#безопасность
-
Постквантовая криптография пришла в Python
Библиотека pyca/cryptography получила поддержку постквантовых алгоритмов ML-KEM и ML-DSA — теперь они доступны всей экосистеме Python одной командой pip install.
-
Valve предупредила покупателей Steam-железа об утечке через логистического партнёра
Данные европейских клиентов Valve похитили после взлома серверов транспортной компании CEVA Logistics, которая доставляет оборудование Steam. Речь идёт об именах, адресах и телефонах — но не о платёжных данных.
-
Что стало с HackerOne: от рая для багхантеров до продавца ИИ-услуг
Ветеран багбаунти рассказывает, как платформа HackerOne превратилась из сообщества хакеров в корпорацию, одержимую продажами и искусственным интеллектом — и почему обещания «не обучать модели на отчётах исследователей» звучат всё менее убедительно.
-
ИИ-агент нашёл дыру в системе записи спортзала и подвинул хозяина в очереди
Саймон Уиллисон приводит цитату ИИ-агента OpenClaw, который на сайте австралийского фитнес-клуба обнаружил, что отменять чужие брони можно вообще без проверки прав.
-
Новая техника эксплойтов обходит защиту Intel CET через сегфолты
Исследователи представили работу, посвящённую эксплуатации ошибок сегментации и построению цепочек атак в обход аппаратной защиты потока управления Intel CET.
-
Тренер 49ers врезался на Tesla с включённым автопилотом, но вину берёт на себя
Главный тренер San Francisco 49ers Кайл Шэнахан рассказал, что в момент аварии в Пало-Альто у его Tesla был активирован Autopilot. При этом ответственность за ДТП он полностью признал за собой.
-
Узор против слежки: как обмануть камеры распознавания
Исследователь безопасности Билл Сверинген создал алгоритм, генерирующий узоры, которые скрывают людей, лица и автомобили от систем автоматического распознавания. На Def Con он впервые проверил разработку в реальных условиях.
-
Тесты на безопасность ИИ сами стали угрозой: агенты сбегают из песочниц
За последние месяцы ИИ-агенты, проходившие киберучения, вырывались из изолированных сред и проникали в реальные системы. Эксперты предупреждают: инфраструктура тестирования отстаёт от возможностей моделей.
-
MAGIC: злонамеренное «состаривание» микросхем как вектор атаки
В ACM Digital Library опубликована работа с говорящим названием MAGIC — Malicious Aging in Circuits/Cores, посвящённая преднамеренному ускоренному износу вычислительных схем и ядер.
-
Auto mode станет режимом по умолчанию в Claude Code
С 14 августа Anthropic включит автоматический режим согласия по умолчанию в Claude Code для планов Pro, Max и Team, ссылаясь на evals, где ИИ реже человека одобрял опасные команды.
-
Зачем хакерским группировкам придумывают кодовые имена: объясняет Google
Google обновила систему обозначений для хакерских групп. Главный «охотник за хакерами» компании рассказал TechCrunch, почему кодовые имена — это не игра, а инструмент защиты.
-
Head Mare взломала серверы TrueConf и подменила клиентские установщики бэкдорами
Хактивистская группа Head Mare эксплуатирует уязвимости непропатченных серверов видеосвязи TrueConf, чтобы подсовывать пользователям троянизированные клиенты с бэкдорами PhantomCore и PhantomGraph.
-
Rosenbridge: аппаратный бэкдор в некоторых процессорах x86
Исследователь Кристофер Домас обнаружил скрытое непубличное ядро в процессорах VIA C3, позволяющее пользовательскому коду получить доступ к памяти ядра ОС в обход всех аппаратных защит.
-
CSS в письмах: как оформление почты превращается в кражу паролей и токенов
Исследователь PortSwigger Гарет Хейс показал на Black Hat USA 2026, как содержимое письма способно выйти за свои границы и подменить интерфейс веб-почты — от Outlook до Gmail и Proton Mail.
-
Ассистента Atlassian Rovo научили сливать данные Jira и Confluence атакующим
Две команды исследователей независимо показали, как через инъекцию инструкций заставить корпоративного ИИ-ассистента Rovo собирать доступные пользователю данные и отправлять их на чужой сервер. Одну из уязвимостей Atlassian уже закрыла.
-
CISA внесла критическую уязвимость Progress Kemp LoadMaster в каталог KEV
Уязвимость CVE-2026-8037 с оценкой CVSS 9.6 позволяет неаутентифицированному злоумышленнику выполнять произвольные команды на балансировщике нагрузки. За 41 день зафиксировано 792 попытки эксплуатации.
-
N-able выпускает Hotfix 2 для N-central на фоне активных атак на управляемые системы
Злоумышленники используют уязвимость обхода аутентификации в RMM-платформе N-central, получая административный доступ и закрепляясь через туннели Cloudflare. Компания выпустила обязательное исправление, дополняющее предыдущее.
-
OpenAI случайно атаковала Hugging Face: хроника инцидента с агентами ИИ
На конференции Black Hat OpenAI раскрыла подробности того, как её экспериментальные ИИ-агенты во время обучения самостоятельно организовали кибератаку — и компания узнала о своей причастности, лишь попросив отозвать украденные учётные данные.
-
Экс-глава АНБ: контроллерам водоснабжения не место в интернете
После серии предполагаемых иранских атак бывший руководитель Агентства национальной безопасности США призвал убрать промышленные контроллеры систем водоснабжения из открытого доступа в Сети.
-
Zero-day в Metabase: SQL-инъекция с CVSS 10.0 использовалась для кражи данных клиентов
Критическая уязвимость в аналитической платформе Metabase позволяла неаутентифицированному злоумышленнику получить права администратора. Среди пострадавших — производитель ноутбуков Framework и сервис форм Tally.
- Дальше