Тулкит AlienFox ворует учетки AWS, Google, Microsoft 365 для рассылки спама

Тулкит AlienFox ворует учетки AWS, Google, Microsoft 365 для рассылки спама

Тулкит AlienFox ворует учетки AWS, Google, Microsoft 365 для рассылки спама

В закрытом телеграм-канале продают исходники нового набора инструментов для сбора секретов, открывающих доступ к имейл-сервисам популярных облачных провайдеров.

Проведенное в SentinelOne исследование показало, что модульный тулкит AlienFox состоит из кастомных и opensource-скриптов разного происхождения и постоянно развивается.

Злоумышленники используют его для сбора списков плохо сконфигурированных хостов с таких скан-платформ, как LeakIX и SecurityTrails. Многочисленные скрипты AlienFox позволяют извлекать API-ключи, токены аутентификации и учетные данные из конфигурационных файлов на серверах с софтом Laravel, Drupal, WordPress, Opencart, Prestashop, Joomla и Magento.

Набор инструментов в его новейшей версии обеспечивает кражу ключей доступа к средствам коммуникаций (имейл, СМС, IM, VoIP и проч.)18 облачных провайдеров, в том числе AWS, Google Workspace, Microsoft 365, Twilio, Zimbra и Zoho. Другие типы скриптов позволяют закрепиться на сервере, повысить привилегии или проводить спам-рассылки.

Исследователям удалось идентифицировать три разновидности AlienFox (версии 2, 3 и 4). Самая ранняя сборка датируется февралем 2022 года.

Новейший вариант (v4) умеет проверять привязку почтового адреса к счету продавца на Amazon.com; если таковая отсутствует, вредонос создает новый аккаунт под этим имейл. Из нововведений эксперты также отметили возможность извлечения сид-фраз из кошельков Bitcoin и Ethereum.

30-летняя уязвимость в libpng поставила под удар миллионы приложений

Анонсирован выпуск libpng 1.6.55 с патчем для опасной уязвимости, которая была привнесена в код еще на стадии реализации проекта, то есть более 28 лет назад. Пользователям и разработчикам советуют как можно скорее произвести обновление.

Уязвимость-долгожитель в библиотеке для работы с растровой графикой в формате PNG классифицируется как переполнение буфера в куче, зарегистрирована под идентификатором CVE-2026-25646 и получила 8,3 балла по шкале CVSS.

Причиной появления проблемы является некорректная реализация API-функции png_set_dither(), имя которой было со временем изменено на png_set_quantize(). Этот механизм используется при чтении PNG-изображений для уменьшения количества цветов в соответствии с возможностями дисплея.

Переполнение буфера возникает при вызове png_set_quantize() без гистограммы и с палитрой, в два раза превышающей максимум для дисплея пользователя. Функция в результате уходит в бесконечный цикл, и происходит чтение за границей буфера.

Эту ошибку можно использовать с целью вызова состояния отказа в обслуживании (DoS). Теоретически CVE-2026-25646 также позволяет получить закрытую информацию или выполнить вредоносный код, если злоумышленнику удастся внести изменения в структуру памяти до вызова png_set_quantize().

Уязвимости подвержены все версии libpng, с 0.90 beta (а возможно, и с 0.88) до 1.6.54. Ввиду широкого использования библиотеки пользователям настоятельно рекомендуется перейти на сборку 1.6.55 от 10 февраля 2026 года.

RSS: Новости на портале Anti-Malware.ru