Больше 1350 командных серверов на инфраструктуре Ближнего Востока, критическая ошибка в Azure Backup for AKS с повышением прав до cluster-admin и supply chain-инцидент с DAEMON Tools, уже попавший в каталог активно эксплуатируемых уязвимостей CISA. Эти киберугрозы недели важны не только для ИБ-команд: они бьют по облакам, цепочкам поставок и базовой операционной дисциплине, на которой держатся разработка, DevOps и корпоративный IT.
Об этом сообщает The Hacker News в свежем ThreatsDay Bulletin, где в одну подборку собраны и крупные инфраструктурные находки, и вполне приземленные атаки через поддельные установщики, фишинг и социальную инженерию. Неприятная общая мысль проста: злоумышленникам по-прежнему слишком часто хватает не сложной APT-магии, а чужой небрежности, доверия к подписанным бинарникам и слабого контроля над доступами.
Самая масштабная история недели пришла от Hunt.io. Исследователи сообщили, что с 1 февраля по 1 мая 2026 года обнаружили более 1350 серверов управления и контроля в инфраструктуре 98 провайдеров Ближнего Востока. По их оценке, на C2-инфраструктуру пришлось около 96,8% всей замеченной вредоносной активности в регионе; фишинговая инфраструктура и публично известные индикаторы компрометации заняли примерно по 0,5%, а еще 2,2% составили открытые вредоносные директории. Отдельно выделяется Saudi Telecom Company: у STC нашли 981 C2-сервер, то есть 72,4% от всего обнаруженного объема. По наблюдениям Hunt.io, в регионе особенно заметны IoT-ботнеты Hajime, Mozi и Mirai, а также offensive-фреймворки Tactical RMM, Cobalt Strike и Sliver. Для бизнеса это не абстрактная геополитическая карта, а напоминание о том, что арендованная инфраструктура, VPS-площадки и плохо контролируемые edge-узлы давно стали комфортной средой не только для SaaS, но и для операторов вредоносов.
Не менее показательная история касается Microsoft Azure. Исследователь Justin O'Leary описал уязвимость в Azure Backup for AKS: пользователь, у которого была только роль Backup Contributor в Azure и не было Kubernetes-прав, мог получить cluster-admin на любом AKS-кластере. Уязвимость осталась без CVE, но получила оценку CVSS 9.9. Сам по себе этот сюжет уже неприятный, а дальше становится почти жанровой сценой: по данным источника, Microsoft сначала отклонила отчет, назвав его «AI-generated content», однако позже механизм все же был закрыт, а в сервисе появились дополнительные проверки, которых еще не было в марте 2026 года. Для команд, живущих в облаке, это важный сигнал. Разделение ролей между Azure IAM и Kubernetes RBAC выглядит надежным ровно до тех пор, пока сервис вокруг них не создает обходной путь. Если бэкап-оператор может внезапно стать админом кластера, значит, модель доверия была собрана слишком оптимистично.
В supply chain новости тоже без сюрпризов, и именно это раздражает сильнее всего. CISA включила инцидент с DAEMON Tools в каталог Known Exploited Vulnerabilities и потребовала от федеральных гражданских агентств США устранить проблему до 30 мая 2026 года. Инцидент отслеживается как CVE-2026-8398 с оценкой CVSS v4 9.3. По описанию, злоумышленники получили несанкционированный доступ к build- или distribution-инфраструктуре AVB Disc Soft и троянизировали три файла: DTHelper.exe, DiscSoftBusServiceLite.exe и DTShellHlp.exe. Ключевая неприятность в том, что бинарники были подписаны легитимным сертификатом вендора, а значит, выглядели доверенными и лучше проходили через сигнатурные механизмы защиты. Для разработчиков и IT-директоров здесь урок старый, но по-прежнему плохо выученный: доверять подписи как единственному критерию уже нельзя. Нужны воспроизводимые сборки там, где это возможно, контроль целостности артефактов, аудит CI/CD и отдельная проверка каналов доставки обновлений. Иначе «официальный инсталлятор» превращается в ту самую входную точку, которую никто не хотел считать риском.
Поддельные установщики и старый добрый обман
Еще один устойчивый сюжет из сводки — распространение вредоносов через поддельное ПО и социальную инженерию. Malwarebytes описала кампанию, в которой фальшивые установщики и плагины под видом ChatGPT, Claude, ZENOLOGY, Ableton Live, AutoTune и Kontakt размещались на GitHub и SourceForge, чтобы распространять бэкдор DinDoor, также известный как Tsundere. Ссылки, по данным исследователей, продвигались через скомпрометированные YouTube-каналы. Уже после заражения DinDoor догружал дополнительное вредоносное ПО, включая RAT, тоже использующий JavaScript runtime Deno. Это выглядит как аккуратное напоминание, что угроза давно живет не только в письмах из серии «ваш аккаунт заблокирован», но и в привычной среде разработчиков, музыкантов, дизайнеров и AI-пользователей, которые ищут плагины, сборки, пробные версии и «полезные утилиты» на известных платформах.
Параллельно зафиксирована фишинговая кампания с рассылкой архивов RAR, внутри которых лежали вредоносные JavaScript-файлы. Письма маскировались под заказы на покупку, а конечной нагрузкой становился вариант стилера PureLogs. Его задача предельно прикладная: собрать данные об устройстве, сохраненные учетные данные и информацию, связанную с криптовалютой. На фоне всего остального это даже не выглядит чем-то экзотическим. Скорее наоборот: киберугрозы недели снова показывают, что массовые атаки по-прежнему строятся вокруг банальных, но рабочих приемов. Пользователь открывает «документ», запускает «инсталлятор», верит «поддержке» — дальше цепочка уже автоматизирована.
Особенно хорошо эту механику иллюстрирует предупреждение ФБР о группе Silent Ransom Group, известной также как Luna Moth, Chatty Spider и UNC3753. По данным бюро, с весны 2026 года группа активно атакует юридические фирмы, выдавая себя за IT-поддержку. В ход идут телефонные звонки, фишинговые письма, легитимные средства удаленного доступа и даже визиты «специалиста» в офис жертвы. Сценарий почти издевательски прост: сотруднику объясняют, что нужно срочно сделать образ устройства или резервную копию после подозрительного письма, а затем получают физический доступ и выносят данные на внешний накопитель. Шифрование, которым когда-то измеряли «серьезность» вымогателей, здесь вообще не обязательно. Если данные уже украдены, переговорная позиция у атакующих и так неплохая.
Что это значит для рынка
На этом фоне даже хорошие новости звучат скорее как попытка не отстать от повестки. Apple открыла исходный код своих реализаций постквантовой криптографии в corecrypto, включая алгоритмы ML-KEM и ML-DSA, а также инструменты математической верификации соответствия FIPS 203 и FIPS 204. Компания прямо напоминает, что corecrypto используется более чем на 2,5 млрд активных устройств, и ошибка в такой библиотеке потенциально затрагивает почти все, что от нее зависит. Контраст здесь показательный: пока одни компании пытаются прозрачно показать, как устроены критические криптографические компоненты, другие все еще не могут удержать под контролем сборочную инфраструктуру, права в облаке или каналы распространения инсталляторов.
Для русскоязычной IT-аудитории вывод довольно практичный. Во-первых, пора перестать считать backup- и service-аккаунты чем-то второстепенным: именно такие роли часто оказываются коротким путем к полномочиям, которых у них быть не должно. Во-вторых, цепочка поставок остается не темой для красивых слайдов про DevSecOps, а прямым операционным риском с последствиями для клиентов, партнеров и регуляторики. В-третьих, корпоративная защита все еще проигрывает там, где сотрудник не может отличить реальную поддержку от убедительной имитации, а «официальный» файл никто не проверяет дальше цифровой подписи. Похоже, индустрия снова упирается не в дефицит технологий, а в дефицит скучной, регулярной, иногда раздражающей, но обязательной гигиены. И пока это так, следующая крупная история, скорее всего, снова начнется не с нулевого дня, а с чьего-то слишком доверчивого клика.