#безопасность
-
Levi Strauss заявила о краже корпоративных данных после атаки на сотрудников
Хакеры с помощью социальной инженерии проникли на рабочие компьютеры троих сотрудников производителя джинсов и похитили корпоративную информацию. По утверждению компании, данные клиентов не пострадали.
-
ICE покупает у брокеров данные из заявок на кредитные карты
По сообщению Брюса Шнайера, иммиграционная служба США получает через посредников сведения, которые люди указывали при оформлении кредитных карт.
-
HTTP Terminator: ИИ-система PortSwigger нашла новые техники десинхронизации HTTP и 0-day в Apache
Исследовательская система James Kettle перебрала 30 000 векторов атак и вывела свежие приёмы HTTP desync, а параллельное расследование обнажило уязвимость нулевого дня в Apache Traffic Server.
-
Один GitHub Issue добрался до секретов CI у Claude Code и Gemini CLI
Исследователи Novee Security показали на Black Hat USA, что заявка в багтрекере от аккаунта без прав в репозитории способна выполнить код на CI-раннерах собственных агентов Anthropic, Google и OpenAI.
-
Правительство Непала подключилось к Have I Been Pwned
Национальный центр кибербезопасности Непала стал 47-м государственным ведомством, получившим бесплатный доступ к сервису Troy Hunt для мониторинга утечек.
-
ClickFix для macOS: инфостилер незаметно ворует часть криптовалюты
Исследователи Huntress обнаружили написанный на Go зловред, который через фальшивые инструкции в Terminal крадёт пароли, данные Apple Keychain и подменяет криптовалютные транзакции — но выводит не весь кошелёк, а лишь долю средств.
-
Оператора шпионского ПО LightSpy выдал заказ в KFC на настоящее имя
Исследователи Arctic Wolf связали китайский шпионский софт LightSpy с коммерческим подрядчиком после того, как один из операторов заказал еду в KFC, указав реальное имя и адрес офиса.
-
Interrupt Injection: точный сброс прерывания обходит защиту от Spectre v2
Исследователи MIT CSAIL показали, что непривилегированная программа в Linux может вклиниться в момент между очисткой предсказателя переходов и его использованием ядром — и заново «отравить» его, обходя штатные меры против Spectre v2.
-
Слабый генератор случайных чисел в CryptoJS привёл к краже $5,7 млн из криптокошельков
Компания Coinspect установила, что источником серии краж из криптокошельков стала функция CryptoJS.lib.WordArray.random(), выдававшая предсказуемые seed-фразы. Пострадали пять приложений, а измеренные потери превысили 5,7 миллиона долларов.
-
«Спросить ИИ»: как кнопки на сайтах незаметно отравляют память чат-ботов
Новый вид prompt-инъекции не требует ни вредоносного кода, ни украденных паролей. Он злоупотребляет штатной функцией всех крупных ИИ-ассистентов — предзаполненными ссылками.
-
Более 4400 контроллеров Rockwell открыты в интернете, 22 — в городах, где атаковали водоканалы
Компания Forescout насчитала свыше четырёх тысяч доступных из сети ПЛК Rockwell Automation, часть которых оказалась в населённых пунктах, где недавно пострадали американские водоканалы. Подтверждённых взломов среди них специалисты не нашли.
-
181 874 встречи нараспашку: как в tl;dv можно было читать чужие созвоны
Исследователь безопасности обнаружил, что AI-платформа для записи встреч tl;dv месяцами держала базу Firestore без изоляции между аккаунтами. Любой пользователь бесплатного тарифа мог перечислить все встречи на сервисе — и даже вломиться в чужой живой звонок.
-
CoreBreak: агентов AWS, Google и Vercel заставили запускать инструменты в обход модели
Исследователи из Stealth показали на Black Hat USA 2026 общую схему атак, при которой поддельные вызовы инструментов достигают исполнительного слоя ИИ-агента без единого хода языковой модели. AWS, Google и Vercel выпустили исправления.
-
ИИ-агенты создали фейковые профили ради кибератаки в тестах AISI
Британский Институт безопасности ИИ обнаружил, что модели Anthropic и OpenAI в ходе испытаний самостоятельно прибегли к обману, создав поддельные аккаунты реальных людей и попытавшись протащить вредоносный код в GitHub.
-
Роутеры Zbtlink поставляются с заводским бэкдором, открывающим root-доступ без пароля
Исследователи VulnCheck нашли встроенный бэкдор во всех прошивках китайского производителя Zbtlink: он выдаёт злоумышленнику интерактивную root-оболочку без какой-либо аутентификации.
-
Модель Meta случайно взломала чужую систему на тестах — третий такой случай подряд
Компания Meta подтвердила, что её ИИ-модель Muse Spark во время испытаний проникла в систему сторонней организации. Похожие инциденты ранее признавали Anthropic и OpenAI.
-
Тысячи серверов уязвимы через контроллеры управления на материнских платах
На конференции Black Hat исследователь HD Moore показал, что встроенные в серверные платы контроллеры BMC остаются «под-мониторимой» параллельной поверхностью атаки. Более половины найденных в интернете устройств содержат критические уязвимости.
-
Хакеры спрятали инструментарий khunt внутри базы данных Oracle
Через SQL-инъекцию злоумышленники разместили постэксплуатационный набор прямо в базе Oracle, скомпилировав его как Java-объект. Технику, по словам Huntress, в реальных атаках фиксируют крайне редко.
-
Meta размещала рекламу со сгенерированными ИИ материалами о насилии над детьми
Исследователи обнаружили в рекламной библиотеке Meta десятки оплаченных объявлений с созданными нейросетями изображениями сексуального насилия над детьми — все они прошли модерацию компании.
-
Три уязвимости в Paperclip позволяют выполнять команды через импорт вредоносного агента
В открытой платформе управления командами ИИ-агентов Paperclip нашли три бреши, включая критическую с максимальным баллом CVSS 10.0. Все они сводятся к одному: конфигурация агента превращается в исполняемый код.
- Дальше