Минимум 2 млн устройств по всему миру оказались частью резидентной прокси-сети NetNut, а параллельно исследователи описали рабочий сценарий «браузерного» вымогателя для Chromium. Эти киберугрозы недели неприятны не экзотикой, а наоборот: ломаются самые будничные вещи — домашние приставки, поле с именем пользователя, демо-репозиторий на GitHub и разрешение браузера на доступ к файлам. Для русскоязычной IT-аудитории сигнал простой: доверие к «обычным» компонентам снова стало самой слабой частью системы.
По данным The Hacker News, главным событием недели стала операция против NetNut, также известной как Popa. Google вместе с ФБР США, Lumen и другими партнерами отключила аккаунты Google и связанные сервисы, которые использовались для управления инфраструктурой, обновила Google Play Protect и заблокировала приложения со встроенными SDK NetNut. Масштаб сети Google оценивает как минимум в 2 млн устройств. Ботнет наполнялся за счет SDK для массовых домашних устройств — смарт-ТВ и стриминговых приставок, а затем использовался как прокси-слой: трафик злоумышленников шел через чужие бытовые гаджеты, маскируя источник активности. Это важный сдвиг для бизнеса: домашнее устройство сотрудника теперь может быть не просто слабым звеном, а рабочим узлом в чужой инфраструктуре. Если компания до сих пор считает BYOD и удаленный доступ исключительно вопросом удобства, рынок уже мягко намекает, что пора пересматривать модель угроз.
На этом фоне WhatsApp запустил глобальное резервирование имен пользователей для своей аудитории более чем в 3 млрд человек. Идея выглядит здраво: общаться можно будет через username, не раздавая номер телефона каждому встречному. Но почти сразу всплыла оборотная сторона. В Индии, крупнейшем рынке WhatsApp, начались вопросы о том, насколько легко будет имитировать аккаунты госорганов, банков, публичных фигур и других доверенных сущностей. Meta заявила, что резервирует имена для публичных персон, государственных организаций и некоторых их вариаций, однако не раскрыла, как именно определяет опасные клоны и похожие написания. Для продактов и команд identity это знакомая история: как только платформа добавляет новый слой идентификации, она одновременно создает и новый слой фрода. Красивый username почти мгновенно превращается из UX-фичи в предмет спора между безопасностью, модерацией и поддержкой.
Еще одна показательная история недели пришла с GitHub. Исследователей уязвимостей, которые охотятся за свежими PoC-репозиториями под новые CVE, начали ловить на фальшивых проектах, доставляющих троян ChocoPoC RAT. Внешне репозиторий может выглядеть чисто, а вредоносный код приезжает через зависимость с именем skytext. После запуска вредонос собирает пароли, cookie, историю, данные автозаполнения из Chrome, Brave, Edge и Firefox, вытаскивает текстовые файлы, заметки, локальные базы данных, историю shell, сетевые настройки и список процессов. Плюс умеет выполнять произвольные shell-команды и Python-код. Для разработчиков это почти учебный кейс о провале trust-by-default: проверяют основной код, но не цепочку зависимостей вокруг него. Для AppSec и DevSecOps вывод банален только на словах: PoC под новый CVE — это не «полезный тестовый код по умолчанию», а такой же внешний артефакт, который нужно прогонять через изоляцию, сканирование и минимальные привилегии. Иначе любопытство исследователя быстро превращается в первичную точку компрометации.
Отдельно выделяется кейс с новым бразильским банковским трояном Ousaban, нацеленным на пользователей в Испании и Португалии. Схема не выглядит особенно изобретательной, и именно этим опасна. Жертве подсовывают поддельный PDF с ссылкой на вредоносную страницу, та проверяет окружение, а если пользователь находится в нужной географии, скачивает VBS-файл, который уже подтягивает EXE-пейлоад. Дальше начинается привычный банковский набор: активация на банковских сайтах, скриншоты, кейлоггинг, подмена буфера обмена, удаленное управление. Никакой магии, просто аккуратная сборка давно известных приемов. Для финансовых сервисов и команд antifraud это неприятное напоминание: даже когда атакующий не invents anything new, комбинация геофильтрации, социального инжиниринга и старых исполняемых форматов все еще работает.
Самый шумный сюжет недели связан с тем, что Check Point описала образец вредоносного артефакта, сгенерированного при помощи DeepSeek, который собрал рабочую технику вымогателя целиком внутри браузера. Речь не идет о массовой кампании: доказательств атак «в дикой природе» нет. Но сама идея уже вышла из разряда теории. Сценарий опирается на File System Access API в браузерах на Chromium — Google Chrome и других Chromium-based решениях на Windows, macOS, ChromeOS, Linux и Android. По сути, модель смогла совместить легитимную функцию платформы с вредоносной логикой и получить жизнеспособную цепочку шифрования данных в окне браузера. Для тех, кто строит AI-агентов, browser automation и low-code-инструменты, это неприятная, но полезная новость: проблема не только в том, что модель может сгенерировать «плохой код». Хуже, когда она начинает рационально комбинировать легальные возможности платформы так, как обычный разработчик даже не планировал. В такой среде sandbox, permission model и контроль пользовательских действий перестают быть сугубо frontend-вопросом.
На фоне этих историй список CVE за неделю выглядит уже не как отдельная рубрика, а как фон постоянной перегрузки. В подборке фигурируют Adobe ColdFusion, Adobe Campaign Classic, Cursor, Linux kernel, Chrome, Langflow, Sonatype Nexus Repository, JetBrains, ClamAV, Cisco Catalyst Center, Apache ActiveMQ, WatchGuard Fireware OS, Microsoft Exchange Server, WinRAR, Apache Tomcat и Synology MailPlus Server. Сам факт такого набора важнее любого одного номера: окно между публикацией бага и его практическим использованием продолжает сжиматься. Для IT-директора это означает старую, но все более дорогую истину: patch management больше нельзя держать где-то между инфраструктурой и «потом разберемся». Для разработчиков и SRE это тоже не абстракция. Когда уязвимости одновременно приходят из браузера, AI-цепочек, зависимостей и edge-устройств, классический периметр окончательно превращается в воспоминание о более спокойных временах.
Если у недели и был общий сюжет, то он звучит так: атаки все реже строятся на чем-то редком и все чаще — на избыточном доверии к знакомым вещам. Домашняя приставка внезапно становится прокси-нодой, username — каналом для имперсонации, «чистый» PoC — контейнером для трояна, а браузерное разрешение — опорой для нового класса шантажа. Следующий раунд, похоже, будет не про поиск еще более экзотической уязвимости, а про пересборку базового вопроса: в какой момент система начинает доверять объекту раньше, чем у нее на это есть право.