Кибербезопасность
👉 от %username%
Подборка ресурсов по кибербезопасности
На русском 🇷🇺
Securitylab
последний пост 4 часа назад
Выжали максимум из света. Китай увеличил пропускную способность оптоволокна в 5 раз
Выжали максимум из света. Китай увеличил пропускную способность оптоволокна в 5 раз Выжали максимум из света. Китай увеличил пропускную способность оптоволокна в 5 раз

В Китае успешно испытали оптоволокно с четырьмя сердцевинами на действующем участке сети связи.

4 часа назад @ securitylab.ru
Кометы, астероиды или... сама Земля? Возможно, мы неправильно понимали, откуда на планете вода — все эти годы
Кометы, астероиды или... сама Земля? Возможно, мы неправильно понимали, откуда на планете вода — все эти годы

В лаборатории воссоздали условия молодой Земли — и она внезапно начала производить H2O сама.

4 часа назад @ securitylab.ru
Сначала Эквадор, потом Эверест. Робот впервые занялся экстремальным турзимом
Сначала Эквадор, потом Эверест. Робот впервые занялся экстремальным турзимом

Эксперимент задумывали не ради рекорда, но без зрелища всё равно не обошлось.

5 часов назад @ securitylab.ru
Летим на одном агрегате и надеемся на чудо. Чем китайский лунный модуль концептуально отличается от американского
Летим на одном агрегате и надеемся на чудо. Чем китайский лунный модуль концептуально отличается от американского

В Шанхае разработали сверхнадежную схему высадки на Луну.

6 часов назад @ securitylab.ru
Лазейка для плутония. Ученые нашли способ превратить мирный термоядерный реактор в оружейный завод
Лазейка для плутония. Ученые нашли способ превратить мирный термоядерный реактор в оружейный завод

Физики предлагают следить за термоядерными станциями по антинейтрино.

6 часов назад @ securitylab.ru
Экстрадиция, признание вины и до 20 лет тюрьмы. Что ждёт участника Conti после суда в США
Экстрадиция, признание вины и до 20 лет тюрьмы. Что ждёт участника Conti после суда в США Экстрадиция, признание вины и до 20 лет тюрьмы. Что ждёт участника Conti после суда в США

История мужчины, который писал код для одного из самых опасных вымогателей в истории.

7 часов назад @ securitylab.ru
Чем быстрее дрон, тем труднее его поймать. Новый радар способен обнаружить самые скоростные цели
Чем быстрее дрон, тем труднее его поймать. Новый радар способен обнаружить самые скоростные цели

Разработчики обновили алгоритмы морских радаров ради успешного поиска высокоскоростных целей в прибрежных зонах.

8 часов назад @ securitylab.ru
Китайские хакеры 10 лет шпионили внутри изолированной сети. И никто ничего не заметил
Китайские хакеры 10 лет шпионили внутри изолированной сети. И никто ничего не заметил Китайские хакеры 10 лет шпионили внутри изолированной сети. И никто ничего не заметил

История о хакерах, которые переписали правила входа в чужие системы.

8 часов назад @ securitylab.ru
Один запрос, захват аккаунта и доступ к личным перепискам. Критическая дыра в phpBB поставила под удар миллионы форумов
Один запрос, захват аккаунта и доступ к личным перепискам. Критическая дыра в phpBB поставила под удар миллионы форумов

В phpBB нашли уязвимость, позволявшую обойти авторизацию и читать чужую переписку.

9 часов назад @ securitylab.ru
Один удар — четыре банка. Тегеран вернулся в эпоху бумажных расчётов
Один удар — четыре банка. Тегеран вернулся в эпоху бумажных расчётов

Что кибератака на четыре банка говорит о реальном состоянии иранской финансовой системы.

.

10 часов назад @ securitylab.ru
Арендовал виртуалку – получил root на хосте. Уязвимость в ядре Linux, которую два года никто не замечал
Арендовал виртуалку – получил root на хосте. Уязвимость в ядре Linux, которую два года никто не замечал Арендовал виртуалку – получил root на хосте. Уязвимость в ядре Linux, которую два года никто не замечал

Уязвимость ITScape позволяла виртуальной машине переписывать правила на физическом сервере.

10 часов назад @ securitylab.ru
Тёмная материя устроена сложнее, чем мы думали. Российские физики предложили целую «тёмную химию» с атомами и фотонами
Тёмная материя устроена сложнее, чем мы думали. Российские физики предложили целую «тёмную химию» с атомами и фотонами

Теперь учёные из МИФИ ищут не одну частицу, а целую невидимую таблицу Менделеева

11 часов назад @ securitylab.ru
Всех покемонов поймали? Геосканы из Pokémon Go легли в основу навигационного ИИ для военных дронов
Всех покемонов поймали? Геосканы из Pokémon Go легли в основу навигационного ИИ для военных дронов Всех покемонов поймали? Геосканы из Pokémon Go легли в основу навигационного ИИ для военных дронов

Игра просила осмотреться вокруг, но смотрела на мир гораздо внимательнее игроков.

12 часов назад @ securitylab.ru
Смерть в цифровой очереди. ИИ-алгоритм буквально убил девушку, нуждавшуюся в срочной госпитализации
Смерть в цифровой очереди. ИИ-алгоритм буквально убил девушку, нуждавшуюся в срочной госпитализации

Врачи понимали серьёзность ситуации, но компьютер строго запретил им вмешиваться.

13 часов назад @ securitylab.ru
Корпоративная жадность победила здравый смысл. AMD сэкономила на вознаграждении и получила репутационный разгром
Корпоративная жадность победила здравый смысл. AMD сэкономила на вознаграждении и получила репутационный разгром

Один спорный отказ поставил под вопрос всю логику вознаграждения за поиск уязвимостей.

13 часов назад @ securitylab.ru
Anti-Malware Anti-Malware
последний пост 9 часов назад
Как ИИ усиливает фишинговые атаки: статистика и реальные примеры
Как ИИ усиливает фишинговые атаки: статистика и реальные примеры Как ИИ усиливает фишинговые атаки: статистика и реальные примеры

В этой статье расскажем о способах ИИ-фишинга (в т. ч. с использованием дипфейков и клонирования голоса), методах распознать угрозу и предотвратить её.

Эта тенденция коснулась и России: согласно исследованию компании «Информзащита», около 80 % фишинговых атак на отечественные компании в 2025 году содержали ИИ-компоненты.

Эволюция фишинга под влиянием искусственного интеллектаСовременные генеративные модели значительно усиливают эффективность и масштаб фишинговых атак: искусственный интеллект позволяет злоумышленникам автоматизировать и масштабировать кампании.

Это ускоряет подготовку атак и снижает их стоимость, особенно против систем, полагающихся на устаревшие паттерны мошенничества.

Нейр…

9 часов назад @ anti-malware.ru
Как использовать максимум ресурсов ИТ-инфраструктуры в 2026
Как использовать максимум ресурсов ИТ-инфраструктуры в 2026 Как использовать максимум ресурсов ИТ-инфраструктуры в 2026

И можно с уверенностью сказать, что это уже устоявшаяся тенденция как минимум на текущий, а возможно, и на следующий год.

С чем сталкивается бизнесПомимо внешних факторов, в компании зачастую есть и внутренние сложности, влияющие на расходы на ИТ и инфраструктуру.

Как упоминалось выше, бизнес в любом случае не стоит на месте и запускает новые проекты — инфраструктура продолжает расти и требовать ресурсов и денег.

По нашим данным, компании в такой ситуации теряют до 30 % бюджета из-за разрозненности инфраструктуры.

Чтобы быстро расти и развиваться, современному бизнесу всегда нужно понимать, сколько и каких ресурсов потребляет тот или иной сервис, как это изменилось за последнее время и поче…

15 часов назад @ anti-malware.ru
AI First: как искусственный интеллект трансформирует ИТ-инфраструктуру компаний
AI First: как искусственный интеллект трансформирует ИТ-инфраструктуру компаний AI First: как искусственный интеллект трансформирует ИТ-инфраструктуру компаний

Впереди — широкое внедрение ИИ, вплоть до применения ИИ в процессах принятия решений и для поддержки продуктовых экосистем.

Развитие компаний по пути AI FirstИсходя из предложенной Selectel формулы оценки уровня ИИ-развития компаний, на конференции были представлены три уровня развития их ИИ-зрелости.

Уровни ИИ-зрелости компаний AI First по GartnerВендоры ИИ-моделей, ориентированные на продвижение своих продуктов, рассматривают классификацию компаний по уровню ИИ с точки зрения задач, которые охвачены ИИ в бизнесе.

Например, разработчик ИИ-модели Claude провёл совместное исследование с компанией Material, опросив руководителей около 500 компаний в США о внедрении ИИ-агентов.

Этот выбор пред…

4 days, 9 hours назад @ anti-malware.ru
Искусственный интеллект в кибербезопасности: обзор технологий и российских решений
Искусственный интеллект в кибербезопасности: обзор технологий и российских решений Искусственный интеллект в кибербезопасности: обзор технологий и российских решений

ИИ в кибербезопасности встраивается в разные процессы, но его роль почти везде одна: автоматизация и повышение эффективности защиты.

Это могут быть:информационно-коммуникационная инфраструктура;программное обеспечение;процессы и сервисы по обработке данных и поиску решений.

Это позволило использовать ИИ не только для поиска отклонений, но и для интерпретации событий, анализа цепочек атак и автоматизации отдельных этапов расследования.

Согласно исследованию «Искусственный интеллект в России — 2025: тренды и перспективы», активнее всего ИИ применяется в ИТ- и технологическом секторах, телекоммуникациях и медиа, электронной коммерции, банковской и страховой сферах.

ВыводыИИ перестал быть экспе…

4 days, 12 hours назад @ anti-malware.ru
Станет ли SASE альтернативой для NGFW
Станет ли SASE альтернативой для NGFW Станет ли SASE альтернативой для NGFW

Поддержка безопасности в сетях SASEГлавное отличие сетей SASE — это возможность интеграции функций безопасности в рамках единой платформы.

Далее приведено сравнение межсетевых экранов и SASE с точки зрения реализации системы управления безопасностью и применяемых подходов.

Реализация функций безопасности для традиционных межсетевых экранов и SASESASE или NGFW: что выбратьИтак, сейчас существуют разные решения для выбора: существующие NGFW и сети нового типа SASE.

В целом — везде: и в больших офисах, и в маленьких точках присутствия, а временами ещё и дома.

Достижение этого результата путём внедрения обновлённых моделей устройств NGFW в рамках эксплуатации традиционных сетевых инфраструктур …

5 days, 8 hours назад @ anti-malware.ru
Кто отвечает за сбои в облаке: взгляд провайдера и клиента
Кто отвечает за сбои в облаке: взгляд провайдера и клиента Кто отвечает за сбои в облаке: взгляд провайдера и клиента

Разбираемся, кто за что отвечает в облаке и как избежать таких ситуаций.

Один работает на стороне облачного провайдера и каждый день видит, с какими ожиданиями и заблуждениями приходят клиенты.

Помогает компаниям выстраивать облачную безопасность и ежедневно сталкивается с ситуациями, когда бизнес не до конца понимает границы своей ответственности в облаке.

Компании начинают внимательно смотреть на соглашение об уровне сервиса (Service Level Agreement, SLA), условия ответственности провайдера и собственную архитектуру.

Он определяет, что и как размещается в облаке, и принимает ключевые решения при инцидентах.

5 days, 13 hours назад @ anti-malware.ru
ГИС Антифрод: как превратить обязательное подключение в работающий антифрод банка
ГИС Антифрод: как превратить обязательное подключение в работающий антифрод банка ГИС Антифрод: как превратить обязательное подключение в работающий антифрод банка

Следующая контрольная точка для банка не всегда будет общей датой для всего рынка.

Ключевые даты и контрольные точкиДата Событие Что означает для банка 1 апреля 2025 Федеральный закон № 41-ФЗ Заложена правовая основа ГИС «Антифрод».

Как устроена интеграция ГИС «Антифрод» в банкеКБ «ТехноСкор» подготовил для этой задачи готовый ГИС-адаптер.

Базовая цепочка выглядит так: ГИС «Антифрод» — СМЭВ4 — агент ПОДД банка — ГИС-адаптер «ТехноСкор» — банковские системы, ИРИС и СПР.

Схема подключения и использования сигналаГИС «Антифрод» → СМЭВ4 → Агент ПОДД банка → ГИС-адаптер «ТехноСкор» → ИРИС и СПР / антифрод банка → НСПК / СБПВ обратную сторону реакции и ответные сигналы идут тем же регламентированн…

6 days, 7 hours назад @ anti-malware.ru
Управление паролями в КИИ: как закрыть требования ФСТЭК и не парализовать работу ИТ-отдела
Управление паролями в КИИ: как закрыть требования ФСТЭК и не парализовать работу ИТ-отдела Управление паролями в КИИ: как закрыть требования ФСТЭК и не парализовать работу ИТ-отдела

Но как соблюсти требования по использованию сертифицированных СЗИ, не парализовав работу ИТ-отдела?

В этом может помочь «Пассворк» — первый сертифицированный менеджер паролей в России.

Требования ФСТЭК России в части управления доступом и идентификацией на объектах КИИРассмотрим вкратце, как изменился регуляторный ландшафт за последние годы и какие требования сейчас предъявляются в части управления доступом и идентификации на объектах КИИ.

Однако формулировка о том, что это «полностью закрывает все регуляторные требования к ПО» и «позволяет применять решение в информационных системах любого класса защищённости», слишком категорична.

Корректнее говорить, что «Пассворк» может применяться в ГИ…

1 week назад @ anti-malware.ru
Cloud.ru и Business Studio оцифровали процесс соблюдения требований РБПО
Cloud.ru и Business Studio оцифровали процесс соблюдения требований РБПО Cloud.ru и Business Studio оцифровали процесс соблюдения требований РБПО

25 процессов, около 200 артефактов и постоянные изменения в командах превращают поддержку требований РБПО в сложную задачу.

Cloud.ru и Business Studio создали цифровую платформу, которая автоматически поддерживает актуальность процессов и документации.

Решение Business Studio: оцифрованная архитектура процессов как живая системаДля построения бизнес-архитектуры Cloud.ru выбрал Business Studio — профессиональный инструмент процессного моделирования.

Business Studio → HTML → Markdown → WikiДокументы из Business Studio экспортируются в HTML, затем специализированный сервис автоматически конвертирует их в Markdown и публикует в корпоративной Wiki-системе Confluence.

Использование Business Studi…

1 week, 3 days назад @ anti-malware.ru
Как блокчейн-аналитика помогает находить украденную криптовалюту спустя годы
Как блокчейн-аналитика помогает находить украденную криптовалюту спустя годы Как блокчейн-аналитика помогает находить украденную криптовалюту спустя годы

Значительная часть похищенных средств в подобных кейсах не исчезает из системы, а переходит в режим длительного ожидания, оставаясь на адресах годами без какой-либо активности.

Кроме того, они нередко рассчитывают на рост стоимости украденных активов: спустя несколько лет похищенная криптовалюта может стоить в разы дороже.

В результате связанные адреса получают соответствующий риск-профиль и маркируются в аналитических базах как потенциально связанные с противоправной деятельностью.

Напротив, современные системы блокчейн-аналитики позволяют отслеживать перемещение средств даже спустя годы после хищения, выявляя связи между адресами и фиксируя попытки вывода через регулируемую инфраструктуру…

1 week, 4 days назад @ anti-malware.ru
Видеоаналитика в промышленной безопасности: от контроля к предотвращению инцидентов
Видеоаналитика в промышленной безопасности: от контроля к предотвращению инцидентов Видеоаналитика в промышленной безопасности: от контроля к предотвращению инцидентов

ВведениеВидеоаналитика в промышленной безопасности перестала быть вспомогательным инструментом наблюдения.

Связано это не только с требованиями к безопасности данных, но и с желанием сохранить полный контроль над производственными процессами и не зависеть от внешней инфраструктуры.

В промышленной видеоаналитике результат часто зависит не от самой нейросети, а от качества её дообучения под конкретный объект.

Что определяет рынок в 2026 годуВидеоаналитика в промышленной безопасности постепенно перестаёт быть отдельной системой наблюдения и становится частью производственного управления рисками.

ВыводыСистемы видеоаналитики в промышленной безопасности постепенно переходят из категории средств …

1 week, 4 days назад @ anti-malware.ru
Как превратить Threat Intelligence из шума в язык денег и знаний
Как превратить Threat Intelligence из шума в язык денег и знаний Как превратить Threat Intelligence из шума в язык денег и знаний

Как превратить Threat Intelligence в инструмент для принятия решений, а не источник перегрузки?

По нашей оценке, ручная обработка всего массива обходится крупной компании в 20–25 млн рублей в год — и это только на зарплатах аналитиков.

Которая знает, что для завода в Перми опасна одна Common Vulnerabilities and Exposures (CVE), а для банка в Москве — совсем другая.

В энергетике использование скомпрометированных учётных записей (Valid Accounts) достигает 63 %, а в целом в критической информационной инфраструктуре (КИИ) — 76 %.

В том, чтобы собирать данные отовсюду: с Запада и с Востока, из открытых источников и закрытых форумов, от глобальных гигантов и локальных специалистов.

1 week, 4 days назад @ anti-malware.ru
Интеграторы не умерли. Но расслабляться рано
Интеграторы не умерли. Но расслабляться рано Интеграторы не умерли. Но расслабляться рано

Интеграторы пережили и пандемию, и импортозамещение, но это не гарантирует им будущее.

Тем не менее казалось, что рост будет постоянным и стабильным, деньги не закончатся, заказчики сами будут приходить со своими проектами и запросами на многолетние контракты.

Но экономика в целом и рынок ИБ в частности продолжают жить.

Стабильная команда, уверенная и комфортная коммуникация, умение говорить как на языке инженеров, так и на языке бизнеса.

Побеждать будут те, кто способен стать для заказчика долгосрочным партнёром, а не исполнителем отдельного проекта.

1 week, 5 days назад @ anti-malware.ru
Как оптимизировать ИТ-инфраструктуру: экономия не должна убивать эффективность
Как оптимизировать ИТ-инфраструктуру: экономия не должна убивать эффективность Как оптимизировать ИТ-инфраструктуру: экономия не должна убивать эффективность

У бизнеса должен быть выбор — заплатить на треть меньше, но получить риск простоя; не развиваться, но и не платить.

Повышать эффективность нужно везде, и это должно приводить к сокращению затрат.

Как сократить стоимость владения инфраструктуры и не потерять в эффективности?

Популярна функция саммари созвонов: если раньше был специальный человек, который вручную всё записывал, то сейчас это не нужно.

Тимофей Нецветаев, руководитель департамента инфраструктурных сервисов, СДЭК ДИДЖИТАЛНиколай Ульрих добавил, что ИИ можно использовать в консалтинге и для оптимизации процессов.

1 week, 5 days назад @ anti-malware.ru
AI-SAST как новый слой анализа кода: где заканчиваются паттерны и начинается контекст
AI-SAST как новый слой анализа кода: где заканчиваются паттерны и начинается контекст AI-SAST как новый слой анализа кода: где заканчиваются паттерны и начинается контекст

Где классический SAST остаётся незаменимымКлассический SAST не теряет актуальности с появлением ИИ.

Иногда проблема находится не в функции, не в строке и даже не в одном файле, а в сценарии.

Код может содержать проверку авторизации, но она может быть неполной, выполняться не на том уровне или не учитывать конкретное действие пользователя.

Модель работает не в пустоте и не со всем репозиторием сразу, а внутри подготовленного контекста, который уже собран классическим анализатором.

Зрелый подход состоит не в том, чтобы заменить весь анализ нейросетью, а в том, чтобы правильно разделить ответственность между слоями.

1 week, 6 days назад @ anti-malware.ru
Хабр: ИБ Хабр: ИБ
последний пост 3 часа назад
Гром зимой: отзовет ли GlobalSign TLS-сертификаты у «до 20.000 российских сайтов»?
Гром зимой: отзовет ли GlobalSign TLS-сертификаты у «до 20.000 российских сайтов»? Гром зимой: отзовет ли GlobalSign TLS-сертификаты у «до 20.000 российских сайтов»?

Поговаривают, что 13 июня GlobalSign вслед за Let’s Encrypt начал без объявления войны отзыв TLS-сертификатов у российских сайтов.

Что характерно, хотя вой поднялся до небес и версии выдвигаются самые разнообразные, вплоть до очередного жидо масонского бандеровского заговора, названия конкретных пострадавших сайтов никто не приводит, их количеством никто не пугает.

Сообщается лишь, что отзыв может затронуть «до 20.000 российских сайтов».

Может затронуть, а может и 0 – это тоже «до 20.000».

Тогда не льстите себе, он не попадет в те самые пресловутые «до 20.000».

3 часа назад @ habr.com
Security Week 2625: непростой набор патчей от Microsoft
Security Week 2625: непростой набор патчей от Microsoft Security Week 2625: непростой набор патчей от Microsoft

Nightmare Eclipse (известный также как Chaotic Eclipse) активно выражает свою неудовлетворенность тем, как Microsoft работает со сторонними исследователями.

Реакция Microsoft с угрозой, грубо говоря, «позвонить в полицию» вызвала критику специалистов по безопасности.

Координированная публикация информации об уязвимости, направленная на то, чтобы не навредить пользователям, — это предпочитаемый способ такого взаимодействия.

Как и другие недавно обнаруженные уязвимости в ядре, эта проблема также может приводить к повышению привилегий.

Подробное описание уязвимости с примерами кода доступно здесь.

3 часа назад @ habr.com
Цифровая свобода не рендерится в CapCut: Telegram даёт $200 000 за вирусные ролики, пока прокси чинит комьюнити
Цифровая свобода не рендерится в CapCut: Telegram даёт $200 000 за вирусные ролики, пока прокси чинит комьюнити Цифровая свобода не рендерится в CapCut: Telegram даёт $200 000 за вирусные ролики, пока прокси чинит комьюнити

И я своими глазами видел, какие методы используют правительства для подавления наших свобод и лишения нас базовых прав.

Так что мы точно знаем, что происходит, когда вы запрещаете социальные сети для части населения.

И это пытались внедрить как на общеевропейском, так и на национальном уровне.

Теперь вы можете относиться к каждому предпринимателю, каждому генеральному директору, каждому владельцу бизнеса в этой стране и в этой отрасли как к преступнику.

И если это не политическая цензура, то я не знаю, что это.

4 часа назад @ habr.com
Безопасность Bitrix без иллюзий — 10 проблем для которых не нужен новый CVE
Безопасность Bitrix без иллюзий — 10 проблем для которых не нужен новый CVE Безопасность Bitrix без иллюзий — 10 проблем для которых не нужен новый CVE

Основной акцент будет не на отдельных CVE, а на конфигурации, эксплуатации и разработке.

Отключенный модуль безопасности и проактивный фильтрВ Bitrix есть собственный модуль security , включающий Проактивный фильтр (Web Application Firewall), журналирование событий, защиту редиректов, механизмы контроля сессий и другие функции.

Для него может не существовать CVE, бюллетеня безопасности или готовой сигнатуры сканера.

Если система может работать, но не может безопасно обновляться, ее нельзя считать нормально сопровождаемой.

Иначе SOC аналитик получает тысячу строк без контекста и не может быстро определить приоритет.

6 часов назад @ habr.com
Что произойдёт с продуктом и техдолгом, если разработку отдать автономному AI: ставлю эксперимент
Что произойдёт с продуктом и техдолгом, если разработку отдать автономному AI: ставлю эксперимент Что произойдёт с продуктом и техдолгом, если разработку отдать автономному AI: ставлю эксперимент

То есть я не евангелист и не хайпожор.

Ключевая деталь, ради которой я и пишу этот текст: финальный заслон перед релизом — автоматическая проверка политик, без ручного ревью кода.

Что это вообще за эксперимент (и чего я НЕ обещаю)Теперь честно про рамку, потому что это не презентация готового продукта.

Из этого сразу следует, чего я не могу и не буду делать: выводить universal-законы вида «AI-разработка деградирует через N задач».

Большая часть провалов будет на стыках , а не внутри стадий — на уточнении невнятных заявок и на формулировке.

7 часов назад @ habr.com
Ликвидация корпоративного произвола: как должен выглядеть пункт о модерации в ToS книжной IT-платформы
Ликвидация корпоративного произвола: как должен выглядеть пункт о модерации в ToS книжной IT-платформы Ликвидация корпоративного произвола: как должен выглядеть пункт о модерации в ToS книжной IT-платформы

Сегодня хотелось бы осветить ещё одну проблему, связанную с ToS IT-гигантов.

Так уж сложилось, что в правоотношениях между UGC-платформой и пользователями сложился опасный перекос.

Итак, что же прописано в вышеуказанном пункте ToS данной IT-платформы, в котором указаны права Администратора:«2.10.

ToS является незаконной.

В случае спора о наличии в действиях Пользователя состава правонарушения бремя доказывания в полном объёме возлагается на Администратора. "

7 часов назад @ habr.com
Цифровая безопасность компании начинается с повседневных действий сотрудников
Цифровая безопасность компании начинается с повседневных действий сотрудников Цифровая безопасность компании начинается с повседневных действий сотрудников

Недавно мы провели исследование цифровой грамотности сотрудников в крупных российских компаниях.

Здесь статистика резко ухудшается:78% сотрудников используют пароли короче 12 символов;61% применяют одинаковые пароли для разных сервисов;только 35% пользуются менеджерами паролей.

Почему сотрудники передают пароли коллегамЕще один тревожный звоночек: около 30% сотрудников готовы передавать свои логины и пароли коллегам.

При этом сотрудник получает доступ к тем же корпоративным ресурсам, что и из офиса.

И наоборот — компании, которые делают безопасные процессы удобными и понятными для сотрудников, обычно оказываются гораздо устойчивее даже без чрезмерной бюрократии.

8 часов назад @ habr.com
ML Red Teaming для LLM: можно ли обойтись open source-инструментами?
ML Red Teaming для LLM: можно ли обойтись open source-инструментами? ML Red Teaming для LLM: можно ли обойтись open source-инструментами?

ML Red Teaming (AI Red Teaming) – это специализированная форма наступательного тестирования, при которой команда имитирует действия реальных злоумышленников против систем машинного обучения, больших языковых моделей, генеративного ИИ и агентных систем.

Для проведения тестов могут использоваться сканеры ML Red Teaming, встроенные в AI/LLM Firewall, или open source-инструменты и фреймворки.

Именно поэтому важно чтобы используемый AI/LLM Firewall содержал сканер ML Red Teaming, чтобы все работало как единый механизм.

Результат работы сканера INFERA ML Red TeamingПочему классические подходы Red Teaming не работают для ИИКлассические методы Red Teaming создавались для детерминированных систем, г…

8 часов назад @ habr.com
GigaChat vs Opus в агентском аудите файрвола: попытка сравнения
GigaChat vs Opus в агентском аудите файрвола: попытка сравнения GigaChat vs Opus в агентском аудите файрвола: попытка сравнения

Рассказываем, что из этого получилось, почему «настоящего» агентского теста не вышло и сколько всё это стоило в токенах и рублях.

Если вы – банк, госкомпания или объект КИИ, отправлять выгрузку правил вашего боевого файрвола в облако Anthropic – это в лучшем случае разговор с юристами, в худшем – прямое нарушение.

Получилась картина, опасная не отсутствием ответа, а ложным успокоением: отчёт уверенно сообщает, что с безопасностью всё в порядке, при том что в конфиге заложены критические дыры.

Оценивать стоимость AI-агента стоит не по цене за миллион токенов и не по абсолютному расходу, а по стоимости полезного результата.

ИтогМы хотели сравнить GigaChat и Opus в агентском режиме – и не смог…

10 часов назад @ habr.com
Июньский «В тренде VM»: уязвимости ядра Linux, Microsoft Defender и устройств Palo Alto Networks
Июньский «В тренде VM»: уязвимости ядра Linux, Microsoft Defender и устройств Palo Alto Networks Июньский «В тренде VM»: уязвимости ядра Linux, Microsoft Defender и устройств Palo Alto Networks

Не иссякает поток громких уязвимостей в Linux, позволяющих повысить привилегии в системе до root-а и получить полный контроль над хостом.

Информация об уязвимости и эксплойт были опубликованы до появления пакетов, устраняющих уязвимость в дистрибутивах.

Как сообщает исследователь, 7 мая он отправил подробную информацию об уязвимости и эксплойте в список рассылки linux-distros.

Для систем, где обновление ядра невозможно, эффективен тот же workaround, что и для Dirty Frag (занесение модулей в blacklist).

Однако Microsoft рекомендует проверить, что автообновления для Microsoft Defender включены.

12 часов назад @ habr.com
Глоссарий серии «Управление уязвимостями для самых маленьких»
Глоссарий серии «Управление уязвимостями для самых маленьких» Глоссарий серии «Управление уязвимостями для самых маленьких»

Глоссарий серии «Управление уязвимостями для самых маленьких»Термины расположены по алфавиту (сначала русские, затем латинские сокращения).

117-й приказ ФСТЭК - приказ ФСТЭК России от 11 апреля 2025 г.

21-й приказ ФСТЭК - приказ ФСТЭК России от 18 февраля 2013 г.

239-й приказ ФСТЭК - приказ ФСТЭК России от 25 декабря 2017 г.

Багбаунти - программа вознаграждения за обнаружение уязвимостей в ПО.

13 часов назад @ habr.com
Управление уязвимостями для самых маленьких: оглавление серии
Управление уязвимостями для самых маленьких: оглавление серии Управление уязвимостями для самых маленьких: оглавление серии

Серия - практическое руководство по управлению уязвимостями (VM) с нуля: от вопроса «да кому я нужен, меня не взломают» до EASM, автопентеста, CTEM и AI.

Подробнее о том, зачем эта серия и для кого, - в отдельном вступлении.

Выходит примерно по главе в неделю.

📚 Все части серии📖 СправочникГлоссарий серии - все термины в одном месте, закреплённый пост.

Серия выходит примерно по главе в неделю.

13 часов назад @ habr.com
Запускаю серию «Управление уязвимостями для самых маленьких»: зачем она и для кого
Запускаю серию «Управление уязвимостями для самых маленьких»: зачем она и для кого Запускаю серию «Управление уязвимостями для самых маленьких»: зачем она и для кого

Не в смысле «для глупых», а в смысле «с нуля».

Честно про формат и про примерыГлавы выходят на Хабре по очереди, и это сознательный выбор.

Я честно пишу и про open source, и про конкурентов, и про западные платформы (которые ушли), и про мировые стандарты.

Управление уязвимостями не разовый проект и не волшебная кнопка «сделать безопасно».

Это дорога, по которой идёшь постоянно, потому что и угрозы, и технологии на месте не стоят.

13 часов назад @ habr.com
git ни разу не спросил у вас пароль — и в этом виноват скандал 2005 года
git ни разу не спросил у вас пароль — и в этом виноват скандал 2005 года git ни разу не спросил у вас пароль — и в этом виноват скандал 2005 года

Локально git не знает слов «логин» и «пароль», потому что ему не у кого и незачем спрашивать.

На каждое «почему git так делает» ответ начинается со слов «вообще-то это не git, это…».

Своей сетевой криптографии у git нет и не будет: он просто запускает ssh подпроцессом и пихает байты в трубу.

Это фундаментальное проектное решение: у git нет единого способа спросить пароль, ибо у git нет самой идеи «пароль».

В следующий раз, когда терминал молча ждёт пароль и не печатает звёздочки, это не git вас мучает.

14 часов назад @ habr.com
Полная доказательная база аудита мессенджера MAX
Полная доказательная база аудита мессенджера MAX Полная доказательная база аудита мессенджера MAX

Скачать APK мессенджера MAX 2.

Анализ проведён исключительно методом статического исследования публично доступного APK-файла в целях информирования пользователей о свойствах безопасности приложения.

Автор не осуществлял несанкционированный доступ к серверам, не перехватывал пользовательские данные, не нарушал работу сервиса и не использовал эксплоиты.

Все выводы основаны на коде, содержащемся в APK, и стандартных механизмах Android SDK.

Автор констатирует, что техническая инфраструктура для их реализации присутствует в коде и может быть активирована в любой момент.

15 часов назад @ habr.com
Хакер Хакер
последний пост 5 часов назад
Эксплоит GreatXML позволяет обойти шифрование BitLocker
Эксплоит GreatXML позволяет обойти шифрование BitLocker Эксплоит GreatXML позволяет обойти шифрование BitLocker

ИБ-исследователь Nightmare Eclipse (он же Chaotic Eclipse) опубликовал еще один эксплоит для 0-day-уязвимости в Windows.

На этот раз речь идет об обходе BitLocker, который специалист назвал GreatXML.

Nightmare Eclipse пишет, что случайно обнаружил этот баг, и на его поиск ушло всего около четырех часов.

Напомним, что GreatXML стал очередным эпизодом затянувшегося конфликта между Nightmare Eclipse и компанией Microsoft.

Всего за день до публикации GreatXML исследователь раскрыл 0-day-уязвимость RoguePlanet в Microsoft Defender, которая позволяет повысить привилегии до уровня SYSTEM даже на полностью обновленных системах под управлением Windows 10 и Windows 11.

5 часов назад @ xakep.ru
Более 400 пакетов для Arch Linux распространяли руткит и инфостилер
Более 400 пакетов для Arch Linux распространяли руткит и инфостилер Более 400 пакетов для Arch Linux распространяли руткит и инфостилер

Экосистема Arch Linux пострадала от масштабной атаки, которая затронула сотни пакетов в репозитории AUR.

Атака затронула не официальные репозитории Arch Linux, а AUR (Arch User Repository) — поддерживаемую сообществом коллекцию PKGBUILD-скриптов.

Вредонос похищал cookie, токены и данные локального хранилища Chromium-браузеров, извлекал информацию из Slack, Discord и Microsoft Teams, воровал токены GitHub, npm, HashiCorp Vault и OpenAI, а также SSH-ключи, историю шелл-команд, VPN-профили и учетные данные Docker и Podman.

Руткит не использовался для повышения прав, но мог скрывать процессы, сетевые объекты и собственную активность от стандартных средств мониторинга.

В случае использования зар…

7 часов назад @ xakep.ru
HTB VariaType. Записываем веб-шелл через обработчик шрифтов
HTB VariaType. Записываем веб-шелл через обработчик шрифтов HTB VariaType. Записываем веб-шелл через обработчик шрифтов

Справка: сканирование портовСка­ниро­вание пор­тов — стан­дар­тный пер­вый шаг при любой ата­ке.

На осно­ве этой информа­ции выбира­ется сле­дующий шаг к получе­нию точ­ки вхо­да.

Улуч­шить резуль­таты его работы ты можешь при помощи сле­дующе­го скрип­та:#!/ bin/ bash ports = $( nmap -p- --min-rate = 500 $1 | grep ^[ 0- 9] | cut -d '/ ' -f 1 | tr ' ' ', ' | sed s/, $/ / ) nmap -p $ports -A $1Он дей­ству­ет в два эта­па.

На пер­вом про­изво­дит­ся обыч­ное быс­трое ска­ниро­вание, на вто­ром — более тща­тель­ное ска­ниро­вание, с исполь­зовани­ем име­ющих­ся скрип­тов (опция -A ).

Под­робнее про работу с Nmap читай в статье «Nmap с самого начала.

9 часов назад @ xakep.ru
0-day-уязвимость в Oracle PeopleSoft использовалась для взлома сотен организаций
0-day-уязвимость в Oracle PeopleSoft использовалась для взлома сотен организаций 0-day-уязвимость в Oracle PeopleSoft использовалась для взлома сотен организаций

Группировка ShinyHunters воспользовалась критической уязвимостью нулевого дня в Oracle PeopleSoft (CVE-2026-35273) и атаковала организации по всему миру.

По данным специалистов Google и Mandiant, с конца мая хакеры активно эксплуатировали проблему, в итоге скомпрометировав более 100 организаций и похитив данные из 300 инстансов PeopleSoft.

Сначала в Oracle ограничились публикацией рекомендаций по защите и не подтвердили, что баг уже использовался в реальных атаках.

При этом в компании призвали клиентов немедленно внедрить предложенные меры для снижения рисков и пообещали в скором времени выпустить полноценный патч.

Об атаках на уязвимость в PeopleSoft стало известно после того, как жертвы н…

10 часов назад @ xakep.ru
В Минцифры прокомментировали проблемы российских сайтов с международными сертификатами
В Минцифры прокомментировали проблемы российских сайтов с международными сертификатами В Минцифры прокомментировали проблемы российских сайтов с международными сертификатами

На фоне этого в сети появились сообщения о возможных сбоях в работе сайтов и приложений, а Минцифры выпустило официальный комментарий, заявив, что владельцы ресурсов могут оперативно заменить иностранные сертификаты на российские.

Согласно обновленным регламентам, для удостоверяющих центров стала обязательной проверка клиентов по санкционным спискам США и ЕС.

Также в министерстве отметили, что доля GlobalSign в рунете, по данным открытых источников, не превышает 5%.

Также в ведомстве напомнили, что Национальный удостоверяющий центр выдает российские TLS-сертификаты с 2022 года.

Однако в организации пояснили, что сертификаты по-прежнему будут доступны частным лицам и негосударственным компан…

12 часов назад @ xakep.ru
Американские власти приказали Anthropic закрыть доступ к моделям Fable 5 и Mythos 5
Американские власти приказали Anthropic закрыть доступ к моделям Fable 5 и Mythos 5 Американские власти приказали Anthropic закрыть доступ к моделям Fable 5 и Mythos 5

Всего через несколько дней после запуска ИИ-моделей Fable 5 и Mythos 5 компания Anthropic была вынуждена ограничить доступ к ним для всех пользователей.

Причем запрет на использование Fable 5 и Mythos 5 распространяется даже на иностранных сотрудников самой Anthropic.

«Мы выполняем юридически обязательное распоряжение правительства и отключаем доступ к Fable 5 и Mythos 5 для всех пользователей.

В Anthropic называют происходящее недоразумением и рассчитывают восстановить доступ к моделям в скором времени.

В свою очередь, бывший ИИ-советник администрации Трампа Дэвид Сакс (David Sacks) утверждает, что некий «надежный партнер» правительства и Anthropic продемонстрировал работоспособный джейлбр…

14 часов назад @ xakep.ru
Коллекция бумажных спецвыпусков «Хакера» продолжает расти
Коллекция бумажных спецвыпусков «Хакера» продолжает расти Коллекция бумажных спецвыпусков «Хакера» продолжает расти

Запасы остальных номеров тоже постепенно сокращаются, а на четвертый спецвыпуск уже открыты предзаказы по специальной цене.

Если ты давно собираешь бумажные выпуски журнала или только начинаешь свою коллекцию, рассказываем, какие сборники сейчас доступны для заказа.

Релиз нового сборника запланирован на июль–август 2026 года, но уже сейчас на журнал можно оформить предварительный заказ.

К практическим руководствам, исследованиям и подробным разборам обычно возвращаются снова и снова — когда нужно разобраться в новой теме, вспомнить детали или посмотреть на знакомую технологию под другим углом.

Именно такие материалы мы и собираем в бумажных спецвыпусках, чтобы ты мог поставить на полку собс…

4 days, 4 hours назад @ xakep.ru
Apple будет автоматически менять скомпрометированные пароли
Apple будет автоматически менять скомпрометированные пароли Apple будет автоматически менять скомпрометированные пароли

На конференции WWDC 2026 инженеры Apple представили новую функцию Apple Intelligence, которая призвана избавить пользователей от слабых и скомпрометированных паролей.

В iOS 27 появится «агентный» менеджер паролей, который сможет не только предупреждать об угрозах, но и без участия пользователя автоматически менять небезопасные пароли на более надежные.

В Apple рассказали, что Passwords и Safari получат поддержку так называемых агентных действий (agentic actions).

Так как отдельное внимание в компании уделяют вопросам конфиденциальности, в Apple подчеркивают, что новая функциональность работает на базе следующего поколения Foundation Models — собственных моделей компании, которые используютс…

4 days, 5 hours назад @ xakep.ru
Французский государственный мессенджер Tchap взломали
Французский государственный мессенджер Tchap взломали Французский государственный мессенджер Tchap взломали

Мессенджер Tchap был представлен еще в 2018 году.

Как сообщает издание Bleeping Computer, атакующий заявил, что взломал Tchap с помощью социальной инженерии, захватив действующую учетную запись, связанную с образовательным сегментом платформы.

Злоумышленник утверждает, что в результате получил доступ к данным более 73 000 пользователей, почти 650 000 сообщений, примерно 60 000 медиафайлов и сотням чатов.

По его словам, любой файл, когда-либо загруженный в Tchap, можно было скачать без дополнительной авторизации, если знать соответствующий URL-адрес.

Всем пользователям Tchap дополнительно напоминают о том, что публичные комнаты не шифруются и не предназначены для обмена конфиденциальными дан…

4 days, 7 hours назад @ xakep.ru
Контейнер без Docker. Собираем контейнер в Linux своими руками
Контейнер без Docker. Собираем контейнер в Linux своими руками Контейнер без Docker. Собираем контейнер в Linux своими руками

Се­год­ня пос­мотрим, как соб­рать минималь­ную сис­тему Linux с нуля, узна­ем, почему chroot — это еще не кон­тей­нер, выяс­ним, как работа­ют namespaces и как огра­ничи­вать ресур­сы через cgroups.

Пытаемся войти в системуПоп­робу­ем запус­тить chroot :sudo chroot xakep / bin/ bashВи­дим ожи­даемую ошиб­ку:chroot : failed to run command '/ bin/ bash' : No such file or directoryЛо­гич­но: внут­ри xakep нет даже шел­ла.

Для про­цес­са в chroot эта пап­ка — корень сис­темы, поэто­му он ищет / bin/ bash имен­но там.

Добавляем первую программуСоз­дай каталог bin и ско­пируй туда bash :mkdir -p xakep/ bin cp / bin/ bash xakep/ bin/Поп­робу­ем сно­ва:sudo chroot xakep / bin/ bashОшиб­ка никуда н…

4 days, 9 hours назад @ xakep.ru
Уязвимость в ядре Linux возникла всего из-за одного символа
Уязвимость в ядре Linux возникла всего из-за одного символа Уязвимость в ядре Linux возникла всего из-за одного символа

Как объясняют специалисты из Exodus Intelligence, к появлению этой проблемы типа use-after-free в коде ядра привел всего один символ: ошибочно проставленный знак «!».

Уязвимость была исправлена еще 5 февраля 2026 года, и в сети уже доступно сразу несколько PoC-эксплоитов.

В итоге это вело к классическому use-after-free и открывало путь к выполнению произвольного кода в контексте ядра.

Исследователь Exodus Intelligence Оливер Зибер (Oliver Sieber), обнаруживший уязвимость еще в начале 2025 года, продемонстрировал полноценную цепочку эксплуатации CVE-2026-23111.

Сначала эксплоит провоцирует use-after-free, затем обходит встроенные механизмы защиты памяти ядра и в итоге добивается выполнения к…

4 days, 10 hours назад @ xakep.ru
ИБ-исследователь Nightmare Eclipse раскрыл 0-day-уязвимость в Microsoft Defender
ИБ-исследователь Nightmare Eclipse раскрыл 0-day-уязвимость в Microsoft Defender ИБ-исследователь Nightmare Eclipse раскрыл 0-day-уязвимость в Microsoft Defender

Исследователь Nightmare Eclipse (он же Chaotic Eclipse) продолжает публичный конфликт с компанией Microsoft.

Спустя несколько часов после выхода июньских патчей он раскрыл еще одну 0-day-уязвимость в Microsoft Defender, которая получила название RoguePlanet.

Раскрытие информации о RoguePlanet и публикация эксплоита стали очередным эпизодом затянувшегося конфликта между Nightmare Eclipse и компанией Microsoft.

Представители Microsoft резко осудили действия Nightmare Eclipse в частности и практику публикации эксплоитов для неисправленных уязвимостей в целом.

После публикации данных о проблеме RoguePlanet в Microsoft заявили СМИ, что уже изучают информацию о новой уязвимости.

4 days, 12 hours назад @ xakep.ru
Исходный код червя Miasma опубликован на GitHub
Исходный код червя Miasma опубликован на GitHub Исходный код червя Miasma опубликован на GitHub

Исходный код малвари Miasma, от атак которой в последнее время страдают опенсорсные экосистемы, ненадолго появился на GitHub.

Напомним, что Miasma считается вариацией червя Shai-Hulud, исходный код которого группировка TeamPCP опубликовала в открытом доступе в мае 2026 года.

Ранее Miasma связывали с компрометацией npm-пакетов Red Hat и атаками на десятки репозиториев Microsoft на GitHub.

Как теперь рассказали исследователи, анализ опубликованного на GitHub кода показал, что для работы Miasma не требуется собственная управляющая инфраструктура.

После они используются для компрометации npm, PyPI и RubyGems, репозиториев GitHub, GitHub Actions и JFrog Artifactory.

4 days, 14 hours назад @ xakep.ru
Microsoft исправила более 200 уязвимостей и шесть 0-day в своих продуктах
Microsoft исправила более 200 уязвимостей и шесть 0-day в своих продуктах Microsoft исправила более 200 уязвимостей и шесть 0-day в своих продуктах

Инженеры компании Microsoft устранили более 200 уязвимостей, включая несколько публично раскрытых 0-day и опасный баг в Exchange Server, который уже использовался в реальных атаках.

На этой неделе были выпущены патчи для множества уязвимостей в Windows, Office, Exchange, Azure и других продуктах компании.

Среди исправленных в этом месяце проблем числятся сразу шесть 0-day-уязвимостей.

Как объясняли авторы этого исследования, проблема кроется в стандартной конфигурации HTTP/2 и не связана с какой-либо конкретной реализацией протокола.

Так, одной из наиболее серьезных проблем, которые устранили в этом месяце, специалисты называют CVE-2026-45657 (9,8 балла по шкале CVSS), обнаруженную в ядре W…

4 days, 15 hours назад @ xakep.ru
Госдума приняла второй пакет антифрод-мер
Госдума приняла второй пакет антифрод-мер Госдума приняла второй пакет антифрод-мер

Госдума приняла сразу во втором и третьем чтениях законопроект, содержащий второй пакет мер по борьбе с телефонным и интернет-мошенничеством.

Изначально обсуждалось ограничение как на общее число карт, так и на количество карт в одном банке.

Однако в итоговой версии документа сохранился только общий лимит — не более 20 карт на одного человека во всех банках.

При этом из финальной версии документа исключили ряд спорных инициатив.

По предварительным оценкам, большинство положений второго пакета антифрод-мер вступят в силу в сентябре 2026 года.

5 days, 5 hours назад @ xakep.ru
In English 🇺🇸
The Hacker News The Hacker News
последний пост 3 часа назад
Chinese Hackers Abused Google Workspace Rules to Steal Research and Defense Emails
Chinese Hackers Abused Google Workspace Rules to Steal Research and Defense Emails Chinese Hackers Abused Google Workspace Rules to Steal Research and Defense Emails

The way in was a backdoor on their REDCap research servers that stole login credentials.

The exfiltration was the unusual part: the attackers rewired the victims' own Google Workspace rules to copy any message matching their keywords to an inbox they controlled.

How they got inThe entry point was REDCap (Research Electronic Data Capture), a web platform that hospitals and universities use to build and manage study databases.

UNC6508 abused content compliance rules, a legitimate Google Workspace admin feature that scans mail for keywords and can copy or forward matching messages.

The rule's keywords mapped to UNC6508's collection priorities: geo-strategic policy, military strategy and equipm…

3 часа назад @ thehackernews.com
North Korean Hackers Are Turning Developer Tools Into Malware Delivery Channels
North Korean Hackers Are Turning Developer Tools Into Malware Delivery Channels North Korean Hackers Are Turning Developer Tools Into Malware Delivery Channels

Contagious Interview's use of Git hooks (".githooks/pre-commit") to fire the execution of malicious code when a target clones a "coding assessment" repository, marking a shift from hiding the malicious code within .vscode/tasks.json or package.json files.

(".githooks/pre-commit") to fire the execution of malicious code when a target clones a "coding assessment" repository, marking a shift from hiding the malicious code within .vscode/tasks.json or package.json files.

A malicious npm package named " terminal-logger-utils " has been found to target Telegram data, SSH keys, crypto wallets, cloud configurations, and environment variables.

Another malicious npm package named "node-env-resolve" h…

3 часа назад @ thehackernews.com
LiteLLM Vulnerability Chain Lets Low-Privilege Users Take Over AI Gateway Servers
LiteLLM Vulnerability Chain Lets Low-Privilege Users Take Over AI Gateway Servers LiteLLM Vulnerability Chain Lets Low-Privilege Users Take Over AI Gateway Servers

When a regular user (an internal_user) generates a virtual API key, LiteLLM stores the caller-supplied allowed_routes field without checking it against the user's role.

A self-update with user_role: "proxy_admin" is accepted and saved, promoting the caller to full proxy admin.

A full chain exposes the master key, the salt key that decrypts stored credentials, and the database URL.

The gateway sits on the wire between an AI agent and the model, so a compromise lets it alter responses in transit.

Separate from the chain, LiteLLM hands a proxy_admin an intentional code-execution path: its MCP support lets an admin register stdio MCP servers that the proxy launches as local subprocesses.

6 часов назад @ thehackernews.com
One-Click Microsoft 365 Copilot Flaw Could Have Let Attackers Steal Emails, Files, and MFA Codes
One-Click Microsoft 365 Copilot Flaw Could Have Let Attackers Steal Emails, Files, and MFA Codes One-Click Microsoft 365 Copilot Flaw Could Have Let Attackers Steal Emails, Files, and MFA Codes

A single click on a trusted Microsoft link could have let an attacker pull emails, calendar details, and indexed files out of Microsoft 365 Copilot Enterprise Search.

The entry point is the q parameter in the Copilot Enterprise Search URL.

Bing's "Search by Image" endpoint accepts an image URL and fetches it server-side to analyze it.

Microsoft mitigated the flaw on its backend, and because Copilot Enterprise is a managed service, tenant admins cannot patch or reconfigure the parts that failed.

Look for Copilot Search URLs carrying encoded payloads or HTML in the q parameter, and for unusual outbound requests to Bing's image endpoints.

7 часов назад @ thehackernews.com
⚡ Weekly Recap: Chrome 0-Day, UniFi Exploits, macOS Stealers, VPN Flaw and More
⚡ Weekly Recap: Chrome 0-Day, UniFi Exploits, macOS Stealers, VPN Flaw and More ⚡ Weekly Recap: Chrome 0-Day, UniFi Exploits, macOS Stealers, VPN Flaw and More

The security flaw is a case of a logic flow weakness in certificate validation that allows an unauthenticated remote attacker to bypass user authentication and establish a remote access VPN connection without a valid user password.

- Check Point warned of active exploitation of a critical vulnerability CVE-2026-50751 (CVSS score: 9.3) impacting Remote Access VPN and Mobile Access deployments that are configured to use the deprecated IKEv1 key exchange protocol.

The security flaw is a case of a logic flow weakness in certificate validation that allows an unauthenticated remote attacker to bypass user authentication and establish a remote access VPN connection without a valid user password.

m…

8 часов назад @ thehackernews.com
The Onboarding Password Mistake That Creates Unnecessary Risk
The Onboarding Password Mistake That Creates Unnecessary Risk The Onboarding Password Mistake That Creates Unnecessary Risk

For attackers, weak or poorly managed onboarding credentials can provide an easy route into corporate systems.

A more secure approach to onboarding passwordsTraditional onboarding methods create risk because organizations are forced to share temporary passwords in the first place.

Specops uResetThe risk of temporary passwords becoming permanentMost onboarding credentials are designed to be temporary, with employees expected to create a new password after their first login.

Sharing temporary credentials or forgetting to reset default passwords create unnecessary risk that attackers are quick to exploit.

Specops helps organizations strengthen password security at every stage of the user lifec…

11 часов назад @ thehackernews.com
152 Chrome Wallpaper Extensions with 105K Installs Linked to Adware and Fake Traffic
152 Chrome Wallpaper Extensions with 105K Installs Linked to Adware and Fake Traffic 152 Chrome Wallpaper Extensions with 105K Installs Linked to Adware and Fake Traffic

Cybersecurity researchers have discovered a network of 152 Google Chrome extensions that act as new tab live wallpaper add-ons to distribute a potentially unwanted program (PUP) family.

The cluster spans 38 separate Chrome Web Store publisher accounts and three brand backends: tabplugins[.

The uninstall URL is a google.com/url redirect wrapper that masquerades the uninstall as genuine Google Search activity.

Organic search on search engines like Gook refers to the unpaid listings on a search engine results page (SERP) generated by algorithms.

The campaign is assessed to be a "financially motivated commercial adware and traffic-attribution-fraud affiliate operation," although its exact prove…

11 часов назад @ thehackernews.com
Popular WordPress Plugin Scripts Tampered to Plant Hidden Backdoors on Sites
Popular WordPress Plugin Scripts Tampered to Plant Hidden Backdoors on Sites Popular WordPress Plugin Scripts Tampered to Plant Hidden Backdoors on Sites

An attacker tampered with trusted JavaScript files used by WordPress sites running PushEngage, OptinMonster, and TrustPulse, turning those files into a way to break into the sites.

So the two plugins with the most sites had the smallest window, and PushEngage had the largest.

That figure is reach, not damage: it counts sites that run the plugins, not sites that were broken into.

It says the breached system is still unknown, with Awesome Motive's own servers the most likely place, the CDN account possible, and the CDN provider, BunnyNet, unlikely.

Anyone who had PushEngage, OptinMonster, or TrustPulse active during the window should scan the server directly.

12 часов назад @ thehackernews.com
Sniper Dz Scams Target MENA Users via Fake Facebook Offers and Browser Alerts
Sniper Dz Scams Target MENA Users via Fake Facebook Offers and Browser Alerts Sniper Dz Scams Target MENA Users via Fake Facebook Offers and Browser Alerts

The findings indicate that the platform goes beyond facilitating credential theft, generating illicit revenue via browser notification abuse, premium SMS subscriptions, premium-rate calls, and investment scams.

The attack ends with directing victims to a page that obtains browser notification permissions by prompting users to click "Allow" to continue.

Behind the scenes, code embedded in the web page subscribes the web browser to a push notification system using a Voluntary Application Server Identification (VAPID) public key.

By combining browser notification abuse with history manipulation and tab-under redirections, the operators make it significantly more difficult for users to escape t…

16 часов назад @ thehackernews.com
Palo Alto Warns of Active Exploitation of PAN-OS GlobalProtect VPN Flaw
Palo Alto Warns of Active Exploitation of PAN-OS GlobalProtect VPN Flaw Palo Alto Warns of Active Exploitation of PAN-OS GlobalProtect VPN Flaw

Palo Alto Networks has revealed that it has observed "active exploitation" of a recently disclosed PAN-OS vulnerability by an unknown threat actor to obtain unauthorized access to GlobalProtect portals.

The vulnerability in question is CVE-2026-0257 (CVSS score: 7.8), an authentication bypass flaw affecting the portal and gateway components of PAN-OS software that could be exploited by bad actors to set up VPN connections.

According to the network security company, the security defect could be exploited by a bad actor to bypass security controls and initiate VPN connections.

The vulnerability has been exploited in the wild in limited attacks, with initial activity observed on May 17, 2026.

16 часов назад @ thehackernews.com
Critical Splunk Enterprise Flaw Lets Attackers Run Code Without Authentication
Critical Splunk Enterprise Flaw Lets Attackers Run Code Without Authentication Critical Splunk Enterprise Flaw Lets Attackers Run Code Without Authentication

Splunk has released security updates to address a critical security flaw in Splunk Enterprise that could be exploited to conduct unauthenticated file operations and even remote code execution.

"In Splunk Enterprise versions below 10.2.4 and 10.0.7, an unauthenticated user could create or truncate arbitrary files through a PostgreSQL sidecar service endpoint," Splunk said in an alert this week.

"At this point, we can authenticate, restore attacker-controlled SQL, and interact with the local database," security researchers Piotr Bazydlo and Yordan Ganchev said.

"Once we could restore attacker-controlled SQL into the local PostgreSQL instance, we quickly put together a database dump template t…

2 days, 9 hours назад @ thehackernews.com
U.S. Orders Anthropic to Suspend Fable 5 and Mythos 5 Access for Foreign Nationals
U.S. Orders Anthropic to Suspend Fable 5 and Mythos 5 Access for Foreign Nationals U.S. Orders Anthropic to Suspend Fable 5 and Mythos 5 Access for Foreign Nationals

ET, instructing it to suspend all access to the models by foreign nationals.

It said that it believed there was a "misunderstanding" and that it is working to restore access to the models as soon as possible.

"We reviewed a demonstration of this specific technique being used to identify a small number of previously known, minor vulnerabilities.

Anthropic emphasized that it has implemented "strong" guardrails to prevent the misuse of its models for cybersecurity-related tasks.

"Our understanding is that one potential jailbreak was shared with the government.

2 days, 17 hours назад @ thehackernews.com
Over 400 Arch Linux AUR Packages Hijacked to Deploy Infostealer and eBPF Rootkit
Over 400 Arch Linux AUR Packages Hijacked to Deploy Infostealer and eBPF Rootkit Over 400 Arch Linux AUR Packages Hijacked to Deploy Infostealer and eBPF Rootkit

The AUR is Arch Linux's community package collection, and it is separate from the official Arch repositories, which were not affected.

If you installed or updated an AUR package on or after June 11, check it against the current affected-package lists before trusting the host.

Removing the AUR package is not enough once the payload has run.

On your end:Check any AUR package installed or updated on or after June 11 against the community package lists and detection scripts, which compare your foreign packages against the known-bad set.

Grep recent build history and caches for npm install atomic-lockfile, bun install js-digest, and the payload path src/hooks/deps.

3 days, 3 hours назад @ thehackernews.com
400+ Arch Linux AUR Packages Hijacked to Install Rust Credential Stealer
400+ Arch Linux AUR Packages Hijacked to Install Rust Credential Stealer

Attackers took over more than 400 packages in the Arch User Repository (AUR) this week and rewrote their build scripts to install a credential stealer on any machine that built them. The malware is a Rust binary built to harvest developer secrets. When it lands with root, it can also load an eBPF rootkit to hide itself. The AUR is Arch Linux's community package collection, and it is separate

3 days, 3 hours назад @ thehackernews.com
Google Sues Chinese Smishing Network Accused of Using Gemini AI in Phishing
Google Sues Chinese Smishing Network Accused of Using Gemini AI in Phishing Google Sues Chinese Smishing Network Accused of Using Gemini AI in Phishing

Google on Friday said it's pursuing legal action against a Chinese cybercrime network, accusing it of using its Gemini artificial intelligence (AI) agent to send phishing text messages targeting Americans.

"The operation weaponized Gemini to help generate fraudulent phishing pages and deploy massive SMS phishing ('smishing') attacks, often through text messages impersonating legitimate brands, alerting recipients of 'brokerage account issues' or insisting they are eligible for 'rewards through their mobile phone carrier,'" Google said.

During the same timeframe, 2.5 million messages were sent by the network to Android users containing links to Outsider-generated websites.

For as little as $…

3 days, 3 hours назад @ thehackernews.com
threatpost threatpost
последний пост None
DarkReading
последний пост None
WeLiveSecurity
последний пост 4 days, 14 hours назад
OceanLotus: From external espionage to domestic targeting
OceanLotus: From external espionage to domestic targeting OceanLotus: From external espionage to domestic targeting

During this period, the Vietnam-aligned OceanLotus adopted a more selective approach to external operations while placing increasing emphasis on domestic espionage.

We identified two distinct campaigns involving the SPECTRALVIPER backdoor: a supply-chain attack targeting stock investors in Vietnam and a prolonged espionage operation against a Vietnamese infrastructure and transport construction company.

The domain resolved to the genuine IP address of the FireAnt update server, suggesting a supply-chain compromise scenario.

LTD 2025‑09‑20 SPECTRALVIPER C&C server.

]com IRT‑CHOOPALLC‑AP 2025‑09‑20 SPECTRALVIPER C&C server.

4 days, 14 hours назад @ welivesecurity.com
SMB cyber-readiness: What makes or breaks it
SMB cyber-readiness: What makes or breaks it SMB cyber-readiness: What makes or breaks it

But that realization alone clearly doesn’t prepare them to withstand an attack.

Have the repeat victims come to view their brushes with cyber-incidents as proof of “what doesn’t kill me makes me stronger”?

For all the talk around AI, automation and attacker sophistication, many SMB breaches still begin with a familiar opening.

A total of 71% of SMBs globally now carry cyber insurance, rising to 84% in North America, with adoption climbing sharply among repeat victims.

While “when, not if” has never been more true, that alone doesn’t prepare a business for adversity.

5 days, 13 hours назад @ welivesecurity.com
Cybercriminals: the 'auditors' you never hired
Cybercriminals: the 'auditors' you never hired Cybercriminals: the 'auditors' you never hired

There’s a phrase that is peddled out by governments and companies alike when a catastrophe of any type – including a cybersecurity breach – occurs: “Lessons have been learnt”.

The 130% increase in significant incidents between 2024 and 2025 severely challenges this assertion and points to lessons not being learnt, at a macro level.

In fact, this reluctance to look could also be normalcy bias quietly doing its work.

That is why this metaphor matters – cybercriminals discover the gap between what an organisation believes about its security and what the reality is.

We must accept that normalcy bias exists and act upon it.

6 days, 13 hours назад @ welivesecurity.com
Lessons for life: Why children’s data is a long-term identity risk
Lessons for life: Why children’s data is a long-term identity risk Lessons for life: Why children’s data is a long-term identity risk

Our kids are exposed to many of the same identity, privacy, and data security risks as their parents.

Why do people want my kids’ data?

But when they do finally flag fraud, the impact on your child’s credit history can be severe.

Apply for a credit freeze for your child’s identity with all three major credit bureaus.

Keeping your child’s identity safe should not be about restricting their digital world.

1 week, 5 days назад @ welivesecurity.com
This month in security with Tony Anscombe – May 2026 edition
This month in security with Tony Anscombe – May 2026 edition This month in security with Tony Anscombe – May 2026 edition

Here's some of what caught Tony’s attention in May 2026:Poland’s Internal Security Agency (ABW) has released information about cyber-intrusions into ICS (industrial control systems) at five water treatment facilities in the country in 2024 and 2025.

The two main attack vectors – weak passwords and systems exposed directly to the internet – were the same as those used in attacks against the Polish energy sector that leveraged DynoWiper described by ESET researchers here.

What are some key mitigation steps against attacks targeting OT systems?

How do scams crypto ATMs work and how to stay safe?

Learn this and more in Tony's video and be sure to check out the April 2026 edition of Tony's month…

2 weeks, 3 days назад @ welivesecurity.com
ESET APT Activity Report Q4 2025–Q1 2026
ESET APT Activity Report Q4 2025–Q1 2026 ESET APT Activity Report Q4 2025–Q1 2026

ESET APT Activity Report Q4 2025–Q1 2026 summarizes notable activities of selected advanced persistent threat (APT) groups documented by ESET researchers from October 2025 through March 2026.

During the monitored time frame, China-aligned threat actors remained highly active worldwide, conducting espionage campaigns shaped in part by geopolitical developments affecting Beijing’s economic and security interests.

The war in Iran that began in late February 2026 was the defining event for Iran-aligned activity during this period.

Russia-aligned threat actors continued to focus overwhelmingly on Ukraine and entities connected to the country’s defense efforts.

Intelligence shared here is based m…

2 weeks, 4 days назад @ welivesecurity.com
What to consider before asking an AI chatbot for health advice
What to consider before asking an AI chatbot for health advice What to consider before asking an AI chatbot for health advice

Alongside a number of freely available AI chatbots, major technology companies have moved into consumer-facing health AI with the launches of services such as Copilot Health, ChatGPT Health, and Amazon’s HealthAI that models help users interpret their medical records and ask questions about their symptoms, lab results and treatment options.

Misuse of AI chatbots in general is now the number one health technology hazard out there, according to one US patient safety organization.

Your health data is not like a stolen credit card that can be frozen while the details are replaced and reissued.

Even so, people should be cautious: health data is unusually sensitive, and anonymization doesn’t alwa…

2 weeks, 5 days назад @ welivesecurity.com
BTMOB: A stealthy RAT burrowing deep into Android devices
BTMOB: A stealthy RAT burrowing deep into Android devices BTMOB: A stealthy RAT burrowing deep into Android devices

Our recent review of threat detections in Brazil surfaced BTMOB, an Android remote access trojan (RAT) that is less notable for detection volume than for the damage it can wreak.

BTMOB at a glanceFirst described in February 2025, BTMOB has evolved from the SpySolr malware.

BTMOB APK creation toolHow does BTMOB spread?

For example, researchers Johnk3r and Merl recently spotted campaigns that spread BTMOB while impersonating Argentina’s tax and customs authorities.

ESET products detect the primary tool as MSIL/BtmobRat, while related Android variants trigger detections such as Android/Spy.Agent.EED, Android/Spy.Agent.EIJ and Android/Spy.Agent.EIK.

2 weeks, 6 days назад @ welivesecurity.com
Foul play: Fake FIFA websites target soccer fans looking for World Cup tickets, merchandise
Foul play: Fake FIFA websites target soccer fans looking for World Cup tickets, merchandise Foul play: Fake FIFA websites target soccer fans looking for World Cup tickets, merchandise

Many soccer fans may still be hunting for tickets, merchandise, travel and hospitality packages – and scammers know exactly how to exploit this demand.

]shop, uses a domain that looks close enough to FIFA and the 2026 World Cup to catch a hurried visitor.

Fake site impersonating the official FIFA World Cup 2026™ websiteThe trickery doesn’t stop there, however.

Official FIFA World Cup 2026™ websiteBut back to the fake website – here’s what happens if you want to “purchase” tickets or merchandise.

The countdown to the World Cup gives criminals a ready-made audience: countless people hunting for tickets, merchandise and various last-minute opportunities.

3 weeks, 3 days назад @ welivesecurity.com
Webworm: New burrowing techniques
Webworm: New burrowing techniques Webworm: New burrowing techniques

Discord and Microsoft Graph API C&C communicationIn 2025, Webworm started abusing Discord and Microsoft Graph API for C&C communication.

]com/anjsdgasdf/WordPress, which acts as a file stager for other tools and malware used by Webworm (one such tool used the compromised Amazon S3 bucket mentioned above).

WormFrpWormFrp is a proxy tunneling tool inspired by the existing fast reverse proxy (frp) utility that Webworm also uses.

ChainWormChainWorm is another custom proxy tool used by Webworm operators.

FilesSHA-1 Filename Detection Description CB4E5043333670738142 9707F59C3CBE8D497D98 SearchApp.exe WinGo/Agent.ZK EchoCreep backdoor using Discord for C&C.

3 weeks, 5 days назад @ welivesecurity.com
The quest for greater tech independence
The quest for greater tech independence The quest for greater tech independence

Europe’s push for tech sovereigntyIn Europe, calls for greater tech sovereignty – the ability to choose and act independently, autonomously, and securely – have become almost deafening.

Over the last year in the EU, several groups of countries have coalesced around more or less political approaches to tech sovereignty.

This is where the EU’s enhanced focus on ICT supply chain security comes into foreground complementing the initiatives specifically aimed at tech sovereignty.

In response to growing demands for national tech sovereignty and protection of local competitiveness in various regions around the world, several US tech firms have begun offering “sovereign” solutions tailored to forei…

3 weeks, 6 days назад @ welivesecurity.com
Why geopolitical turmoil is a gift for scammers, and how to stay safe
Why geopolitical turmoil is a gift for scammers, and how to stay safe Why geopolitical turmoil is a gift for scammers, and how to stay safe

The truth is that geopolitical tension and conflict offers potentially rich pickings for opportunistic online scammers.

The backdrop of geopolitical turmoil, whether it’s Ukraine or Iran, adds weight to the stories they spin in order to achieve their goals.

Whatever tactics they choose, the end goal is usually the same: to harvest your credentials and/or personal and financial data.

They’re tried and tested and could come via email, text, social media or phone call.

Scammers know this and will create their own fake charities – or impersonate legitimate ones – to collect donations.

1 month назад @ welivesecurity.com
FrostyNeighbor: Fresh mischief and digital shenanigans
FrostyNeighbor: Fresh mischief and digital shenanigans FrostyNeighbor: Fresh mischief and digital shenanigans

Every 10 minutes, the compromised computer’s fingerprint is sent to the C&C server via an HTTP POST request to https://book-happy.needbinding[.]icu/employment/documents-and-resources.

If the C&C server response content is larger than 100 bytes, the received data is executed using the eval method.

]icu N/A 2026‑03‑10 Cobalt Strike C&C server.

]icu N/A 2026‑04‑14 PicassoLoader C&C server.

]buzz N/A 2026‑04‑14 Cobalt Strike C&C server.

1 month назад @ welivesecurity.com
Eyes wide open: How to mitigate the security and privacy risks of smart glasses
Eyes wide open: How to mitigate the security and privacy risks of smart glasses Eyes wide open: How to mitigate the security and privacy risks of smart glasses

Smart glasses allow anyone to track and record the world around them.

So we probably shouldn’t be surprised that smart glasses are doing the rounds once more, after a failed attempt by Google to popularize them over a decade ago.

This presents significant security and privacy risks for both smart glasses users and the people they interact with.

Smart glasses give anyone the ability to record or take photos of strangers surreptitiously.

It might put you in physical danger if you lose track of your surroundingsFor bystanders:Keep your eyes peeled for anyone wearing smart glasses.

1 month назад @ welivesecurity.com
Fake call logs, real payments: How CallPhantom tricks Android users
Fake call logs, real payments: How CallPhantom tricks Android users Fake call logs, real payments: How CallPhantom tricks Android users

We identified and reported 28 CallPhantom apps on Google Play, cumulatively downloaded more than 7.3 million times.

The table in the Analyzed CallPhantom apps section lists each app along with its key details, including the download count.

Examples of CallPhantom initial screensCampaign overviewThe CallPhantom apps we found on Google Play mainly targeted Android users in India and the broader Asia‑Pacific region.

No data generation occurs until after payment; users have to pay or subscribe before any email would supposedly be sent.

For these third-party payment apps, CallPhantom apps either included hardcoded URLs or fetched the URLs dynamically from a Firebase realtime database, meaning th…

1 month, 1 week назад @ welivesecurity.com
Naked Security Naked Security
последний пост None
Help Net Security Help Net Security
последний пост 4 часа назад
Chinese hackers breached North American research institutions via REDCap servers
Chinese hackers breached North American research institutions via REDCap servers Chinese hackers breached North American research institutions via REDCap servers

A China-linked cyber espionage operation targeted North American medical research institutions through compromised REDCap servers, using custom malware to gain persistent access and collect sensitive information, Google’s Threat Intelligence Group (GTIG) researchers found.

REDCap is a web-based platform for building and managing online databases and surveys in compliance with regulations for medical and scientific research.

The platform is widely used in the North American medical research community.

INFINITERED diagram (Source: Google)The upgrade interception component monitors for REDCap upgrades and injects malicious code into future versions of REDCap.

“The patterns used in the ‘Patroit…

4 часа назад @ helpnetsecurity.com
China-linked spies backdoored authentication stack to stay hidden for years
China-linked spies backdoored authentication stack to stay hidden for years China-linked spies backdoored authentication stack to stay hidden for years

But the most consequential phase of the intrusion was Velvet Ant’s takeover of the authentication layer: the group modified PAM modules responsible for verifying logins, and the OpenSSH binaries used for remote access.

The modified PAM module could either accept a hardcoded secret password to bypass authentication entirely, or do that and silently log every username and password entered by legitimate users to a hidden file.

The modified SSH binaries went further: they captured credentials from both incoming and outgoing connections, logged every command typed during active sessions, and stored everything in encrypted files disguised to blend into the filesystem.

“From an eradication perspec…

7 часов назад @ helpnetsecurity.com
Delinea and Cyera integrate for data-aware identity security
Delinea and Cyera integrate for data-aware identity security Delinea and Cyera integrate for data-aware identity security

Together, Delinea and Cyera help security teams identify, prioritize, and remediate the highest-risk access paths across every human, machine, and AI agent.

With Delinea and Cyera, identity security becomes data-aware: accounts with access to mission-critical data are automatically elevated in risk scoring, and teams can prioritize access reviews and least-privilege enforcement based on the sensitivity of the data at stake.

“As human, machine, and AI identities multiply, security teams need better context to prioritize risk and govern access with confidence.

Delinea and Cyera help bring identity and data context together so teams can focus on the risks that matter most.”​​​The Delinea Platf…

7 часов назад @ helpnetsecurity.com
1Password Credential Broker reduces secret sprawl through identity-based credential delivery
1Password Credential Broker reduces secret sprawl through identity-based credential delivery 1Password Credential Broker reduces secret sprawl through identity-based credential delivery

1Password has announced 1Password Credential Broker, a new product that securely brokers credentials, tokens, and federated access from 1Password to trusted requesters.

The 1Password Credential Broker extends the role of 1Password from storing secrets to brokering credentials for the humans, machines, and agents that need them.

The 1Password Credential Broker also adds visibility into credential delivery.

Before an approved credential is delivered, the 1Password Credential Broker verifies the requester using trusted identity signals and releases only the credential configured for that requester.

The 1Password Credential Broker secures the credential foundation.

9 часов назад @ helpnetsecurity.com
Trust3 AI’s AgentDOS monitors AI agent activity, data access, and token consumption
Trust3 AI’s AgentDOS monitors AI agent activity, data access, and token consumption Trust3 AI’s AgentDOS monitors AI agent activity, data access, and token consumption

Trust3 AI has announced AgentDOS, an enterprise control plane that provides visibility into AI agents, including real-time token consumption monitoring across platforms such as Databricks Agent Bricks and Microsoft Copilot Studio.

They were not built for security, governance, and operations teams responsible for compliance, cost control, and enterprise risk.

AgentDOS addresses this gap by giving enterprises a unified view of every AI agent, every action, and every token consumed.

AgentDOS gives security and governance teams the control plane they’ve been missing,” said Balaji Ganesan, CEO, Trust3 AI.

A healthcare provider managing sensitive patient data across multiple systems deployed Agen…

9 часов назад @ helpnetsecurity.com
Omada Agent Governance helps organizations manage AI agent access, risk, and compliance
Omada Agent Governance helps organizations manage AI agent access, risk, and compliance Omada Agent Governance helps organizations manage AI agent access, risk, and compliance

Omada has announced Omada Agent Governance, a new solution designed to help organizations bring the same governance discipline to AI agents and non-human identities that they already apply to people.

AI agents are rapidly becoming a new class of digital actor inside enterprises.

“Every major technology shift creates a governance gap, and AI agents are no exception.

However, most cannot answer four fundamental questions: What AI agents do I have?

Omada Agent Governance is built to answer exactly these questions,” Jakob H. Kraglund, CEO, Omada.

9 часов назад @ helpnetsecurity.com
Ukrainian national pleads guilty in connection with Conti ransomware
Ukrainian national pleads guilty in connection with Conti ransomware Ukrainian national pleads guilty in connection with Conti ransomware

A Ukrainian national pleaded guilty to conspiracy to commit wire fraud in connection with the deployment of Conti ransomware, which targeted more than 1,000 victims worldwide.

According to the U.S. Department of Justice, 44-year-old Oleksii Oleksiyovych Lytvynenko joined the Conti conspiracy in or around September 2021 and possessed data stolen from eight U.S. victims and four overseas victims.

Between 2020 and 2022, the ransomware operation targeted victims in 47 U.S. states, Puerto Rico, the District of Columbia and 31 countries.

Conti emerged in 2020 and became one of the world’s most active ransomware operations, targeting healthcare organizations, government agencies, educational insti…

10 часов назад @ helpnetsecurity.com
Red Sift, GMO GlobalSign partnership simplifies email authentication and BIMI adoption
Red Sift, GMO GlobalSign partnership simplifies email authentication and BIMI adoption Red Sift, GMO GlobalSign partnership simplifies email authentication and BIMI adoption

Red Sift has announced a partnership with GMO GlobalSign to provide organizations with a direct path from email authentication to verified brand visibility in the inbox.

This partnership with GMO GlobalSign removes the last coordination headache standing between organizations and that outcome,” said Rahul Powar, CEO at Red Sift.

The partnership with Red Sift brings this to fruition,” said Frank Romito, North American Partnerships Vice President, GMO GlobalSign.

The partnership between Red Sift and GMO GlobalSign is available to customers outside of Japan, primarily in Europe and the Americas.

Fortunately, through Red Sift OnDMARC, customers can benefit from reaching enforcement in as little…

10 часов назад @ helpnetsecurity.com
AI vulnerability discovery is pushing 2026 CVEs toward 66,000
AI vulnerability discovery is pushing 2026 CVEs toward 66,000 AI vulnerability discovery is pushing 2026 CVEs toward 66,000

Vulnerability disclosures are piling up faster in 2026 than anyone expected at the start of the year.

The running count for the first few months sits well above the original projection, and the Forum of Incident Response and Security Teams (FIRST) now expects the year to land near 66,000 CVEs.

The cause sits mostly with one development: AI tools have started hunting for software flaws on their own, and they are good at it.

Only a small slice of 2026 CVEs reach the level where defenders need to act fast, and that share has held steady through the year.

AI can surface more flaws than analysts can verify, coordinate, and patch, and someone still has to write the detection signatures.

10 часов назад @ helpnetsecurity.com
PhishLumos: Exposing phishing campaigns that evade detection by hiding content
PhishLumos: Exposing phishing campaigns that evade detection by hiding content PhishLumos: Exposing phishing campaigns that evade detection by hiding content

The security community has largely accepted this reality and shifted focus toward automated detection systems that can intercept and block phishing threats before users see them.

Modern phishing campaigns increasingly employ cloaking techniques, serving benign content to scanners, while delivering malicious pages to real victims, or simply blocking automated retrieval altogether.

This graph is finally used by a coordinated team of specialized LLM-powered agents to profile campaigns and create validated detection rules.

In the researchers’ real-world study, PhishLumos was able to generate detection rules for just over half of the starting URLs it was given, with the remaining cases lacking e…

11 часов назад @ helpnetsecurity.com
Modat enhances Magnify with Passive DNS for faster threat hunting and infrastructure analysis
Modat enhances Magnify with Passive DNS for faster threat hunting and infrastructure analysis Modat enhances Magnify with Passive DNS for faster threat hunting and infrastructure analysis

Modat has launched native Passive DNS intelligence in Magnify, its internet intelligence platform, unifying IP, device fingerprint, certificate, and passive DNS into a single pivot-driven investigation flow.

Threat intelligence, threat hunting, exposure management, fraud and Security teams have long been forced to stitch together evidence across multiple tools and datapoints.

Most internet intelligence platforms are built around a single primary signal, with other data types bolted on as secondary lookups.

Retrospective infrastructure analysis: Queryable Passive DNS alongside Magnify’s IP, device, and certificate timelines, so analysts can reconstruct the benign and the attacker’s full infr…

12 часов назад @ helpnetsecurity.com
Microsoft’s workplace check-in via Wi-Fi tracks who’s in the office, and not everyone’s happy
Microsoft’s workplace check-in via Wi-Fi tracks who’s in the office, and not everyone’s happy Microsoft’s workplace check-in via Wi-Fi tracks who’s in the office, and not everyone’s happy

Microsoft is rolling out workplace check-in via Wi-Fi for Teams and Microsoft Places.

How Wi-Fi workplace check-in worksWhen enabled by the organization and the employee, workplace check-in via Wi-Fi can automatically update a user’s work location when their device connects to a configured workplace network.

Employees can manage workplace check-in, presence sharing, and location permissions through their settings.

Microsoft says workplace presence is an in-the-moment signal that indicates where someone is working, such as in the office or remotely, and is not stored as historical data.

Workplace check-in and presence sharing are separate decisions.

12 часов назад @ helpnetsecurity.com
LTM’s BlueVerse for iRun applies agentic AI to managed IT operations
LTM’s BlueVerse for iRun applies agentic AI to managed IT operations LTM’s BlueVerse for iRun applies agentic AI to managed IT operations

LTM has announced the launch of BlueVerse for iRun, an AI-native managed services offering designed to transform IT operations into a resilient, intelligent, and outcome-driven function.

BlueVerse for iRun addresses this shift by moving beyond headcount-based delivery to a platform-led approach powered by agentic AI, knowledge convergence, and process-as-code.

iRun combines AI agents and human expertise to shift operations from reactive incident management to pre-emptive, self-learning, and outcome-driven service delivery.

“BlueVerse for iRun brings together agentic AI, operational intelligence, and governed automation to help clients move beyond effort-led models to resilient, outcome-driv…

12 часов назад @ helpnetsecurity.com
Onspring CISO on where automated GRC systems fall short
Onspring CISO on where automated GRC systems fall short Onspring CISO on where automated GRC systems fall short

In this interview with Help Net Security, Nichole Windholz, CISO at Onspring, talks about the limits of automated GRC systems and continuous control monitoring.

How do automated GRC systems handle what they cannot see, and how should boards be told about that blind zone?

Automated GRC systems can still address those risks, but leaders need to be clear about what the system captures.

If the victim had been running a top-tier automated GRC platform, what would have changed, and what would not have?

A top-tier automated GRC platform could have exposed certain gaps before the attack, especially if a critical access point lacked multifactor authentication.

16 часов назад @ helpnetsecurity.com
Open-source CI/CD abuse detector guards against stolen credential attacks
Open-source CI/CD abuse detector guards against stolen credential attacks Open-source CI/CD abuse detector guards against stolen credential attacks

CI/CD Abuse Detector is an open-source project that uses a large language model to flag suspicious changes to continuous integration and continuous deployment pipelines, workflows, and automation configurations.

Stolen developer credentials are used to push modifications to workflow files, which then harvest secrets stored in the CI environment.

The detector aims to catch these modifications during code review, before the altered workflow executes.

Changed files in a pull request are first matched against path patterns for CI/CD, build, release, and packaging configurations.

Must read:Subscribe to the Help Net Security ad-free monthly newsletter to stay informed on the essential open-source…

17 часов назад @ helpnetsecurity.com
IT Security Guru IT Security Guru
последний пост None
SecurityTrails
последний пост None
Блоги 👨‍💻
Бизнес без опасности Бизнес без опасности
последний пост None
Жизнь 80 на 20 Жизнь 80 на 20
последний пост None
ZLONOV ZLONOV
последний пост None
Блог Артема Агеева Блог Артема Агеева
последний пост None
Киберпиздец Киберпиздец
последний пост None
Schneier on Security Schneier on Security
последний пост 11 часов назад
The FCC Wants to Eliminate Burner Phones
The FCC Wants to Eliminate Burner Phones The FCC Wants to Eliminate Burner Phones

A proposed FCC rule would kill burner phones: phones whose accounts are not attached to a particular person.

The FCC plans to do this by legally forcing the country’s telecoms to store a wealth of personal information about essentially all phone customers, including a government issued identification number and their physical address, alarming privacy advocates and civil rights activists who compare the measures to those from authoritarian countries where it can be difficult to buy a mobile phone plan without giving up your identity.

The proposed change would drastically shake up how people obtain phone plans in the U.S., and have all sorts of privacy and cybersecurity knock-on effects.

The…

11 часов назад @ schneier.com
Upcoming Speaking Engagements
Upcoming Speaking Engagements Upcoming Speaking Engagements

Upcoming Speaking EngagementsThis is a current list of where and when I am scheduled to speak:The list is maintained on this page.

Posted on June 14, 2026 at 12:07 PM • 0 Comments

1 day, 6 hours назад @ schneier.com
Friday Squid Blogging: Squid-Inspired Fluid Pump
Friday Squid Blogging: Squid-Inspired Fluid Pump Friday Squid Blogging: Squid-Inspired Fluid Pump

Friday Squid Blogging: Squid-Inspired Fluid PumpThis fluid pump was inspired by the way squids propel themselves through the water.

As usual, you can also use this squid post to talk about the security stories in the news that I haven’t covered.

Blog moderation policy.

Posted on June 12, 2026 at 5:05 PM • 0 Comments

3 days, 1 hour назад @ schneier.com
Bernie Sanders’ AI Sovereign Wealth Fund Plan
Bernie Sanders’ AI Sovereign Wealth Fund Plan Bernie Sanders’ AI Sovereign Wealth Fund Plan

Bernie Sanders’ AI Sovereign Wealth Fund PlanLet no one accuse Bernie Sanders of ducking the big questions.

As to the goal of reshaping AI in the public interest, we have proposed an AI Public Option.

Apertus is a large language model built by Swiss public servants, researchers at Swiss universities, using appropriately licensed training data and pre-existing Swiss public supercomputing infrastructure powered by renewable energy.

Don’t confuse public AI with “sovereign AI“, the notion that every country needs to invest in domestic AI infrastructure.

So why is he pursuing the sovereign wealth fund strategy when he must be aware of these risks?

3 days, 11 hours назад @ schneier.com
Enhanced License Plate Tracking
Enhanced License Plate Tracking Enhanced License Plate Tracking

The surveillance company Leonardo wants more data:A surveillance company plans to add sensors to automatic license plate readers (ALPRs) that would mean the devices, as well as capture the license plate of passing vehicles, would also sweep up unique identifiers of mobile phones, wearables, and other Bluetooth-enabled devices in those cars, potentially letting law enforcement identify specific drivers or passengers.

The technology, called SignalTrace, would turn ALPR cameras from devices focused on tracking cars to ones that can more readily track the location of particular people.

ALPR cameras have become a commonly deployed technology all across the U.S.; SignalTrace would make some of th…

4 days, 11 hours назад @ schneier.com
NSO Group Hacking WhatsApp Despite Court Order
NSO Group Hacking WhatsApp Despite Court Order NSO Group Hacking WhatsApp Despite Court Order

About Bruce SchneierI am a public-interest technologist, working at the intersection of security, technology, and people.

I've been writing about security issues on my blog since 2004, and in my monthly newsletter since 1998.

I'm a fellow and lecturer at Harvard's Kennedy School, a board member of EFF, and the Chief of Security Architecture at Inrupt, Inc.

This personal website expresses the opinions of none of those organizations.

5 days, 11 hours назад @ schneier.com
GPS As a Key Distribution Platform
GPS As a Key Distribution Platform GPS As a Key Distribution Platform

This is interesting:The U.S. military has likely been quietly broadcasting codes for its global encryption network using public GPS for nearly 20 years, turning each satellite into a hidden “numbers station,” according to Steven Murdoch…That means every device that uses GPS has been receiving hidden government information for years, and nobody outside the military knew it until now.

[…]Murdoch discovered that this particular sentinel was transmitted by all 31 operational satellites within a window of a few hours on May 26, 2011, potentially heralding the activation of a new operational system.

He confirmed that this timeline coincided with the rollout of the military’s Over-the-Air Distribu…

6 days, 7 hours назад @ schneier.com
Critical Zcash Vulnerability Found and Fixed
Critical Zcash Vulnerability Found and Fixed Critical Zcash Vulnerability Found and Fixed

If you’re a user—owner?—of this cryptocurrency, this is important:On May 29, the security researcher Taylor Hornby found a critical vulnerability in Zcash Orchard privacy pool using Claude Opus 4.8.

The Zcash team hired Hornby specifically to look for this kind of issue.

The Orchard pool is the newest and most advanced shielded transaction system in the cryptocurrency Zcash.

Introduced in 2022, it allows users to send and receive ZEC while keeping transaction details private.

The bug: a specific check that was supposed to validate transaction inputs wasn’t actually enforcing the rules it appeared to enforce.

1 week назад @ schneier.com
Anthropic’s Project Glasswing Update
Anthropic’s Project Glasswing Update Anthropic’s Project Glasswing Update

Anthropic’s Project Glasswing UpdateIn April, Anthropic initated Project Glasswing.

The idea was to let companies use their new model to find and fix vulnerabilities in their own software.

It was a fantastic PR move, and so many press outlets have uncritically parroted Anthropic’s claims that it’s now common wisdom that Mythos is better at finding software vulnerabilities than other models.

In any case, Anthropic has published a Project Glasswing status report.

That Anthropic refuses to release details—that it just says “trust us”—is a big problem here.

1 week назад @ schneier.com
AI Worm
AI Worm AI Worm

AI WormResearchers have prototyped an AI-powered internet worm.

The coolest thing about the prototype is that it carries its own LLM with it, and runs it on computers that have been broken into.

This is the closest to John Brunner’s original 1975 conception of a computer worm that I’ve seen.

Posted on June 5, 2026 at 9:21 AM • 0 Comments

1 week, 3 days назад @ schneier.com
Hacking Meta’s AI Chatbot
Hacking Meta’s AI Chatbot Hacking Meta’s AI Chatbot

Hacking Meta’s AI ChatbotHackers are convincing Meta’s AI support chatbot to let them take over other peoples’ accounts:A video posted on X showed the step-by-step process to hack someone’s Instagram account.

The hacker allegedly used a VPN to spoof the targets’ presumed location to avoid triggering Instagram’s automated account protections.

Then, the hacker opened a chat with Meta AI Support Assistant and asked the bot to add a new email address to the target’s account.

[…] On Monday, Instagram spokesperson Andy Stone said in a reply to Wong’s post and others that the issue was now fixed.

But there are others, many others, and they cannot be blocked as a class.

1 week, 4 days назад @ schneier.com
AI Used to Decrypt Medieval Ciphers
AI Used to Decrypt Medieval Ciphers AI Used to Decrypt Medieval Ciphers

About Bruce SchneierI am a public-interest technologist, working at the intersection of security, technology, and people.

I've been writing about security issues on my blog since 2004, and in my monthly newsletter since 1998.

I'm a fellow and lecturer at Harvard's Kennedy School, a board member of EFF, and the Chief of Security Architecture at Inrupt, Inc.

This personal website expresses the opinions of none of those organizations.

1 week, 5 days назад @ schneier.com
The Intersection of Encryption and AI
The Intersection of Encryption and AI The Intersection of Encryption and AI

Renowned technologist and author Bruce Schneier contributed a column on June 20, 2010, warning about cryptography’s inability to secure modern networks, a point he says he has been trying to argue since 2000.

“For a while now, I’ve pointed out that cryptography is singularly ill-suited to solve the major network security problems of today: denial-of-service attacks, website defacement, theft of credit card numbers, identity theft, viruses and worms, DNS attacks, network penetration, and so on.

Computer security defenses are inherently very fragile.

Security, real security that you or I might find useful in our lives, involves people: things people know, relationships between people, people …

1 week, 6 days назад @ schneier.com
Microsoft Threatening Security Researcher
Microsoft Threatening Security Researcher Microsoft Threatening Security Researcher

About Bruce SchneierI am a public-interest technologist, working at the intersection of security, technology, and people.

I've been writing about security issues on my blog since 2004, and in my monthly newsletter since 1998.

I'm a fellow and lecturer at Harvard's Kennedy School, a board member of EFF, and the Chief of Security Architecture at Inrupt, Inc.

This personal website expresses the opinions of none of those organizations.

1 week, 6 days назад @ schneier.com
Vulnerability Disclosure in the Age of AI
Vulnerability Disclosure in the Age of AI Vulnerability Disclosure in the Age of AI

New article: “Responsible Disclosure in the Age of AI: A Call for Urgent Action,” by Melissa Hathaway.

Abstract: Artificial intelligence is fundamentally reshaping the balance between vulnerability discovery and remediation.

This development exposes decades of accumulated technical debt created by a software industry that prioritized rapid deployment over secure-by-design engineering practices.

Drawing on the evolution of software assurance, vulnerability disclosure frameworks, and U.S. cyber policy, this perspective argues that the current moment represents a strategic inflection point for governments, industry, and critical infrastructure operators.

Responsible disclosure can no longer re…

2 weeks назад @ schneier.com
Krebs On Security
последний пост 5 days, 8 hours назад
Who Runs the Ransomware Group ‘The Gentlemen?’
Who Runs the Ransomware Group ‘The Gentlemen?’ Who Runs the Ransomware Group ‘The Gentlemen?’

This post examines clues pointing to a real life identity for the administrator of The Gentlemen ransomware group.

Experts at the security firm Check Point Software have been closely covering exploits of The Gentlemen, a so-called “ransomware-as-a-service” (RaaS) offering that pays affiliates handsomely to help spread the group’s malware.

According to Check Point, the group targets Internet-facing devices (VPNs, firewalls) as their entry point, and once inside moves quickly to encrypt entire networks within hours.

Check Point says the administrator and primary operator of the ransomware group uses the nickname Zeta88 on the Russian-language cybercrime forums, and that this individual was pr…

5 days, 8 hours назад @ krebsonsecurity.com
A Record-Breaking Patch Tuesday for June 2026
A Record-Breaking Patch Tuesday for June 2026 A Record-Breaking Patch Tuesday for June 2026

Microsoft today released software updates to plug nearly 200 security holes across its Windows operating systems and supported software, a record number of fixes for the company’s monthly Patch Tuesday cycle.

“Some surveys put AI usage among security professionals generally at 90%, so it’s unsurprising that this volume of patches may be the norm,” Narang said.

Microsoft received heavily blowback on social media last month after it said in a blog post that it was considering taking legal action against the security researcher.

While 200 vulnerabilities may be a record for Patch Tuesday, the actual number of security flaws Microsoft addressed this month is far higher, said Rapid7’s Adam Barne…

6 days назад @ krebsonsecurity.com
Hackers Used Meta’s AI Support Bot to Seize Instagram Accounts
Hackers Used Meta’s AI Support Bot to Seize Instagram Accounts Hackers Used Meta’s AI Support Bot to Seize Instagram Accounts

On May 31, word began to spread on several Telegram instant message channels that Meta’s AI bot would happily add an email address to an existing account as part of the bot’s standard password reset flow.

Meta has not responded to requests for comment on the video’s claims, but the company reportedly did acknowledge the dormant Instagram account for the Obama White House was briefly compromised.

Meta’s solution was to deploy a conversational AI layer to handle common recovery workflows: relinking a lost email address, triggering a password reset, verifying account ownership.

Just like human customer support employees can be social engineered into providing unauthorized access to someone’s a…

2 weeks назад @ krebsonsecurity.com
Netherlands Seizes 800 Servers, Arrests 2 for Aiding Cyberattacks
Netherlands Seizes 800 Servers, Arrests 2 for Aiding Cyberattacks Netherlands Seizes 800 Servers, Arrests 2 for Aiding Cyberattacks

But as KrebsOnSecurity observed in September 2025, those sanctions failed to target Stark’s remaining connection to the Internet — an Internet service provider based in the Netherlands called MIRhosting.

MIRhosting is operated by Andrey Nesterenko, a 39-year-old Russian native who runs the business out of the Netherlands.

And as our September 2025 report showed, WorkTitans was controlled by Nesterenko and a 57-year-old from Amsterdam named Youssef Zinad.

On top of that, WorkTitans was getting connectivity to the larger Internet solely through MIRhosting, where Zinad had worked previously.

“The transition to the.hosting was not intended to evade sanctions,” Nesterenko wrote.

3 weeks назад @ krebsonsecurity.com
Lawmakers Demand Answers as CISA Tries to Contain Data Leak
Lawmakers Demand Answers as CISA Tries to Contain Data Leak Lawmakers Demand Answers as CISA Tries to Contain Data Leak

The inquiry comes as CISA is still struggling to contain the breach and invalidate the leaked credentials.

Experts who reviewed the exposed secrets said the commit logs for the code repository showed the CISA contractor disabled GitHub’s built-in protection against publishing sensitive credentials in public repos.

CISA acknowledged the leak but has not responded to questions about the duration of the data exposure.

TruffleHog does this by monitoring a live feed that GitHub publishes which includes a record of all commits and changes to public code repositories.

In practical terms, it is likely that cybercrime groups or foreign adversaries also noticed the publication of these CISA secrets, …

3 weeks, 3 days назад @ krebsonsecurity.com
Alleged Kimwolf Botmaster ‘Dort’ Arrested, Charged in U.S. and Canada
Alleged Kimwolf Botmaster ‘Dort’ Arrested, Charged in U.S. and Canada Alleged Kimwolf Botmaster ‘Dort’ Arrested, Charged in U.S. and Canada

A criminal complaint unsealed today in an Alaska district court charges Jacob Butler, a.k.a.

“Dort,” of Ottawa, Canada with operating the Kimwolf DDoS botnet.

“KimWolf was tied to DDoS attacks which were measured at nearly 30 Terabits per second, a record in recorded DDoS attack volume,” the Justice Department statement reads.

Synthient was among many technology companies thanked by the Justice Department today, and Synthient’s founder Ben Brundage told KrebsOnSecurity he’s relieved Butler is in custody.

The DOJ said at least one of those services collaborated with Butler’s Kimwolf botnet.

3 weeks, 4 days назад @ krebsonsecurity.com
CISA Admin Leaked AWS GovCloud Keys on Github
CISA Admin Leaked AWS GovCloud Keys on Github CISA Admin Leaked AWS GovCloud Keys on Github

Until this past weekend, a contractor for the Cybersecurity & Infrastructure Security Agency (CISA) maintained a public GitHub repository that exposed credentials to several highly privileged AWS GovCloud accounts and a large number of internal CISA systems.

Another file exposed in their public GitHub repository — “AWS-Workspace-Firefox-Passwords.csv” — listed plaintext usernames and passwords for dozens of internal CISA systems.

“The available Git metadata alone does not prove which endpoint or device was used.”Caturegli said he validated that the exposed credentials could authenticate to three AWS GovCloud accounts at a high privilege level.

CISA has not responded to questions about the p…

4 weeks назад @ krebsonsecurity.com
Patch Tuesday, May 2026 Edition
Patch Tuesday, May 2026 Edition Patch Tuesday, May 2026 Edition

Artificial intelligence platforms may be just as susceptible to social engineering as human beings, but they are proving remarkably good at finding security vulnerabilities in human-made computer code.

May’s Patch Tuesday is a welcome respite from April, which saw Microsoft fix a near-record 167 security flaws.

But at the end of April, Oracle announced it was switching to a monthly update cycle for critical security issues.

Chrome automagically downloads available security updates, but installing them requires fully restarting the browser.

For a more granular look at the Microsoft updates released today, checkout this inventory by the SANS Internet Storm Center.

1 month назад @ krebsonsecurity.com
Canvas Breach Disrupts Schools & Colleges Nationwide
Canvas Breach Disrupts Schools & Colleges Nationwide Canvas Breach Disrupts Schools & Colleges Nationwide

The stated deadline for payment was initially set at May 6, but it was later pushed back to May 12.

The May 6 update stated that Canvas was fully operational, and that Instructure was not seeing any ongoing unauthorized activity on their platform.

Instructure responded by pulling Canvas offline and replacing the portal with the message, “Canvas is currently undergoing scheduled maintenance.

Data extortion groups like ShinyHunters will typically only remove victims from their leak sites after receiving an extortion payment or after a victim agrees to negotiate.

Last month, ShinyHunters relieved the home security giant ADT of personal information on 5.5 million customers.

1 month, 1 week назад @ krebsonsecurity.com
Anti-DDoS Firm Heaped Attacks on Brazilian ISPs
Anti-DDoS Firm Heaped Attacks on Brazilian ISPs Anti-DDoS Firm Heaped Attacks on Brazilian ISPs

For the past several years, security experts have tracked a series of massive DDoS attacks originating from Brazil and solely targeting Brazilian ISPs.

The company originated from protecting game servers against DDoS attacks and evolved into an ISP-focused DDoS mitigation provider.

But so-called “DNS reflection” attacks rely on DNS servers that are (mis)configured to accept queries from anywhere on the Web.

“We received and notified many Tier 1 upstreams regarding very very large DDoS attacks against small ISPs,” Nascimento said.

Nascimento flatly denied being involved in DDoS attacks against Brazilian operators to generate business for his company’s services.

1 month, 2 weeks назад @ krebsonsecurity.com
‘Scattered Spider’ Member ‘Tylerb’ Pleads Guilty
‘Scattered Spider’ Member ‘Tylerb’ Pleads Guilty ‘Scattered Spider’ Member ‘Tylerb’ Pleads Guilty

A 24-year-old British national and senior member of the cybercrime group “Scattered Spider” has pleaded guilty to wire fraud conspiracy and aggravated identity theft.

FBI investigators tied Buchanan to the 2022 SMS phishing attacks after discovering the same username and email address was used to register numerous phishing domains seen in the campaign.

That same year, U.K. investigators found a device at Buchanan’s Scotland residence that included data stolen from SMS phishing victims and seed phrases from cryptocurrency theft victims.

Buchanan is the second known Scattered Spider member to plead guilty.

Two other alleged Scattered Spider members will soon be tried in the United Kingdom.

1 month, 3 weeks назад @ krebsonsecurity.com
Patch Tuesday, April 2026 Edition
Patch Tuesday, April 2026 Edition Patch Tuesday, April 2026 Edition

“This CVE can enable phishing attacks, unauthorized data manipulation, or social engineering campaigns that lead to further compromise,” Walters said.

Satnam Narang, senior staff research engineer at Tenable, said April marks the second-biggest Patch Tuesday ever for Microsoft.

Narang also said there are indications that a zero-day flaw Adobe patched in an emergency update on April 11 — CVE-2026-34621 — has seen active exploitation since at least November 2025.

Adam Barnett, lead software engineer at Rapid7, called the patch total from Microsoft today “a new record in that category” because it includes nearly 60 browser vulnerabilities.

For example, a Google Chrome update released earlier t…

2 months назад @ krebsonsecurity.com
Russia Hacked Routers to Steal Microsoft Office Tokens
Russia Hacked Routers to Steal Microsoft Office Tokens Russia Hacked Routers to Steal Microsoft Office Tokens

Hackers linked to Russia’s military intelligence units are using known flaws in older Internet routers to mass harvest authentication tokens from Microsoft Office users, security experts warned today.

The spying campaign allowed state-backed Russian hackers to quietly siphon authentication tokens from users on more than 18,000 networks without deploying any malicious software or code.

Instead, they used known vulnerabilities to modify the Domain Name System (DNS) settings of the routers to include DNS servers controlled by the hackers.

English said the routers attacked by Forest Blizzard were reconfigured to use DNS servers that pointed to a handful of virtual private servers controlled by …

2 months, 1 week назад @ krebsonsecurity.com
Germany Doxes “UNKN,” Head of RU Ransomware Gangs REvil, GandCrab
Germany Doxes “UNKN,” Head of RU Ransomware Gangs REvil, GandCrab Germany Doxes “UNKN,” Head of RU Ransomware Gangs REvil, GandCrab

An elusive hacker who went by the handle “UNKN” and ran the early Russian ransomware groups GandCrab and REvil now has a name and a face.

Shchukin’s name appeared in a Feb. 2023 filing (PDF) from the U.S. Justice Department seeking the seizure of various cryptocurrency accounts associated with proceeds from the REvil ransomware gang’s activities.

The Gandcrab ransomware affiliate program first surfaced in January 2018, and paid enterprising hackers huge shares of the profits just for hacking into user accounts at major corporations.

The Gandcrab team would then try to expand that access, often siphoning vast amounts of sensitive and internal documents in the process.

REvil never recovered f…

2 months, 1 week назад @ krebsonsecurity.com
‘CanisterWorm’ Springs Wiper Attack Targeting Iran
‘CanisterWorm’ Springs Wiper Attack Targeting Iran ‘CanisterWorm’ Springs Wiper Attack Targeting Iran

Experts say the wiper campaign against Iran materialized this past weekend and came from a relatively new cybercrime group known as TeamPCP.

TeamPCP then attempted to move laterally through victim networks, siphoning authentication credentials and extorting victims over Telegram.

Eriksen said it appears TeamPCP used access gained in the first attack on Aqua Security to perpetrate this weekend’s mischief.

“It’s a little all over the place, and there’s a chance this whole Iran thing is just their way of getting attention,” Eriksen said.

“While security firms appear to be doing a good job spotting this, we’re also gonna need GitHub’s security team to step up,” Cimpanu wrote.

2 months, 3 weeks назад @ krebsonsecurity.com
Graham Cluley Graham Cluley
последний пост 9 часов назад
Maine forced to take down data breach portal after fake notices filed with authorities
Maine forced to take down data breach portal after fake notices filed with authorities Maine forced to take down data breach portal after fake notices filed with authorities

The US state of Maine has taken its public data breach notification portal offline after someone submitted fraudulent breach disclosures impersonating two well-known technology companies.

As Bleeping Computer reported last week, fraudulent data breach disclosures were submitted to Maine's official breach portal and publicly posted before their legitimacy could be verified, prompting the named companies to deny the claims.

However, somewhat more convincing was a fake breach notice that targeted the multiplayer social virtual reality platform VRChat.

It appears that the abuse of the system was possible because the Maine data breach reporting system lacked a proper verification mechanism.

Anyo…

9 часов назад @ bitdefender.com
Privacy own-goal: World Cup blunder leaks Lionel Messi’s passport details
Privacy own-goal: World Cup blunder leaks Lionel Messi’s passport details Privacy own-goal: World Cup blunder leaks Lionel Messi’s passport details

According to media reports, a security blunder carelessly leaked the passport details of every player in Argentina's World Cup squad ahead of Tuesday's warm-up friendly against Iceland.

But why are passport numbers on a World Cup team sheet at all?

Under FIFA regulations, teams must provide passport numbers around an hour before a match kicks off.

So the passport numbers belong in the information handed to the referee.

Before releasing any document containing sensitive data, verify that the data has actually gone - not just covered up.

3 days, 3 hours назад @ bitdefender.com
Silent Ransom Group: what you need to know
Silent Ransom Group: what you need to know

Most extortion gangs hide behind a keyboard. Silent Ransom Group will phone your staff pretending to be IT support - and if that fails, send someone to your office in person to plug in a USB stick. Read more in my article on the Fortra blog.

4 days, 7 hours назад @ fortra.com
Smashing Security podcast #471: This AI worm just rewrote its own rules
Smashing Security podcast #471: This AI worm just rewrote its own rules Smashing Security podcast #471: This AI worm just rewrote its own rules

Yeah, I've decided I should actually know something about technology after about 15 years of covering it.

This week I'm talking about helpful AI, maybe too helpful AI, which is the Meta AI, which seems to have been giving anyone who asked nicely anyone else's password.

And continuing the AI theme, I'm going to be talking about an AI worm that appears to think for itself.

I think I'm not going to cry with offense if you say that.

You're going to spend the money and you've got the money to spend.

4 days, 23 hours назад @ grahamcluley.com
Why schools remain one of cybercriminals’ favourite targets
Why schools remain one of cybercriminals’ favourite targets Why schools remain one of cybercriminals’ favourite targets

Evanston Township High School (ETHS), located approximately 14 miles north of Chicago, says it was hit by a ransomware attack on Sunday, June 7 2026.

No ransomware group has claimed responsibility for the attack against ETHS, and it is not known if any personal data has been exfiltrated by cybercriminals.

The sad truth is that schools are attractive targets to cybercriminals.

And, as is demonstrated by the closure of ETHS, schools often rely upon networked systems for everything from the platforms used to teach pupils to providing physical access controls.

Meanwhile, schools don't just face serious threats from organised criminal gangs but also from within their own walls.

5 days, 9 hours назад @ bitdefender.com
Got a LinkedIn message from a recruiter? It might be Chinese intelligence, warn FBI and MI5
Got a LinkedIn message from a recruiter? It might be Chinese intelligence, warn FBI and MI5 Got a LinkedIn message from a recruiter? It might be Chinese intelligence, warn FBI and MI5

If you've ever received an out-of-the-blue message via LinkedIn from a recruiter offering some well-paid consultancy work, intelligence agencies have a message for you: be very careful.

According to the bulletin, entitled "Safeguarding Our Secrets", Chinese intelligence officers - or third parties acting on their behalf - are posing as employees of private consultancies, think tanks, and HR firms.

According to the intelligence agencies, targets do not need security clearances to be of use to Chinese spies.

Western agencies warn that just submitting a CV containing your employer history, specialist knowledge, and details of professional contacts has am intelligence value.

The Five Eyes intel…

1 week, 3 days назад @ bitdefender.com
Meta’s own AI chatbot to blame for Instagram accounts being stolen in seconds
Meta’s own AI chatbot to blame for Instagram accounts being stolen in seconds

Hackers have been hijacking Instagram accounts at scale by exploiting Meta's AI support chatbot. And, as if that weren't bad enough, the technique required no technical skill whatsoever. Read more in my article on the Fortra blog.

1 week, 4 days назад @ fortra.com
Smashing Security podcast #470: This AI security flaw might be impossible to fix
Smashing Security podcast #470: This AI security flaw might be impossible to fix Smashing Security podcast #470: This AI security flaw might be impossible to fix

This AI security flaw might be impossible to fix with Graham Cluley and special guest Tanya Janca.

Yeah, I've done some work with them in the past and they're actually sponsoring this episode of the podcast.

Turns out some quiet little permission that crept wider over 3 years, a policy exception that nobody had reviewed, the kind of thing that's invisible until it isn't.

I don't know if that was also exposed on the WebBucket, but yeah, it's additional information though, isn't it?

And I used to work at the Canadian Revenue Agency, so I know they're not following the policy because I wrote it.

1 week, 4 days назад @ grahamcluley.com
Police arrest man following hack of Ajax football club
Police arrest man following hack of Ajax football club Police arrest man following hack of Ajax football club

Dutch police have arrested a 35-year-old man suspected of hacking into the computer systems of Amsterdam football giant Ajax, after the personal data of hundreds of thousands of supporters was put at risk.

However, it quickly emerged that the claim of a "few hundred" potential victims was wide of the mark, as it was reported that the incident could have exposed the personal details of around 300,000 registered Ajax supporters.

In short, the number of supporters whose details were exposed was around 1000 times larger than the club's initial estimate.

Ajax says that it has worked with external experts to patch the vulnerabilities, and has strengthened its security.

It is easy to imagine that …

2 weeks, 3 days назад @ bitdefender.com
MyPillow listed on ransomware gang’s leak site, but denies it has been breached
MyPillow listed on ransomware gang’s leak site, but denies it has been breached MyPillow listed on ransomware gang’s leak site, but denies it has been breached

The Play ransomware gang is claiming to have stolen data from US pillow manufacturer MyPillow, making off with private and personal confidential data.

The company denies it has been hit, and the Play ransomware gang claims otherwise.

The truth is likely to emerge quickly, as the deadline for payment listed by Play on its leak portal is reached tomorrow.

We'll know soon enough whether Friday's payment deadline from the Play ransomware group brings a data dump or a quiet anticlimax.

One thing is certain - ransomware gangs target anyone they think might pay, and strong defences are needed by all organisations.

2 weeks, 4 days назад @ bitdefender.com
Smashing Security podcast #469: What your Oura ring won’t tell you
Smashing Security podcast #469: What your Oura ring won’t tell you Smashing Security podcast #469: What your Oura ring won’t tell you

Smashing Security, Episode 469: What Your Oura Ring Won't Tell You, with Graham Cluley and special guest Lesley Carhart.

Because one of the things, I don't know how many people know this, but you are actively into martial arts.

I don't know.

I don't know if it's a real martial art, but I don't want to get in that argument with anybody.

And this is just a prime example of really, really, you did that.

2 weeks, 4 days назад @ grahamcluley.com
FBI warns of Kali365 phishing kit that breaks into Microsoft 365 accounts – no password required
FBI warns of Kali365 phishing kit that breaks into Microsoft 365 accounts – no password required FBI warns of Kali365 phishing kit that breaks into Microsoft 365 accounts – no password required

The FBI has issued an advisory warning about a phishing-as-a-service platform that has recently emerged, which can hijack Microsoft 365 accounts without ever stealing a password.

Kali365 is a subscription service for scammers that was first spotted in April 2026, and has been promoted largely through Telegram.

Subscribers to Kali365 have access to AI-generated phishing lures, automated campaign templates, real-time dashboards for tracking targets, and the ability to capture OAuth tokens.

If you've done that, you've used "device code flow."

And this is why the FBI's top recommendation is to block device code flow, with a conditional access policy in Microsoft Entra ID where appropriate.

2 weeks, 6 days назад @ bitdefender.com
Defenders fall behind, as AI rewrites the rules of a data breach
Defenders fall behind, as AI rewrites the rules of a data breach

For almost 20 years, stolen credentials have been the most common route for attackers into organizations, according to the Verizon Data Breach Investigations Report (DBIR). But that's no longer the case. Read more in my article on the Fortra blog.

3 weeks, 4 days назад @ fortra.com
Smashing Security podcast #468: High-speed train hacks and homicidal lawnmowers
Smashing Security podcast #468: High-speed train hacks and homicidal lawnmowers Smashing Security podcast #468: High-speed train hacks and homicidal lawnmowers

Smashing Security, episode 468: High-Speed Train Hacks and Homicidal Lawnmowers.

I've not, but also given— I don't think— In my imagination, in my mind, Taiwan's not a massive island.

I don't know.

Yeah, I don't think that's too cheeky.

I think that's a very good question because models do, as they get more capable, they tend to eat some types of software, right?

3 weeks, 4 days назад @ grahamcluley.com
FBI warns students and staff that ShinyHunters may come knocking after Canvas breach
FBI warns students and staff that ShinyHunters may come knocking after Canvas breach FBI warns students and staff that ShinyHunters may come knocking after Canvas breach

The advisory doesn't say the platform that was hacked was Canvas, and that the company concerned was Instructure.

The security breach was not just big news on cybersecurity blogs, it made headlines worldwide.

There are a few possible problems with paying an extortion gang and trusting that they will honour the deal.

Furthermore, extortionists might falsely claim to have access to compromising information, such as embarrassing photographs or videos of victims.

Having receive a ransom payment for its attack on Canvas, ShinyHunters and other extortion gangs are only likely to be further incentivised to launch similar attacks in future.

3 weeks, 5 days назад @ bitdefender.com
Компании 🏢
Блог Касперского Блог Касперского
последний пост 3 часа назад
Ключевые проблемы создания автономного SOC и их решения
Ключевые проблемы создания автономного SOC и их решения Ключевые проблемы создания автономного SOC и их решения

Фундаментальные проблемы автономного SOC: за пределами ИИХотя использование ИИ для анализа данных и принятия решений в SOC звучит как логичная и относительно несложная в реализации идея, попытка ее внедрить ставит и обостряет проблемы, с которыми организации столкнулись при внедрении SIEM, XDR и SOAR:Качество исходных данных.

Даже когда роль ИИ сводится к предварительному сбору данных и рекомендациям, аналитики зачастую не доверяют данным и тратят время на их повторный сбор и анализ.

В SOC и ИБ в целом всегда есть плохо документированная информация: бизнес-контекст, коллективные знания и другие данные, которые помогают верно оценивать оповещения и инциденты.

Проблемы ИИ, критичные для SOCКр…

3 часа назад @ kaspersky.ru
Атака FROST: слежка за пользователем при помощи SSD
Атака FROST: слежка за пользователем при помощи SSD Атака FROST: слежка за пользователем при помощи SSD

Хотя она и изолирована, но записываются эти данные в итоге на тот же SSD, с которым также работают прочие программы и веб-сайты.

Оказалось, что если вредоносная страница постоянно обращается к SSD, по задержкам при доступе к данным можно определить, что еще происходит на ПК.

Допустим, на SSD имеется достаточно большой файл, наполненный случайными данными.

Комбинация всех особенностей атаки объясняет ее название: FROST расшифровывается как Fingerprinting Remotely using OPFS-based SSD Timing, то есть удаленное наблюдение над SSD с использованием технологии OPFS.

Впрочем, суть атаки FROST не в передаче данных, а в слежке за активностью пользователя.

5 days, 8 hours назад @ kaspersky.ru
Argamal RAT: злоумышленники распространяют троян удаленного доступа через хентай-игры | Блог Касперского
Argamal RAT: злоумышленники распространяют троян удаленного доступа через хентай-игры | Блог Касперского Argamal RAT: злоумышленники распространяют троян удаленного доступа через хентай-игры | Блог Касперского

Злоумышленники внедряют в установочные файлы игр троян удаленного доступа под названием Argamal.

Рассказываем, как не стать жертвой нового трояна — и как безопасно и максимально анонимно смотреть пикантный контент с аниме-девочками (или без).

В другой ситуации это, наверное, сложно было бы назвать неприятной характеристикой, но Argamal, к сожалению, троян не из «скорострелов».

Через три дня компьютер подключается к GitHub, скачивает зашифрованный файл, расшифровывает его и превращает в рабочий модуль трояна.

Именно поэтому мы рекомендуем хранить пароли не в текстовых файлах, а в зашифрованном контейнере менеджера паролей.

6 days, 9 hours назад @ kaspersky.ru
Как отключить ИИ-системы в компании и заблокировать доступ к ним
Как отключить ИИ-системы в компании и заблокировать доступ к ним Как отключить ИИ-системы в компании и заблокировать доступ к ним

Как выявить и ограничить использование Claude и Claude CodeДетектирование: анализ на NGFW или веб-фильтре трафика к claude.ai, anthropic.com, *.anthropic.com, api.anthropic.com.

Защита: на уровне NGFW/веб-фильтра заблокировать доступ к категории «ИИ-сервисы», на уровне DNS перенаправить трафик вышеуказанных доменов Anthropic, с помощью политик браузера заблокировать различные расширения, дающие доступ к Claude.

Защита: на уровне NGFW/веб-фильтра заблокировать доступ к категории «ИИ-сервисы», на уровне DNS перенаправить трафик вышеуказанных доменов.

Защита: на уровне NGFW/веб-фильтра заблокировать доступ к категории «ИИ-сервисы», на уровне DNS перенаправить трафик вышеуказанных доменов DeepS…

1 week назад @ kaspersky.ru
XChat от Илона Маска: насколько безопасен новый мессенджер? | Блог Касперского
XChat от Илона Маска: насколько безопасен новый мессенджер? | Блог Касперского XChat от Илона Маска: насколько безопасен новый мессенджер? | Блог Касперского

У Павла Дурова и его «приватного» мессенджера появился новый конкурент, и это — барабанная дробь — Илон Маск и его сервис XChat.

Все описанные выше сложности с PIN-кодом в XChat, на самом деле, имеют под собой своеобразное основание.

Напомним, что, в отличие от WhatsApp и Signal, разработчики XChat решили хранить приватные ключи пользователей на своих серверах.

Так что в итоге с XChat?

И, конечно, хранить его, как и любые другие пароли, следует не в заметках, а в надежном менеджере паролей.

1 week, 3 days назад @ kaspersky.ru
Руководство по отключению Copilot, Gemini, Apple Intelligence | Блог Касперского
Руководство по отключению Copilot, Gemini, Apple Intelligence | Блог Касперского Руководство по отключению Copilot, Gemini, Apple Intelligence | Блог Касперского

Отключение при помощи политик: в Admin Center пройти в раздел Settings → Integrated Apps, найти Copilot в списке Available Apps, выбрать Block.

Как отключить панель Copilot в EdgeДетектирование: на уровне NGFW или других сетевых журналов искать обращение к ресурсам copilot.microsoft.com, bing.com/chat, edgeservices.bing.com.

Блокировка с помощью политик: в панели управления: Apps → Additional Google services → Gemini app: OFF.

Блокировка с помощью политик: в корпоративных политиках Chrome необходимо установить: GenAILocalFoundationalModelSettings = 0, HelpMeWriteSettings = 2 (отключено), TabOrganizerSettings = 2, CreateThemesSettings = 2, DevToolsGenAiSettings = 2.

Как отключить Apple Intel…

1 week, 4 days назад @ kaspersky.ru
Исследование безопасности Wi-Fi в Мексике | Блог Касперского
Исследование безопасности Wi-Fi в Мексике | Блог Касперского Исследование безопасности Wi-Fi в Мексике | Блог Касперского

Мы исследовали более 84 500 общественных точек доступа Wi-Fi в Мехико, Гвадалахаре и Монтеррее — и нам есть что вам рассказать об их безопасности.

Что и как мы исследовалиПройтись пешком по Мексике в поисках публичных Wi-Fi-точек было бы сложновато, хотя ради аналогичного исследования безопасности Wi-Fi в Париже мы именно так и поступили (кстати, ознакомиться с его результатами можно в материале Безопасен ли парижский Wi-Fi?).

Выяснилось, что WPS включен почти у половины (47%) точек доступа в Мехико, у 43% — в Гвадалахаре и 41% — в Монтеррее.

Поэтому наиболее безопасным вариантом станет использование сотовой связи для доступа в Интернет — и никакой Wi-Fi не понадобится.

О том, как это сдела…

1 week, 6 days назад @ kaspersky.ru
Паттерны современных вредоносных кампаний | Блог Касперского
Паттерны современных вредоносных кампаний | Блог Касперского Паттерны современных вредоносных кампаний | Блог Касперского

Конкретные примеры современных вредоносных кампанийНесмотря на эти изменения, наши эксперты продолжают активно отслеживать новые вредоносные кампании и реагировать на современные угрозы.

Наши технологии зарегистрировали более тысячи вредоносных писем почти идентичной структуры, разосланных организациям из госсектора, строительной и промышленной отраслей, что прямо указывает на автоматизацию проводимых атак.

Примечательно, что в качестве резервного командного сервера загрузчик обращается к Solana Name Service, децентрализованному блокчейн-реестру, что существенно затрудняет блокировку инфраструктуры.

Обе группы активно применяют PowerShell-нагрузки и нацелены на российский госсектор, что ука…

2 weeks, 3 days назад @ kaspersky.ru
Kaspersky Scan Engine: практические советы по интеграции | Блог Касперского
Kaspersky Scan Engine: практические советы по интеграции | Блог Касперского Kaspersky Scan Engine: практические советы по интеграции | Блог Касперского

Как настроить интеграцию Kaspersky Scan Engine c F5 BIG IP LTMНастройка Scan EngineKaspersky Scan Engine должен работать в режиме ICAP.

Как настроить интеграцию Kaspersky Scan Engine c NextcloudНастройка Kaspersky Scan EngineKaspersky Scan Engine должен работать в режиме HTTP.

Как настроить интеграцию Kaspersky Scan Engine c Hitachi NAS Platform 13.9Настройка Scan EngineKaspersky Scan Engine должен работать в режиме ICAP.

Как настроить интеграцию Kaspersky Scan Engine c RspamdНастройка Scan EngineKaspersky Scan Engine должен работать в режиме HTTPD.

Как настроить интеграцию Kaspersky Scan Engine c ARA JAGUAR 5000Настройка Scan EngineKaspersky Scan Engine должен работать в режиме ICAP.

2 weeks, 4 days назад @ kaspersky.ru
Злоумышленники угоняют аккаунты через рассылку Google AppSheet | Блог Касперского
Злоумышленники угоняют аккаунты через рассылку Google AppSheet | Блог Касперского Злоумышленники угоняют аккаунты через рассылку Google AppSheet | Блог Касперского

В последнее время злоумышленники активно используют для фишинговых атак платформу Google AppSheet: через нее можно настроить почтовую рассылку, которая отправляется c почтового адреса, связанного с Google.

К сожалению, именно эта простота делает AppSheet привлекательным и для злоумышленников.

Ниже показано, как выглядит типичный путь от получения письма от якобы «карьерного портала Google» до кражи данных аккаунта:Аналогичные письма приходят от имени и других IT-гигантов.

Прежде всего смотрите не на отображаемое имя, а на адрес отправителя.

Куда более вероятно, что вы получите легитимную AppSheet-рассылку от имени небольшой компании или бизнеса, но уж точно не от IT-гигантов.

2 weeks, 5 days назад @ kaspersky.ru
Как поддельные IPTV-приложения для Android воруют деньги и данные пользователей | Блог Касперского
Как поддельные IPTV-приложения для Android воруют деньги и данные пользователей | Блог Касперского Как поддельные IPTV-приложения для Android воруют деньги и данные пользователей | Блог Касперского

Поэтому неудивительно, что за прошедшие несколько месяцев исследователи кибербезопасности зафиксировали несколько случаев распространения вредоносного ПО под видом IPTV-приложений для Android.

В этом посте поговорим о том, что представляют собой IPTV-приложения, как с помощью их поддельных версий преступники распространяют вредоносное ПО, на что оно способно и, главное, как не стать жертвой.

Обычно они привлекают пользователей бесплатным или очень дешевым доступом к контенту, который может быть нелегко найти без дорогостоящих подписок — в первую очередь это трансляции различных спортивных мероприятий и, в частности, футбольных матчей.

Вместо этого поддельное приложение открывало во встроенн…

2 weeks, 6 days назад @ kaspersky.ru
Обнаружение и отключение ненужных ИИ-систем в организации
Обнаружение и отключение ненужных ИИ-систем в организации Обнаружение и отключение ненужных ИИ-систем в организации

Хотя многие компании осознанно внедряют ИИ для повышения качества и эффективности, еще быстрее в них появляются ИИ-инструменты, руководством не санкционированные.

ИИ встраивают в уже применяемые компанией решения сами разработчики ПО (например, Microsoft Copilot и Gemini), а также самовольно устанавливают сотрудники.

И риски, и способы их снижения отличаются для разных видов ИИ-систем.

Мы дадим обзор этой широкой темы, сфокусировавшись на инструментах детектирования и блокировки ИИ на двух уровнях.

SalesforceВ режиме настроек (Setup) нужно воспользоваться поиском по словам connected apps и в результатах поиска нажать Manage Connected Apps.

3 weeks назад @ kaspersky.ru
Разбираем новую уязвимость чипов Qualcomm | Блог Касперского
Разбираем новую уязвимость чипов Qualcomm | Блог Касперского Разбираем новую уязвимость чипов Qualcomm | Блог Касперского

Но вы даже не узнаете, что в ваше устройство уже внедрен вредоносный код, а злоумышленники смогут получить доступ даже к заблокированному смартфону.

Что такое BootROMЧтобы понять серьезность находки, сначала нужно разобраться в том, как загружается современное устройство на чипе Qualcomm.

Самый нижний — фундамент и база, самый доверенный уровень — BootROM, постоянная память, вшитая в кремний и недоступная для изменения после производства.

Почему патча не существует — и что делатьQualcomm был уведомлен о находке в марте 2025 года и подтвердил наличие уязвимости в своих чипах.

Если у вас на руках устройство с уязвимым чипом, воспользуйтесь нашими советами, которые помогут снизить риск заражен…

3 weeks, 3 days назад @ kaspersky.ru
ASCII-графика в фишинговых письмах | Блог Касперского
ASCII-графика в фишинговых письмах | Блог Касперского ASCII-графика в фишинговых письмах | Блог Касперского

В решении для защиты почтовых шлюзов мы даже реализовали технологию, позволяющую считывать эти коды (причем не только из писем, но и вложений) и проверять зашитые в них ссылки.

Что такое ASCII-графика и как ее используют злоумышленникиСейчас в это нелегко поверить, но когда-то компьютеры не умели отображать графику.

Ну и вдобавок в то время многие платили за трафик, а потому отключали загрузку картинок в почте.

А в качестве дополнительного слоя защиты — установить защитные решения на все рабочие устройства, используемые для выхода в Интернет.

В частности, объяснять, что ASCII-графика в современных письмах может свидетельствовать о попытке фишинговой атаки.

3 weeks, 4 days назад @ kaspersky.ru
Зловредные ТВ-приставки: как дешевый «супербокс» превращает ваш дом в прокси-узел киберпреступников | Блог Касперского
Зловредные ТВ-приставки: как дешевый «супербокс» превращает ваш дом в прокси-узел киберпреступников | Блог Касперского

Дешевая ТВ-приставка на Android с бесплатными подписками может стать основой для ботнет-сетей и прокси-серверов киберпреступников. Разбираемся, как такие ТВ-боксы сдают ваш IP в аренду и как выбрать безопасное устройство.

3 weeks, 5 days назад @ kaspersky.ru
Блог Group-IB
последний пост None
Cisco Security Blog Cisco Security Blog
последний пост 10 часов назад
Defenseclaw for On-Prem AI SOC Workflow at Black Hat Asia
Defenseclaw for On-Prem AI SOC Workflow at Black Hat Asia Defenseclaw for On-Prem AI SOC Workflow at Black Hat Asia

Caption: MCP integrations exposed to the local AI workflow for SOC investigation contextAt this stage, the system was already useful.

Caption: OpenClaw using the local Ollama model backend instead of an external model providerThe distinction is important.

I installed DefenseClaw alongside the OpenClaw environment, to add inspection and audit visibility around the agentic AI workflow.

Sending DefenseClaw events into Splunk made the AI workflow feel more operational and less experimental.

At Black Hat Asia, this became a practical way to explore what private AI for SOC workflows could look like.

10 часов назад @ blogs.cisco.com
Cisco Secure Access with MCP Infrastructure at Black Hat Asia 2026
Cisco Secure Access with MCP Infrastructure at Black Hat Asia 2026 Cisco Secure Access with MCP Infrastructure at Black Hat Asia 2026

Cisco has been a long-standing partner in securing Black Hat conferences worldwide, providing the critical network infrastructure that ensures safe connectivity for all attendees.

At Black Hat Asia 2026, we continued this tradition while introducing significant enhancements to our security capabilities through innovative integrations.

Resource ConnectorCisco Secure Access Resource Connector was deployed to provide secure remote access to critical systems.

Resource Connector solves this problem by creating secure path to the target, which is accessible from public URL generated by Secure Access platform.

Check out the other blogs from our team at Black Hat Asia 2026.

10 часов назад @ blogs.cisco.com
The Essence of Black Hat – Collaboration with Partners
The Essence of Black Hat – Collaboration with Partners The Essence of Black Hat – Collaboration with Partners

As is tradition at every Black Hat conference, Day 1 winds down with a quick reality check – what’s done, what’s broken, and what absolutely needs to go live by tomorrow.

Corelight traffic and detections were already flowing into Cisco XDR using OCSF-based ingestion built at Black Hat Europe 2025.

That’s the lesson Black Hat reinforces every time:Progress accelerates when you ask the right person the right question.

Check out the other blogs from our team at Black Hat Asia 2026.

Driven by the needs of the community, Black Hat events showcase content directly from the community through Briefings presentations, Trainings courses, Summits, and more.

10 часов назад @ blogs.cisco.com
Black Hat Asia 2026: Threat Hunters’ Corner
Black Hat Asia 2026: Threat Hunters’ Corner Black Hat Asia 2026: Threat Hunters’ Corner

One of the first things we notice walking into the Black Hat NOC/SOC to help setup was that no one cared about who you worked for.

That goal being to discover and protect Black Hat from attacks both internally and externally.

High Score, Low Threat: A 60-Second Triage StoryThe new agentic capabilities in Cisco XDR were enabled in our Black Hat tenant – and they didn’t disappoint.

Check out the other blogs from our team at Black Hat Asia 2026.

Driven by the needs of the community, Black Hat events showcase content directly from the community through Briefings presentations, Trainings courses, Summits, and more.

10 часов назад @ blogs.cisco.com
Unveiling the Power of Integration: XDR, Splunk, Corelight, Arista and Palo Alto Networks in Action at Black Hat Asia
Unveiling the Power of Integration: XDR, Splunk, Corelight, Arista and Palo Alto Networks in Action at Black Hat Asia Unveiling the Power of Integration: XDR, Splunk, Corelight, Arista and Palo Alto Networks in Action at Black Hat Asia

The Black Hat server owners confirmed the Apache version was fully patched, ensuring no impact to Black Hat assets.

Cisco XDR correlated events and enriched them with Talos and other third-party threat intelligence feeds, confirming the issue and assigning priority.

An attendee was seen accessing a custom application hosted in their home country from the Black Hat network.

AI Reasoning AnalysisDrilled deeper into the AI reasoning behind the Cisco XDR storyboard findings.

Driven by the needs of the community, Black Hat events showcase content directly from the community through Briefings presentations, Trainings courses, Summits, and more.

10 часов назад @ blogs.cisco.com
Black Hat Asia 2026: A Decade in Singapore
Black Hat Asia 2026: A Decade in Singapore Black Hat Asia 2026: A Decade in Singapore

Cisco celebrates our 10th year building and safeguarding the network for Black Hat Asia in Singapore.

We work with other official providers to bring the hardware, software and engineers to build and secure the Black Hat Asia network: Arista, Corelight, Jamf, MyRepublic and Palo Alto Networks.

Since 2017, Cisco has protected the Black Hat Asia network, beginning with automated malware analysis using Threat Grid.

Unveiling the Power of Integration: XDR, Splunk, Corelight, Arista and Palo Alto Networks in Action at Black Hat AsiaUplevelling Black Hat Threat HuntersCisco Secure Access with MCP Infrastructure at Black Hat Asia 2026The Essence of Black Hat – Collaboration with PartnersBlack Hat A…

10 часов назад @ blogs.cisco.com
Security in the Post-Mythos Era
Security in the Post-Mythos Era Security in the Post-Mythos Era

It was designed to be useful whether you had a team of 500 security analysts or a single IT person wearing multiple hats.

The new mathBefore Mythos and other frontier large language models (LLMs), the vulnerability lifecycle had a rhythm that most security teams had internalized.

It also means you need incident response capability for when prevention fails.

When everything has been tested and still was not enough, emergency incident response is the capability that gets you from compromised to recovered.

Because they operate at a layer of the security stack that is independent of how fast vulnerabilities are discovered.

6 days, 7 hours назад @ blogs.cisco.com
Cisco SASE with Meraki: Get in the Fast Lane to SASE
Cisco SASE with Meraki: Get in the Fast Lane to SASE Cisco SASE with Meraki: Get in the Fast Lane to SASE

That is why I am excited to share that Cisco SASE with Meraki is now generally available.

You keep the Meraki experience you know, then connect it to Cisco Secure Access for cloud-delivered Security Service Edge (SSE) protection.

What We BuiltCisco SASE with Meraki connects Meraki SD-WAN sites to Cisco Secure Access, Cisco’s cloud-delivered SSE solution.

With Cisco SASE with Meraki, Meraki AutoVPN can automatically establish secure primary and backup tunnels between enrolled MX sites and Cisco Secure Access.

Cisco SASE with Meraki gives Meraki customers a fast, secure, and resilient approach to bring SD-WAN traffic into Cisco Secure Access.

6 days, 10 hours назад @ blogs.cisco.com
Extending Zero Trust Across the Agentic AI Workflow
Extending Zero Trust Across the Agentic AI Workflow Extending Zero Trust Across the Agentic AI Workflow

This is the shift from access control to action control.

To move from access control to action control, Agent Gateway will help answer five questions before a request is allowed to proceed:Who is the agent?

With Agent Gateway, Cisco extends these capabilities into the agentic workflow.

Duo will identify the agent process itself using Duo identity, extending naturally from user MFA to agent and non-human identities.

Duo will identify the agent process itself using Duo identity, extending naturally from user MFA to agent and non-human identities.

1 week, 5 days назад @ blogs.cisco.com
Strengthening the Foundation: A Predictable, Customer focused Response to AI-Accelerated Vulnerability Discovery
Strengthening the Foundation: A Predictable, Customer focused Response to AI-Accelerated Vulnerability Discovery Strengthening the Foundation: A Predictable, Customer focused Response to AI-Accelerated Vulnerability Discovery

Why we are changing our cadenceThe fundamental scale of vulnerability discovery has shifted.

Seven days before each release, PSIRT will publish the list of technologies and platforms included in that drop.

Cisco PSIRT will provide ‘bundled’ CVEs (Common Vulnerability Exposures) tied to CWE categories (Common Weakness Enumerations).

If a finding is being addressed in a scheduled release, upgrading should negate the need to implement corner-case mitigations that do not scale.

The Cisco PSIRT is the gold standard for vulnerability disclosure and will drive this revolution – with significantly expanded tooling and cadence built for the new rate of discovery.

1 week, 6 days назад @ blogs.cisco.com
Quantum Resilience Needs a Common Language. Here’s Where to Start.
Quantum Resilience Needs a Common Language. Here’s Where to Start. Quantum Resilience Needs a Common Language. Here’s Where to Start.

The National Institute of Standards and Technology (NIST) finalized its first PQC standards in 2024.

Cisco’s Quantum Resilience FrameworkCisco has developed a framework to articulate multiple levels of quantum resilience – each representing distinct capabilities designed to respond to new and emerging threats to confidential communication and product integrity.

It gives organizations a foundation as they progress toward more complete levels of quantum resilience.

Level 3 extends quantum resilience into identity and attestation.

Together, these levels give customers a practical way to evaluate quantum resilience.

1 week, 6 days назад @ blogs.cisco.com
Security at Cisco Live: Going Shields Up for the Agentic Era
Security at Cisco Live: Going Shields Up for the Agentic Era Security at Cisco Live: Going Shields Up for the Agentic Era

Secure agents as digital workersThe second imperative is to secure the agents now entering the enterprise.

At Cisco Live, we are taking the next step by making DefenseClaw enterprise-ready and integrating it into Cisco Secure Client.

Context provided by the network is what allows security teams to understand behavior, enforce trust, and respond with confidence across domains.

That is how Cisco is helping customers become more resilient—and helping security teams protect, detect and respond with confidence in the agentic era.

Ask a question and stay connected with Cisco Security on social media.

1 week, 6 days назад @ blogs.cisco.com
Identity Elevated: A New Unified Identity Experience in Cisco Cloud Control
Identity Elevated: A New Unified Identity Experience in Cisco Cloud Control Identity Elevated: A New Unified Identity Experience in Cisco Cloud Control

Introducing Identity in Cisco Cloud ControlIdentity in Cisco Cloud Control brings identity, device, network, application and agentic activity context together in a single, unified operational view.

By unifying capabilities across Duo, Cisco Identity Intelligence (CII), Cisco Identity Services Engine (ISE), and supported vendor sources, Cisco enables teams to investigate, assess, and act on identity risk without switching tools or losing context.

What’s NewWith the introduction of Identity in Cisco Cloud Control, customers gain new capabilities designed to simplify identity operations and make identity risk more actionable.

Identity in Cisco Cloud Control provides a unified way to operationa…

1 week, 6 days назад @ blogs.cisco.com
Security Needs a New Operating Model
Security Needs a New Operating Model Security Needs a New Operating Model

Bringing security into Cisco Cloud ControlThat is the challenge Security in Cisco Cloud Control with AI Canvas is built to address.

Security in Cloud Control brings Security Cloud Control into Cisco Cloud Control’s unified operations platform.

With Cisco Cloud Control, security becomes part of a broader operational model across domains.

A new era for security operationsSecurity in Cisco Cloud Control with AI Canvas is about bringing security work into the same operating model the rest of IT needs: unified context, governed action, and collaboration between people and AI agents.

And with Security in Cisco Cloud Control with AI Canvas, that new operating model is here.

1 week, 6 days назад @ blogs.cisco.com
Cisco Secure Access and Microsoft Purview Integration for Simplified Data Protection
Cisco Secure Access and Microsoft Purview Integration for Simplified Data Protection Cisco Secure Access and Microsoft Purview Integration for Simplified Data Protection

But as they deploy Cisco Secure Access to protect web and cloud traffic, they face a familiar challenge: policy fragmentation.

Cisco Secure Access + Microsoft Purview: Integrated, Consistent ProtectionCisco is excited to announce a new phase in our collaboration with Microsoft—bringing Purview’s robust data classification and data loss prevention capabilities directly into Cisco Secure Access.

As one of the early partners in this Purview ecosystem initiative, Cisco Secure Access will extend the enforcement of Purview data loss prevention policies to web traffic.

Apply trusted policies from Purview to web traffic managed by Cisco Secure Access, ensuring consistent protection across email, en…

2 weeks назад @ blogs.cisco.com
Microsoft Security Microsoft Security
последний пост 6 часов назад
Microsoft Defender email security benchmarking: Key insights from one year of data
Microsoft Defender email security benchmarking: Key insights from one year of data Microsoft Defender email security benchmarking: Key insights from one year of data

Microsoft publishes quarterly email security benchmarking data comparing Microsoft Defender against secure email gateway (SEG) and integrated cloud email security (ICES) vendors using real-world threat telemetry.

Key insights from a year of email benchmarkingWith four consecutive quarters, several findings have proven to be durable insights, highlighting the sustained realities of how layered email security performs in production:1.

Below are some of the most recent highlights, that we directly attribute to the continued improvements in Microsoft Defender performance.

Security Copilot’s Email Summary further speeds investigations by turning email detection data into clear, actionable insigh…

6 часов назад @ microsoft.com
Turn specs into evals for any agent with ASSERT
Turn specs into evals for any agent with ASSERT Turn specs into evals for any agent with ASSERT

First, ASSERT turns a broad behavior specification into an explicit concept specification, which is then converted into a granular, editable behavior taxonomy with suggested permissible and impermissible behaviors.

Next, it generates stratified test cases over the dimensions the developer declares.

The taxonomization step outputs an editable behavior taxonomy that can be validated by a policy expert.

The policy citation refers to the specific taxonomy behavior or developer-provided policy decision that the judge used to support the verdict.

ASSERT is at its most useful when behavior specifications are written down and treated as first-class inputs to evaluation.

5 days, 6 hours назад @ commandline.microsoft.com
Reconstructing AI activity in investigations
Reconstructing AI activity in investigations Reconstructing AI activity in investigations

Security teams are already investigating activity involving Microsoft 365 Copilot and Azure AI services—from prompt injection attempts to unexpected data access.

It provides the foundation for reconstructing AI activity in enterprise environments.

To help address that challenge, we’ve published a new investigator playbook for Microsoft 365 Copilot and Azure AI services.

Investigations begin by identifying who interacted with AI systems, when the activity occurred, and which services were involved.

AI telemetry is constructed metadata-first, providing identity, time, and resource context across interactions.

6 days, 5 hours назад @ microsoft.com
AI brands as bait: How threat actors are using the AI hype in social engineering
AI brands as bait: How threat actors are using the AI hype in social engineering AI brands as bait: How threat actors are using the AI hype in social engineering

As threat actors operationalize AI to accelerate attacks, they are also leveraging the wider global interest around AI itself as a social engineering lure.

AI as TRADECRAFT How threat actors operationalize AI ›Threat actors are quick to capitalize on highly anticipated launches or emerging trends, leveraging trusted branding and exploiting user curiosity to improve the success rates of their campaigns.

Search-driven discovery: Users found the repository through GitHub repository search, search engines, social sharing, and AI-assisted search results pointing to the lure page.

Once the lure was live, search engines increased the exposure of the malicious repository.

To hear stories and insigh…

1 week назад @ microsoft.com
AI brands as bait: How threat actors are using the AI hype in social engineering
AI brands as bait: How threat actors are using the AI hype in social engineering AI brands as bait: How threat actors are using the AI hype in social engineering

As threat actors operationalize AI to accelerate attacks, they are also leveraging the wider global interest around AI itself as a social engineering lure.

AI as TRADECRAFT How threat actors operationalize AI ›Threat actors are quick to capitalize on highly anticipated launches or emerging trends, leveraging trusted branding and exploiting user curiosity to improve the success rates of their campaigns.

Search-driven discovery: Users found the repository through GitHub repository search, search engines, social sharing, and AI-assisted search results pointing to the lure page.

Once the lure was live, search engines increased the exposure of the malicious repository.

To hear stories and insigh…

1 week назад @ microsoft.com
Securing CI/CD in an agentic world: Claude Code Github action case
Securing CI/CD in an agentic world: Claude Code Github action case Securing CI/CD in an agentic world: Claude Code Github action case

Microsoft Threat Intelligence discovered that Anthropic’s Claude Code GitHub Action could expose CI/CD workflow secrets when AI agents process untrusted GitHub content, including issue bodies, pull request descriptions, and comments.

Tools such as Anthropic’s Claude Code GitHub Action can trigger on pull requests, read the diff, title, description, and comments, then post review feedback or security findings.

Claude Code actionClaude Code Action is a GitHub action that runs Claude inside your CI runner.

MITRE™️ATLAS techniques observedResource DevelopmentAML.0065, LLM Prompt Crafting: The attacker carefully constructs a payload tailored to the specific workflow configuration (e.g., system p…

1 week, 3 days назад @ microsoft.com
Updating the taxonomy of failure modes in agentic AI systems: What a year of red teaming taught us
Updating the taxonomy of failure modes in agentic AI systems: What a year of red teaming taught us Updating the taxonomy of failure modes in agentic AI systems: What a year of red teaming taught us

It identified novel failure modes unique to agentic systems (agent compromise, injection, impersonation, flow manipulation) alongside existing failure modes materially amplified in agentic contexts (memory poisoning, cross-domain prompt injection, human-in-the-loop bypass).

Agentic systems consume plugin registries, MCP servers, prompt templates, and third-party tool integrations, each a new supply chain ingestion point.

In agentic systems, it exposes operational primitives and turns black-box probing into a white-box exploit path.

Operational findings: What red teaming showedTwelve months of engagements against deployed agentic systems produced several consistent patterns.

Zero-click HitL …

1 week, 4 days назад @ microsoft.com
Preinstall to persistence: Inside the Red Hat npm Miasma credential-stealing campaign
Preinstall to persistence: Inside the Red Hat npm Miasma credential-stealing campaign Preinstall to persistence: Inside the Red Hat npm Miasma credential-stealing campaign

The malware then executes the payload via Bun, creating an unusual process chain (node → shell → bun → payload) designed to evade Node-focused monitoring and detections.

Use Microsoft Defender XDR to investigate suspicious activity across endpoints, identities, cloud apps, and developer environments.

Microsoft Defender XDR detectionsMicrosoft Defender XDR customers can refer to the list of applicable detections below.

Microsoft Defender XDR detectionsMicrosoft Defender XDR customers can refer to the list of applicable detections below.

Advanced huntingThe following KQL queries can be used in Microsoft Defender XDR Advanced Hunting to identify potential exposure to this supply-chain compromi…

1 week, 5 days назад @ microsoft.com
Microsoft Build 2026: Securing code, agents, and models across the development lifecycle
Microsoft Build 2026: Securing code, agents, and models across the development lifecycle Microsoft Build 2026: Securing code, agents, and models across the development lifecycle

The new Microsoft Security multi-model agentic scanning harness (codename MDASH) is available in an expanded preview for eligible organizations and now includes integration with Microsoft Defender.

Build secure agents from day oneAt Build 2026, Microsoft is introducing new capabilities to help developers build secure, enterprise-ready agents by default.

The registry supports more than 20 types of local agents, including coding agents, AI desktop applications, and both local and remote Model Context Protocol (MCP) servers.

Trust agents with your dataDevelopers also need direct, real-time insight into data security posture and risk signals associated with the agents they build.

Also, follow u…

1 week, 6 days назад @ microsoft.com
Malicious npm packages abuse dependency confusion to profile developer environments
Malicious npm packages abuse dependency confusion to profile developer environments Malicious npm packages abuse dependency confusion to profile developer environments

Inflated version numbersmr.4nd3r50n uses version 100.100.100, an absurdly high version number designed to win npm’s server resolution against any real internal package version.

Review npm package lockfiles (package-lock.json, yarn.lock, pnpm-lock.yaml), build logs, and artifact provenance for evidence of compromised package versions.

Use Microsoft Defender XDR to investigate suspicious activity across endpoints, identities, cloud apps, and developer environments.

Microsoft Defender XDR Threat analyticsMicrosoft Defender XDR customers can reference the Threat analytics report for this campaign in the Microsoft Defender portal at https://security.microsoft.com/threatanalytics3 for the latest …

2 weeks, 2 days назад @ microsoft.com
Malicious npm packages abuse dependency confusion to profile developer environments
Malicious npm packages abuse dependency confusion to profile developer environments Malicious npm packages abuse dependency confusion to profile developer environments

Inflated version numbersmr.4nd3r50n uses version 100.100.100, an absurdly high version number designed to win npm’s server resolution against any real internal package version.

Review npm package lockfiles (package-lock.json, yarn.lock, pnpm-lock.yaml), build logs, and artifact provenance for evidence of compromised package versions.

Use Microsoft Defender XDR to investigate suspicious activity across endpoints, identities, cloud apps, and developer environments.

Microsoft Defender XDR Threat analyticsMicrosoft Defender XDR customers can reference the Threat analytics report for this campaign in the Microsoft Defender portal at https://security.microsoft.com/threatanalytics3 for the latest …

2 weeks, 2 days назад @ microsoft.com
Microsoft is named a Leader in the 2026 Gartner® Magic Quadrant™ for Endpoint Protection
Microsoft is named a Leader in the 2026 Gartner® Magic Quadrant™ for Endpoint Protection Microsoft is named a Leader in the 2026 Gartner® Magic Quadrant™ for Endpoint Protection

As threats become more coordinated and faster to execute, endpoint protection has become the proving ground for modern defense.

For the seventh consecutive time, Microsoft has been named a Leader in the 2026 Gartner® Magic Quadrant™ for Endpoint Protection.

Learn moreIf you’re not yet taking advantage of Microsoft’s leading endpoint security solution, visit Microsoft Defender for Endpoint and start a free trial today to evaluate our leading endpoint protection platform.

Gartner, Magic Quadrant for Endpoint Protection, Deepak Mishra, Evgeny Mirolyubov, Nikul Patel, 26 May 2026.

Gartner research publications consist of the opinions of Gartner’s research organization and should not be construe…

2 weeks, 3 days назад @ microsoft.com
Microsoft is named a Leader in the 2026 Gartner® Magic Quadrant™ for Endpoint Protection
Microsoft is named a Leader in the 2026 Gartner® Magic Quadrant™ for Endpoint Protection Microsoft is named a Leader in the 2026 Gartner® Magic Quadrant™ for Endpoint Protection

As threats become more coordinated and faster to execute, endpoint protection has become the proving ground for modern defense.

For the seventh consecutive time, Microsoft has been named a Leader in the 2026 Gartner® Magic Quadrant™ for Endpoint Protection.

Learn moreIf you’re not yet taking advantage of Microsoft’s leading endpoint security solution, visit Microsoft Defender for Endpoint and start a free trial today to evaluate our leading endpoint protection platform.

Gartner, Magic Quadrant for Endpoint Protection, Deepak Mishra, Evgeny Mirolyubov, Nikul Patel, 26 May 2026.

Gartner research publications consist of the opinions of Gartner’s research organization and should not be construe…

2 weeks, 3 days назад @ microsoft.com
Typosquatted npm packages used to steal cloud and CI/CD secrets
Typosquatted npm packages used to steal cloud and CI/CD secrets Typosquatted npm packages used to steal cloud and CI/CD secrets

Microsoft has identified an active supply chain attack targeting the npm package ecosystem.

Once installed, the packages harvest AWS credentials, HashiCorp Vault tokens, and CI/CD pipeline secrets from the host environment.

Review npm package lockfiles (package-lock.json, yarn.lock, pnpm-lock.yaml), build logs, and artifact provenance for evidence of compromised package versions.

How Microsoft Defender helpsMicrosoft Defender Antivirus detects and blocks the malicious components on access.

Microsoft Defender XDR DetectionsMicrosoft Defender XDR customers can refer to the list of applicable detections below.

2 weeks, 3 days назад @ microsoft.com
Typosquatted npm packages used to steal cloud and CI/CD secrets
Typosquatted npm packages used to steal cloud and CI/CD secrets Typosquatted npm packages used to steal cloud and CI/CD secrets

Microsoft has identified an active supply chain attack targeting the npm package ecosystem.

Once installed, the packages harvest AWS credentials, HashiCorp Vault tokens, and CI/CD pipeline secrets from the host environment.

Review npm package lockfiles (package-lock.json, yarn.lock, pnpm-lock.yaml), build logs, and artifact provenance for evidence of compromised package versions.

How Microsoft Defender helpsMicrosoft Defender Antivirus detects and blocks the malicious components on access.

Microsoft Defender XDR DetectionsMicrosoft Defender XDR customers can refer to the list of applicable detections below.

2 weeks, 3 days назад @ microsoft.com
Google Online Security Blog Google Online Security Blog
последний пост 1 month, 3 weeks назад
AI threats in the wild: The current state of prompt injections on the web
AI threats in the wild: The current state of prompt injections on the web AI threats in the wild: The current state of prompt injections on the web

Here, threat actors may simply seed prompt injections on websites in hope of corrupting AI systems that browse them.

Early experiments revealed a significant volume of "benign" prompt injection text, which illustrates the complexity of distinguishing between functional threats and harmless content.

Many prompt injections were found in research papers, educational blog posts, or security articles discussing this very topic.

(Source: GitHub/swisskyrepo)When searching for prompt injections naively, the majority of detections are benign content – false positives in our case.

Malicious: ExfiltrationWe were able to observe a small number of prompt injections that aim at theft of data.

1 month, 3 weeks назад @ security.googleblog.com
Bringing Rust to the Pixel Baseband
Bringing Rust to the Pixel Baseband Bringing Rust to the Pixel Baseband

Recognizing the risks associated within the complex modem firmware, Pixel 9 shipped with mitigations against a range of memory-safety vulnerabilities.

Following our previous discussion on "Deploying Rust in Existing Firmware Codebases", this post shares a concrete application: integrating a memory-safe Rust DNS(Domain Name System) parser into the modem firmware.

Hook-up Rust to modem firmwareBefore building the Rust DNS library, we defined several Rust unit tests to cover basic arithmetic, dynamic allocations, and FFI to verify the integration of Rust with the existing modem firmware code base.

Pixel modem firmware already has a well-tested and specialized global memory allocation system to…

2 months назад @ security.googleblog.com
Protecting Cookies with Device Bound Session Credentials
Protecting Cookies with Device Bound Session Credentials Protecting Cookies with Device Bound Session Credentials

This project represents a significant step forward in our ongoing efforts to combat session theft, which remains a prevalent threat in the modern security landscape.

Session theft typically occurs when a user inadvertently downloads malware onto their device.

Once active, the malware can silently extract existing session cookies from the browser or wait for the user to log in to new accounts, before exfiltrating these tokens to an attacker-controlled server.

How DBSC WorksDBSC protects against session theft by cryptographically binding authentication sessions to a specific device.

The issuance of new short-lived session cookies is contingent upon Chrome proving possession of the correspondi…

2 months, 1 week назад @ security.googleblog.com
Google Workspace’s continuous approach to mitigating indirect prompt injections
Google Workspace’s continuous approach to mitigating indirect prompt injections Google Workspace’s continuous approach to mitigating indirect prompt injections

Staying ahead of the latest indirect prompt injection attacks is critical to our mission of securing Workspace with Gemini.

In our previous blog “Mitigating prompt injection attacks with a layered defense strategy”, we reviewed the layered architecture of our IPI defenses.

Synthetic data generationAfter we discover, curate, and catalog new attacks, we use Simula to generate synthetic data expanding these new attacks.

We partition the synthetic data described above into separate training and validation sets to ensure performance is evaluated against held-out examples.

This process leverages the newly generated synthetic attack data described on this blog, to create a robust, end-to-end evalu…

2 months, 2 weeks назад @ security.googleblog.com
VRP 2025 Year in Review
VRP 2025 Year in Review VRP 2025 Year in Review

2025 marked a special year in the history of vulnerability rewards and bug bounty programs at Google: our 15th anniversary 🎉🎉🎉!

Coming back to 2025 specifically, our VRP once again confirmed the ongoing value of engaging with the external security research community to make Google and its products safer.

Vulnerability Reward Program 2025 in NumbersWant to learn more about who’s reporting to the VRP?

Tip: Want to be informed of new developments and events around our Vulnerability Reward Program?

Follow the Google VRP channel on X to stay in the loop and be sure to check out the Security Engineering blog, which covers topics ranging from VRP updates to security practices and vulnerability des…

2 months, 2 weeks назад @ security.googleblog.com
Security for the Quantum Era: Implementing Post-Quantum Cryptography in Android
Security for the Quantum Era: Implementing Post-Quantum Cryptography in Android Security for the Quantum Era: Implementing Post-Quantum Cryptography in Android

To stay ahead of the curve, the technology industry must undertake a proactive, multi-year migration to Post-Quantum Cryptography (PQC).

To bring these critical protections to the wider developer community with minimal friction, the transition will be supported through Play App Signing.

Play App Signing leverages Google Cloud KMS, which helps ensure industry-leading compliance standards, to secure signing keys.

Empower Developers : The inclusion of ML-DSA support within Android Keystore and Play App Signing allows developers to safeguard their users and application.

: The inclusion of ML-DSA support within Android Keystore and Play App Signing allows developers to safeguard their users and …

2 months, 3 weeks назад @ security.googleblog.com
Cultivating a robust and efficient quantum-safe HTTPS
Cultivating a robust and efficient quantum-safe HTTPS Cultivating a robust and efficient quantum-safe HTTPS

Today we're announcing a new program in Chrome to make HTTPS certificates secure against quantum computers.

Instead, Chrome, in collaboration with other partners, is developing an evolution of HTTPS certificates based on Merkle Tree Certificates (MTCs), currently in development in the PLANTS working group.

Since MTC technology shares significant architectural similarities with CT, these operators are uniquely qualified to ensure MTCs are able to get off the ground quickly and successfully.

The Chrome Quantum-resistant Root Program will operate alongside our existing Chrome Root Program to ensure a risk-managed transition that maintains the highest levels of security for all users.

First, we…

3 months, 2 weeks назад @ security.googleblog.com
Staying One Step Ahead: Strengthening Android’s Lead in Scam Protection
Staying One Step Ahead: Strengthening Android’s Lead in Scam Protection Staying One Step Ahead: Strengthening Android’s Lead in Scam Protection

For Majik, Scam Detection was the intervention he needed: “The warning is what made me pause and avoid a bad situation”.

As scammers evolve their tactics and create more convincing and personalized threats, we’re using the best of Google AI to stay one step ahead.

Expanding Scam Detection for Calls to Samsung DevicesTo help protect you during phone calls, Scam Detection alerts you if a caller uses speech patterns commonly associated with fraud.

Scam Detection for phone calls on Google Pixel devices is available in the U.S., Australia, Canada, India, Ireland, and the UK.

Powered by Gemini’s on-device model, Scam Detection provides intelligent protection against scam calls while ensuring that…

3 months, 2 weeks назад @ security.googleblog.com
Keeping Google Play & Android app ecosystems safe in 2025
Keeping Google Play & Android app ecosystems safe in 2025 Keeping Google Play & Android app ecosystems safe in 2025

Upgrading Google Play’s AI-powered, multi-layered user protectionsWe’ve seen a clear impact from these safety efforts on Google Play.

As Android’s built-in defense against malware and unwanted software, Google Play Protect now scans over 350 billion Android apps daily.

This proactive protection constantly checks both Play apps and those from other sources to ensure they are not potentially harmful.

Looking aheadOur top priority remains making Google Play and Android the most trusted app ecosystems for everyone.

Thank you for being part of the Google Play and Android community as we work together to build a safer app ecosystem.

3 months, 3 weeks назад @ security.googleblog.com
New Android Theft Protection Feature Updates: Smarter, Stronger
New Android Theft Protection Feature Updates: Smarter, Stronger New Android Theft Protection Feature Updates: Smarter, Stronger

That’s why we're committed to providing multi-layered defenses that help protect you before, during, and after a theft attempt.

Today, we're announcing a powerful set of theft protection feature updates that build on our existing protections, designed to give you greater peace of mind by making your device a much harder target for criminals.

These updates are now available for Android devices running Android 16+.

More User Control for Failed Authentications: In Android 15, we launched Failed Authentication Lock, a feature that automatically locks the device's screen after excessive failed authentication attempts.

This feature is now getting a new dedicated enable/disable toggle in settings,…

4 months, 2 weeks назад @ security.googleblog.com
HTTPS certificate industry phasing out less secure domain validation methods
HTTPS certificate industry phasing out less secure domain validation methods HTTPS certificate industry phasing out less secure domain validation methods

These initiatives, driven by Ballots SC-080, SC-090, and SC-091, will sunset 11 legacy methods for Domain Control Validation.

What’s Domain Control Validation?

Domain Control Validation is a security-critical process designed to ensure certificates are only issued to the legitimate domain operator.

Sunsetted methods relying on email:Sunsetted methods relying on phone:Sunsetted method relying on a reverse lookup:For everyday users, these changes are invisible - and that’s the point.

These changes push the ecosystem toward standardized (e.g., ACME), modern, and auditable Domain Control Validation methods.

6 months, 1 week назад @ security.googleblog.com
Further Hardening Android GPUs
Further Hardening Android GPUs Further Hardening Android GPUs

Partnership with ArmOur goal is to raise the bar on GPU security, ensuring the Mali GPU driver and firmware remain highly resilient against potential threats.

We partnered with Arm to conduct an analysis of the Mali driver, used on approximately 45% of Android devices.

This approach allowed us to roll out the new security policy broadly while minimizing the impact on developers.

This effort spans across Android and Android OEMs, and required close collaboration with Arm.

The Android security team is committed to collaborating with ecosystem partners to drive broader adoption of this approach to help harden the GPU.

6 months, 1 week назад @ security.googleblog.com
Architecting Security for Agentic Capabilities in Chrome
Architecting Security for Agentic Capabilities in Chrome Architecting Security for Agentic Capabilities in Chrome

We built on Gemini's existing protections and agent security principles and have implemented several new layers for Chrome.

To further bolster model alignment beyond spotlighting, we’re introducing the User Alignment Critic — a separate model built with Gemini that acts as a high-trust system component.

A flow chart that depicts the User Alignment Critic: a trusted component that vets each action before it reaches the browser.

The User Alignment Critic runs after the planning is complete to double-check each proposed action.

Looking forwardThe upcoming introduction of agentic capabilities in Chrome brings new demands for browser security, and we've approached this challenge with the same ri…

6 months, 1 week назад @ security.googleblog.com
Android expands pilot for in-call scam protection for financial apps
Android expands pilot for in-call scam protection for financial apps Android expands pilot for in-call scam protection for financial apps

Android uses the best of Google AI and our advanced security expertise to tackle mobile scams from every angle.

Over the last few years, we’ve launched industry-leading features to detect scams and protect users across phone calls, text messages and messaging app chat notifications.

To help combat these types of financial scams, we launched a pilot earlier this year in the UK focused on in-call protections for financial apps.

The UK pilot of Android’s in-call scam protections has already helped thousands of users end calls that could have cost them a significant amount of money.

We’ve also started to pilot this protection with more app types, including peer-to-peer (P2P) payment apps.

6 months, 2 weeks назад @ security.googleblog.com
Android Quick Share Support for AirDrop: A Secure Approach to Cross-Platform File Sharing
Android Quick Share Support for AirDrop: A Secure Approach to Cross-Platform File Sharing Android Quick Share Support for AirDrop: A Secure Approach to Cross-Platform File Sharing

Secure by DesignWe built Quick Share’s interoperability support for AirDrop with the same rigorous security standards that we apply to all Google products.

Secure Sharing Channel: The communication channel itself is hardened by our use of Rust to develop this feature.

On Android, security is built in at every layer.

On Android, security is built in at every layer.

Secure Sharing Using AirDrop's "Everyone" ModeTo ensure a seamless experience for both Android and iOS users, Quick Share currently works with AirDrop's "Everyone for 10 minutes" mode.

6 months, 3 weeks назад @ security.googleblog.com