Сорок минут, после которых пришлось менять все ключи

Аурелио в разделе «Информационная безопасность» Вредоносные версии LiteLLM 1.82.7 и 1.82.8 на PyPI 24 марта 2026 года: файл litellm_init.pth исполнялся при запуске Python и крал SSH-ключи, облачные токены, секреты CI/CD, отправляя их на models.litellm[.]cloud; атака TeamPCP (UNC6780) через Trivy, 434 000 захваченных файлов CloudSEK, рекомендации FBI по отзыву всех скомпрометированных секретов.
Сорок минут, после

Безопасность на машинной скорости

Ерселла в разделе «Информационная безопасность» Безопасность при AI-разработке: код выпускается в 10–50 раз быстрее, чем успевают проверяться уязвимости, CVE-подход не справляется с машинными объёмами, а решением становится разработка, безопасная по умолчанию, с ранними барьерами, проверенными компонентами и распределением ответственности — вебинар Chainguard «Истинная цена разработки на машинной скорости».

Как SCTPhantom позволяет выбраться из контейнера к root?

Кристел в разделе «Информационная безопасность» SCTPhantom (CVE-2026-64564) — use-after-free в SCTP-коде ядра Linux, 18 лет незамеченная с версии 2.6.25: локальный пользователь выходит из контейнера и получает root на хосте без CAP_NET_ADMIN. Исправлена в ядрах 7.1.6, 6.18.42, 6.12.101 и 6.6.148 от 3 августа 2026; вторая SCTP-ошибка закрыта 6 августа отдельным патчем. Защита без обновления — блокировка загрузки модуля SCTP, проверка seccomp, user namespace и доступа к SCTP-сокетам.
Как SCTPhantom позволяет

Как отравленный JSON открыл WordPress для захвата?

Хотимир в разделе «Информационная безопасность» Атака на цепочку поставок BdThemes без подмены исходного кода: злоумышленники отравили JSON-потоки в бакете DigitalOcean Spaces, XSS через параметр display_id компонента Biggopti срабатывал в wp-admin, создавал скрытых администраторов, устанавливал веб-шелл emer-run.php и бэкдоры magic-login в mu-plugins; пострадали семь плагинов для Elementor и WooCommerce, инфраструктура C2 связана с атаками на Advanced Responsive Video Embedder (CVE-2026-18072) и OptinMonster.
Как отравленный JSON

Microsoft закрыла 398 уязвимостей Windows

Талалла в разделе «Информационная безопасность» Microsoft устранила 398 уязвимостей Windows, включая активно эксплуатируемую CVE-2026-68820 в драйвере afd.sys с повышением привилегий до SYSTEM, четыре критические RCE-уязвимости с CVSS 9,8 в DNS Server, WDS, QUIC и HPC Pack, а также завершила исправление цепочки атак на локальные фермы SharePoint через CVE-2026-55040 и CVE-2026-63520.
Microsoft закрыла 398

Как Storm-1175 разворачивает StormEncryptor за несколько дней?

Аделина в разделе «Информационная безопасность» Microsoft связывает Storm-1175 со шифровальщиком StormEncryptor: вероятный вход через N-able N-central CVE-2026-18577 и CVE-2026-18556, кража данных за несколько дней до.encrypted.

Сократит ли GPT‑5.6‑Cyber разрыв в киберзащите?

Плэйсанс в разделе «Информационная безопасность» OpenAI представила GPT-5.6-Cyber — модель для поиска уязвимостей нулевого дня и пентеста: нашла CVE-2026-15903 в движке V8, выполнила 95% запросов в тесте Advanced Cybersecurity Completion Rate, доступ через Daybreak Red для CrowdStrike, Cisco и других партнёров, но надёжно исправляет лишь 26% найденных брешей.
Сократит ли GPT‑5.6‑Cyber

Телефонный взлом UNC6671

Архибальд в разделе «Информационная безопасность» Вымогатели UNC6671 (Cordial Spider): вишинговые атаки на финансовые компании и фонды прямых инвестиций, обход MFA через AitM-инфраструктуру, захват IdP и SSO, кража данных из Microsoft 365 и Okta, связь с Redact, Pink, Helix и Falcon, выкупы в биткоинах до 3 млн долларов.
Телефонный взлом UNC6671

Как обходят passkey, не взламывая FIDO2?

Саншайн в разделе «Информационная безопасность» SpecterOps, Unit 42 и Dirk-jan Mollema показали обход passkey без взлома криптографии FIDO2: повторное использование подписей YubiKey из журналов Windows (CVE-2026-34348) для входа в Microsoft Entra ID, кража Security Domain Secret из памяти Chrome и восстановление закрытых ключей Google Password Manager, принудительная подпись WebAuthn-вызова аппаратным ключом Windows Hello for Business без PIN и биометрии.
Как обходят passkey,

Как USB-автоустановка приводит к захвату Windows 11?

Кейтрин в разделе «Информационная безопасность» Исследователи Алехандро Эрнандо и Борха Мартинес показали на DEF CON 34, как автоустановка драйверов Windows Plug and Play через эмулируемые USB-устройства Sierra Wireless, Sony FeliCa и Intel RealSense приводит к выполнению кода с правами SYSTEM на полностью обновлённой Windows 11, в том числе удалённо через RDP-перенаправление USB.
Как USB-автоустановка приводит

Как уязвимость VMware vCenter дала атакующим постоянный доступ?

Нэйтали в разделе «Информационная безопасность» Критическая уязвимость CVE-2026-59310 в Broadcom VMware vCenter Server с оценкой CVSS 9,8 позволила неизвестному APT-оператору скомпрометировать 361 сервер в 47 странах и закрепиться через бэкдор reverse_ssh; параллельно фиксируется сканирование CVE-2026-59309 с обходом аутентификации vmdir.

Как закрыть эксплуатируемую уязвимость Cisco ASA и FTD?

Делфина в разделе «Информационная безопасность» Уязвимость CVE-2026-20349 в Cisco ASA и FTD с оценкой CVSS 8,6 эксплуатируется в атаках через службу Remote Access SSL VPN и приводит к удалённому отказу в обслуживании с перезагрузкой межсетевого экрана. Выпущены исправленные версии ASA и hotfix-архивы для FTD 7.0–10.0 под платформы FP1K, FP2K, FP3K, TD 200, TD 1200, TD 4200, TD 6100; обходных решений нет, CISA включила CVE-2026-20349 в каталог KEV со сроком устранения до 14 августа 2026 года.
Как закрыть эксплуатируемую

Как уязвимость Metabase открыла злоумышленникам доступ администратора?

Джейнни в разделе «Информационная безопасность» Уязвимость нулевого дня CVE-2026-72898 с оценкой CVSS 10,0 в Metabase: SQL-инъекция через /api/session/reset_password, захват прав администратора, взломы Framework, n8n и Kilo Code, исправленные версии и блокировка конечной точки.
Как уязвимость Metabase

Как XSS2Shell превращает сбой входа WordPress в запуск PHP?

Константен в разделе «Информационная безопасность» Отражённая XSS CVE-2026-64638 (CVSS 8,9) на экране входа WordPress без аутентификации: цепочка XSS2Shell через расхождение strip_tags() и wp_kses_post(), DOM clobbering переменной ajaxurl, JSONP-обёртку _envelope и кражу Application Passwords приводит к выполнению PHP на сервере. Исправлено в WordPress 7.0.3, патчи перенесены до ветки 4.7.
Как XSS2Shell превращает

Как вредоносная SIM-карта захватывает сотовый IoT-модуль?

Грэйсон в разделе «Информационная безопасность» Вредоносная SIM-карта через штатную проактивную команду RUN AT заставляет модем исполнять AT-команды: 9 из 26 проверенных устройств уязвимы, полное исполнение кода на зарядной станции Autel с модулем Quectel EC25 через atfwd_daemon, принудительный перевод OPPO Reno 14 F 5G в сеть 2G, чтение файлов через TFTP-демон Quectel EG25-G, идентификаторы CVE-2026-57550 и GSMA CVD-2026-0122.
Как вредоносная SIM-карта

Проломил ли ShieldBreak защиту Microsoft Defender?

Властислав в разделе «Информационная безопасность» Обход ShieldBreak восстанавливает эксплуатацию RoguePlanet CVE-2026-50656 в Microsoft Defender с оболочкой SYSTEM, патч Windows 11 25H2 и Server 2025 под вопросом, LegacyHive CVE-2026-62832 и активно атакуемая CVE-2026-68820 из CISA KEV.
Проломил ли ShieldBreak

Взлом польской тэц через частную сотовую сеть

Мухаммед в разделе «Информационная безопасность» Взлом OT-сети польской ТЭЦ через частный APN сотового оператора: атакующие прошли от ветропарка через FortiGate и Teltonika RUTX50, остановили контроллеры Siemens S7, паровую турбину и когенерацию без вредоносного ПО — только штатными функциями оборудования; расследование CERT Polska.

Hotfix 2 против атак на N-central

Мэрилин в разделе «Информационная безопасность» N-able выпустила обязательный Hotfix 2 для N-central из-за атак через уязвимость нулевого дня CVE-2026-18577 с обходом аутентификации и захватом учётных записей: злоумышленники используют функцию Take Control и создают скрытый канал через службу Cloudflare Tunnel, а CISA внесло CVE-2026-18577 и CVE-2026-18556 в список активно эксплуатируемых уязвимостей.
Hotfix 2 против

DeadLock прячет вымогательскую инфраструктуру в Polygon

Гандула в разделе «Информационная безопасность» Вымогатель DeadLock раздаёт адреса прокси-серверов через смарт-контракты блокчейна Polygon, ведёт переговоры с жертвами в децентрализованном мессенджере Session и локальном HTML-приложении RECOVERY_CHAT с оконечным шифрованием, а похищенные данные публикует в блокчейне с доступом через протокол Wasabi; шифрование выполняется алгоритмами XChaCha20 и Curve25519 с расширением.dlock, удалением теневых копий и журналов Windows, геофильтрацией СНГ и Ближнего Востока, выкуп принимается в Bitcoin и Monero.
DeadLock прячет вымогательскую

CSS-взлом веб-почты

Мадленка в разделе «Информационная безопасность» Гарет Хейес из PortSwigger на Black Hat USA 2026 показал CSS-атаки на Outlook, Gmail, Yahoo Mail, AOL Mail, Fastmail и Proton Mail: перехват паролей через label-jacking и select в Firefox, кража токенов Medium и Slack, prompt-инъекции в Claude Cowork и браузер Atlas, обход CSP и прокси изображений, раскрытие IP, перенаправление щелчков и меры изоляции HTML писем.
CSS-взлом веб-почты

Кратко и ясно: саммари всего интересного

Новое на сайте

Ссылка