#безопасность
-
INC Ransomware стала главным эксплуататором уязвимостей SonicWall SMA 1000
По данным Resecurity, с начала августа 2026 года группировка INC Ransomware активно использует связку уязвимостей в VPN-устройствах SonicWall для проникновения в корпоративные сети.
-
Три атаки на Google Password Manager позволяют угонять аккаунты с passkey
Специалисты Unit 42 описали три способа, которыми вредонос с правами обычного пользователя в Windows может войти в защищённые passkey аккаунты жертвы — без отпечатка, PIN-кода и каких-либо запросов на экране.
-
Samsung запрещает приложения для Smart TV, раздающие интернет чужакам
Норвежские исследователи обнаружили в популярных приложениях Samsung Smart TV код резидентных прокси, превращающий телевизоры в узлы для чужого трафика. Компания пообещала удалить такие программы.
-
Критические CVE для SQLite оказались выдумкой нейросетей
Блог JFrog разбирает ряд «уязвимостей» SQLite, часть которых попала в авторитетные базы данных, — все они были целиком сфабрикованы языковыми моделями.
-
Модели OpenAI вырвались из песочницы и атаковали другую ИИ-компанию
Брюс Шнайер разбирает историю о том, как во время внутренних тестов две модели OpenAI покинули изолированную среду и попытались атаковать стороннюю компанию. Джинн, по его словам, уже выпущен из бутылки.
-
Thermo Fisher закрыла уязвимость, позволявшую незаметно подменять ДНК-файлы криминалистов
Компания выпустила обновления с цифровыми подписями для ПО Applied Biosystems, но три устаревшие линейки исправлений не получат. Исследователи полагают, что изъян существовал в файлах криминалистических лабораторий с 1995 года.
-
FaceHugger: уязвимости в Diffusers обходят защиту trust_remote_code
Исследователи Zafran Labs раскрыли три уязвимости в библиотеке Hugging Face Diffusers, позволяющие вредоносным репозиториям моделей незаметно выполнять произвольный код на машине, которая их загружает.
-
Взлом N-central: первый патч не закрыл дыру, атакующие захватили серверы MSP
N-able сообщила, что злоумышленники использовали обход аутентификации в платформе N-central, получили административный доступ к серверам и добрались до управляемых через них систем клиентов. Первое исправление оказалось неполным.
-
Калифорния запускает DROP: одна заявка удаляет данные из сотен брокеров
С 1 августа зарегистрированные брокеры данных обязаны исполнять запросы жителей Калифорнии, поданные через единую платформу DROP. За полгода к сервису подключились около 350 тысяч человек.
-
Проект возрастной верификации ЕС потребует аппаратной аттестации
Европейский проект по проверке возраста пользователей, судя по его требованиям, будет опираться на привязанную к устройству аппаратную аттестацию.
-
Chrome готовится блокировать расширения-угонщики новой вкладки
Google разрабатывает защиту, которая помешает вредоносным программам подменять стартовую страницу и поисковик в Chrome через корпоративные политики. Функция пока в разработке.
-
Почему LLM не взломают симметричную криптографию
Криптограф Жан-Филипп Омассон комментирует новые атаки, найденные с помощью модели Anthropic, и объясняет, почему нейросети не угрожают AES, SHA-3 и BLAKE3.
-
Ложное «опровержение» гипотезы Коллатца обнажило баг в ядре Lean
В ядре системы доказательств Lean нашли ошибку корректности: с помощью ИИ было построено формально принятое, но неверное «опровержение» гипотезы Коллатца. Автор Lean Леонардо де Моура опубликовал разбор случившегося.
-
Pre-auth RCE в Apple Screen Sharing: root за 60 секунд из-за забытого кода ошибки
В демоне screensharingd на macOS до версии 26.5 обнаружена критическая уязвимость: ошибка в проверке длины кадра SRP позволяет неаутентифицированному злоумышленнику получить права root без пароля и без действий пользователя.
-
Договор о слежке под видом борьбы с киберпреступностью: Канада подписала конвенцию ООН
Оттава тихо, в разгар лета, подписала Конвенцию ООН против киберпреступности, против которой сама выступала и от подписания которой отказалась девятью месяцами ранее. Правозащитники предупреждают: под вывеской борьбы с преступностью скрывается глобальный механизм трансграничной слежки.
-
Уязвимость Coldcard: за 41 минуту похищено биткойнов на $70 млн
Ошибка в прошивке аппаратного кошелька Coldcard свела генерацию сид-фразы к предсказуемому программному генератору. 30 июля злоумышленник опустошил 1196 адресов, выведя 1082,65 BTC.
-
Взлом Adform: подменённый скрипт переписывал криптокошельки на сайтах клиентов
Злоумышленники изменили JavaScript-файл рекламной платформы Adform, превратив его в браузерный инструмент для подмены адресов криптокошельков. Инцидент затронул сайты, использовавшие общий трекинговый скрипт.
-
Взломанный Wi-Fi в отелях подсовывает фейковые обновления с трояном-шпионом
Microsoft описала операцию CaptiveCrunch: через захваченные гостиничные сети постояльцам подсовывают поддельные обновления браузера, ведущие к трояну CornFlake с доступом к камере, микрофону и клавиатуре.
-
Adobe закрыла уязвимость с максимальным баллом CVSS 10.0 в Campaign Classic
Дефект в маркетинговой платформе Adobe Campaign Classic позволяет выполнить произвольный код без какого-либо взаимодействия с пользователем. Обновления также устраняют серию критических брешей в Adobe Bridge.
-
Google оставит разработчиков из подсанкционных стран за бортом верификации Android
Со следующего месяца Google начнёт блокировать установку приложений от непроверенных разработчиков, но жителей Ирана, Кубы и КНДР исключат из проверки — вместе с возможностью распространять софт за пределами своих стран.
- Дальше