Последние новости
Криптокошелек SafePal пострадал от утечки данных 40000 клиентов
Представители SafePal, производителя аппаратных криптовалютных кошельков, объявили об инциденте безопасности, из-за которого в открытом доступе оказались личные данные почти 40 тысяч клиентов. Утечка затронула тех, кто оформлял заказы с 2 марта 2025 года по 11 апреля 2026 года, — всего 39 798 человек.
Исследователи создали фейковый криптостартап и наняли на работу северокорейских хакеров
ИБ-специалисты создали поддельный криптовалютный стартап, который стал ханипотом для трех разработчиков, которых эксперты считают северокорейскими хакерами. Все кандидаты успешно прошли собеседования, подписали контракты и получили доступ к рабочим виртуальным машинам, на которых исследователи фиксировали все их действия.
Tether завершила первый полноценный финансовый аудит от KPMG
В компании Tether, эмитенте крупнейшего в мире стейблкоина USDT, заявили, что впервые провели полный финансовый аудит. Этот шаг там обещали годами на фоне сомнений в достаточности резервов, обеспечивающих токен. Аудит провели специалисты KPMG U.S., одной из аудиторских фирм «большой четверки».
Компаниям в США разрешат атаковать иностранных хакеров
Президент США Дональд Трамп подписал меморандум, который позволит частным ИБ-компаниям участвовать в наступательных кибероперациях против зарубежных преступных группировок. Такие атаки будут осуществляться по контракту, под контролем американских властей и только после согласования конкретных целей и действий.
Создатель Ransom Cartel получил 16 лет тюрьмы
40-летнего гражданина Беларуси Максима Сильникова, создателя и администратора вымогательской группировки Ransom Cartel, приговорили в США к 16 годам лишения свободы. По данным Министерства юстиции США, группировка атаковала как минимум 18 компаний по всему миру, а общий ущерб от этих атак превысил 6,7 млн долларов США.
Mozilla отзывает GPG-ключ подписи для Firefox и Thunderbird: он случайно попал на GitHub
Разработчики Mozilla были вынуждены сменить GPG-ключ, которым подписывают некоторые релизы Firefox и Thunderbird для Linux. Дело в том, что незашифрованная копия этого ключа по ошибке попала в приватный репозиторий на GitHub. Хотя не было обнаружено никаких признаков того, что ключ мог попасть в руки посторонних, разработчики приняли решение отозвать его на всякий случай.
Вредоносная SIM-карта может выполнить код на устройстве и похитить данные
Исследователи из Бирмингемского университета и компании Fuzzware выяснили, что вредоносная SIM-карта способна передавать модему команды, которые позволяют выполнять произвольный код, читать файлы, отключать связь и принудительно переводить смартфон в режим 2G. Особенно опасной эта проблема может оказаться для IoT-оборудования, например, зарядных станций для электромобилей, промышленных роутеров и автомобильных телематических систем.
Лаборатории смогут проверять ИИ на соответствие духовно-нравственным ценностям
В России обсуждают процедуру проверки больших ИИ-моделей на соответствие законодательству и традиционным духовно-нравственным ценностям, сообщают «Ведомости» со ссылкой на участников обсуждений и источник в Минцифры. Такой экспертизой могут заняться несколько независимых испытательных лабораторий, а модели будут тестировать через специальные бенчмарки и проверять на устойчивость к промпт-инжектам.
У производителя криптокошельков Trezor утекли данные почти 14 000 клиентов
Производитель аппаратных криптокошельков Trezor заявил об утечке данных почти 14 000 пользователей. При этом взлом затронул не саму компанию, а ее партнера ShipMonk, который занимается логистикой и доставкой.
Nightmare Eclipse раскрыл 0-day-уязвимость ShieldBreak, которая затрагивает Microsoft Defender
Исследователь Nightmare Eclipse (он же Chaotic Eclipse) опубликовал PoC-эксплоит для новой 0-day-уязвимости в Microsoft Defender. Проблема получила название ShieldBreak и позволяет локальному атакующему повысить привилегии до уровня SYSTEM.
Агенты OpenAI обменивались эксплоитами через импровизированный форум
На конференции Black Hat представители OpenAI раскрыли новые детали инцидента, в рамках которого автономные ИИ-агенты компании сумели покинуть тестовую среду и атаковали платформу Hugging Face. Выяснилось, что за несколько месяцев до взлома модели научились общаться друг с другом через внутренний Artifactory, обменивались информацией о найденных уязвимостях, распределяли задачи и даже подозревали друг друга в саботаже.
XSS-уязвимость в WordPress приводит к выполнению PHP-кода
Разработчики WordPress исправили серьезную отраженную XSS-уязвимость на странице авторизации, которая затрагивает все версии CMS и не требует аутентификации. Исследователи уже продемонстрировали, что в определенных условиях этот баг можно использовать для выполнения произвольного PHP-кода на сервере.
Microsoft выпустила патчи более чем для 400 уязвимостей
Разработчики Microsoft выпустили августовские патчи, которые исправили 421 уязвимость. Среди них были три уязвимости нулевого дня, включая CVE-2026-68820, которую северокорейская группировка Lazarus уже использовала в реальных атаках.
737 VPN-расширений для Chrome направляли трафик через прокси
Специалисты компании Socket обнаружили в Chrome Web Store 737 бесплатных VPN- и прокси-расширений, которые в основном были ориентированы на русскоязычных пользователей. Многие из них выдавали себя за известные VPN-сервисы, а весь браузерный трафик жертв направляли через SOCKS5-прокси единственного провайдера.
Исследователь купил домен noreply.net и получает сотни тысяч писем
ИБ-исследователь Кори Соловевич (Cory Solovewicz) случайно обнаружил масштабную проблему: компании массово отправляют конфиденциальные данные на адреса в доменах вроде noreply.net, полагая, что такие письма никто не получит. Так как Соловевичу принадлежат домены noreply.us и noreply.net, за полтора года он получил более 400 000 чужих писем.
0-day-уязвимость в Metabase уже используется для кражи данных
Разработчики платформы бизнес-аналитики Metabase сообщили о критической SQLi-уязвимости, которую злоумышленники уже начали эксплуатировать в атаках. Этот баг позволяет получить права администратора без аутентификации, и от атак уже пострадали клиенты Metabase, включая производителя модульных ноутбуков Framework и платформу для создания онлайн-форм Tally.
Уязвимость SCTPhantom существовала в коде Linux 18 лет
Исследователи Tencent обнаружили в сетевом коде Linux уязвимость типа use-after-free, которая присутствовала в ядре с 2008 года. Баг, получивший название SCTPhantom, позволяет локальному пользователю получить root-права. Кроме того, во время тестов специалистам удалось использовать его для побега из контейнера.
Авиакомпания расследует Wi-Fi-атаку на борту самолета, перевозившего участников конференции DEF CON
Авиакомпания Delta расследует инцидент, произошедший на борту рейса 591, который следовал из Лас-Вегаса в Атланту: в самолете была обнаружена посторонняя сеть Wi-Fi под названием Delta WiFi Fast. Так как рейс перевозил в том числе участников завершившейся накануне конференции DEF CON 34, члены экипажа заподозрили, что кто-то из пассажиров пытается провести кибератаку.
N-able выпустила уже два патча для уязвимости обхода аутентификации в N-central
Разработчики N-able выпустили второй экстренный патч для платформы удаленного мониторинга и управления N-central. Повторное обновление потребовалось из-за продолжающихся атак на уязвимость CVE-2026-18577: злоумышленники получают права администратора на серверах N-central и проникают в системы клиентов.
Хакеры похитили у Levi Strauss корпоративные данные
Представители компании Levi Strauss (бренд Levi's) сообщили о кибератаке, в ходе которой злоумышленники с помощью социальной инженерии скомпрометировали рабочие компьютеры трех сотрудников и похитили хранившиеся на них корпоративные данные.