Кибербезопасность
👉 от %username%
Подборка ресурсов по кибербезопасности
На русском 🇷🇺
Securitylab
последний пост 2 часа назад
У болезней, которые считались неизлечимыми, есть слабые места. ИИ от Google DeepMind научился их находить
У болезней, которые считались неизлечимыми, есть слабые места. ИИ от Google DeepMind научился их находить У болезней, которые считались неизлечимыми, есть слабые места. ИИ от Google DeepMind научился их находить

В нашем теле может быть то, что спасёт миллионы жизней.

2 часа назад @ securitylab.ru
Хакерам теперь не нужны эксплойты. Достаточно написать ИИ-агенту OpenClaw «срочно нужны ключи доступа» — и он их пришлёт
Хакерам теперь не нужны эксплойты. Достаточно написать ИИ-агенту OpenClaw «срочно нужны ключи доступа» — и он их пришлёт

Два простых слова обходят систему безопасности корпоративного агента.

3 часа назад @ securitylab.ru
Кислород, которым мы дышим, появился 2,4 млрд лет назад. Учёные нашли существо, которое до сих пор это помнит
Кислород, которым мы дышим, появился 2,4 млрд лет назад. Учёные нашли существо, которое до сих пор это помнит

Лаборант протирал лист от грязи — и увидел то, что объяснит самый главный момент нашей истории.

3 часа назад @ securitylab.ru
Один день промедления — и взломан весь корпоративный периметр. Критическая уязвимость в Ivanti Sentry за сутки превратилась в массовую атаку
Один день промедления — и взломан весь корпоративный периметр. Критическая уязвимость в Ivanti Sentry за сутки превратилась в массовую атаку

Ivanti снова не успела предупредить клиентов о том, что их уже взламывают.

4 часа назад @ securitylab.ru
Илон Маск, Google и Nvidia хотят строить дата-центры в космосе. Физика говорит: у вас ничего не выйдет
Илон Маск, Google и Nvidia хотят строить дата-центры в космосе. Физика говорит: у вас ничего не выйдет Илон Маск, Google и Nvidia хотят строить дата-центры в космосе. Физика говорит: у вас ничего не выйдет

Есть проблема, которую невозможно решить деньгами…

5 часов назад @ securitylab.ru
NSO Group возобновила охоту на пользователей WhatsApp вопреки судебному запрету
NSO Group возобновила охоту на пользователей WhatsApp вопреки судебному запрету NSO Group возобновила охоту на пользователей WhatsApp вопреки судебному запрету

Попытка обелить репутацию столкнулась с очередным витком юридической тяжбы.

6 часов назад @ securitylab.ru
Хочешь дописать диплом — крути ручку. Абсурдный CrankGPT выжмет из владельца последние силы
Хочешь дописать диплом — крути ручку. Абсурдный CrankGPT выжмет из владельца последние силы

ИИ-шкатулка ответит на любой вопрос даже в бункере… Если у вас не отвалится рука.

6 часов назад @ securitylab.ru
Шум становится абзацем. Новая технология Google генерирует текст по законам визуального искусства
Шум становится абзацем. Новая технология Google генерирует текст по законам визуального искусства Шум становится абзацем. Новая технология Google генерирует текст по законам визуального искусства

Все символы обрабатываются одновременно, ломая привычные барьеры скорости.

7 часов назад @ securitylab.ru
Anthropic извинилась за тайные манипуляции с ответами в новой Claude Fable 5
Anthropic извинилась за тайные манипуляции с ответами в новой Claude Fable 5

Модель отвечала не так, как должна была, и долго не объясняла почему.

8 часов назад @ securitylab.ru
Следствие ведёт Deezer. Сервис научился выискивать ИИ-подделки в чужих музыкальных библиотеках
Следствие ведёт Deezer. Сервис научился выискивать ИИ-подделки в чужих музыкальных библиотеках

Новый инструмент обещает вывести на чистую воду треки с сомнительным происхождением.

9 часов назад @ securitylab.ru
Хотите подарить сервер хакеру? Просто поставьте лишний восклицательный знак в коде
Хотите подарить сервер хакеру? Просто поставьте лишний восклицательный знак в коде Хотите подарить сервер хакеру? Просто поставьте лишний восклицательный знак в коде

Никто не ожидал подвоха от настолько простой опечатки.

9 часов назад @ securitylab.ru
Да здравствует реклама! Chrome окончательно ломает работу uBlock Origin и аналогов
Да здравствует реклама! Chrome окончательно ломает работу uBlock Origin и аналогов

Популярные расширения упёрлись в стену новых ограничений.

11 часов назад @ securitylab.ru
Проверили систему на вирусы? Поздравляем, теперь ваш BitLocker легко обойти за пару минут
Проверили систему на вирусы? Поздравляем, теперь ваш BitLocker легко обойти за пару минут Проверили систему на вирусы? Поздравляем, теперь ваш BitLocker легко обойти за пару минут

Атака GreatXML превратила привычную защиту Windows в аварийный вход.

12 часов назад @ securitylab.ru
0day в Oracle PeopleSoft позволила хакерам обчистить более сотни организаций
0day в Oracle PeopleSoft позволила хакерам обчистить более сотни организаций

Компания предлагает срочно закрывать серверы от хакеров вручную, потому что нормального исправления ещё нет.

12 часов назад @ securitylab.ru
Надувной Маск высотой 12 метров. Акция протеста на Таймс-сквер может подпортить положение SpaceX на бирже
Надувной Маск высотой 12 метров. Акция протеста на Таймс-сквер может подпортить положение SpaceX на бирже Надувной Маск высотой 12 метров. Акция протеста на Таймс-сквер может подпортить положение SpaceX на бирже

ИИ-скандал добрался до Уолл-стрит самым зрелищным способом.

13 часов назад @ securitylab.ru
Anti-Malware Anti-Malware
последний пост 1 day, 4 hours назад
AI First: как искусственный интеллект трансформирует ИТ-инфраструктуру компаний
AI First: как искусственный интеллект трансформирует ИТ-инфраструктуру компаний AI First: как искусственный интеллект трансформирует ИТ-инфраструктуру компаний

Впереди — широкое внедрение ИИ, вплоть до применения ИИ в процессах принятия решений и для поддержки продуктовых экосистем.

Развитие компаний по пути AI FirstИсходя из предложенной Selectel формулы оценки уровня ИИ-развития компаний, на конференции были представлены три уровня развития их ИИ-зрелости.

Уровни ИИ-зрелости компаний AI First по GartnerВендоры ИИ-моделей, ориентированные на продвижение своих продуктов, рассматривают классификацию компаний по уровню ИИ с точки зрения задач, которые охвачены ИИ в бизнесе.

Например, разработчик ИИ-модели Claude провёл совместное исследование с компанией Material, опросив руководителей около 500 компаний в США о внедрении ИИ-агентов.

Этот выбор пред…

1 day, 4 hours назад @ anti-malware.ru
Искусственный интеллект в кибербезопасности: обзор технологий и российских решений
Искусственный интеллект в кибербезопасности: обзор технологий и российских решений Искусственный интеллект в кибербезопасности: обзор технологий и российских решений

ИИ в кибербезопасности встраивается в разные процессы, но его роль почти везде одна: автоматизация и повышение эффективности защиты.

Это могут быть:информационно-коммуникационная инфраструктура;программное обеспечение;процессы и сервисы по обработке данных и поиску решений.

Это позволило использовать ИИ не только для поиска отклонений, но и для интерпретации событий, анализа цепочек атак и автоматизации отдельных этапов расследования.

Согласно исследованию «Искусственный интеллект в России — 2025: тренды и перспективы», активнее всего ИИ применяется в ИТ- и технологическом секторах, телекоммуникациях и медиа, электронной коммерции, банковской и страховой сферах.

ВыводыИИ перестал быть экспе…

1 day, 7 hours назад @ anti-malware.ru
Станет ли SASE альтернативой для NGFW
Станет ли SASE альтернативой для NGFW Станет ли SASE альтернативой для NGFW

Поддержка безопасности в сетях SASEГлавное отличие сетей SASE — это возможность интеграции функций безопасности в рамках единой платформы.

Далее приведено сравнение межсетевых экранов и SASE с точки зрения реализации системы управления безопасностью и применяемых подходов.

Реализация функций безопасности для традиционных межсетевых экранов и SASESASE или NGFW: что выбратьИтак, сейчас существуют разные решения для выбора: существующие NGFW и сети нового типа SASE.

В целом — везде: и в больших офисах, и в маленьких точках присутствия, а временами ещё и дома.

Достижение этого результата путём внедрения обновлённых моделей устройств NGFW в рамках эксплуатации традиционных сетевых инфраструктур …

2 days, 4 hours назад @ anti-malware.ru
Кто отвечает за сбои в облаке: взгляд провайдера и клиента
Кто отвечает за сбои в облаке: взгляд провайдера и клиента Кто отвечает за сбои в облаке: взгляд провайдера и клиента

Разбираемся, кто за что отвечает в облаке и как избежать таких ситуаций.

Один работает на стороне облачного провайдера и каждый день видит, с какими ожиданиями и заблуждениями приходят клиенты.

Помогает компаниям выстраивать облачную безопасность и ежедневно сталкивается с ситуациями, когда бизнес не до конца понимает границы своей ответственности в облаке.

Компании начинают внимательно смотреть на соглашение об уровне сервиса (Service Level Agreement, SLA), условия ответственности провайдера и собственную архитектуру.

Он определяет, что и как размещается в облаке, и принимает ключевые решения при инцидентах.

2 days, 9 hours назад @ anti-malware.ru
ГИС Антифрод: как превратить обязательное подключение в работающий антифрод банка
ГИС Антифрод: как превратить обязательное подключение в работающий антифрод банка ГИС Антифрод: как превратить обязательное подключение в работающий антифрод банка

Следующая контрольная точка для банка не всегда будет общей датой для всего рынка.

Ключевые даты и контрольные точкиДата Событие Что означает для банка 1 апреля 2025 Федеральный закон № 41-ФЗ Заложена правовая основа ГИС «Антифрод».

Как устроена интеграция ГИС «Антифрод» в банкеКБ «ТехноСкор» подготовил для этой задачи готовый ГИС-адаптер.

Базовая цепочка выглядит так: ГИС «Антифрод» — СМЭВ4 — агент ПОДД банка — ГИС-адаптер «ТехноСкор» — банковские системы, ИРИС и СПР.

Схема подключения и использования сигналаГИС «Антифрод» → СМЭВ4 → Агент ПОДД банка → ГИС-адаптер «ТехноСкор» → ИРИС и СПР / антифрод банка → НСПК / СБПВ обратную сторону реакции и ответные сигналы идут тем же регламентированн…

3 days, 3 hours назад @ anti-malware.ru
Управление паролями в КИИ: как закрыть требования ФСТЭК и не парализовать работу ИТ-отдела
Управление паролями в КИИ: как закрыть требования ФСТЭК и не парализовать работу ИТ-отдела Управление паролями в КИИ: как закрыть требования ФСТЭК и не парализовать работу ИТ-отдела

Но как соблюсти требования по использованию сертифицированных СЗИ, не парализовав работу ИТ-отдела?

В этом может помочь «Пассворк» — первый сертифицированный менеджер паролей в России.

Требования ФСТЭК России в части управления доступом и идентификацией на объектах КИИРассмотрим вкратце, как изменился регуляторный ландшафт за последние годы и какие требования сейчас предъявляются в части управления доступом и идентификации на объектах КИИ.

Однако формулировка о том, что это «полностью закрывает все регуляторные требования к ПО» и «позволяет применять решение в информационных системах любого класса защищённости», слишком категорична.

Корректнее говорить, что «Пассворк» может применяться в ГИ…

4 days, 4 hours назад @ anti-malware.ru
Cloud.ru и Business Studio оцифровали процесс соблюдения требований РБПО
Cloud.ru и Business Studio оцифровали процесс соблюдения требований РБПО Cloud.ru и Business Studio оцифровали процесс соблюдения требований РБПО

25 процессов, около 200 артефактов и постоянные изменения в командах превращают поддержку требований РБПО в сложную задачу.

Cloud.ru и Business Studio создали цифровую платформу, которая автоматически поддерживает актуальность процессов и документации.

Решение Business Studio: оцифрованная архитектура процессов как живая системаДля построения бизнес-архитектуры Cloud.ru выбрал Business Studio — профессиональный инструмент процессного моделирования.

Business Studio → HTML → Markdown → WikiДокументы из Business Studio экспортируются в HTML, затем специализированный сервис автоматически конвертирует их в Markdown и публикует в корпоративной Wiki-системе Confluence.

Использование Business Studi…

1 week назад @ anti-malware.ru
Как блокчейн-аналитика помогает находить украденную криптовалюту спустя годы
Как блокчейн-аналитика помогает находить украденную криптовалюту спустя годы Как блокчейн-аналитика помогает находить украденную криптовалюту спустя годы

Значительная часть похищенных средств в подобных кейсах не исчезает из системы, а переходит в режим длительного ожидания, оставаясь на адресах годами без какой-либо активности.

Кроме того, они нередко рассчитывают на рост стоимости украденных активов: спустя несколько лет похищенная криптовалюта может стоить в разы дороже.

В результате связанные адреса получают соответствующий риск-профиль и маркируются в аналитических базах как потенциально связанные с противоправной деятельностью.

Напротив, современные системы блокчейн-аналитики позволяют отслеживать перемещение средств даже спустя годы после хищения, выявляя связи между адресами и фиксируя попытки вывода через регулируемую инфраструктуру…

1 week, 1 day назад @ anti-malware.ru
Видеоаналитика в промышленной безопасности: от контроля к предотвращению инцидентов
Видеоаналитика в промышленной безопасности: от контроля к предотвращению инцидентов Видеоаналитика в промышленной безопасности: от контроля к предотвращению инцидентов

ВведениеВидеоаналитика в промышленной безопасности перестала быть вспомогательным инструментом наблюдения.

Связано это не только с требованиями к безопасности данных, но и с желанием сохранить полный контроль над производственными процессами и не зависеть от внешней инфраструктуры.

В промышленной видеоаналитике результат часто зависит не от самой нейросети, а от качества её дообучения под конкретный объект.

Что определяет рынок в 2026 годуВидеоаналитика в промышленной безопасности постепенно перестаёт быть отдельной системой наблюдения и становится частью производственного управления рисками.

ВыводыСистемы видеоаналитики в промышленной безопасности постепенно переходят из категории средств …

1 week, 1 day назад @ anti-malware.ru
Как превратить Threat Intelligence из шума в язык денег и знаний
Как превратить Threat Intelligence из шума в язык денег и знаний Как превратить Threat Intelligence из шума в язык денег и знаний

Как превратить Threat Intelligence в инструмент для принятия решений, а не источник перегрузки?

По нашей оценке, ручная обработка всего массива обходится крупной компании в 20–25 млн рублей в год — и это только на зарплатах аналитиков.

Которая знает, что для завода в Перми опасна одна Common Vulnerabilities and Exposures (CVE), а для банка в Москве — совсем другая.

В энергетике использование скомпрометированных учётных записей (Valid Accounts) достигает 63 %, а в целом в критической информационной инфраструктуре (КИИ) — 76 %.

В том, чтобы собирать данные отовсюду: с Запада и с Востока, из открытых источников и закрытых форумов, от глобальных гигантов и локальных специалистов.

1 week, 1 day назад @ anti-malware.ru
Интеграторы не умерли. Но расслабляться рано
Интеграторы не умерли. Но расслабляться рано Интеграторы не умерли. Но расслабляться рано

Интеграторы пережили и пандемию, и импортозамещение, но это не гарантирует им будущее.

Тем не менее казалось, что рост будет постоянным и стабильным, деньги не закончатся, заказчики сами будут приходить со своими проектами и запросами на многолетние контракты.

Но экономика в целом и рынок ИБ в частности продолжают жить.

Стабильная команда, уверенная и комфортная коммуникация, умение говорить как на языке инженеров, так и на языке бизнеса.

Побеждать будут те, кто способен стать для заказчика долгосрочным партнёром, а не исполнителем отдельного проекта.

1 week, 2 days назад @ anti-malware.ru
Как оптимизировать ИТ-инфраструктуру: экономия не должна убивать эффективность
Как оптимизировать ИТ-инфраструктуру: экономия не должна убивать эффективность Как оптимизировать ИТ-инфраструктуру: экономия не должна убивать эффективность

У бизнеса должен быть выбор — заплатить на треть меньше, но получить риск простоя; не развиваться, но и не платить.

Повышать эффективность нужно везде, и это должно приводить к сокращению затрат.

Как сократить стоимость владения инфраструктуры и не потерять в эффективности?

Популярна функция саммари созвонов: если раньше был специальный человек, который вручную всё записывал, то сейчас это не нужно.

Тимофей Нецветаев, руководитель департамента инфраструктурных сервисов, СДЭК ДИДЖИТАЛНиколай Ульрих добавил, что ИИ можно использовать в консалтинге и для оптимизации процессов.

1 week, 2 days назад @ anti-malware.ru
AI-SAST как новый слой анализа кода: где заканчиваются паттерны и начинается контекст
AI-SAST как новый слой анализа кода: где заканчиваются паттерны и начинается контекст AI-SAST как новый слой анализа кода: где заканчиваются паттерны и начинается контекст

Где классический SAST остаётся незаменимымКлассический SAST не теряет актуальности с появлением ИИ.

Иногда проблема находится не в функции, не в строке и даже не в одном файле, а в сценарии.

Код может содержать проверку авторизации, но она может быть неполной, выполняться не на том уровне или не учитывать конкретное действие пользователя.

Модель работает не в пустоте и не со всем репозиторием сразу, а внутри подготовленного контекста, который уже собран классическим анализатором.

Зрелый подход состоит не в том, чтобы заменить весь анализ нейросетью, а в том, чтобы правильно разделить ответственность между слоями.

1 week, 3 days назад @ anti-malware.ru
ИИ и автоматизация в информационной безопасности: что уже работает, а что пока нет
ИИ и автоматизация в информационной безопасности: что уже работает, а что пока нет ИИ и автоматизация в информационной безопасности: что уже работает, а что пока нет

Эксперты рынка попытались разобраться, что можно автоматизировать уже сейчас, а что пока остаётся за человеком.

Что уже сейчас можно и нужно автоматизировать своими силами, а для чего по-прежнему требуется живая экспертиза и ответственность специалиста?

Давид Ордян считает, что в области сканеров уязвимостей — будь то внешний или внутренний периметр — автоматизация уже давно стала правдой жизни.

Именно отсюда пошла автоматизация хранения и управления логами в системах управления информацией и событиями безопасности (Security Information and Event Management, SIEM) и системах лог-менеджмента.

В планах — подключить к этому процессу машинное обучение, чтобы быстро получать актуальный срез инфр…

1 week, 3 days назад @ anti-malware.ru
Обзор мирового и российского рынков решений для организации сетевого доступа с нулевым доверием (ZTNA)
Обзор мирового и российского рынков решений для организации сетевого доступа с нулевым доверием (ZTNA) Обзор мирового и российского рынков решений для организации сетевого доступа с нулевым доверием (ZTNA)

Организация сетевого доступа с нулевым доверием позволяет блокировать боковое перемещение злоумышленников внутри сети и выстраивать гибкие политики доступа для сотрудников, подрядчиков, администраторов и даже сервисных учётных записей.

На смену организации доступа с помощью VPN-туннелей пришла архитектура сетевого доступа с нулевым доверием — Zero Trust Network Access.

Обзор отечественных решений с поддержкой ZTNAСегодня на российском рынке представлено достаточно решений для организации сетевого доступа с нулевым доверием.

Гибридные решенияРяд российских вендоров предложил реализовать концепцию сетевого доступа с нулевым доверием с помощью совместных решений.

В данной интеграции универсаль…

1 week, 3 days назад @ anti-malware.ru
Хабр: ИБ Хабр: ИБ
последний пост 9 часов назад
Не давайте ИИ-агенту прямой доступ к базе. Как я проектировал безопасный контур действий на FastAPI и PostgreSQL
Не давайте ИИ-агенту прямой доступ к базе. Как я проектировал безопасный контур действий на FastAPI и PostgreSQL Не давайте ИИ-агенту прямой доступ к базе. Как я проектировал безопасный контур действий на FastAPI и PostgreSQL

Он разбирает намерение пользователя и превращает его не в SQL-запрос, а в структурированное описание действия.

Даже если доступ технически разрешён, это не значит, что в prompt нужно отправлять всё подряд.

Что получается в итогеЯ не думаю, что бизнес массово даст ИИ-агентам прямой доступ к клиентским базам.

Просто они должны работать не как всемогущий сотрудник с паролем от базы, а как недоверенный планировщик внутри нормального backend-контура.

И, как ни странно, именно это может быть самым реалистичным способом внедрять ИИ-агентов в рабочие процессы, где есть база клиентов, документы, деньги и ответственность.

9 часов назад @ habr.com
RuStore качает MAX без спроса и мониторит GPS каждые 5 минут и ему даже не стыдно
RuStore качает MAX без спроса и мониторит GPS каждые 5 минут и ему даже не стыдно RuStore качает MAX без спроса и мониторит GPS каждые 5 минут и ему даже не стыдно

Установка по флагу: Установка MAX Messenger и аналогичного ПО происходит по серверному флагу SAK_MAX_MESSENGER_INSTALL через «тихий» установщик.

Метод g принимает любое имя пакета, MAXСправка: без нашего ведома и согласия в фоне скачивается и устанавливается MAX - правительственный мессенджер, в котором полностью отсутствует E2E-шифрование.

Push с сервера запускает тихую установку приложения по имени пакетаУстановка MAX это не единственный путь, которым сервер инициирует установку.

Никакой синхронизацией тут и не пахнет.

Главная претензия здесь не к самому Касперскому, а к уровню инженерии RuStore.

18 часов назад @ habr.com
AI не убил разработчиков. Он сделал дешёвой видимость разработки
AI не убил разработчиков. Он сделал дешёвой видимость разработки AI не убил разработчиков. Он сделал дешёвой видимость разработки

Кажется, я всё это уже виделМы уже проходили этот цикл и не раз.

После чего набегала толпа людей, которым было интересно не разбираться и обучаться, а быстро «зайти в IT» и озолотиться.

Вайбкодер — это не инженер, а новый «верстальщик на Tilda»AI действительно мощный инструмент, и отрицать это глупо.

И самое сложное теперь, доказать бизнесу, что архитектура, масштабируемость, безопасность, обработка ошибок и продуманная инфраструктура — это и есть то, за что он раньше платил.

Кстати, похожие проблемы проявляются не только у заказчиков, но и в open-source.

21 час назад @ habr.com
Встраиваем проверку возраста без ЕБС в Telegram, MAX и любой другой мессенджер
Встраиваем проверку возраста без ЕБС в Telegram, MAX и любой другой мессенджер Встраиваем проверку возраста без ЕБС в Telegram, MAX и любой другой мессенджер

Они давно вышли за рамки простого обмена сообщениями – и для многих новых функций есть конкретные возрастные ограничения.

Вот как работают распознавание паспорта и небиометрическая сверка лиц на примере мини-приложения в Telegram:Распознавание паспорта и небиометрическая сверка лиц для в Telegram.

Одной из таковых является распознавание документов на изображениях и в видеопотоке – для интеграции проверки возраста прямо в мессенджер.

Структура ответа гибкая: можно собрать JSON с нужным набором полей – с коэффициентами уверенности, с изображениями или без, с метаданными.

Таким образом, добавить верификацию возраста можно и в Telegram, и в MAX, и в VK, и в любой мессенджер.

1 day, 2 hours назад @ habr.com
Let's Encrypt больше не вариант? Обзор альтернатив
Let's Encrypt больше не вариант? Обзор альтернатив Let's Encrypt больше не вариант? Обзор альтернатив

Но тихо — не значит «нас это не касается».

Пользователь подтверждает, что не находится, не зарегистрирован и не проживает на территории под полными санкциями США; не входит в санкционные списки OFAC; не является структурой, контролируемой такими лицами; и будет использовать сервисы ISRG в соответствии с правилами экспортного контроля.

Как технически работает блокировкаВажно понимать: Let's Encrypt не может массово отозвать действующие сертификаты без серьёзных технических последствий.

Российские разработчики сегодня гуглят «альтернативы Let's Encrypt» — не потому что сертификаты перестали работать, а потому что думать об этом после того, как перестанут, уже поздно.

ИтогДля белорусских разра…

1 day, 3 hours назад @ habr.com
Маршрутизируем отдельные сервисы через внешний шлюз на MikroTik: BGP + DNS FWD + xray core
Маршрутизируем отдельные сервисы через внешний шлюз на MikroTik: BGP + DNS FWD + xray core Маршрутизируем отдельные сервисы через внешний шлюз на MikroTik: BGP + DNS FWD + xray core

Постараюсь, конечно, но это скорее поток мыслей для коллег, бороздящих просторы большого театра интернета в поисках вдохновения для каких-то собственных проектов.

И, по моему скромному мнению, это все еще безусловный король малого и среднего бизнеса по цене/возможностям.

Можно и в main, но это доставит неудобства в быту.

Я бы не делал слишком много, чтобы не засорять, но и не слишком мало.

“routing” - из экзотики правила теперь ссылаются на тег балансировщика, а не на чистый outbound.

1 day, 3 hours назад @ habr.com
Домик для ИИ: как завод пришёл к идее AI ready для бизнеса
Домик для ИИ: как завод пришёл к идее AI ready для бизнеса Домик для ИИ: как завод пришёл к идее AI ready для бизнеса

От энергетики к цифреЗадача «построить домик для ИИ» оказалась профильной для ПСМ, благодаря тому, что мы — завод по производству энергетического оборудования.

AI BaseОснова AI ready — это не процессоры и не модели, как можно подумать.

К пятой итерации пилота спецы из инжинирингового центра ПСМ зафиксировали рабочую конфигурацию AI ready в заводской готовности к «заселению» ИИ.

AI FactoryТретий этаж AI ready — ключевой слой, который гарантирует, что ИИ «приживётся» в домике.

AI ready транслирует технологии в рынок, даёт бизнесу и регионам мощный старт в мировой гонке за ИИ.

1 day, 4 hours назад @ habr.com
Влияние ИИ на кибербезопасность: MITRE ATLAS и новый ландшафт угроз
Влияние ИИ на кибербезопасность: MITRE ATLAS и новый ландшафт угроз Влияние ИИ на кибербезопасность: MITRE ATLAS и новый ландшафт угроз

В отличие от своего «старшего брата» MITRE ATT&CK, ATLAS фокусируется на специфических для машинного обучения (ML) тактиках и техниках атак.

Нередко ИИ-моделям предоставляют доступ к использованию корпоративных и персональных данных сотрудников и клиентов для ускорения обработки типовых запросов и аналитики.

Для защиты AI Данных (AI Data) важно с помощью AI/LLM Firewall применять методы анонимизации и маскирования для чувствительных данных, контролировать источники данных и проверять их на целостность и корректность, а также организовать мониторинг на предмет отравления данных и аномальных паттернов в обучающих наборах.

Новый рубеж обороны – AI FirewallLLM/AI Firewall – это специализированн…

1 day, 5 hours назад @ habr.com
«РБПО для бедных»: настраиваем сервисы безопасной разработки
«РБПО для бедных»: настраиваем сервисы безопасной разработки «РБПО для бедных»: настраиваем сервисы безопасной разработки

Настроим GitLab и GitLab Runner, подготовим Nexus к приему артефактов, научим Vault доверять GitLab через JWT-аутентификацию и создадим необходимые сущности в DefectDojo и Dependency-Track.

Это, скорее, практический пример того, как можно организовать конвейер безопасной разработки ПО с минимальным вложением средств.

Потом создаю группу репозиториев для служебных проектов, шаблонов пайплайнов, IaC-конфигов и для разрабатываемых приложений.

Токен регистрации, который нужно получить в GitLab по пути Admin Area → CI/CD → Runners → Register an instance runner.

Настройка хранилищаВ рамках настройки доступа для CI/CD создаю отдельного пользователя для GitLab CI.

1 day, 8 hours назад @ habr.com
R-Vision SIEM и R-Vision SOAR на Standoff 17: «синие» получат дополнительные инструменты для мониторинга и реагирования
R-Vision SIEM и R-Vision SOAR на Standoff 17: «синие» получат дополнительные инструменты для мониторинга и реагирования R-Vision SIEM и R-Vision SOAR на Standoff 17: «синие» получат дополнительные инструменты для мониторинга и реагирования

Команды защитников применят решения компании — R-Vision SIEM и R-Vision SOAR — для мониторинга и отражения атак в условиях, максимально приближенных к реальным.

В Standoff 17 примут участие 25 красных команд из 7 стран и российские специалисты по ИБ, которые выступят на стороне защиты.

На Standoff 17 R-Vision SIEM будет задействован в качестве инструмента для сбора, нормализации и корреляции событий в офисе телеком-оператора.

«На Standoff мы стремимся воспроизводить не только реальные сценарии атак, но и реальные условия работы команд защиты.

R-Vision SOAR участвует в кибербитве во второй раз, в этом году он будет использоваться для автоматизации реагирования в ритейле.

1 day, 8 hours назад @ habr.com
Обращение к разработчикам Telegram: уязвимость тихой смены мобильного номера при краже аккаунта
Обращение к разработчикам Telegram: уязвимость тихой смены мобильного номера при краже аккаунта Обращение к разработчикам Telegram: уязвимость тихой смены мобильного номера при краже аккаунта

Описание схемы кражи аккаунта и возможных путей предотвращенияУже много лет подряд мой личный аккаунт был привязан к одному мобильному номеру.

А спустя несколько дней вдруг обнаружил, что аккаунт был отвязан от текущего мобильного номера и у меня уже нет к нему доступа.

Если вы не запрашивали смену номера, то срочно войдите в аккаунт, чтобы прервать этот процесс».

В реальности текущая резкая и при этом тихая смена номера несёт куда большие риски потери доступа к аккаунту, чем «окно плавной смены номера».

Может быть, сам чего-то недопонимаю и идея с окном плавной смены мобильного номера не лучший вариант решения, но тогда буду очень благодарен за подробные пояснения почему...

1 day, 9 hours назад @ habr.com
Что находит DBF в первый месяц: 10 типовых аномалий в СУБД
Что находит DBF в первый месяц: 10 типовых аномалий в СУБД Что находит DBF в первый месяц: 10 типовых аномалий в СУБД

Мы занимаемся настройкой «решающих правил» в таких продуктах «Гарды», как DBF и DLP.

Прежде всего хочу отметить, что утечки данных у заказчиков встречаются в процессе эксплуатации DBF не так часто, как может показаться.

Дефолтные учетки в продеЧастота: 🟣🟣🟣🟣⚪ (высокая) Опасность: 🟣🟣🟣🟣🟣 (критическая)Во всех СУБД есть стандартные учетные записи: postgres в PostgreSQL, sys и system в Oracle, sa в MSSQL, root в MySQL.

Например, когда, как в нашем случае, админ выполнил операцию GRANT с личного ноута в час ночи через терминал psql.

Ну и последнее — настроить алерты в DBF на выполнение операций по назначению «опасных» наборов привилегий пользователям БД.

1 day, 9 hours назад @ habr.com
Вам не нужен BloodHound
Вам не нужен BloodHound Вам не нужен BloodHound

Изначально цели у меня свергнуть с пьедестала популярные сетевые инструменты типа BloodHound и иже с ними не было.

Решения EDR обнаруживают его, и не потому, что он использует какие‑либо уязвимости, а потому, что его поведенческую сигнатуру можно определить с закрытыми глазами.

Вы не сканируете сеть прямо, вы не коннектитесь к удаленной машине, не шумите, как делают это большинство утилит, нет.

Реализован ключевой момент — опознавать привилегированные группы по Well‑Known RID + SID домена, а не по sAMAccountName.

Как я говорил выше, вам не нужно лезть в сеть, чтобы получить все эти сведения — попросите DC, он добрый, он отдаст.

1 day, 10 hours назад @ habr.com
Под капотом одного ползунка: как устроена защита от ботов в Яндексе
Под капотом одного ползунка: как устроена защита от ботов в Яндексе Под капотом одного ползунка: как устроена защита от ботов в Яндексе

В качестве базовой технологии защиты от роботов и DDoS‑атак на уровне приложений (L7 модели OSI) в сервисе используется SmartProtection‑модуль на базе сервиса Антиробот, который защищает, в том числе и весь Яндекс.

Что мы уже умелиВеб‑ресурсы и отрасль защиты от роботов сталкивается со средой, которая постоянно адаптируется к системам защиты.

Как устроен bot scoreЛогика работыКак и в любой задаче скоринга, на старте нужно определиться, какой постановкой задачи в терминах машинного обучения мы будем оперировать.

В терминах бинарной классификации в рамках нашей задачи — это разметка 1 для роботов и 0 для людей.

Он должен принадлежать компании (в задаче идентификации безопасных роботов мы не х…

1 day, 10 hours назад @ habr.com
Путь к ошибке: зачем нужны «Breadcrumbs» во frontend-мониторинге
Путь к ошибке: зачем нужны «Breadcrumbs» во frontend-мониторинге Путь к ошибке: зачем нужны «Breadcrumbs» во frontend-мониторинге

Без этой последовательности расследование часто превращается в угадывание: ошибка есть, но путь к ней не виден.

В чём проблема обычного расследованияСтек-трейс отвечает на вопрос «где произошла ошибка», а Breadcrumbs — на вопрос «как приложение к ней пришло».

Получается ситуация: мы видим саму ошибку, но не видим путь к ней.

Корень проблемы не в кнопке «Оплатить», а раньше: адрес доставки не сохранился, а UI не отреагировал на ошибку API.

Разработчики быстрее замечают проблему, быстрее находят её источник и быстрее выпускают исправление.

1 day, 12 hours назад @ habr.com
Хакер Хакер
последний пост 1 day назад
Коллекция бумажных спецвыпусков «Хакера» продолжает расти
Коллекция бумажных спецвыпусков «Хакера» продолжает расти Коллекция бумажных спецвыпусков «Хакера» продолжает расти

Запасы остальных номеров тоже постепенно сокращаются, а на четвертый спецвыпуск уже открыты предзаказы по специальной цене.

Если ты давно собираешь бумажные выпуски журнала или только начинаешь свою коллекцию, рассказываем, какие сборники сейчас доступны для заказа.

Релиз нового сборника запланирован на июль–август 2026 года, но уже сейчас на журнал можно оформить предварительный заказ.

К практическим руководствам, исследованиям и подробным разборам обычно возвращаются снова и снова — когда нужно разобраться в новой теме, вспомнить детали или посмотреть на знакомую технологию под другим углом.

Именно такие материалы мы и собираем в бумажных спецвыпусках, чтобы ты мог поставить на полку собс…

1 day назад @ xakep.ru
Apple будет автоматически менять скомпрометированные пароли
Apple будет автоматически менять скомпрометированные пароли Apple будет автоматически менять скомпрометированные пароли

На конференции WWDC 2026 инженеры Apple представили новую функцию Apple Intelligence, которая призвана избавить пользователей от слабых и скомпрометированных паролей.

В iOS 27 появится «агентный» менеджер паролей, который сможет не только предупреждать об угрозах, но и без участия пользователя автоматически менять небезопасные пароли на более надежные.

В Apple рассказали, что Passwords и Safari получат поддержку так называемых агентных действий (agentic actions).

Так как отдельное внимание в компании уделяют вопросам конфиденциальности, в Apple подчеркивают, что новая функциональность работает на базе следующего поколения Foundation Models — собственных моделей компании, которые используютс…

1 day назад @ xakep.ru
Французский государственный мессенджер Tchap взломали
Французский государственный мессенджер Tchap взломали Французский государственный мессенджер Tchap взломали

Мессенджер Tchap был представлен еще в 2018 году.

Как сообщает издание Bleeping Computer, атакующий заявил, что взломал Tchap с помощью социальной инженерии, захватив действующую учетную запись, связанную с образовательным сегментом платформы.

Злоумышленник утверждает, что в результате получил доступ к данным более 73 000 пользователей, почти 650 000 сообщений, примерно 60 000 медиафайлов и сотням чатов.

По его словам, любой файл, когда-либо загруженный в Tchap, можно было скачать без дополнительной авторизации, если знать соответствующий URL-адрес.

Всем пользователям Tchap дополнительно напоминают о том, что публичные комнаты не шифруются и не предназначены для обмена конфиденциальными дан…

1 day, 2 hours назад @ xakep.ru
Контейнер без Docker. Собираем контейнер в Linux своими руками
Контейнер без Docker. Собираем контейнер в Linux своими руками Контейнер без Docker. Собираем контейнер в Linux своими руками

Се­год­ня пос­мотрим, как соб­рать минималь­ную сис­тему Linux с нуля, узна­ем, почему chroot — это еще не кон­тей­нер, выяс­ним, как работа­ют namespaces и как огра­ничи­вать ресур­сы через cgroups.

Пытаемся войти в системуПоп­робу­ем запус­тить chroot :sudo chroot xakep / bin/ bashВи­дим ожи­даемую ошиб­ку:chroot : failed to run command '/ bin/ bash' : No such file or directoryЛо­гич­но: внут­ри xakep нет даже шел­ла.

Для про­цес­са в chroot эта пап­ка — корень сис­темы, поэто­му он ищет / bin/ bash имен­но там.

Добавляем первую программуСоз­дай каталог bin и ско­пируй туда bash :mkdir -p xakep/ bin cp / bin/ bash xakep/ bin/Поп­робу­ем сно­ва:sudo chroot xakep / bin/ bashОшиб­ка никуда н…

1 day, 4 hours назад @ xakep.ru
Уязвимость в ядре Linux возникла всего из-за одного символа
Уязвимость в ядре Linux возникла всего из-за одного символа Уязвимость в ядре Linux возникла всего из-за одного символа

Как объясняют специалисты из Exodus Intelligence, к появлению этой проблемы типа use-after-free в коде ядра привел всего один символ: ошибочно проставленный знак «!».

Уязвимость была исправлена еще 5 февраля 2026 года, и в сети уже доступно сразу несколько PoC-эксплоитов.

В итоге это вело к классическому use-after-free и открывало путь к выполнению произвольного кода в контексте ядра.

Исследователь Exodus Intelligence Оливер Зибер (Oliver Sieber), обнаруживший уязвимость еще в начале 2025 года, продемонстрировал полноценную цепочку эксплуатации CVE-2026-23111.

Сначала эксплоит провоцирует use-after-free, затем обходит встроенные механизмы защиты памяти ядра и в итоге добивается выполнения к…

1 day, 5 hours назад @ xakep.ru
ИБ-исследователь Nightmare Eclipse раскрыл 0-day-уязвимость в Microsoft Defender
ИБ-исследователь Nightmare Eclipse раскрыл 0-day-уязвимость в Microsoft Defender ИБ-исследователь Nightmare Eclipse раскрыл 0-day-уязвимость в Microsoft Defender

Исследователь Nightmare Eclipse (он же Chaotic Eclipse) продолжает публичный конфликт с компанией Microsoft.

Спустя несколько часов после выхода июньских патчей он раскрыл еще одну 0-day-уязвимость в Microsoft Defender, которая получила название RoguePlanet.

Раскрытие информации о RoguePlanet и публикация эксплоита стали очередным эпизодом затянувшегося конфликта между Nightmare Eclipse и компанией Microsoft.

Представители Microsoft резко осудили действия Nightmare Eclipse в частности и практику публикации эксплоитов для неисправленных уязвимостей в целом.

После публикации данных о проблеме RoguePlanet в Microsoft заявили СМИ, что уже изучают информацию о новой уязвимости.

1 day, 7 hours назад @ xakep.ru
Исходный код червя Miasma опубликован на GitHub
Исходный код червя Miasma опубликован на GitHub Исходный код червя Miasma опубликован на GitHub

Исходный код малвари Miasma, от атак которой в последнее время страдают опенсорсные экосистемы, ненадолго появился на GitHub.

Напомним, что Miasma считается вариацией червя Shai-Hulud, исходный код которого группировка TeamPCP опубликовала в открытом доступе в мае 2026 года.

Ранее Miasma связывали с компрометацией npm-пакетов Red Hat и атаками на десятки репозиториев Microsoft на GitHub.

Как теперь рассказали исследователи, анализ опубликованного на GitHub кода показал, что для работы Miasma не требуется собственная управляющая инфраструктура.

После они используются для компрометации npm, PyPI и RubyGems, репозиториев GitHub, GitHub Actions и JFrog Artifactory.

1 day, 9 hours назад @ xakep.ru
Microsoft исправила более 200 уязвимостей и шесть 0-day в своих продуктах
Microsoft исправила более 200 уязвимостей и шесть 0-day в своих продуктах Microsoft исправила более 200 уязвимостей и шесть 0-day в своих продуктах

Инженеры компании Microsoft устранили более 200 уязвимостей, включая несколько публично раскрытых 0-day и опасный баг в Exchange Server, который уже использовался в реальных атаках.

На этой неделе были выпущены патчи для множества уязвимостей в Windows, Office, Exchange, Azure и других продуктах компании.

Среди исправленных в этом месяце проблем числятся сразу шесть 0-day-уязвимостей.

Как объясняли авторы этого исследования, проблема кроется в стандартной конфигурации HTTP/2 и не связана с какой-либо конкретной реализацией протокола.

Так, одной из наиболее серьезных проблем, которые устранили в этом месяце, специалисты называют CVE-2026-45657 (9,8 балла по шкале CVSS), обнаруженную в ядре W…

1 day, 10 hours назад @ xakep.ru
Госдума приняла второй пакет антифрод-мер
Госдума приняла второй пакет антифрод-мер Госдума приняла второй пакет антифрод-мер

Госдума приняла сразу во втором и третьем чтениях законопроект, содержащий второй пакет мер по борьбе с телефонным и интернет-мошенничеством.

Изначально обсуждалось ограничение как на общее число карт, так и на количество карт в одном банке.

Однако в итоговой версии документа сохранился только общий лимит — не более 20 карт на одного человека во всех банках.

При этом из финальной версии документа исключили ряд спорных инициатив.

По предварительным оценкам, большинство положений второго пакета антифрод-мер вступят в силу в сентябре 2026 года.

2 days назад @ xakep.ru
В Chrome исправили уязвимость нулевого дня
В Chrome исправили уязвимость нулевого дня В Chrome исправили уязвимость нулевого дня

Среди исправленных проблем — уязвимость нулевого дня CVE-2026-11645, которую злоумышленники уже эксплуатируют в реальных атаках.

Представители Google предупреждают, что уязвимость нулевого дня уже используется хакерами, однако пока не раскрывают никаких деталей атак.

Исправления уже доступны для пользователей Chrome в Windows и Linux — им следует обновиться до версии 149.0.7827.102, а также для пользователей macOS — в версии 149.0.7827.103.

Затем в марте разработчики закрыли сразу две уязвимости (CVE-2026-3909 и CVE-2026-3910) в V8 JavaScript и WebAssembly, а также в Skia — опенсорсной библиотеке 2D-графики, которая отвечает за рендеринг веб-контента и элементов интерфейса в Chrome.

Четверт…

2 days, 2 hours назад @ xakep.ru
Познаём Burp. Как увидеть невидимое при атаках на веб
Познаём Burp. Как увидеть невидимое при атаках на веб Познаём Burp. Как увидеть невидимое при атаках на веб

Да­вай откро­ем Burp Collaborator и наж­мем Get Started.

Он работа­ет незави­симо от того, запущен у тебя Burp или нет.

Декоди­ровать сооб­щение мож­но в Burp на вклад­ке Decoder.

Откры­ваем любой товар, перех­ватыва­ем зап­рос в Burp Suite и отправ­ляем его в Repeater.

Burp Collaborator дос­тупен толь­ко в Burp Suite Professional.

2 days, 4 hours назад @ xakep.ru
Минцифры и Роскомнадзор готовы разблокировать Roblox
Минцифры и Роскомнадзор готовы разблокировать Roblox Минцифры и Роскомнадзор готовы разблокировать Roblox

Как сообщили в Минцифры, министерство и Роскомнадзор завершили согласование условий работы сервиса в РФ и получили от компании гарантии соблюдения требований российского законодательства.

Согласно сообщению министерства, в начале июня было завершено согласование с компанией Roblox необходимых условий для защиты прав и интересов российских пользователей.

По итогам консультаций представители Roblox пообещали внедрить дополнительные меры для защиты несовершеннолетних пользователей и усилить борьбу с вредоносным контентом.

Так, уже в этом месяце разработчики Roblox намерены внедрить систему ограничения доступа к играм по возрастным категориям Roblox Kids и Roblox Select.

В компании подчеркивали…

2 days, 5 hours назад @ xakep.ru
Книги «Белый хакер» и «Хакеры.RU» все еще можно поставить на полку
Книги «Белый хакер» и «Хакеры.RU» все еще можно поставить на полку Книги «Белый хакер» и «Хакеры.RU» все еще можно поставить на полку

Если ты пропустил выход романа «Белый хакер» или просто не любишь читать большие тексты с экрана, напоминаем: бумажную версию книги с черно-белыми иллюстрациями можно заказать в магазине «Хакера».

Также в нашем магазине по-прежнему доступна печатная версия романа «Хакеры.RU», так что ты можешь погрузиться в эту историю с самого начала.

«Белый хакер» — продолжение романа «Хакеры.RU», написанное ведущим редактором «Хакера» Валентином Холмогоровым.

Также в нашем магазине по-прежнему доступна печатная версия романа «Хакеры.RU», так что ты можешь погрузиться в эту историю с самого начала.

Если ты еще не знаком с этой историей, первые главы романов можно прочитать на сайте без платной подписки.

2 days, 6 hours назад @ xakep.ru
36 пакетов в npm атаковал новый червь IronWorm
36 пакетов в npm атаковал новый червь IronWorm 36 пакетов в npm атаковал новый червь IronWorm

Специалисты компании JFrog обнаружили инфостилер IronWorm, который успел заразить 36 пакетов и был нацелен на кражу секретов разработчиков, учетных данных для облачных сервисов и ключей доступа.

По данным аналитиков, IronWorm написан на Rust, взаимодействует со своими операторами через Tor и маскирует свою активность с помощью eBPF-руткита.

Получив доступ к машине разработчика или CI/CD-среде, вредонос использует похищенные учетные данные для публикации новых зараженных пакетов в npm.

Исследователи отмечают, что по своему поведению IronWorm напоминает червя Shai-Hulud, исходный код которого недавно опубликовала в открытом доступе группировка TeamPCP.

Кроме того, эксперты заметили, что автор…

2 days, 7 hours назад @ xakep.ru
Владельцам сайтов грозят штрафы до 700 000 рублей за авторизацию пользователей через зарубежные сервисы
Владельцам сайтов грозят штрафы до 700 000 рублей за авторизацию пользователей через зарубежные сервисы Владельцам сайтов грозят штрафы до 700 000 рублей за авторизацию пользователей через зарубежные сервисы

Максимальный размер штрафа для юридических лиц — 700 000 рублей.

Теперь за нарушение этих требований гражданам будет грозить административная ответственность и штраф в размере от 10 000 до 20 000 рублей, должностным лицам — от 30 000 до 50 000 рублей, а юридическим лицам — от 500 000 до 700 000 рублей.

За такие нарушения размеры штрафов составят от 10 000 до 20 000 рублей для граждан, от 30 000 до 50 000 рублей для должностных лиц и от 500 000 до 700 000 рублей для юридических лиц.

За повторные нарушения санкции возрастут до 40 000 рублей для граждан, до 100 000 рублей для должностных лиц и до 1,4 млн рублей для компаний.

За повторное нарушение предусмотрен оборотный штраф в размере от 1/10…

2 days, 9 hours назад @ xakep.ru
In English 🇺🇸
The Hacker News The Hacker News
последний пост 6 часов назад
Agentjacking Attack Tricks AI Coding Agents Into Running Malicious Code
Agentjacking Attack Tricks AI Coding Agents Into Running Malicious Code Agentjacking Attack Tricks AI Coding Agents Into Running Malicious Code

Cybersecurity researchers have described what they say is a new class of attack that can trick artificial intelligence (AI) coding agents into running arbitrary code on developer machines.

The idea is to inject crafted input into Sentry error events, which are then interpreted by coding agents like Claude Code and Cursor as legitimate diagnostic resolution steps and run attacker-controlled code.

The attacker sends a malicious error event to Sentry's ingest endpoint via a POST request using the DSN.

When a developer asks their AI coding agent to "fix unresolved Sentry issues" (or a similar prompt), the agent queries Sentry via MCP and receives the malicious event.

"As enterprises race to dep…

6 часов назад @ thehackernews.com
Rethinking MDR as Attackers and Defenders Embrace AI
Rethinking MDR as Attackers and Defenders Embrace AI Rethinking MDR as Attackers and Defenders Embrace AI

Investigation quality varies by who is on shiftEven for alerts that do get reviewed, MDR investigation quality is not consistent.

Real coverage, measured against the MITRE ATT&CK framework, can be far lower than teams assume.

The transition from MDR to AI SOCMoving from MDR to an AI SOC is not necessarily a rip-and-replace decision for most organizations.

Bring in an AI investigation alongside the existing MDR contract, observe what the AI surfaces that the MDR was missing, and let the comparison build the case for a clean transition at renewal.

The answer, informed by Intezer's analysis of 25 million real alerts, is that roughly 54 of them do.

7 часов назад @ thehackernews.com
LangGraph Flaw Chain Exposes Self-Hosted AI Agents to Remote Code Execution
LangGraph Flaw Chain Exposes Self-Hosted AI Agents to Remote Code Execution LangGraph Flaw Chain Exposes Self-Hosted AI Agents to Remote Code Execution

Cybersecurity researchers have disclosed details of three now-patched security flaws impacting LangGraph, including a critical vulnerability chain that could result in remote code execution.

LangGraph is an open-source framework created by LangChain to build complex, stateful, and multi-agent artificial intelligence (AI) agentic applications.

"An SQL injection in LangGraph's function could allow attackers to gain full control via remote code execution of a server by exploiting weaknesses in how the system processes and handles data," Check Point said.

(Affects langgraph versions before 1.0.10) CVE-2026-27022 (CVSS score: 6.5) - A RediSearch Query Injection in @langchain/langgraph-checkpoint…

8 часов назад @ thehackernews.com
INTERPOL Operation Takes Down Sniper Dz Phishing Platform, Arrests Administrator
INTERPOL Operation Takes Down Sniper Dz Phishing Platform, Arrests Administrator INTERPOL Operation Takes Down Sniper Dz Phishing Platform, Arrests Administrator

An INTERPOL-led operation last month resulted in the disruption of Sniper Dz, a decade-long phishing-as-a-service (PhaaS) platform, Group-IB said Thursday.

Included among them was Guedz, the primary developer and administrator of Sniper Dz, a PhaaS service that's said to have collected more than 45,000 victim records.

Over the years, the platform rebranded itself as Joker Dz, Storm Dz, and Spam Dz.

"Active since at least 2015, Sniper Dz evolved into a sophisticated criminal platform offering ready-made phishing kits, hosting infrastructure, and operational support to cybercriminals," the Singapore-headquartered cybersecurity company said.

What made Sniper Dz stand out from the crowded PhaaS…

9 часов назад @ thehackernews.com
Europol Disrupts AudiA6 Crypto Laundering Service Used by Ransomware Gangs
Europol Disrupts AudiA6 Crypto Laundering Service Used by Ransomware Gangs Europol Disrupts AudiA6 Crypto Laundering Service Used by Ransomware Gangs

Authorities in Europe have disrupted AudiA6, a cryptocurrency laundering service used by ransomware gangs and cybercriminal networks.

The service is estimated to have been used to launder more than €336 million (~$389 million) since the service was launched in 2021.

AudiA6 has been described as an industrial-scale cryptocurrency laundering operation that relied on thousands of fraudulent exchange accounts opened using stolen or purchased identities.

"More than 6,000 Know Your Customer (KYC) records linked to money mule accounts were identified during the investigation," Europol said.

"Many of the mule accounts were connected to Russian-speaking intermediaries recruited specifically to help …

11 часов назад @ thehackernews.com
ShinyHunters Exploits Oracle PeopleSoft Zero-Day (CVE-2026-35273) to Breach Universities
ShinyHunters Exploits Oracle PeopleSoft Zero-Day (CVE-2026-35273) to Breach Universities ShinyHunters Exploits Oracle PeopleSoft Zero-Day (CVE-2026-35273) to Breach Universities

The ShinyHunters extortion crew exploited an unpatched flaw in Oracle PeopleSoft to break into enterprise systems, steal data, and demand payment to keep it private.

If you run PeopleSoft with the Environment Management Hub reachable from outside, that is your exposure, and the immediate move is to lock those endpoints down.

The vulnerability sits in the Updates Environment Management component, the piece behind the Environment Management Hub (PSEMHUB).

Oracle's guidance is to disable the Environment Management Hub service on multi-server setups, or remove the PSEMHUB application outright on single-server setups.

The open question is whether this was a one-off borrowed zero-day or the start…

21 час назад @ thehackernews.com
New Attacks Trick OpenClaw AI Agent Into Running Code and Leaking Secrets
New Attacks Trick OpenClaw AI Agent Into Running Code and Leaking Secrets New Attacks Trick OpenClaw AI Agent Into Running Code and Leaking Secrets

Imperva buried instructions inside shared contacts, vCards, and location pins that the agent executed without the victim ever seeing them.

Different doors into the same room: the agent trusts what reaches it, and its access becomes the attacker's.

Hidden commands in a shared contactImperva researcher Yohann Sillam looked at how OpenClaw hands messaging data to the model behind it.

When the agent passes a shared contact, vCard, or location to the LLM, it flattens the object into the prompt text inline, with no boundary marking it as untrusted.

A shared contact sends just the name field, serialized as .

1 day назад @ thehackernews.com
New GreatXML Exploit Bypasses Windows BitLocker via Recovery Partition XML Files
New GreatXML Exploit Bypasses Windows BitLocker via Recovery Partition XML Files New GreatXML Exploit Bypasses Windows BitLocker via Recovery Partition XML Files

Security researcher Chaotic Eclipse (aka Nightmare-Eclipse and MSNightmare) has released a new Windows BitLocker bypass dubbed GreatXML, a day after they published an exploit for Microsoft Defender.

"If you ever attempted to use Windows Defender Offline Scan, you're automatically vulnerable to a BitLocker bypass.

I'm unsure if you can still trigger the bug without ever using the offline scan feature, because you can definitely."

The exploit works as follows -Copy an XML file ("unattend.xml") and a recovery folder containing another XML file ("Recovery/WindowsRE/ReAgent.xml) to the root of the recovery partition.

Reboot to Windows Recovery Environment (WinRE) by holding Shift while clicking …

1 day назад @ thehackernews.com
The Gentlemen Ransomware Claims 478 Victims, Can Spread Like a Worm
The Gentlemen Ransomware Claims 478 Victims, Can Spread Like a Worm The Gentlemen Ransomware Claims 478 Victims, Can Spread Like a Worm

The Gentlemen is known to be active since March 2025, claiming a total of 478 victims to date, per data from Ransomware.Live.

Phantom Mantis provides five versions of ransomware that are designed for Windows, Linux, ESXi, Windows XP+, and Logical Volume Manager (LVM).

"If the --wipe argument is provided, The Gentlemen ransomware performs an additional post-encryption routine to eliminate recoverable artifacts from disk."

]127:80" on the Russian bulletproof hosting provider Proton66 that exposed 126 files containing a complete ransomware operator toolkit attributed to a The Gentlemen RaaS affiliate.

"The expertise acquired through previous collaborations with various RaaS groups provided the…

1 day, 1 hour назад @ thehackernews.com
Cybersecurity Stars Awards 2026: Winners Announced Across 95 Categories
Cybersecurity Stars Awards 2026: Winners Announced Across 95 Categories Cybersecurity Stars Awards 2026: Winners Announced Across 95 Categories

Most good security work is invisible by design.

The 2026 Cybersecurity Stars Awards winners are announced across 95 subcategories in four main award categories.

The Cybersecurity Stars Awards put names on that work, once a year, through independent judging.

The complete 2026 winners list is live now at awards.thehackernews.com/winners/2026/.

Security work is usually noticed only when something breaks.

1 day, 4 hours назад @ thehackernews.com
ThreatsDay Bulletin: Worm Code Leaked, AI Agent Phished, Claude Action Patch + 28 New Stories
ThreatsDay Bulletin: Worm Code Leaked, AI Agent Phished, Claude Action Patch + 28 New Stories ThreatsDay Bulletin: Worm Code Leaked, AI Agent Phished, Claude Action Patch + 28 New Stories

You expect the usual noise: recycled malware, sloppy attacks, another easy target getting hit.

Instead, there's a supply chain attack kit in a public repo, a $5,000-a-month RAT that clones browsers, and research showing AI agents can be tricked into leaking real credentials.

Endpoint tools can be quietly weakened using built-in OS settings, with no exploit needed.

They need patience, stolen credentials, trusted tools, and one policy setting nobody has checked since the last reorg.

The perimeter is not the real problem anymore.

1 day, 5 hours назад @ thehackernews.com
AI Broke Vulnerability Management. That's Why CISOs Are Moving Budget to BAS.
AI Broke Vulnerability Management. That's Why CISOs Are Moving Budget to BAS. AI Broke Vulnerability Management. That's Why CISOs Are Moving Budget to BAS.

February 2026, FortiGate CampaignAn AWS threat-intelligence report from February 2026 shows the flip side: no zero-days needed, just weak credentials, industrialized through a custom MCP server running offensive tools autonomously.

BAS shows which is which, so teams stop treating every CVE as a five-alarm fire.

BAS shows which is which, so teams stop treating every CVE as a five-alarm fire.

The Picus Platform gives security teams that answer before anyone asks.

Note: This article was written by Sıla Özeren Hacıoğlu, Security Research Engineer at Picus Security.

1 day, 6 hours назад @ thehackernews.com
OceanLotus Hits Vietnam Investors With SPECTRALVIPER in FireAnt Attack
OceanLotus Hits Vietnam Investors With SPECTRALVIPER in FireAnt Attack OceanLotus Hits Vietnam Investors With SPECTRALVIPER in FireAnt Attack

The Vietnam-aligned threat actor known as OceanLotus has been attributed to two distinct campaigns that targeted domestic entities and stock investors with a backdoor known as SPECTRALVIPER.

The Russian cybersecurity company noted that the dropper used to deliver the malware shares a "64% similarity" to another dropper used by OceanLotus.

The FireAnt Metakit Supply Chain AttackThe latest findings from ESET show that the FireAnt Metakit supply chain attack likely began around October 2, 2025, and lasted until March 2026.

The attack is said to have leveraged the software's legitimate update URL to serve SPECTRALVIPER to a small subset of stock investors, indicating a more selective approach.

1 day, 8 hours назад @ thehackernews.com
GitHub to Disable npm Install Scripts by Default to Stop Supply Chain Attacks
GitHub to Disable npm Install Scripts by Default to Stop Supply Chain Attacks GitHub to Disable npm Install Scripts by Default to Stop Supply Chain Attacks

GitHub has announced what it said are "breaking changes" coming to npm version 12, one of which turns off install scripts by default to combat software supply chain threats.

The changes aim to combat attack techniques that abuse the "npm install" command to trigger the execution of malicious code using npm lifecycle hooks.

"Npm install" is used to download and install all the necessary dependencies for a Node.js project.

npm install will no longer resolve Git dependencies, either direct or transitive, unless explicitly allowed via --allow-git.

npm install will no longer resolve dependencies from remote URLs, such as https tarballs, unless explicitly allowed via --allow-remote.

1 day, 12 hours назад @ thehackernews.com
China-Linked JDY Botnet Expands to 1,500+ Devices for Cyber Reconnaissance
China-Linked JDY Botnet Expands to 1,500+ Devices for Cyber Reconnaissance China-Linked JDY Botnet Expands to 1,500+ Devices for Cyber Reconnaissance

Following KV-botnet's takedown by the U.S. government in early 2024, the botnet operators began making behavioral changes to the network, with the second KV cluster largely going offline.

It's suspected that the botnet is offered by the operators to various hacking outfits, while carrying out reconnaissance and targeting on their own.

This has been complemented by a growth in the botnet's size, which has surged from 650 bots at the start of January 2024 to more than 1,500 compromised devices.

"JDY demonstrates how IoT/SOHO botnets and covert networks of compromised devices are being used for rapid vulnerability exploitation," the company said.

"JDY's evolution from a supporting component of…

2 days, 2 hours назад @ thehackernews.com
threatpost threatpost
последний пост None
DarkReading
последний пост None
WeLiveSecurity
последний пост 1 day, 9 hours назад
OceanLotus: From external espionage to domestic targeting
OceanLotus: From external espionage to domestic targeting OceanLotus: From external espionage to domestic targeting

During this period, the Vietnam-aligned OceanLotus adopted a more selective approach to external operations while placing increasing emphasis on domestic espionage.

We identified two distinct campaigns involving the SPECTRALVIPER backdoor: a supply-chain attack targeting stock investors in Vietnam and a prolonged espionage operation against a Vietnamese infrastructure and transport construction company.

The domain resolved to the genuine IP address of the FireAnt update server, suggesting a supply-chain compromise scenario.

LTD 2025‑09‑20 SPECTRALVIPER C&C server.

]com IRT‑CHOOPALLC‑AP 2025‑09‑20 SPECTRALVIPER C&C server.

1 day, 9 hours назад @ welivesecurity.com
SMB cyber-readiness: What makes or breaks it
SMB cyber-readiness: What makes or breaks it SMB cyber-readiness: What makes or breaks it

But that realization alone clearly doesn’t prepare them to withstand an attack.

Have the repeat victims come to view their brushes with cyber-incidents as proof of “what doesn’t kill me makes me stronger”?

For all the talk around AI, automation and attacker sophistication, many SMB breaches still begin with a familiar opening.

A total of 71% of SMBs globally now carry cyber insurance, rising to 84% in North America, with adoption climbing sharply among repeat victims.

While “when, not if” has never been more true, that alone doesn’t prepare a business for adversity.

2 days, 9 hours назад @ welivesecurity.com
Cybercriminals: the 'auditors' you never hired
Cybercriminals: the 'auditors' you never hired Cybercriminals: the 'auditors' you never hired

There’s a phrase that is peddled out by governments and companies alike when a catastrophe of any type – including a cybersecurity breach – occurs: “Lessons have been learnt”.

The 130% increase in significant incidents between 2024 and 2025 severely challenges this assertion and points to lessons not being learnt, at a macro level.

In fact, this reluctance to look could also be normalcy bias quietly doing its work.

That is why this metaphor matters – cybercriminals discover the gap between what an organisation believes about its security and what the reality is.

We must accept that normalcy bias exists and act upon it.

3 days, 9 hours назад @ welivesecurity.com
Lessons for life: Why children’s data is a long-term identity risk
Lessons for life: Why children’s data is a long-term identity risk Lessons for life: Why children’s data is a long-term identity risk

Our kids are exposed to many of the same identity, privacy, and data security risks as their parents.

Why do people want my kids’ data?

But when they do finally flag fraud, the impact on your child’s credit history can be severe.

Apply for a credit freeze for your child’s identity with all three major credit bureaus.

Keeping your child’s identity safe should not be about restricting their digital world.

1 week, 2 days назад @ welivesecurity.com
This month in security with Tony Anscombe – May 2026 edition
This month in security with Tony Anscombe – May 2026 edition This month in security with Tony Anscombe – May 2026 edition

Here's some of what caught Tony’s attention in May 2026:Poland’s Internal Security Agency (ABW) has released information about cyber-intrusions into ICS (industrial control systems) at five water treatment facilities in the country in 2024 and 2025.

The two main attack vectors – weak passwords and systems exposed directly to the internet – were the same as those used in attacks against the Polish energy sector that leveraged DynoWiper described by ESET researchers here.

What are some key mitigation steps against attacks targeting OT systems?

How do scams crypto ATMs work and how to stay safe?

Learn this and more in Tony's video and be sure to check out the April 2026 edition of Tony's month…

2 weeks назад @ welivesecurity.com
ESET APT Activity Report Q4 2025–Q1 2026
ESET APT Activity Report Q4 2025–Q1 2026 ESET APT Activity Report Q4 2025–Q1 2026

ESET APT Activity Report Q4 2025–Q1 2026 summarizes notable activities of selected advanced persistent threat (APT) groups documented by ESET researchers from October 2025 through March 2026.

During the monitored time frame, China-aligned threat actors remained highly active worldwide, conducting espionage campaigns shaped in part by geopolitical developments affecting Beijing’s economic and security interests.

The war in Iran that began in late February 2026 was the defining event for Iran-aligned activity during this period.

Russia-aligned threat actors continued to focus overwhelmingly on Ukraine and entities connected to the country’s defense efforts.

Intelligence shared here is based m…

2 weeks, 1 day назад @ welivesecurity.com
What to consider before asking an AI chatbot for health advice
What to consider before asking an AI chatbot for health advice What to consider before asking an AI chatbot for health advice

Alongside a number of freely available AI chatbots, major technology companies have moved into consumer-facing health AI with the launches of services such as Copilot Health, ChatGPT Health, and Amazon’s HealthAI that models help users interpret their medical records and ask questions about their symptoms, lab results and treatment options.

Misuse of AI chatbots in general is now the number one health technology hazard out there, according to one US patient safety organization.

Your health data is not like a stolen credit card that can be frozen while the details are replaced and reissued.

Even so, people should be cautious: health data is unusually sensitive, and anonymization doesn’t alwa…

2 weeks, 2 days назад @ welivesecurity.com
BTMOB: A stealthy RAT burrowing deep into Android devices
BTMOB: A stealthy RAT burrowing deep into Android devices BTMOB: A stealthy RAT burrowing deep into Android devices

Our recent review of threat detections in Brazil surfaced BTMOB, an Android remote access trojan (RAT) that is less notable for detection volume than for the damage it can wreak.

BTMOB at a glanceFirst described in February 2025, BTMOB has evolved from the SpySolr malware.

BTMOB APK creation toolHow does BTMOB spread?

For example, researchers Johnk3r and Merl recently spotted campaigns that spread BTMOB while impersonating Argentina’s tax and customs authorities.

ESET products detect the primary tool as MSIL/BtmobRat, while related Android variants trigger detections such as Android/Spy.Agent.EED, Android/Spy.Agent.EIJ and Android/Spy.Agent.EIK.

2 weeks, 3 days назад @ welivesecurity.com
Foul play: Fake FIFA websites target soccer fans looking for World Cup tickets, merchandise
Foul play: Fake FIFA websites target soccer fans looking for World Cup tickets, merchandise Foul play: Fake FIFA websites target soccer fans looking for World Cup tickets, merchandise

Many soccer fans may still be hunting for tickets, merchandise, travel and hospitality packages – and scammers know exactly how to exploit this demand.

]shop, uses a domain that looks close enough to FIFA and the 2026 World Cup to catch a hurried visitor.

Fake site impersonating the official FIFA World Cup 2026™ websiteThe trickery doesn’t stop there, however.

Official FIFA World Cup 2026™ websiteBut back to the fake website – here’s what happens if you want to “purchase” tickets or merchandise.

The countdown to the World Cup gives criminals a ready-made audience: countless people hunting for tickets, merchandise and various last-minute opportunities.

3 weeks назад @ welivesecurity.com
Webworm: New burrowing techniques
Webworm: New burrowing techniques Webworm: New burrowing techniques

Discord and Microsoft Graph API C&C communicationIn 2025, Webworm started abusing Discord and Microsoft Graph API for C&C communication.

]com/anjsdgasdf/WordPress, which acts as a file stager for other tools and malware used by Webworm (one such tool used the compromised Amazon S3 bucket mentioned above).

WormFrpWormFrp is a proxy tunneling tool inspired by the existing fast reverse proxy (frp) utility that Webworm also uses.

ChainWormChainWorm is another custom proxy tool used by Webworm operators.

FilesSHA-1 Filename Detection Description CB4E5043333670738142 9707F59C3CBE8D497D98 SearchApp.exe WinGo/Agent.ZK EchoCreep backdoor using Discord for C&C.

3 weeks, 2 days назад @ welivesecurity.com
The quest for greater tech independence
The quest for greater tech independence The quest for greater tech independence

Europe’s push for tech sovereigntyIn Europe, calls for greater tech sovereignty – the ability to choose and act independently, autonomously, and securely – have become almost deafening.

Over the last year in the EU, several groups of countries have coalesced around more or less political approaches to tech sovereignty.

This is where the EU’s enhanced focus on ICT supply chain security comes into foreground complementing the initiatives specifically aimed at tech sovereignty.

In response to growing demands for national tech sovereignty and protection of local competitiveness in various regions around the world, several US tech firms have begun offering “sovereign” solutions tailored to forei…

3 weeks, 3 days назад @ welivesecurity.com
Why geopolitical turmoil is a gift for scammers, and how to stay safe
Why geopolitical turmoil is a gift for scammers, and how to stay safe Why geopolitical turmoil is a gift for scammers, and how to stay safe

The truth is that geopolitical tension and conflict offers potentially rich pickings for opportunistic online scammers.

The backdrop of geopolitical turmoil, whether it’s Ukraine or Iran, adds weight to the stories they spin in order to achieve their goals.

Whatever tactics they choose, the end goal is usually the same: to harvest your credentials and/or personal and financial data.

They’re tried and tested and could come via email, text, social media or phone call.

Scammers know this and will create their own fake charities – or impersonate legitimate ones – to collect donations.

4 weeks назад @ welivesecurity.com
FrostyNeighbor: Fresh mischief and digital shenanigans
FrostyNeighbor: Fresh mischief and digital shenanigans FrostyNeighbor: Fresh mischief and digital shenanigans

Every 10 minutes, the compromised computer’s fingerprint is sent to the C&C server via an HTTP POST request to https://book-happy.needbinding[.]icu/employment/documents-and-resources.

If the C&C server response content is larger than 100 bytes, the received data is executed using the eval method.

]icu N/A 2026‑03‑10 Cobalt Strike C&C server.

]icu N/A 2026‑04‑14 PicassoLoader C&C server.

]buzz N/A 2026‑04‑14 Cobalt Strike C&C server.

4 weeks, 1 day назад @ welivesecurity.com
Eyes wide open: How to mitigate the security and privacy risks of smart glasses
Eyes wide open: How to mitigate the security and privacy risks of smart glasses Eyes wide open: How to mitigate the security and privacy risks of smart glasses

Smart glasses allow anyone to track and record the world around them.

So we probably shouldn’t be surprised that smart glasses are doing the rounds once more, after a failed attempt by Google to popularize them over a decade ago.

This presents significant security and privacy risks for both smart glasses users and the people they interact with.

Smart glasses give anyone the ability to record or take photos of strangers surreptitiously.

It might put you in physical danger if you lose track of your surroundingsFor bystanders:Keep your eyes peeled for anyone wearing smart glasses.

1 month назад @ welivesecurity.com
Fake call logs, real payments: How CallPhantom tricks Android users
Fake call logs, real payments: How CallPhantom tricks Android users Fake call logs, real payments: How CallPhantom tricks Android users

We identified and reported 28 CallPhantom apps on Google Play, cumulatively downloaded more than 7.3 million times.

The table in the Analyzed CallPhantom apps section lists each app along with its key details, including the download count.

Examples of CallPhantom initial screensCampaign overviewThe CallPhantom apps we found on Google Play mainly targeted Android users in India and the broader Asia‑Pacific region.

No data generation occurs until after payment; users have to pay or subscribe before any email would supposedly be sent.

For these third-party payment apps, CallPhantom apps either included hardcoded URLs or fetched the URLs dynamically from a Firebase realtime database, meaning th…

1 month назад @ welivesecurity.com
Naked Security Naked Security
последний пост None
Help Net Security Help Net Security
последний пост 5 часов назад
Google sues China-based scammers over Gemini AI abuse
Google sues China-based scammers over Gemini AI abuse Google sues China-based scammers over Gemini AI abuse

Google has filed a lawsuit against Outsider Enterprise, a China-based cybercrime network for using AI tools, including Gemini, to build phishing websites and scam infrastructure.

Google also connected 2.5 million messages sent during the same period to websites generated through Outsider Enterprise infrastructure.

The group supplied phishing infrastructure to other criminals, supporting campaigns that impersonated technology companies, mobile carriers, financial institutions, and package delivery services.

Members of the network also used Gemini to help generate code for phishing websites and related scam infrastructure, according to the lawsuit.

Google described the case as its first lawsu…

5 часов назад @ helpnetsecurity.com
Researchers release details, PoC for exploited Check Point VPN flaw (CVE-2026-50751)
Researchers release details, PoC for exploited Check Point VPN flaw (CVE-2026-50751) Researchers release details, PoC for exploited Check Point VPN flaw (CVE-2026-50751)

WatchTowr researchers have disclosed a technical analysis and a “Detection Artefact Generator” for CVE-2026-50751, an authentication bypass flaw in Check Point’s Remote Access VPN and Mobile Access, which the vendor confirmed to be actively exploited.

From silent exploitation to public disclosureCVE-2026-50751 was patched by Check Point on June 8, 2026, and the company said that in-the-wild exploitation stretches back to early May.

The PoC’s README file explains that a Check Point Security Gateway with Remote Access VPN and Mobile Access blades is exposed when it’s configured for the legacy IKEv1 path and connections from legacy Remote Access clients are allowed.

According to the researcher…

6 часов назад @ helpnetsecurity.com
Cybercriminals are moving away from mass phishing campaigns
Cybercriminals are moving away from mass phishing campaigns Cybercriminals are moving away from mass phishing campaigns

Phishing activity declined by roughly 20% in both 2024 and 2025, according to research from Zscaler’s ThreatLabz team.

The drop followed years of growth that pushed phishing activity above 2 billion hits in 2023.

“Phishing volume measured by blocked emails is no longer a reliable proxy for phishing risk.”Researchers found greater use of targeted phishing campaigns designed to resemble routine business communications.

The services sector recorded a 65.5% year-over-year increase in phishing activity, making it the most targeted industry in the dataset.

Microsoft and Google topped the list of brands most frequently impersonated in phishing campaigns.

7 часов назад @ helpnetsecurity.com
Authorities dismantle crypto laundering service that moved €336 million for cybercriminals
Authorities dismantle crypto laundering service that moved €336 million for cybercriminals Authorities dismantle crypto laundering service that moved €336 million for cybercriminals

An international law enforcement operation has dismantled a cryptocurrency laundering service linked to ransomware groups and other cybercriminals that processed more than €336 million in illicit funds.

The domain seizure notice (Source: Europol)Europol said the service, known as AudiA6, is suspected of laundering cryptocurrency obtained through ransomware attacks and other forms of cybercrime between 2022 and 2025.

Europol said the service was linked to at least 15 international investigations.

Investigators examined electronic devices seized during the arrest and used the information to identify other people allegedly involved in the money laundering network.

The investigation involved th…

10 часов назад @ helpnetsecurity.com
Comcast Business SecurityEdge Preferred strengthens security for small businesses
Comcast Business SecurityEdge Preferred strengthens security for small businesses Comcast Business SecurityEdge Preferred strengthens security for small businesses

Comcast Business announced SecurityEdge Preferred, its most advanced network-native cybersecurity solution for small businesses.

Because SecurityEdge Preferred is built directly into the Comcast Business network, security can be activated in minutes without deploying additional hardware, managing multiple vendors, or maintaining complex security tools.

“Security shouldn’t require an IT department to work,” said Christian Nascimento, SVP, Connectivity and Digital Customer Solutions, Comcast Business.

The scale of the threat environment small businesses face is not hypothetical.

That’s what we built this solution to do.”SecurityEdge Preferred is available now to eligible small businesses acro…

12 часов назад @ helpnetsecurity.com
How to use NIST and ISO frameworks to govern AI agents
How to use NIST and ISO frameworks to govern AI agents How to use NIST and ISO frameworks to govern AI agents

AI agents already read sensitive documents, invoke internal APIs, trigger workflows, and make decisions that still require human judgment.

The NIST AI Risk Management Framework (AI RMF) and ISO/IEC 42001 already provide the structure needed to govern AI agents.

AI agents must be treated as machine-scale identities with human-like qualities, not as software components embedded inside applications.

Both NIST AI RMF and ISO 42001 emphasize accountability, ownership, and lifecycle governance.

Apply NIST AI RMF to identity riskThe NIST AI RMF is particularly useful because it treats AI risk as continuous rather than static, which aligns with identity security principles, where access and behavio…

12 часов назад @ helpnetsecurity.com
ZeroFox releases AI Analytics to bring answers directly to security teams
ZeroFox releases AI Analytics to bring answers directly to security teams ZeroFox releases AI Analytics to bring answers directly to security teams

ZeroFox launched ZeroFox AI Analytics, a new platform capability that gives security teams real-time visibility into the signals, patterns, and trends shaping their external threat landscape.

ZeroFox AI Analytics gives security teams the ability to move beyond static reports and query their data in real time.

AI Analytics replaces the time-consuming workflow of spreadsheet exports and stale summaries with an interactive analytics experience built directly into the ZeroFox platform.

: ZeroFox AI Analytics connects the dots across alert data to surface the underlying trends and patterns that drive smarter decisions.

ZeroFox AI Analytics is available now.

12 часов назад @ helpnetsecurity.com
The assembly line behind 1.5 million malicious domains
The assembly line behind 1.5 million malicious domains The assembly line behind 1.5 million malicious domains

Attackers registered roughly 1.5 million malicious domains during the first five months of 2026.

Domains built for a short lifeNew malicious domains appeared at a steady, high volume each month.

The .com extension led by a wide margin, accounting for roughly a third of all attack domains.

The top ten extensions together covered about two-thirds of attack domains, with the remainder spread across hundreds of others.

Grouping attack domains by registrar and creation date, any group of five or more domains sharing both attributes counted as a batch.

12 часов назад @ helpnetsecurity.com
AI sovereignty makes data centers strategic targets for cyber operations
AI sovereignty makes data centers strategic targets for cyber operations AI sovereignty makes data centers strategic targets for cyber operations

Data centers built for frontier AI draw hundreds of megawatts of electricity and large volumes of cooling water from fixed locations with known addresses.

This physical footprint turns a nation’s AI capability into something an adversary can locate, measure, and degrade.

The model maps the resources a country needs to build and sustain that capability: accelerators, electricity, water, data sets, and a skilled workforce.

Estimates for eleven frontier AI data centers in the United States and China cover power, water, and floor space.

Each one works to grow its own compute, power, water, data, and workforce, and each one can work to degrade the same resources held by the other.

13 часов назад @ helpnetsecurity.com
Product showcase: Avast One turns scam screenshots into actionable security advice
Product showcase: Avast One turns scam screenshots into actionable security advice Product showcase: Avast One turns scam screenshots into actionable security advice

Avast One Free combines privacy, security, identity monitoring, and performance tools in a single platform.

Checking the device for security and privacy issuesAfter installing it from the App Store, I ran Smart Scan, which reviews device and privacy settings and identifies areas that require attention.

The feature provides recommendations that help users improve their security posture and device configuration.

The app also includes Device Security, which checks for issues such as outdated operating system versions and missing device protections.

Users looking for a mobile security app that combines protection, monitoring, and assistance in a single interface may find it worth considering.

13 часов назад @ helpnetsecurity.com
Europe’s digital identity wallet gets its first set of standards
Europe’s digital identity wallet gets its first set of standards Europe’s digital identity wallet gets its first set of standards

The European Digital Identity Wallet will bring those activities into one application, and the European Telecommunications Standards Institute (ETSI) has released the first standards that support it.

What the wallet doesThe wallet lets EU citizens and residents prove their identity and share specific attributes, such as their age, a diploma, or an authorization.

Users sign in to online services through the wallet with one set of credentials.

The digital wallets are at the crossroad of these technologies and benefit from our experience,” said Nick Pope, who chairs ETSI’s Electronic Signatures and Trust Infrastructures committee.

It plans to turn the technical specifications into European Sta…

14 часов назад @ helpnetsecurity.com
New infosec products of the week: June 12, 2026
New infosec products of the week: June 12, 2026 New infosec products of the week: June 12, 2026

Here’s a look at the most interesting products from the past week, featuring releases from AISLE, Drata, Elastic, Filigran, IDnow, and Ridge Security.

RidgeBot 7.0 automates Active Directory attack simulations for security validationRidge Security has announced the release of RidgeBot 7.0, an update to its automated security validation platform that introduces automated Windows Active Directory penetration testing capabilities.

The new version enables organizations to conduct end-to-end domain compromise simulations, helping security teams identify attack paths and prioritize exploitable risks.

Filigran launches XTM One to automate CTEM with AI agentsFiligran has announced XTM One, an AI-na…

14 часов назад @ helpnetsecurity.com
CISA orders federal agencies to “patch smarter”
CISA orders federal agencies to “patch smarter” CISA orders federal agencies to “patch smarter”

The US Cybersecurity and Infrastructure Security Agency (CISA) has issued a Binding Operational Directive that will change how the US federal government approaches vulnerability management.

Towards risk-based vulnerability managementBOD 26-04 introduces a framework that allow federal civilian Executive Branch agencies to make risk-based decisions about what to fix and how fast.

That’s because threat actors don’t compromise core networks primarily through product vulnerabilities, the agency explained.

“Instead, threat actors often use exploitable configurations and valid credentials — a technique known as living off the land (LOTL).

Also, that organizations should consider checking Global CV…

1 day, 2 hours назад @ helpnetsecurity.com
Proxmox releases Mail Gateway 9.1 with quarantine and backup encryption changes
Proxmox releases Mail Gateway 9.1 with quarantine and backup encryption changes Proxmox releases Mail Gateway 9.1 with quarantine and backup encryption changes

Proxmox Mail Gateway 9.1 adds updated system components, changes to the spam quarantine interface, and encryption for backups.

Updated system componentsVersion 9.1 runs on Debian 13.5 Trixie and ships with Linux kernel 7.0 as the stable default.

Encryption for backupsVersion 9.1 adds native encryption for backups sent to a Proxmox Backup Server instance.

Proxmox Mail Gateway encrypts this material on the client side before it leaves the system, and it stays encrypted on the backup storage target.

Availability and pricingProxmox Mail Gateway 9.1 is open-source software and is available for download now.

1 day, 3 hours назад @ helpnetsecurity.com
Fake Spotify Premium tutorials on TikTok and Instagram Reels spread malware
Fake Spotify Premium tutorials on TikTok and Instagram Reels spread malware Fake Spotify Premium tutorials on TikTok and Instagram Reels spread malware

Cybercriminals are using TikTok and Instagram Reels videos to spread Vidar, an infostealer malware, through fake downloads for popular paid software, according to ReversingLabs.

One campaign centered on fake software installation tutorials featuring polished graphics and voiceovers.

The second built audiences through a stream of videos promoting free access to premium software before directing viewers to a central tutorial containing download instructions.

Fake software tutorials deliver VidarThe first campaign relied on a network of accounts masquerading as technology support pages.

The accounts posted short videos featuring services such as Spotify Premium, claiming the premium features h…

1 day, 4 hours назад @ helpnetsecurity.com
IT Security Guru IT Security Guru
последний пост None
SecurityTrails
последний пост None
Блоги 👨‍💻
Бизнес без опасности Бизнес без опасности
последний пост None
Жизнь 80 на 20 Жизнь 80 на 20
последний пост None
ZLONOV ZLONOV
последний пост None
Блог Артема Агеева Блог Артема Агеева
последний пост None
Киберпиздец Киберпиздец
последний пост None
Schneier on Security Schneier on Security
последний пост 7 часов назад
Bernie Sanders’ AI Sovereign Wealth Fund Plan
Bernie Sanders’ AI Sovereign Wealth Fund Plan Bernie Sanders’ AI Sovereign Wealth Fund Plan

Bernie Sanders’ AI Sovereign Wealth Fund PlanLet no one accuse Bernie Sanders of ducking the big questions.

As to the goal of reshaping AI in the public interest, we have proposed an AI Public Option.

Apertus is a large language model built by Swiss public servants, researchers at Swiss universities, using appropriately licensed training data and pre-existing Swiss public supercomputing infrastructure powered by renewable energy.

Don’t confuse public AI with “sovereign AI“, the notion that every country needs to invest in domestic AI infrastructure.

So why is he pursuing the sovereign wealth fund strategy when he must be aware of these risks?

7 часов назад @ schneier.com
Enhanced License Plate Tracking
Enhanced License Plate Tracking Enhanced License Plate Tracking

The surveillance company Leonardo wants more data:A surveillance company plans to add sensors to automatic license plate readers (ALPRs) that would mean the devices, as well as capture the license plate of passing vehicles, would also sweep up unique identifiers of mobile phones, wearables, and other Bluetooth-enabled devices in those cars, potentially letting law enforcement identify specific drivers or passengers.

The technology, called SignalTrace, would turn ALPR cameras from devices focused on tracking cars to ones that can more readily track the location of particular people.

ALPR cameras have become a commonly deployed technology all across the U.S.; SignalTrace would make some of th…

1 day, 7 hours назад @ schneier.com
NSO Group Hacking WhatsApp Despite Court Order
NSO Group Hacking WhatsApp Despite Court Order NSO Group Hacking WhatsApp Despite Court Order

About Bruce SchneierI am a public-interest technologist, working at the intersection of security, technology, and people.

I've been writing about security issues on my blog since 2004, and in my monthly newsletter since 1998.

I'm a fellow and lecturer at Harvard's Kennedy School, a board member of EFF, and the Chief of Security Architecture at Inrupt, Inc.

This personal website expresses the opinions of none of those organizations.

2 days, 7 hours назад @ schneier.com
GPS As a Key Distribution Platform
GPS As a Key Distribution Platform GPS As a Key Distribution Platform

This is interesting:The U.S. military has likely been quietly broadcasting codes for its global encryption network using public GPS for nearly 20 years, turning each satellite into a hidden “numbers station,” according to Steven Murdoch…That means every device that uses GPS has been receiving hidden government information for years, and nobody outside the military knew it until now.

[…]Murdoch discovered that this particular sentinel was transmitted by all 31 operational satellites within a window of a few hours on May 26, 2011, potentially heralding the activation of a new operational system.

He confirmed that this timeline coincided with the rollout of the military’s Over-the-Air Distribu…

3 days, 3 hours назад @ schneier.com
Critical Zcash Vulnerability Found and Fixed
Critical Zcash Vulnerability Found and Fixed Critical Zcash Vulnerability Found and Fixed

If you’re a user—owner?—of this cryptocurrency, this is important:On May 29, the security researcher Taylor Hornby found a critical vulnerability in Zcash Orchard privacy pool using Claude Opus 4.8.

The Zcash team hired Hornby specifically to look for this kind of issue.

The Orchard pool is the newest and most advanced shielded transaction system in the cryptocurrency Zcash.

Introduced in 2022, it allows users to send and receive ZEC while keeping transaction details private.

The bug: a specific check that was supposed to validate transaction inputs wasn’t actually enforcing the rules it appeared to enforce.

4 days, 1 hour назад @ schneier.com
Anthropic’s Project Glasswing Update
Anthropic’s Project Glasswing Update Anthropic’s Project Glasswing Update

Anthropic’s Project Glasswing UpdateIn April, Anthropic initated Project Glasswing.

The idea was to let companies use their new model to find and fix vulnerabilities in their own software.

It was a fantastic PR move, and so many press outlets have uncritically parroted Anthropic’s claims that it’s now common wisdom that Mythos is better at finding software vulnerabilities than other models.

In any case, Anthropic has published a Project Glasswing status report.

That Anthropic refuses to release details—that it just says “trust us”—is a big problem here.

4 days, 7 hours назад @ schneier.com
AI Worm
AI Worm AI Worm

AI WormResearchers have prototyped an AI-powered internet worm.

The coolest thing about the prototype is that it carries its own LLM with it, and runs it on computers that have been broken into.

This is the closest to John Brunner’s original 1975 conception of a computer worm that I’ve seen.

Posted on June 5, 2026 at 9:21 AM • 0 Comments

1 week назад @ schneier.com
Hacking Meta’s AI Chatbot
Hacking Meta’s AI Chatbot Hacking Meta’s AI Chatbot

Hacking Meta’s AI ChatbotHackers are convincing Meta’s AI support chatbot to let them take over other peoples’ accounts:A video posted on X showed the step-by-step process to hack someone’s Instagram account.

The hacker allegedly used a VPN to spoof the targets’ presumed location to avoid triggering Instagram’s automated account protections.

Then, the hacker opened a chat with Meta AI Support Assistant and asked the bot to add a new email address to the target’s account.

[…] On Monday, Instagram spokesperson Andy Stone said in a reply to Wong’s post and others that the issue was now fixed.

But there are others, many others, and they cannot be blocked as a class.

1 week, 1 day назад @ schneier.com
AI Used to Decrypt Medieval Ciphers
AI Used to Decrypt Medieval Ciphers AI Used to Decrypt Medieval Ciphers

About Bruce SchneierI am a public-interest technologist, working at the intersection of security, technology, and people.

I've been writing about security issues on my blog since 2004, and in my monthly newsletter since 1998.

I'm a fellow and lecturer at Harvard's Kennedy School, a board member of EFF, and the Chief of Security Architecture at Inrupt, Inc.

This personal website expresses the opinions of none of those organizations.

1 week, 2 days назад @ schneier.com
The Intersection of Encryption and AI
The Intersection of Encryption and AI The Intersection of Encryption and AI

Renowned technologist and author Bruce Schneier contributed a column on June 20, 2010, warning about cryptography’s inability to secure modern networks, a point he says he has been trying to argue since 2000.

“For a while now, I’ve pointed out that cryptography is singularly ill-suited to solve the major network security problems of today: denial-of-service attacks, website defacement, theft of credit card numbers, identity theft, viruses and worms, DNS attacks, network penetration, and so on.

Computer security defenses are inherently very fragile.

Security, real security that you or I might find useful in our lives, involves people: things people know, relationships between people, people …

1 week, 3 days назад @ schneier.com
Microsoft Threatening Security Researcher
Microsoft Threatening Security Researcher Microsoft Threatening Security Researcher

About Bruce SchneierI am a public-interest technologist, working at the intersection of security, technology, and people.

I've been writing about security issues on my blog since 2004, and in my monthly newsletter since 1998.

I'm a fellow and lecturer at Harvard's Kennedy School, a board member of EFF, and the Chief of Security Architecture at Inrupt, Inc.

This personal website expresses the opinions of none of those organizations.

1 week, 3 days назад @ schneier.com
Vulnerability Disclosure in the Age of AI
Vulnerability Disclosure in the Age of AI Vulnerability Disclosure in the Age of AI

New article: “Responsible Disclosure in the Age of AI: A Call for Urgent Action,” by Melissa Hathaway.

Abstract: Artificial intelligence is fundamentally reshaping the balance between vulnerability discovery and remediation.

This development exposes decades of accumulated technical debt created by a software industry that prioritized rapid deployment over secure-by-design engineering practices.

Drawing on the evolution of software assurance, vulnerability disclosure frameworks, and U.S. cyber policy, this perspective argues that the current moment represents a strategic inflection point for governments, industry, and critical infrastructure operators.

Responsible disclosure can no longer re…

1 week, 4 days назад @ schneier.com
Friday Squid Blogging: Another Squid
Friday Squid Blogging: Another Squid Friday Squid Blogging: Another Squid

About Bruce SchneierI am a public-interest technologist, working at the intersection of security, technology, and people.

I've been writing about security issues on my blog since 2004, and in my monthly newsletter since 1998.

I'm a fellow and lecturer at Harvard's Kennedy School, a board member of EFF, and the Chief of Security Architecture at Inrupt, Inc.

This personal website expresses the opinions of none of those organizations.

1 week, 6 days назад @ schneier.com
Chilling Effects
Chilling Effects Chilling Effects

Despite an unpopular Iran war and an even more unpopular Trump administration, college campus protests nationwide have gone silent.

It’s increasingly clear to us that these impacts are not incidental or ancillary to Trump administration policy.

Instead, we see a persistent strategy to maximize fear and chilling effects in ways that are corrosive to freedom and democracy.

Courts can block abuses of federal power, including illegal arrests, detentions and mass citizen databases.

But to resist chilling effects and their dangers over the long term, this would have to be the norm, not the exception.

2 weeks назад @ schneier.com
FBI’s 2025 Internet Crime Report
FBI’s 2025 Internet Crime Report FBI’s 2025 Internet Crime Report

About Bruce SchneierI am a public-interest technologist, working at the intersection of security, technology, and people.

I've been writing about security issues on my blog since 2004, and in my monthly newsletter since 1998.

I'm a fellow and lecturer at Harvard's Kennedy School, a board member of EFF, and the Chief of Security Architecture at Inrupt, Inc.

This personal website expresses the opinions of none of those organizations.

2 weeks, 2 days назад @ schneier.com
Krebs On Security
последний пост 2 days, 4 hours назад
Who Runs the Ransomware Group ‘The Gentlemen?’
Who Runs the Ransomware Group ‘The Gentlemen?’ Who Runs the Ransomware Group ‘The Gentlemen?’

This post examines clues pointing to a real life identity for the administrator of The Gentlemen ransomware group.

Experts at the security firm Check Point Software have been closely covering exploits of The Gentlemen, a so-called “ransomware-as-a-service” (RaaS) offering that pays affiliates handsomely to help spread the group’s malware.

According to Check Point, the group targets Internet-facing devices (VPNs, firewalls) as their entry point, and once inside moves quickly to encrypt entire networks within hours.

Check Point says the administrator and primary operator of the ransomware group uses the nickname Zeta88 on the Russian-language cybercrime forums, and that this individual was pr…

2 days, 4 hours назад @ krebsonsecurity.com
A Record-Breaking Patch Tuesday for June 2026
A Record-Breaking Patch Tuesday for June 2026 A Record-Breaking Patch Tuesday for June 2026

Microsoft today released software updates to plug nearly 200 security holes across its Windows operating systems and supported software, a record number of fixes for the company’s monthly Patch Tuesday cycle.

“Some surveys put AI usage among security professionals generally at 90%, so it’s unsurprising that this volume of patches may be the norm,” Narang said.

Microsoft received heavily blowback on social media last month after it said in a blog post that it was considering taking legal action against the security researcher.

While 200 vulnerabilities may be a record for Patch Tuesday, the actual number of security flaws Microsoft addressed this month is far higher, said Rapid7’s Adam Barne…

2 days, 20 hours назад @ krebsonsecurity.com
Hackers Used Meta’s AI Support Bot to Seize Instagram Accounts
Hackers Used Meta’s AI Support Bot to Seize Instagram Accounts Hackers Used Meta’s AI Support Bot to Seize Instagram Accounts

On May 31, word began to spread on several Telegram instant message channels that Meta’s AI bot would happily add an email address to an existing account as part of the bot’s standard password reset flow.

Meta has not responded to requests for comment on the video’s claims, but the company reportedly did acknowledge the dormant Instagram account for the Obama White House was briefly compromised.

Meta’s solution was to deploy a conversational AI layer to handle common recovery workflows: relinking a lost email address, triggering a password reset, verifying account ownership.

Just like human customer support employees can be social engineered into providing unauthorized access to someone’s a…

1 week, 4 days назад @ krebsonsecurity.com
Netherlands Seizes 800 Servers, Arrests 2 for Aiding Cyberattacks
Netherlands Seizes 800 Servers, Arrests 2 for Aiding Cyberattacks Netherlands Seizes 800 Servers, Arrests 2 for Aiding Cyberattacks

But as KrebsOnSecurity observed in September 2025, those sanctions failed to target Stark’s remaining connection to the Internet — an Internet service provider based in the Netherlands called MIRhosting.

MIRhosting is operated by Andrey Nesterenko, a 39-year-old Russian native who runs the business out of the Netherlands.

And as our September 2025 report showed, WorkTitans was controlled by Nesterenko and a 57-year-old from Amsterdam named Youssef Zinad.

On top of that, WorkTitans was getting connectivity to the larger Internet solely through MIRhosting, where Zinad had worked previously.

“The transition to the.hosting was not intended to evade sanctions,” Nesterenko wrote.

2 weeks, 4 days назад @ krebsonsecurity.com
Lawmakers Demand Answers as CISA Tries to Contain Data Leak
Lawmakers Demand Answers as CISA Tries to Contain Data Leak Lawmakers Demand Answers as CISA Tries to Contain Data Leak

The inquiry comes as CISA is still struggling to contain the breach and invalidate the leaked credentials.

Experts who reviewed the exposed secrets said the commit logs for the code repository showed the CISA contractor disabled GitHub’s built-in protection against publishing sensitive credentials in public repos.

CISA acknowledged the leak but has not responded to questions about the duration of the data exposure.

TruffleHog does this by monitoring a live feed that GitHub publishes which includes a record of all commits and changes to public code repositories.

In practical terms, it is likely that cybercrime groups or foreign adversaries also noticed the publication of these CISA secrets, …

3 weeks назад @ krebsonsecurity.com
Alleged Kimwolf Botmaster ‘Dort’ Arrested, Charged in U.S. and Canada
Alleged Kimwolf Botmaster ‘Dort’ Arrested, Charged in U.S. and Canada Alleged Kimwolf Botmaster ‘Dort’ Arrested, Charged in U.S. and Canada

A criminal complaint unsealed today in an Alaska district court charges Jacob Butler, a.k.a.

“Dort,” of Ottawa, Canada with operating the Kimwolf DDoS botnet.

“KimWolf was tied to DDoS attacks which were measured at nearly 30 Terabits per second, a record in recorded DDoS attack volume,” the Justice Department statement reads.

Synthient was among many technology companies thanked by the Justice Department today, and Synthient’s founder Ben Brundage told KrebsOnSecurity he’s relieved Butler is in custody.

The DOJ said at least one of those services collaborated with Butler’s Kimwolf botnet.

3 weeks назад @ krebsonsecurity.com
CISA Admin Leaked AWS GovCloud Keys on Github
CISA Admin Leaked AWS GovCloud Keys on Github CISA Admin Leaked AWS GovCloud Keys on Github

Until this past weekend, a contractor for the Cybersecurity & Infrastructure Security Agency (CISA) maintained a public GitHub repository that exposed credentials to several highly privileged AWS GovCloud accounts and a large number of internal CISA systems.

Another file exposed in their public GitHub repository — “AWS-Workspace-Firefox-Passwords.csv” — listed plaintext usernames and passwords for dozens of internal CISA systems.

“The available Git metadata alone does not prove which endpoint or device was used.”Caturegli said he validated that the exposed credentials could authenticate to three AWS GovCloud accounts at a high privilege level.

CISA has not responded to questions about the p…

3 weeks, 3 days назад @ krebsonsecurity.com
Patch Tuesday, May 2026 Edition
Patch Tuesday, May 2026 Edition Patch Tuesday, May 2026 Edition

Artificial intelligence platforms may be just as susceptible to social engineering as human beings, but they are proving remarkably good at finding security vulnerabilities in human-made computer code.

May’s Patch Tuesday is a welcome respite from April, which saw Microsoft fix a near-record 167 security flaws.

But at the end of April, Oracle announced it was switching to a monthly update cycle for critical security issues.

Chrome automagically downloads available security updates, but installing them requires fully restarting the browser.

For a more granular look at the Microsoft updates released today, checkout this inventory by the SANS Internet Storm Center.

1 month назад @ krebsonsecurity.com
Canvas Breach Disrupts Schools & Colleges Nationwide
Canvas Breach Disrupts Schools & Colleges Nationwide Canvas Breach Disrupts Schools & Colleges Nationwide

The stated deadline for payment was initially set at May 6, but it was later pushed back to May 12.

The May 6 update stated that Canvas was fully operational, and that Instructure was not seeing any ongoing unauthorized activity on their platform.

Instructure responded by pulling Canvas offline and replacing the portal with the message, “Canvas is currently undergoing scheduled maintenance.

Data extortion groups like ShinyHunters will typically only remove victims from their leak sites after receiving an extortion payment or after a victim agrees to negotiate.

Last month, ShinyHunters relieved the home security giant ADT of personal information on 5.5 million customers.

1 month назад @ krebsonsecurity.com
Anti-DDoS Firm Heaped Attacks on Brazilian ISPs
Anti-DDoS Firm Heaped Attacks on Brazilian ISPs Anti-DDoS Firm Heaped Attacks on Brazilian ISPs

For the past several years, security experts have tracked a series of massive DDoS attacks originating from Brazil and solely targeting Brazilian ISPs.

The company originated from protecting game servers against DDoS attacks and evolved into an ISP-focused DDoS mitigation provider.

But so-called “DNS reflection” attacks rely on DNS servers that are (mis)configured to accept queries from anywhere on the Web.

“We received and notified many Tier 1 upstreams regarding very very large DDoS attacks against small ISPs,” Nascimento said.

Nascimento flatly denied being involved in DDoS attacks against Brazilian operators to generate business for his company’s services.

1 month, 1 week назад @ krebsonsecurity.com
‘Scattered Spider’ Member ‘Tylerb’ Pleads Guilty
‘Scattered Spider’ Member ‘Tylerb’ Pleads Guilty ‘Scattered Spider’ Member ‘Tylerb’ Pleads Guilty

A 24-year-old British national and senior member of the cybercrime group “Scattered Spider” has pleaded guilty to wire fraud conspiracy and aggravated identity theft.

FBI investigators tied Buchanan to the 2022 SMS phishing attacks after discovering the same username and email address was used to register numerous phishing domains seen in the campaign.

That same year, U.K. investigators found a device at Buchanan’s Scotland residence that included data stolen from SMS phishing victims and seed phrases from cryptocurrency theft victims.

Buchanan is the second known Scattered Spider member to plead guilty.

Two other alleged Scattered Spider members will soon be tried in the United Kingdom.

1 month, 3 weeks назад @ krebsonsecurity.com
Patch Tuesday, April 2026 Edition
Patch Tuesday, April 2026 Edition Patch Tuesday, April 2026 Edition

“This CVE can enable phishing attacks, unauthorized data manipulation, or social engineering campaigns that lead to further compromise,” Walters said.

Satnam Narang, senior staff research engineer at Tenable, said April marks the second-biggest Patch Tuesday ever for Microsoft.

Narang also said there are indications that a zero-day flaw Adobe patched in an emergency update on April 11 — CVE-2026-34621 — has seen active exploitation since at least November 2025.

Adam Barnett, lead software engineer at Rapid7, called the patch total from Microsoft today “a new record in that category” because it includes nearly 60 browser vulnerabilities.

For example, a Google Chrome update released earlier t…

1 month, 4 weeks назад @ krebsonsecurity.com
Russia Hacked Routers to Steal Microsoft Office Tokens
Russia Hacked Routers to Steal Microsoft Office Tokens Russia Hacked Routers to Steal Microsoft Office Tokens

Hackers linked to Russia’s military intelligence units are using known flaws in older Internet routers to mass harvest authentication tokens from Microsoft Office users, security experts warned today.

The spying campaign allowed state-backed Russian hackers to quietly siphon authentication tokens from users on more than 18,000 networks without deploying any malicious software or code.

Instead, they used known vulnerabilities to modify the Domain Name System (DNS) settings of the routers to include DNS servers controlled by the hackers.

English said the routers attacked by Forest Blizzard were reconfigured to use DNS servers that pointed to a handful of virtual private servers controlled by …

2 months назад @ krebsonsecurity.com
Germany Doxes “UNKN,” Head of RU Ransomware Gangs REvil, GandCrab
Germany Doxes “UNKN,” Head of RU Ransomware Gangs REvil, GandCrab Germany Doxes “UNKN,” Head of RU Ransomware Gangs REvil, GandCrab

An elusive hacker who went by the handle “UNKN” and ran the early Russian ransomware groups GandCrab and REvil now has a name and a face.

Shchukin’s name appeared in a Feb. 2023 filing (PDF) from the U.S. Justice Department seeking the seizure of various cryptocurrency accounts associated with proceeds from the REvil ransomware gang’s activities.

The Gandcrab ransomware affiliate program first surfaced in January 2018, and paid enterprising hackers huge shares of the profits just for hacking into user accounts at major corporations.

The Gandcrab team would then try to expand that access, often siphoning vast amounts of sensitive and internal documents in the process.

REvil never recovered f…

2 months, 1 week назад @ krebsonsecurity.com
‘CanisterWorm’ Springs Wiper Attack Targeting Iran
‘CanisterWorm’ Springs Wiper Attack Targeting Iran ‘CanisterWorm’ Springs Wiper Attack Targeting Iran

Experts say the wiper campaign against Iran materialized this past weekend and came from a relatively new cybercrime group known as TeamPCP.

TeamPCP then attempted to move laterally through victim networks, siphoning authentication credentials and extorting victims over Telegram.

Eriksen said it appears TeamPCP used access gained in the first attack on Aqua Security to perpetrate this weekend’s mischief.

“It’s a little all over the place, and there’s a chance this whole Iran thing is just their way of getting attention,” Eriksen said.

“While security firms appear to be doing a good job spotting this, we’re also gonna need GitHub’s security team to step up,” Cimpanu wrote.

2 months, 3 weeks назад @ krebsonsecurity.com
Graham Cluley Graham Cluley
последний пост 1 day, 2 hours назад
Silent Ransom Group: what you need to know
Silent Ransom Group: what you need to know

Most extortion gangs hide behind a keyboard. Silent Ransom Group will phone your staff pretending to be IT support - and if that fails, send someone to your office in person to plug in a USB stick. Read more in my article on the Fortra blog.

1 day, 2 hours назад @ fortra.com
Smashing Security podcast #471: This AI worm just rewrote its own rules
Smashing Security podcast #471: This AI worm just rewrote its own rules Smashing Security podcast #471: This AI worm just rewrote its own rules

Yeah, I've decided I should actually know something about technology after about 15 years of covering it.

This week I'm talking about helpful AI, maybe too helpful AI, which is the Meta AI, which seems to have been giving anyone who asked nicely anyone else's password.

And continuing the AI theme, I'm going to be talking about an AI worm that appears to think for itself.

I think I'm not going to cry with offense if you say that.

You're going to spend the money and you've got the money to spend.

1 day, 19 hours назад @ grahamcluley.com
Why schools remain one of cybercriminals’ favourite targets
Why schools remain one of cybercriminals’ favourite targets Why schools remain one of cybercriminals’ favourite targets

Evanston Township High School (ETHS), located approximately 14 miles north of Chicago, says it was hit by a ransomware attack on Sunday, June 7 2026.

No ransomware group has claimed responsibility for the attack against ETHS, and it is not known if any personal data has been exfiltrated by cybercriminals.

The sad truth is that schools are attractive targets to cybercriminals.

And, as is demonstrated by the closure of ETHS, schools often rely upon networked systems for everything from the platforms used to teach pupils to providing physical access controls.

Meanwhile, schools don't just face serious threats from organised criminal gangs but also from within their own walls.

2 days, 5 hours назад @ bitdefender.com
Got a LinkedIn message from a recruiter? It might be Chinese intelligence, warn FBI and MI5
Got a LinkedIn message from a recruiter? It might be Chinese intelligence, warn FBI and MI5 Got a LinkedIn message from a recruiter? It might be Chinese intelligence, warn FBI and MI5

If you've ever received an out-of-the-blue message via LinkedIn from a recruiter offering some well-paid consultancy work, intelligence agencies have a message for you: be very careful.

According to the bulletin, entitled "Safeguarding Our Secrets", Chinese intelligence officers - or third parties acting on their behalf - are posing as employees of private consultancies, think tanks, and HR firms.

According to the intelligence agencies, targets do not need security clearances to be of use to Chinese spies.

Western agencies warn that just submitting a CV containing your employer history, specialist knowledge, and details of professional contacts has am intelligence value.

The Five Eyes intel…

1 week назад @ bitdefender.com
Meta’s own AI chatbot to blame for Instagram accounts being stolen in seconds
Meta’s own AI chatbot to blame for Instagram accounts being stolen in seconds

Hackers have been hijacking Instagram accounts at scale by exploiting Meta's AI support chatbot. And, as if that weren't bad enough, the technique required no technical skill whatsoever. Read more in my article on the Fortra blog.

1 week назад @ fortra.com
Smashing Security podcast #470: This AI security flaw might be impossible to fix
Smashing Security podcast #470: This AI security flaw might be impossible to fix Smashing Security podcast #470: This AI security flaw might be impossible to fix

This AI security flaw might be impossible to fix with Graham Cluley and special guest Tanya Janca.

Yeah, I've done some work with them in the past and they're actually sponsoring this episode of the podcast.

Turns out some quiet little permission that crept wider over 3 years, a policy exception that nobody had reviewed, the kind of thing that's invisible until it isn't.

I don't know if that was also exposed on the WebBucket, but yeah, it's additional information though, isn't it?

And I used to work at the Canadian Revenue Agency, so I know they're not following the policy because I wrote it.

1 week, 1 day назад @ grahamcluley.com
Police arrest man following hack of Ajax football club
Police arrest man following hack of Ajax football club Police arrest man following hack of Ajax football club

Dutch police have arrested a 35-year-old man suspected of hacking into the computer systems of Amsterdam football giant Ajax, after the personal data of hundreds of thousands of supporters was put at risk.

However, it quickly emerged that the claim of a "few hundred" potential victims was wide of the mark, as it was reported that the incident could have exposed the personal details of around 300,000 registered Ajax supporters.

In short, the number of supporters whose details were exposed was around 1000 times larger than the club's initial estimate.

Ajax says that it has worked with external experts to patch the vulnerabilities, and has strengthened its security.

It is easy to imagine that …

2 weeks назад @ bitdefender.com
MyPillow listed on ransomware gang’s leak site, but denies it has been breached
MyPillow listed on ransomware gang’s leak site, but denies it has been breached MyPillow listed on ransomware gang’s leak site, but denies it has been breached

The Play ransomware gang is claiming to have stolen data from US pillow manufacturer MyPillow, making off with private and personal confidential data.

The company denies it has been hit, and the Play ransomware gang claims otherwise.

The truth is likely to emerge quickly, as the deadline for payment listed by Play on its leak portal is reached tomorrow.

We'll know soon enough whether Friday's payment deadline from the Play ransomware group brings a data dump or a quiet anticlimax.

One thing is certain - ransomware gangs target anyone they think might pay, and strong defences are needed by all organisations.

2 weeks, 1 day назад @ bitdefender.com
Smashing Security podcast #469: What your Oura ring won’t tell you
Smashing Security podcast #469: What your Oura ring won’t tell you Smashing Security podcast #469: What your Oura ring won’t tell you

Smashing Security, Episode 469: What Your Oura Ring Won't Tell You, with Graham Cluley and special guest Lesley Carhart.

Because one of the things, I don't know how many people know this, but you are actively into martial arts.

I don't know.

I don't know if it's a real martial art, but I don't want to get in that argument with anybody.

And this is just a prime example of really, really, you did that.

2 weeks, 1 day назад @ grahamcluley.com
FBI warns of Kali365 phishing kit that breaks into Microsoft 365 accounts – no password required
FBI warns of Kali365 phishing kit that breaks into Microsoft 365 accounts – no password required FBI warns of Kali365 phishing kit that breaks into Microsoft 365 accounts – no password required

The FBI has issued an advisory warning about a phishing-as-a-service platform that has recently emerged, which can hijack Microsoft 365 accounts without ever stealing a password.

Kali365 is a subscription service for scammers that was first spotted in April 2026, and has been promoted largely through Telegram.

Subscribers to Kali365 have access to AI-generated phishing lures, automated campaign templates, real-time dashboards for tracking targets, and the ability to capture OAuth tokens.

If you've done that, you've used "device code flow."

And this is why the FBI's top recommendation is to block device code flow, with a conditional access policy in Microsoft Entra ID where appropriate.

2 weeks, 3 days назад @ bitdefender.com
Defenders fall behind, as AI rewrites the rules of a data breach
Defenders fall behind, as AI rewrites the rules of a data breach

For almost 20 years, stolen credentials have been the most common route for attackers into organizations, according to the Verizon Data Breach Investigations Report (DBIR). But that's no longer the case. Read more in my article on the Fortra blog.

3 weeks, 1 day назад @ fortra.com
Smashing Security podcast #468: High-speed train hacks and homicidal lawnmowers
Smashing Security podcast #468: High-speed train hacks and homicidal lawnmowers Smashing Security podcast #468: High-speed train hacks and homicidal lawnmowers

Smashing Security, episode 468: High-Speed Train Hacks and Homicidal Lawnmowers.

I've not, but also given— I don't think— In my imagination, in my mind, Taiwan's not a massive island.

I don't know.

Yeah, I don't think that's too cheeky.

I think that's a very good question because models do, as they get more capable, they tend to eat some types of software, right?

3 weeks, 1 day назад @ grahamcluley.com
FBI warns students and staff that ShinyHunters may come knocking after Canvas breach
FBI warns students and staff that ShinyHunters may come knocking after Canvas breach FBI warns students and staff that ShinyHunters may come knocking after Canvas breach

The advisory doesn't say the platform that was hacked was Canvas, and that the company concerned was Instructure.

The security breach was not just big news on cybersecurity blogs, it made headlines worldwide.

There are a few possible problems with paying an extortion gang and trusting that they will honour the deal.

Furthermore, extortionists might falsely claim to have access to compromising information, such as embarrassing photographs or videos of victims.

Having receive a ransom payment for its attack on Canvas, ShinyHunters and other extortion gangs are only likely to be further incentivised to launch similar attacks in future.

3 weeks, 2 days назад @ bitdefender.com
Suspected Dream Market kingpin arrested after gold bars sent to his home address
Suspected Dream Market kingpin arrested after gold bars sent to his home address Suspected Dream Market kingpin arrested after gold bars sent to his home address

Prosecutors allege he is "Speedstepper" - the suspected main administrator of the notorious Dream Market dark web marketplace that operated from 2013 until its abrupt closure in 2019.

Dream Market's cryptocurrency wallets, holding millions of dollars worth in commission payments, went dormant after the site's closure.

But in November and December 2022, someone who had access to Dream Market's original private keys began to move funds around.

And, according to the indictment, those gold bars were shipped directly to Andresen's home address in Germany.

If the claims of prosecutors are true, it was a massive error by the man suspected of being the Dream Market kingpin.

4 weeks назад @ bitdefender.com
When ransomware gets physical: cybercriminals turn to threats of violence
When ransomware gets physical: cybercriminals turn to threats of violence When ransomware gets physical: cybercriminals turn to threats of violence

The only weapon is the hackers' threat to release stolen data, or leave your systems permanently encrypted.

Instead, they are making threats to hurt their victims.

A study last year by identity security firm Semperis found that 40% of ransomware attacks saw criminals threatening physical violence against employees who refused to pay.

Some of the most disturbing instances of cybercrime spilling out into physical violence can be found where cryptocurrency and organised crime intertwine.

With physical threats seemingly becoming more common than ever before, it's clearly important for defenders to learn some lessons.

4 weeks, 1 day назад @ bitdefender.com
Компании 🏢
Блог Касперского Блог Касперского
последний пост 2 days, 4 hours назад
Атака FROST: слежка за пользователем при помощи SSD
Атака FROST: слежка за пользователем при помощи SSD Атака FROST: слежка за пользователем при помощи SSD

Хотя она и изолирована, но записываются эти данные в итоге на тот же SSD, с которым также работают прочие программы и веб-сайты.

Оказалось, что если вредоносная страница постоянно обращается к SSD, по задержкам при доступе к данным можно определить, что еще происходит на ПК.

Допустим, на SSD имеется достаточно большой файл, наполненный случайными данными.

Комбинация всех особенностей атаки объясняет ее название: FROST расшифровывается как Fingerprinting Remotely using OPFS-based SSD Timing, то есть удаленное наблюдение над SSD с использованием технологии OPFS.

Впрочем, суть атаки FROST не в передаче данных, а в слежке за активностью пользователя.

2 days, 4 hours назад @ kaspersky.ru
Argamal RAT: злоумышленники распространяют троян удаленного доступа через хентай-игры | Блог Касперского
Argamal RAT: злоумышленники распространяют троян удаленного доступа через хентай-игры | Блог Касперского Argamal RAT: злоумышленники распространяют троян удаленного доступа через хентай-игры | Блог Касперского

Злоумышленники внедряют в установочные файлы игр троян удаленного доступа под названием Argamal.

Рассказываем, как не стать жертвой нового трояна — и как безопасно и максимально анонимно смотреть пикантный контент с аниме-девочками (или без).

В другой ситуации это, наверное, сложно было бы назвать неприятной характеристикой, но Argamal, к сожалению, троян не из «скорострелов».

Через три дня компьютер подключается к GitHub, скачивает зашифрованный файл, расшифровывает его и превращает в рабочий модуль трояна.

Именно поэтому мы рекомендуем хранить пароли не в текстовых файлах, а в зашифрованном контейнере менеджера паролей.

3 days, 4 hours назад @ kaspersky.ru
Как отключить ИИ-системы в компании и заблокировать доступ к ним
Как отключить ИИ-системы в компании и заблокировать доступ к ним Как отключить ИИ-системы в компании и заблокировать доступ к ним

Как выявить и ограничить использование Claude и Claude CodeДетектирование: анализ на NGFW или веб-фильтре трафика к claude.ai, anthropic.com, *.anthropic.com, api.anthropic.com.

Защита: на уровне NGFW/веб-фильтра заблокировать доступ к категории «ИИ-сервисы», на уровне DNS перенаправить трафик вышеуказанных доменов Anthropic, с помощью политик браузера заблокировать различные расширения, дающие доступ к Claude.

Защита: на уровне NGFW/веб-фильтра заблокировать доступ к категории «ИИ-сервисы», на уровне DNS перенаправить трафик вышеуказанных доменов.

Защита: на уровне NGFW/веб-фильтра заблокировать доступ к категории «ИИ-сервисы», на уровне DNS перенаправить трафик вышеуказанных доменов DeepS…

3 days, 22 hours назад @ kaspersky.ru
XChat от Илона Маска: насколько безопасен новый мессенджер? | Блог Касперского
XChat от Илона Маска: насколько безопасен новый мессенджер? | Блог Касперского XChat от Илона Маска: насколько безопасен новый мессенджер? | Блог Касперского

У Павла Дурова и его «приватного» мессенджера появился новый конкурент, и это — барабанная дробь — Илон Маск и его сервис XChat.

Все описанные выше сложности с PIN-кодом в XChat, на самом деле, имеют под собой своеобразное основание.

Напомним, что, в отличие от WhatsApp и Signal, разработчики XChat решили хранить приватные ключи пользователей на своих серверах.

Так что в итоге с XChat?

И, конечно, хранить его, как и любые другие пароли, следует не в заметках, а в надежном менеджере паролей.

1 week назад @ kaspersky.ru
Руководство по отключению Copilot, Gemini, Apple Intelligence | Блог Касперского
Руководство по отключению Copilot, Gemini, Apple Intelligence | Блог Касперского Руководство по отключению Copilot, Gemini, Apple Intelligence | Блог Касперского

Отключение при помощи политик: в Admin Center пройти в раздел Settings → Integrated Apps, найти Copilot в списке Available Apps, выбрать Block.

Как отключить панель Copilot в EdgeДетектирование: на уровне NGFW или других сетевых журналов искать обращение к ресурсам copilot.microsoft.com, bing.com/chat, edgeservices.bing.com.

Блокировка с помощью политик: в панели управления: Apps → Additional Google services → Gemini app: OFF.

Блокировка с помощью политик: в корпоративных политиках Chrome необходимо установить: GenAILocalFoundationalModelSettings = 0, HelpMeWriteSettings = 2 (отключено), TabOrganizerSettings = 2, CreateThemesSettings = 2, DevToolsGenAiSettings = 2.

Как отключить Apple Intel…

1 week назад @ kaspersky.ru
Исследование безопасности Wi-Fi в Мексике | Блог Касперского
Исследование безопасности Wi-Fi в Мексике | Блог Касперского Исследование безопасности Wi-Fi в Мексике | Блог Касперского

Мы исследовали более 84 500 общественных точек доступа Wi-Fi в Мехико, Гвадалахаре и Монтеррее — и нам есть что вам рассказать об их безопасности.

Что и как мы исследовалиПройтись пешком по Мексике в поисках публичных Wi-Fi-точек было бы сложновато, хотя ради аналогичного исследования безопасности Wi-Fi в Париже мы именно так и поступили (кстати, ознакомиться с его результатами можно в материале Безопасен ли парижский Wi-Fi?).

Выяснилось, что WPS включен почти у половины (47%) точек доступа в Мехико, у 43% — в Гвадалахаре и 41% — в Монтеррее.

Поэтому наиболее безопасным вариантом станет использование сотовой связи для доступа в Интернет — и никакой Wi-Fi не понадобится.

О том, как это сдела…

1 week, 3 days назад @ kaspersky.ru
Паттерны современных вредоносных кампаний | Блог Касперского
Паттерны современных вредоносных кампаний | Блог Касперского Паттерны современных вредоносных кампаний | Блог Касперского

Конкретные примеры современных вредоносных кампанийНесмотря на эти изменения, наши эксперты продолжают активно отслеживать новые вредоносные кампании и реагировать на современные угрозы.

Наши технологии зарегистрировали более тысячи вредоносных писем почти идентичной структуры, разосланных организациям из госсектора, строительной и промышленной отраслей, что прямо указывает на автоматизацию проводимых атак.

Примечательно, что в качестве резервного командного сервера загрузчик обращается к Solana Name Service, децентрализованному блокчейн-реестру, что существенно затрудняет блокировку инфраструктуры.

Обе группы активно применяют PowerShell-нагрузки и нацелены на российский госсектор, что ука…

2 weeks назад @ kaspersky.ru
Kaspersky Scan Engine: практические советы по интеграции | Блог Касперского
Kaspersky Scan Engine: практические советы по интеграции | Блог Касперского Kaspersky Scan Engine: практические советы по интеграции | Блог Касперского

Как настроить интеграцию Kaspersky Scan Engine c F5 BIG IP LTMНастройка Scan EngineKaspersky Scan Engine должен работать в режиме ICAP.

Как настроить интеграцию Kaspersky Scan Engine c NextcloudНастройка Kaspersky Scan EngineKaspersky Scan Engine должен работать в режиме HTTP.

Как настроить интеграцию Kaspersky Scan Engine c Hitachi NAS Platform 13.9Настройка Scan EngineKaspersky Scan Engine должен работать в режиме ICAP.

Как настроить интеграцию Kaspersky Scan Engine c RspamdНастройка Scan EngineKaspersky Scan Engine должен работать в режиме HTTPD.

Как настроить интеграцию Kaspersky Scan Engine c ARA JAGUAR 5000Настройка Scan EngineKaspersky Scan Engine должен работать в режиме ICAP.

2 weeks, 1 day назад @ kaspersky.ru
Злоумышленники угоняют аккаунты через рассылку Google AppSheet | Блог Касперского
Злоумышленники угоняют аккаунты через рассылку Google AppSheet | Блог Касперского Злоумышленники угоняют аккаунты через рассылку Google AppSheet | Блог Касперского

В последнее время злоумышленники активно используют для фишинговых атак платформу Google AppSheet: через нее можно настроить почтовую рассылку, которая отправляется c почтового адреса, связанного с Google.

К сожалению, именно эта простота делает AppSheet привлекательным и для злоумышленников.

Ниже показано, как выглядит типичный путь от получения письма от якобы «карьерного портала Google» до кражи данных аккаунта:Аналогичные письма приходят от имени и других IT-гигантов.

Прежде всего смотрите не на отображаемое имя, а на адрес отправителя.

Куда более вероятно, что вы получите легитимную AppSheet-рассылку от имени небольшой компании или бизнеса, но уж точно не от IT-гигантов.

2 weeks, 2 days назад @ kaspersky.ru
Как поддельные IPTV-приложения для Android воруют деньги и данные пользователей | Блог Касперского
Как поддельные IPTV-приложения для Android воруют деньги и данные пользователей | Блог Касперского Как поддельные IPTV-приложения для Android воруют деньги и данные пользователей | Блог Касперского

Поэтому неудивительно, что за прошедшие несколько месяцев исследователи кибербезопасности зафиксировали несколько случаев распространения вредоносного ПО под видом IPTV-приложений для Android.

В этом посте поговорим о том, что представляют собой IPTV-приложения, как с помощью их поддельных версий преступники распространяют вредоносное ПО, на что оно способно и, главное, как не стать жертвой.

Обычно они привлекают пользователей бесплатным или очень дешевым доступом к контенту, который может быть нелегко найти без дорогостоящих подписок — в первую очередь это трансляции различных спортивных мероприятий и, в частности, футбольных матчей.

Вместо этого поддельное приложение открывало во встроенн…

2 weeks, 3 days назад @ kaspersky.ru
Обнаружение и отключение ненужных ИИ-систем в организации
Обнаружение и отключение ненужных ИИ-систем в организации Обнаружение и отключение ненужных ИИ-систем в организации

Хотя многие компании осознанно внедряют ИИ для повышения качества и эффективности, еще быстрее в них появляются ИИ-инструменты, руководством не санкционированные.

ИИ встраивают в уже применяемые компанией решения сами разработчики ПО (например, Microsoft Copilot и Gemini), а также самовольно устанавливают сотрудники.

И риски, и способы их снижения отличаются для разных видов ИИ-систем.

Мы дадим обзор этой широкой темы, сфокусировавшись на инструментах детектирования и блокировки ИИ на двух уровнях.

SalesforceВ режиме настроек (Setup) нужно воспользоваться поиском по словам connected apps и в результатах поиска нажать Manage Connected Apps.

2 weeks, 4 days назад @ kaspersky.ru
Разбираем новую уязвимость чипов Qualcomm | Блог Касперского
Разбираем новую уязвимость чипов Qualcomm | Блог Касперского Разбираем новую уязвимость чипов Qualcomm | Блог Касперского

Но вы даже не узнаете, что в ваше устройство уже внедрен вредоносный код, а злоумышленники смогут получить доступ даже к заблокированному смартфону.

Что такое BootROMЧтобы понять серьезность находки, сначала нужно разобраться в том, как загружается современное устройство на чипе Qualcomm.

Самый нижний — фундамент и база, самый доверенный уровень — BootROM, постоянная память, вшитая в кремний и недоступная для изменения после производства.

Почему патча не существует — и что делатьQualcomm был уведомлен о находке в марте 2025 года и подтвердил наличие уязвимости в своих чипах.

Если у вас на руках устройство с уязвимым чипом, воспользуйтесь нашими советами, которые помогут снизить риск заражен…

3 weeks назад @ kaspersky.ru
ASCII-графика в фишинговых письмах | Блог Касперского
ASCII-графика в фишинговых письмах | Блог Касперского ASCII-графика в фишинговых письмах | Блог Касперского

В решении для защиты почтовых шлюзов мы даже реализовали технологию, позволяющую считывать эти коды (причем не только из писем, но и вложений) и проверять зашитые в них ссылки.

Что такое ASCII-графика и как ее используют злоумышленникиСейчас в это нелегко поверить, но когда-то компьютеры не умели отображать графику.

Ну и вдобавок в то время многие платили за трафик, а потому отключали загрузку картинок в почте.

А в качестве дополнительного слоя защиты — установить защитные решения на все рабочие устройства, используемые для выхода в Интернет.

В частности, объяснять, что ASCII-графика в современных письмах может свидетельствовать о попытке фишинговой атаки.

3 weeks, 1 day назад @ kaspersky.ru
Зловредные ТВ-приставки: как дешевый «супербокс» превращает ваш дом в прокси-узел киберпреступников | Блог Касперского
Зловредные ТВ-приставки: как дешевый «супербокс» превращает ваш дом в прокси-узел киберпреступников | Блог Касперского

Дешевая ТВ-приставка на Android с бесплатными подписками может стать основой для ботнет-сетей и прокси-серверов киберпреступников. Разбираемся, как такие ТВ-боксы сдают ваш IP в аренду и как выбрать безопасное устройство.

3 weeks, 2 days назад @ kaspersky.ru
ИИ-ассистент в Kaspersky Container Security | Блог Касперского
ИИ-ассистент в Kaspersky Container Security | Блог Касперского ИИ-ассистент в Kaspersky Container Security | Блог Касперского

Интеграция с LLMТеперь у пользователей Kaspersky Container Security есть возможность использовать технологию Kaspersky Investigation and Response Assistant (KIRA).

KIRA активно внедряется и в другие продукты, и теперь она доступна для пользователей Kaspersky Container Security в качестве ИИ-ассистента.

В ходе недавнего обновления решение Kaspersky Container Security было снабжено программным интерфейсом для подключения больших языковых моделей.

Что еще обновилось в Cloud Workload SecurityКроме добавления ИИ-ассистента наши разработчики внесли еще ряд изменений в продукты, входящие в предложение Kaspersky Cloud Workload Security.

Kaspersky Container Security, теперь поддерживает механизм еди…

3 weeks, 3 days назад @ kaspersky.ru
Блог Group-IB
последний пост None
Cisco Security Blog Cisco Security Blog
последний пост 3 days, 3 hours назад
Security in the Post-Mythos Era
Security in the Post-Mythos Era Security in the Post-Mythos Era

It was designed to be useful whether you had a team of 500 security analysts or a single IT person wearing multiple hats.

The new mathBefore Mythos and other frontier large language models (LLMs), the vulnerability lifecycle had a rhythm that most security teams had internalized.

It also means you need incident response capability for when prevention fails.

When everything has been tested and still was not enough, emergency incident response is the capability that gets you from compromised to recovered.

Because they operate at a layer of the security stack that is independent of how fast vulnerabilities are discovered.

3 days, 3 hours назад @ blogs.cisco.com
Cisco SASE with Meraki: Get in the Fast Lane to SASE
Cisco SASE with Meraki: Get in the Fast Lane to SASE Cisco SASE with Meraki: Get in the Fast Lane to SASE

That is why I am excited to share that Cisco SASE with Meraki is now generally available.

You keep the Meraki experience you know, then connect it to Cisco Secure Access for cloud-delivered Security Service Edge (SSE) protection.

What We BuiltCisco SASE with Meraki connects Meraki SD-WAN sites to Cisco Secure Access, Cisco’s cloud-delivered SSE solution.

With Cisco SASE with Meraki, Meraki AutoVPN can automatically establish secure primary and backup tunnels between enrolled MX sites and Cisco Secure Access.

Cisco SASE with Meraki gives Meraki customers a fast, secure, and resilient approach to bring SD-WAN traffic into Cisco Secure Access.

3 days, 6 hours назад @ blogs.cisco.com
Extending Zero Trust Across the Agentic AI Workflow
Extending Zero Trust Across the Agentic AI Workflow Extending Zero Trust Across the Agentic AI Workflow

This is the shift from access control to action control.

To move from access control to action control, Agent Gateway will help answer five questions before a request is allowed to proceed:Who is the agent?

With Agent Gateway, Cisco extends these capabilities into the agentic workflow.

Duo will identify the agent process itself using Duo identity, extending naturally from user MFA to agent and non-human identities.

Duo will identify the agent process itself using Duo identity, extending naturally from user MFA to agent and non-human identities.

1 week, 2 days назад @ blogs.cisco.com
Strengthening the Foundation: A Predictable, Customer focused Response to AI-Accelerated Vulnerability Discovery
Strengthening the Foundation: A Predictable, Customer focused Response to AI-Accelerated Vulnerability Discovery Strengthening the Foundation: A Predictable, Customer focused Response to AI-Accelerated Vulnerability Discovery

Why we are changing our cadenceThe fundamental scale of vulnerability discovery has shifted.

Seven days before each release, PSIRT will publish the list of technologies and platforms included in that drop.

Cisco PSIRT will provide ‘bundled’ CVEs (Common Vulnerability Exposures) tied to CWE categories (Common Weakness Enumerations).

If a finding is being addressed in a scheduled release, upgrading should negate the need to implement corner-case mitigations that do not scale.

The Cisco PSIRT is the gold standard for vulnerability disclosure and will drive this revolution – with significantly expanded tooling and cadence built for the new rate of discovery.

1 week, 3 days назад @ blogs.cisco.com
Quantum Resilience Needs a Common Language. Here’s Where to Start.
Quantum Resilience Needs a Common Language. Here’s Where to Start. Quantum Resilience Needs a Common Language. Here’s Where to Start.

The National Institute of Standards and Technology (NIST) finalized its first PQC standards in 2024.

Cisco’s Quantum Resilience FrameworkCisco has developed a framework to articulate multiple levels of quantum resilience – each representing distinct capabilities designed to respond to new and emerging threats to confidential communication and product integrity.

It gives organizations a foundation as they progress toward more complete levels of quantum resilience.

Level 3 extends quantum resilience into identity and attestation.

Together, these levels give customers a practical way to evaluate quantum resilience.

1 week, 3 days назад @ blogs.cisco.com
Security at Cisco Live: Going Shields Up for the Agentic Era
Security at Cisco Live: Going Shields Up for the Agentic Era Security at Cisco Live: Going Shields Up for the Agentic Era

Secure agents as digital workersThe second imperative is to secure the agents now entering the enterprise.

At Cisco Live, we are taking the next step by making DefenseClaw enterprise-ready and integrating it into Cisco Secure Client.

Context provided by the network is what allows security teams to understand behavior, enforce trust, and respond with confidence across domains.

That is how Cisco is helping customers become more resilient—and helping security teams protect, detect and respond with confidence in the agentic era.

Ask a question and stay connected with Cisco Security on social media.

1 week, 3 days назад @ blogs.cisco.com
Identity Elevated: A New Unified Identity Experience in Cisco Cloud Control
Identity Elevated: A New Unified Identity Experience in Cisco Cloud Control Identity Elevated: A New Unified Identity Experience in Cisco Cloud Control

Introducing Identity in Cisco Cloud ControlIdentity in Cisco Cloud Control brings identity, device, network, application and agentic activity context together in a single, unified operational view.

By unifying capabilities across Duo, Cisco Identity Intelligence (CII), Cisco Identity Services Engine (ISE), and supported vendor sources, Cisco enables teams to investigate, assess, and act on identity risk without switching tools or losing context.

What’s NewWith the introduction of Identity in Cisco Cloud Control, customers gain new capabilities designed to simplify identity operations and make identity risk more actionable.

Identity in Cisco Cloud Control provides a unified way to operationa…

1 week, 3 days назад @ blogs.cisco.com
Security Needs a New Operating Model
Security Needs a New Operating Model Security Needs a New Operating Model

Bringing security into Cisco Cloud ControlThat is the challenge Security in Cisco Cloud Control with AI Canvas is built to address.

Security in Cloud Control brings Security Cloud Control into Cisco Cloud Control’s unified operations platform.

With Cisco Cloud Control, security becomes part of a broader operational model across domains.

A new era for security operationsSecurity in Cisco Cloud Control with AI Canvas is about bringing security work into the same operating model the rest of IT needs: unified context, governed action, and collaboration between people and AI agents.

And with Security in Cisco Cloud Control with AI Canvas, that new operating model is here.

1 week, 3 days назад @ blogs.cisco.com
Finding what lives between the alerts: Announcing Cisco Talos Threat Hunting
Finding what lives between the alerts: Announcing Cisco Talos Threat Hunting Finding what lives between the alerts: Announcing Cisco Talos Threat Hunting

That gap is exactly why Cisco Talos is expanding its threat hunting program.

The Cisco Talos Threat Hunting program takes this expansive context and mixes it with their deep knowledge of Cisco products and security processes to help keep you secure.

The program uniquely offers threat hunting capabilities across three Cisco products.

With reporting and communication directly from the Cisco Talos Threat Hunting team, a true partnership builds over time to strengthen awareness of your organization’s environment and the skill sets required to address complex threats.

If that gap is one you’re thinking about, it’s worth a conversation with your Cisco account team, or further exploring what’s pos…

1 week, 4 days назад @ blogs.cisco.com
From Log Flood to Threat Signal: Cisco and Splunk Bring Context to Modern Defense
From Log Flood to Threat Signal: Cisco and Splunk Bring Context to Modern Defense From Log Flood to Threat Signal: Cisco and Splunk Bring Context to Modern Defense

That is why Cisco is bringing richer product telemetry into Splunk, along with the detections and correlation needed to make that telemetry useful.

Now, in its latest software release, Cisco Firewall introduces a native advanced logging capability, giving customers detailed, structured logs for richer protocol-level detail.

This is where the combination of Cisco telemetry and Splunk analytics becomes especially valuable.

Together, these signals help analysts connect workload behavior to network behavior, investigate with confidence, and respond faster.

To multiply this advantage, check out the advanced threat detection, investigation, and response with Cisco Firewall Promotional Splunk Capa…

1 week, 4 days назад @ blogs.cisco.com
Cisco Secure Access and Island Browser Enable Zero Trust Everywhere
Cisco Secure Access and Island Browser Enable Zero Trust Everywhere Cisco Secure Access and Island Browser Enable Zero Trust Everywhere

Cisco Secure Access provides the foundation with zero trust network access, ensuring that only authenticated users on trusted devices can connect to the appropriate private applications.

Extending Zero Trust to Where Work HappensTraditional zero trust architectures are built around a simple principle: verify identity and device posture before granting access.

With Cisco Secure Access and Island, organizations can enforce policies not only at the point of access, but also throughout the user session.

Behind the scenes, device posture is evaluated in real time and shared with Cisco Secure Access, which determines whether access should be granted.

By combining zero trust access with browser-na…

1 week, 4 days назад @ blogs.cisco.com
Cisco Secure Access and Microsoft Purview Integration for Simplified Data Protection
Cisco Secure Access and Microsoft Purview Integration for Simplified Data Protection Cisco Secure Access and Microsoft Purview Integration for Simplified Data Protection

But as they deploy Cisco Secure Access to protect web and cloud traffic, they face a familiar challenge: policy fragmentation.

Cisco Secure Access + Microsoft Purview: Integrated, Consistent ProtectionCisco is excited to announce a new phase in our collaboration with Microsoft—bringing Purview’s robust data classification and data loss prevention capabilities directly into Cisco Secure Access.

As one of the early partners in this Purview ecosystem initiative, Cisco Secure Access will extend the enforcement of Purview data loss prevention policies to web traffic.

Apply trusted policies from Purview to web traffic managed by Cisco Secure Access, ensuring consistent protection across email, en…

1 week, 4 days назад @ blogs.cisco.com
Cisco Secure Access and Microsoft Edge for Business Integration
Cisco Secure Access and Microsoft Edge for Business Integration Cisco Secure Access and Microsoft Edge for Business Integration

We are excited to announce advanced enterprise browser integration between Cisco Secure Access and Microsoft Edge for Business, designed to enhance data security and protect the use of AI in modern organizations.

Seamless and Secure Enterprise Browser ExperienceThis integration brings together Cisco’s Secure Access (SSE) platform with Edge for Business, delivering a unified solution that enables secure, zero-trust access to private applications directly through the enterprise browser.

Key Benefits for IT and Security TeamsThe integration of Microsoft Edge for Business and Cisco Secure Access delivers data protection at the browser and network layers.

Enhanced Data Security with Cisco DLP In…

2 weeks назад @ blogs.cisco.com
Why Network Segmentation Projects Fail: Four Patterns
Why Network Segmentation Projects Fail: Four Patterns Why Network Segmentation Projects Fail: Four Patterns

Instead of asking what happens when segmentation succeeds, let’s ask: why do so many segmentation projects fail.

That question is the focus of the newly released Cisco 2026 Segmentation Report, which draws on a survey of 400 failed segmentation projects at U.S.-based organizations with 500 or more employees.

Four Patterns of FailureWhen we evaluated each failed project against twelve factors spanning general IT project management and segmentation-specific challenges, four distinct failure patterns emerged:Perfect Storm (50%).

Where the Failures ConcentrateNot all segmentation projects are equally risky.

Read the Full ReportThe full 2026 Cisco Segmentation Report goes deeper into each failur…

2 weeks, 3 days назад @ blogs.cisco.com
Cisco’s Risk-Based Vulnerability Disclosure in the Age of AI
Cisco’s Risk-Based Vulnerability Disclosure in the Age of AI Cisco’s Risk-Based Vulnerability Disclosure in the Age of AI

As the cybersecurity landscape rapidly evolves, driven by groundbreaking advancements in artificial intelligence (AI), Cisco is adapting its vulnerability disclosure practices to meet the challenges and opportunities presented by these technologies.

These AI capabilities enable unprecedented speed and scale in identifying security issues, while also allowing network defenders to continuously evolve to address emerging threats.

At the same time, we recognize that adversaries will also take advantage of these evolving AI capabilities, increasing the urgency and complexity of cybersecurity defense.

Our public facing Security Vulnerability Policy (SVP) describes our process in detail including …

3 weeks назад @ blogs.cisco.com
Microsoft Security Microsoft Security
последний пост 2 days, 2 hours назад
Turn specs into evals for any agent with ASSERT
Turn specs into evals for any agent with ASSERT Turn specs into evals for any agent with ASSERT

First, ASSERT turns a broad behavior specification into an explicit concept specification, which is then converted into a granular, editable behavior taxonomy with suggested permissible and impermissible behaviors.

Next, it generates stratified test cases over the dimensions the developer declares.

The taxonomization step outputs an editable behavior taxonomy that can be validated by a policy expert.

The policy citation refers to the specific taxonomy behavior or developer-provided policy decision that the judge used to support the verdict.

ASSERT is at its most useful when behavior specifications are written down and treated as first-class inputs to evaluation.

2 days, 2 hours назад @ commandline.microsoft.com
Reconstructing AI activity in investigations
Reconstructing AI activity in investigations Reconstructing AI activity in investigations

Security teams are already investigating activity involving Microsoft 365 Copilot and Azure AI services—from prompt injection attempts to unexpected data access.

It provides the foundation for reconstructing AI activity in enterprise environments.

To help address that challenge, we’ve published a new investigator playbook for Microsoft 365 Copilot and Azure AI services.

Investigations begin by identifying who interacted with AI systems, when the activity occurred, and which services were involved.

AI telemetry is constructed metadata-first, providing identity, time, and resource context across interactions.

3 days назад @ microsoft.com
AI brands as bait: How threat actors are using the AI hype in social engineering
AI brands as bait: How threat actors are using the AI hype in social engineering AI brands as bait: How threat actors are using the AI hype in social engineering

As threat actors operationalize AI to accelerate attacks, they are also leveraging the wider global interest around AI itself as a social engineering lure.

AI as TRADECRAFT How threat actors operationalize AI ›Threat actors are quick to capitalize on highly anticipated launches or emerging trends, leveraging trusted branding and exploiting user curiosity to improve the success rates of their campaigns.

Search-driven discovery: Users found the repository through GitHub repository search, search engines, social sharing, and AI-assisted search results pointing to the lure page.

Once the lure was live, search engines increased the exposure of the malicious repository.

To hear stories and insigh…

4 days, 2 hours назад @ microsoft.com
Securing CI/CD in an agentic world: Claude Code Github action case
Securing CI/CD in an agentic world: Claude Code Github action case Securing CI/CD in an agentic world: Claude Code Github action case

Microsoft Threat Intelligence discovered that Anthropic’s Claude Code GitHub Action could expose CI/CD workflow secrets when AI agents process untrusted GitHub content, including issue bodies, pull request descriptions, and comments.

Tools such as Anthropic’s Claude Code GitHub Action can trigger on pull requests, read the diff, title, description, and comments, then post review feedback or security findings.

Claude Code actionClaude Code Action is a GitHub action that runs Claude inside your CI runner.

MITRE™️ATLAS techniques observedResource DevelopmentAML.0065, LLM Prompt Crafting: The attacker carefully constructs a payload tailored to the specific workflow configuration (e.g., system p…

1 week назад @ microsoft.com
Updating the taxonomy of failure modes in agentic AI systems: What a year of red teaming taught us
Updating the taxonomy of failure modes in agentic AI systems: What a year of red teaming taught us Updating the taxonomy of failure modes in agentic AI systems: What a year of red teaming taught us

It identified novel failure modes unique to agentic systems (agent compromise, injection, impersonation, flow manipulation) alongside existing failure modes materially amplified in agentic contexts (memory poisoning, cross-domain prompt injection, human-in-the-loop bypass).

Agentic systems consume plugin registries, MCP servers, prompt templates, and third-party tool integrations, each a new supply chain ingestion point.

In agentic systems, it exposes operational primitives and turns black-box probing into a white-box exploit path.

Operational findings: What red teaming showedTwelve months of engagements against deployed agentic systems produced several consistent patterns.

Zero-click HitL …

1 week назад @ microsoft.com
Preinstall to persistence: Inside the Red Hat npm Miasma credential-stealing campaign
Preinstall to persistence: Inside the Red Hat npm Miasma credential-stealing campaign Preinstall to persistence: Inside the Red Hat npm Miasma credential-stealing campaign

The malware then executes the payload via Bun, creating an unusual process chain (node → shell → bun → payload) designed to evade Node-focused monitoring and detections.

Use Microsoft Defender XDR to investigate suspicious activity across endpoints, identities, cloud apps, and developer environments.

Microsoft Defender XDR detectionsMicrosoft Defender XDR customers can refer to the list of applicable detections below.

Microsoft Defender XDR detectionsMicrosoft Defender XDR customers can refer to the list of applicable detections below.

Advanced huntingThe following KQL queries can be used in Microsoft Defender XDR Advanced Hunting to identify potential exposure to this supply-chain compromi…

1 week, 2 days назад @ microsoft.com
Microsoft Build 2026: Securing code, agents, and models across the development lifecycle
Microsoft Build 2026: Securing code, agents, and models across the development lifecycle Microsoft Build 2026: Securing code, agents, and models across the development lifecycle

The new Microsoft Security multi-model agentic scanning harness (codename MDASH) is available in an expanded preview for eligible organizations and now includes integration with Microsoft Defender.

Build secure agents from day oneAt Build 2026, Microsoft is introducing new capabilities to help developers build secure, enterprise-ready agents by default.

The registry supports more than 20 types of local agents, including coding agents, AI desktop applications, and both local and remote Model Context Protocol (MCP) servers.

Trust agents with your dataDevelopers also need direct, real-time insight into data security posture and risk signals associated with the agents they build.

Also, follow u…

1 week, 3 days назад @ microsoft.com
Malicious npm packages abuse dependency confusion to profile developer environments
Malicious npm packages abuse dependency confusion to profile developer environments Malicious npm packages abuse dependency confusion to profile developer environments

Inflated version numbersmr.4nd3r50n uses version 100.100.100, an absurdly high version number designed to win npm’s server resolution against any real internal package version.

Review npm package lockfiles (package-lock.json, yarn.lock, pnpm-lock.yaml), build logs, and artifact provenance for evidence of compromised package versions.

Use Microsoft Defender XDR to investigate suspicious activity across endpoints, identities, cloud apps, and developer environments.

Microsoft Defender XDR Threat analyticsMicrosoft Defender XDR customers can reference the Threat analytics report for this campaign in the Microsoft Defender portal at https://security.microsoft.com/threatanalytics3 for the latest …

1 week, 6 days назад @ microsoft.com
Malicious npm packages abuse dependency confusion to profile developer environments
Malicious npm packages abuse dependency confusion to profile developer environments Malicious npm packages abuse dependency confusion to profile developer environments

Inflated version numbersmr.4nd3r50n uses version 100.100.100, an absurdly high version number designed to win npm’s server resolution against any real internal package version.

Review npm package lockfiles (package-lock.json, yarn.lock, pnpm-lock.yaml), build logs, and artifact provenance for evidence of compromised package versions.

Use Microsoft Defender XDR to investigate suspicious activity across endpoints, identities, cloud apps, and developer environments.

Microsoft Defender XDR Threat analyticsMicrosoft Defender XDR customers can reference the Threat analytics report for this campaign in the Microsoft Defender portal at https://security.microsoft.com/threatanalytics3 for the latest …

1 week, 6 days назад @ microsoft.com
Microsoft is named a Leader in the 2026 Gartner® Magic Quadrant™ for Endpoint Protection
Microsoft is named a Leader in the 2026 Gartner® Magic Quadrant™ for Endpoint Protection Microsoft is named a Leader in the 2026 Gartner® Magic Quadrant™ for Endpoint Protection

As threats become more coordinated and faster to execute, endpoint protection has become the proving ground for modern defense.

For the seventh consecutive time, Microsoft has been named a Leader in the 2026 Gartner® Magic Quadrant™ for Endpoint Protection.

Learn moreIf you’re not yet taking advantage of Microsoft’s leading endpoint security solution, visit Microsoft Defender for Endpoint and start a free trial today to evaluate our leading endpoint protection platform.

Gartner, Magic Quadrant for Endpoint Protection, Deepak Mishra, Evgeny Mirolyubov, Nikul Patel, 26 May 2026.

Gartner research publications consist of the opinions of Gartner’s research organization and should not be construe…

2 weeks назад @ microsoft.com
Microsoft is named a Leader in the 2026 Gartner® Magic Quadrant™ for Endpoint Protection
Microsoft is named a Leader in the 2026 Gartner® Magic Quadrant™ for Endpoint Protection Microsoft is named a Leader in the 2026 Gartner® Magic Quadrant™ for Endpoint Protection

As threats become more coordinated and faster to execute, endpoint protection has become the proving ground for modern defense.

For the seventh consecutive time, Microsoft has been named a Leader in the 2026 Gartner® Magic Quadrant™ for Endpoint Protection.

Learn moreIf you’re not yet taking advantage of Microsoft’s leading endpoint security solution, visit Microsoft Defender for Endpoint and start a free trial today to evaluate our leading endpoint protection platform.

Gartner, Magic Quadrant for Endpoint Protection, Deepak Mishra, Evgeny Mirolyubov, Nikul Patel, 26 May 2026.

Gartner research publications consist of the opinions of Gartner’s research organization and should not be construe…

2 weeks назад @ microsoft.com
Typosquatted npm packages used to steal cloud and CI/CD secrets
Typosquatted npm packages used to steal cloud and CI/CD secrets Typosquatted npm packages used to steal cloud and CI/CD secrets

Microsoft has identified an active supply chain attack targeting the npm package ecosystem.

Once installed, the packages harvest AWS credentials, HashiCorp Vault tokens, and CI/CD pipeline secrets from the host environment.

Review npm package lockfiles (package-lock.json, yarn.lock, pnpm-lock.yaml), build logs, and artifact provenance for evidence of compromised package versions.

How Microsoft Defender helpsMicrosoft Defender Antivirus detects and blocks the malicious components on access.

Microsoft Defender XDR DetectionsMicrosoft Defender XDR customers can refer to the list of applicable detections below.

2 weeks назад @ microsoft.com
Typosquatted npm packages used to steal cloud and CI/CD secrets
Typosquatted npm packages used to steal cloud and CI/CD secrets Typosquatted npm packages used to steal cloud and CI/CD secrets

Microsoft has identified an active supply chain attack targeting the npm package ecosystem.

Once installed, the packages harvest AWS credentials, HashiCorp Vault tokens, and CI/CD pipeline secrets from the host environment.

Review npm package lockfiles (package-lock.json, yarn.lock, pnpm-lock.yaml), build logs, and artifact provenance for evidence of compromised package versions.

How Microsoft Defender helpsMicrosoft Defender Antivirus detects and blocks the malicious components on access.

Microsoft Defender XDR DetectionsMicrosoft Defender XDR customers can refer to the list of applicable detections below.

2 weeks назад @ microsoft.com
The Gentlemen ransomware: Dissecting a self-propagating Go encryptor
The Gentlemen ransomware: Dissecting a self-propagating Go encryptor The Gentlemen ransomware: Dissecting a self-propagating Go encryptor

Microsoft has observed The Gentlemen ransomware impacting organizations across education, transportation, healthcare, and financial industries in North America, South America, Europe, Africa, and Asia.

In this blog, we present a detailed analysis of the Gentlemen ransomware encryptor, including its execution flow, defense evasion behaviors, encryption design, and lateral movement techniques.

Identification: The GENTLEMEN marker, located after -- marker -- , serves as a unique identifier, allowing encryptors/decryptors to quickly determine that the file has been encrypted by The Gentlemen ransomware.

Free space wipeIf the -- wipe argument is provided, The Gentlemen ransomware performs an add…

2 weeks, 1 day назад @ microsoft.com
The Gentlemen ransomware: Dissecting a self-propagating Go encryptor
The Gentlemen ransomware: Dissecting a self-propagating Go encryptor The Gentlemen ransomware: Dissecting a self-propagating Go encryptor

Microsoft has observed The Gentlemen ransomware impacting organizations across education, transportation, healthcare, and financial industries in North America, South America, Europe, Africa, and Asia.

In this blog, we present a detailed analysis of the Gentlemen ransomware encryptor, including its execution flow, defense evasion behaviors, encryption design, and lateral movement techniques.

Identification: The GENTLEMEN marker, located after -- marker -- , serves as a unique identifier, allowing encryptors/decryptors to quickly determine that the file has been encrypted by The Gentlemen ransomware.

Free space wipeIf the -- wipe argument is provided, The Gentlemen ransomware performs an add…

2 weeks, 1 day назад @ microsoft.com
Google Online Security Blog Google Online Security Blog
последний пост 1 month, 2 weeks назад
AI threats in the wild: The current state of prompt injections on the web
AI threats in the wild: The current state of prompt injections on the web AI threats in the wild: The current state of prompt injections on the web

Here, threat actors may simply seed prompt injections on websites in hope of corrupting AI systems that browse them.

Early experiments revealed a significant volume of "benign" prompt injection text, which illustrates the complexity of distinguishing between functional threats and harmless content.

Many prompt injections were found in research papers, educational blog posts, or security articles discussing this very topic.

(Source: GitHub/swisskyrepo)When searching for prompt injections naively, the majority of detections are benign content – false positives in our case.

Malicious: ExfiltrationWe were able to observe a small number of prompt injections that aim at theft of data.

1 month, 2 weeks назад @ security.googleblog.com
Bringing Rust to the Pixel Baseband
Bringing Rust to the Pixel Baseband Bringing Rust to the Pixel Baseband

Recognizing the risks associated within the complex modem firmware, Pixel 9 shipped with mitigations against a range of memory-safety vulnerabilities.

Following our previous discussion on "Deploying Rust in Existing Firmware Codebases", this post shares a concrete application: integrating a memory-safe Rust DNS(Domain Name System) parser into the modem firmware.

Hook-up Rust to modem firmwareBefore building the Rust DNS library, we defined several Rust unit tests to cover basic arithmetic, dynamic allocations, and FFI to verify the integration of Rust with the existing modem firmware code base.

Pixel modem firmware already has a well-tested and specialized global memory allocation system to…

2 months назад @ security.googleblog.com
Protecting Cookies with Device Bound Session Credentials
Protecting Cookies with Device Bound Session Credentials Protecting Cookies with Device Bound Session Credentials

This project represents a significant step forward in our ongoing efforts to combat session theft, which remains a prevalent threat in the modern security landscape.

Session theft typically occurs when a user inadvertently downloads malware onto their device.

Once active, the malware can silently extract existing session cookies from the browser or wait for the user to log in to new accounts, before exfiltrating these tokens to an attacker-controlled server.

How DBSC WorksDBSC protects against session theft by cryptographically binding authentication sessions to a specific device.

The issuance of new short-lived session cookies is contingent upon Chrome proving possession of the correspondi…

2 months назад @ security.googleblog.com
Google Workspace’s continuous approach to mitigating indirect prompt injections
Google Workspace’s continuous approach to mitigating indirect prompt injections Google Workspace’s continuous approach to mitigating indirect prompt injections

Staying ahead of the latest indirect prompt injection attacks is critical to our mission of securing Workspace with Gemini.

In our previous blog “Mitigating prompt injection attacks with a layered defense strategy”, we reviewed the layered architecture of our IPI defenses.

Synthetic data generationAfter we discover, curate, and catalog new attacks, we use Simula to generate synthetic data expanding these new attacks.

We partition the synthetic data described above into separate training and validation sets to ensure performance is evaluated against held-out examples.

This process leverages the newly generated synthetic attack data described on this blog, to create a robust, end-to-end evalu…

2 months, 1 week назад @ security.googleblog.com
VRP 2025 Year in Review
VRP 2025 Year in Review VRP 2025 Year in Review

2025 marked a special year in the history of vulnerability rewards and bug bounty programs at Google: our 15th anniversary 🎉🎉🎉!

Coming back to 2025 specifically, our VRP once again confirmed the ongoing value of engaging with the external security research community to make Google and its products safer.

Vulnerability Reward Program 2025 in NumbersWant to learn more about who’s reporting to the VRP?

Tip: Want to be informed of new developments and events around our Vulnerability Reward Program?

Follow the Google VRP channel on X to stay in the loop and be sure to check out the Security Engineering blog, which covers topics ranging from VRP updates to security practices and vulnerability des…

2 months, 1 week назад @ security.googleblog.com
Security for the Quantum Era: Implementing Post-Quantum Cryptography in Android
Security for the Quantum Era: Implementing Post-Quantum Cryptography in Android Security for the Quantum Era: Implementing Post-Quantum Cryptography in Android

To stay ahead of the curve, the technology industry must undertake a proactive, multi-year migration to Post-Quantum Cryptography (PQC).

To bring these critical protections to the wider developer community with minimal friction, the transition will be supported through Play App Signing.

Play App Signing leverages Google Cloud KMS, which helps ensure industry-leading compliance standards, to secure signing keys.

Empower Developers : The inclusion of ML-DSA support within Android Keystore and Play App Signing allows developers to safeguard their users and application.

: The inclusion of ML-DSA support within Android Keystore and Play App Signing allows developers to safeguard their users and …

2 months, 2 weeks назад @ security.googleblog.com
Cultivating a robust and efficient quantum-safe HTTPS
Cultivating a robust and efficient quantum-safe HTTPS Cultivating a robust and efficient quantum-safe HTTPS

Today we're announcing a new program in Chrome to make HTTPS certificates secure against quantum computers.

Instead, Chrome, in collaboration with other partners, is developing an evolution of HTTPS certificates based on Merkle Tree Certificates (MTCs), currently in development in the PLANTS working group.

Since MTC technology shares significant architectural similarities with CT, these operators are uniquely qualified to ensure MTCs are able to get off the ground quickly and successfully.

The Chrome Quantum-resistant Root Program will operate alongside our existing Chrome Root Program to ensure a risk-managed transition that maintains the highest levels of security for all users.

First, we…

3 months, 2 weeks назад @ security.googleblog.com
Staying One Step Ahead: Strengthening Android’s Lead in Scam Protection
Staying One Step Ahead: Strengthening Android’s Lead in Scam Protection Staying One Step Ahead: Strengthening Android’s Lead in Scam Protection

For Majik, Scam Detection was the intervention he needed: “The warning is what made me pause and avoid a bad situation”.

As scammers evolve their tactics and create more convincing and personalized threats, we’re using the best of Google AI to stay one step ahead.

Expanding Scam Detection for Calls to Samsung DevicesTo help protect you during phone calls, Scam Detection alerts you if a caller uses speech patterns commonly associated with fraud.

Scam Detection for phone calls on Google Pixel devices is available in the U.S., Australia, Canada, India, Ireland, and the UK.

Powered by Gemini’s on-device model, Scam Detection provides intelligent protection against scam calls while ensuring that…

3 months, 2 weeks назад @ security.googleblog.com
Keeping Google Play & Android app ecosystems safe in 2025
Keeping Google Play & Android app ecosystems safe in 2025 Keeping Google Play & Android app ecosystems safe in 2025

Upgrading Google Play’s AI-powered, multi-layered user protectionsWe’ve seen a clear impact from these safety efforts on Google Play.

As Android’s built-in defense against malware and unwanted software, Google Play Protect now scans over 350 billion Android apps daily.

This proactive protection constantly checks both Play apps and those from other sources to ensure they are not potentially harmful.

Looking aheadOur top priority remains making Google Play and Android the most trusted app ecosystems for everyone.

Thank you for being part of the Google Play and Android community as we work together to build a safer app ecosystem.

3 months, 3 weeks назад @ security.googleblog.com
New Android Theft Protection Feature Updates: Smarter, Stronger
New Android Theft Protection Feature Updates: Smarter, Stronger New Android Theft Protection Feature Updates: Smarter, Stronger

That’s why we're committed to providing multi-layered defenses that help protect you before, during, and after a theft attempt.

Today, we're announcing a powerful set of theft protection feature updates that build on our existing protections, designed to give you greater peace of mind by making your device a much harder target for criminals.

These updates are now available for Android devices running Android 16+.

More User Control for Failed Authentications: In Android 15, we launched Failed Authentication Lock, a feature that automatically locks the device's screen after excessive failed authentication attempts.

This feature is now getting a new dedicated enable/disable toggle in settings,…

4 months, 2 weeks назад @ security.googleblog.com
HTTPS certificate industry phasing out less secure domain validation methods
HTTPS certificate industry phasing out less secure domain validation methods HTTPS certificate industry phasing out less secure domain validation methods

These initiatives, driven by Ballots SC-080, SC-090, and SC-091, will sunset 11 legacy methods for Domain Control Validation.

What’s Domain Control Validation?

Domain Control Validation is a security-critical process designed to ensure certificates are only issued to the legitimate domain operator.

Sunsetted methods relying on email:Sunsetted methods relying on phone:Sunsetted method relying on a reverse lookup:For everyday users, these changes are invisible - and that’s the point.

These changes push the ecosystem toward standardized (e.g., ACME), modern, and auditable Domain Control Validation methods.

6 months назад @ security.googleblog.com
Further Hardening Android GPUs
Further Hardening Android GPUs Further Hardening Android GPUs

Partnership with ArmOur goal is to raise the bar on GPU security, ensuring the Mali GPU driver and firmware remain highly resilient against potential threats.

We partnered with Arm to conduct an analysis of the Mali driver, used on approximately 45% of Android devices.

This approach allowed us to roll out the new security policy broadly while minimizing the impact on developers.

This effort spans across Android and Android OEMs, and required close collaboration with Arm.

The Android security team is committed to collaborating with ecosystem partners to drive broader adoption of this approach to help harden the GPU.

6 months назад @ security.googleblog.com
Architecting Security for Agentic Capabilities in Chrome
Architecting Security for Agentic Capabilities in Chrome Architecting Security for Agentic Capabilities in Chrome

We built on Gemini's existing protections and agent security principles and have implemented several new layers for Chrome.

To further bolster model alignment beyond spotlighting, we’re introducing the User Alignment Critic — a separate model built with Gemini that acts as a high-trust system component.

A flow chart that depicts the User Alignment Critic: a trusted component that vets each action before it reaches the browser.

The User Alignment Critic runs after the planning is complete to double-check each proposed action.

Looking forwardThe upcoming introduction of agentic capabilities in Chrome brings new demands for browser security, and we've approached this challenge with the same ri…

6 months назад @ security.googleblog.com
Android expands pilot for in-call scam protection for financial apps
Android expands pilot for in-call scam protection for financial apps Android expands pilot for in-call scam protection for financial apps

Android uses the best of Google AI and our advanced security expertise to tackle mobile scams from every angle.

Over the last few years, we’ve launched industry-leading features to detect scams and protect users across phone calls, text messages and messaging app chat notifications.

To help combat these types of financial scams, we launched a pilot earlier this year in the UK focused on in-call protections for financial apps.

The UK pilot of Android’s in-call scam protections has already helped thousands of users end calls that could have cost them a significant amount of money.

We’ve also started to pilot this protection with more app types, including peer-to-peer (P2P) payment apps.

6 months, 1 week назад @ security.googleblog.com
Android Quick Share Support for AirDrop: A Secure Approach to Cross-Platform File Sharing
Android Quick Share Support for AirDrop: A Secure Approach to Cross-Platform File Sharing Android Quick Share Support for AirDrop: A Secure Approach to Cross-Platform File Sharing

Secure by DesignWe built Quick Share’s interoperability support for AirDrop with the same rigorous security standards that we apply to all Google products.

Secure Sharing Channel: The communication channel itself is hardened by our use of Rust to develop this feature.

On Android, security is built in at every layer.

On Android, security is built in at every layer.

Secure Sharing Using AirDrop's "Everyone" ModeTo ensure a seamless experience for both Android and iOS users, Quick Share currently works with AirDrop's "Everyone for 10 minutes" mode.

6 months, 3 weeks назад @ security.googleblog.com