Найти в Дзене
#news Внеплановые патчи случились и у Microsoft
Компания закрыла критическую уязвимость на повышение привилегий в своём опенсорсном фреймворке ASP[.]NET Core. CVE-2026-40372, 9.1 по CVSS. Проблема кроется в неверной верификации криптографических подписей и позволяет неаутентифицированному злоумышленнику получить привилегии уровня System. В бюллетене акцент на инстансах, стоящих на Linux и macOS, но устройства на Windows также затронуты. Хорошие новости, уязвимы только версии конкретного пакета Microsoft...
12 часов назад
#news Apple выпустила внеплановое обновление для iPhone и iPad, исправляющее проблему с уведомлениями от приложений
Они сохраняются на устройствах, что позволяет получить к ним доступ и прочесть, скажем, текст превью из мессенджеров. С чего вдруг внеплановые апдейты, в Apple не говорят, но дело известное: в начале апреля на 404Media вышла новость о том, что ФБР вытянуло удалённые сообщения Signal из базы уведомлений на iPhone — информация об этом засветилась в показаниях по делу. СМИ с пониженной социальной ответственностью разнесли это по сети...
14 часов назад
#news Mozilla присоединилась к хайпу вокруг нашумевшего продукта от Anthropic
В блог-посте с громким заголовком “Дни нулевых дней сочтены” пишут про 271 уязвимость, обнаруженную Mythos в релизе Firefox 150. Но есть одна проблема: цифры не бьются. Совсем. Какие, собственно, цифры? Из опубликованного в тот же день бюллетеня по безопасности свежей версии: в нём 41 CVE, три из них отмечены как найденные Claude. При этом в Firefox 148 51 CVE, 22 от Anthropic со 112 баг-репортов — отрицательный рост от 5:1 к 90:1. Где уязвимости, Клодовски? Скептики...
1 день назад
#news Новости невероятных ИИ-моделей, которые изменят мир, но мы вам их не покажем: к распиаренному Mythos от Anthropic был
несанкционированный доступ в первый же день. И мир содрогнулся от супер-ИИ в неавторизированных руках? Да вроде нет. Bloomberg пишет, что доступ получили обитатели сообщества в Дискорде, ковыряющиеся в свежих LLM'ках — в одном случае через среду подрядчика, сотрудник которого, вероятно, доступ и слил. Охочие до ИИ-новинок с тех пор регулярно пользуются моделькой и прислали скрины и видео её работы. А там, как водится, тысячи неизвестных науке серьёзных уязвимостей во всевозможном софте...
1 день назад
#news Великобритания продолжает борьбу за наше всё в интернете: регулятор открыл расследование против Telegram
Всё это, конечно же, для защиты детей по линии борьбы с ЦП — мессенджер проверят на соответствие нормам по борьбе с незаконным контентом. В деле замешаны местный обком Ofcom, надзорный орган, и пресловутый Online Safety Act: нашлись достоверные сведения, что Telegram используют для распространения известно каких материалов — по итогам проверок грозят штрафы и вплоть до блокировки в стране....
2 дня назад
#news Очередной бэнгер от северокорейских братушек: в субботу Lazarus стянули ещё ~$300 миллионов с DeFi-платформы KelpDao
Вместе с недавним взломом Drift это $600 миллионов меньше чем за месяц. Но не всё так радужно в стане криптоборцов с западным империализмом: сегодня совбез Arbitrum — эфирной платформы, через чью экосистему шло украденное с KelpDao — заморозил ~$70 миллионов. Говорят, решение далось нелегко: на это ушли долгие часы дебатов по техническим, этическим и политическим вопросам — блокчейн ведь должен быть свободным, и как поступать в случае экстренных ситуаций, им не до конца понятно...
2 дня назад
#news В новую неделю с новостями о продуктивности по-британски
Одно из подразделений Национальной службы здравоохранения UK до сих пор не восстановило системы после шифрования. Атака была в июне 2024-го. Напомню, тогда особо отбитые представители рансомварь-сцены Qilin зашифровали местного поставщика медицинских услуг. Здравоохранение встало, данные миллиона пациентов утекли — многих уведомили только 1,5 года спустя. А в апреле 2026-го одно подразделение так и стоит без рабочих систем и вручную обрабатывает огромные бэклоги с запаздывающими результатами анализов...
3 дня назад
#news Vercel, разработчика Next[.]js и облачного провайдера, взломали
Затронуты внутренние системы, у части клиентов, они же “limited subset of customers” на корпоративном, скомпрометированы креды. И всё это в погожий воскресный денёк. Взлом через стороннюю ИИ-приблуду Context[.]ai одного из сотрудников, у которого стянули доступ к аккаунту на Google Workspace. Оттуда пошёл доступ к части сред, не помеченных как “чувствительные”. И одним Vercel дело не ограничивается — утверждают, что затронуты и другие компании с этим ИИ-инструментом и компрометацией его OAuth-приложения...
3 дня назад
#news На Украине арестовали некоего члена киберпреступной группировки, разыскиваемого ФБР
Имя не обозначено, но сумма изъятий солидная: имущество на $11 миллионов, включая $3 миллиона в крипте. Разыскиваемого приняли в Ужгороде, он обозначен как часть синдиката, деплоящего малварь для сбора данных и последующего вымогательства в США и Европе. В общем, у нас сайберкрайм, возможно, рансомварь. Не обошлось и без восточноевропейского колорита: персонаж имел на своё имя свидетельство о смерти и жил по поддельным документам...
6 дней назад
#news Вчера вечером криптобиржа Grinex заявила о взломе
Больше миллиарда рублей были похищены 15 апреля, работа биржи приостановлена. В Grinex заявили, что их ломают спецслужбы недружественных стран, но на диверсию криптоагентов-007 взлом не похож. Grinex в своём репертуаре: атаку скоординировали ни много ни мало “с целью нанесения прямого ущерба финансовому суверенитету России”. Зачем недружественным спецслужбам взламывать наше всё от мира крипты вместо того, чтобы по запросу морозить кошельки от Tether — вопрос открытый...
6 дней назад
#news NIST скорректировал свои амбиции по добавлению информации об уязвимостях в NVD
Раньше они обновляли все CVE в каталоге описанием и оценкой, но больше занимающийся этим отдел просто не справляется с бесконечным потоком. Изменения в работе грядут серьёзные: подробную информацию оперативно будут добавлять в записи о CVE из каталога активно эксплуатируемых CISA плюс в уязвимости от продуктов в критическом и стоящем в американской госухе ПО. Остальное расписывать не будут; более того, бэклог до 1 марта 2026-го отправляется в печь — добивать недоделанное тоже не хотят...
1 неделю назад
#news В Северной Ирландии пару недель назад произошла атака по школьной IT, положившая доступ к нацсистеме по всему региону
А следом поймали злоумышленника: вместо рансомвари за компрометацией стоял местный 16-летний пацан. По следам взлома сбросили пароли всех юзеров, так что школы и ученики остались без доступа к своим аккаунтам. А большая часть школ в регионе подключена к единой системе на 20к учителей и 300к учеников, так что охват получился приличный. Судя по всему, юное дарование получило доступ к внутренним системам,...
1 неделю назад