#безопасность
-
За 25 минут до админ-доступа: как ИИ-агент нашёл живой GitHub-токен Baseten
Компания Strix проверяла провайдера инференса Baseten перед тем, как доверить ему свои данные — и её автономный агент за 25 минут получил токен с правами администратора на ключевые репозитории.
-
Взлом разработчика Admin Menu Editor Pro превратил обновления в бэкдор на 1500 сайтах WordPress
Злоумышленник получил доступ к сайту разработчика популярного плагина и распространил вредоносные обновления, создающие скрытую учётную запись администратора. Пострадали как минимум 230 клиентов.
-
Утечка 153 млн водительских удостоверений в США — угроза нацбезопасности
Дарквеб-сервис Nexus торговал доступом к 153 млн водительских удостоверений граждан США и Канады, а также к 3 млн проездных документов. Автор Lawfare предупреждает: такие данные подпитывают не только мошенников, но и разведки противников Америки.
-
BambooToken: малварь управляет Windows и Linux через IoT-протокол MQTT
Ранее неизвестный вредоносный фреймворк BambooToken, активный как минимум с 2023 года, взял на вооружение лёгкий протокол MQTT для скрытой связи с заражёнными серверами. По оценке исследователей Lumen, характер атак указывает на связь с прокитайскими операциями.
-
Fedora 45 Beta: KMSCON вместо консоли ядра, GNOME 51 и новые правила безопасности
Проект Fedora выпустил бета-версию 45-го релиза строго по графику. Дистрибутив заменяет встроенную в ядро консоль на KMSCON и ужесточает настройки безопасности по умолчанию.
-
Вымогатели включились в атаки на критическую RCE-уязвимость VMware vCenter
CISA предупреждает, что программы-вымогатели присоединились к эксплуатации критической уязвимости vCenter, которую Broadcom закрыла ещё в июле.
-
Двадцать пять лет массовой слежки: пора подвести итог
Брюс Шнайер и Синди Кон в эссе для Lawfare утверждают, что появившаяся после 11 сентября архитектура тотального наблюдения давно переросла борьбу с терроризмом и превратилась в рутинный инструмент полиции, ICE и частных компаний.
-
Критическая уязвимость в LiteSpeed Enterprise даёт root на shared-хостинге
cPanel предупредила, что дефект в LiteSpeed Web Server Enterprise позволяет владельцу одного аккаунта захватить весь сервер общего хостинга. Патч уже выпущен, но приходить автоматически он не спешит.
-
Microsoft выпустила экстренное обновление для рекордного сентябрьского патча Windows 11
Крупнейший в истории компании набор исправлений закрыл почти тысячу уязвимостей — и одновременно сломал часть функций. Пришлось срочно выпускать внеплановое обновление.
-
Критическая уязвимость Cisco Secure Email Gateway используется в атаках
Cisco предупредила об активной эксплуатации уязвимости CVE-2026-76461 с рейтингом 9.8, позволяющей удалённо выполнять команды с правами root через специально сформированное письмо.
-
Уязвимость в VPN раскрыла данные 246 тысяч госслужащих Японии
Цифровое агентство Японии сообщило об утечке около 246 тысяч записей с персональными данными сотрудников госсектора: злоумышленник проник в систему через уязвимость в VPN-устройстве.
-
Microsoft издала «кодекс поведения» для ИИ: не взламывать системы и не обманывать людей
Microsoft опубликовала свод правил, задающих ценности и «красные линии» для собственных ИИ-моделей — на фоне растущего внимания индустрии к вопросам безопасности и контроля.
-
DDRop: дешёвый интерпозер ломает защиту Intel TDX и AMD SEV-SNP
Исследователи показали аппаратную атаку, которая заставляет процессор читать устаревшие зашифрованные данные, обходя защиту конфиденциальных вычислений в облаке. Устройство для атаки стоит меньше 200 долларов.
-
Расширение для Twitch сливало OAuth-токены почти 31 000 пользователей
Вредоносное браузерное расширение «Twitch Enhanced Viewer | JeetBot» передавало сессионные токены зрителей на прокси-серверы коммерческого бот-сервиса — за исключением сессий десяти российских стримеров.
-
CISA: критическую уязвимость GitLab уже эксплуатируют в атаках
Агентство CISA предупредило об активной эксплуатации уязвимости максимальной степени опасности в GitLab, позволяющей без аутентификации читать секреты с уязвимых серверов.
-
Signal хочет регистрацию без номера телефона на основе доказательств с нулевым разглашением
На форуме сообщества Signal обсуждают давнюю просьбу — регистрацию без привязки к номеру телефона. Ключевую роль в ней должны сыграть доказательства с нулевым разглашением (zero-knowledge proofs).
-
Как оператор NTP Pool попал под «кибератаку» Tesla
Владелец добровольного NTP-сервера обнаружил в логах поток эксплойтов от сканера Assetnote — тот принял его машину за инфраструктуру Tesla из-за неудачной настройки DNS.
-
Session Context: сайт, показывающий, что о вас знает браузер
Демонстрационная страница sessioncontext.org наглядно раскрывает, сколько данных веб-сайт собирает о посетителе без единого запроса разрешения — и почему стереть эти следы куда сложнее, чем кажется.
-
Роботакси Waymo сдало полиции пассажиров с самодельным оружием
В Сан-Франциско беспилотное такси Waymo остановилось посреди поездки и вызвало полицию, обнаружив у пассажиров-подростков заряженное оружие.
-
Часы, которые всё слышат: Apple открывает эру «постоянно слушающих» устройств
Apple добавляет в новые Apple Watch функции постоянного прослушивания окружения. Эксперты по приватности предупреждают: главная проблема — не в защите пользователей, а в правах тех, кто оказался рядом.
- Дальше