Google выпустила патчи для 74 уязвимостей в Chrome, и одна из них уже использовалась в реальных атаках. Эти киберугрозы недели важны не только для ИБ-команд: они снова показывают разработчикам, админам и IT-руководителям одну неприятную вещь — вход в инфраструктуру все чаще находят не через экзотику, а через старый код, забытые компоненты и «временно» оставленные в проде механизмы.
Об этом сообщает The Hacker News в еженедельной сводке по кибербезопасности. Главный эпизод — уязвимость CVE-2026-11645 в движке V8, который отвечает в Chrome за JavaScript и WebAssembly. Google оценила проблему в 8,8 балла по CVSS и отдельно признала, что эксплойт уже существует «в дикой природе». Подробности компания не раскрыла, пока пользователи не обновятся. С начала 2026 года это уже пятый zero-day в Chrome, который, по данным Google, атакующие успели использовать до выхода исправления. Для компаний это не новость, а рутина: браузер давно стал частью корпоративного периметра, даже если многие все еще делают вид, что это просто окно в интернет.
Не менее показательная история пришла из мира enterprise. Группа ShinyHunters, которую также связывают с кластером UNC6240, эксплуатировала уязвимость CVE-2026-35273 в Oracle PeopleSoft. Речь идет о дыре с оценкой 9,8 по CVSS, связанной с отсутствием аутентификации в критической функции PeopleTools. По данным Google Mandiant, атаки фиксировались с 27 мая по 9 июня 2026 года. После проникновения злоумышленники проводили разведку внутри сети через MeshCentral, перемещались по инфраструктуре и выгружали данные. Агентство CISA внесло уязвимость в каталог KEV и потребовало от федеральных ведомств США закрыть ее до 15 июня. Особенно неприятная деталь: 68% из более чем 100 уведомленных организаций оказались университетами и колледжами. То есть мишенью снова стали структуры, где сложный ландшафт систем, дефицит рук и длинный хвост легаси обычно живут в одном помещении.
Еще один кейс из серии «забытое стало чужим плацдармом» связан с Arch Linux. По данным Sonatype, неизвестные атакующие скомпрометировали сотни легитимных, но заброшенных пакетов в Arch User Repository и внедрили в них preinstall-скрипты, которые подтягивали вредоносный npm-пакет atomic-lockfile. Сначала говорили примерно о 400 пакетах, затем число выросло до более чем 1500. Внутри полезной нагрузки исследователи нашли Linux-компонент с функциями кражи учетных данных, скрытности, антиотладки и потенциальной эксфильтрации данных. По состоянию на 12 июня разработчики Arch Linux удалили все известные им вредоносные коммиты. Для разработчиков урок тут старый, но почему-то вечно свежий: цепочка поставки ломается не только через популярные библиотеки, но и через проекты, которыми давно никто не занимается, хотя ими все еще кто-то пользуется.
Отдельной строкой в киберугрозы недели попала инфраструктура фишинга как услуги. ФБР сообщило о захвате доменов, связанных с Outsider — китайским PhaaS-набором, который, по оценке властей США, использовался в краже примерно 3,87 млн банковских карт и привел к потерям на 1,9 млрд долларов с июля 2023 года. Параллельно Google подала иск против операторов этой схемы. По версии компании, злоумышленники использовали Gemini для генерации поддельных фишинговых страниц и масштабирования SMS-кампаний, где жертв заманивали историями про проблемы с брокерским счетом или «вознаграждение» от мобильного оператора. Сам набор продавался по подписке: 88 долларов в неделю или 200 долларов в месяц, а внутри было больше 290 готовых шаблонов под известные бренды. Главная неприятность здесь не в том, что фишинг снова жив. Неприятность в том, что порог входа продолжает падать: теперь для запуска правдоподобной атаки не нужен ни сильный разработчик, ни собственный дизайнер, ни большой опыт в социальной инженерии.
Не лучше выглядит и история с Check Point. Компания предупредила об ограниченной, но реальной эксплуатации критической уязвимости CVE-2026-50751 с оценкой 9,3 по CVSS в Remote Access VPN и Mobile Access, если они настроены с устаревшим протоколом обмена ключами IKEv1. Ошибка в логике проверки сертификатов позволяет удаленному неаутентифицированному атакующему обойти обычную аутентификацию и установить VPN-соединение без корректного пользовательского пароля. Первые признаки подозрительной активности Check Point увидела 4 июня, а самые ранние следы эксплуатации датировала 7 мая 2026 года. С июня активность усилилась, хотя пока речь идет лишь о «нескольких десятках» целевых организаций по всему миру. В одном случае постэксплуатацию связали с аффилиатом Qilin. Для бизнеса это плохая, но очень знакомая новость: deprecated-функция, которая «еще нужна», со временем превращается в прямой маршрут для атакующего.
На этом фоне отчет по группе The Gentlemen выглядит уже не как отдельная сенсация, а как логичное продолжение общего тренда. Аналитики описывают операцию, которую Microsoft отслеживает как Storm-2697, а другая сторона исследования — как Phantom Mantis. По их данным, группа начинала как закрытое ransomware-объединение, а с сентября 2025 года стала предлагать модель RaaS партнерам. Активность The Gentlemen прослеживается с марта 2025-го, а число заявленных жертв достигло 478. Группа опиралась на ресурсы других ransomware-экосистем, включая LockBit, Qilin и Medusa. Здесь для отрасли важен не криминальный фольклор с псевдонимами операторов, а сама экономика атаки: специализация усиливается, роли дробятся, а значит, даже средние по квалификации команды злоумышленников могут собирать вполне взрослые кампании из чужих инструментов.
Если собрать все эти эпизоды в одну картину, вывод для русскоязычной IT-аудитории получается неприятно практичный. Киберугрозы недели — это не только список CVE для ИБ-дайджеста. Это проверка инженерной дисциплины: обновляется ли браузерный парк быстро, отключены ли устаревшие протоколы, кто отвечает за брошенные пакеты и внутренние админ-контуры, сколько в компании теневого SaaS и не живут ли старые точки входа дольше, чем команды, которые их когда-то внедряли. Эксплойты становятся быстрее, фишинг дешевле, а искусственный интеллект в руках атакующих работает не как магия, а как усилитель масштаба. Похоже, ближайшие месяцы будут не про поиск одной «самой страшной» уязвимости, а про то, какая из давно известных слабостей в вашей инфраструктуре окажется следующей в очереди на эксплуатацию.