#безопасность
-
Хакеры воруют токены у подписчиков Claude через инфостилеры
Пользователи Claude обнаружили, что их лимиты токенов сгорают, пока они не работают. Anthropic признала: за этим стоят злоумышленники, крадущие сессии входа с помощью вредоносного ПО.
-
Microsoft закрыла почти тысячу уязвимостей за один месяц — новый рекорд
Сентябрьский набор обновлений Microsoft устранил не менее 974 уязвимостей — крупнейший в истории компании. ИИ ускоряет поиск дыр, но администраторы уже не успевают их тестировать и разворачивать.
-
ShinyHunters заявили о взломе базы данных DMV Флориды "DAVID"
Вымогательская группировка ShinyHunters утверждает, что похитила свыше 200 000 записей о водителях из базы Департамента транспортных средств Флориды. В качестве доказательства опубликована карточка Джеффри Эпштейна.
-
Дыра в ChatGPT позволяла тайно переправлять данные Gmail жертвы в чужой аккаунт
Исследователи Check Point показали, как одна вставленная в диалог инструкция заставляла ChatGPT незаметно работать на злоумышленника, вычитывая почту и историю переписки. Скрытым каналом стал внутренний сервис для установки пакетов.
-
Как выкрасть скрытые «размышления» проприетарных языковых моделей
Исследователи показали, что зашифрованные блоки рассуждений LLM взаимозаменяемы внутри экосистемы одного провайдера — и это открывает сразу несколько путей для атак.
-
Утечка APIS: в открытом доступе оказались 220 млн записей о путешественниках
База данных предполётного контроля, связанная с вьетнамской организацией, была доступна через сеть неверных настроек. В ней хранились паспортные данные и сведения о рейсах за девять лет.
-
На GitHub выложили реконструированный исходный код Stuxnet
Пользователь под ником Sadpainy опубликовал репозиторий с восстановленным исходным кодом легендарного червя Stuxnet, позиционируя его как учебный материал для анализа вредоносного ПО.
-
Как факторизовать 512-битные ключи удостоверяющего центра из 90-х
Мэттью Макферрин извлёк закрытые ключи давно почившего канадского удостоверяющего центра E-Certify, разложив на множители его 512-битные RSA-сертификаты образца 1998 года — просто ради интереса.
-
Tesla с включённым автопилотом проехала знак «Стоп» и убила человека
Расследование Electrek связало смертельное ДТП в Нью-Джерси с работающей системой ассистента вождения Tesla. Компания подтвердила, что система была активна, но засекретила ключевые детали.
-
PEEP превращает Chrome и Edge в бэкдоры для выполнения команд на хосте
Исследователи SOCRadar раскрыли постэксплуатационный набор PEEP, который маскируется под расширение закладок и превращает браузер в канал удалённого доступа к операционной системе.
-
BigBear 2.0: фишинг-сервис обошёл MFA в 258 организациях
Платформа «фишинг как услуга» BigBear 2.0 перехватила более 5000 учётных данных Microsoft 365, обходя многофакторную аутентификацию с помощью прокси-атаки посередине.
-
Утечка данных Mathspace затронула более миллиона человек
Образовательная платформа Mathspace сообщила о взломе внутренней системы отчётности Metabase, в результате которого злоумышленники похитили данные более миллиона учеников, родителей и сотрудников школ.
-
Камуфляж для автомобиля против камер Flock
Брюс Шнайер обратил внимание на необычный способ спрятать машину от камер Flock — эффектный, но вряд ли практичный.
-
Телевизоры LG уличили в записи звука при выключенном экране и слежке за домашней сетью
Исследователи выяснили, что смарт-телевизоры LG сканируют домашнюю сеть, картографируют соседние устройства и пишут звук с микрофона даже в режиме ожидания. Собранные данные уходят в рекламное подразделение компании.
-
ConnectWise предупреждает о новой уязвимости ScreenConnect — патча пока нет
Компания ConnectWise раскрыла временные меры защиты для новой уязвимости в платформе удалённого доступа ScreenConnect. Исправление обещают выпустить позже на этой неделе.
-
JSCeal: криптовредонос угоняет сессии Google и подделывает трафик бирж
Исследователи Check Point разобрали JSCeal — компилированный вредонос на JavaScript, который крадёт куки браузеров, обходит аутентификацию Google и подменяет трафик криптобирж.
-
N-able срочно закрыла критическую RCE-уязвимость в N-central
Компания N-able выпустила экстренное обновление для платформы удалённого мониторинга N-central, устранив уязвимость максимальной степени опасности, позволяющую выполнять произвольный код без авторизации.
-
GrapheneOS обновляет штатные приложения и защищённый буфер обмена
Разработчики защищённой мобильной ОS GrapheneOS сообщили о переработке набора стандартных приложений и механизма безопасного буфера обмена.
-
Безопасность против «безвредности»: почему из песочниц ИИ-агентов сбегают агенты
Мартин Олдерсон утверждает, что ведущие ИИ-лаборатории спутали безопасность (security) с «безвредностью» модели (safety) — и именно поэтому их агенты вырвались из песочниц.
-
REVSTEALER оставляет после себя четыре модуля — один отключает Windows Update и Defender ради майнера
Elastic Security Labs описала четыре ранее неизвестные программы, связанные с новым Windows-стилером REVSTEALER. В отличие от самого стилера, они закрепляются в системе — и один из модулей глушит защиту, чтобы запустить криптомайнер.
- Дальше