Энергетическая утечка
CenterPoint Energy, техасская энергокомпания с 7 млн клиентов в Техасе, Индиане, Миннесоте и Огайо, подтвердила утечку. В SEC-филинге (такой своеобразный сущфакт в США) от 14 сентября компания признала, мол «неуполномоченная третья сторона» получила персональные данные части клиентов через одну из внешних систем. Инцидент не затронул поставки электричества и газа, и финансового влияния на компанию не ожидается. Ну это они так говорят.
Если же обратиться к атакующей стороне, то форумный пост, который запустил разбирательство, появился еще 1 сентября. Автор с псевдонимом 4d722e4d656f77 (это просто Hex, который расшифровывается, как Mr.Meow) утверждает, что вытащил 7,49 млн записей через API, у которого не было нормальной аутентификации и ограничения скорости запросов. В данных имена, телефоны, email, адреса, счета, суммы, статус автоплатежа и последние четыре цифры номера социального страхования (достаточно важная бумажка). В приложении был архив в 2,5 Гб для скачивания. Хакер отдельно отметил, что мог бы вытащить и больше, но компания вмешалась.
Пока CenterPoint готовит уведомления пострадавшим, против компании уже подано пять коллективных исков, совсем по другим кейсам. Юристы из Shamis & Gentile и Lippe & Associates представляют клиентов из Техаса, Индианы и Миннесоты. Причиной для иска стала функция «гостевой оплаты» на сайте, мол чтобы арендаторы могли оплачивать КУ сами. Однако при вводе номера счета она выдавала кучу персональных данных без должной проверки. Истцы утверждают, что компания имела ресурсы для предотвращения утечки, но не инвестировала в безопасность.
Кстати, ник Mr.Meow подозрительно похож на MeowSHA из отчета Anthropic. Там описан франкоязычный оператор, связанный с экосистемой ShinyHunters, который с помощью Claude и десяти EC2-воркеров выкачал 1,8 млн Android-приложений и сканировал их на хардкодные секреты через TruffleHog. Anthropic тогда назвала это «vibe hacking», когда агент делает почти всю работу сам, пока оператор не до конца понимает, что именно взламывает. Возможно, Mr.Meow — это тот же человек под другим ником. А возможно, нам просто кажется, ведь любителей котов в сети хватает.
@antiinfosec
«НеИБи» - канал из категории «Другое», подключенный к сервису кросспостинга MaxGate. Публикации канала синхронизируются между Telegram и мессенджером MAX, а на этой странице собраны ссылки на обе версии канала.
Сейчас у канала 393 подписчика суммарно в Telegram и MAX. За последние 30 дней в истории MaxGate учтено 34 публикаций, поэтому перед подпиской можно оценить не только размер аудитории, но и регулярность обновлений.
Чтобы подписаться, используйте кнопки «Открыть в MAX» и «Открыть в Telegram» в верхней части страницы. У отдельных постов ссылка может быть доступна в обоих мессенджерах или только в одном из них, если MaxGate получил такой URL из истории обработки.
Уж лучше бы это был взлом
Revolut подтвердил утечку персональных данных клиентов, о которой мы не успели рассказать в субботу. А группировка, называющая себя Revolut Smilik, (атрибутации посерьезней пока не было, но суффикс уже проглядывается) сегодня перешла к вымогательству. Требование: 10 тыс. BTC. По текущему курсу это около $780 млн, или примерно 65 млрд руб.
История началась 12 сентября, когда Revolut сообщил, что передал конфиденциальные данные клиентов посторонним после запроса, пришедшего с домена, принадлежащего реальному государственному ведомству. Письмо прошло проверку подлинности, поэтому в банке изначально сочли его легитимным. Позже, связавшись с ведомством, выяснилось, что запрос был поддельным. То есть даже не взлом. Отдали все сами.
Утекло почти все из KYC. Имена, даты рождения, почтовые и email-адреса, телефоны, копии паспортов и водительских прав, селфи для верификации, выписки, IBAN, история транзакций, включая операции с биткоином. Revolut называет число пострадавших «очень ограниченным», но точные цифры не раскрывает. Комментировать требования выкупа компания отказалась
Группировка в свою очередь начала публиковать фрагменты данных в Telegram и X. Среди первых документы и селфи генерального директора криптоказино Gamdom Феликса Рёмера и теннисиста Александра Шевченко.
Отдельно стоит упомянуть, что ZachXBT обратил внимание на характер выборки. По его словам, данные выглядят как целевые, а не массовые. Возможно, атака била по состоятельным клиентам, включая криптоинвесторов. Revolut эту версию не подтверждает, но совпадение паспорта, домашнего адреса и полной истории биткоин-транзакций в одних руках — это уже готовый инструмент для таргетированного фишинга.
@antiinfosec
Мышь прогрызла дыру
Думаю, многие из вас видят в своем трее Logitech Options+. Это софт, который все обладатели брендовой периферии ставят вместе с мышью или клавиатурой и потом благополучно забывают. А внутри у него есть служба обновления, которая работает от имени NT AUTHORITY\SYSTEM. Именно она и стала отправной точкой для цепочки уязвимостей, которую исследователь из AmberWolf описал под номером CVE-2026-12518.
Служба слушает именованный канал \\.\pipe\logitech_kiros_updater. Подключиться к нему может любой локальный пользователь, но служба проверяет, что соединение пришло от logioptionsplus_agent.exe. Звучит разумно, пока не вспомнить, что этот агент работает с правами того же самого пользователя. То есть в него можно внедрить DLL без всякого админа. Причем проверка службы увидит «легитимный» процесс, которым на самом деле управляет атакующий. Дальше через этот канал отправляется сообщение SET /updates/depot/reinstall с полем custom_tags, где переменная {depot} подменяется на произвольный путь вроде C:\Users\Public\logi_pwn.
В манифесте одного из депотов есть команда, которая запускает msiexec.exe с параметром /qn и берет MSI-файл из {depot}/LogiPluginServiceInstaller.msi. Поскольку {depot} теперь указывает на папку пользователя, туда можно положить свой MSI с вредоносным кодом. К тому же в коде updater есть флаг isSystem, и если он установлен, проверка Authenticode-подписи просто пропускается. Этот флаг уже стоит в манифесте, а значит, неподписанный MSI спокойно запускается с правами SYSTEM.
Цепочка не требует ни административных прав, ни действий пользователя, ни сетевого доступа. Обычный локальный пользователь получает полный контроль над машиной. Logitech уведомили в марте, патч вышел 19 августа, публичное раскрытие — 14 сентября.
Интересна тут не отдельная дыра, а то, как несколько независимых защит — проверка процесса, валидация сертификата, ограничение путей — в сумме не создали нормальной границы доверия. Каждая по отдельности выглядела разумно, но вместе они просто передавали управление по цепочке, где каждый следующий элемент доверял предыдущему. Привилегированный updater в итоге должен исходить из того, что все, что приходит через его IPC, может быть враждебным.
@antiinfosec
Клод на выданье
Теперь, как и обещали подробнее про сеть из дейтинг-приложений. Anthropic раскрыла, вероятно, самую масштабную на сегодня схему романтического мошенничества, построенную на генеративном ИИ. В отчете за сентябрь 2026 года она проходит под кодовым именем GTG-15001. Китайская App-студия развернула более 20 дейтинг-приложений, в которых 75% всех «матчей» были не людьми, а ИИ-персонажами, работающими на Claude.
Это не просто бот в приложении, а гибридный конвейер, где каждый компонент делает то, что лучше всего умеет. За две недели апреля 2026 года Claude сгенерировал более 4 700 уникальных женских персонажей и провел около 2,36 миллиона сообщений с как минимум 25 тыс. пользователей. Один ИИ-профиль в среднем общался с пятью разными людьми. Промпты запрещали персонажам признаваться в том, что они автоматизированы, и предписывали уклоняться от любых просьб о видео или фото, продолжая разговор по заранее прописанному сценарию.
Но был и человеческий слой. Так, около четверти профилей были реальными людьми, нанятыми как фрилансеры. Их задача проходить проверки на «подлинность», которые ИИ не может имитировать. Например, если все-таки будет условия организовать живой видеозвонок и реальный фолловбэк в соцсетях. Но даже эти люди работали не полностью самостоятельно. Отдельная небольшая модель подсказывала им три варианта ответа на выбор. Еще одна модель оценивала привлекательность фото, а третья генерировала аватары для персонажей.
Дальше все уходило в монетизацию. Внутренние «кредиты», которые пользователи покупали за реальные деньги. Работникам платили за каждое сообщение, видеозвонок и подписку в соцсетях.
При этом студия явно готовилась к проверкам платформ. В приложениях был скрытый режим, который активировался только во время ревью в App Store или Play Store, а после одобрения отключался. Встроенный браузер для платежей перенаправлял средства сторонним процессингам, и эту функцию можно было удаленно отключать на время проверки.
Anthropic заявляет что схема, конечно, не нова, но поражает масштаб и индустриализация сети. Если раньше для романтического скама нужны были сотни операторов, то теперь один Claude держит тысячи диалогов одновременно, а люди подключаются только на верификации. Это снижает маржинальную стоимость каждого нового «персонажа» почти до нуля и позволяет масштабировать обман до десятков тысяч жертв без пропорционального роста команды.
Anthropic заблокировала аккаунты и инфраструктуру организаторов и поделилась индикаторами с Apple, Google и другими AI-лабораториями, чьи модели тоже использовались в схеме. Среди некоторых имен, фигурирующих в сети: DORA, DONI, ROMI, LUMA, JOVIA, KIRA, GRACECHAT, HAVEN, NALO, LOVIA и другие варианты.
@antiinfosec