Отчёт об угрозах конфиденциальности: Неделя 18, 2026
docЗа неделю 21–27 апреля 2026 года зафиксировано 6 крупных инцидентов: апрельский вторник патчей Microsoft (167 CVE, 2 нулевых дня), взлом Vercel через OAuth-приложение Context.ai, четвёртая уязвимость нулевого дня Chrome в 2026 году, утечка хэшей NTLM в Git for Windows, а также активизация вымогателей Qilin с новыми тактиками BYOVD.
Отчёт об угрозах конфиденциальности: Неделя 18, 2026
Период отчёта: 21–27 апреля 2026 года
«Вторник патчей» Microsoft: 167 CVE, два нулевых дня
14 апреля Microsoft выпустила обновление безопасности за апрель 2026 года, устраняющее 167 уязвимостей в экосистеме Windows. Восемь уязвимостей получили оценку Critical, включая семь ошибок удалённого выполнения кода и одну уязвимость отказа в обслуживании. Были исправлены два нулевых дня — один активно эксплуатируется, второй раскрыт до выхода патча.
Наиболее срочной является CVE-2026-32201 — уязвимость спуфинга в Microsoft Office SharePoint Server, вызванная некорректной проверкой входных данных. Уязвимость подтверждена как эксплуатируемая в дикой природе и добавлена в каталог CISA KEV. Федеральные агентства обязаны применить патчи до 28 апреля 2026 года.
Второй нулевой день, CVE-2026-33825, представляет собой уязвимость повышения привилегий в Microsoft Defender с оценкой CVSS 7.8. Она была публично раскрыта и связана с эксплойтом «BlueHammer», а концепция атаки появилась на GitHub 3 апреля.
Среди прочих критических исправлений:
- CVE-2026-33826 — удалённое выполнение кода в Windows Active Directory (CVSS 8.0)
- CVE-2026-32157 — использование-after-free RCE в клиенте удалённого рабочего стола
- CVE-2026-33827 — RCE через состояние гонки в TCP/IP Windows через IPv6-пакеты
- CVE-2026-23666 — отказ в обслуживании в .NET Framework (Critical)
Дополнительно 80 уязвимостей в Edge (на базе Chromium) были исправлены ранее в апреле.
Взлом Vercel: компрометация цепочки поставок через OAuth Context.ai
19 апреля 2026 года Vercel сообщила о взломе, затронувшем внутренние системы и данные клиентов. Цепочка атаки началась с компрометации Context.ai — аналитической платформы разговоров, интегрированной в рабочий процесс разработчиков Vercel. Контекст.ai был заражён через троянец Lumma Stealer, предположительно распространённый через чит для игры Roblox.
Вредоносное ПО похитило учётные данные, давшие доступ к OAuth-приложению Google Workspace сотрудника Vercel. Через этот токен атакующие проникли во внутренние системы Vercel и получили доступ к ограниченному набору переменных окружения клиентов (не отмеченных как конфиденциальные). Также были скомпрометированы:
- Токены доступа NPM и GitHub
- 580 записей о сотрудниках
- Части исходного кода
Злоумышленник затем заявил о наличии дополнительных украденных данных и потребовал 2 миллиона долларов выкупа.
Инцидент подчёркивает растущие риски цепочки поставок на базе OAuth от сторонних SaaS-инструментов в рабочих процессах разработчиков.
Четвёртая уязвимость нулевого дня Chrome в 2026 году: WebGPU Dawn
На этой неделе Google подтвердила четвёртую уязвимость нулевого дня Chrome в 2026 году. Дефект содержится в слое WebGPU Dawn, обеспечивающем вычисления с ускорением GPU в браузере — расширяющаяся поверхность атаки.
Chrome 147 выпущен с исправлениями. Учитывая 3,5 миллиарда пользователей Chrome по всему миру, немедленное обновление критически важно. Пользователям следует вручную запустить обновление через меню → Справка → О Google Chrome.
Предыдущая третья уязвимость нулевого дня Chrome (31 марта) также эксплуатировалась до выхода патча.
Утечка хэшей NTLM: CVE-2026-32631 в Git for Windows
На этой неделе раскрыта критическая уязвимость в Git for Windows. CVE-2026-32631 позволяет атакующему похитить хэши NTLM пользователя, когда жертва выполняет git clone из подставного репозитория.
Хэши NTLM ценны для атакующих, поскольку могут использоваться для атак pass-the-hash, обеспечивая горизонтальное перемещение без взлома пароля. Затронуты все пользователи Git for Windows в средах Windows с аутентификацией NTLM.
Рекордная активность Qilin: тактики BYOVD против здравоохранения
Группа вымогателей Qilin продолжает доминировать в ландшафте угроз в апреле 2026 года. В недавних атаках появились новые тактики BYOVD (принеси свою уязвимую утилиту), использующие уязвимые драйверы ядра — rwdrv.sys (ThrottleStop) и hlpdrv.sys — для отключения обратных вызовов мониторинга безопасности.
Согласно исследованию Check Point, в марте 2026 года число атак вымогателей достигло 672 инцидентов, при этом Qilin, Akira и DragonForce — доминирующие группы. Qilin особенно активна в секторах здравоохранения и критической инфраструктуры.
SOC Threat Radar от Barracuda за апрель 2026 также отмечает всплеск атак грубой силы на сетевые устройства и появление фишинга ClickFix — когда жертв обманом заставляют вставить вредоносные команды в консоль разработчика браузера.
Обновления безопасности браузеров и платформ
Chrome 147 и Firefox 147
- Chrome 147: 31 исправление безопасности, включая уязвимость WebGPU Dawn
- Firefox 147: исправления уязвимостей V8, включая CVE-2026-0899 (выход за границы памяти)
Отзыв доверия к корневому сертификату DigiCert G1
15 апреля 2026 года Chrome и Firefox официально отозвали доверие к корневым сертификатам DigiCert G1. Все TLS-сертификаты, связанные с этими корнями, теперь вызывают предупреждения безопасности браузера. Организациям необходимо срочно провести миграцию.
Сводная таблица событий
| Событие | Категория | Влияние |
|---|---|---|
| «Вторник патчей» Microsoft (167 CVE, 2 нулевых дня) | Уязвимость | Критично — патч до 28 апреля |
| Взлом Vercel-Context.ai через OAuth | Цепочка поставок | Платформа разработчиков, envvars |
| Четвёртый нулевой день Chrome (WebGPU Dawn) | Уязвимость | 3,5 млрд пользователей Chrome |
| Утечка хэшей NTLM Git (CVE-2026-32631) | Уязвимость | Пользователи Git for Windows |
| Qilin + тактики BYOVD | Вымогатели | Здравоохранение, инфраструктура |
| Фишинговые кампании ClickFix | Фишинг | Глобальный |
Отчёт сгенерирован: 22 апреля 2026 года | Период данных: 21–27 апреля 2026 года