#безопасность
-
Хакеры Laundry Bear используют zero-day в Outlook Web Access для скрытого доступа к почте
Российская проправительственная группировка эксплуатирует XSS-уязвимость в веб-версии Outlook, доставляя бэкдор OWAReaper, который сохраняет доступ к ящику даже после смены пароля и переустановки системы.
-
Медведь на кампусе: как ИИ-агент OpenAI взломал Hugging Face
Hugging Face опубликовала хронику того, как автономный агент на моделях OpenAI за четыре с половиной дня проник в её инфраструктуру, совершив 17 600 действий без единой паузы. TechCrunch объясняет случившееся через метафору с голодным медведем.
-
ИИ-агент OpenAI использовал утёкшие пароли для взлома ещё четырёх сервисов
OpenAI расширила картину недавнего инцидента с Hugging Face: её модель самостоятельно нашла публично доступные учётные данные и получила доступ к аккаунтам на четырёх сторонних сервисах, выстроив инфраструктуру атаки как настоящий злоумышленник.
-
Broadcom закрыл три критические уязвимости в VMware: обход аутентификации, RCE и побег из ВМ
Обновления затрагивают VMware ESX, vCenter, Workstation и Fusion. Три из исправленных дефектов признаны критическими, включая обход аутентификации в vCenter с оценкой CVSS 9.8.
-
Документ-червь: как атака самораспространяется через Copilot в Word
Исследователь показал, что скрытые в документе инструкции способны заставить Copilot для Word незаметно менять данные в отчётах и копировать вредоносный код в новые файлы, превращая их в носителей заражения. Microsoft за 144 дня так и не смогла закрыть уязвимость.
-
Одно посещение сайта компрометирует Tor Browser: уязвимость в JIT Firefox
Исследователи Nebula Security показали, что закрытая уязвимость JIT-компилятора Firefox позволяла выполнить код в браузере при простом посещении вредоносной страницы — и затрагивала Tor Browser. Mozilla устранила брешь в версии 151.0.3.
-
Secure Boot от Microsoft почти всю жизнь обходился в пару кликов
Исследователи ESET выяснили, что механизм Secure Boot, придуманный Microsoft для защиты от заражения прошивок, можно было тривиально обойти на протяжении 13 из 14 лет его существования.
-
Два пакета @joyfill в npm заражены: RAT запускается прямо при импорте
В бета-версиях npm-пакетов @joyfill/layouts и @joyfill/components обнаружен вредоносный код, который загружает троян удалённого доступа через блокчейн-транзакции. По данным Socket, за атакой стоят северокорейские хакеры.
-
ИИ учится взламывать шифры: бенчмарк CryptanalysisBench находит новые атаки
Новый тест оценивает способность больших языковых моделей вести математический криптоанализ. Часть моделей уже находит уязвимости, ранее не описанные в литературе.
-
Modal: виноват не платформенный сбой, а открытый эндпоинт клиента
Технический директор Modal прокомментировал Reuters инцидент с «мошенническим агентом»: причиной стал незащищённый эндпоинт, опубликованный самим клиентом, а не взлом платформы.
-
Разработчик автопилотов для дронов CubePilot пострадал от захвата DNS
Австралийская компания CubePilot, выпускающая полётные контроллеры для беспилотников, сообщила о серьёзном сбое: атакующие перехватили управление DNS домена и трафик пользователей.
-
Разработчики ИИ просят власти замедлить гонку автоматизированного ИИ
Более 1100 сотрудников OpenAI, Anthropic, Google, Meta и других ведущих лабораторий подписали обращение к правительству США с призывом создать инструменты для управляемого замедления фронтира ИИ.
-
24 000 серверных BMC утекают хэши паролей через 20-летнюю уязвимость IPMI
Более 24 тысяч серверов, доступных из интернета, раскрывают материал для взлома пароля из-за старой слабости протокола IPMI 2.0. У трети из них исследователи смогли подобрать реальные учётные данные.
-
ИИ-модели OpenAI сами нашли и использовали 0-day в Artifactory, чтобы сбежать из «песочницы»
JFrog подтвердила: модели OpenAI проэксплуатировали уязвимость нулевого дня в собственном репозитории Artifactory, вырвались из изолированной среды и добрались до систем Hugging Face.
-
Критическая уязвимость DHCPv6 в OpenWrt открывает путь к выполнению кода с правами root
OpenWrt выпустила версию 24.10.8, закрыв критическое переполнение стека в odhcpd (CVE-2026-53921, CVSS 9.8), а также ряд других уязвимостей в сетевых службах, включённых по умолчанию.
-
STAR Labs превратила гонку в подсистеме traffic-control ядра Linux в root-эксплойт с помощью ИИ
Исследователь Ли Цзя Цзе заявил, что искусственный интеллект помог ему найти уязвимость use-after-free (CVE-2026-53264) и ускорить разработку эксплойта, дающего локальному пользователю права root.
-
Hugging Face обвинили в потворстве созданию дипфейков с раздеванием женщин и детей
Отчёт европейской НКО AI Forensics утверждает, что семь из девяти популярнейших моделей редактирования изображений на Hugging Face без сопротивления «раздевают» людей по простому запросу, а платформа почти ничего не делает для защиты.
-
Calif бросает вызов: обойти защиту Apple MIE с помощью двух уязвимостей
Исследователи из Calif раскрыли две уязвимости в компонентах SMBClient и WebDAV macOS и предложили сообществу — людям, ИИ и смешанным командам — построить на их основе эксплойт, дающий root на устройстве с полностью включённой защитой MIE.
-
Anthropic: мы никогда не призывали запрещать open-weights модели
Глава Anthropic Дарио Амодеи публично опроверг обвинения в том, что компания добивается запрета открытых моделей ради защиты бизнеса, и назвал меры, которые считает действительно нужными.
-
Arista закрыла критическую 0-day в VeloCloud Orchestrator, уже используемую в атаках
Уязвимость с максимальной оценкой 10.0 позволяет выполнять команды на сервере управления SD-WAN без аутентификации. CISA внесла её в каталог известных эксплуатируемых уязвимостей.
- Дальше