UpRSS :: «Хакер» - Безопасность, разработка, DevOps - RSS ::.
«Хакер» - Безопасность, разработка, DevOps - RSS
           https://xakep.ru/feed/
Агенты OpenAI вносили правки в проекты Wikimedia и могли спровоцировать сбой
 Wed, 07 Oct 2026 08:30:33 +0000
Представители Wikimedia Foundation сообщили, что ИИ-агенты компании OpenAI без разрешения редактировали вики-проекты, пытались скомпрометировать публичный Etherpad и создавали серьезную нагрузку на инфраструктуру проекта. По данным фонда, агенты пытались использовать сервисы Wikimedia как прокси для получения данных со сторонних сайтов.
Американский военный получил 70 месяцев тюрьмы за атаки на AT&T, Verizon и другие компании
 Tue, 06 Oct 2026 17:30:02 +0000
Бывшего солдата армии США Кэмерона Джона Вагениуса (Cameron John Wagenius), известного под никами kiberphant0m и cyb3rph4nt0m, приговорили к семидесяти месяцам тюремного заключения за кибератаки и вымогательство. Сообщается, что с апреля 2023 по декабрь 2024 года он вместе с сообщниками атаковал как минимум десять технологических и телекоммуникационных компаний, причем занимался этим еще во время службы в армии.
Лидером вымогательской группы KillSec оказался 16-летний подросток
 Tue, 06 Oct 2026 15:30:07 +0000
В рамках международной операции KillSwitch правоохранительные органы ликвидировали инфраструктуру вымогательской группировки KillSec, конфисковали ее сайт для «слива» данных и серверы, а также задержали трех подозреваемых. При этом предполагаемым администратором и главным оператором группы оказался 16-летний подросток.
HTB Reactor. Повышаем привилегии через открытый отладчик Node.js
 Tue, 06 Oct 2026 13:30:11 +0000
Для подписчиков
Если Node.js запущен с включенным инспектором, локальный отладочный порт может стать короткой дорогой к правам суперпользователя: через протокол DevTools можно выполнить JavaScript прямо в контексте процесса. В статье покажем, как добраться до такого порта после удаленного выполнения кода.
В OpenAI заявляют, что прервали кампанию по дистилляции, связанную с Moonshot AI
 Tue, 06 Oct 2026 12:30:29 +0000
Представители OpenAI сообщили, что заблокировали масштабную кампанию по дистилляции, участники которой пытались извлекать защищенные рассуждения ИИ-моделей. Основной кластер этой активности в компании связывают с людьми, имеющими отношение к разработчику Kimi — китайской компании Moonshot AI.
Репозитории на GitHub раскрывают более 543 000 учетных данных
 Tue, 06 Oct 2026 10:30:16 +0000
Исследователи из компании Truffle Security подсчитали, что в открытых репозиториях на GitHub опубликованы 543 699 уникальных и по-прежнему действующих учетных данных. Причем некоторые из этих секретов доступны годами: медианное время жизни таких утечек составляет 784 дня, а самый старый (все еще работающий) секрет оказался датирован 2009 годом.
СМИ: Минцифры снова рассматривает введение платы за международный трафик
 Tue, 06 Oct 2026 08:30:06 +0000
Как сообщило издание «Коммерсант» со ссылкой на собственные источники на телеком-рынке, в Минцифры вернулись к идее дополнительной тарификации международного мобильного трафика. На этот раз с операторами обсуждается лимит в 50 Гбайт в месяц и только для сетей 5G.
В GitLab AI Gateway исправили критический баг на 9,9 балла
 Mon, 05 Oct 2026 17:30:16 +0000
Разработчики GitLab выпустили патчи для критической уязвимости CVE-2026-90970, затрагивающей AI Gateway. Баг получил 9,9 балла по шкале CVSS и позволяет аутентифицированному атакующему при определенных условиях выполнять произвольные команды на сервере. Проблема касается только организаций, которые самостоятельно хостят AI Gateway.
Near Intents идентифицировала атакующего и вернула похищенные $3,8 млн
 Mon, 05 Oct 2026 16:30:10 +0000
Команда кроссчейн-сервиса для обмена токенов NEAR Intents сообщила, что ей вернули 3,8 млн долларов, похищенных при взломе 1 октября. Деньги вернулись всего через сутки после того, как команда заявила, что установила личность атакующего, и дала ему 48 часов на возврат средств.
Ботнет Carbonato использует ИИ для захвата незащищенных Docker-хостов
 Mon, 05 Oct 2026 15:30:23 +0000
Специалисты ThreatDown изучили новый ботнет Carbonato, который взламывает плохо защищенные Docker-хосты. Целью становятся системы, где API доступен без аутентификации через порт 2375. После захвата машины малварь устанавливает в систему Hermes Agent — опенсорсный фреймворк для ИИ-агентов — и разворачивает в нем агента GH0ST, которым операторы управляют через Telegram.
Печатные спецвыпуски «Хакера»: от фаззинга до LLM
 Fri, 25 Sep 2026 18:00:45 +0000
Сейчас в магазине «Хакера» доступны три бумажных спецвыпуска. Самый свежий среди них — спецвыпуск #4 с лучшими статьями за 2021–2022 годы: от практики пентеста до изучения необычного железа. Тиражи журналов ограничены, и допечаток мы не планируем. Первый и второй спецвыпуски уже распроданы полностью, поэтому каждый из оставшихся номеров — часть ограниченной бумажной серии, собрать которую целиком со временем станет сложнее.
Неисправленные уязвимости в смартфонах OnePlus позволяют получить root-права
 Fri, 25 Sep 2026 17:30:02 +0000
Независимый ИБ-исследователь Расмус Мооратс (Rasmus Moorats) обнаружил две неисправленные уязвимости в ПО OnePlus, которые позволяют обычному приложению получить полный root-доступ к устройству. Подчеркивается, что для атаки приложению не понадобятся никакие специальные разрешения, а пользователь не увидит дополнительных запросов или предупреждений.
В ИИ-помощнике Meta Muse обнаружили серьезную уязвимость
 Fri, 25 Sep 2026 15:30:44 +0000
Известный ИБ-исследователь и специалист по безопасности macOS Патрик Уордл (Patrick Wardle) обнаружил 0-day-уязвимость в macOS-версии ИИ-ассистента Meta Muse (деятельность компании Meta признана экстремистской и запрещена в РФ). Уязвимость позволяет локальному процессу подменить адрес сервера, на который Muse отправляет данные голосового ввода. В результате атакующий может перенаправить трфик на свой сервер, перехватить токен аутентификации, а затем управлять ассистентом с теми же правами, которые пользователь ранее выдал приложению.
OFFZONE 2026. Заглядываем на легендарную ИБ-тусовку
 Fri, 25 Sep 2026 13:30:54 +0000
Теплый сезон в ИБ-сообществе традиционно завершается ежегодной международной конференцией по практической кибербезопасности OFFZONE. В этом году она прошла в седьмой раз — 20–21 августа в Москве.
ISC выпустил обновления BIND, устраняющие 14 уязвимостей
 Fri, 25 Sep 2026 12:30:19 +0000
Разработчики BIND выпустили исправления сразу для четырнадцати уязвимостей. Семь из них оцениваются как высокорисковые, а еще одна позволяет без аутентификации спровоцировать аварийное завершение процесса named на серверах, которые обрабатывают запросы DNS-over-HTTPS (DoH).
Северокорейские хакеры похитили 387,5 млн долларов США у биржи Bitget
 Fri, 25 Sep 2026 11:30:46 +0000
Вечером 24 сентября 2026 года система безопасности криптобиржи Bitget обнаружила несанкционированные переводы из нескольких горячих и теплых кошельков. Первоначально ущерб оценивался примерно в 351,6 млн долларов США, однако позднее компания увеличила оценку до 387,5 млн долларов после учета дополнительных затронутых активов. Холодные кошельки Bitget, по данным компании, не пострадали. Первыми необычную активность заметили ончейн-аналитики, в том числе специалисты Bubblemaps и исследователи Arkham Intelligence, которые назвали Bitget «потенциально взломанной».
Из-за водяных знаков LLM могут стать уязвимее к промпт-инжектам
 Fri, 25 Sep 2026 10:30:29 +0000
Исследовательница из компании Lasso Security обнаружила, что водяные знаки SynthID-Text могут влиять на безопасность больших языковых моделей. В некоторых случаях после включения маркировки контента LLM соглашались выполнять вредоносные инструкции, которые отклоняли без SynthID. Сильнее всего этот эффект проявился при атаках с использованием промпт-инжектов.
Android-троян RedWing скомпрометировал более 10 000 устройств в России
 Fri, 25 Sep 2026 08:30:05 +0000
Специалисты компании F6 изучили Android-троян RedWing, который с лета 2026 года активно распространяется среди российских пользователей. Малварь маскируется под легитимные приложения и видеофайлы, а после заражения позволяет своим операторам практически полностью контролировать смартфон жертвы. По оценке специалистов, с июля по середину сентября количество скомпрометированных RedWing устройств превысило 10 000.
Полиция и компания Microsoft нарушили работу фишингового сервиса EvilTokens
 Thu, 24 Sep 2026 17:30:51 +0000
Специалисты Microsoft и правоохранительные органы нарушили работу фишинговой платформы EvilTokens, с помощью которой злоумышленники скомпрометировали более 12 000 почтовых ящиков в 10 000 организаций по всему миру. В Великобритании арестованы два предполагаемых администратора сервиса.
Вредоносное расширение может перехватить контроль над ИИ-помощниками в Chromium-браузерах
 Thu, 24 Sep 2026 15:30:06 +0000
Исследователь из компании Forever Security Гал Вейцман (Gal Weizman) продемонстрировал новую технику атак BragJack, которая позволяет вредоносному расширению перехватывать контроль над встроенными в браузеры ИИ-ассистентами. Новая атака работает против Gemini Live в Chrome, Perplexity Comet, Microsoft Edge, Opera Neon и Claude в Chrome.
Хакеры заявили о компрометации инфраструктуры туроператора Tez Tour
 Thu, 17 Sep 2026 08:30:44 +0000
Хак-группа DataSuckers заявила о взломе туроператора Tez Tour. 15 сентября атакующие дефейснули сайт компании и заявили о компрометации серверов, краже пользовательских данных и уничтожении информации. Представители Tez Tour подтвердили инцидент, но утверждают, что признаков утечки в компании пока не обнаружили.
Агентов OpenAI связали с атакой на RubyGems
 Wed, 16 Sep 2026 17:30:26 +0000
ИБ-исследователи полагают, что за масштабной спам-кампанией, направленной на RubyGems в мае 2026 года, стоял рой автономных агентов OpenAI. Агенты загрузили в репозиторий тысячи «мусорных» пакетов, добились удаленного выполнения кода на серверах RubyDoc.info, а затем использовали их для сбора данных с сайтов британских госструктур.
Опубликована программа конференции ZeroNights 2026
 Wed, 16 Sep 2026 17:00:31 +0000
30 сентября эксперты ИБ уже в двенадцатый раз соберутся в Санкт-Петербурге, чтобы поделиться опытом с хакерским комьюнити. Организаторы конференции уже опубликовали программу мероприятия. В этом году в основных треках Offensive Track и SecOps Track заявлено около 30 технических докладов, а в рамках Community Track пройдут короткие выступления, воркшопы и другие активности.
Расширение для Twitch раскрыло OAuth-токены десятков тысяч пользователей
 Wed, 16 Sep 2026 15:30:04 +0000
Специалисты компании Socket обнаружили, что браузерное расширение Twitch Enhanced Viewer | JeetBot, ориентированное на русскоязычных пользователей и насчитывающее около 31 000 установок, передавало OAuth-токены на прокси-серверы своих разработчиков.
Хакер использовал сотни ИИ-агентов для атак на PaperCut
 Wed, 16 Sep 2026 12:30:24 +0000
Специалисты GreyNoise и Blackpoint Cyber обнаружили масштабную кампанию, нацеленную на серверы PaperCut NG и MF. Неизвестный злоумышленник использовал сотни ИИ-агентов, с помощью которых разрабатывал и тестировал эксплоиты, искал цели, анализировал ошибки и повторял неудачные атаки. В итоге хакер скомпрометировал как минимум 440 инстансов, принадлежащих 395 организациям в 48 странах.
Anthropic: Claude Opus 4.6 атаковал реальные системы во время тестов
 Wed, 16 Sep 2026 10:30:17 +0000
Специалисты компании Anthropic раскрыли информацию о четвертом инциденте, в рамках которого модель Claude Opus 4.6 вышла за пределы тестовой среды и получила несанкционированный доступ к внешней системе. Инцидент произошел еще в январе 2026 года.
«Бизнес в стиле Ж»: о кризисах, переменах и умении начинать заново
 Wed, 16 Sep 2026 09:30:38 +0000
Истории предпринимателей часто рассказывают с точки зрения удачных запусков и больших достижений. В книге «Бизнес в стиле Ж» Дмитрий Агарунов показывает и другую сторону бизнеса: неверные решения, закрытые проекты, кризисы и моменты, когда привычная модель перестает работать и приходится искать новую.
Уязвимость в Telegram позволяла внедрить JavaScript в HTML-файлы с экспортом чатов
 Wed, 16 Sep 2026 08:35:15 +0000
Исследователи обнаружили уязвимость в Telegram Desktop, позволявшую незаметно внедрять JavaScript-код в HTML-файлы, в которые экспортируется переписка в мессенджере. Скрипт срабатывал при открытии сохраненного чата в браузере, позволяя похитить сообщения жертвы или подменить содержимое страницы.
Apple Watch смогут слушать и конспектировать разговоры пользователей
 Tue, 15 Sep 2026 17:30:19 +0000
В часах Apple Watch Series 12, представленных на прошлой неделе, появились функции Live Rewind и Siri Recap, которые обрабатывают разговоры, происходящие вокруг владельца часов. Первая функция позволяет получить расшифровку последних 15 секунд аудио, а вторая — автоматически составляет краткие конспекты разговоров. Эти нововведения уже вызвали вопросы у правозащитников, так как речь идет о приватности и согласии людей, оказавшихся рядом с владельцем гаджета.
В IDScan подтвердили утечку 153 млн водительских удостоверений
 Tue, 15 Sep 2026 15:30:28 +0000
Представители сервиса для верификации личности IDScan подтвердили, что злоумышленники взломали облачную платформу компании. Ранее именно IDScan называли вероятным источником масштабной утечки, связанной с даркнет-сервисом Nexus, который продавал доступ к более чем 153 млн сканов водительских удостоверений жителей США и Канады.
1 2 3 4 5 6 7 8 9 10 11