Вредоносный пассажир
В июне 2026 года «Лаборатория Касперского» обнаружила малварь, которая не пыталась маскироваться под легитимное приложение. У нее вообще не было пользовательского интерфейса. Это оказался первый задокументированный случай Android-вредоноса, который распространяется через штатную функцию обновления прошивки автомобильных головных устройств.
Речь про головные устройства DoFun. В них установлено легитимное системное приложение TWCore, которое отвечает за сбор аналитики и обновление софта. Оно слушает MQTT-брокер на subdomain cardoor[.]cn и по команде может скачать и установить любой APK-файл. Владельцы устройств об этом даже не догадываются.
Цепочка тут уже в целом ясна. Первый загрузчик JarService — маленькое приложение без интерфейса, которое расшифровывает XOR-блоки и запускает второй загрузчик. Тот связывается с C2, получает ссылку на третий этап, а финальный блок уже командует «кликером» и прокси-модулем. По умолчанию раз в 90 минут он отправляет на сервер данные об устройстве и получает задания. Всего реализовано девять команд. Среди прочего: открыть ссылку в WebView с выполнением JavaScript, поставить задачу в HTTP, скачать и выполнить произвольный код и так далее.
Мотивация здесь не очень страшная. В основном это рекламный фрод и выращивание прокси-ботнета. Reverse-прокси-модуль под названием «zhima» исследователи из Nokia Deepfield независимо нашли в ТВ-приставках примерно в то же время. А по именам потоков в коде и общей инфраструктуре авторы атрибутируют кампанию группе MoYu, которая связана с ботнетом BADBOX.
К счастью, водители вряд ли используют головное устройство для мобильного банка, но вот в качестве узла ботнета машина вполне может послужить. Производитель уже в курсе и, по слухам, что-то там починил. А всем владельцам DoFun можно посоветовать проверить, не появилось ли в системе приложение без иконки.
@antiinfosec
«НеИБи» - канал из категории «Другое», подключенный к сервису кросспостинга MaxGate. Публикации канала синхронизируются между Telegram и мессенджером MAX, а на этой странице собраны ссылки на обе версии канала.
Сейчас у канала 346 подписчиков суммарно в Telegram и MAX. За последние 30 дней в истории MaxGate учтено 38 публикаций, поэтому перед подпиской можно оценить не только размер аудитории, но и регулярность обновлений.
Чтобы подписаться, используйте кнопки «Открыть в MAX» и «Открыть в Telegram» в верхней части страницы. У отдельных постов ссылка может быть доступна в обоих мессенджерах или только в одном из них, если MaxGate получил такой URL из истории обработки.
Даркетплейс развивается
Исследователи из BI.ZONE на своей конференции OFFZONE 2026 представили свежее исследование «Threat Zone 2026: обратная сторона». Они изучили более 35 тыс. объявлений злоумышленников на теневых форумах, маркетплейсах и в Telegram-каналах за последний год.
Рынок корпоративных доступов, по их данным, вырос на 20% по числу объявлений, а цены поднялись до 15%. При этом продавцы теперь не просто предлагают логин и пароль, они выкладывают подробные профили организаций (тип подключения, уровень прав, актуальность, подтвержденную работоспособность). Покупатель заранее знает, можно ли украсть данные, двинуться по сети, зашифровать все или перепродать доступ дороже, докрутив что-то самостоятельно. Цена обычного доступа к корпоративной инфраструктуре — $500–600, а за админские права просят $2–5 тыс.
Malware-as-a-service уже никого не удивишь. ВПО распространяют по подписке с техподдержкой и обновлениями. Конкуренция строится не вокруг отдельных инструментов, а вокруг экосистем: стилер, шифровальщик, эксплоит и удаленное управление от одного вендора. Например, в июле группировка Wrecking Hyena запустила единую площадку с полным набором за $1,6 тыс. (билдер за $500, готовый шифровальщик — $800, стилер с модулем шифрования еще $300). Ждем, когда прикрутят баллы «Спасибо» или «Плюсы» какие-нибудь. За них как раз будет удобно скупать все сильнее подешевевшие баз утекших данных.
Впрочем, растет не все. Доля объявлений о продаже эксплоитов на открытых форумах упала с 18% до 13%. Хотя и тут, исследователи BI.ZONE поясняют, что это все не из-за спада спроса, а из-за ухода в закрытые чаты, боты и приватные сделки (читай – стали хуже находить такие объявления).
@antiinfosec
Маленький запрос — большой ответ
Исследователи из нескольких университетов обнаружили два новых способа DDoS-атак, которые используют «перевод» трафика между разными версиями HTTP. Атаки получили название CDN Tsunami и позволяют усилить входящий поток запросов от атакующего до 350 раз против атакуемого сервера. Проблема затрагивает шесть крупных CDN-провайдеров: Alibaba, Baidu, Tencent, Amazon CloudFront, Cloudflare и Fastly.
Суть в том, что CDN общается с браузером пользователя на современном протоколе HTTP/3, а с сайтом за ним на старом HTTP/1.1. Эту разницу и используют две техники:
HTTP/3 Bandwidth Amplification (HBA) использует сжатие заголовков в HTTP/3. Атакующий отправляет крошечный запрос с индексом, а CDN вынужден развернут» его в огромный HTTP/1.1-заголовок. При этом трафик атакующего не превышает 500 Кбит/с, а трафик на сервере жертвы превышает 100 Мбит/с. Максимальный коэффициент усиления в 350 раз достигается у Alibaba, Baidu и Tencent благодаря поддержке динамической таблицы QPACK.
HTTP/3 Connection Amplification (HCA) атакует не пропускную способность, а количество соединений. Одно HTTP/3-соединение может открыть множество параллельных потоков, каждый из которых заставляет CDN открывать новое TCP-соединение к серверу жертвы. Отправляя данные очень медленно, атакующий удерживает эти соединения открытыми, исчерпывая лимиты сервера. Четыре HTTP/3-соединения с 96 потоками каждое могут создать 384 бекенд-соединения.
Исследователи просканировали 1 млн доменов и нашли 151,6 тыс. субдоменов у шести провайдеров, из которых 42,3 тыс. ответили на HTTP/3-запрос и были признаны потенциально уязвимыми. Пока атак в дикой природе не зафиксировано, а CVE-идентификаторы не присвоены. Baidu и Tencent уже внедрили предложенные исправления, остальные провайдеры изучают проблему. Атака будет представлена на конференции SRDS в Риме в конце сентября.
@antiinfosec
Взлом Dahua камер
За 35 дней, с 17 июня по 22 июля 2026 года, один оператор скомпрометировал более 14,5 тыс. IP-камер Dahua. Больше всего взломанных устройств оказалось в Украине и России. Исследователи из Hunt.io обнаружили кампанию случайно — нашли в открытом доступе рабочую директорию самого оператора с 407 МБ данных: исходники, логи, креды, скриншоты с камер, shell-историю. Оператор просто забыл закрыть HTTP-сервер.
Атака шла по трем направлениям одновременно. Первое — это банальный брутфорс порта 37777. Система перебирала логины и пароли, скомпрометировав так 12 324 уникальных IP-адреса. Второй шаг — эксплуатация старых уязвимостей CVE-2021-33044 и CVE-2021-33045 (CVSS 9.8) через инструмент p2pwn — так взломали еще 1 923 камеры. Третьим уровнем стала облачная relay-атака: 283 камеры за NAT были скомпрометированы просто по серийному номеру, без пароля. В 89,4% случаев серийного номера хватало для доступа.
На взломанных камерах оператор оставил постоянный бэкдор-аккаунт p2pwn / p2password. Он хранится независимо от административного пароля и переживает смену пароля, а на большинстве прошивок даже сброс к заводским настройкам. Хуже того, инструментарий генерирует коды восстановления на основе серийного номера камеры через штатный процесс Dahua. Удаление бэкдор-аккаунта не аннулирует эти коды — они остаются рабочими, пока Dahua не изменит логику на стороне сервера.
Рекомендации стандартные, но критичные. Все камеры Dahua, которые были доступны через порт 37777 в период с июня по июль, считайте потенциально скомпрометированными. Проверьте наличие аккаунта p2pwn и удалите его. Установите прошивку SA-2021-0130 или новее. Отключите P2P, если оно не нужно.
@antiinfosec