#безопасность
-
Apple судят из-за поддельного крипто-кошелька в App Store: убытки $1,8 млн
Трое пользователей обвиняют Apple в халатности: они скачали фальшивый криптокошелёк из App Store и потеряли в сумме более 1,8 миллиона долларов.
-
Опубликован эксплойт для уже закрытой pre-auth RCE в vBulletin
Исследователи раскрыли CVE-2026-61511 — уязвимость в шаблонизаторе vBulletin, позволяющую выполнить код без авторизации. Патч вышел почти за месяц до публикации эксплойта, но многие форумы всё ещё не обновились.
-
Побег из песочницы n8n: редактор рабочих процессов мог запускать команды ОС
В платформе автоматизации n8n закрыли уязвимость высокой степени опасности: аутентифицированный редактор рабочих процессов мог вырваться из песочницы выражений и выполнять команды операционной системы с правами процесса n8n.
-
Cognyte продаёт передвижной комплекс слежки за мобильными телефонами
Израильская компания Cognyte поставляет полиции устройство FalcoNet, имитирующее сотовую вышку и заставляющее окрестные телефоны подключаться к нему. Контракт со штатом Техас раскрыл подробности работы системы.
-
NVIDIA и два десятка компаний создали Open Secure AI Alliance
Отраслевой альянс во главе с NVIDIA намерен сделать открытые ИИ-модели безопаснее и дать защитникам инструменты, которые можно проверять и запускать самостоятельно.
-
В США судят гражданина за пароль, стёрший телефон на границе
Сэм Тьюник назвал агентам «пароль под принуждением», который очистил его смартфон на GrapheneOS. Теперь ему грозит обвинение по редкому закону об уничтожении улик.
-
Серый рынок токенов: как перепродают доступ к LLM со скидкой
Расследование Мэтта Ленхарда описывает экосистему, выросшую вокруг перепродажи токенов языковых моделей за счёт объединённых пулов API-ключей — в основном в Китае.
-
Глава Hugging Face требует «радикальной прозрачности» после атаки ИИ-агента OpenAI
После того как одна из моделей OpenAI взломала системы Hugging Face, глава платформы Клеман Деланг призвал OpenAI раскрыть логи «сбежавшего агента» и выделить $100 млн вычислительных мощностей на киберзащиту.
-
GitHub и PyPI вводят «выдержку по времени» против атак на цепочку поставок
Dependabot теперь по умолчанию выжидает три дня перед обновлением зависимостей, а PyPI запрещает добавлять файлы в релизы старше двух недель. Обе меры призваны сузить окно, в котором вредоносный код успевает попасть в проекты.
-
Охота на камеры Flock: в США набирает силу движение против слежки
По всей Америке активисты выводят из строя автоматические считыватели номеров компании Flock, а власти уже относят борьбу с ними к вопросам национальной безопасности.
-
На форумах Steam геймеров заражают криптомайнером под видом «починки» игр
Мошенники отвечают на жалобы игроков в обсуждениях Steam и предлагают выполнить в PowerShell команду, которая тайно устанавливает майнер XMRig.
-
Плохая защита трекеров Tile обернулась подарком для сталкеров
Издание Adafruit обращает внимание на уязвимости Bluetooth-трекеров Tile: их слабая безопасность, по сути, играет на руку тем, кто использует такие устройства для слежки за людьми.
-
Малварь собирается прямо в браузере: как работает кампания SourTrade
Исследователи Confiant описали масштабную рекламную кампанию, в которой вредоносный JavaScript заставляет браузер жертвы самостоятельно «собрать» зловред из отдельных компонентов прямо в памяти.
-
В библиотеке Fastjson 1.x нашли RCE-уязвимость, атаки уже идут, а патча нет
Критическая брешь в JSON-библиотеке Alibaba позволяет выполнять код без аутентификации в приложениях на Spring Boot. Исправленной версии Fastjson 1.x на 25 июля не существует.
-
DevMan превратил вымогательство в SaaS: единый портал для партнёров
Швейцарская PRODAFT описала веб-платформу группировки DevMan, где партнёры собирают вредоносные сборки, ведут переговоры с жертвами и получают выплаты. Отдельным сюжетом стал скандал вокруг сотрудницы Huntress, слившей вымогателям запросы ФБР.
-
Android может ограничить локальный ADB и подкосить Shizuku
Один из разработчиков ADB предложил ограничить приём подключений демоном только Wi-Fi-интерфейсом. Это способно сломать «локальный» ADB, на котором держится целая экосистема инструментов вроде Shizuku.
-
Anthropic заявляет: Opus 5 труднее всего поддаётся prompt injection
Борис Черни из Anthropic отмечает, что новую модель Opus 5 крайне сложно взломать с помощью инъекции промптов — этот результат он ставит выше показателей в бенчмарках.
-
Certighost: рядовой пользователь AD может выдать себя за контроллер домена
Исследователи опубликовали рабочий эксплойт для AD CS, позволяющий обычной учётной записи получить сертификат контроллера домена и через DCSync добраться до секрета krbtgt. Microsoft закрыла уязвимость обновлением от 14 июля.
-
SVG-картинка запускала команды с правами SYSTEM на серверах Bing Images
Специально подготовленный SVG-файл, отправленный в поиск по картинкам Bing, выполнял произвольные команды на серверах Microsoft — от имени root на Linux и NT AUTHORITY\SYSTEM на Windows. Microsoft закрыла две уязвимости на своей стороне ещё до публикации.
-
AI-агент Hermes в режиме YOLO вёл атаку на Минфин Таиланда без оператора
Злоумышленник установил открытый ассистент на арендованный сервер, отключил запрос подтверждения опасных команд и направил его на сеть Министерства финансов Таиланда. Всё вскрылось из-за оставленного включённым листинга каталога.
- Дальше