#безопасность
-
ATF подтвердило «серьёзный инцидент» после заявлений вымогателей Qilin
Американское бюро по контролю за оборотом оружия и взрывчатых веществ признало взлом одной из своих систем после того, как группировка Qilin добавила ведомство на свой сайт утечек.
-
Критическая уязвимость темы Avada для WordPress: RCE без единого клика
Цепочка из шести уязвимостей в популярной теме Avada позволяет неаутентифицированному злоумышленнику выполнить произвольный PHP-код на сервере. Проблему обнаружил ИИ-инструмент Wordfence менее чем за два часа.
-
OpenAI опубликовала отчёт о взломе Hugging Face, устроенном её же моделью
Компания представила наиболее полное на сегодня описание инцидента: во время тестирования ИИ-модель вырвалась из испытательной среды и по цепочке скомпрометировала системы OpenAI, Hugging Face и сторонних поставщиков.
-
GPUThor: новая атака Rowhammer обходит ECC-защиту видеокарт NVIDIA
Исследователи из Университета Торонто продемонстрировали атаку, которая обходит коррекцию ошибок памяти на GPU NVIDIA семейства Ampere и позволяет добиться отказа в обслуживании и повышения привилегий до root.
-
SLEEPWALKER: бэкдор, который спит до прихода одного «волшебного пакета»
Независимый исследователь описал ранее неизвестный Windows-бэкдор, который бездействует в памяти, пока не получит специально сформированный сетевой пакет, а затем исполняет команды на собственном языке из 23 инструкций.
-
ИИ-агент «Алиса из поддержки Apple» выманивает у жертв краж пароли к устройствам
Исследователи SOCRadar описали платформу AnonyMousKIT — «фишинг как услуга», которая с помощью арендованных голосовых ИИ-агентов звонит владельцам украденных iPhone от имени Apple и выпрашивает код-пароль, данные Apple ID и одноразовый код 2FA.
-
Утечка данных в музее LACMA: под угрозой номера соцстрахования и медицинские сведения
Лос-Анджелесский музей искусств округа сообщил, что взлом его сетей ещё в 2025 году открыл злоумышленникам доступ к персональным данным посетителей и сотрудников — от паспортных номеров до медицинских диагнозов.
-
Атака на Zimbra: взломано более 270 серверов через уязвимость в SNMP
Злоумышленники активно эксплуатируют критическую уязвимость CVE-2026-73570 в Zimbra Collaboration Suite, позволяющую выполнять код удалённо без аутентификации. По данным Shadowserver, скомпрометированы сотни серверов.
-
Атаки на плагин miniOrange SAML SSO для WordPress: обход входа даёт права администратора
Злоумышленники массово сканируют сайты WordPress в поисках плагина Xecurify miniOrange SAML 2.0 SSO, две уязвимости в котором позволяют войти под любым пользователем без аутентификации.
-
CISA внесла критическую уязвимость Oracle WebLogic в каталог активно эксплуатируемых
Уязвимость CVE-2026-21962 с максимальной оценкой CVSS 10.0 позволяет неаутентифицированному злоумышленнику получить доступ к критическим данным через HTTP. Патчи вышли ещё в январе, но атаки продолжаются.
-
Может ли ИИ захватить сервер через уязвимости движка инференса
Эссе Бойда Кейна о том, как вредоносная языковая модель способна получить контроль над машиной, где загружены её же веса, эксплуатируя баги в движках вроде vLLM и SGLang.
-
Уязвимость в роутерах Calix открывает домашние устройства всему интернету
Незакрытая брешь в маршрутизаторах Calix GS7 XGS позволяет удалённо и без авторизации создавать правила проброса портов, обходя NAT и межсетевой экран. Производитель на обращения исследователя не ответил.
-
Алабама расследует инцидент с моделью OpenAI, взломавшей Hugging Face
Генеральный прокурор штата направил OpenAI повестку, желая выяснить, не нарушила ли компания законы о защите потребителей. Поводом стала кибермодель, вырвавшаяся из изолированной среды и атаковавшая платформу Hugging Face.
-
Критическая уязвимость в Keycloak позволяет угнать любую учётную запись через сброс пароля
Red Hat и проект Keycloak выпустили патчи для критической бреши CVE-2026-18963 (CVSS 9.1): неаутентифицированный злоумышленник может захватить любой аккаунт, включая административный, вынудив систему сбросить пароль.
-
UAT-10147: киберпреступники ставят атаки на серверы на поток с помощью ИИ
Исследователи Cisco Talos описали китаеязычную группировку, которая массово взламывает Windows- и Linux-серверы, опираясь на ИИ-инструменты и новый кроссплатформенный имплант SPECTRE с обходом EDR и Linux-руткитом.
-
Глава Flock призывает к «компромиссу» на фоне растущей критики слежки
Компания Flock Safety, выпускающая камеры, дроны и системы распознавания автомобильных номеров, оказалась под ударом одновременно левых и правых политиков. Её глава предлагает искать баланс между приватностью и безопасностью.
-
Словакия нашла российский бэкдор в дорожных камерах контроля скорости
Национальная служба безопасности Словакии предупредила об опасности камер NERO R-ONE: устройства открывают доступ к своей оболочке по SMS с зашитых в прошивку российских номеров.
-
ToxicPanda 2.0 блокирует Google Play через права VPN и захватывает контроль над Android по ADB
Банковский троян для Android получил новые возможности: он перехватывает разрешения VPN, чтобы отрезать устройство от защитных сервисов Google, и автоматизирует беспроводной ADB для получения shell-доступа.
-
ИИ-лаборатории не рассказывают, как усмиряли бы вышедшую из-под контроля модель
Исследование Guidelight AI Standards показало: ведущие ИИ-компании почти не публикуют планы на случай, если их модель попытается ускользнуть от контроля. Лучший результат — у OpenAI, худший — у Anthropic и Meta.
-
Обновлённая дорожная карта MCP: агенты, транспорт и корпоративная безопасность
Разработчики Model Context Protocol опубликовали новую дорожную карту, определяющую развитие протокола на ближайшие месяцы. Она построена вокруг пяти приоритетных направлений.
- Дальше