Обновление Windows 11 ломает клавиатуры и мыши в режиме восстановления

Обновление Windows 11 ломает клавиатуры и мыши в режиме восстановления

Обновление Windows 11 ломает клавиатуры и мыши в режиме восстановления

Пользователи Windows 11 столкнулись с серьёзной проблемой после выхода октябрьского обновления KB5066835 — оно буквально отключает USB-клавиатуры и мыши в среде восстановления Windows (WinRE). Апдейт вышел 14 октября 2025 года и затронул Windows 11 версий 24H2 и 25H2, а также Windows Server 2025.

Проблема проявляется, когда пользователь пытается войти в WinRE — режим, который нужен для восстановления системы, сброса настроек или восстановления из резервной копии.

Во время обычной работы Windows устройства ввода функционируют как обычно. Но стоит запустить среду восстановления, и всё зависает — ни клавиатура, ни мышь не реагируют.

В результате пользователь просто не может попасть в разделы вроде «Восстановление системы», «Восстановление при загрузке» или «Сбросить этот компьютер».

Microsoft признала ошибку 17 октября после жалоб от пользователей, которые не могли восстановить свои устройства. Для системных администраторов это особенно болезненно — любой сбой может обернуться простоем серверов, ведь без WinRE невозможно запустить стандартные процедуры восстановления.

На этом проблемы не заканчиваются. После установки KB5066835 пользователи массово жалуются на:

  • Сбои localhost-соединений, из-за чего ломается локальная разработка и тестирование;
  • Зависания панели предварительного просмотра в Проводнике, иногда окно просто пустое;
  • Тормоза системы — приложения запускаются с задержками, а многозадачность стала нестабильной;
  • Ошибки при установке апдейта — некоторым пользователям пришлось откатывать обновление вручную.

Microsoft уже работает над исправлением и обещает выпустить патч в ближайшие дни. Пока что Microsoft рекомендует не входить в WinRE, если в этом нет крайней необходимости.

Linux-ботнет SSHStalker старомоден: C2-коммуникации только по IRC

Специалисты по киберразведке из Flare обнаружили Linux-ботнет, операторы которого отдали предпочтение надежности, а не скрытности. Для наращивания потенциала SSHStalker использует шумные SSH-сканы и 15-летние уязвимости, для C2-связи — IRC.

Новобранец пока просто растет, либо проходит обкатку: боты подключаются к командному серверу и переходят в состояние простоя. Из возможностей монетизации выявлены сбор ключей AWS, сканирование сайтов, криптомайнинг и генерация DDoS-потока.

Первичный доступ к Linux-системам ботоводам обеспечивают автоматизированные SSH-сканы и брутфорс. С этой целью на хосты с открытым портом 22 устанавливается написанный на Go сканер, замаскированный под опенсорсную утилиту Nmap.

В ходе заражения также загружаются GCC для компиляции полезной нагрузки, IRC-боты с вшитыми адресами C2 и два архивных файла, GS и bootbou. Первый обеспечивает оркестрацию, второй — персистентность и непрерывность исполнения (создает cron-задачу на ежеминутный запуск основного процесса бота и перезапускает его в случае завершения).

Чтобы повысить привилегии на скомпрометированном хосте, используются эксплойты ядра, суммарно нацеленные на 16 уязвимостей времен Linux 2.6.x (2009-2010 годы).

 

Владельцы SSHStalker — предположительно выходцы из Румынии, на это указывает ряд найденных артефактов.

Исследователи также обнаружили файл со свежими результатами SSH-сканов (около 7 тыс. прогонов, все за прошлый месяц). Большинство из них ассоциируются с ресурсами Oracle Cloud в США, Евросоюзе и странах Азиатско-Тихоокеанского региона.

RSS: Новости на портале Anti-Malware.ru