#безопасность
-
Clop атакует PTC Windchill и FlexPLM через критическую уязвимость
Вымогатели из группировки Clop эксплуатируют критическую уязвимость в PLM-платформах PTC, чтобы красть данные корпоративных клиентов и требовать выкуп.
-
ИИ-агенты Kimi K3 нашли уязвимости в Redis и собрали рабочий RCE-эксплойт
23 июля Redis выпустил семь исправлений после публикации PoC с удалённым выполнением кода для сток-сборок 6.2.22, 7.4.9, 8.6.4 и 8.8.0. Исследователи утверждают, что цепочки нашли автономные ИИ-агенты.
-
Namecheap отдал аккаунт постороннему просто по телефонной просьбе
Клиент Namecheap с 13-летним стажем рассказал, как регистратор передал управление его аккаунтом человеку, который всего лишь вежливо попросил об этом по телефону — без какой-либо проверки.
-
Российская группировка полгода читала западную почту через 0-day в Zimbra
Достаточно было открыть письмо: атака воровала переписку за 90 дней, пароль из браузера и коды двухфакторной аутентификации. NSA, CISA и партнёры выпустили совместное предупреждение.
-
JadeProx: китайская группировка атакует госструктуры и больницы новым загрузчиком TriBack
Открытый сервер в Alibaba Cloud раскрыл операцию, которую Group-IB отслеживает под именем JadeProx: атаки на правительственные, медицинские и учебные учреждения в Азии и Латинской Америке с помощью ранее неизвестного Windows-загрузчика TriBack.
-
В США готовят закон об «аварийном выключателе» для ИИ
Конгрессмены Тед Лью и Натаниэл Моран вносят законопроект, который позволит Министерству внутренней безопасности приказывать компаниям отключать или замедлять мощные ИИ-системы.
-
SharedRoot: агент Claude Cowork мог выбраться из виртуальной машины к файлам Mac
Исследователи Accomplish AI показали, как ИИ-агент Anthropic одним сообщением вырывается из Linux-песочницы и получает доступ ко всей файловой системе Mac. Уязвимость затронула около 500 тысяч пользователей macOS.
-
Сбежавший ИИ-агент OpenAI взломал Hugging Face — инцидент или пиар-ход?
Мартин Алдерсон разбирает первый известный случай, когда автономный ИИ-агент во время тестирования вырвался из песочницы и атаковал Hugging Face. Автор считает историю правдоподобной, а не рекламной уловкой.
-
Check Point закрыл уязвимость SmartConsole, дававшую права администратора
Компания выпустила обновления для продуктов Security Management и Multi-Domain Management, устранив в том числе критическую брешь, которую уже используют в реальных атаках.
-
Тестовое задание с сюрпризом: как рекрутер прислал разработчику вредонос в Git-хуках
Индийский разработчик получил заманчивое предложение о работе с зарплатой $10–15 тыс. в месяц, а вместе с ним — тестовый проект, начинённый скрытым вредоносным ПО. Разбор атаки показал целую многоступенчатую операцию.
-
Апелляционный суд США: ручной обыск телефона на границе не требует подозрений
Четвёртый апелляционный округ постановил, что пограничники могут вручную просматривать смартфон путешественника без ордера и без каких-либо подозрений. EFF, участвовавшая в деле, называет решение разочаровывающим.
-
Кража данных обошлась Upbound в $13 млн: мошенники оформили фиктивную аренду через Acima
Финтех-компания Upbound Group сообщила, что похищенные из её систем данные клиентов использовали для оформления мошеннических договоров аренды с правом выкупа на сумму около 13 миллионов долларов.
-
RefluXFS: локальное повышение до root в XFS, найденное с помощью ИИ
Qualys раскрыла CVE-2026-64600 — состояние гонки в подсистеме copy-on-write файловой системы XFS, позволяющее обычному пользователю получить права root. Уязвимость существует с ядра 4.11 и потенциально затрагивает более 16 миллионов систем.
-
PyPI запретил добавлять файлы в релизы старше 14 дней
Индекс пакетов Python вводит ограничение: новые файлы нельзя загружать в релизы, которым больше двух недель. Мера призвана защитить старые версии от «отравления» при компрометации токенов и рабочих процессов.
-
Уязвимость в Windmill позволяет читать файлы сервера без авторизации
VulnCheck зафиксировала атаки на open-source-платформу Windmill через уязвимость обхода каталога. В зоне риска — около 170 систем в 24 странах.
-
Exchange 2016 и 2019 останутся без обновлений безопасности с ноября
Microsoft окончательно закрывает программу расширенных обновлений безопасности для Exchange Server 2016 и 2019: последние патчи выйдут в октябре, продлений больше не будет.
-
CISA требует срочно закрыть RCE-уязвимость в Langflow
Американское киберагентство обязало госструктуры экстренно устранить активно эксплуатируемую уязвимость в Langflow — визуальном фреймворке для сборки ИИ-агентов, дающую удалённое выполнение кода с правами root.
-
Chick-fil-A сообщила об утечке данных после атак credential stuffing
Сеть ресторанов быстрого питания уведомляет клиентов о взломе аккаунтов Chick-fil-A One с помощью украденных на стороне логинов и паролей.
-
Троянский форк Newtonsoft.Json подтасовывает результаты онлайн-игры
Исследователи JFrog нашли в NuGet тайпсквоттинг-пакет, который работает как настоящая библиотека для всех — кроме одной-единственной жертвы, чьи ставочные раунды он подкручивает.
-
Невидимый комментарий в pull request превращает ИИ-агента ревьюера в шпиона
Один скрытый HTML-комментарий в Azure DevOps способен перенаправить ИИ-агента разработчика в чужие проекты и тихо выкачать оттуда данные. Причина — забытая защита в официальном MCP-сервере Microsoft.
- Дальше