Доверием сыт
Разработчики, которые используют Claude Code для ревью пулл-реквестов, оказались в ситуации, где одна доверенная папка может стоить всех секретов. Исследователь безопасности Кевин Брин обнаружил, что злоумышленник может добавить в PR файл .mcp.json, и Claude Code запустит указанную в нем команду сразу при открытии ассистента в репозитории до того, как разработчик вообще успеет что-то ввести или явно одобрить эту команду.
Проблема в модели доверия. Claude Code использует workspace-trust, то есть если вы один раз нажали «Yes, I trust this folder», эта доверенность распространяется на всю конфигурацию репозитория и на все, что в него потом приходит, включая ветки из внешних PR. А конфигурация MCP (Model Context Protocol) позволяет указать локальный сервер с произвольной командой для запуска. И да, эта команда запускается с привилегиями разработчика. В версии 2.1+ диалог доверия к тому же перестал предупреждать о MCP-серверах в клонированном репозитории — теперь он просто спрашивает «Это ваш проект?» и ничего не перечисляет.
В ответ на сообщение об уязвимости Anthropic ответила, что «поведение работает как задумано». Их позиция, мол когда вы доверяете папке, это покрывает всю конфигурацию репозитория, включая .claude/settings.json и .mcp.json, а защита от вредоносных изменений в уже доверенном репозитории выходит за рамки их модели угроз. Исследователи возражают: разница между простым просмотром кода и запуском автономного агента — принципиальная. Особенно если учесть, что в CI-среде диалог доверия вообще не показывается, а атака проходит без единого клика.
Рекомендации просты и потому трудновыполнимы. Относитесь к .mcp.json и .claude/ как к исполняемому коду. Проверяйте изменения в этих файлах до того, как проверять PR-ветку. Не запускайте Claude Code в репозиториях с непроверенными MCP-конфигурациями. Для ревью PR используйте изолированные виртуальные машины.
@antiinfosec
«НеИБи» - канал из категории «Другое», подключенный к сервису кросспостинга MaxGate. Публикации канала синхронизируются между Telegram и мессенджером MAX, а на этой странице собраны ссылки на обе версии канала.
Сейчас у канала 328 подписчиков суммарно в Telegram и MAX. За последние 23 дня в истории MaxGate учтено 28 публикаций, поэтому перед подпиской можно оценить не только размер аудитории, но и регулярность обновлений.
Чтобы подписаться, используйте кнопки «Открыть в MAX» и «Открыть в Telegram» в верхней части страницы. У отдельных постов ссылка может быть доступна в обоих мессенджерах или только в одном из них, если MaxGate получил такой URL из истории обработки.
Один бренд мало, пять — хорошо
UNC6671, она же BlackFile, в мае 2026 года громко объявила о своем «закрытии». Сторонний наблюдатель мог бы решить, что группе надоело вымогать деньги или что их всех арестовали. Ничего подобного. Как выяснил Google Threat Intelligence Group, BlackFile просто переименовалась, причем сразу в четыре бренда: Redact, Pink, Helix и Falcon. Техники, процедуры и даже фишинговые шаблоны остались прежними, а вот табличек над дверьми стало больше. Очевидно, для удобства бухгалтерии.
Механика не меняется годами, и это, пожалуй, самое печальное. Звонок сотруднику на личный мобильный от лица IT-поддержки, срочная миграция на «безопасные passkeys», ссылка на поддельный портал, перехват логина, пароля и MFA-токена через AiTM-инфраструктуру. Дальше автоматические скрипты, выкачивающие данные из Microsoft 365 и Okta. Все это работает до сих пор, потому что люди по-прежнему верят голосу в трубке, если он звучит достаточно уверенно.
Но самое палевное — это инфраструктура. Оказалось, что все четыре новых бренда используют одни и те же поддельные домены для сбора учетных данных. Например, passkeyhelpdesk[.]com одновременно обслуживал жертв, которых потом шантажировали и Falcon, и Helix. Красact, Pink. Более того, переход от BlackFile к Redact авторы объяснили тем, что «некий беглый аффилиат скомпрометировал бренд». В историю «мы не распадались, мы просто ребрендимся, а тот парень просто самозванец» звучала бы убедительно, если не смотреть на WHOIS.
Эволюция целей тоже показательна. Весной 2026 года группа атаковала производство, недвижимость, здравоохранение и страховые компании. К июню переключилась на технологии, транспорт и гостиничный бизнес, где хранят исходники и данные VIP-клиентов. А к июлю сузила фокус до финансового сектора: частные инвестиционные фонды, юридические фирмы, рейтинговые агентства. Темп регистрации доменов ускорился с одного каждые 2,2 дня до одного каждые 1,6 дня. В общем, группа не просто жива, она активно масштабируется.
@antiinfosec
Сертификат на доверие
Мы привыкли считать, что Android — это дикий запад с APK из непонятных источников, а iOS — это крепость, которую не взять. Крепость, возможно, и не взять, но вот обойти — вполне. «Лаборатория Касперского» обнаружила зараженные версии популярных iOS-приложений, которые распространялись через русскоязычный Telegram-канал. Среди пострадавших онлайн-площадка для продажи товаров, фоторедактор и видеосервис. В модифицированные версии злоумышленники встроили модуль, который собирает информацию об устройстве, геолокацию и делает скриншоты экрана.
Механика распространения вызывает уважение своей продуманностью. В Telegram публикуют установочные файлы IPA и предлагают пользователям купить сертификат разработчика. Дальше этот сертификат импортируется в утилиты для установки сторонних приложений вроде eSign или Scarlet, и программа подписывается для установки через приватные механизмы iOS. Можно и без покупки сертификата. Например, с компьютера или на джейлбрейкнутом устройстве. То есть жертва сама платит за то, чтобы лишиться безопасности. Бизнес-модель, достойная отдельного исследования.
Вредонос, к счастью, не умеет работать в фоне. Пока приложение открыто, он может снимать экран, передавать геолокацию, код оператора и кучу технических параметров вроде уровня заряда батареи и наличия джейлбрейка. Но как только закрыли, он неактивен. Это не делает атаку менее опасной, но хотя бы дает шанс заметить, что ваше приложение для просмотра видео вдруг начало делать скриншоты. Впрочем, кто смотрит на разрешения?
«Пользователи скачивают модифицированные версии популярных программ — без рекламы, с разблокированным платным функционалом, — напоминает Сергей Пузан из «Лаборатории Касперского». — Этим пользуются злоумышленники». Рекомендация, как всегда, банальна до скрежета: устанавливайте приложения только из официальных источников. А если программы нет в App Store — сходите на сайт разработчика и уточните, как ее ставить легально. И да, сертификат разработчика, купленный с рук в Telegram, — это какой-то вверх неосмотрительности.
@antiinfosec
Июньский циклон L7
Уже все привыкли относится к DDoS-атакам, как к погодным условиям. Сегодня похолоднее, завтра пожарче, послезавтра обвалится L7 и что-то в это роде. Однако, если продолжать аналогию, не фиксировать глобальные климатические изменения, невозможно. Особенно это глобальное потепление чувствуется в наших интернет-широтах. Так, ребята из DDoS-Guard подвели итоги второго квартала 2026 года — и картина получилась одновременно предсказуемой и тревожной.
Если коротко, количество DDoS-атак выросло на 70% по сравнению с Q1, а июнь поставил абсолютный рекорд за всю историю наблюдений — 540 тыс. атак на уровне L7, что на 236% больше апрельских показателей и на 300% больше, чем в июне прошлого года. Для понимания масштаба это 20% от всего числа атак за 2024 год.
Терабитные атаки уже давно не редкость. За первые шесть месяцев 2026 года их стало вдвое больше, чем за весь 2025. Два самых мощных инцидента достигли 1,64 и 1,58 Tbps, а в пакетах — 553 и 638 Mpps соответственно. Крупнейший ботнет, замеченный за рубежом, насчитывал около 2,1 млн устройств. В марте международная операция Европола нанесла удар по четырем мощнейшим IoT-ботнетам в истории, но дышаться легче не стало. Да и для мощной атаки теперь не обязательно собирать миллионы устройств. Тут вспоминаем про техники усиления и отражения через спуфинг.
Главный тренд, который выделяют эксперты DDoS-Guard, впрочем, и не только они, это смещение акцента с сетевого уровня L3/L4 на прикладной L7. Браузерная автоматизация и ИИ-агенты делают HTTP-атаки почти неотличимыми от легитимного трафика. Число сверхдолгих атак длительностью более суток выросло на 380%.
Отдельного внимания заслуживает рабочая гипотеза DDoS-Guard о причинах июньской непогоды: атаки могут быть нацелены не на отдельные домены, а на инфраструктуру самого провайдера защиты. Система фиксирует множество атак по разным направлениям, хотя цель у злоумышленников одна — сам вендор. Среди отраслевых целей в темпах роста лидируют HR-платформы (рост на 40% по сравнению с Q1) и новостные сайты (+30%).
Прогноз погоды на вторую половину года неутешительный. атаки станут менее демонстративными по мощности, но более продолжительными, избирательными и сложными для обнаружения. Готовьте не только зонты, но и плащи с сапогами, ведь защищаться теперь нужно на всех уровнях.
@antiinfosec