Исследователь кибербезопасности под псевдонимом Nightmare Eclipse опубликовал экспериментальный эксплойт HardBreacher для Kaspersky Endpoint Security. По его данным, обнаруженный недостаток позволял обычному пользователю нарушать стандартное разграничение привилегий Windows и создавать файлы в защищённом системном каталоге. Позднее «Касперский» сообщил об устранении проблемы через обновление антивирусных баз.
HardBreacher демонстрировал нарушение прав доступа Windows
Эксплойт был протестирован на полностью обновлённой Windows 11 25H2 с установленным Kaspersky Endpoint Security версии 14.0.0.504.
При успешном выполнении HardBreacher создавал файл MY_SNAKE_IS_SOLID.dll в каталоге C:\Windows\System32 и предоставлял текущему пользователю полный доступ к этому объекту. В штатной конфигурации Windows обычная учётная запись не должна иметь возможности свободно записывать данные в System32.
Таким образом, результат эксперимента указывал на нарушение механизма разграничения прав доступа.
Эксплойт оставался нестабильным
Nightmare Eclipse отмечал, что опубликованная версия HardBreacher не обеспечивала стабильного результата. Эксплойт нередко завершался ошибкой, из-за чего исследователю приходилось запускать его несколько раз.
По мнению автора, обнаруженный механизм потенциально можно было превратить в более надёжный и скрытный инструмент, способный срабатывать с одной попытки. Однако на момент публикации такой версии представлено не было.
Исследователь связывал проблему с взаимодействием Kaspersky Endpoint Security и его интерфейсного процесса. После получения контроля над этим процессом защитное ПО, согласно его описанию, начинало работать некорректно, что позволяло влиять на операции с файлами.
Полный контроль над Windows подтверждён не был
Рассматривать HardBreacher как готовый инструмент для гарантированного получения полного контроля над Windows было преждевременно. Публичная демонстрация показывала возможность создания объекта в защищённом системном каталоге, но стабильная цепочка выполнения произвольного кода с правами SYSTEM представлена не была.
На момент первоначальной публикации также отсутствовало независимое подтверждение результатов со стороны других специалистов. Уязвимости не был присвоен идентификатор CVE.
Кроме того, тестирование проводилось только с Kaspersky Endpoint Security 14.0.0.504. Поэтому нельзя было автоматически распространять выводы на другие версии продукта. Оставалось неясным и то, требовалась ли для эксплуатации особая конфигурация защитного ПО.
Nightmare Eclipse ранее исследовал Microsoft Defender
Nightmare Eclipse уже публиковал экспериментальные инструменты, связанные с механизмами защиты Windows. Весной исследователь представил несколько PoC-разработок для Microsoft Defender, включая BlueHammer, RedSun и UnDefend.
Позднее специалисты Huntress сообщили о попытках использования разработок Nightmare Eclipse в реальной атаке после проникновения злоумышленников в корпоративную сеть. При этом большинство попыток эксплуатации, по данным исследователей, оказались неудачными.
«Касперский» устранил обнаруженный недостаток
После первоначальной публикации появилась информация об исправлении проблемы. «Касперский» устранил недостаток, выявленный с помощью экспериментальной утилиты HardBreacher.
Исправление распространяется через обновления антивирусных баз и включено в базы от 30 августа 2026 года и более поздние версии.
Ситуация с HardBreacher вновь показывает, почему уязвимости в средствах защиты требуют особого внимания. Антивирусы и EDR-системы работают с высокими привилегиями, контролируют файловые операции и тесно интегрированы с Windows. Поэтому ошибки в подобных продуктах потенциально могут иметь более серьёзные последствия, чем недостатки обычных пользовательских приложений.
Moonwell потерял около $8,7 млн после манипуляции с токеном MAMO
DeFi-протокол Moonwell столкнулся с крупным инцидентом на сети Base после манипуляций с токеном MAMO. Злоумышленник искусственно увеличил стоимость залога, получил займы примерно на $11 млн и вывел из сети около $8,7 млн в USDC.
Как была изменена стоимость залога MAMO
Атака произошла 27 августа и сочетала два механизма манипуляции. Сначала злоумышленник накопил MAMO и внёс в Moonwell около 15,1 млн токенов, получив взамен mMAMO.
После этого ещё 53,4 млн MAMO были переведены непосредственно в контракт mMAMO без выпуска дополнительных долей.
Такой перевод изменил соотношение между количеством mMAMO и активами, обеспечивающими эти токены. Обменный курс увеличился примерно в 3,68 раза.
Установленный лимит внесения в 20 млн MAMO не предотвратил операцию, поскольку Moonwell учитывал ограничение при стандартном выпуске mMAMO, но не при прямой отправке токенов на адрес контракта.
Цена MAMO выросла более чем в 40 раз
Одновременно связанные с атакующим кошельки активно покупали MAMO на децентрализованных биржах. Из-за относительно небольшой ликвидности цена, передаваемая ценовому оракулу Moonwell, выросла примерно с $0,0106 до $0,431 — более чем в 40 раз.
В результате протокол одновременно учитывал увеличенное количество MAMO, приходившееся на каждый mMAMO, и резко возросшую рыночную стоимость самого токена.
Атакующий контролировал примерно три четверти всех выпущенных mMAMO. На пике его залог оценивался приблизительно в $22,3 млн, что позволило получить займы примерно на $11,2 млн.
Всего было проведено 18 операций заимствования в cbBTC, WETH, USDC и wstETH общей стоимостью около $11,03 млн.
Низкая ликвидность стала одним из ключевых факторов
Рынок MAMO появился в Moonwell в октябре 2025 года. Ещё при его запуске разработчики обращали внимание на высокую волатильность актива и сравнительно небольшую ликвидность.
Именно небольшая глубина рынка впоследствии позволила крупным покупкам существенно изменить цену MAMO и, соответственно, оценку залога внутри протокола.
Полученные активы были обменены через несколько площадок. Затем через Circle CCTP из Base вывели 8 729 454 USDC двумя почти одинаковыми переводами.
На Ethereum поступило около 8,728 млн USDC. Средства были конвертированы в DAI и отправлены на связанный кошелёк. По оценкам аналитиков, отслеживаемый баланс злоумышленника увеличился примерно на $6,785 млн по сравнению с первоначальным капиталом.
Для подготовки атаки использовалось около 800 ETH
Связанный кошелёк предварительно получил около 800 ETH через Tornado Cash. Из них 799 ETH были обменены приблизительно на $1,947 млн в USDC, которые стали основным внешним капиталом операции.
Последующие покупки MAMO общей стоимостью около $7,5 млн частично финансировались активами, уже полученными в долг у Moonwell.
После атаки в Moonwell осталось около $9,13 млн долга
Ликвидация позиции началась спустя всего 32 секунды после последнего успешного займа. В последующие минуты было проведено 595 ликвидаций, позволивших погасить часть обязательств и забрать почти все mMAMO атакующего.
Несмотря на это, на момент публикации отчёта в Moonwell оставалось около $9,13 млн непогашенного долга. Команда протокола рассматривает эту сумму как потенциальный дефицит.
После обнаружения проблемы Moonwell снизил лимиты новых займов на основных рынках Base до 1 wei, фактически остановив кредитование. Также были установлены минимальные лимиты на внесение MAMO и WELL.
Команда продолжает отслеживать перемещение средств и разрабатывать меры по восстановлению работы рынков и устранению финансовых последствий. Инцидент вновь продемонстрировал риски DeFi-протоколов, использующих низколиквидные токены в качестве залога: сочетание манипуляции ценовым оракулом и особенностей механизма расчёта долей может привести к значительным потерям даже за короткий промежуток времени.


More Stories
«Это незаконно»: Nintendo добилась удаления более 400 репозиториев с эмуляторами Switch на GitHub
AOC представила игровой монитор CQ32G4ZA с частотой до 500 Гц и тремя режимами изображения
Google Chrome может потребовать до 20 Гбайт свободного места для локальных ИИ-моделей