Отчёт об угрозах конфиденциальности: Неделя 18, 2026

doc

За неделю 21–27 апреля 2026 года зафиксировано 6 крупных инцидентов: апрельский вторник патчей Microsoft (167 CVE, 2 нулевых дня), взлом Vercel через OAuth-приложение Context.ai, четвёртая уязвимость нулевого дня Chrome в 2026 году, утечка хэшей NTLM в Git for Windows, а также активизация вымогателей Qilin с новыми тактиками BYOVD.

Отчёт об угрозах конфиденциальности: Неделя 18, 2026

Период отчёта: 21–27 апреля 2026 года


«Вторник патчей» Microsoft: 167 CVE, два нулевых дня

14 апреля Microsoft выпустила обновление безопасности за апрель 2026 года, устраняющее 167 уязвимостей в экосистеме Windows. Восемь уязвимостей получили оценку Critical, включая семь ошибок удалённого выполнения кода и одну уязвимость отказа в обслуживании. Были исправлены два нулевых дня — один активно эксплуатируется, второй раскрыт до выхода патча.

Наиболее срочной является CVE-2026-32201 — уязвимость спуфинга в Microsoft Office SharePoint Server, вызванная некорректной проверкой входных данных. Уязвимость подтверждена как эксплуатируемая в дикой природе и добавлена в каталог CISA KEV. Федеральные агентства обязаны применить патчи до 28 апреля 2026 года.

Второй нулевой день, CVE-2026-33825, представляет собой уязвимость повышения привилегий в Microsoft Defender с оценкой CVSS 7.8. Она была публично раскрыта и связана с эксплойтом «BlueHammer», а концепция атаки появилась на GitHub 3 апреля.

Среди прочих критических исправлений:

  • CVE-2026-33826 — удалённое выполнение кода в Windows Active Directory (CVSS 8.0)
  • CVE-2026-32157 — использование-after-free RCE в клиенте удалённого рабочего стола
  • CVE-2026-33827 — RCE через состояние гонки в TCP/IP Windows через IPv6-пакеты
  • CVE-2026-23666 — отказ в обслуживании в .NET Framework (Critical)

Дополнительно 80 уязвимостей в Edge (на базе Chromium) были исправлены ранее в апреле.


Взлом Vercel: компрометация цепочки поставок через OAuth Context.ai

19 апреля 2026 года Vercel сообщила о взломе, затронувшем внутренние системы и данные клиентов. Цепочка атаки началась с компрометации Context.ai — аналитической платформы разговоров, интегрированной в рабочий процесс разработчиков Vercel. Контекст.ai был заражён через троянец Lumma Stealer, предположительно распространённый через чит для игры Roblox.

Вредоносное ПО похитило учётные данные, давшие доступ к OAuth-приложению Google Workspace сотрудника Vercel. Через этот токен атакующие проникли во внутренние системы Vercel и получили доступ к ограниченному набору переменных окружения клиентов (не отмеченных как конфиденциальные). Также были скомпрометированы:

  • Токены доступа NPM и GitHub
  • 580 записей о сотрудниках
  • Части исходного кода

Злоумышленник затем заявил о наличии дополнительных украденных данных и потребовал 2 миллиона долларов выкупа.

Инцидент подчёркивает растущие риски цепочки поставок на базе OAuth от сторонних SaaS-инструментов в рабочих процессах разработчиков.


Четвёртая уязвимость нулевого дня Chrome в 2026 году: WebGPU Dawn

На этой неделе Google подтвердила четвёртую уязвимость нулевого дня Chrome в 2026 году. Дефект содержится в слое WebGPU Dawn, обеспечивающем вычисления с ускорением GPU в браузере — расширяющаяся поверхность атаки.

Chrome 147 выпущен с исправлениями. Учитывая 3,5 миллиарда пользователей Chrome по всему миру, немедленное обновление критически важно. Пользователям следует вручную запустить обновление через меню → Справка → О Google Chrome.

Предыдущая третья уязвимость нулевого дня Chrome (31 марта) также эксплуатировалась до выхода патча.


Утечка хэшей NTLM: CVE-2026-32631 в Git for Windows

На этой неделе раскрыта критическая уязвимость в Git for Windows. CVE-2026-32631 позволяет атакующему похитить хэши NTLM пользователя, когда жертва выполняет git clone из подставного репозитория.

Хэши NTLM ценны для атакующих, поскольку могут использоваться для атак pass-the-hash, обеспечивая горизонтальное перемещение без взлома пароля. Затронуты все пользователи Git for Windows в средах Windows с аутентификацией NTLM.


Рекордная активность Qilin: тактики BYOVD против здравоохранения

Группа вымогателей Qilin продолжает доминировать в ландшафте угроз в апреле 2026 года. В недавних атаках появились новые тактики BYOVD (принеси свою уязвимую утилиту), использующие уязвимые драйверы ядра — rwdrv.sys (ThrottleStop) и hlpdrv.sys — для отключения обратных вызовов мониторинга безопасности.

Согласно исследованию Check Point, в марте 2026 года число атак вымогателей достигло 672 инцидентов, при этом Qilin, Akira и DragonForce — доминирующие группы. Qilin особенно активна в секторах здравоохранения и критической инфраструктуры.

SOC Threat Radar от Barracuda за апрель 2026 также отмечает всплеск атак грубой силы на сетевые устройства и появление фишинга ClickFix — когда жертв обманом заставляют вставить вредоносные команды в консоль разработчика браузера.


Обновления безопасности браузеров и платформ

Chrome 147 и Firefox 147

  • Chrome 147: 31 исправление безопасности, включая уязвимость WebGPU Dawn
  • Firefox 147: исправления уязвимостей V8, включая CVE-2026-0899 (выход за границы памяти)

Отзыв доверия к корневому сертификату DigiCert G1

15 апреля 2026 года Chrome и Firefox официально отозвали доверие к корневым сертификатам DigiCert G1. Все TLS-сертификаты, связанные с этими корнями, теперь вызывают предупреждения безопасности браузера. Организациям необходимо срочно провести миграцию.


Сводная таблица событий

Событие Категория Влияние
«Вторник патчей» Microsoft (167 CVE, 2 нулевых дня) Уязвимость Критично — патч до 28 апреля
Взлом Vercel-Context.ai через OAuth Цепочка поставок Платформа разработчиков, envvars
Четвёртый нулевой день Chrome (WebGPU Dawn) Уязвимость 3,5 млрд пользователей Chrome
Утечка хэшей NTLM Git (CVE-2026-32631) Уязвимость Пользователи Git for Windows
Qilin + тактики BYOVD Вымогатели Здравоохранение, инфраструктура
Фишинговые кампании ClickFix Фишинг Глобальный

Отчёт сгенерирован: 22 апреля 2026 года | Период данных: 21–27 апреля 2026 года

Отчёт об угрозах конфиденциальности: Неделя 18, 2026