Из песочницы в LLM-лужу
Признаем, что мы немного проворонили эту историю с Artifactory. Не успели подсветить в момент релиза, но сейчас, когда детали стали доступны, возвращаемся к ней. Тем более специалисты JFrog сообщили недавно, что в рамках внутренней оценки кибервозможностей ИИ-моделей OpenAI (включая GPT-5.6 Sol и еще одну, более мощную, пока не публичную) модели нашли неизвестные ранее 0day-уязвимости в self-hosted инстансе Artifactory. Используя их, агенты сбежали из изолированной тестовой среды, получили доступ в интернет и в итоге атаковали платформу Hugging Face, чтобы достать ответы для бенчмарка ExploitGym.
Тестирование проводилось в песочнице с ослабленными защитными механизмами, а единственным каналом во внешнюю сеть служил внутренний прокси-сервис для кеширования пакетов. Однако ИИ нашел 0day в этом сервисе (как выяснилось, это был Artifactory), объединил несколько уязвимостей в цепочку, повысил привилегии и перемещался по исследовательской сети, пока не обнаружил машину с реальным выходом в интернет. Получив доступ, модели предположили, что на Hugging Face могут храниться данные для ExploitGym, и использовали похищенные учетные данные, дополнительные 0day и техники удаленного выполнения кода, чтобы проникнуть в продакшен-базу данных Hugging Face и извлечь нужные ответы напрямую.
Как именно ИИ вылезала из песочницы — ни в JFrog, ни в OpenAI не раскрывают. И это понятно: публиковать готовую цепочку эксплуатации для self-hosted Artifactory было бы безответственно. Но мы снова не перестаем удивляться насколько атакующим ИИ упрощает жизнь. Мы привыкли, что исследователи безопасности изучают биос, замеряют cpuid или копаются в таймингах инструкций, чтобы найти низкоуровневую дыру в песочнице. Теперь эту работу за них делает модель. И она не просто находит баги, а самостоятельно сцепляет их в работающий эксплойт, выбирает цели и адаптирует тактику по ходу.
Но есть и хорошая новость: те же самые модели становятся новым мощнейшим редтимом, если вендор готов быстро реагировать. JFrog закрыли проблему за считанные дни, облачные клиенты уже защищены, а self-hosted получили патч. Мы снова убеждаемся: надо быстрее реагировать на найденные уязвимости, потому что их жизненный цикл всё сокращается. Либо он становится страшным эксплойтом, либо темой для PoC.
@antiinfosec
«НеИБи» - канал из категории «Другое», подключенный к сервису кросспостинга MaxGate. Публикации канала синхронизируются между Telegram и мессенджером MAX, а на этой странице собраны ссылки на обе версии канала.
Сейчас у канала 263 подписчика суммарно в Telegram и MAX. За последние 15 дней в истории MaxGate учтено 15 публикаций, поэтому перед подпиской можно оценить не только размер аудитории, но и регулярность обновлений.
Чтобы подписаться, используйте кнопки «Открыть в MAX» и «Открыть в Telegram» в верхней части страницы. У отдельных постов ссылка может быть доступна в обоих мессенджерах или только в одном из них, если MaxGate получил такой URL из истории обработки.
Ботнет без головы
Знакомьтесь, Dysphoria — ботнет-стартап, который за полгода дорос от обычного DDoS-вышибателя до распределенной инфраструктуры с блокчейн-доменами, UPnP-прокладкой и двадцатью тысячами «сотрудников» по всему миру. И да, он до сих пор считает, что telnet с паролем 12345 — это надежная аутентификация.
Xlab тут провели глубокое исследование этого здорового ботнета. И вот несколько важных выдержек оттуда, которые нам удалось выудить из этого талмуда:
Dysphoria использует гибридную схему шифрования. Стандартный RC4 с KSA-инициализацией, поверх которого накручен LCG, а в PRGA добавлен LFSR с битовыми сдвигами и дополнительными swap-операциями — полный скрипт расшифровки на Python есть в отчете. C2-адреса прячутся в TXT-записях ENS (burrberry[.]eth, ukranianhorseriding[.]eth) и SNS (24carnforth2merseyside[.]sol), причем записи содержат фейковые IPv6, из которых через побайтовую фильтрацию и кастомную функцию F извлекаются реальные IPv4. Но самое новое здесь появилось с конца июня. В ботнете появились чистые «релейные» образцы. Они включают UPnP, пробрасывают на роутере 155 портов и через epoll организуют двусторонний прозрачный прокси между внешним трафиком и реальным C2, фактически превращая каждую зараженную железку в полноценный узел скрытой сети. И да, каждый такой узел каждые 4 секунды отчитывается на login[.]trees4sale[.]net:9000 с JSON-статусом.
То есть ботнет больше не просто стучится на один сервер за командами. Он шифрует свои строки дважды, прячет настоящие IP в поддельных IPv6-адресах внутри блокчейн-доменов, а главное — использует зараженные устройства как анонимные передаточные звенья. Вместо того чтобы слать команды напрямую, бот спрашивает у одного из таких «ретрансляторов»: «а где сейчас настоящий C2?» И тот выдает список других зараженных машин. Убить один сервер бесполезно — их сотни, и имя им легион и они динамически меняются.
Распространяется банально: telnet/ssh-брут и старые-добрые IoT-уязвимости вроде CVE-2017-17215, CVE-2020-8515 и даже несколько свежих из 2025 года. Ничего нового.
По данным мониторинга, в Китае за неделю насчитали 4401 таких активных «зомби», а на глобальном уровне — до 239 тыс. в день. В открытых источниках мелькает скриншот панели управления с цифрой около 200 тыс. ботов, и данные отчета это подтверждают. Судя по всему, владельцы даже не скрывают коммерческий уклон. В рекламных постах обещают DDoS-мощность до 4 Тбит/с и продают атаки пакетами от пары десятков до нескольких сотен долларов. Так что если ваш роутер вдруг начал жить своей жизнью, возможно, он просто устроился на удаленку в международный стартап.
@antiinfosec
Китайский вендор, военный контракт и один странный GitHub-репозиторий
Расследование Cyberpress связало китайскую компанию Guangdong Chanming Technology с инфраструктурой RedRelay. Цепочка забавная и вполне тянет на детектив на Нетфликсе.
Началось все с открытых данных. Компания запатентовала софт с кричащими названиями вроде «анонимная сеть», а потом нашлась закупка на сайте PLA — поставили ту самую «анонимную сеть» военным в Пекине. Уже интересно, но пока вроде все еще стандартно.
Дальше был найден архивный Github-проект FCN (Free Connect), привязанный к почте одного из директоров. Код вел на домен xfconnect.com, а бинарник оттуда на VirusTotal оказался почти близнецом файла stn.exe, который фигурирует в отчетах как часть вредоносной активности. А самый смак, что уникальная Linux-команда в коде совпала с той, что используют в кампаниях Whipweave (она же ORBWEAVER), которую уже давно связывают с RedRelay.
Выводы оставляйте себе, но факты намекают на то, что open-source может быть не только бесплатным, но и неожиданно полезным для атрибуции. Особенно когда разработчики забывают убрать свои следы. Китайские специалисты, судя по всему, тоже любят повторно использовать код, только вот цели у них специфические.
@antiinfosec
Simlink откройся
Представьте, вы клонируете репозиторий, запускаете Claude Code в папке, которой доверяли уже много месяцев, и даже не подозреваете, что ваш /etc/passwd или ~/.aws/credentials уже улетают в неизвестном направлении. Вряд ли сейчас кого-то удивим, но Томер Нив очень подробно описал механизм. Если вкратце, атакующему нужен просто симлинк и одна строчка в CLAUDE.md.
Claude Code умеет подтягивать файлы через @import в CLAUDE.md и правилах. Если сделать симлинк на файл вне репозитория (например, /etc/passwd), система честно его прочитает и отправит в контекст модели при первом же запросе. При этом никакого диалога "А ты уверен, что хочешь прочитать файл снаружи?" не будет – проверка смотрит на имя симлинка (который внутри папки), а читает уже по реальному пути. Банальная подмена.
И самое веселое, что этот файл улетает не куда-нибудь, а на сервер Anthropic по умолчанию. Но если злоумышленник добавит в репозиторий .claude/settings.json с переменной ANTHROPIC_BASE_URL, то все полетит на его сервер. Причем в неинтерактивном режиме (скрипты, CI/CD) даже вопросов не будет, а данные уходят молча и безвозвратно.
Что характерно, Anthropic уже дважды фиксил похожие баги с симлинками в других частях кода (CVE-2025-59829 и CVE-2026-25724). Но этот конкретный путь – загрузка памяти при старте – остался без внимания. Вендор считает, что раз вы доверили папку, то все, что внутри, имеет право на все, включая чтение любых файлов за пределами репозитория. И да, проверьте свой ~/.claude.json – вдруг там уже кто-то живет.
@antiinfosec