Современные Android-вымогатели давно перестали быть просто «блокировщиками файлов». Новый вредонос Mantax Otax, описанный специалистами Zimperium, превращает заражённый смартфон в полноценный шпионский инструмент: он перехватывает СМС и одноразовые коды, записывает экран, делает снимки обеими камерами и собирает переписку из WhatsApp и Telegram. Распространяется он банально — через APK-файлы со сторонних файлообменников, ссылки в мессенджерах и фишинговые сообщения. После установки программа выпрашивает...
Айтуби / IT to Business
УЯЗВИМОСТЬ В ПЛАГИНЕ БЭКАПА WORDPRESS
В плагине All-in-One WP Migration and Backup для WordPress выявили SQL-инъекцию, позволяющую удалённо выполнить код без аутентификации и полностью скомпрометировать сайт. По оценкам экспертов, уязвимые версии плагина установлены примерно на 3,2 млн ресурсов. Проблема получила идентификатор CVE-2026-19949 (8,8 баллов по CVSS) и затрагивает все версии All-in-One WP Migration and Backup до 7.109 включительно. Плагин предназначен для создания резервных копий и миграции сайтов. Он упаковывает весь сайт вместе с базой данных, темами, медиафайлами и расширениями в архив ...
LG SMART TV ПОДСЛУШИВАЕТ, СКАНИРУЕТ, СОБИРАЕТ ДАННЫЕ
Когда мы покупаем современный телевизор, мы редко задумываемся, что он может видеть и слышать гораздо больше, чем просто фильмы. Недавнее расследование, проведённое Gamers Nexus совместно с Level1Techs, показало, что OLED-модели LG, включая свежую G5, после активации голосового управления продолжают записывать звук ещё 10–15 секунд после команды. В системных логах webOS исследователи нашли расшифрованные фрагменты речи, включая специально произнесённый тестовый номер соцстрахования — в открытом виде...
ROCKWELL ШОКИРОВАЛА РЕГУЛЯТОРОВ СКРЫТЫМИ УЯЗВИМОСТЯМИ
В индустриальной кибербезопасности разразился скандал: компания Rockwell Automation раскрыла информацию о критических проблемах в своем ПО и контроллерах, информация о которых оказалась неожиданностью даже для американского регулятора CISA. Речь идет не просто о «дырах» в инженерных станциях — уязвимости напрямую угрожают работе оборудования, управляющего физическими процессами. Самая опасная четверка ошибок (CVE-2026-9621, CVE-2026-9622, CVE-2026-9624 и CVE-2026-9625) обнаружена в драйвере RSLinx Classic, который служит мостом между софтом и контроллерами Allen-Bradley...
СЧЕТ ИЗ БУХГАЛТЕРИИ ЛОМАЕТ ЗАЩИТУ
Киберпреступники нашли способ обходить защиту без единой уязвимости — они просто просят пользователей установить нужное ПО. С 21 июля по 20 августа специалисты насчитали 457 устройств, компрометированных через письма, замаскированные под налоговые документы, счета и приглашения. Переход по ссылке запускал скрытую проверку: сайт собирал данные о браузере, версии системы, языке, часовом поясе и разрешении экрана. Только после этого фильтра жертве показывали либо безвредную заглушку, либо полноценную цепочку атаки...
УКАЗ 604: ЗАЩИТА ДАТА-ЦЕНТРОВ ОТ БПЛА
Операторы отечественных центров обработки данных столкнулись с вызовом, который выходит далеко за рамки привычной кибербезопасности и инженерных сбоев. Указ №604, подписанный в конце августа, вводит механизм временного государственного управления активами компаний в случае ненадлежащей защиты критически важных объектов. Теперь основанием для принудительной передачи имущества может стать не только халатность или нарушение требований, но и прямая неэффективность мер по противодействию атакам беспилотных воздушных судов...
