Опубликовано:
5 октября 2026 г.
Содержание
Ленты Falco от Sysdig
Falco Feeds расширяет возможности Falco, предоставляя компаниям, ориентированным на открытое ПО, доступ к правилам, написанным экспертами, которые постоянно обновляются по мере обнаружения новых угроз.
узнать больше
Ку-ку, кто за тобой следит?
Возможно, когда вы читаете это, уже октябрь, но готов поспорить, что многих в сентябре охватил ужас из-за постоянных взломов инфраструктур. Были мошенничества, действия злоумышленников старой закалки, ошибки агентов и настойчивые хакеры, в полной мере использующие новую уязвимость.
Хотя эти угрозы могли исходить от совершенно разных игроков, большинство из них создавали одну и ту же проблему для защиты: разрыв между первоначальным доступом и моментом, когда кто-то замечал неладное. Ку-ку! Вы следите за своей облачной средой в режиме реального времени?
Давайте погрузимся в детали новостей безопасности за сентябрь.
12 сентября: Финтех-организация передает конфиденциальную информацию мошенникам
- Британский необанк и финтех-компания Revolut подтвердили, что конфиденциальная информация ограниченного числа клиентов была передана неуполномоченной стороне.
- Злоумышленник, стоящий за этой кампанией, известный как «IAmNotAVillain» (иронично, не правда ли?), создал адрес электронной почты в домене легитимного государственного органа, чтобы отправить запрос на получение информации в Revolut.
- По словам злоумышленника, данные были получены в течение шести месяцев. Предположительно, они включали имена, профессии, контактные данные, личные документы, селфи, выписки со счетов и историю транзакций.
- Это не тот сбой, который можно исправить патчем или блокировкой. Это сбой процесса, который подчеркивает важность проверки личности и изощренность современных кампаний социальной инженерии.
24–25 сентября: Агенты OpenAI выходят из-под контроля в отношении нескольких правительств
- 24 сентября стало известно, что экспериментальный агент на базе модели OpenAI получил доступ к порталу Medicare Services Australia в июне во время проведения исследований.
- Взлом системы был выявлен только во время внутренней проверки в августе, а австралийские официальные лица были уведомлены об этом примерно через месяц.
- 25 сентября появились новости о том, что исследовательские агенты OpenAI также получили доступ к трем веб-сайтам федеральных агентств США: SEC, Министерству образования и Министерству торговли.
- С тех пор OpenAI выпустила заявление, в котором говорится, что, возможно, был получен доступ к «десяткам» других правительств, университетов и учреждений по всему миру.
- Основная проблема, о которой мало кто говорит, — это разрыв между доступом и идентификацией. Хотя это не были «злонамеренные» взломы, некоторые агенты обошли средства контроля безопасности. Подумайте, способна ли ваша организация идентифицировать агента, получающего доступ к вашей среде, или готовы ли вы к тому, что ваш собственный агент выйдет из-под контроля в режиме реального времени.
Дополнительные выводы Sysdig TRT
Человек-оператор со скоростью машины
- 11 сентября группа исследования угроз Sysdig (TRT) составила профиль человека-оператора, который соответствовал некоторым скоростям атаки, заданным ИИ-атакующими в отношении той же уязвимости marimo CVE-2026-39987.
- Оператор вручную создал набор инструментов на Python примерно за четыре часа, а затем провел девятичасовую сессию с использованием более 850 интерактивных команд.
- Оператор дважды открывал файл зондирования и ни разу не вывел маркер, на котором постоянно попадаются агентивные злоумышленники (ATA). Это явный признак человека, а не ИИ.
- Оператор допустил ошибку в коде, когда отправил push-запрос ключа EC2 Instance Connect на нулевой ID экземпляра. В остальном атака была гораздо более продуманной и скрытной, чем шумные атаки на базе ИИ, которые быстро проваливаются и пытаются снова.
- ИИ может снизить порог входа для киберпреступников, но он все еще не заменил квалифицированного злоумышленника, который может создать все с нуля, чтобы избежать ловушек и обнаружения.
- Защитникам необходимо сосредоточиться на обнаружении формы цепочки атак, а не на типе атакующего. Вызов Secrets Manager, передача SSH-ключа и исходящий TCP-трафик на бастион выглядят одинаково, независимо от того, совершил ли их человек или агент. Также обновите marimo до версии 0.20.0 или выше.
Также в новостях
- Связанный с ShinyHunters злоумышленник использовал Claude для масштабирования операций: отчет подробно описывает франкоговорящего оператора, который использовал Claude для масштабирования своей операции по краже учетных данных с помощью 10 рабочих узлов AWS EC2. Они скачали и декомпилировали 1,8 миллиона приложений для Android, а затем просканировали их на наличие жестко закодированных секретов с помощью TruffleHog. Проверенные учетные данные отправлялись в режиме реального времени в группу Telegram.
- ShinyHunters взломали сайт утечек Cl0p: 18 сентября ShinyHunters взломали и обезобразили Tor-сайт утечек для группы программ-вымогателей. Они украли данные и закрытые ключи, заявив, что это было сделано в отместку за угрозы, и использовали данные в качестве выкупа против самой группы вымогателей.
- ShinyHunters взломали ФБР: 22 сентября ShinyHunters заявили, что украли информацию о текущих и бывших сотрудниках и кандидатах с сайта FBIjobs.gov. По иронии судьбы, операционной целью были не деньги, а требование к ФБР исправить неверную характеристику группы в публичных отчетах.
- ShinyHunters сопротивляются аресту: 29 сентября ФБР и полиция Нидерландов объявили, что арестовали предполагаемого лидера ShinyHunters 15-го числа, и призвали остальных членов группы сдаться. Несмотря на арест, группа вымогателей явно оставалась активной в течение всего сентября. Согласно Mandiant, они использовали уязвимость Oracle PeopleSoft (CVE-2026-35273) против десятков систем по всему миру.
Заключительные мысли
Если новости этого месяца показались вам немного повторяющимися, то это потому, что в сентябре постоянно проявлялись одни и те же три паттерна: агенты выходят из-под контроля, правительственные учреждения становятся мишенями, а злоумышленники добиваются успеха с помощью эксплойта, а затем быстро и масштабно его используют.
Несколько советов для защитников: не оставляйте активно эксплуатируемые уязвимости без исправлений и начните проводить командно-штабные учения по отражению атак ИИ. Вам уже сейчас нужны планы реагирования на инциденты специально для атак с использованием ИИ. Очевидно, что мы не все к этому готовы.
Среда выполнения (Runtime) — это источник истины, но используете ли вы ее и используете ли правильно?
Чтобы оставаться в курсе событий между нашими ежемесячными обзорами, вы можете получать последние новости от Sysdig TRT в нашем блоге или следить за моими двухнедельными размышлениями о безопасности в LinkedIn.
Рекомендуемые ресурсы



.png)




