Кибербезопасность
👉 от %username%
Подборка ресурсов по кибербезопасности
На русском 🇷🇺
Securitylab
последний пост 5 часов назад
Прячется на флешке и боится диспетчера задач. Microsoft раскрыла хитрую программу, похищающую крипту
Прячется на флешке и боится диспетчера задач. Microsoft раскрыла хитрую программу, похищающую крипту Прячется на флешке и боится диспетчера задач. Microsoft раскрыла хитрую программу, похищающую крипту

Достаточно было открыть привычный ярлык, чтобы сценарий пошёл не по плану.

5 часов назад @ securitylab.ru
ДНК из сибирских могил рассказала жуткую правду: чума выкашивала семьи за 5500 лет до того, как получила своё имя
ДНК из сибирских могил рассказала жуткую правду: чума выкашивала семьи за 5500 лет до того, как получила своё имя

Кто бы мог подумать, что самая древняя вспышка случилась не в Европе, а в маленькой общине охотников у Байкала.

5 часов назад @ securitylab.ru
Прощай, csh, привет, Linux-драйверы. FreeBSD 15.1-RELEASE вышла на тропу войны с устаревшим кодом
Прощай, csh, привет, Linux-драйверы. FreeBSD 15.1-RELEASE вышла на тропу войны с устаревшим кодом

FreeBSD 15.1 окончательно избавляется от древних 32-битных процессоров.

6 часов назад @ securitylab.ru
Улыбнитесь, вас снимает Google. И просит помахать рукой, чтобы доказать, что вы не робот
Улыбнитесь, вас снимает Google. И просит помахать рукой, чтобы доказать, что вы не робот

Google обещает не записывать звук и удалять видео после жестовой проверки reCAPTCHA.

6 часов назад @ securitylab.ru
ИИ обещает спасти климат. Но сначала отправит планету в десятилетнюю углеродную яму
ИИ обещает спасти климат. Но сначала отправит планету в десятилетнюю углеродную яму

2,85 гигатонны CO₂ — такой долг накопят алгоритмы, прежде чем хоть что-то начнут компенсировать.

7 часов назад @ securitylab.ru
Сломанный HTTPS и предупреждения в браузерах. Японская GlobalSign запустила вторую волну отзыва сертификатов у компаний из России
Сломанный HTTPS и предупреждения в браузерах. Японская GlobalSign запустила вторую волну отзыва сертификатов у компаний из России Сломанный HTTPS и предупреждения в браузерах. Японская GlobalSign запустила вторую волну отзыва сертификатов у компаний из России

Санкции заставили крупнейшего мирового поставщика безопасности блокировать российские ресурсы.

7 часов назад @ securitylab.ru
98 кубитов, точность почти 100%. Возможно, это последняя модификация Helios перед тем, как квантовые компьютеры станут неудержимы
98 кубитов, точность почти 100%. Возможно, это последняя модификация Helios перед тем, как квантовые компьютеры станут неудержимы

Скоро квантовые ошибки больше не будут иметь права на существование. Но хорошо ли это?

8 часов назад @ securitylab.ru
Логи, артефакты и сценарии реальных кибербитв. Российских ИТ-специалистов научат ловить хакеров
Логи, артефакты и сценарии реальных кибербитв. Российских ИТ-специалистов научат ловить хакеров Логи, артефакты и сценарии реальных кибербитв. Российских ИТ-специалистов научат ловить хакеров

Positive Education и Standoff 365 разработали совместную программу для ИБ-команд.

8 часов назад @ securitylab.ru
Никому не известный стартап грозится унизить чипы Nvidia сразу по двум фронтам: скорости и энергии
Никому не известный стартап грозится унизить чипы Nvidia сразу по двум фронтам: скорости и энергии

Tensordyne бросила вызов гиганту, заменив умножение на сложение — и пока никто не может проверить, врёт она или нет.

9 часов назад @ securitylab.ru
Как заставить 500 человек оплачивать твою жизнь. Лайфхак от светлогорского кибергения закончился уголовным делом
Как заставить 500 человек оплачивать твою жизнь. Лайфхак от светлогорского кибергения закончился уголовным делом

В Беларуси поймали хитрого криптопредпринимателя.

9 часов назад @ securitylab.ru
Робот обогнал лучшего бегуна планеты — а внутри у него в этот момент текла жидкость, как в системе охлаждения гоночного болида
Робот обогнал лучшего бегуна планеты — а внутри у него в этот момент текла жидкость, как в системе охлаждения гоночного болида

Ни глаз, ни равновесия, ни тактики. В чем же тогда секрет этих железных марафонцев?

10 часов назад @ securitylab.ru
Белый дом требует чуда. Власти приказали сделать алгоритм Claude Fable 5 абсолютно неуязвимым
Белый дом требует чуда. Власти приказали сделать алгоритм Claude Fable 5 абсолютно неуязвимым

Технические специалисты сочли ультиматум политиков оторванной от реальности фантазией.

10 часов назад @ securitylab.ru
Группировка Hive0117 успешно атаковала около 400 российских компаний и расширила экспансию на страны СНГ
Группировка Hive0117 успешно атаковала около 400 российских компаний и расширила экспансию на страны СНГ Группировка Hive0117 успешно атаковала около 400 российских компаний и расширила экспансию на страны СНГ

Хакеры используют фальшивые зарплатные реестры, чтобы выводить деньги со счетов компаний.

10 часов назад @ securitylab.ru
$40 миллиардов в год на «я тебя люблю» и фальшивых инвестициях. Азиатские мошенники вышли на новый уровень
$40 миллиардов в год на «я тебя люблю» и фальшивых инвестициях. Азиатские мошенники вышли на новый уровень

Интерпол раскрыл темную сторону цифровой экономики.

11 часов назад @ securitylab.ru
Уроки сделал, можно и автобизнес взломать. Школьник создал вредоносную инфраструктуру за пару евро. И уже есть первые жертвы
Уроки сделал, можно и автобизнес взломать. Школьник создал вредоносную инфраструктуру за пару евро. И уже есть первые жертвы

Отключение управляющего сервера больше не означает завершение атаки.

11 часов назад @ securitylab.ru
Anti-Malware Anti-Malware
последний пост 12 часов назад
Как меняется защищённый удалённый доступ: от VPN к Zero Trust
Как меняется защищённый удалённый доступ: от VPN к Zero Trust Как меняется защищённый удалённый доступ: от VPN к Zero Trust

Сегодня безопасность зависит не только от защищённого канала связи, но и от контроля пользователя, устройства и его действий.

Сегодня он является одним из ключевых элементов информационной безопасности, поскольку именно через удалённые подключения злоумышленники нередко пытаются получить доступ к внутренней инфраструктуре организации.

Однако защищённый канал не гарантирует безопасность, если злоумышленник получил доступ к учётной записи сотрудника или использует скомпрометированное устройство.

Контроль устройства как элемент безопасностиОдним из ключевых трендов последних лет стал переход от проверки пользователя к проверке устройства, с которого осуществляется подключение.

В зависимости от…

12 часов назад @ anti-malware.ru
Балансировка нагрузок в ИТ-инфраструктуре: современные вызовы, выбор и внедрение
Балансировка нагрузок в ИТ-инфраструктуре: современные вызовы, выбор и внедрение Балансировка нагрузок в ИТ-инфраструктуре: современные вызовы, выбор и внедрение

Их решения активно внедрялись на протяжении последних лет и воспринимались не как узкие инструменты балансировки, а как комплексные платформы.

Влияние балансировщика на ИТ-инфраструктуру и организационные процессыВнедрение балансировщика влияет не только на техническую архитектуру, но и на структуру эксплуатации ИТ-ландшафта.

Это воспринимается не только как формальное требование, но и как признак того, что продукт уже прошёл внедрения и имеет подтверждённую практику использования.

В итоге сравнение идёт не только по характеристикам продукта, но и по тому, насколько он вписывается в текущую архитектуру и компетенции команды.

Поэтому современные балансировщики всё чаще используются как элеме…

15 часов назад @ anti-malware.ru
Встраиваемые системы в России: импортозамещение, безопасность и развитие АСУ ТП
Встраиваемые системы в России: импортозамещение, безопасность и развитие АСУ ТП Встраиваемые системы в России: импортозамещение, безопасность и развитие АСУ ТП

В этом нет ничего удивительного: оборудование, в котором применяются встраиваемые системы, рассчитано на длительный срок службы.

Они применяются и в ИТ- и сетевом оборудовании, что позволило решить ряд давних технических проблем.

В целом требования к техническим специалистам в этой области высоки: необходимо сочетание компетенций в ИТ и в конкретных отраслях, для которых разрабатываются решения.

Та же проблема характерна и для других сегментов, включая NGFW, почтовые серверы и ряд других решений.

Количество потенциальных заказчиков невелико, при этом разработка АСУ ТП, как и NGFW, требует значительных времени и ресурсов.

1 day, 9 hours назад @ anti-malware.ru
Обзор SafeTech CA 3.3, корпоративного центра сертификации
Обзор SafeTech CA 3.3, корпоративного центра сертификации Обзор SafeTech CA 3.3, корпоративного центра сертификации

SafeTech CA — это центр сертификации корпоративного уровня от компании SafeTech Lab.

Осознавая эти вызовы, российская компания SafeTech Lab, входящая в состав SafeTech Group, разработала корпоративный центр сертификации SafeTech CA.

Встроенные инструменты позволяют импортировать шаблоны и сертификаты из Microsoft CA и заменить зарубежный сервис без остановки бизнес-процессов.. Встроенные инструменты позволяют импортировать шаблоны и сертификаты из Microsoft CA и заменить зарубежный сервис без остановки бизнес-процессов.

Поддерживаемые SafeTech CA протоколыПротоколы, по которым может работать центр сертификации SafeTech CA:MS-WSTEP (Microsoft WS-Trust X.509v3 Token Enrollment Extensions).

Дл…

1 day, 14 hours назад @ anti-malware.ru
Безопасность публичного облака: как выбрать провайдера и защитить инфраструктуру
Безопасность публичного облака: как выбрать провайдера и защитить инфраструктуру Безопасность публичного облака: как выбрать провайдера и защитить инфраструктуру

Михаил Кадер, архитектор ИБ, UserGateСтанислав Погоржельский пояснил, что облачные инфраструктуры делятся на IaaS, PaaS и SaaS — от этого зависят зоны ответственности провайдера и клиента.

Во втором опросе зрители ответили, какую роль ИБ играет при выборе облачного провайдера в их компании:ИБ проверяет провайдера перед финальным решением — 32 %.

Михаил Захряпин различает безопасность провайдера и безопасность пользователя.

За счёт этой цепочки работы провайдера можно попытаться закрыть разрыв на границе ответственности клиента и провайдера, вытащив часть экспертизы на свою сторону».

ВыводыПубличные облака — это зрелая и во многом безопасная среда, но только при условии, что клиент не перекл…

2 days, 8 hours назад @ anti-malware.ru
Обзор Kaspersky Threat Intelligence Portal, портала по предоставлению разведданных
Обзор Kaspersky Threat Intelligence Portal, портала по предоставлению разведданных Обзор Kaspersky Threat Intelligence Portal, портала по предоставлению разведданных

Функциональные возможности Kaspersky Threat Intelligence PortalЗадача Kaspersky Threat Intelligence Portal — обеспечить специалистов по информационной безопасности (ИБ) контекстом угроз.

Портал включает несколько сервисов, которые обогащают и усиливают друг друга: Kaspersky Threat Data Feeds, Kaspersky Threat Lookup, Kaspersky Digital Footprint Intelligence, Kaspersky Threat Analysis, Kaspersky Threat Intelligence Reporting, Kaspersky Threat Infrastructure Tracking.

Чтобы получить полную видимость угроз на всех этапах их формирования, в «Норникеле» внедрён процесс киберразведки, в техническую составляющую которого входит и комплекс решений Kaspersky Threat Intelligence: Kaspersky Threat Int…

2 days, 14 hours назад @ anti-malware.ru
Как ИИ усиливает фишинговые атаки: статистика и реальные примеры
Как ИИ усиливает фишинговые атаки: статистика и реальные примеры Как ИИ усиливает фишинговые атаки: статистика и реальные примеры

В этой статье расскажем о способах ИИ-фишинга (в т. ч. с использованием дипфейков и клонирования голоса), методах распознать угрозу и предотвратить её.

Эта тенденция коснулась и России: согласно исследованию компании «Информзащита», около 80 % фишинговых атак на отечественные компании в 2025 году содержали ИИ-компоненты.

Эволюция фишинга под влиянием искусственного интеллектаСовременные генеративные модели значительно усиливают эффективность и масштаб фишинговых атак: искусственный интеллект позволяет злоумышленникам автоматизировать и масштабировать кампании.

Это ускоряет подготовку атак и снижает их стоимость, особенно против систем, полагающихся на устаревшие паттерны мошенничества.

Нейр…

3 days, 9 hours назад @ anti-malware.ru
Как использовать максимум ресурсов ИТ-инфраструктуры в 2026
Как использовать максимум ресурсов ИТ-инфраструктуры в 2026 Как использовать максимум ресурсов ИТ-инфраструктуры в 2026

И можно с уверенностью сказать, что это уже устоявшаяся тенденция как минимум на текущий, а возможно, и на следующий год.

С чем сталкивается бизнесПомимо внешних факторов, в компании зачастую есть и внутренние сложности, влияющие на расходы на ИТ и инфраструктуру.

Как упоминалось выше, бизнес в любом случае не стоит на месте и запускает новые проекты — инфраструктура продолжает расти и требовать ресурсов и денег.

По нашим данным, компании в такой ситуации теряют до 30 % бюджета из-за разрозненности инфраструктуры.

Чтобы быстро расти и развиваться, современному бизнесу всегда нужно понимать, сколько и каких ресурсов потребляет тот или иной сервис, как это изменилось за последнее время и поче…

3 days, 16 hours назад @ anti-malware.ru
AI First: как искусственный интеллект трансформирует ИТ-инфраструктуру компаний
AI First: как искусственный интеллект трансформирует ИТ-инфраструктуру компаний AI First: как искусственный интеллект трансформирует ИТ-инфраструктуру компаний

Впереди — широкое внедрение ИИ, вплоть до применения ИИ в процессах принятия решений и для поддержки продуктовых экосистем.

Развитие компаний по пути AI FirstИсходя из предложенной Selectel формулы оценки уровня ИИ-развития компаний, на конференции были представлены три уровня развития их ИИ-зрелости.

Уровни ИИ-зрелости компаний AI First по GartnerВендоры ИИ-моделей, ориентированные на продвижение своих продуктов, рассматривают классификацию компаний по уровню ИИ с точки зрения задач, которые охвачены ИИ в бизнесе.

Например, разработчик ИИ-модели Claude провёл совместное исследование с компанией Material, опросив руководителей около 500 компаний в США о внедрении ИИ-агентов.

Этот выбор пред…

1 week назад @ anti-malware.ru
Искусственный интеллект в кибербезопасности: обзор технологий и российских решений
Искусственный интеллект в кибербезопасности: обзор технологий и российских решений Искусственный интеллект в кибербезопасности: обзор технологий и российских решений

ИИ в кибербезопасности встраивается в разные процессы, но его роль почти везде одна: автоматизация и повышение эффективности защиты.

Это могут быть:информационно-коммуникационная инфраструктура;программное обеспечение;процессы и сервисы по обработке данных и поиску решений.

Это позволило использовать ИИ не только для поиска отклонений, но и для интерпретации событий, анализа цепочек атак и автоматизации отдельных этапов расследования.

Согласно исследованию «Искусственный интеллект в России — 2025: тренды и перспективы», активнее всего ИИ применяется в ИТ- и технологическом секторах, телекоммуникациях и медиа, электронной коммерции, банковской и страховой сферах.

ВыводыИИ перестал быть экспе…

1 week назад @ anti-malware.ru
Станет ли SASE альтернативой для NGFW
Станет ли SASE альтернативой для NGFW Станет ли SASE альтернативой для NGFW

Поддержка безопасности в сетях SASEГлавное отличие сетей SASE — это возможность интеграции функций безопасности в рамках единой платформы.

Далее приведено сравнение межсетевых экранов и SASE с точки зрения реализации системы управления безопасностью и применяемых подходов.

Реализация функций безопасности для традиционных межсетевых экранов и SASESASE или NGFW: что выбратьИтак, сейчас существуют разные решения для выбора: существующие NGFW и сети нового типа SASE.

В целом — везде: и в больших офисах, и в маленьких точках присутствия, а временами ещё и дома.

Достижение этого результата путём внедрения обновлённых моделей устройств NGFW в рамках эксплуатации традиционных сетевых инфраструктур …

1 week, 1 day назад @ anti-malware.ru
Кто отвечает за сбои в облаке: взгляд провайдера и клиента
Кто отвечает за сбои в облаке: взгляд провайдера и клиента Кто отвечает за сбои в облаке: взгляд провайдера и клиента

Разбираемся, кто за что отвечает в облаке и как избежать таких ситуаций.

Один работает на стороне облачного провайдера и каждый день видит, с какими ожиданиями и заблуждениями приходят клиенты.

Помогает компаниям выстраивать облачную безопасность и ежедневно сталкивается с ситуациями, когда бизнес не до конца понимает границы своей ответственности в облаке.

Компании начинают внимательно смотреть на соглашение об уровне сервиса (Service Level Agreement, SLA), условия ответственности провайдера и собственную архитектуру.

Он определяет, что и как размещается в облаке, и принимает ключевые решения при инцидентах.

1 week, 1 day назад @ anti-malware.ru
ГИС Антифрод: как превратить обязательное подключение в работающий антифрод банка
ГИС Антифрод: как превратить обязательное подключение в работающий антифрод банка ГИС Антифрод: как превратить обязательное подключение в работающий антифрод банка

Следующая контрольная точка для банка не всегда будет общей датой для всего рынка.

Ключевые даты и контрольные точкиДата Событие Что означает для банка 1 апреля 2025 Федеральный закон № 41-ФЗ Заложена правовая основа ГИС «Антифрод».

Как устроена интеграция ГИС «Антифрод» в банкеКБ «ТехноСкор» подготовил для этой задачи готовый ГИС-адаптер.

Базовая цепочка выглядит так: ГИС «Антифрод» — СМЭВ4 — агент ПОДД банка — ГИС-адаптер «ТехноСкор» — банковские системы, ИРИС и СПР.

Схема подключения и использования сигналаГИС «Антифрод» → СМЭВ4 → Агент ПОДД банка → ГИС-адаптер «ТехноСкор» → ИРИС и СПР / антифрод банка → НСПК / СБПВ обратную сторону реакции и ответные сигналы идут тем же регламентированн…

1 week, 2 days назад @ anti-malware.ru
Управление паролями в КИИ: как закрыть требования ФСТЭК и не парализовать работу ИТ-отдела
Управление паролями в КИИ: как закрыть требования ФСТЭК и не парализовать работу ИТ-отдела Управление паролями в КИИ: как закрыть требования ФСТЭК и не парализовать работу ИТ-отдела

Но как соблюсти требования по использованию сертифицированных СЗИ, не парализовав работу ИТ-отдела?

В этом может помочь «Пассворк» — первый сертифицированный менеджер паролей в России.

Требования ФСТЭК России в части управления доступом и идентификацией на объектах КИИРассмотрим вкратце, как изменился регуляторный ландшафт за последние годы и какие требования сейчас предъявляются в части управления доступом и идентификации на объектах КИИ.

Однако формулировка о том, что это «полностью закрывает все регуляторные требования к ПО» и «позволяет применять решение в информационных системах любого класса защищённости», слишком категорична.

Корректнее говорить, что «Пассворк» может применяться в ГИ…

1 week, 3 days назад @ anti-malware.ru
Cloud.ru и Business Studio оцифровали процесс соблюдения требований РБПО
Cloud.ru и Business Studio оцифровали процесс соблюдения требований РБПО Cloud.ru и Business Studio оцифровали процесс соблюдения требований РБПО

25 процессов, около 200 артефактов и постоянные изменения в командах превращают поддержку требований РБПО в сложную задачу.

Cloud.ru и Business Studio создали цифровую платформу, которая автоматически поддерживает актуальность процессов и документации.

Решение Business Studio: оцифрованная архитектура процессов как живая системаДля построения бизнес-архитектуры Cloud.ru выбрал Business Studio — профессиональный инструмент процессного моделирования.

Business Studio → HTML → Markdown → WikiДокументы из Business Studio экспортируются в HTML, затем специализированный сервис автоматически конвертирует их в Markdown и публикует в корпоративной Wiki-системе Confluence.

Использование Business Studi…

1 week, 6 days назад @ anti-malware.ru
Хабр: ИБ Хабр: ИБ
последний пост 4 часа назад
Канальный уровень глазами атакующего: ARP Spoofing, прыжки по VLAN и игры с коммутатором
Канальный уровень глазами атакующего: ARP Spoofing, прыжки по VLAN и игры с коммутатором Канальный уровень глазами атакующего: ARP Spoofing, прыжки по VLAN и игры с коммутатором

ARP Spoofing AttackКак защищаться: Host-level и Network-level механизмыЗащита от ARP Spoofing может быть выстроена как на уровне конечных хостов, так и аппаратно на уровне сетевого оборудования.

Размещать пользовательские устройства или Native VLAN в VLAN 1 считается нежелательной практикой проектирования и нарушением распространенных рекомендаций по безопасности.

Принудительное тегирование Native VLAN (Tag Native): Многие современные платформы позволяют принудительно тегировать Native VLAN в транке (например, директива vlan dot1q tag native ).

Ограничение списка VLAN на транках (Trunk Pruning): Следует явно задавать список допустимых VLAN ( switchport trunk allowed vlan ), вместо использов…

4 часа назад @ habr.com
Как eBPF меняет правила безопасности и наблюдаемости в Kubernetes
Как eBPF меняет правила безопасности и наблюдаемости в Kubernetes Как eBPF меняет правила безопасности и наблюдаемости в Kubernetes

Я — независимый эксперт в области ИТ и ИБ, преподаю в учебных центрах и пишу статьи и книги.

eBPF и XDP: когда ядро становится программируемымТеперь — о прекрасном, то есть о eBPF (Extended Berkeley Packet Filter).

Современный eBPF — это виртуальная машина внутри ядра Linux, позволяющая выполнять программы в безопасной песочнице в ответ на системные события.

Итак, eBPF — это великая технология, но она не отменяет законов физики и не делает парсинг HTTP бесплатным.

Они бесплатно проходят в рамках онлайн‑курсов, и на них можно познакомиться с преподавателями и задать вопросы.

6 часов назад @ habr.com
Как не получить бан в Claude: возможные причины и решения
Как не получить бан в Claude: возможные причины и решения Как не получить бан в Claude: возможные причины и решения

Эта статья — для разработчиков, продактов и руководителей, которые используют Claude в работе и не хотят потерять историю чатов, оплаченную подписку и накопленный контекст из-за срабатывания автоматики.

На самом деле основной фильтр срабатывает на поведении и реквизитах аккаунта, а не на тексте промптов.

Например, в AlpinaGPT Claude, GPT и Gemini можно пользоваться в одном окне, оплата проходит в рублях через одну собственную инфраструктуру.

Аккаунт и e-mail: возраст важнее всегоGoogle-аккаунт со свежей датой регистрации, без истории активности и без 2FA — красный флаг для anti-fraud.

Старый российский Google-аккаунт может спокойно работать на Claude через зарубежный IP — потому что у него …

10 часов назад @ habr.com
[Перевод] Модели угроз пакетных менеджеров
[Перевод] Модели угроз пакетных менеджеров [Перевод] Модели угроз пакетных менеджеров

У этого механизма есть причины: фрагменты кода на С действительно нужно как-то компилировать.

Нужно отметить, поддерживает ли реестр такой механизм, показывает ли это клиент и какая примерно доля популярных пакетов реально им пользуется.

Поэтому вопросы выше применяются и к собственным манифестам инструмента.

На стороне реестра стоит более острый вопрос: есть ли в деплойном дереве зависимостей что-то, что запускает хуки во время установки?

Проект, который письменно ответил на все эти вопросы, уже имеет что-то близкое к опубликованной модели угроз.

10 часов назад @ habr.com
Как обнаруживают утечку информации по сетевым скрытым каналам
Как обнаруживают утечку информации по сетевым скрытым каналам Как обнаруживают утечку информации по сетевым скрытым каналам

В предыдущей статье этого цикла мы закончили на превентивных мерах противодействия утечке информации по скрытым каналам.

К сожалению, эту проблему обойти нельзя, и приходится все равно принимать какое-то состояние сети как состояние без функционирующего скрытого канала.

Обнаруживаем простейший скрытый канал по времениДля примера давайте разберем достаточно простой статистический метод, направленный на обнаружение бинарного скрытого канала по времени на основе длин межпакетных интервалов.

В зависимости от наличия обучающих данных классификатор, детектор аномалий или кластеризатор выносит вердикт о наличии либо отсутствии скрытого канала в системе.

Впрочем, как и задача защиты от утечки инфор…

11 часов назад @ habr.com
Заглядываем внутрь ESE: от B+ деревьев до артефактов Windows
Заглядываем внутрь ESE: от B+ деревьев до артефактов Windows Заглядываем внутрь ESE: от B+ деревьев до артефактов Windows

Одна из основных целей статьи — описать общий алгоритм парсинга БД ESE и подсветить важные для разработки и отладки собственного парсера нюансы.

Fixed Columns: 17 ================= 1 (0x1): [LongLong ] EntryId 00000000 5d050000 00000000 \ ]....... 2 (0x2): [LongLong ] ContainerId 00000000 02000000 00000000 \ ........ 3 (0x3): [LongLong ] CacheId 00000000 00000000 00000000 \ ........ 4 (0x4): [LongLong ] UrlHash 00000000 a7774700 7a17d64c \ .wG.z..L 5 (0x5): [UnsignedLong ] SecureDirectory 00000000 00000000 \ .... 6 (0x6): [LongLong ] FileSize 00000000 00000000 00000000 \ ........ 7 (0x7): [UnsignedLong ] Type 00000000 01002000 \ .. . 8 (0x8): [UnsignedLong ] Flags 00000000 00000000 \ .... 9…

13 часов назад @ habr.com
«РБПО для бедных»: собираем CI/CD-конвейер безопасной разработки
«РБПО для бедных»: собираем CI/CD-конвейер безопасной разработки «РБПО для бедных»: собираем CI/CD-конвейер безопасной разработки

А дальше — упакует приложение в Docker-образ, отправит артефакты в Nexus, а отчеты и SBOM доставит в DefectDojo и Dependency-Track.

Dependency-Track одинаково хорошо понимает и SBOM из файлов, и SBOM из образа.

И если в какой-то из библиотек или компоненте найдется уязвимость, мы будем точно знать, какой образ и в каком проекте нужно срочно чинить.

Сначала идет этап сборки (build), потом этап генерации SBOM (sbom), затем этап сканирования (code-scan), и, наконец, этап публикации (upload).

Отчеты о найденных проблемах загружаются в DefectDojo, SBOM — в Dependency-Track, а собранный Docker-образ публикуется в Nexus.

14 часов назад @ habr.com
Я обнаружил крупномасштабное распространение вирусов в GitHub
Я обнаружил крупномасштабное распространение вирусов в GitHub Я обнаружил крупномасштабное распространение вирусов в GitHub

Это история о том, как я нашел 10.000 репозиториев в GitHub, в которых находится ссылка на скачивание zip архива.

НачалоУ меня есть проект в гитхабе и я хотел проверить, проиндексировали ли его поисковые системы.

Оказалось, что в нем также скопированы все коммиты этого репозитория, а 2 часа назад в readme была добавлена ссылка на zip архив.

А фильтр учитывал только репозитории, в которых был изменен 1 файл readme в последнем коммите.

И они добавляют эти репозитории в популярные теги гитхаба, чтобы увеличить шанс индексации, и чтобы люди нашли эти репозитории из этих тегов.

14 часов назад @ habr.com
ChatGPT теперь требует селфи с паспортом: как OpenAI и Anthropic внедряют KYC и убивают анонимность в ИИ
ChatGPT теперь требует селфи с паспортом: как OpenAI и Anthropic внедряют KYC и убивают анонимность в ИИ ChatGPT теперь требует селфи с паспортом: как OpenAI и Anthropic внедряют KYC и убивают анонимность в ИИ

Тихий мониторинг: как OpenAI прогнозирует ваш возрастНа самом деле, в вопросах «проверки личности» OpenAI опережает Anthropic как минимум на полгода.

Пользователей Claude будут просить подтвердить личность при использовании определенных функций, проверках платформы на предмет нарушений (platform integrity) и в целях комплаенса.

Способы верификации идентичны OpenAI: выданный государством ID с фото + устройство с камерой для записи видео в реальном времени.

Пользователей Claude будут просить подтвердить личность при использовании определенных функций, проверках платформы на предмет нарушений (platform integrity) и в целях комплаенса.

Способы верификации идентичны OpenAI: выданный государством…

14 часов назад @ habr.com
Обзор решений двухфакторной аутентификации на 2026 год
Обзор решений двухфакторной аутентификации на 2026 год Обзор решений двухфакторной аутентификации на 2026 год

Помимо цены, так же важно было наличие возможности самообслуживания для пользователей, чтобы уменьшить время на поддержку.

Сбор информации происходил следующим образом:Поиск решений через поисковик и существующие обзоры (например от AM);Изучение сайтов и документации;Формирование заявки и получение коммерческого предложения.

Отметились только Simple2FA и БИТ.Аутентификатор — у них цены прям на сайтах;Ценообразование у всех одинаковое — N рублей за пользователя в месяц.

Хочу отметить, что Мультифактор, Индид, Simple2FA и Контур быстро ответили на заявку и довольно оперативно отвечали на возникающие вопросы.

Вероятно, это связано с целевой аудиторией — некоторые компании ориентируются только …

14 часов назад @ habr.com
NextDNS, AdGuard DNS, Cloudflare for Families, Pi-hole, мы — честное сравнение от конкурента
NextDNS, AdGuard DNS, Cloudflare for Families, Pi-hole, мы — честное сравнение от конкурента NextDNS, AdGuard DNS, Cloudflare for Families, Pi-hole, мы — честное сравнение от конкурента

Когда я делал свой дашборд, я смотрел на NextDNS и думал «ладно, как минимум вот это надо суметь повторить».

Cloudflare публикует SOC2-отчёты, проходит независимые аудиты, у них есть formal commitment не логгировать по KPMG-аудиту (это не «мы обещаем», это «мы наняли аудитора, который проверил»).

То есть «Pi-hole + Unbound», и это норма, но это ещё один сервис, который надо поддерживать.

Большая итоговая таблицаКритерий NextDNS AdGuard DNS Cloudflare 1.1.1.3 Pi-hole Control D VantageDNS Free tier 300k/мес да, щедрый безлимит self-hosted 100k/мес 100k/мес Paid от $1.99/мес $2.49/мес нет paid нет paid $2/мес EUR 3/мес PoPs 50+ 60+ 300+ (anycast) 1 (ваш) ~25 10 P50 EU менее 15 ms менее 15 ms м…

16 часов назад @ habr.com
Криптографы «Криптонита» создали новый способ проверки устойчивости постквантовых криптосистем
Криптографы «Криптонита» создали новый способ проверки устойчивости постквантовых криптосистем Криптографы «Криптонита» создали новый способ проверки устойчивости постквантовых криптосистем

Эксперты лаборатории криптографии российской ИТ-компании «Криптонит» предложили принципиально новый способ оценки защищённости постквантовых систем на линейных кодах.

В своём докладе «Свойства кода квадратичных отношений и его применение в задаче декодирования линейных кодов» он предложил новый взгляд на внутреннюю структуру линейных кодов и выявил ранее незамеченные закономерности, влияющие на криптографическую надёжность.

Почему линейные коды важны в криптографииВ последние годы криптографы ищут алгоритмы, которые сохранят стойкость даже при появлении квантовых вычислителей достаточной мощности.

Несмотря на почтенный возраст, её модификации и варианты на различных классах линейных кодов д…

16 часов назад @ habr.com
gost-curl — консольный HTTP-клиент с поддержкой ГОСТ TLS 1.3
gost-curl — консольный HTTP-клиент с поддержкой ГОСТ TLS 1.3 gost-curl — консольный HTTP-клиент с поддержкой ГОСТ TLS 1.3

ВведениеНедавно мне понадобился консольный клиент для отладки сайта, который закрыт TLS 1.3 на ГОСТ-алгоритмах.

собрать самому нативный curl из исходников, с openssl + ручной патч ГОСТ TLS 1.3.

В итоге я написал на Java урезанный аналог curl, который умеет работать с TLS 1.3 на ГОСТ.

Основные возможностиgost-curl — предназначен для работы только по TLS 1.3 и только с использованием ГОСТ-алгоритмов.

Доступные опции:-> % ./gost-curl -h gost-curl — консольный HTTP-клиент с поддержкой ГОСТ TLS 1.3 v0.1.0.

1 day, 5 hours назад @ habr.com
Я год не писал код руками. Но я не вайбкодер — и это две разные профессии
Я год не писал код руками. Но я не вайбкодер — и это две разные профессии Я год не писал код руками. Но я не вайбкодер — и это две разные профессии

Разница не в том, кто стучит по клавишам — стучит ИИ в обоих случаях.

Важно и для ИБ, и для Реестра.

Я открываю GitBor и вижу не то, что ИИ сказал, что сделал, — а что он сделал на самом деле.

Вот это и есть граница между вайбкодером и инженером.

Честно о том, что не такРаз уж пишу честно — про слабые места, а не только глянец:Нет code signing.

1 day, 6 hours назад @ habr.com
Карты, деньги, облака
Карты, деньги, облака Карты, деньги, облака

К таким данным относятся сведения:о держателях карт: основной номер держателя карты, номер самой карты, имя держателя, срок действия, сервисный код;а также критичные аутентификационные данные: данные магнитной полосы и чипа, ПИН-код, CVV/ CVC и другие трехзначные коды безопасности.

В актуальной версии стандарта описаны четыре уровня соблюдения PCI DSS в зависимости от объема операций с картами.

или банки, которые, в свою очередь, сами уже имеют сертификат безопасности PCI DSS и несут ответственность за сохранность платежных данных.

Клиенты сами эти данные никак не видят, не обрабатывают и не хранят, все данные покупатель вводит на странице онлайн-кассы или банка.

Он содержит сводную информа…

1 day, 7 hours назад @ habr.com
Хакер Хакер
последний пост 5 часов назад
Android-вредонос Rokarolla атакует 217 банковских и криптовалютных приложений
Android-вредонос Rokarolla атакует 217 банковских и криптовалютных приложений Android-вредонос Rokarolla атакует 217 банковских и криптовалютных приложений

Малварь распространяется через сайты, которые маскируются под страницы для загрузки популярных приложений вроде Chrome и TikTok.

По данным исследователей, вредонос нацелен как минимум на 217 банковских и криптовалютных приложений и оснащен набором из 137 команд для удаленного управления зараженным устройством.

Для этого вредонос проверяет наличие на устройстве целевых приложений и загружает для них соответствующие фишинговые шаблоны.

Для слежки за пользователем Rokarolla не использует стандартный механизм записи экрана через MediaProjection, так как это приводит к отображению заметного предупреждения.

Также троян использует несколько резервных C&C-доменов, что затрудняет блокировку инфрастр…

5 часов назад @ xakep.ru
В Microsoft работают над патчем для 0-day-уязвимости RoguePlanet
В Microsoft работают над патчем для 0-day-уязвимости RoguePlanet В Microsoft работают над патчем для 0-day-уязвимости RoguePlanet

Спустя неделю после публикации эксплоита для уязвимости RoguePlanet специалисты Microsoft подтвердили наличие проблемы, присвоили ей идентификатор CVE и сообщили, что уже работают над созданием исправления.

Напомним, что вскоре после выхода июньских патчей информацию о 0-day-уязвимости RoguePlanet и PoC-эксплоит для нее опубликовал исследователь Nightmare Eclipse (он же Chaotic Eclipse).

После раскрытия информации о RoguePlanet представители Microsoft заявляли, что изучают сообщения о новой уязвимости и проверяют возможность ее практической эксплуатации.

При этом в Microsoft не упомянули Nightmare Eclipse как автора находки.

Еще весной специалист пообещал раскрывать новые 0-day-уязвимости п…

7 часов назад @ xakep.ru
Потерянный ключ. Восстанавливаем регистрационный код с помощью атаки на известный текст
Потерянный ключ. Восстанавливаем регистрационный код  с помощью атаки на известный текст Потерянный ключ. Восстанавливаем регистрационный код с помощью атаки на известный текст

По сути, в этой статье мы раз­берем необыч­ный слу­чай реали­зации защиты, осно­ван­ной не на баналь­ном срав­нении серий­ного номера, а на рас­шифров­ке дан­ных с помощью регис­тра­цион­ного клю­ча.

Как ты уже догадал­ся, это слу­чай, ког­да у хакера не хва­тает какой‑то клю­чевой информа­ции, жиз­ненно важ­ной для пол­ноцен­ной работы прог­раммы.

Единс­твен­ным опти­мис­тичным момен­том мож­но счи­тать то, что код един для всех поль­зовате­лей и никак не при­вязан к компь­юте­ру.

Попут­но находим прос­тень­кую валида­цию вве­ден­ного клю­ча для его записи в реестр при зак­рытии регис­тра­цион­ной фор­мы.

RandSeed , умно­жает его на кон­стан­ту 134775813 и при­бав­ляет 1 .

9 часов назад @ xakep.ru
Группировка ShinyHunters заявила, что похитила данные у компании Kodak
Группировка ShinyHunters заявила, что похитила данные у компании Kodak

Представители хак-группы заявляют, что похитили у компании более 2,2 млн записей с персональными данными клиентов и внутренней информацией. Однако в Kodak сообщили, что атака затронула лишь «ограниченный объем» данных, и пока расследование инцидента продолжается.

10 часов назад @ xakep.ru
Специалист Positive Technologies нашел две уязвимости нулевого дня в Windows
Специалист Positive Technologies нашел две уязвимости нулевого дня в Windows

Исследователь из компании Positive Technologies Сергей Тарасов обнаружил две уязвимости нулевого дня в компоненте Desktop Window Manager (DWM). Обе проблемы позволяли локальному атакующему повысить привилегии до уровня SYSTEM и фактически получить полный контроль над устройством. Инженеры Microsoft уже выпустили исправления для всех затронутых версий Windows.

12 часов назад @ xakep.ru
Более 73 000 устройств Fortinet пострадали от утечки данных FortiBleed
Более 73 000 устройств Fortinet пострадали от утечки данных FortiBleed Более 73 000 устройств Fortinet пострадали от утечки данных FortiBleed

ИБ-специалисты сообщают, что в сеть попала одна из крупнейших известных подборок учетных данных для устройств Fortinet.

Исследователи пишут о 73 000 скомпрометированных устройств по всему миру, а среди пострадавших организаций фигурируют Samsung, Foxconn, Comcast, AT&T, Mercedes-Benz, Toyota, Chevron и другие компании.

По оценкам исследователей, база содержит сведения о 73 932 уникальных URL-адресах устройств из 194 стран и затрагивает 21 632 домена.

ИБ-специалист Кевин Бомонт (Kevin Beaumont) независимо проверил часть данных и подтвердил их достоверность.

По его мнению, данные больше похожи на экспортированные конфигурации устройств Fortinet, так как содержат сведения, которые обычно досту…

14 часов назад @ xakep.ru
«Бизнес в стиле Ж»: книга о том, как выживать, когда все идет не по плану
«Бизнес в стиле Ж»: книга о том, как выживать, когда все идет не по плану «Бизнес в стиле Ж»: книга о том, как выживать, когда все идет не по плану

В продаже доступно переработанное и дополненное издание книги Дмитрия Агарунова, основателя медиакомпании Gameland и журнала «Хакер».

Но он может изменить то, как он на них реагирует.

Книга рассказывает о том, как принимать сложные решения, сохранять устойчивость в периоды неопределенности, учиться новому и искать точки роста там, где другие видят только проблемы.

Отдельная часть книги посвящена истории «Хакера» и рассказу о том, как Gameland запускала нишевые медиа, как хакерское сообщество стало частью бизнеса, и одни проекты закрывались, а другие выживали.

Издание 2026 года существенно переработано и дополнено по сравнению с первой версией книги, которая разошлась тиражом в 3000 бумажных…

1 day, 5 hours назад @ xakep.ru
Вредоносные плагины в JetBrains Marketplace воруют ключи API у разработчиков
Вредоносные плагины в JetBrains Marketplace воруют ключи API у разработчиков Вредоносные плагины в JetBrains Marketplace воруют ключи API у разработчиков

Среди поддерживаемых сервисов фигурировали OpenAI, DeepSeek и SiliconFlow.

Исследователи пишут, что первые вредоносные плагины появились на маркетплейсе еще в октябре 2025 года, а новые образцы публиковались вплоть до 10 июня 2026 года.

Среди обнаруженных вредоносных расширений числятся: DeepSeek AI Assist, CodeGPT AI Assistant, AI Coder Assistant, DeepSeek Code Review, AI Git Commitor и так далее.

Наибольшее число загрузок набрали DeepSeek AI Assist и CodeGPT AI Assistant — более 27 000 и 25 000 соответственно.

«Ни один легитимный оператор не станет просто выдавать пользователям рабочие и ничем не ограниченные ключи для платного ИИ-сервиса», — подчеркивают специалисты.

1 day, 5 hours назад @ xakep.ru
Критический баг в Copilot позволял похищать коды двухфакторной аутентификации
Критический баг в Copilot позволял похищать коды двухфакторной аутентификации Критический баг в Copilot позволял похищать коды двухфакторной аутентификации

Как выяснилось, уязвимость позволяла превратить Microsoft 365 Copilot Enterprise в инструмент для скрытой кражи данных.

Так, исследователи объединили в цепочку P2P-инжект, состояние гонки при рендеринге HTML и обход Content Security Policy (CSP) через SSRF в Bing.

В результате атакующий мог встроить в параметр q инструкции для Copilot, вынуждая его найти письма пользователя, извлечь из них нужные данные, а затем встроить полученную информацию в HTML-ответ.

То есть после перехода по вредоносной ссылке Copilot самостоятельно искал нужные данные и подготавливал их к передаче на внешний сервер.

В итоге украденные данные оказывались встроены прямо в URL изображения, а сервер атакующих получал эт…

1 day, 7 hours назад @ xakep.ru
Doom.ttf. Запускаем код в виртуальной машине шрифта TrueType
Doom.ttf. Запускаем код в виртуальной машине шрифта TrueType Doom.ttf. Запускаем код в виртуальной машине шрифта TrueType

Ког­да ты откры­ваешь стра­ницу, бра­узер заг­ружа­ет шрифт и дол­жен как‑то нарисо­вать бук­вы.

Она называ­ется хин­тингом (от англий­ско­го hint — «под­сказ­ка») и выпол­няет­ся в сте­ковой машине с поч­ти 200 инс­трук­циями.

Сегод­ня хин­тинг есть в каж­дом фай­ле TTF, и каж­дая бук­ва на экра­не — резуль­тат выпол­нения нес­коль­ких сотен инс­трук­ций этой вир­туаль­ной машины.

Интер­пре­татор живет в сис­теме FreeType в Linux и Android, в Windows это называ­ется DirectWrite, а в macOS — Core Text.

Тон­кость в том, что «летит по кар­те» — это не бук­валь­но на пик­сель за раз: так мож­но прос­кочить сте­ну меж­ду шагами.

1 day, 9 hours назад @ xakep.ru
Правоохранители закрыли криптовалютный сервис AudiA6
Правоохранители закрыли криптовалютный сервис AudiA6 Правоохранители закрыли криптовалютный сервис AudiA6

Правоохранительные органы сообщили о ликвидации AudiA6, который они называют одним из крупнейших сервисов по отмыванию криптовалюты.

В Европоле называют AudiA6 одним из ключевых финансовых хабов киберпреступной экосистемы.

Правоохранители связывают AudiA6 как минимум с 15 международными расследованиями, касавшимися атак вымогателей и крупных краж цифровых активов.

Расследование деятельности сервиса началось после того как осенью 2025 года в Польше был задержан гражданин Украины, которого связывали с деятельностью AudiA6.

Американские следователи подсчитали, что из примерно 10 333 BTC, прошедших через AudiA6, не менее 393 BTC напрямую поступили с даркнет-площадок, от операторов шифровальщико…

1 day, 10 hours назад @ xakep.ru
В Steam Workshop нашли вредоносные обои для Wallpaper Engine
В Steam Workshop нашли вредоносные обои для Wallpaper Engine В Steam Workshop нашли вредоносные обои для Wallpaper Engine

Аналитики «Лаборатории Касперского» обнаружили в Steam Workshop десятки вредоносных проектов для Wallpaper Engine.

Wallpaper Engine — популярное в Steam приложение для создания и использования анимированных обоев.

Wallpaper Engine включает встроенный редактор обоев, предназначенный для создания собственных проектов, и поддерживает несколько типов обоев.

Специалисты обнаружили в Steam Workshop десятки зараженных проектов, некоторые из которых скачали тысячи и даже десятки тысяч раз.

В настоящее время модераторы Steam удалили обнаруженные вредоносные обои и ссылки на них.

1 day, 12 hours назад @ xakep.ru
Павел Дуров критикует временный запрет Telegram в Индии
Павел Дуров критикует временный запрет Telegram в Индии Павел Дуров критикует временный запрет Telegram в Индии

Это наказывает 150 млн обычных пользователей Telegram в Индии, а не инсайдеров, сливших материалы экзаменов в сеть».

Дуров подчеркивает, что Telegram активно сотрудничал с властями и боролся с подобным контентом самостоятельно.

«Reliance саботирует доступ к Telegram для миллионов пользователей за пределами Индии, включая ОАЭ, используя метод, известный как BGP hijacking, — пишет Дуров.

Кроме того, глава Telegram предполагает, что Reliance или WhatsApp могут быть причастны к лоббированию недавнего запрета на работу мессенджера в Индии.

В организации Internet Freedom Foundation (IFF) назвали блокировку Telegram несоразмерной и усомнились в том, что закон позволяет правительству отключать плат…

1 day, 14 hours назад @ xakep.ru
OpenClaw уязвим перед фишинговыми атаками и может разглашать данные
OpenClaw уязвим перед фишинговыми атаками и может разглашать данные OpenClaw уязвим перед фишинговыми атаками и может разглашать данные

Исследователи продемонстрировали, что ИИ-агент OpenClaw может выполнять скрытые команды злоумышленников и передавать конфиденциальные данные вовне.

Часть проблем уже устранена, однако специалисты предупреждают, что главный риск сопряжен не с отдельными багами, а с самой архитектурой ИИ-агентов.

Так, специалисты компании Imperva обнаружили, что OpenClaw некорректно обрабатывал контакты, vCard-визитки и геометки.

Когда ИИ-агент передавал такие объекты языковой модели, их содержимое попадало непосредственно в промпт и не помечалось как недоверенное.

OpenClaw без колебаний нашел и передал фальшивому коллеге ключи от AWS, данные для подключения к БД и учетные данные SSH.

2 days, 5 hours назад @ xakep.ru
Совет Европы взломан из-за уязвимости в Oracle PeopleSoft
Совет Европы взломан из-за уязвимости в Oracle PeopleSoft Совет Европы взломан из-за уязвимости в Oracle PeopleSoft

Группировка ShinyHunters заявила о взломе Совета Европы — межправительственной организации, объединяющей 46 европейских государств и занимающейся вопросами прав человека, демократии и верховенства закона.

Атака связана с эксплуатацией критической уязвимости нулевого дня в Oracle PeopleSoft.

На своем сайте для «слива» данных хакеры пишут, что утечка затрагивает сразу несколько подразделений Совета Европы, и в общей сложности было похищено более 429 000 документов объемом около 297 Гбайт.

Представители Совета Европы подтвердили СМИ, что изучают заявления злоумышленников, однако дополнительных комментариев не предоставили.

Тогда ShinyHunters опубликовали данные примерно 454 600 нынешних и бывш…

2 days, 7 hours назад @ xakep.ru
In English 🇺🇸
The Hacker News The Hacker News
последний пост 5 часов назад
F5 Patches Two Critical NGINX Open Source Flaws Enabling Remote Code Execution
F5 Patches Two Critical NGINX Open Source Flaws Enabling Remote Code Execution F5 Patches Two Critical NGINX Open Source Flaws Enabling Remote Code Execution

F5 has released security updates to address two critical security flaws in NGINX Open Source that could be exploited to achieve code execution on affected systems.

The vulnerabilities are listed below -CVE-2026-42530 (CVSS v4 score: 9.2) - A use-after-free vulnerability in the ngx_http_v3_module that could be triggered by a remote unauthenticated attacker when NGINX Open Source is configured to use the HTTP/3 QUIC module to reopen a QPACK encoder stream by means of a specially crafted HTTP/3 session, and execute code on systems with Address Space Layout Randomization (ASLR) disabled or when the attacker can bypass ASLR.

(CVSS v4 score: 9.2) - A use-after-free vulnerability in the ngx_http_v…

5 часов назад @ thehackernews.com
ThreatsDay Bulletin: Claude Chat Abuse, NastyC2 npm Packages, Device-Code Phishing + 25 More Stories
ThreatsDay Bulletin: Claude Chat Abuse, NastyC2 npm Packages, Device-Code Phishing + 25 More Stories ThreatsDay Bulletin: Claude Chat Abuse, NastyC2 npm Packages, Device-Code Phishing + 25 More Stories

AI chat links turned into malware delivery paths.

Add exposed edge gear, poisoned packages, cash courier scams, stealers, loaders, and phishing that barely bothers pretending anymore.

The browser extension, the AI chat link, the OAuth flow, the coding agent, the package install, and the “known good” cloud helper.

Treat packages like code execution.

Treat links from trusted platforms like links, not proof of safety.

7 часов назад @ thehackernews.com
Microsoft Details Windows Clipper Malware Campaign Using USB LNK Worm and Tor-Based C2
Microsoft Details Windows Clipper Malware Campaign Using USB LNK Worm and Tor-Based C2 Microsoft Details Windows Clipper Malware Campaign Using USB LNK Worm and Tor-Based C2

Microsoft has disclosed details of a Windows-based cryptocurrency clipper campaign that has targeted users since February 2026.

"The execution of this clipper is notable because it does not depend on a traditional installer or exposed IP-based C2 infrastructure.

Clipper malware refers to a type of malicious software that silently monitors a user's clipboard and intercepts sensitive data pasted into the short-term buffer.

The worm component, besides ensuring propagation to other uncompromised USB drives, deploys scheduled tasks as a form of persistence for both the worm component and the stealer component.

"It also hijacks cryptocurrency addresses by replacing copied wallet values with attac…

8 часов назад @ thehackernews.com
INC Ransomware Emerges as Major RaaS Threat in 2026 with 830+ Victims Since 2023
INC Ransomware Emerges as Major RaaS Threat in 2026 with 830+ Victims Since 2023 INC Ransomware Emerges as Major RaaS Threat in 2026 with 830+ Victims Since 2023

Cybersecurity researchers have charted the evolution of INC from an nascent ransomware-as-a-service (RaaS) operation to one of the most prolific cybercrime groups in 2026, claiming no less than 830 victims since August 2023.

"The disruption of LockBit and the shutdown of BlackCat created opportunities for INC to expand as affiliates migrated to alternative ransomware operations," Acronis researcher Darrel Virtusio said.

"United States organizations account for more than 65% of listed victims, with legal services, manufacturing, construction, technology and health care among the most targeted sectors."

"INC ransomware affiliates utilize a diverse range of tools and techniques in targeting vi…

8 часов назад @ thehackernews.com
DragonForce Hackers Abuse Microsoft Teams Relays to Hide Backdoor.Turn C2 Traffic
DragonForce Hackers Abuse Microsoft Teams Relays to Hide Backdoor.Turn C2 Traffic DragonForce Hackers Abuse Microsoft Teams Relays to Hide Backdoor.Turn C2 Traffic

Threat actors associated with the DragonForce ransomware have been observed using a custom Go-based remote access trojan (RAT) called Backdoor.Turn to conceal command-and-control (C2) traffic inside Microsoft Teams relay infrastructure.

"To network defenders, the only traffic they could see was outbound connections to legitimate Microsoft Teams servers.

The development marks the first publicly documented instance of the threat actors abusing Microsoft's Traversal Using Relays around NAT (TURN) relay infrastructure.

"The backdoor requests a visitor token from the Microsoft Teams/Skype backend, uses that token to interact with Teams-associated infrastructure (TURN relay), and then establishes…

9 часов назад @ thehackernews.com
Orphaned AI Agents: How to Find Hidden Access Risks Inside Your Network
Orphaned AI Agents: How to Find Hidden Access Risks Inside Your Network Orphaned AI Agents: How to Find Hidden Access Risks Inside Your Network

The rush to adopt internal AI tools has left a massive trail of administrative debt: orphaned agents (AI tools left running after their creator leaves the company) and standing privileges (AI that retains permanent, unrestricted access it no longer needs).

Secure your spot today for the live webinar: Orphaned Agents & Standing Privileges: The Hidden Access Risks of Internal AI.

Why Existing Security Tools Miss the SignalTraditional access tools treat AI like standard software.

A standard security filter sees an AI tool pull an entire repository and assumes the application is just doing its job.

It cannot see that the employee who originally spun up that tool left the company last week.

11 часов назад @ thehackernews.com
The Scripts on Your Checkout Page Are Now a PCI DSS Problem
The Scripts on Your Checkout Page Are Now a PCI DSS Problem The Scripts on Your Checkout Page Are Now a PCI DSS Problem

An independent PCI assessor tested Reflectiz against the new PCI DSS rules.

What changed is the script's behavior, not its presence on the page.

PCI DSS v4.0.1 closes that gap with two requirements, now fully in force.

What the QSA FoundIntegrity360 Europe, a PCI Qualified Security Assessor and member of the PCI SSC Global Executive Assessor Roundtable, reviewed the Reflectiz PCI DSS Platform against both requirements and found it can effectively support compliance.

A script on the parent page can still hijack the checkout before data reaches the secure frame, and you have to prove it cannot.

12 часов назад @ thehackernews.com
Crypto Clipper Campaign Abuses Fake Reviews, AI Narrators, and VirusTotal Comments
Crypto Clipper Campaign Abuses Fake Reviews, AI Narrators, and VirusTotal Comments Crypto Clipper Campaign Abuses Fake Reviews, AI Narrators, and VirusTotal Comments

"The result is a fake reputation economy spanning every platform a curious victim might check before they click 'download.'"

This behavior also extends to GitHub, where the threat actor operates at least six GitHub accounts to cross-promote and distribute their malware.

"On SourceForge, the download counter reached 44,485, with a suspicious 37,460 supposedly originating from Android devices, despite the developer only offering Windows and macOS versions," Check Point explained.

"Manipulating sentiment and reputation across crowd-sourced platforms marks a meaningful shift in how attackers build trust," Check Point said.

"The same playbook of fake reputation and aggressive cross-platform prom…

1 day, 4 hours назад @ thehackernews.com
Microsoft Confirms RoguePlanet Defender Zero-Day, Says Patch is in Development
Microsoft Confirms RoguePlanet Defender Zero-Day, Says Patch is in Development Microsoft Confirms RoguePlanet Defender Zero-Day, Says Patch is in Development

Microsoft has formally disclosed that it's working to release a patch to address a Defender zero-day codenamed RoguePlanet.

"Microsoft is aware of an elevation of privilege in the Microsoft Malware Protection Engine in Microsoft Defender, publicly referred to as 'RoguePlanet,'" the company said.

"We are working to provide a high-quality security update that addresses this vulnerability."

The development comes nearly a week after a security researcher named Chaotic Eclipse (aka Nightmare-Eclipse) released RoguePlanet, calling the exploit a case of a race condition that grants attackers a shell with SYSTEM-level privileges.

RoguePlanet is the fourth Defender vulnerability disclosed by Chaotic…

1 day, 5 hours назад @ thehackernews.com
Junior Hacker Used Tailscale and OpenSSH to Keep Access After His C2 Went Offline
Junior Hacker Used Tailscale and OpenSSH to Keep Access After His C2 Went Offline Junior Hacker Used Tailscale and OpenSSH to Keep Access After His C2 Went Offline

Before his command-and-control server went dark, he installed OpenSSH and Tailscale on a victim's machine, building a way back in that did not run through the C2 at all.

When the Havoc server went offline the next day, his access did not.

Researchers' lesson is blunt: pulling a C2 server offline is not remediation if the attacker has already built a separate door.

What to watchCato's hunting list is concrete:Alert when OpenSSH Server installs on a Windows workstation, which is rarely legitimate.

Kill it and leave OpenSSH, Tailscale, the scheduled task, and the keylogger running, and the attacker still has a way back in.

1 day, 7 hours назад @ thehackernews.com
Adversarial Exposure Validation Turns Security Visibility into Confident Prioritization
Adversarial Exposure Validation Turns Security Visibility into Confident Prioritization Adversarial Exposure Validation Turns Security Visibility into Confident Prioritization

For security teams, the findings never stop, but confidence in knowing which ones matter is becoming harder to maintain.

Vulnerability scanners, cloud security posture tools, endpoint detection, attack surface platforms, code analysis, and threat intelligence feeds all contribute to a more complete understanding of the attack surface.

In many cases, security teams have more visibility than ever before.

Adversarial Exposure Validation Turns Context into ConfidenceThis need for context is one reason Adversarial Exposure Validation (AEV) gained momentum within modern security programs.

Trusted by global enterprises, BreachLock provides human-led and AI-powered attack surface management, penetr…

1 day, 11 hours назад @ thehackernews.com
The Top 10 Attack Surface Exposures in 2026
The Top 10 Attack Surface Exposures in 2026 The Top 10 Attack Surface Exposures in 2026

The team at Intruder analyzed 3,000 attack surfaces to find out how much of a typical organization's attack surface consists of services that have no reason to be there.

The full findings, including breakdowns by company size and industry, are in our 2026 Attack Surface Management Index.

The ten most common exposuresThese are the most common attack surface exposures affecting organizations in the past 12 months.

That's where attack surface reduction comes in — and for most organizations, it's not getting the same attention as vulnerability management.

The full findings, including breakdowns by company size and industry, are in the 2026 Attack Surface Management Index.

1 day, 12 hours назад @ thehackernews.com
Malicious JetBrains Plugins Steal AI API Keys as Chrome Extensions Capture Chatbot Chats
Malicious JetBrains Plugins Steal AI API Keys as Chrome Extensions Capture Chatbot Chats Malicious JetBrains Plugins Steal AI API Keys as Chrome Extensions Capture Chatbot Chats

Cybersecurity researchers have flagged a "coordinated malware campaign" on the JetBrains Marketplace that has published no less than 15 malicious plugins capable of exfiltrating artificial intelligence (AI) provider keys.

However, the AI provider API key you enter gets exfiltrated to a server controlled by the attacker."

Two of the plugins, CodeGPT AI Assistant and DeepSeek AI Assist, have more than 25,000 downloads each, although it's not clear if the counts are authentic or if they have been inflated to fake their popularity.

While the plugins work as they are intended to, they have been found to sneak in the ability to covertly siphon the provided API key to a remote server ("39.107.60[.…

1 day, 13 hours назад @ thehackernews.com
144 Mastra npm Packages Compromised via Hijacked Contributor Account
144 Mastra npm Packages Compromised via Hijacked Contributor Account 144 Mastra npm Packages Compromised via Hijacked Contributor Account

As many as 144 npm packages associated with the Mastra namespace ("@mastra/*"), a popular open-source JavaScript and TypeScript framework for building artificial intelligence (AI) applications, have been compromised as part of a software supply chain attack codenamed easy-day-js, per findings from JFrog, SafeDep, Socket, and StepSecurity.

"A single npm account (ehindero) mass-published more than 140 malicious packages across the Mastra scope within a short window on 2026-06-17," Socket said.

The attackers behind the campaign are said to have hijacked the "ehindero" account, a legitimate former Mastra contributor whose scope access was never revoked.

Npm has since pulled the malicious versio…

1 day, 15 hours назад @ thehackernews.com
CISA Warns of Actively Exploited Joomla JCE Flaw Allowing PHP Code Execution
CISA Warns of Actively Exploited Joomla JCE Flaw Allowing PHP Code Execution CISA Warns of Actively Exploited Joomla JCE Flaw Allowing PHP Code Execution

The vulnerability, tracked as CVE-2026-48907 (CVSS score: 10.0), is a case of improper access control that could facilitate arbitrary code execution.

"Widget Factory Joomla Content Editor contains an improper access control vulnerability which could allow for upload and execution of PHP code via the creation of new editor profiles for unauthenticated users," CISA said.

According to a description of the vulnerability published on CVE.org, the issue resides in the JCE editor extension for Joomla, allowing a bad actor to create new editor profiles for unauthenticated users, effectively paving the way for PHP code upload and execution.

In its release notes, Widget Factory said "insufficient acc…

1 day, 17 hours назад @ thehackernews.com
threatpost threatpost
последний пост None
DarkReading
последний пост None
WeLiveSecurity
последний пост 1 day, 14 hours назад
Protecting legacy OT systems against modern cyberthreats
Protecting legacy OT systems against modern cyberthreats Protecting legacy OT systems against modern cyberthreats

Of course, connecting production systems to enterprise networks delivers tangible benefits, but the security implications – that systems once safe were suddenly no longer so – arrived more quietly.

Start by mapping which systems in an environment are connected and have no security coverage, where IT and OT networks intersect, which segments are unmonitored, and which production systems have fallen outside any vendor support agreement.

Meanwhile, off-the-peg security tools often don’t efficiently meet the enterprise requirements in legacy OT systems that run on older hardware and outdated operating system versions.

The production systems running that version continue to operate for years, ac…

1 day, 14 hours назад @ welivesecurity.com
FishMonger’s arsenal upgraded: SprySOCKS for Windows
FishMonger’s arsenal upgraded: SprySOCKS for Windows FishMonger’s arsenal upgraded: SprySOCKS for Windows

Key points of this blogpost: We discovered two previously undocumented Windows variants of FishMonger’s SprySOCKS backdoor.

Technical analysisIn this section, we provide a technical analysis of these new, Windows variants of FishMonger’s SprySOCKS backdoor.

Figure 3. klelam00007.bat setting up persistence for the SprySOCKS backdoor (newlines added for readability)Figure 4 depicts the execution chain of the SprySOCKS WIN_DRV variant.

It contained the SprySOCKS backdoor and the SprySOCKS loader.

6490B8E4AADE25A3EE2D A9A47F312DB2122470BC X1B5206BDC1 743DD.dat Win64/SprySOCKS.A Encrypted container of the encrypted WIN_DRV variant of SprySOCKS backdoor, encrypted SprySOCKS RawWNPF and SprySOCKS …

2 days, 14 hours назад @ welivesecurity.com
EvilTokens: A phishing attack that doesn’t steal your password
EvilTokens: A phishing attack that doesn’t steal your password EvilTokens: A phishing attack that doesn’t steal your password

Instead, attackers get the victim to complete a legitimate authentication process – including two-factor authentication (2FA) – on a real Microsoft login page.

What makes EvilTokens dangerousThe OAuth device code flow was designed for devices that may be awkward to sign into directly, such as smart TVs or printers.

No document, invoice, email, or another platform should ask for a device code without a clear reason.

A real Microsoft page doesn’t automatically make a request safe.

Sometimes the attacker could ask them to enter a real code on a real page – but for the wrong device.

3 days, 14 hours назад @ welivesecurity.com
OceanLotus: From external espionage to domestic targeting
OceanLotus: From external espionage to domestic targeting OceanLotus: From external espionage to domestic targeting

During this period, the Vietnam-aligned OceanLotus adopted a more selective approach to external operations while placing increasing emphasis on domestic espionage.

We identified two distinct campaigns involving the SPECTRALVIPER backdoor: a supply-chain attack targeting stock investors in Vietnam and a prolonged espionage operation against a Vietnamese infrastructure and transport construction company.

The domain resolved to the genuine IP address of the FireAnt update server, suggesting a supply-chain compromise scenario.

LTD 2025‑09‑20 SPECTRALVIPER C&C server.

]com IRT‑CHOOPALLC‑AP 2025‑09‑20 SPECTRALVIPER C&C server.

1 week назад @ welivesecurity.com
SMB cyber-readiness: What makes or breaks it
SMB cyber-readiness: What makes or breaks it SMB cyber-readiness: What makes or breaks it

But that realization alone clearly doesn’t prepare them to withstand an attack.

Have the repeat victims come to view their brushes with cyber-incidents as proof of “what doesn’t kill me makes me stronger”?

For all the talk around AI, automation and attacker sophistication, many SMB breaches still begin with a familiar opening.

A total of 71% of SMBs globally now carry cyber insurance, rising to 84% in North America, with adoption climbing sharply among repeat victims.

While “when, not if” has never been more true, that alone doesn’t prepare a business for adversity.

1 week, 1 day назад @ welivesecurity.com
Cybercriminals: the 'auditors' you never hired
Cybercriminals: the 'auditors' you never hired Cybercriminals: the 'auditors' you never hired

There’s a phrase that is peddled out by governments and companies alike when a catastrophe of any type – including a cybersecurity breach – occurs: “Lessons have been learnt”.

The 130% increase in significant incidents between 2024 and 2025 severely challenges this assertion and points to lessons not being learnt, at a macro level.

In fact, this reluctance to look could also be normalcy bias quietly doing its work.

That is why this metaphor matters – cybercriminals discover the gap between what an organisation believes about its security and what the reality is.

We must accept that normalcy bias exists and act upon it.

1 week, 2 days назад @ welivesecurity.com
Lessons for life: Why children’s data is a long-term identity risk
Lessons for life: Why children’s data is a long-term identity risk Lessons for life: Why children’s data is a long-term identity risk

Our kids are exposed to many of the same identity, privacy, and data security risks as their parents.

Why do people want my kids’ data?

But when they do finally flag fraud, the impact on your child’s credit history can be severe.

Apply for a credit freeze for your child’s identity with all three major credit bureaus.

Keeping your child’s identity safe should not be about restricting their digital world.

2 weeks, 1 day назад @ welivesecurity.com
This month in security with Tony Anscombe – May 2026 edition
This month in security with Tony Anscombe – May 2026 edition This month in security with Tony Anscombe – May 2026 edition

Here's some of what caught Tony’s attention in May 2026:Poland’s Internal Security Agency (ABW) has released information about cyber-intrusions into ICS (industrial control systems) at five water treatment facilities in the country in 2024 and 2025.

The two main attack vectors – weak passwords and systems exposed directly to the internet – were the same as those used in attacks against the Polish energy sector that leveraged DynoWiper described by ESET researchers here.

What are some key mitigation steps against attacks targeting OT systems?

How do scams crypto ATMs work and how to stay safe?

Learn this and more in Tony's video and be sure to check out the April 2026 edition of Tony's month…

2 weeks, 6 days назад @ welivesecurity.com
ESET APT Activity Report Q4 2025–Q1 2026
ESET APT Activity Report Q4 2025–Q1 2026 ESET APT Activity Report Q4 2025–Q1 2026

ESET APT Activity Report Q4 2025–Q1 2026 summarizes notable activities of selected advanced persistent threat (APT) groups documented by ESET researchers from October 2025 through March 2026.

During the monitored time frame, China-aligned threat actors remained highly active worldwide, conducting espionage campaigns shaped in part by geopolitical developments affecting Beijing’s economic and security interests.

The war in Iran that began in late February 2026 was the defining event for Iran-aligned activity during this period.

Russia-aligned threat actors continued to focus overwhelmingly on Ukraine and entities connected to the country’s defense efforts.

Intelligence shared here is based m…

3 weeks назад @ welivesecurity.com
What to consider before asking an AI chatbot for health advice
What to consider before asking an AI chatbot for health advice What to consider before asking an AI chatbot for health advice

Alongside a number of freely available AI chatbots, major technology companies have moved into consumer-facing health AI with the launches of services such as Copilot Health, ChatGPT Health, and Amazon’s HealthAI that models help users interpret their medical records and ask questions about their symptoms, lab results and treatment options.

Misuse of AI chatbots in general is now the number one health technology hazard out there, according to one US patient safety organization.

Your health data is not like a stolen credit card that can be frozen while the details are replaced and reissued.

Even so, people should be cautious: health data is unusually sensitive, and anonymization doesn’t alwa…

3 weeks, 1 day назад @ welivesecurity.com
BTMOB: A stealthy RAT burrowing deep into Android devices
BTMOB: A stealthy RAT burrowing deep into Android devices BTMOB: A stealthy RAT burrowing deep into Android devices

Our recent review of threat detections in Brazil surfaced BTMOB, an Android remote access trojan (RAT) that is less notable for detection volume than for the damage it can wreak.

BTMOB at a glanceFirst described in February 2025, BTMOB has evolved from the SpySolr malware.

BTMOB APK creation toolHow does BTMOB spread?

For example, researchers Johnk3r and Merl recently spotted campaigns that spread BTMOB while impersonating Argentina’s tax and customs authorities.

ESET products detect the primary tool as MSIL/BtmobRat, while related Android variants trigger detections such as Android/Spy.Agent.EED, Android/Spy.Agent.EIJ and Android/Spy.Agent.EIK.

3 weeks, 2 days назад @ welivesecurity.com
Foul play: Fake FIFA websites target soccer fans looking for World Cup tickets, merchandise
Foul play: Fake FIFA websites target soccer fans looking for World Cup tickets, merchandise Foul play: Fake FIFA websites target soccer fans looking for World Cup tickets, merchandise

Many soccer fans may still be hunting for tickets, merchandise, travel and hospitality packages – and scammers know exactly how to exploit this demand.

]shop, uses a domain that looks close enough to FIFA and the 2026 World Cup to catch a hurried visitor.

Fake site impersonating the official FIFA World Cup 2026™ websiteThe trickery doesn’t stop there, however.

Official FIFA World Cup 2026™ websiteBut back to the fake website – here’s what happens if you want to “purchase” tickets or merchandise.

The countdown to the World Cup gives criminals a ready-made audience: countless people hunting for tickets, merchandise and various last-minute opportunities.

3 weeks, 6 days назад @ welivesecurity.com
Webworm: New burrowing techniques
Webworm: New burrowing techniques Webworm: New burrowing techniques

Discord and Microsoft Graph API C&C communicationIn 2025, Webworm started abusing Discord and Microsoft Graph API for C&C communication.

]com/anjsdgasdf/WordPress, which acts as a file stager for other tools and malware used by Webworm (one such tool used the compromised Amazon S3 bucket mentioned above).

WormFrpWormFrp is a proxy tunneling tool inspired by the existing fast reverse proxy (frp) utility that Webworm also uses.

ChainWormChainWorm is another custom proxy tool used by Webworm operators.

FilesSHA-1 Filename Detection Description CB4E5043333670738142 9707F59C3CBE8D497D98 SearchApp.exe WinGo/Agent.ZK EchoCreep backdoor using Discord for C&C.

4 weeks, 1 day назад @ welivesecurity.com
The quest for greater tech independence
The quest for greater tech independence The quest for greater tech independence

Europe’s push for tech sovereigntyIn Europe, calls for greater tech sovereignty – the ability to choose and act independently, autonomously, and securely – have become almost deafening.

Over the last year in the EU, several groups of countries have coalesced around more or less political approaches to tech sovereignty.

This is where the EU’s enhanced focus on ICT supply chain security comes into foreground complementing the initiatives specifically aimed at tech sovereignty.

In response to growing demands for national tech sovereignty and protection of local competitiveness in various regions around the world, several US tech firms have begun offering “sovereign” solutions tailored to forei…

1 month назад @ welivesecurity.com
Why geopolitical turmoil is a gift for scammers, and how to stay safe
Why geopolitical turmoil is a gift for scammers, and how to stay safe Why geopolitical turmoil is a gift for scammers, and how to stay safe

The truth is that geopolitical tension and conflict offers potentially rich pickings for opportunistic online scammers.

The backdrop of geopolitical turmoil, whether it’s Ukraine or Iran, adds weight to the stories they spin in order to achieve their goals.

Whatever tactics they choose, the end goal is usually the same: to harvest your credentials and/or personal and financial data.

They’re tried and tested and could come via email, text, social media or phone call.

Scammers know this and will create their own fake charities – or impersonate legitimate ones – to collect donations.

1 month назад @ welivesecurity.com
Naked Security Naked Security
последний пост None
Help Net Security Help Net Security
последний пост 8 часов назад
Law enforcement hits SocGholish: 106 servers down, 15,000 sites cleaned
Law enforcement hits SocGholish: 106 servers down, 15,000 sites cleaned Law enforcement hits SocGholish: 106 servers down, 15,000 sites cleaned

The result of this most recent multinational law enforcement action was announced today by the Dutch National Police and on the operation’s website.

How SocGholish infects victimsMore often than not, SocGholish copromises legitimate WordPress sites and injects them with a highly obfuscated JavaScript.

“As our own analysis shows, nearly 55% of the customer networks in our dataset attempted to reach SocGholish infrastructure during a five-month period.

Advice for WordPress site ownersAccording to Infoblox, TA569 usually compromises websites themselves, but also accepts traffic from affiliates.

This latest Operation Endgame-related action included notifying the owners of the compromised WordPr…

8 часов назад @ helpnetsecurity.com
Malware attacks strip Roblox developers of entire games
Malware attacks strip Roblox developers of entire games Malware attacks strip Roblox developers of entire games

According to the developer, the attackers then changed his security settings and transferred ownership of his Roblox game and group to another user.

Kaspersky found that attackers have been using Steam Workshop to distribute malicious wallpapers designed to steal Steam accounts and infect systems with additional malware.

Some malicious wallpapers included malware directly within wallpaper packages, typically in the form of malicious executables, DLLs, or scripts.

Observed attack flow (Source: Kaspersky)Kaspersky tested one of the malicious wallpapers disguised as a game called NTRaholic.

Although Steam removed the malicious wallpapers identified during the investigation, the researchers war…

10 часов назад @ helpnetsecurity.com
eSentire links AI-led penetration testing with MDR through Atlas Preempt
eSentire links AI-led penetration testing with MDR through Atlas Preempt eSentire links AI-led penetration testing with MDR through Atlas Preempt

eSentire has announced the launch of Atlas Preempt, a component of the company’s Atlas Platform.

Atlas Preempt performs continuous, AI-driven offensive testing against customer environments to identify which exposures attackers can reach and feeds that data into eSentire’s 24/7 Managed Detection and Response (MDR) service.

eSentire’s AI-led autonomous penetration testing tool orchestrates hundreds of reconnaissance, vulnerability, exploit, and agentic hacking tools, with enhanced context from live threat intelligence from eSentire’s Threat Response Unit (TRU) team.

Healthcare provider sees same-day containment, protecting more than 23 million patient recordsIn a recent real-world engagement…

10 часов назад @ helpnetsecurity.com
74,000 Fortinet firewall credentials exposed in FortiBleed data leak
74,000 Fortinet firewall credentials exposed in FortiBleed data leak 74,000 Fortinet firewall credentials exposed in FortiBleed data leak

A Russian-speaking cybercriminal group has stolen credentials contained in the configuration files of nearly 74,000 Fortinet firewalls and VPN gateways around the world.

The data was accidentally exposed by the group on a server, along with other artifacts and tools, and the exposure was noticed by security researcher Volodymyr “Bob” Diachenko.

“I have worked with several orgs listed, and can confirm the logins and passwords are real,” security researcher Kevin Beaumont said.

“In a majority of cases, the Fortigate Management Interface is exposed to the internet on impacted devices,” Beaumont noted.

How to check if you’re affectedHudson Rock launched a look-up tool for organizations to check…

10 часов назад @ helpnetsecurity.com
GentleKiller targets more than 400 security processes across 48 products
GentleKiller targets more than 400 security processes across 48 products GentleKiller targets more than 400 security processes across 48 products

Most ransomware operations leave the work of disabling endpoint security software to their affiliates.

An in-house framework with eight variantsThe core of the suite is GentleKiller, first observed in a staging directory called GentlemenCollection.

The general target set spans more than 400 process names linked to 48 security products.

Outside tools and a shared disguiseThe suite also carries three tools that Gentlemen obtained from outside sources.

Understanding how GentleKiller operates gives defenders a basis for spotting current builds and the variants that Gentlemen adds next.

14 часов назад @ helpnetsecurity.com
Barracuda introduces AI-powered email security with automated threat response
Barracuda introduces AI-powered email security with automated threat response Barracuda introduces AI-powered email security with automated threat response

Barracuda Networks has unveiled Barracuda Integrated Email Protection, an Integrated Cloud Email Security (ICES) solution delivering protection against evolving AI-driven threats.

Barracuda Integrated Email Protection is fundamentally different because it correlates cross-domain signals in real time and turns them into automated, explainable action partners and customers can trust and control.

As threats evolve after delivery and at machine speed, organizations face increasing pressure to understand risk, detect threats and respond in real time.

New capabilities include:Agentic threat investigation and response: AI agents triage threat activity, correlate signals across environments and exe…

15 часов назад @ helpnetsecurity.com
New 42Crunch plugin helps developers find and fix API vulnerabilities in GitHub Copilot
New 42Crunch plugin helps developers find and fix API vulnerabilities in GitHub Copilot New 42Crunch plugin helps developers find and fix API vulnerabilities in GitHub Copilot

42Crunch has announced the availability of the 42Crunch API Security Testing Plugin for GitHub Copilot.

This latest advance enables developers to continuously audit, test, remediate and validate API security vulnerabilities directly within AI-assisted development workflows.

According to William Dupre, VP Analyst with Gartner, “building on the testing capabilities in the managing stage, organizations that optimize their API testing capabilities will utilize specifications to further automate API testing.

The 42Crunch API security testing GitHub Copilot plugin delivers exactly that capability,” continued Declas.

The 42Crunch API Security Testing Plugin for GitHub Copilot addresses this challe…

15 часов назад @ helpnetsecurity.com
Blue Planet helps service providers reduce risk with unified network change governance
Blue Planet helps service providers reduce risk with unified network change governance Blue Planet helps service providers reduce risk with unified network change governance

Blue Planet is closing the governance gap in network operations by unveiling Blue Planet Configuration and Change Management (CCM), unifying device configuration, change, and lifecycle management across multi-vendor networks.

CCM provides a real-time view of network state and activity, enabling service providers to safely scale automation and AI-driven operations.

“Increasing autonomy in network operations depends on progressively building trust in the agents and systems empowered to change the network.

“Designed with input from customers, Blue Planet Configuration and Change Management provides a unified governance layer for network changes.

Integrated across the Blue Planet portfolio, CCM…

15 часов назад @ helpnetsecurity.com
Securing digital keys when your phone unlocks the car
Securing digital keys when your phone unlocks the car Securing digital keys when your phone unlocks the car

She also covers fast credential revocation when a phone is lost or stolen, and how crypto agility prepares the standard for post-quantum demands over a car’s long life.

From the CCC’s perspective, that’s one of the most important challenges to address in digital vehicle access.

That’s why certification, interoperability testing, and common security requirements are foundational to the CCC Digital Key framework.

A digital key lives in a phone that gets lost, sold, or compromised.

Digital Key Versions 3 and 4 rely on well-established cryptographic mechanisms that are widely trusted and appropriate for high-assurance applications today.

17 часов назад @ helpnetsecurity.com
Google’s open standard for AI agents to discover and verify tools
Google’s open standard for AI agents to discover and verify tools Google’s open standard for AI agents to discover and verify tools

AI agents depend on tools, skills, and other agents spread across many teams, organizations, and platforms.

Google addressed this gap with Agentic Resource Discovery, an open specification for publishing, discovering, and verifying AI capabilities across the web.

ARD supplies a standard way for agents to discover capabilities across organizational boundaries and establish trust in what they find.

Agent Registry provides hosted support for searching, discovering, and hosting agentic resources, including agents, skills, MCP servers, and other tools.

AvailabilityThe ARD specification is available now under the Apache 2.0 license and builds on the AI Catalog data model from the AI Catalog Worki…

17 часов назад @ helpnetsecurity.com
How security teams are getting credential visibility into developer endpoints
How security teams are getting credential visibility into developer endpoints How security teams are getting credential visibility into developer endpoints

As we noted in our earlier analysis, attackers already know secrets are on your developers’ machines, the only question is whether security teams do.

Each campaign shared the same objective: reach developer machines and harvest the credentials sitting on them.

Today, GitGuardian is addressing that gap directly with Developer Endpoint Protection: the ability to find every credential on every developer machine, built into ggshield, the CLI already deployed across the GitGuardian customer base.

Instead of discovering a breach weeks later in a log review, security teams get attribution-rich alerts in real time, before the credential is used.

Machine identities and developer machine credentials …

17 часов назад @ helpnetsecurity.com
What happens to oversight when AI agents write a lab’s own code
What happens to oversight when AI agents write a lab’s own code What happens to oversight when AI agents write a lab’s own code

Inside the labs building frontier AI, a growing share of the coding gets done by the AI itself.

When the monitor lags the modelAt Anthropic and OpenAI, the monitoring of internal coding agents happens offline, so the review lands after a session is over.

The same thing happens when a model reaches the internal team ahead of complete pre-deployment testing, or before anyone has built monitors suited to it.

Review anchored to the agent’s explanationWhen an agent hands off its code for human review, it sends along its own write-up of what it did and why.

Their fix is a two-tier setup: aggregated or redacted indicators in public safety reports, and the complete operational data handed to a desi…

18 часов назад @ helpnetsecurity.com
AWS Continuum brings AI models to code vulnerability management
AWS Continuum brings AI models to code vulnerability management AWS Continuum brings AI models to code vulnerability management

AWS Continuum for code vulnerabilities, a system built to handle a vulnerability across its lifecycle, from discovery through to a fix, is now available in gated preview.

Four phases of operationContinuum for code vulnerabilities runs in four continuous phases.

The patch recommendation passes through the same validation system that confirmed the vulnerability.

The penetration testing and code scanning functions of the AWS Security Agent now run as Continuum pen testing and Continuum code scanning, both in preview.

The company also launched Continuum threat modeling in preview, which generates threat models from design documents or source code and produces output in STRIDE format.

18 часов назад @ helpnetsecurity.com
Homebrew tightens tap security, begins work on its interface
Homebrew tightens tap security, begins work on its interface Homebrew tightens tap security, begins work on its interface

Anyone who installs software through a third-party Homebrew tap runs Ruby code written by people outside the project, and that code runs without a sandbox.

Tap trustHomebrew now requires a tap, along with any tap-qualified formula or cask, to be trusted before its code is evaluated or run.

The brew tap command gains options for managing trust and can trust a tap by its remote URL, and brew tap-info reports a trusted field.

In September 2026, macOS Intel x86_64 moves to Tier 3, with no continuous integration and no new binary packages.

In September 2027, macOS Intel x86_64 becomes unsupported, and the related code will be removed.

18 часов назад @ helpnetsecurity.com
Most agentic AI projects in production have stalled over data problems
Most agentic AI projects in production have stalled over data problems Most agentic AI projects in production have stalled over data problems

Governance and data quality top the list of agentic AI obstaclesIT leaders point to a set of recurring problems when they try to scale agentic AI.

Data infrastructure and quality issues reach 66 percent, and governance, risk, and compliance problems reach 65 percent.

Stalled and abandoned projects signal the cost of getting data wrongThe consequences are visible among the organizations furthest along.

Among those running agentic AI in production, 77 percent report stalled projects tied to these challenges.

Security and governance move toward the data sourceMuch of the report centers on a practice researchers call shifting left, which means moving data processing, governance, and policy enfo…

19 часов назад @ helpnetsecurity.com
IT Security Guru IT Security Guru
последний пост None
SecurityTrails
последний пост None
Блоги 👨‍💻
Бизнес без опасности Бизнес без опасности
последний пост None
Жизнь 80 на 20 Жизнь 80 на 20
последний пост None
ZLONOV ZLONOV
последний пост None
Блог Артема Агеева Блог Артема Агеева
последний пост None
Киберпиздец Киберпиздец
последний пост None
Schneier on Security Schneier on Security
последний пост 12 часов назад
Embedding Forbidden Text in Spyware to Discourage AI Analysis
Embedding Forbidden Text in Spyware to Discourage AI Analysis Embedding Forbidden Text in Spyware to Discourage AI Analysis

At least one malware developer is adding text about nuclear and biological weapons to their spyware, in an effort to stop automatic AI analysis.

Details:The _index.js payload begins with a large JavaScript block comment containing fake system instructions and policy-triggering content.

The real malware begins after the comment with a try{eval(…)} wrapper around a large character-code array and a ROT-style substitution function.

In weak pipelines, this can cause refusal behavior, prompt confusion, context pollution, or premature classification before the scanner reaches the actual malware.

YARA rules, entropy checks, AST parsing, string extraction, deobfuscation, and behavioral rules still w…

12 часов назад @ schneier.com
AI Use by the US Government
AI Use by the US Government AI Use by the US Government

The office of management and budget (OMB) disclosed a staggering 3,611 active or planned use cases for AI across the federal government.

The Department of Energy is testing the use of AI to control nuclear reactors, targeting a way to autonomously respond to potential nuclear safety incidents.

In some cases, like the HHS system, the AI might be enforcing alignment to a policy prescription that opponents abhor.

The use of predictive methods and statistics to assign prisoner security classifications goes back decades, even if such systems are often biased and ineffective.

What matters are the details of how the AI system is used, and here the inventory is severely lacking.

1 day, 12 hours назад @ schneier.com
Flock Cameras Are Being Used for Stalking
Flock Cameras Are Being Used for Stalking Flock Cameras Are Being Used for Stalking

About Bruce SchneierI am a public-interest technologist, working at the intersection of security, technology, and people.

I've been writing about security issues on my blog since 2004, and in my monthly newsletter since 1998.

I'm a fellow and lecturer at Harvard's Kennedy School, a board member of EFF, and the Chief of Security Architecture at Inrupt, Inc.

This personal website expresses the opinions of none of those organizations.

2 days, 12 hours назад @ schneier.com
The FCC Wants to Eliminate Burner Phones
The FCC Wants to Eliminate Burner Phones The FCC Wants to Eliminate Burner Phones

A proposed FCC rule would kill burner phones: phones whose accounts are not attached to a particular person.

The FCC plans to do this by legally forcing the country’s telecoms to store a wealth of personal information about essentially all phone customers, including a government issued identification number and their physical address, alarming privacy advocates and civil rights activists who compare the measures to those from authoritarian countries where it can be difficult to buy a mobile phone plan without giving up your identity.

The proposed change would drastically shake up how people obtain phone plans in the U.S., and have all sorts of privacy and cybersecurity knock-on effects.

The…

3 days, 12 hours назад @ schneier.com
Upcoming Speaking Engagements
Upcoming Speaking Engagements Upcoming Speaking Engagements

Upcoming Speaking EngagementsThis is a current list of where and when I am scheduled to speak:The list is maintained on this page.

Posted on June 14, 2026 at 12:07 PM • 0 Comments

4 days, 6 hours назад @ schneier.com
Friday Squid Blogging: Squid-Inspired Fluid Pump
Friday Squid Blogging: Squid-Inspired Fluid Pump Friday Squid Blogging: Squid-Inspired Fluid Pump

Friday Squid Blogging: Squid-Inspired Fluid PumpThis fluid pump was inspired by the way squids propel themselves through the water.

As usual, you can also use this squid post to talk about the security stories in the news that I haven’t covered.

Blog moderation policy.

Posted on June 12, 2026 at 5:05 PM • 0 Comments

6 days, 1 hour назад @ schneier.com
Bernie Sanders’ AI Sovereign Wealth Fund Plan
Bernie Sanders’ AI Sovereign Wealth Fund Plan Bernie Sanders’ AI Sovereign Wealth Fund Plan

Bernie Sanders’ AI Sovereign Wealth Fund PlanLet no one accuse Bernie Sanders of ducking the big questions.

As to the goal of reshaping AI in the public interest, we have proposed an AI Public Option.

Apertus is a large language model built by Swiss public servants, researchers at Swiss universities, using appropriately licensed training data and pre-existing Swiss public supercomputing infrastructure powered by renewable energy.

Don’t confuse public AI with “sovereign AI“, the notion that every country needs to invest in domestic AI infrastructure.

So why is he pursuing the sovereign wealth fund strategy when he must be aware of these risks?

6 days, 12 hours назад @ schneier.com
Enhanced License Plate Tracking
Enhanced License Plate Tracking Enhanced License Plate Tracking

The surveillance company Leonardo wants more data:A surveillance company plans to add sensors to automatic license plate readers (ALPRs) that would mean the devices, as well as capture the license plate of passing vehicles, would also sweep up unique identifiers of mobile phones, wearables, and other Bluetooth-enabled devices in those cars, potentially letting law enforcement identify specific drivers or passengers.

The technology, called SignalTrace, would turn ALPR cameras from devices focused on tracking cars to ones that can more readily track the location of particular people.

ALPR cameras have become a commonly deployed technology all across the U.S.; SignalTrace would make some of th…

1 week назад @ schneier.com
NSO Group Hacking WhatsApp Despite Court Order
NSO Group Hacking WhatsApp Despite Court Order NSO Group Hacking WhatsApp Despite Court Order

About Bruce SchneierI am a public-interest technologist, working at the intersection of security, technology, and people.

I've been writing about security issues on my blog since 2004, and in my monthly newsletter since 1998.

I'm a fellow and lecturer at Harvard's Kennedy School, a board member of EFF, and the Chief of Security Architecture at Inrupt, Inc.

This personal website expresses the opinions of none of those organizations.

1 week, 1 day назад @ schneier.com
GPS As a Key Distribution Platform
GPS As a Key Distribution Platform GPS As a Key Distribution Platform

This is interesting:The U.S. military has likely been quietly broadcasting codes for its global encryption network using public GPS for nearly 20 years, turning each satellite into a hidden “numbers station,” according to Steven Murdoch…That means every device that uses GPS has been receiving hidden government information for years, and nobody outside the military knew it until now.

[…]Murdoch discovered that this particular sentinel was transmitted by all 31 operational satellites within a window of a few hours on May 26, 2011, potentially heralding the activation of a new operational system.

He confirmed that this timeline coincided with the rollout of the military’s Over-the-Air Distribu…

1 week, 2 days назад @ schneier.com
Critical Zcash Vulnerability Found and Fixed
Critical Zcash Vulnerability Found and Fixed Critical Zcash Vulnerability Found and Fixed

If you’re a user—owner?—of this cryptocurrency, this is important:On May 29, the security researcher Taylor Hornby found a critical vulnerability in Zcash Orchard privacy pool using Claude Opus 4.8.

The Zcash team hired Hornby specifically to look for this kind of issue.

The Orchard pool is the newest and most advanced shielded transaction system in the cryptocurrency Zcash.

Introduced in 2022, it allows users to send and receive ZEC while keeping transaction details private.

The bug: a specific check that was supposed to validate transaction inputs wasn’t actually enforcing the rules it appeared to enforce.

1 week, 3 days назад @ schneier.com
Anthropic’s Project Glasswing Update
Anthropic’s Project Glasswing Update Anthropic’s Project Glasswing Update

Anthropic’s Project Glasswing UpdateIn April, Anthropic initated Project Glasswing.

The idea was to let companies use their new model to find and fix vulnerabilities in their own software.

It was a fantastic PR move, and so many press outlets have uncritically parroted Anthropic’s claims that it’s now common wisdom that Mythos is better at finding software vulnerabilities than other models.

In any case, Anthropic has published a Project Glasswing status report.

That Anthropic refuses to release details—that it just says “trust us”—is a big problem here.

1 week, 3 days назад @ schneier.com
AI Worm
AI Worm AI Worm

AI WormResearchers have prototyped an AI-powered internet worm.

The coolest thing about the prototype is that it carries its own LLM with it, and runs it on computers that have been broken into.

This is the closest to John Brunner’s original 1975 conception of a computer worm that I’ve seen.

Posted on June 5, 2026 at 9:21 AM • 0 Comments

1 week, 6 days назад @ schneier.com
Hacking Meta’s AI Chatbot
Hacking Meta’s AI Chatbot Hacking Meta’s AI Chatbot

Hacking Meta’s AI ChatbotHackers are convincing Meta’s AI support chatbot to let them take over other peoples’ accounts:A video posted on X showed the step-by-step process to hack someone’s Instagram account.

The hacker allegedly used a VPN to spoof the targets’ presumed location to avoid triggering Instagram’s automated account protections.

Then, the hacker opened a chat with Meta AI Support Assistant and asked the bot to add a new email address to the target’s account.

[…] On Monday, Instagram spokesperson Andy Stone said in a reply to Wong’s post and others that the issue was now fixed.

But there are others, many others, and they cannot be blocked as a class.

2 weeks назад @ schneier.com
AI Used to Decrypt Medieval Ciphers
AI Used to Decrypt Medieval Ciphers AI Used to Decrypt Medieval Ciphers

About Bruce SchneierI am a public-interest technologist, working at the intersection of security, technology, and people.

I've been writing about security issues on my blog since 2004, and in my monthly newsletter since 1998.

I'm a fellow and lecturer at Harvard's Kennedy School, a board member of EFF, and the Chief of Security Architecture at Inrupt, Inc.

This personal website expresses the opinions of none of those organizations.

2 weeks, 1 day назад @ schneier.com
Krebs On Security
последний пост 5 часов назад
‘Popa’ Botnet Linked to Publicly-Traded Israeli Firm
‘Popa’ Botnet Linked to Publicly-Traded Israeli Firm ‘Popa’ Botnet Linked to Publicly-Traded Israeli Firm

This week, researchers from multiple security firms concluded that the Popa botnet is linked to NetNut, a “residential proxy” provider operated by the publicly-traded Israeli firm Alarum Technologies Ltd [NASDAQ: ALAR].

Qurium said that immediately after that disruption, several dozen new domains were registered to serve as controllers for the Popa botnet, but that one of those control domains was not new: ninjatech[.]io.

Jérôme Meyer, a security researcher at Nokia Deepfield, said the total population of devices participating in the Popa botnet may be far higher than Lumen’s estimates.

“Over 90% of our pharmaceutical and food & beverage customers have queried residential proxy indicators.

5 часов назад @ krebsonsecurity.com
Who Runs the Ransomware Group ‘The Gentlemen?’
Who Runs the Ransomware Group ‘The Gentlemen?’ Who Runs the Ransomware Group ‘The Gentlemen?’

This post examines clues pointing to a real life identity for the administrator of The Gentlemen ransomware group.

Experts at the security firm Check Point Software have been closely covering exploits of The Gentlemen, a so-called “ransomware-as-a-service” (RaaS) offering that pays affiliates handsomely to help spread the group’s malware.

According to Check Point, the group targets Internet-facing devices (VPNs, firewalls) as their entry point, and once inside moves quickly to encrypt entire networks within hours.

Check Point says the administrator and primary operator of the ransomware group uses the nickname Zeta88 on the Russian-language cybercrime forums, and that this individual was pr…

1 week, 1 day назад @ krebsonsecurity.com
A Record-Breaking Patch Tuesday for June 2026
A Record-Breaking Patch Tuesday for June 2026 A Record-Breaking Patch Tuesday for June 2026

Microsoft today released software updates to plug nearly 200 security holes across its Windows operating systems and supported software, a record number of fixes for the company’s monthly Patch Tuesday cycle.

“Some surveys put AI usage among security professionals generally at 90%, so it’s unsurprising that this volume of patches may be the norm,” Narang said.

Microsoft received heavily blowback on social media last month after it said in a blog post that it was considering taking legal action against the security researcher.

While 200 vulnerabilities may be a record for Patch Tuesday, the actual number of security flaws Microsoft addressed this month is far higher, said Rapid7’s Adam Barne…

1 week, 2 days назад @ krebsonsecurity.com
Hackers Used Meta’s AI Support Bot to Seize Instagram Accounts
Hackers Used Meta’s AI Support Bot to Seize Instagram Accounts Hackers Used Meta’s AI Support Bot to Seize Instagram Accounts

On May 31, word began to spread on several Telegram instant message channels that Meta’s AI bot would happily add an email address to an existing account as part of the bot’s standard password reset flow.

Meta has not responded to requests for comment on the video’s claims, but the company reportedly did acknowledge the dormant Instagram account for the Obama White House was briefly compromised.

Meta’s solution was to deploy a conversational AI layer to handle common recovery workflows: relinking a lost email address, triggering a password reset, verifying account ownership.

Just like human customer support employees can be social engineered into providing unauthorized access to someone’s a…

2 weeks, 3 days назад @ krebsonsecurity.com
Netherlands Seizes 800 Servers, Arrests 2 for Aiding Cyberattacks
Netherlands Seizes 800 Servers, Arrests 2 for Aiding Cyberattacks Netherlands Seizes 800 Servers, Arrests 2 for Aiding Cyberattacks

But as KrebsOnSecurity observed in September 2025, those sanctions failed to target Stark’s remaining connection to the Internet — an Internet service provider based in the Netherlands called MIRhosting.

MIRhosting is operated by Andrey Nesterenko, a 39-year-old Russian native who runs the business out of the Netherlands.

And as our September 2025 report showed, WorkTitans was controlled by Nesterenko and a 57-year-old from Amsterdam named Youssef Zinad.

On top of that, WorkTitans was getting connectivity to the larger Internet solely through MIRhosting, where Zinad had worked previously.

“The transition to the.hosting was not intended to evade sanctions,” Nesterenko wrote.

3 weeks, 3 days назад @ krebsonsecurity.com
Lawmakers Demand Answers as CISA Tries to Contain Data Leak
Lawmakers Demand Answers as CISA Tries to Contain Data Leak Lawmakers Demand Answers as CISA Tries to Contain Data Leak

The inquiry comes as CISA is still struggling to contain the breach and invalidate the leaked credentials.

Experts who reviewed the exposed secrets said the commit logs for the code repository showed the CISA contractor disabled GitHub’s built-in protection against publishing sensitive credentials in public repos.

CISA acknowledged the leak but has not responded to questions about the duration of the data exposure.

TruffleHog does this by monitoring a live feed that GitHub publishes which includes a record of all commits and changes to public code repositories.

In practical terms, it is likely that cybercrime groups or foreign adversaries also noticed the publication of these CISA secrets, …

3 weeks, 6 days назад @ krebsonsecurity.com
Alleged Kimwolf Botmaster ‘Dort’ Arrested, Charged in U.S. and Canada
Alleged Kimwolf Botmaster ‘Dort’ Arrested, Charged in U.S. and Canada Alleged Kimwolf Botmaster ‘Dort’ Arrested, Charged in U.S. and Canada

A criminal complaint unsealed today in an Alaska district court charges Jacob Butler, a.k.a.

“Dort,” of Ottawa, Canada with operating the Kimwolf DDoS botnet.

“KimWolf was tied to DDoS attacks which were measured at nearly 30 Terabits per second, a record in recorded DDoS attack volume,” the Justice Department statement reads.

Synthient was among many technology companies thanked by the Justice Department today, and Synthient’s founder Ben Brundage told KrebsOnSecurity he’s relieved Butler is in custody.

The DOJ said at least one of those services collaborated with Butler’s Kimwolf botnet.

4 weeks назад @ krebsonsecurity.com
CISA Admin Leaked AWS GovCloud Keys on Github
CISA Admin Leaked AWS GovCloud Keys on Github CISA Admin Leaked AWS GovCloud Keys on Github

Until this past weekend, a contractor for the Cybersecurity & Infrastructure Security Agency (CISA) maintained a public GitHub repository that exposed credentials to several highly privileged AWS GovCloud accounts and a large number of internal CISA systems.

Another file exposed in their public GitHub repository — “AWS-Workspace-Firefox-Passwords.csv” — listed plaintext usernames and passwords for dozens of internal CISA systems.

“The available Git metadata alone does not prove which endpoint or device was used.”Caturegli said he validated that the exposed credentials could authenticate to three AWS GovCloud accounts at a high privilege level.

CISA has not responded to questions about the p…

1 month назад @ krebsonsecurity.com
Patch Tuesday, May 2026 Edition
Patch Tuesday, May 2026 Edition Patch Tuesday, May 2026 Edition

Artificial intelligence platforms may be just as susceptible to social engineering as human beings, but they are proving remarkably good at finding security vulnerabilities in human-made computer code.

May’s Patch Tuesday is a welcome respite from April, which saw Microsoft fix a near-record 167 security flaws.

But at the end of April, Oracle announced it was switching to a monthly update cycle for critical security issues.

Chrome automagically downloads available security updates, but installing them requires fully restarting the browser.

For a more granular look at the Microsoft updates released today, checkout this inventory by the SANS Internet Storm Center.

1 month, 1 week назад @ krebsonsecurity.com
Canvas Breach Disrupts Schools & Colleges Nationwide
Canvas Breach Disrupts Schools & Colleges Nationwide Canvas Breach Disrupts Schools & Colleges Nationwide

The stated deadline for payment was initially set at May 6, but it was later pushed back to May 12.

The May 6 update stated that Canvas was fully operational, and that Instructure was not seeing any ongoing unauthorized activity on their platform.

Instructure responded by pulling Canvas offline and replacing the portal with the message, “Canvas is currently undergoing scheduled maintenance.

Data extortion groups like ShinyHunters will typically only remove victims from their leak sites after receiving an extortion payment or after a victim agrees to negotiate.

Last month, ShinyHunters relieved the home security giant ADT of personal information on 5.5 million customers.

1 month, 1 week назад @ krebsonsecurity.com
Anti-DDoS Firm Heaped Attacks on Brazilian ISPs
Anti-DDoS Firm Heaped Attacks on Brazilian ISPs Anti-DDoS Firm Heaped Attacks on Brazilian ISPs

For the past several years, security experts have tracked a series of massive DDoS attacks originating from Brazil and solely targeting Brazilian ISPs.

The company originated from protecting game servers against DDoS attacks and evolved into an ISP-focused DDoS mitigation provider.

But so-called “DNS reflection” attacks rely on DNS servers that are (mis)configured to accept queries from anywhere on the Web.

“We received and notified many Tier 1 upstreams regarding very very large DDoS attacks against small ISPs,” Nascimento said.

Nascimento flatly denied being involved in DDoS attacks against Brazilian operators to generate business for his company’s services.

1 month, 2 weeks назад @ krebsonsecurity.com
‘Scattered Spider’ Member ‘Tylerb’ Pleads Guilty
‘Scattered Spider’ Member ‘Tylerb’ Pleads Guilty ‘Scattered Spider’ Member ‘Tylerb’ Pleads Guilty

A 24-year-old British national and senior member of the cybercrime group “Scattered Spider” has pleaded guilty to wire fraud conspiracy and aggravated identity theft.

FBI investigators tied Buchanan to the 2022 SMS phishing attacks after discovering the same username and email address was used to register numerous phishing domains seen in the campaign.

That same year, U.K. investigators found a device at Buchanan’s Scotland residence that included data stolen from SMS phishing victims and seed phrases from cryptocurrency theft victims.

Buchanan is the second known Scattered Spider member to plead guilty.

Two other alleged Scattered Spider members will soon be tried in the United Kingdom.

1 month, 4 weeks назад @ krebsonsecurity.com
Patch Tuesday, April 2026 Edition
Patch Tuesday, April 2026 Edition Patch Tuesday, April 2026 Edition

“This CVE can enable phishing attacks, unauthorized data manipulation, or social engineering campaigns that lead to further compromise,” Walters said.

Satnam Narang, senior staff research engineer at Tenable, said April marks the second-biggest Patch Tuesday ever for Microsoft.

Narang also said there are indications that a zero-day flaw Adobe patched in an emergency update on April 11 — CVE-2026-34621 — has seen active exploitation since at least November 2025.

Adam Barnett, lead software engineer at Rapid7, called the patch total from Microsoft today “a new record in that category” because it includes nearly 60 browser vulnerabilities.

For example, a Google Chrome update released earlier t…

2 months назад @ krebsonsecurity.com
Russia Hacked Routers to Steal Microsoft Office Tokens
Russia Hacked Routers to Steal Microsoft Office Tokens Russia Hacked Routers to Steal Microsoft Office Tokens

Hackers linked to Russia’s military intelligence units are using known flaws in older Internet routers to mass harvest authentication tokens from Microsoft Office users, security experts warned today.

The spying campaign allowed state-backed Russian hackers to quietly siphon authentication tokens from users on more than 18,000 networks without deploying any malicious software or code.

Instead, they used known vulnerabilities to modify the Domain Name System (DNS) settings of the routers to include DNS servers controlled by the hackers.

English said the routers attacked by Forest Blizzard were reconfigured to use DNS servers that pointed to a handful of virtual private servers controlled by …

2 months, 1 week назад @ krebsonsecurity.com
Germany Doxes “UNKN,” Head of RU Ransomware Gangs REvil, GandCrab
Germany Doxes “UNKN,” Head of RU Ransomware Gangs REvil, GandCrab Germany Doxes “UNKN,” Head of RU Ransomware Gangs REvil, GandCrab

An elusive hacker who went by the handle “UNKN” and ran the early Russian ransomware groups GandCrab and REvil now has a name and a face.

Shchukin’s name appeared in a Feb. 2023 filing (PDF) from the U.S. Justice Department seeking the seizure of various cryptocurrency accounts associated with proceeds from the REvil ransomware gang’s activities.

The Gandcrab ransomware affiliate program first surfaced in January 2018, and paid enterprising hackers huge shares of the profits just for hacking into user accounts at major corporations.

The Gandcrab team would then try to expand that access, often siphoning vast amounts of sensitive and internal documents in the process.

REvil never recovered f…

2 months, 1 week назад @ krebsonsecurity.com
Graham Cluley Graham Cluley
последний пост 23 часа назад
Smashing Security podcast #472: AI gets hacked, and BitLocker gets bypassed
Smashing Security podcast #472: AI gets hacked, and BitLocker gets bypassed Smashing Security podcast #472: AI gets hacked, and BitLocker gets bypassed

Which is the connection between your AI agent and Sentry.

And when your AI agent reads data back from one of those services, it treats it as trusted and authoritative.

And so the AI agent does what agents are supposed to do.

But if an attacker can plant text somewhere that your AI agent will read, it's possible that your AI agent will act upon it, and that may not be good.

And then whenever AI wants to access something, AI has to give a reason — why do I want that?

23 часа назад @ grahamcluley.com
Maine forced to take down data breach portal after fake notices filed with authorities
Maine forced to take down data breach portal after fake notices filed with authorities Maine forced to take down data breach portal after fake notices filed with authorities

The US state of Maine has taken its public data breach notification portal offline after someone submitted fraudulent breach disclosures impersonating two well-known technology companies.

As Bleeping Computer reported last week, fraudulent data breach disclosures were submitted to Maine's official breach portal and publicly posted before their legitimacy could be verified, prompting the named companies to deny the claims.

However, somewhat more convincing was a fake breach notice that targeted the multiplayer social virtual reality platform VRChat.

It appears that the abuse of the system was possible because the Maine data breach reporting system lacked a proper verification mechanism.

Anyo…

3 days, 9 hours назад @ bitdefender.com
Privacy own-goal: World Cup blunder leaks Lionel Messi’s passport details
Privacy own-goal: World Cup blunder leaks Lionel Messi’s passport details Privacy own-goal: World Cup blunder leaks Lionel Messi’s passport details

According to media reports, a security blunder carelessly leaked the passport details of every player in Argentina's World Cup squad ahead of Tuesday's warm-up friendly against Iceland.

But why are passport numbers on a World Cup team sheet at all?

Under FIFA regulations, teams must provide passport numbers around an hour before a match kicks off.

So the passport numbers belong in the information handed to the referee.

Before releasing any document containing sensitive data, verify that the data has actually gone - not just covered up.

6 days, 4 hours назад @ bitdefender.com
Silent Ransom Group: what you need to know
Silent Ransom Group: what you need to know

Most extortion gangs hide behind a keyboard. Silent Ransom Group will phone your staff pretending to be IT support - and if that fails, send someone to your office in person to plug in a USB stick. Read more in my article on the Fortra blog.

1 week назад @ fortra.com
Smashing Security podcast #471: This AI worm just rewrote its own rules
Smashing Security podcast #471: This AI worm just rewrote its own rules Smashing Security podcast #471: This AI worm just rewrote its own rules

Yeah, I've decided I should actually know something about technology after about 15 years of covering it.

This week I'm talking about helpful AI, maybe too helpful AI, which is the Meta AI, which seems to have been giving anyone who asked nicely anyone else's password.

And continuing the AI theme, I'm going to be talking about an AI worm that appears to think for itself.

I think I'm not going to cry with offense if you say that.

You're going to spend the money and you've got the money to spend.

1 week назад @ grahamcluley.com
Why schools remain one of cybercriminals’ favourite targets
Why schools remain one of cybercriminals’ favourite targets Why schools remain one of cybercriminals’ favourite targets

Evanston Township High School (ETHS), located approximately 14 miles north of Chicago, says it was hit by a ransomware attack on Sunday, June 7 2026.

No ransomware group has claimed responsibility for the attack against ETHS, and it is not known if any personal data has been exfiltrated by cybercriminals.

The sad truth is that schools are attractive targets to cybercriminals.

And, as is demonstrated by the closure of ETHS, schools often rely upon networked systems for everything from the platforms used to teach pupils to providing physical access controls.

Meanwhile, schools don't just face serious threats from organised criminal gangs but also from within their own walls.

1 week, 1 day назад @ bitdefender.com
Got a LinkedIn message from a recruiter? It might be Chinese intelligence, warn FBI and MI5
Got a LinkedIn message from a recruiter? It might be Chinese intelligence, warn FBI and MI5 Got a LinkedIn message from a recruiter? It might be Chinese intelligence, warn FBI and MI5

If you've ever received an out-of-the-blue message via LinkedIn from a recruiter offering some well-paid consultancy work, intelligence agencies have a message for you: be very careful.

According to the bulletin, entitled "Safeguarding Our Secrets", Chinese intelligence officers - or third parties acting on their behalf - are posing as employees of private consultancies, think tanks, and HR firms.

According to the intelligence agencies, targets do not need security clearances to be of use to Chinese spies.

Western agencies warn that just submitting a CV containing your employer history, specialist knowledge, and details of professional contacts has am intelligence value.

The Five Eyes intel…

1 week, 6 days назад @ bitdefender.com
Meta’s own AI chatbot to blame for Instagram accounts being stolen in seconds
Meta’s own AI chatbot to blame for Instagram accounts being stolen in seconds

Hackers have been hijacking Instagram accounts at scale by exploiting Meta's AI support chatbot. And, as if that weren't bad enough, the technique required no technical skill whatsoever. Read more in my article on the Fortra blog.

2 weeks назад @ fortra.com
Smashing Security podcast #470: This AI security flaw might be impossible to fix
Smashing Security podcast #470: This AI security flaw might be impossible to fix Smashing Security podcast #470: This AI security flaw might be impossible to fix

This AI security flaw might be impossible to fix with Graham Cluley and special guest Tanya Janca.

Yeah, I've done some work with them in the past and they're actually sponsoring this episode of the podcast.

Turns out some quiet little permission that crept wider over 3 years, a policy exception that nobody had reviewed, the kind of thing that's invisible until it isn't.

I don't know if that was also exposed on the WebBucket, but yeah, it's additional information though, isn't it?

And I used to work at the Canadian Revenue Agency, so I know they're not following the policy because I wrote it.

2 weeks назад @ grahamcluley.com
Police arrest man following hack of Ajax football club
Police arrest man following hack of Ajax football club Police arrest man following hack of Ajax football club

Dutch police have arrested a 35-year-old man suspected of hacking into the computer systems of Amsterdam football giant Ajax, after the personal data of hundreds of thousands of supporters was put at risk.

However, it quickly emerged that the claim of a "few hundred" potential victims was wide of the mark, as it was reported that the incident could have exposed the personal details of around 300,000 registered Ajax supporters.

In short, the number of supporters whose details were exposed was around 1000 times larger than the club's initial estimate.

Ajax says that it has worked with external experts to patch the vulnerabilities, and has strengthened its security.

It is easy to imagine that …

2 weeks, 6 days назад @ bitdefender.com
MyPillow listed on ransomware gang’s leak site, but denies it has been breached
MyPillow listed on ransomware gang’s leak site, but denies it has been breached MyPillow listed on ransomware gang’s leak site, but denies it has been breached

The Play ransomware gang is claiming to have stolen data from US pillow manufacturer MyPillow, making off with private and personal confidential data.

The company denies it has been hit, and the Play ransomware gang claims otherwise.

The truth is likely to emerge quickly, as the deadline for payment listed by Play on its leak portal is reached tomorrow.

We'll know soon enough whether Friday's payment deadline from the Play ransomware group brings a data dump or a quiet anticlimax.

One thing is certain - ransomware gangs target anyone they think might pay, and strong defences are needed by all organisations.

3 weeks назад @ bitdefender.com
Smashing Security podcast #469: What your Oura ring won’t tell you
Smashing Security podcast #469: What your Oura ring won’t tell you Smashing Security podcast #469: What your Oura ring won’t tell you

Smashing Security, Episode 469: What Your Oura Ring Won't Tell You, with Graham Cluley and special guest Lesley Carhart.

Because one of the things, I don't know how many people know this, but you are actively into martial arts.

I don't know.

I don't know if it's a real martial art, but I don't want to get in that argument with anybody.

And this is just a prime example of really, really, you did that.

3 weeks назад @ grahamcluley.com
FBI warns of Kali365 phishing kit that breaks into Microsoft 365 accounts – no password required
FBI warns of Kali365 phishing kit that breaks into Microsoft 365 accounts – no password required FBI warns of Kali365 phishing kit that breaks into Microsoft 365 accounts – no password required

The FBI has issued an advisory warning about a phishing-as-a-service platform that has recently emerged, which can hijack Microsoft 365 accounts without ever stealing a password.

Kali365 is a subscription service for scammers that was first spotted in April 2026, and has been promoted largely through Telegram.

Subscribers to Kali365 have access to AI-generated phishing lures, automated campaign templates, real-time dashboards for tracking targets, and the ability to capture OAuth tokens.

If you've done that, you've used "device code flow."

And this is why the FBI's top recommendation is to block device code flow, with a conditional access policy in Microsoft Entra ID where appropriate.

3 weeks, 2 days назад @ bitdefender.com
Defenders fall behind, as AI rewrites the rules of a data breach
Defenders fall behind, as AI rewrites the rules of a data breach

For almost 20 years, stolen credentials have been the most common route for attackers into organizations, according to the Verizon Data Breach Investigations Report (DBIR). But that's no longer the case. Read more in my article on the Fortra blog.

4 weeks назад @ fortra.com
Smashing Security podcast #468: High-speed train hacks and homicidal lawnmowers
Smashing Security podcast #468: High-speed train hacks and homicidal lawnmowers Smashing Security podcast #468: High-speed train hacks and homicidal lawnmowers

Smashing Security, episode 468: High-Speed Train Hacks and Homicidal Lawnmowers.

I've not, but also given— I don't think— In my imagination, in my mind, Taiwan's not a massive island.

I don't know.

Yeah, I don't think that's too cheeky.

I think that's a very good question because models do, as they get more capable, they tend to eat some types of software, right?

4 weeks назад @ grahamcluley.com
Компании 🏢
Блог Касперского Блог Касперского
последний пост 10 часов назад
Мошеннические схемы на чемпионате мира по футболу 2026 года | Блог Касперского
Мошеннические схемы на чемпионате мира по футболу 2026 года | Блог Касперского Мошеннические схемы на чемпионате мира по футболу 2026 года | Блог Касперского

Ставка на проигрышВо время чемпионата мира предсказания результатов матчей и «ставки на спорт» становятся особенно популярны — чем активно пользуются злоумышленники.

Это еще и рекордные продажи коллекционной атрибутики — наклеек, шарфиков, формы сборных, официальных мячей турнира и так далее.

На скриншоте выше злоумышленники предлагают заплатить 67 евро за коллекцию наклеек, но на маркетплейсах такой же набор обойдется как минимум вдвое дороже, а на официальном сайте Panini — втрое.

Конечно, товар вы не получите и потеряете не только деньги, но и реквизиты банковской карты.

Установите Kaspersky Premium — приложение убережет вас от зловредов, фишинга, спама, переходов на вредоносные и поддел…

10 часов назад @ kaspersky.ru
Ключевые проблемы создания автономного SOC и их решения
Ключевые проблемы создания автономного SOC и их решения Ключевые проблемы создания автономного SOC и их решения

Фундаментальные проблемы автономного SOC: за пределами ИИХотя использование ИИ для анализа данных и принятия решений в SOC звучит как логичная и относительно несложная в реализации идея, попытка ее внедрить ставит и обостряет проблемы, с которыми организации столкнулись при внедрении SIEM, XDR и SOAR:Качество исходных данных.

Даже когда роль ИИ сводится к предварительному сбору данных и рекомендациям, аналитики зачастую не доверяют данным и тратят время на их повторный сбор и анализ.

В SOC и ИБ в целом всегда есть плохо документированная информация: бизнес-контекст, коллективные знания и другие данные, которые помогают верно оценивать оповещения и инциденты.

Проблемы ИИ, критичные для SOCКр…

3 days, 4 hours назад @ kaspersky.ru
Атака FROST: слежка за пользователем при помощи SSD
Атака FROST: слежка за пользователем при помощи SSD Атака FROST: слежка за пользователем при помощи SSD

Хотя она и изолирована, но записываются эти данные в итоге на тот же SSD, с которым также работают прочие программы и веб-сайты.

Оказалось, что если вредоносная страница постоянно обращается к SSD, по задержкам при доступе к данным можно определить, что еще происходит на ПК.

Допустим, на SSD имеется достаточно большой файл, наполненный случайными данными.

Комбинация всех особенностей атаки объясняет ее название: FROST расшифровывается как Fingerprinting Remotely using OPFS-based SSD Timing, то есть удаленное наблюдение над SSD с использованием технологии OPFS.

Впрочем, суть атаки FROST не в передаче данных, а в слежке за активностью пользователя.

1 week, 1 day назад @ kaspersky.ru
Argamal RAT: злоумышленники распространяют троян удаленного доступа через хентай-игры | Блог Касперского
Argamal RAT: злоумышленники распространяют троян удаленного доступа через хентай-игры | Блог Касперского Argamal RAT: злоумышленники распространяют троян удаленного доступа через хентай-игры | Блог Касперского

Злоумышленники внедряют в установочные файлы игр троян удаленного доступа под названием Argamal.

Рассказываем, как не стать жертвой нового трояна — и как безопасно и максимально анонимно смотреть пикантный контент с аниме-девочками (или без).

В другой ситуации это, наверное, сложно было бы назвать неприятной характеристикой, но Argamal, к сожалению, троян не из «скорострелов».

Через три дня компьютер подключается к GitHub, скачивает зашифрованный файл, расшифровывает его и превращает в рабочий модуль трояна.

Именно поэтому мы рекомендуем хранить пароли не в текстовых файлах, а в зашифрованном контейнере менеджера паролей.

1 week, 2 days назад @ kaspersky.ru
Как отключить ИИ-системы в компании и заблокировать доступ к ним
Как отключить ИИ-системы в компании и заблокировать доступ к ним Как отключить ИИ-системы в компании и заблокировать доступ к ним

Как выявить и ограничить использование Claude и Claude CodeДетектирование: анализ на NGFW или веб-фильтре трафика к claude.ai, anthropic.com, *.anthropic.com, api.anthropic.com.

Защита: на уровне NGFW/веб-фильтра заблокировать доступ к категории «ИИ-сервисы», на уровне DNS перенаправить трафик вышеуказанных доменов Anthropic, с помощью политик браузера заблокировать различные расширения, дающие доступ к Claude.

Защита: на уровне NGFW/веб-фильтра заблокировать доступ к категории «ИИ-сервисы», на уровне DNS перенаправить трафик вышеуказанных доменов.

Защита: на уровне NGFW/веб-фильтра заблокировать доступ к категории «ИИ-сервисы», на уровне DNS перенаправить трафик вышеуказанных доменов DeepS…

1 week, 3 days назад @ kaspersky.ru
XChat от Илона Маска: насколько безопасен новый мессенджер? | Блог Касперского
XChat от Илона Маска: насколько безопасен новый мессенджер? | Блог Касперского XChat от Илона Маска: насколько безопасен новый мессенджер? | Блог Касперского

У Павла Дурова и его «приватного» мессенджера появился новый конкурент, и это — барабанная дробь — Илон Маск и его сервис XChat.

Все описанные выше сложности с PIN-кодом в XChat, на самом деле, имеют под собой своеобразное основание.

Напомним, что, в отличие от WhatsApp и Signal, разработчики XChat решили хранить приватные ключи пользователей на своих серверах.

Так что в итоге с XChat?

И, конечно, хранить его, как и любые другие пароли, следует не в заметках, а в надежном менеджере паролей.

1 week, 6 days назад @ kaspersky.ru
Руководство по отключению Copilot, Gemini, Apple Intelligence | Блог Касперского
Руководство по отключению Copilot, Gemini, Apple Intelligence | Блог Касперского Руководство по отключению Copilot, Gemini, Apple Intelligence | Блог Касперского

Отключение при помощи политик: в Admin Center пройти в раздел Settings → Integrated Apps, найти Copilot в списке Available Apps, выбрать Block.

Как отключить панель Copilot в EdgeДетектирование: на уровне NGFW или других сетевых журналов искать обращение к ресурсам copilot.microsoft.com, bing.com/chat, edgeservices.bing.com.

Блокировка с помощью политик: в панели управления: Apps → Additional Google services → Gemini app: OFF.

Блокировка с помощью политик: в корпоративных политиках Chrome необходимо установить: GenAILocalFoundationalModelSettings = 0, HelpMeWriteSettings = 2 (отключено), TabOrganizerSettings = 2, CreateThemesSettings = 2, DevToolsGenAiSettings = 2.

Как отключить Apple Intel…

2 weeks назад @ kaspersky.ru
Исследование безопасности Wi-Fi в Мексике | Блог Касперского
Исследование безопасности Wi-Fi в Мексике | Блог Касперского Исследование безопасности Wi-Fi в Мексике | Блог Касперского

Мы исследовали более 84 500 общественных точек доступа Wi-Fi в Мехико, Гвадалахаре и Монтеррее — и нам есть что вам рассказать об их безопасности.

Что и как мы исследовалиПройтись пешком по Мексике в поисках публичных Wi-Fi-точек было бы сложновато, хотя ради аналогичного исследования безопасности Wi-Fi в Париже мы именно так и поступили (кстати, ознакомиться с его результатами можно в материале Безопасен ли парижский Wi-Fi?).

Выяснилось, что WPS включен почти у половины (47%) точек доступа в Мехико, у 43% — в Гвадалахаре и 41% — в Монтеррее.

Поэтому наиболее безопасным вариантом станет использование сотовой связи для доступа в Интернет — и никакой Wi-Fi не понадобится.

О том, как это сдела…

2 weeks, 2 days назад @ kaspersky.ru
Паттерны современных вредоносных кампаний | Блог Касперского
Паттерны современных вредоносных кампаний | Блог Касперского Паттерны современных вредоносных кампаний | Блог Касперского

Конкретные примеры современных вредоносных кампанийНесмотря на эти изменения, наши эксперты продолжают активно отслеживать новые вредоносные кампании и реагировать на современные угрозы.

Наши технологии зарегистрировали более тысячи вредоносных писем почти идентичной структуры, разосланных организациям из госсектора, строительной и промышленной отраслей, что прямо указывает на автоматизацию проводимых атак.

Примечательно, что в качестве резервного командного сервера загрузчик обращается к Solana Name Service, децентрализованному блокчейн-реестру, что существенно затрудняет блокировку инфраструктуры.

Обе группы активно применяют PowerShell-нагрузки и нацелены на российский госсектор, что ука…

2 weeks, 6 days назад @ kaspersky.ru
Kaspersky Scan Engine: практические советы по интеграции | Блог Касперского
Kaspersky Scan Engine: практические советы по интеграции | Блог Касперского Kaspersky Scan Engine: практические советы по интеграции | Блог Касперского

Как настроить интеграцию Kaspersky Scan Engine c F5 BIG IP LTMНастройка Scan EngineKaspersky Scan Engine должен работать в режиме ICAP.

Как настроить интеграцию Kaspersky Scan Engine c NextcloudНастройка Kaspersky Scan EngineKaspersky Scan Engine должен работать в режиме HTTP.

Как настроить интеграцию Kaspersky Scan Engine c Hitachi NAS Platform 13.9Настройка Scan EngineKaspersky Scan Engine должен работать в режиме ICAP.

Как настроить интеграцию Kaspersky Scan Engine c RspamdНастройка Scan EngineKaspersky Scan Engine должен работать в режиме HTTPD.

Как настроить интеграцию Kaspersky Scan Engine c ARA JAGUAR 5000Настройка Scan EngineKaspersky Scan Engine должен работать в режиме ICAP.

3 weeks назад @ kaspersky.ru
Злоумышленники угоняют аккаунты через рассылку Google AppSheet | Блог Касперского
Злоумышленники угоняют аккаунты через рассылку Google AppSheet | Блог Касперского Злоумышленники угоняют аккаунты через рассылку Google AppSheet | Блог Касперского

В последнее время злоумышленники активно используют для фишинговых атак платформу Google AppSheet: через нее можно настроить почтовую рассылку, которая отправляется c почтового адреса, связанного с Google.

К сожалению, именно эта простота делает AppSheet привлекательным и для злоумышленников.

Ниже показано, как выглядит типичный путь от получения письма от якобы «карьерного портала Google» до кражи данных аккаунта:Аналогичные письма приходят от имени и других IT-гигантов.

Прежде всего смотрите не на отображаемое имя, а на адрес отправителя.

Куда более вероятно, что вы получите легитимную AppSheet-рассылку от имени небольшой компании или бизнеса, но уж точно не от IT-гигантов.

3 weeks, 1 day назад @ kaspersky.ru
Как поддельные IPTV-приложения для Android воруют деньги и данные пользователей | Блог Касперского
Как поддельные IPTV-приложения для Android воруют деньги и данные пользователей | Блог Касперского Как поддельные IPTV-приложения для Android воруют деньги и данные пользователей | Блог Касперского

Поэтому неудивительно, что за прошедшие несколько месяцев исследователи кибербезопасности зафиксировали несколько случаев распространения вредоносного ПО под видом IPTV-приложений для Android.

В этом посте поговорим о том, что представляют собой IPTV-приложения, как с помощью их поддельных версий преступники распространяют вредоносное ПО, на что оно способно и, главное, как не стать жертвой.

Обычно они привлекают пользователей бесплатным или очень дешевым доступом к контенту, который может быть нелегко найти без дорогостоящих подписок — в первую очередь это трансляции различных спортивных мероприятий и, в частности, футбольных матчей.

Вместо этого поддельное приложение открывало во встроенн…

3 weeks, 2 days назад @ kaspersky.ru
Обнаружение и отключение ненужных ИИ-систем в организации
Обнаружение и отключение ненужных ИИ-систем в организации Обнаружение и отключение ненужных ИИ-систем в организации

Хотя многие компании осознанно внедряют ИИ для повышения качества и эффективности, еще быстрее в них появляются ИИ-инструменты, руководством не санкционированные.

ИИ встраивают в уже применяемые компанией решения сами разработчики ПО (например, Microsoft Copilot и Gemini), а также самовольно устанавливают сотрудники.

И риски, и способы их снижения отличаются для разных видов ИИ-систем.

Мы дадим обзор этой широкой темы, сфокусировавшись на инструментах детектирования и блокировки ИИ на двух уровнях.

SalesforceВ режиме настроек (Setup) нужно воспользоваться поиском по словам connected apps и в результатах поиска нажать Manage Connected Apps.

3 weeks, 3 days назад @ kaspersky.ru
Разбираем новую уязвимость чипов Qualcomm | Блог Касперского
Разбираем новую уязвимость чипов Qualcomm | Блог Касперского Разбираем новую уязвимость чипов Qualcomm | Блог Касперского

Но вы даже не узнаете, что в ваше устройство уже внедрен вредоносный код, а злоумышленники смогут получить доступ даже к заблокированному смартфону.

Что такое BootROMЧтобы понять серьезность находки, сначала нужно разобраться в том, как загружается современное устройство на чипе Qualcomm.

Самый нижний — фундамент и база, самый доверенный уровень — BootROM, постоянная память, вшитая в кремний и недоступная для изменения после производства.

Почему патча не существует — и что делатьQualcomm был уведомлен о находке в марте 2025 года и подтвердил наличие уязвимости в своих чипах.

Если у вас на руках устройство с уязвимым чипом, воспользуйтесь нашими советами, которые помогут снизить риск заражен…

3 weeks, 6 days назад @ kaspersky.ru
ASCII-графика в фишинговых письмах | Блог Касперского
ASCII-графика в фишинговых письмах | Блог Касперского ASCII-графика в фишинговых письмах | Блог Касперского

В решении для защиты почтовых шлюзов мы даже реализовали технологию, позволяющую считывать эти коды (причем не только из писем, но и вложений) и проверять зашитые в них ссылки.

Что такое ASCII-графика и как ее используют злоумышленникиСейчас в это нелегко поверить, но когда-то компьютеры не умели отображать графику.

Ну и вдобавок в то время многие платили за трафик, а потому отключали загрузку картинок в почте.

А в качестве дополнительного слоя защиты — установить защитные решения на все рабочие устройства, используемые для выхода в Интернет.

В частности, объяснять, что ASCII-графика в современных письмах может свидетельствовать о попытке фишинговой атаки.

4 weeks назад @ kaspersky.ru
Блог Group-IB
последний пост None
Cisco Security Blog Cisco Security Blog
последний пост 1 day, 11 hours назад
Making Workflow Runs Explain Themselves: AI-Powered Run Summaries in Cisco XDR Automate
Making Workflow Runs Explain Themselves: AI-Powered Run Summaries in Cisco XDR Automate Making Workflow Runs Explain Themselves: AI-Powered Run Summaries in Cisco XDR Automate

If you’ve ever troubleshot a complex workflow run, you know the drill: click into actions, expand inputs and outputs, scan logs, backtrack, repeat.

We’ve just released Workflow Run Summaries in Cisco XDR Automate: an on-demand, AI-generated summary that explains what happened during a workflow execution, where things went wrong, and why that matters, without forcing you to manually inspect every step.

What the feature doesWith a single click on “Generate Run Summary”, Cisco XDR Automate analyzes a completed workflow run and produces a concise, human-readable explanation of its execution.

Why this matters, especially for Agentic AIAs XDR Automate Workflows are increasingly triggered by Agent…

1 day, 11 hours назад @ blogs.cisco.com
Independent Testing Confirms Secure Email Threat Defense’s Email Security Strength
Independent Testing Confirms Secure Email Threat Defense’s Email Security Strength Independent Testing Confirms Secure Email Threat Defense’s Email Security Strength

It is the hardest attack category in email security — for any vendor, any product, any architecture.

This balance — 98% threat detection alongside zero hard false positives — is what the 94% Total Accuracy Rating reflects.

What Independent Validation Means for Your Security StrategyEvery email security vendor publishes detection rates.

Read the full report for more insight into ETD’s comprehensive email security capabilities.

All performance data sourced from the SE Labs Advanced Security Test Report — Email (Protection), Cisco Secure Email Threat Defense, May 2026 (v1.0).

2 days, 8 hours назад @ blogs.cisco.com
Defenseclaw for On-Prem AI SOC Workflow at Black Hat Asia
Defenseclaw for On-Prem AI SOC Workflow at Black Hat Asia Defenseclaw for On-Prem AI SOC Workflow at Black Hat Asia

Caption: MCP integrations exposed to the local AI workflow for SOC investigation contextAt this stage, the system was already useful.

Caption: OpenClaw using the local Ollama model backend instead of an external model providerThe distinction is important.

I installed DefenseClaw alongside the OpenClaw environment, to add inspection and audit visibility around the agentic AI workflow.

Sending DefenseClaw events into Splunk made the AI workflow feel more operational and less experimental.

At Black Hat Asia, this became a practical way to explore what private AI for SOC workflows could look like.

3 days, 11 hours назад @ blogs.cisco.com
Cisco Secure Access with MCP Infrastructure at Black Hat Asia 2026
Cisco Secure Access with MCP Infrastructure at Black Hat Asia 2026 Cisco Secure Access with MCP Infrastructure at Black Hat Asia 2026

Cisco has been a long-standing partner in securing Black Hat conferences worldwide, providing the critical network infrastructure that ensures safe connectivity for all attendees.

At Black Hat Asia 2026, we continued this tradition while introducing significant enhancements to our security capabilities through innovative integrations.

Resource ConnectorCisco Secure Access Resource Connector was deployed to provide secure remote access to critical systems.

Resource Connector solves this problem by creating secure path to the target, which is accessible from public URL generated by Secure Access platform.

Check out the other blogs from our team at Black Hat Asia 2026.

3 days, 11 hours назад @ blogs.cisco.com
The Essence of Black Hat – Collaboration with Partners
The Essence of Black Hat – Collaboration with Partners The Essence of Black Hat – Collaboration with Partners

As is tradition at every Black Hat conference, Day 1 winds down with a quick reality check – what’s done, what’s broken, and what absolutely needs to go live by tomorrow.

Corelight traffic and detections were already flowing into Cisco XDR using OCSF-based ingestion built at Black Hat Europe 2025.

That’s the lesson Black Hat reinforces every time:Progress accelerates when you ask the right person the right question.

Check out the other blogs from our team at Black Hat Asia 2026.

Driven by the needs of the community, Black Hat events showcase content directly from the community through Briefings presentations, Trainings courses, Summits, and more.

3 days, 11 hours назад @ blogs.cisco.com
Black Hat Asia 2026: Threat Hunters’ Corner
Black Hat Asia 2026: Threat Hunters’ Corner Black Hat Asia 2026: Threat Hunters’ Corner

One of the first things we notice walking into the Black Hat NOC/SOC to help setup was that no one cared about who you worked for.

That goal being to discover and protect Black Hat from attacks both internally and externally.

High Score, Low Threat: A 60-Second Triage StoryThe new agentic capabilities in Cisco XDR were enabled in our Black Hat tenant – and they didn’t disappoint.

Check out the other blogs from our team at Black Hat Asia 2026.

Driven by the needs of the community, Black Hat events showcase content directly from the community through Briefings presentations, Trainings courses, Summits, and more.

3 days, 11 hours назад @ blogs.cisco.com
Unveiling the Power of Integration: XDR, Splunk, Corelight, Arista and Palo Alto Networks in Action at Black Hat Asia
Unveiling the Power of Integration: XDR, Splunk, Corelight, Arista and Palo Alto Networks in Action at Black Hat Asia Unveiling the Power of Integration: XDR, Splunk, Corelight, Arista and Palo Alto Networks in Action at Black Hat Asia

The Black Hat server owners confirmed the Apache version was fully patched, ensuring no impact to Black Hat assets.

Cisco XDR correlated events and enriched them with Talos and other third-party threat intelligence feeds, confirming the issue and assigning priority.

An attendee was seen accessing a custom application hosted in their home country from the Black Hat network.

AI Reasoning AnalysisDrilled deeper into the AI reasoning behind the Cisco XDR storyboard findings.

Driven by the needs of the community, Black Hat events showcase content directly from the community through Briefings presentations, Trainings courses, Summits, and more.

3 days, 11 hours назад @ blogs.cisco.com
Black Hat Asia 2026: A Decade in Singapore
Black Hat Asia 2026: A Decade in Singapore Black Hat Asia 2026: A Decade in Singapore

Cisco celebrates our 10th year building and safeguarding the network for Black Hat Asia in Singapore.

We work with other official providers to bring the hardware, software and engineers to build and secure the Black Hat Asia network: Arista, Corelight, Jamf, MyRepublic and Palo Alto Networks.

Since 2017, Cisco has protected the Black Hat Asia network, beginning with automated malware analysis using Threat Grid.

Unveiling the Power of Integration: XDR, Splunk, Corelight, Arista and Palo Alto Networks in Action at Black Hat AsiaUplevelling Black Hat Threat HuntersCisco Secure Access with MCP Infrastructure at Black Hat Asia 2026The Essence of Black Hat – Collaboration with PartnersBlack Hat A…

3 days, 11 hours назад @ blogs.cisco.com
Security in the Post-Mythos Era
Security in the Post-Mythos Era Security in the Post-Mythos Era

It was designed to be useful whether you had a team of 500 security analysts or a single IT person wearing multiple hats.

The new mathBefore Mythos and other frontier large language models (LLMs), the vulnerability lifecycle had a rhythm that most security teams had internalized.

It also means you need incident response capability for when prevention fails.

When everything has been tested and still was not enough, emergency incident response is the capability that gets you from compromised to recovered.

Because they operate at a layer of the security stack that is independent of how fast vulnerabilities are discovered.

1 week, 2 days назад @ blogs.cisco.com
Cisco SASE with Meraki: Get in the Fast Lane to SASE
Cisco SASE with Meraki: Get in the Fast Lane to SASE Cisco SASE with Meraki: Get in the Fast Lane to SASE

That is why I am excited to share that Cisco SASE with Meraki is now generally available.

You keep the Meraki experience you know, then connect it to Cisco Secure Access for cloud-delivered Security Service Edge (SSE) protection.

What We BuiltCisco SASE with Meraki connects Meraki SD-WAN sites to Cisco Secure Access, Cisco’s cloud-delivered SSE solution.

With Cisco SASE with Meraki, Meraki AutoVPN can automatically establish secure primary and backup tunnels between enrolled MX sites and Cisco Secure Access.

Cisco SASE with Meraki gives Meraki customers a fast, secure, and resilient approach to bring SD-WAN traffic into Cisco Secure Access.

1 week, 2 days назад @ blogs.cisco.com
Extending Zero Trust Across the Agentic AI Workflow
Extending Zero Trust Across the Agentic AI Workflow Extending Zero Trust Across the Agentic AI Workflow

This is the shift from access control to action control.

To move from access control to action control, Agent Gateway will help answer five questions before a request is allowed to proceed:Who is the agent?

With Agent Gateway, Cisco extends these capabilities into the agentic workflow.

Duo will identify the agent process itself using Duo identity, extending naturally from user MFA to agent and non-human identities.

Duo will identify the agent process itself using Duo identity, extending naturally from user MFA to agent and non-human identities.

2 weeks, 1 day назад @ blogs.cisco.com
Strengthening the Foundation: A Predictable, Customer focused Response to AI-Accelerated Vulnerability Discovery
Strengthening the Foundation: A Predictable, Customer focused Response to AI-Accelerated Vulnerability Discovery Strengthening the Foundation: A Predictable, Customer focused Response to AI-Accelerated Vulnerability Discovery

Why we are changing our cadenceThe fundamental scale of vulnerability discovery has shifted.

Seven days before each release, PSIRT will publish the list of technologies and platforms included in that drop.

Cisco PSIRT will provide ‘bundled’ CVEs (Common Vulnerability Exposures) tied to CWE categories (Common Weakness Enumerations).

If a finding is being addressed in a scheduled release, upgrading should negate the need to implement corner-case mitigations that do not scale.

The Cisco PSIRT is the gold standard for vulnerability disclosure and will drive this revolution – with significantly expanded tooling and cadence built for the new rate of discovery.

2 weeks, 2 days назад @ blogs.cisco.com
Quantum Resilience Needs a Common Language. Here’s Where to Start.
Quantum Resilience Needs a Common Language. Here’s Where to Start. Quantum Resilience Needs a Common Language. Here’s Where to Start.

The National Institute of Standards and Technology (NIST) finalized its first PQC standards in 2024.

Cisco’s Quantum Resilience FrameworkCisco has developed a framework to articulate multiple levels of quantum resilience – each representing distinct capabilities designed to respond to new and emerging threats to confidential communication and product integrity.

It gives organizations a foundation as they progress toward more complete levels of quantum resilience.

Level 3 extends quantum resilience into identity and attestation.

Together, these levels give customers a practical way to evaluate quantum resilience.

2 weeks, 2 days назад @ blogs.cisco.com
Security at Cisco Live: Going Shields Up for the Agentic Era
Security at Cisco Live: Going Shields Up for the Agentic Era Security at Cisco Live: Going Shields Up for the Agentic Era

Secure agents as digital workersThe second imperative is to secure the agents now entering the enterprise.

At Cisco Live, we are taking the next step by making DefenseClaw enterprise-ready and integrating it into Cisco Secure Client.

Context provided by the network is what allows security teams to understand behavior, enforce trust, and respond with confidence across domains.

That is how Cisco is helping customers become more resilient—and helping security teams protect, detect and respond with confidence in the agentic era.

Ask a question and stay connected with Cisco Security on social media.

2 weeks, 2 days назад @ blogs.cisco.com
Identity Elevated: A New Unified Identity Experience in Cisco Cloud Control
Identity Elevated: A New Unified Identity Experience in Cisco Cloud Control Identity Elevated: A New Unified Identity Experience in Cisco Cloud Control

Introducing Identity in Cisco Cloud ControlIdentity in Cisco Cloud Control brings identity, device, network, application and agentic activity context together in a single, unified operational view.

By unifying capabilities across Duo, Cisco Identity Intelligence (CII), Cisco Identity Services Engine (ISE), and supported vendor sources, Cisco enables teams to investigate, assess, and act on identity risk without switching tools or losing context.

What’s NewWith the introduction of Identity in Cisco Cloud Control, customers gain new capabilities designed to simplify identity operations and make identity risk more actionable.

Identity in Cisco Cloud Control provides a unified way to operationa…

2 weeks, 2 days назад @ blogs.cisco.com
Microsoft Security Microsoft Security
последний пост 5 часов назад
New Forrester study shows customers who unified with Microsoft Security benefited from 124% ROI
New Forrester study shows customers who unified with Microsoft Security benefited from 124% ROI New Forrester study shows customers who unified with Microsoft Security benefited from 124% ROI

This year, Microsoft commissioned Forrester Consulting to conduct a Total Economic Impact™ (TEI) study for our AI-first, end-to-end security platform.

What end-to-end security deliversBased on in-depth interviews with a survey of 362 customers and 11 security decision-makers using Microsoft Security solutions, the Forrester study revealed the impact of consolidating with Microsoft Security.

Security for AI – New solutions like Microsoft Agent 365 with foundations of Microsoft Security, extend identity, governance, and control to AI agents, so customers can adopt them with confidence.

AI for Security – Microsoft Security Copilot, together with Microsoft Defender, Entra and Purview provides A…

5 часов назад @ microsoft.com
From package to postinstall payload: Inside the Mastra npm supply chain compromise
From package to postinstall payload: Inside the Mastra npm supply chain compromise From package to postinstall payload: Inside the Mastra npm supply chain compromise

Microsoft Threat Intelligence observed a large-scale npm supply chain attack affecting 140+ packages across the mastra and @mastra scopes on the npm registry.

Microsoft Defender Antivirus, Microsoft Defender for Endpoint, and Microsoft Defender XDR provide detections and hunting coverage for suspicious Node.js execution, malicious package behavior, reflective code loading, persistence activity and command-and-control communication.

The easy-day-js dependency was not present in any prior versions of mastra npm packages.

Microsoft Defender XDR detectionsMicrosoft Defender XDR customers can refer to the list of applicable detections below.

Advanced huntingThe following KQL queries can be used …

19 часов назад @ microsoft.com
Crypto Clipper uses Tor and worm-like propagation for persistence and control
Crypto Clipper uses Tor and worm-like propagation for persistence and control Crypto Clipper uses Tor and worm-like propagation for persistence and control

Clipper malware relies on stealing clipboard data and parsing it for valuable assets.

Additionally, Microsoft Defender Antivirus detects this crypto clipper as Trojan: Win32/CryptoBandits.A.

A file named “cfile” is created on the infected system as an output for payload hosted on the C2 domain.

Private Key extractionThe crypto clipper also detects cryptocurrency keys for both Ethereum and Bitcoin WIF.

Initial AccessT1091 Replication Through Removable MediaExecutionT1059 Command and Scripting Interpreter | EVAL-driven remote code execution from server taskingDiscoveryT1057 Process Discovery | Task Manager check used as an anti-analysis gatePersistenceT1053.005 Scheduled Task/Job | Scheduled …

23 часа назад @ microsoft.com
Beyond the benchmark: Advancing security at AI speed
Beyond the benchmark: Advancing security at AI speed Beyond the benchmark: Advancing security at AI speed

This month’s set of discoveriesThe measure of any security system is what it catches.

Several findings involve high-severity remote code execution vulnerabilities in core infrastructure layers that are difficult to scrutinize using manual approaches alone.

We analyzed which pipeline stage contributed to each miss:Scan stage: 8 cases (15.4%), failed to identify the intended finding.

Bookmark the Security blog to keep up with our expert coverage on security matters.

Also, follow us on LinkedIn (Microsoft Security) and X (@MSFTSecurity) for the latest news and updates on cybersecurity.

1 day, 3 hours назад @ microsoft.com
​​Forrester names Microsoft a Leader in the 2026 Extended Detection and Response Platforms Wave™ report
​​Forrester names Microsoft a Leader in the 2026 Extended Detection and Response Platforms Wave™ report ​​Forrester names Microsoft a Leader in the 2026 Extended Detection and Response Platforms Wave™ report

We are excited to share that Microsoft has been named a Leader in The Forrester Wave™: Extended Detection and Response Platforms, Q2 2026.

Microsoft also received the highest possible scores across the current offering criteria of identity detection, cloud detection, SIEM replacement, Threat Intelligence, Threat hunting, Administrative controls, and Training.

Microsoft Threat Intelligence is built on a broad vantage point, analyzing 100 trillion signals each day.

Microsoft Security Copilot alert triage agent: Security Copilot agents in Defender help security operations center (SOC) teams investigate faster, automate response, and prioritize high-risk cyberthreats.

Also, follow us on LinkedI…

1 day, 4 hours назад @ microsoft.com
AI is accelerating cyberattacks—here’s how to stay ahead
AI is accelerating cyberattacks—here’s how to stay ahead

See how Microsoft unifies identity and security signals to help teams prevent, detect, and respond to AI-accelerated attacks faster.

The post AI is accelerating cyberattacks—here’s how to stay ahead appeared first on Microsoft Security Blog.

1 day, 6 hours назад @ techcommunity.microsoft.com
Microsoft Defender email security benchmarking: Key insights from one year of data
Microsoft Defender email security benchmarking: Key insights from one year of data Microsoft Defender email security benchmarking: Key insights from one year of data

Microsoft publishes quarterly email security benchmarking data comparing Microsoft Defender against secure email gateway (SEG) and integrated cloud email security (ICES) vendors using real-world threat telemetry.

Key insights from a year of email benchmarkingWith four consecutive quarters, several findings have proven to be durable insights, highlighting the sustained realities of how layered email security performs in production:1.

Below are some of the most recent highlights, that we directly attribute to the continued improvements in Microsoft Defender performance.

Security Copilot’s Email Summary further speeds investigations by turning email detection data into clear, actionable insigh…

3 days, 7 hours назад @ microsoft.com
Turn specs into evals for any agent with ASSERT
Turn specs into evals for any agent with ASSERT Turn specs into evals for any agent with ASSERT

First, ASSERT turns a broad behavior specification into an explicit concept specification, which is then converted into a granular, editable behavior taxonomy with suggested permissible and impermissible behaviors.

Next, it generates stratified test cases over the dimensions the developer declares.

The taxonomization step outputs an editable behavior taxonomy that can be validated by a policy expert.

The policy citation refers to the specific taxonomy behavior or developer-provided policy decision that the judge used to support the verdict.

ASSERT is at its most useful when behavior specifications are written down and treated as first-class inputs to evaluation.

1 week, 1 day назад @ commandline.microsoft.com
Reconstructing AI activity in investigations
Reconstructing AI activity in investigations Reconstructing AI activity in investigations

Security teams are already investigating activity involving Microsoft 365 Copilot and Azure AI services—from prompt injection attempts to unexpected data access.

It provides the foundation for reconstructing AI activity in enterprise environments.

To help address that challenge, we’ve published a new investigator playbook for Microsoft 365 Copilot and Azure AI services.

Investigations begin by identifying who interacted with AI systems, when the activity occurred, and which services were involved.

AI telemetry is constructed metadata-first, providing identity, time, and resource context across interactions.

1 week, 2 days назад @ microsoft.com
AI brands as bait: How threat actors are using the AI hype in social engineering
AI brands as bait: How threat actors are using the AI hype in social engineering AI brands as bait: How threat actors are using the AI hype in social engineering

As threat actors operationalize AI to accelerate attacks, they are also leveraging the wider global interest around AI itself as a social engineering lure.

AI as TRADECRAFT How threat actors operationalize AI ›Threat actors are quick to capitalize on highly anticipated launches or emerging trends, leveraging trusted branding and exploiting user curiosity to improve the success rates of their campaigns.

Search-driven discovery: Users found the repository through GitHub repository search, search engines, social sharing, and AI-assisted search results pointing to the lure page.

Once the lure was live, search engines increased the exposure of the malicious repository.

To hear stories and insigh…

1 week, 3 days назад @ microsoft.com
AI brands as bait: How threat actors are using the AI hype in social engineering
AI brands as bait: How threat actors are using the AI hype in social engineering AI brands as bait: How threat actors are using the AI hype in social engineering

As threat actors operationalize AI to accelerate attacks, they are also leveraging the wider global interest around AI itself as a social engineering lure.

AI as TRADECRAFT How threat actors operationalize AI ›Threat actors are quick to capitalize on highly anticipated launches or emerging trends, leveraging trusted branding and exploiting user curiosity to improve the success rates of their campaigns.

Search-driven discovery: Users found the repository through GitHub repository search, search engines, social sharing, and AI-assisted search results pointing to the lure page.

Once the lure was live, search engines increased the exposure of the malicious repository.

To hear stories and insigh…

1 week, 3 days назад @ microsoft.com
Securing CI/CD in an agentic world: Claude Code Github action case
Securing CI/CD in an agentic world: Claude Code Github action case Securing CI/CD in an agentic world: Claude Code Github action case

Microsoft Threat Intelligence discovered that Anthropic’s Claude Code GitHub Action could expose CI/CD workflow secrets when AI agents process untrusted GitHub content, including issue bodies, pull request descriptions, and comments.

Tools such as Anthropic’s Claude Code GitHub Action can trigger on pull requests, read the diff, title, description, and comments, then post review feedback or security findings.

Claude Code actionClaude Code Action is a GitHub action that runs Claude inside your CI runner.

MITRE™️ATLAS techniques observedResource DevelopmentAML.0065, LLM Prompt Crafting: The attacker carefully constructs a payload tailored to the specific workflow configuration (e.g., system p…

1 week, 6 days назад @ microsoft.com
Updating the taxonomy of failure modes in agentic AI systems: What a year of red teaming taught us
Updating the taxonomy of failure modes in agentic AI systems: What a year of red teaming taught us Updating the taxonomy of failure modes in agentic AI systems: What a year of red teaming taught us

It identified novel failure modes unique to agentic systems (agent compromise, injection, impersonation, flow manipulation) alongside existing failure modes materially amplified in agentic contexts (memory poisoning, cross-domain prompt injection, human-in-the-loop bypass).

Agentic systems consume plugin registries, MCP servers, prompt templates, and third-party tool integrations, each a new supply chain ingestion point.

In agentic systems, it exposes operational primitives and turns black-box probing into a white-box exploit path.

Operational findings: What red teaming showedTwelve months of engagements against deployed agentic systems produced several consistent patterns.

Zero-click HitL …

2 weeks назад @ microsoft.com
Preinstall to persistence: Inside the Red Hat npm Miasma credential-stealing campaign
Preinstall to persistence: Inside the Red Hat npm Miasma credential-stealing campaign Preinstall to persistence: Inside the Red Hat npm Miasma credential-stealing campaign

The malware then executes the payload via Bun, creating an unusual process chain (node → shell → bun → payload) designed to evade Node-focused monitoring and detections.

Use Microsoft Defender XDR to investigate suspicious activity across endpoints, identities, cloud apps, and developer environments.

Microsoft Defender XDR detectionsMicrosoft Defender XDR customers can refer to the list of applicable detections below.

Microsoft Defender XDR detectionsMicrosoft Defender XDR customers can refer to the list of applicable detections below.

Advanced huntingThe following KQL queries can be used in Microsoft Defender XDR Advanced Hunting to identify potential exposure to this supply-chain compromi…

2 weeks, 1 day назад @ microsoft.com
Preinstall to persistence: Inside the Red Hat npm Miasma credential-stealing campaign
Preinstall to persistence: Inside the Red Hat npm Miasma credential-stealing campaign Preinstall to persistence: Inside the Red Hat npm Miasma credential-stealing campaign

The malware then executes the payload via Bun, creating an unusual process chain (node → shell → bun → payload) designed to evade Node-focused monitoring and detections.

Use Microsoft Defender XDR to investigate suspicious activity across endpoints, identities, cloud apps, and developer environments.

Microsoft Defender XDR detectionsMicrosoft Defender XDR customers can refer to the list of applicable detections below.

Microsoft Defender XDR detectionsMicrosoft Defender XDR customers can refer to the list of applicable detections below.

Advanced huntingThe following KQL queries can be used in Microsoft Defender XDR Advanced Hunting to identify potential exposure to this supply-chain compromi…

2 weeks, 1 day назад @ microsoft.com
Google Online Security Blog Google Online Security Blog
последний пост 1 month, 3 weeks назад
AI threats in the wild: The current state of prompt injections on the web
AI threats in the wild: The current state of prompt injections on the web AI threats in the wild: The current state of prompt injections on the web

Here, threat actors may simply seed prompt injections on websites in hope of corrupting AI systems that browse them.

Early experiments revealed a significant volume of "benign" prompt injection text, which illustrates the complexity of distinguishing between functional threats and harmless content.

Many prompt injections were found in research papers, educational blog posts, or security articles discussing this very topic.

(Source: GitHub/swisskyrepo)When searching for prompt injections naively, the majority of detections are benign content – false positives in our case.

Malicious: ExfiltrationWe were able to observe a small number of prompt injections that aim at theft of data.

1 month, 3 weeks назад @ security.googleblog.com
Bringing Rust to the Pixel Baseband
Bringing Rust to the Pixel Baseband Bringing Rust to the Pixel Baseband

Recognizing the risks associated within the complex modem firmware, Pixel 9 shipped with mitigations against a range of memory-safety vulnerabilities.

Following our previous discussion on "Deploying Rust in Existing Firmware Codebases", this post shares a concrete application: integrating a memory-safe Rust DNS(Domain Name System) parser into the modem firmware.

Hook-up Rust to modem firmwareBefore building the Rust DNS library, we defined several Rust unit tests to cover basic arithmetic, dynamic allocations, and FFI to verify the integration of Rust with the existing modem firmware code base.

Pixel modem firmware already has a well-tested and specialized global memory allocation system to…

2 months, 1 week назад @ security.googleblog.com
Protecting Cookies with Device Bound Session Credentials
Protecting Cookies with Device Bound Session Credentials Protecting Cookies with Device Bound Session Credentials

This project represents a significant step forward in our ongoing efforts to combat session theft, which remains a prevalent threat in the modern security landscape.

Session theft typically occurs when a user inadvertently downloads malware onto their device.

Once active, the malware can silently extract existing session cookies from the browser or wait for the user to log in to new accounts, before exfiltrating these tokens to an attacker-controlled server.

How DBSC WorksDBSC protects against session theft by cryptographically binding authentication sessions to a specific device.

The issuance of new short-lived session cookies is contingent upon Chrome proving possession of the correspondi…

2 months, 1 week назад @ security.googleblog.com
Google Workspace’s continuous approach to mitigating indirect prompt injections
Google Workspace’s continuous approach to mitigating indirect prompt injections Google Workspace’s continuous approach to mitigating indirect prompt injections

Staying ahead of the latest indirect prompt injection attacks is critical to our mission of securing Workspace with Gemini.

In our previous blog “Mitigating prompt injection attacks with a layered defense strategy”, we reviewed the layered architecture of our IPI defenses.

Synthetic data generationAfter we discover, curate, and catalog new attacks, we use Simula to generate synthetic data expanding these new attacks.

We partition the synthetic data described above into separate training and validation sets to ensure performance is evaluated against held-out examples.

This process leverages the newly generated synthetic attack data described on this blog, to create a robust, end-to-end evalu…

2 months, 2 weeks назад @ security.googleblog.com
VRP 2025 Year in Review
VRP 2025 Year in Review VRP 2025 Year in Review

2025 marked a special year in the history of vulnerability rewards and bug bounty programs at Google: our 15th anniversary 🎉🎉🎉!

Coming back to 2025 specifically, our VRP once again confirmed the ongoing value of engaging with the external security research community to make Google and its products safer.

Vulnerability Reward Program 2025 in NumbersWant to learn more about who’s reporting to the VRP?

Tip: Want to be informed of new developments and events around our Vulnerability Reward Program?

Follow the Google VRP channel on X to stay in the loop and be sure to check out the Security Engineering blog, which covers topics ranging from VRP updates to security practices and vulnerability des…

2 months, 2 weeks назад @ security.googleblog.com
Security for the Quantum Era: Implementing Post-Quantum Cryptography in Android
Security for the Quantum Era: Implementing Post-Quantum Cryptography in Android Security for the Quantum Era: Implementing Post-Quantum Cryptography in Android

To stay ahead of the curve, the technology industry must undertake a proactive, multi-year migration to Post-Quantum Cryptography (PQC).

To bring these critical protections to the wider developer community with minimal friction, the transition will be supported through Play App Signing.

Play App Signing leverages Google Cloud KMS, which helps ensure industry-leading compliance standards, to secure signing keys.

Empower Developers : The inclusion of ML-DSA support within Android Keystore and Play App Signing allows developers to safeguard their users and application.

: The inclusion of ML-DSA support within Android Keystore and Play App Signing allows developers to safeguard their users and …

2 months, 3 weeks назад @ security.googleblog.com
Cultivating a robust and efficient quantum-safe HTTPS
Cultivating a robust and efficient quantum-safe HTTPS Cultivating a robust and efficient quantum-safe HTTPS

Today we're announcing a new program in Chrome to make HTTPS certificates secure against quantum computers.

Instead, Chrome, in collaboration with other partners, is developing an evolution of HTTPS certificates based on Merkle Tree Certificates (MTCs), currently in development in the PLANTS working group.

Since MTC technology shares significant architectural similarities with CT, these operators are uniquely qualified to ensure MTCs are able to get off the ground quickly and successfully.

The Chrome Quantum-resistant Root Program will operate alongside our existing Chrome Root Program to ensure a risk-managed transition that maintains the highest levels of security for all users.

First, we…

3 months, 3 weeks назад @ security.googleblog.com
Staying One Step Ahead: Strengthening Android’s Lead in Scam Protection
Staying One Step Ahead: Strengthening Android’s Lead in Scam Protection Staying One Step Ahead: Strengthening Android’s Lead in Scam Protection

For Majik, Scam Detection was the intervention he needed: “The warning is what made me pause and avoid a bad situation”.

As scammers evolve their tactics and create more convincing and personalized threats, we’re using the best of Google AI to stay one step ahead.

Expanding Scam Detection for Calls to Samsung DevicesTo help protect you during phone calls, Scam Detection alerts you if a caller uses speech patterns commonly associated with fraud.

Scam Detection for phone calls on Google Pixel devices is available in the U.S., Australia, Canada, India, Ireland, and the UK.

Powered by Gemini’s on-device model, Scam Detection provides intelligent protection against scam calls while ensuring that…

3 months, 3 weeks назад @ security.googleblog.com
Keeping Google Play & Android app ecosystems safe in 2025
Keeping Google Play & Android app ecosystems safe in 2025 Keeping Google Play & Android app ecosystems safe in 2025

Upgrading Google Play’s AI-powered, multi-layered user protectionsWe’ve seen a clear impact from these safety efforts on Google Play.

As Android’s built-in defense against malware and unwanted software, Google Play Protect now scans over 350 billion Android apps daily.

This proactive protection constantly checks both Play apps and those from other sources to ensure they are not potentially harmful.

Looking aheadOur top priority remains making Google Play and Android the most trusted app ecosystems for everyone.

Thank you for being part of the Google Play and Android community as we work together to build a safer app ecosystem.

3 months, 4 weeks назад @ security.googleblog.com
New Android Theft Protection Feature Updates: Smarter, Stronger
New Android Theft Protection Feature Updates: Smarter, Stronger New Android Theft Protection Feature Updates: Smarter, Stronger

That’s why we're committed to providing multi-layered defenses that help protect you before, during, and after a theft attempt.

Today, we're announcing a powerful set of theft protection feature updates that build on our existing protections, designed to give you greater peace of mind by making your device a much harder target for criminals.

These updates are now available for Android devices running Android 16+.

More User Control for Failed Authentications: In Android 15, we launched Failed Authentication Lock, a feature that automatically locks the device's screen after excessive failed authentication attempts.

This feature is now getting a new dedicated enable/disable toggle in settings,…

4 months, 3 weeks назад @ security.googleblog.com
HTTPS certificate industry phasing out less secure domain validation methods
HTTPS certificate industry phasing out less secure domain validation methods HTTPS certificate industry phasing out less secure domain validation methods

These initiatives, driven by Ballots SC-080, SC-090, and SC-091, will sunset 11 legacy methods for Domain Control Validation.

What’s Domain Control Validation?

Domain Control Validation is a security-critical process designed to ensure certificates are only issued to the legitimate domain operator.

Sunsetted methods relying on email:Sunsetted methods relying on phone:Sunsetted method relying on a reverse lookup:For everyday users, these changes are invisible - and that’s the point.

These changes push the ecosystem toward standardized (e.g., ACME), modern, and auditable Domain Control Validation methods.

6 months, 1 week назад @ security.googleblog.com
Further Hardening Android GPUs
Further Hardening Android GPUs Further Hardening Android GPUs

Partnership with ArmOur goal is to raise the bar on GPU security, ensuring the Mali GPU driver and firmware remain highly resilient against potential threats.

We partnered with Arm to conduct an analysis of the Mali driver, used on approximately 45% of Android devices.

This approach allowed us to roll out the new security policy broadly while minimizing the impact on developers.

This effort spans across Android and Android OEMs, and required close collaboration with Arm.

The Android security team is committed to collaborating with ecosystem partners to drive broader adoption of this approach to help harden the GPU.

6 months, 1 week назад @ security.googleblog.com
Architecting Security for Agentic Capabilities in Chrome
Architecting Security for Agentic Capabilities in Chrome Architecting Security for Agentic Capabilities in Chrome

We built on Gemini's existing protections and agent security principles and have implemented several new layers for Chrome.

To further bolster model alignment beyond spotlighting, we’re introducing the User Alignment Critic — a separate model built with Gemini that acts as a high-trust system component.

A flow chart that depicts the User Alignment Critic: a trusted component that vets each action before it reaches the browser.

The User Alignment Critic runs after the planning is complete to double-check each proposed action.

Looking forwardThe upcoming introduction of agentic capabilities in Chrome brings new demands for browser security, and we've approached this challenge with the same ri…

6 months, 1 week назад @ security.googleblog.com
Android expands pilot for in-call scam protection for financial apps
Android expands pilot for in-call scam protection for financial apps Android expands pilot for in-call scam protection for financial apps

Android uses the best of Google AI and our advanced security expertise to tackle mobile scams from every angle.

Over the last few years, we’ve launched industry-leading features to detect scams and protect users across phone calls, text messages and messaging app chat notifications.

To help combat these types of financial scams, we launched a pilot earlier this year in the UK focused on in-call protections for financial apps.

The UK pilot of Android’s in-call scam protections has already helped thousands of users end calls that could have cost them a significant amount of money.

We’ve also started to pilot this protection with more app types, including peer-to-peer (P2P) payment apps.

6 months, 2 weeks назад @ security.googleblog.com
Android Quick Share Support for AirDrop: A Secure Approach to Cross-Platform File Sharing
Android Quick Share Support for AirDrop: A Secure Approach to Cross-Platform File Sharing Android Quick Share Support for AirDrop: A Secure Approach to Cross-Platform File Sharing

Secure by DesignWe built Quick Share’s interoperability support for AirDrop with the same rigorous security standards that we apply to all Google products.

Secure Sharing Channel: The communication channel itself is hardened by our use of Rust to develop this feature.

On Android, security is built in at every layer.

On Android, security is built in at every layer.

Secure Sharing Using AirDrop's "Everyone" ModeTo ensure a seamless experience for both Android and iOS users, Quick Share currently works with AirDrop's "Everyone for 10 minutes" mode.

7 months назад @ security.googleblog.com