Найти в Дзене
#news В сети новое исследование фингерпринтинга браузером через анализ работы SSD
В лучших традициях надругательства учёного над журналистом пошли заголовки “У сайтов появился новый способ следить за посетителями”. На деле же всё далеко не так просто. Атака получила название FROST, fingerprinting remotely using OPFS-based SSD timing. Если кратко, это побочный канал утечки данных: браузер слушает большой OPFS-файл, нейронка анализирует задержку чтения и может определить, какие сайты посещает юзер и какие приложения у него открыты...
6 часов назад
#news На Gitea, опенсорсной платформе для хостинга ИТ-проектов, закрыли уязвимость, позволяющую злоумышленнику стянуть приватные образы
Без аккаунта, кредов или доступа в прошлом. Затронуты все версии до 1.26.2. Детали не раскрывают, чтобы дать время накатить патчи — известно, что на эндпоинте реестра не было надлежащей аутентификации. Уязвимость присутствовала около четырёх лет, и форки Gitea советуют считать уязвимыми, пока мейнтейнеры не подтвердят обратное. Forgejo уже сообщила, что у них CVE в наличии...
7 часов назад
#news CrowdStrike вместе с Google и друзьями нарушила работу С2-инфраструктуры Glassworm — источника атак на цепочку поставок по разрабам и
связанного ботнета. Экосистема наносит ответный удар. Glassworm — кодовое имя для операции по доставке червия на npm, PyPi, VS Code и других платформах, активной с начала 2025-го. Операторы залетели в заголовки в октябре, недавние атаки были в марте и конце апреля. Счастливчики получали на свои устройства инфостилер с RAT, и Glassworm прилично продержался...
1 день назад
#news GitLab удалил аккаунт исследователя под ником Nightmare-Eclipse
23 мая ему заблокировали аккаунт на GitHub и вчера оперативно снесли с GitLab, куда он мигрировал после бана. Ещё неплохо продержался. Борец с Microsoft успел опубликовать шесть эксплойтов и останавливаться не собирается. За это время он успел превратиться в героя для выгоревших багхантеров и прочих имевших сомнительное удовольствие взаимодействия с корпорациями. Дошло до сравнений с Мистером Роботом — народная любовь к Microsoft во всей красе...
1 день назад
#news Найджел Фараж, британский политик, обвинил Россию во взломе телефона
И непростом: коварные русские хакеры слили СМИ информацию о том, что Фараж получил £5 миллионов “в подарок” от криптомиллиардера. Увы в историю не верят и в самой UK. Никаких подтверждений и официальных заявлений от Фаража нет, и на фоне этого местный ИБ-регулятор NCSC глубоко обеспокоен: потенциальный премьер-министр заявляет об иностранном вмешательстве,такое нельзя игнорировать...
2 дня назад
#news Anthropic, судя по всему, планирует сделать открытым доступ к Mythos
Пункт с выбором модели появился в публичной версии Claude Security и Claude Code — видимо, по ошибке, и его быстро убрали. На фоне этого эхо-камеры LLM-энтузиастов бурлят: неужто простым смертным дадут доступ к легендарной Mythos? Или к порезанной версии? А на каких уровнях подписки? И всё это спустя месяц после релиза "слишком опасной" модельки. Удивлённые юзеры приходят к выводу, что...
2 дня назад
#news На прошлой неделе клиенты THE.Hosting и компании начали жаловаться на масштабный сбой
На деле же в Нидерландах связанные с ними серверы попросту изъяли и арестовали двух обслуживающих их человек. Судя по всему, рейды идут по всей Европе и в США. А разгадка проста: THE.Hosting якобы связана со Stark Industries, попавшей под санкции в прошлом году и отправившейся по волнам ребрендинга. В ЕС компанию обвиняют в предоставлении инфраструктуры киберпреступникам и под разное гибридное — отсюда и рейды с перехватами, арестами и прочей романтикой...
3 дня назад
#news На выходных не обошлось без, конечно же, ещё одной атаки на цепочку поставок
Инфостилер залетел в пакеты на npm, PyPi и Crates[.]io. Обнаружены 34 вредоносных пакета и 384 их версии. Несмотря на сравнительно небольшое число пакетов, эффект может быть приличный: эта кампания под крипто- и ИИ-бро c прицелом на кошельки, DeFi с Solana и прочее блокчейновое. Из интересного, вредоносные .cursorrules и claude[.]md с...
3 дня назад
#news Европол перехватил First VPN, bulletproof-провайдера нынче всем известных услуг, но для киберпреступников рангом повыше простого
любителя ютубчика. Операция масштабная, с захватом серверов и арестом админа на Украине. Расследование шло с 2021-го, 19 и 20 мая была его кульминация. Арестованы 33 сервера, домены, включая луковые, а также администратор — согласно анонсу, у него прошли маски-шоу и душещипательные беседы. Само собой, грозятся, что имели доступ...
6 дней назад
#news HackerOne резко порезал выплаты по своей программе Internet Bug Bounty: в среднем в пять раз
Критические шли по $9,250, стали $2,257. Больше всего досталось уязвимостям с низким рейтингом: выплата просела с $597 до $68. На прямые вопросы H1 не отвечает, но здесь и так всё понятно: ИИ-долгоносик поломал экономику багхантинга. LLM’ки привели к взрывному росту количества отчётов, желающих подзаработать на поиске уязвимостей привалило, а мейнтейнеры всё ещё разгребают репорты вручную. И как показывает практика, делать это уже не в состоянии...
6 дней назад
#news Google вчера по ошибке опубликовала проверку концепции от ещё не исправленной уязвимости в Chromium
Она позволяет злоумышленнику получить ограниченный доступ к браузеру через Browser Fetch. Доступа к почте или системе юзера CVE не даёт, здесь больше ограниченная функциональность под ботнет. При этом об уязвимости Google сообщили ещё в конце 2022-го, и всё это время она, судя по всему, болталась где-то на задворках бэклога. Когда исследователь увидел код...
1 неделю назад
#news GitHub раскрыла детали компрометации
Сотруднику на устройство залетела троянизированная версия Nx Console под VSC — она была опубликована в магазине расширений 18 мая. Что интересно, окно компрометации составило всего 18 минут, но этого оказалось достаточно, чтобы улететь по пайплайнам к разрабам — в том числе и у GitHub. Так что видавшие виды исследователи могут морщиться на орудущую кувалдой по экосистеме TeamPCP и требовать атак поинтереснее, но кувалда-то работает...
1 неделю назад