Обзор кибератак и уязвимостей за прошедшую неделю: 4 - 8 мая 2026 года

Обзор кибератак и уязвимостей за прошедшую неделю: 4 - 8 мая 2026 года

Редакция Cyber Media отобрала ключевые события недели из мира кибербезопасности. В фокусе - критическая уязвимость в cPanel, троян с доступом к СМС через Microsoft Phone Link, вскрытая инфраструктура DDoS-сервиса, атака на криптокошелек через prompt injection и досрочно раскрытая Linux-уязвимость Dirty Frag.

Одна уязвимость - полный захват сервера: критический баг в cPanel позволяет обойти логин и получить root-доступ

В cPanel обнаружили критическую уязвимость CVE-2026-41940, которая позволяет удаленному атакующему обойти аутентификацию и получить доступ к панели управления без логина и пароля. В наиболее опасном сценарии это может привести к административным правам или root-доступу, а значит - к полному контролю над сервером, сайтами, почтой, базами данных и конфигурациями. Вендор уже выпустил экстренные обновления, но риск остается высоким для тех, кто не установил патчи.

Троян научился красть СМС-коды через Microsoft Phone Link - без заражения телефона

Исследователи Cisco Talos обнаружили кампанию с RAT-трояном CloudZ и плагином Pheno, который использует Microsoft Phone Link для доступа к данным смартфона через зараженный Windows-ПК. Если телефон уже связан с компьютером, вредонос может попытаться получить доступ к синхронизированным СМС, уведомлениям и одноразовым кодам. Главная опасность в том, что пользователь может считать телефон чистым, но второй фактор уже отображается на скомпрометированном компьютере.

Оператор забыл закрыть папку - исследователи вскрыли DDoS-ботнет для атак на игровые серверы

Исследователи HUNT обнаружили инфраструктуру DDoS-сервиса xlabs_v1 после ошибки оператора: на сервере в Нидерландах осталась открытая директория с файлами ботнета. В публичном доступе оказались ELF-файлы, payload-скрипты, учетные данные прокси и служебные файлы, по которым удалось восстановить механику Mirai-подобного ботнета. Инструмент был заточен под атаки на игровые серверы и Minecraft-хостинги, а заражение строилось вокруг открытого Android Debug Bridge на TCP-порту 5555.

ИИ попросили перевести токены - и он послушался

Кошелек Grok в сервисе Bankr лишился примерно $150 тыс. в DRB-токенах после атаки через prompt injection. Злоумышленник не взламывал смарт-контракт напрямую: он использовал подаренный NFT и специально сформулированный ответ, чтобы заставить ИИ-агента авторизовать перевод средств. Инцидент показывает новый риск автономных криптоагентов: если ИИ получает право управлять реальными активами, защищать нужно не только код и ключи, но и текстовые команды, которые агент воспринимает как инструкцию.

Dirty Frag раскрыли раньше срока: Linux-системы получили риск локального захвата root

В Linux досрочно раскрыли уязвимость Dirty Frag, которая позволяет локальному пользователю повысить привилегии до root на основных дистрибутивах. На момент публикации для нее еще не было ни CVE, ни готовых исправлений у большинства дистрибутивов: эмбарго нарушили раньше согласованного срока, и технические детали стали публичными до выхода штатных патчей. Для администраторов это особенно неприятный сценарий: у атакующих уже есть информация, а у защитников не всегда есть обновление, которое можно сразу установить.

похожие материалы

Стрелочка
Стрелочка
Эксперт GSOC предупредил об использовании уязвимости в Windows Defender для атак на организации
Эксперт GSOC предупредил об использовании уязвимости в Windows Defender для атак на организации

Использование встроенного антивируса Windows Defender может нести серьёзные риски для корпоративных пользователей из-за обнаруженной уязвимости, позволяющей хакерам получать права администратора.

Формула обмана: BI.ZONE предупреждает о массовой фишинговой рассылке с обещанием легкого заработка
Формула обмана: BI.ZONE предупреждает о массовой фишинговой рассылке с обещанием легкого заработка

Эксперты BI ZONE Mail Security зафиксировали масштабную кибератаку на сотрудников российских компаний: только за последнюю неделю мая 2026 года злоумышленники разослали более тысячи фишинговых писем, спекулируя на теме пассивного дохода и инвестиций.

«У вас новое сообщение»: более половины россиян устают от постоянных уведомлений и нахождения в сети
«У вас новое сообщение»: более половины россиян устают от постоянных уведомлений и нахождения в сети

Подавляющее большинство опрошенных россиян согласны с тем, что цифровая среда упрощает их жизнь, а 90% уверены, что каждый человек должен уметь самостоятельно взаимодействовать с современными приложениями и сервисами.

«Ваша выплата выросла»: мошенники в Telegram предлагают деньги от имени портала «Работа России»
«Ваша выплата выросла»: мошенники в Telegram предлагают деньги от имени портала «Работа России»

Специалисты компании F6 выявили новую многоуровневую мошенническую схему в Telegram: злоумышленники используют страх граждан перед атаками беспилотников, чтобы в итоге втянуть их в фейковые розыгрыши и выманить деньги от имени государственного кадрового портала.