Кибербезопасность
👉 от %username%
Подборка ресурсов по кибербезопасности
На русском 🇷🇺
Securitylab
последний пост 5 часов назад
«Гав-гав», «пу-пу» и «йо-хе-хо». Как ученые XIX века пытались объяснить происхождение речи и почему эти теории сейчас вызывают улыбку
«Гав-гав», «пу-пу» и «йо-хе-хо». Как ученые XIX века пытались объяснить происхождение речи и почему эти теории сейчас вызывают улыбку «Гав-гав», «пу-пу» и «йо-хе-хо». Как ученые XIX века пытались объяснить происхождение речи и почему эти теории сейчас вызывают улыбку

Лингвисты и антропологи признали невозможность точно установить происхождение человеческого языка.

5 часов назад @ securitylab.ru
Природа подсунула ученым идеальную симметрию, которая 40 лет мешала строить квантовые датчики
Природа подсунула ученым идеальную симметрию, которая 40 лет мешала строить квантовые датчики Природа подсунула ученым идеальную симметрию, которая 40 лет мешала строить квантовые датчики

Простое смещение энергий у разных групп атомов позволило создать запутанные режимы, полезные для датчиков и будущих квантовых устройств.

5 часов назад @ securitylab.ru
Математика больше не для гениев-одиночек — нобелевский лауреат доказал, что ИИ и толпа справляются с задачами быстрее
Математика больше не для гениев-одиночек — нобелевский лауреат доказал, что ИИ и толпа справляются с задачами быстрее

Терри Тао показывает, как наука о числах будет выглядеть дальше.

6 часов назад @ securitylab.ru
ИИ станет нормой, человек — исключением. Гендиректор Кибердома предсказал, кого в будущем придётся маркировать
ИИ станет нормой, человек — исключением. Гендиректор Кибердома предсказал, кого в будущем придётся маркировать ИИ станет нормой, человек — исключением. Гендиректор Кибердома предсказал, кого в будущем придётся маркировать

Сергей Калмыков объяснил, почему маркировка ИИ скоро потеряет смысл.

6 часов назад @ securitylab.ru
Магазин будущего уже открыт: робот за прилавком, ноль людей на смене, работает круглосуточно
Магазин будущего уже открыт: робот за прилавком, ноль людей на смене, работает круглосуточно

Идеальный кассир не грубит, не уходит на обед и говорит на нескольких языках.

7 часов назад @ securitylab.ru
Roblox пошел на мировую. Любимая игра школьников пообещала Роскомнадзору вести себя хорошо
Roblox пошел на мировую. Любимая игра школьников пообещала Роскомнадзору вести себя хорошо

Roblox признал ошибки модерации.

7 часов назад @ securitylab.ru
Компьютер из материала толщиной в один атом: кремний впервые получил реального конкурента
Компьютер из материала толщиной в один атом: кремний впервые получил реального конкурента

Следующая эра электроники только что началась в лаборатории.

8 часов назад @ securitylab.ru
Рунет отвязывают от Запада рублем. Кого и на сколько накажут за иностранные кнопки входа на сайты?
Рунет отвязывают от Запада рублем. Кого и на сколько накажут за иностранные кнопки входа на сайты? Рунет отвязывают от Запада рублем. Кого и на сколько накажут за иностранные кнопки входа на сайты?

Госдума утвердила штрафы за неисполнение правил авторизации через российские системы и Госуслуги.

8 часов назад @ securitylab.ru
20 ватт против миллионов — вот цена разницы между мозгом и ИИ. Теперь мы знаем, как это исправить
20 ватт против миллионов — вот цена разницы между мозгом и ИИ. Теперь мы знаем, как это исправить

Асинхронный ИИ: включается только там, где нужно — и почти не ест энергию.

9 часов назад @ securitylab.ru
Легализация или тотальный контроль? Власти готовят правила для «белых хакеров» — дойдет ли дело до официального учета?
Легализация или тотальный контроль? Власти готовят правила для «белых хакеров» — дойдет ли дело до официального учета? Легализация или тотальный контроль? Власти готовят правила для «белых хакеров» — дойдет ли дело до официального учета?

Госдума готовит закон, который выведет специалистов из серой зоны.

9 часов назад @ securitylab.ru
Одобрить сайт, контакт и приложение. Apple сделает детский iPhone устройством, где каждый шаг ребёнка требует разрешения родителей
Одобрить сайт, контакт и приложение. Apple сделает детский iPhone устройством, где каждый шаг ребёнка требует разрешения родителей

Apple анонсировала масштабное обновление для детских iPhone и iPad.

10 часов назад @ securitylab.ru
Удалить Google, снести AWS, забыть GitHub. Европа массово уходит от американских технологий
Удалить Google, снести AWS, забыть GitHub. Европа массово уходит от американских технологий

Есть три причины, по которым Европа резко ускорила переход на собственные технологии.

10 часов назад @ securitylab.ru
Плазменный щит вокруг Земли от солнечных бурь — звучит как фантастика? Учёные говорят: а почему нет
Плазменный щит вокруг Земли от солнечных бурь — звучит как фантастика? Учёные говорят: а почему нет

Событие Кэррингтона в 1859-м уничтожило телеграф. Следующее уничтожит интернет, GPS и энергосети. Но есть выход.

11 часов назад @ securitylab.ru
9.3/10 в Check Point. Хакеры научились входить в корпоративные VPN без учётных данных — и уже вовсю этим пользуются
9.3/10 в Check Point. Хакеры научились входить в корпоративные VPN без учётных данных — и уже вовсю этим пользуются

Check Point сообщила о критической уязвимости в Remote Access VPN с оценкой 9,3 балла по CVSS, позволяющей обойти аутентификацию без пароля.

11 часов назад @ securitylab.ru
Умные часы, AirPods и датчики в шинах. Вот что начнут считывать дорожные камеры вместе с номерами авто
Умные часы, AirPods и датчики в шинах. Вот что начнут считывать дорожные камеры вместе с номерами авто

Гаджеты в машине стали лучшим другом следователя.

12 часов назад @ securitylab.ru
Anti-Malware Anti-Malware
последний пост 9 часов назад
ГИС Антифрод: как превратить обязательное подключение в работающий антифрод банка
ГИС Антифрод: как превратить обязательное подключение в работающий антифрод банка ГИС Антифрод: как превратить обязательное подключение в работающий антифрод банка

Следующая контрольная точка для банка не всегда будет общей датой для всего рынка.

Ключевые даты и контрольные точкиДата Событие Что означает для банка 1 апреля 2025 Федеральный закон № 41-ФЗ Заложена правовая основа ГИС «Антифрод».

Как устроена интеграция ГИС «Антифрод» в банкеКБ «ТехноСкор» подготовил для этой задачи готовый ГИС-адаптер.

Базовая цепочка выглядит так: ГИС «Антифрод» — СМЭВ4 — агент ПОДД банка — ГИС-адаптер «ТехноСкор» — банковские системы, ИРИС и СПР.

Схема подключения и использования сигналаГИС «Антифрод» → СМЭВ4 → Агент ПОДД банка → ГИС-адаптер «ТехноСкор» → ИРИС и СПР / антифрод банка → НСПК / СБПВ обратную сторону реакции и ответные сигналы идут тем же регламентированн…

9 часов назад @ anti-malware.ru
Управление паролями в КИИ: как закрыть требования ФСТЭК и не парализовать работу ИТ-отдела
Управление паролями в КИИ: как закрыть требования ФСТЭК и не парализовать работу ИТ-отдела Управление паролями в КИИ: как закрыть требования ФСТЭК и не парализовать работу ИТ-отдела

Но как соблюсти требования по использованию сертифицированных СЗИ, не парализовав работу ИТ-отдела?

В этом может помочь «Пассворк» — первый сертифицированный менеджер паролей в России.

Требования ФСТЭК России в части управления доступом и идентификацией на объектах КИИРассмотрим вкратце, как изменился регуляторный ландшафт за последние годы и какие требования сейчас предъявляются в части управления доступом и идентификации на объектах КИИ.

Однако формулировка о том, что это «полностью закрывает все регуляторные требования к ПО» и «позволяет применять решение в информационных системах любого класса защищённости», слишком категорична.

Корректнее говорить, что «Пассворк» может применяться в ГИ…

1 day, 9 hours назад @ anti-malware.ru
Cloud.ru и Business Studio оцифровали процесс соблюдения требований РБПО
Cloud.ru и Business Studio оцифровали процесс соблюдения требований РБПО Cloud.ru и Business Studio оцифровали процесс соблюдения требований РБПО

25 процессов, около 200 артефактов и постоянные изменения в командах превращают поддержку требований РБПО в сложную задачу.

Cloud.ru и Business Studio создали цифровую платформу, которая автоматически поддерживает актуальность процессов и документации.

Решение Business Studio: оцифрованная архитектура процессов как живая системаДля построения бизнес-архитектуры Cloud.ru выбрал Business Studio — профессиональный инструмент процессного моделирования.

Business Studio → HTML → Markdown → WikiДокументы из Business Studio экспортируются в HTML, затем специализированный сервис автоматически конвертирует их в Markdown и публикует в корпоративной Wiki-системе Confluence.

Использование Business Studi…

4 days, 11 hours назад @ anti-malware.ru
Как блокчейн-аналитика помогает находить украденную криптовалюту спустя годы
Как блокчейн-аналитика помогает находить украденную криптовалюту спустя годы Как блокчейн-аналитика помогает находить украденную криптовалюту спустя годы

Значительная часть похищенных средств в подобных кейсах не исчезает из системы, а переходит в режим длительного ожидания, оставаясь на адресах годами без какой-либо активности.

Кроме того, они нередко рассчитывают на рост стоимости украденных активов: спустя несколько лет похищенная криптовалюта может стоить в разы дороже.

В результате связанные адреса получают соответствующий риск-профиль и маркируются в аналитических базах как потенциально связанные с противоправной деятельностью.

Напротив, современные системы блокчейн-аналитики позволяют отслеживать перемещение средств даже спустя годы после хищения, выявляя связи между адресами и фиксируя попытки вывода через регулируемую инфраструктуру…

5 days, 8 hours назад @ anti-malware.ru
Видеоаналитика в промышленной безопасности: от контроля к предотвращению инцидентов
Видеоаналитика в промышленной безопасности: от контроля к предотвращению инцидентов Видеоаналитика в промышленной безопасности: от контроля к предотвращению инцидентов

ВведениеВидеоаналитика в промышленной безопасности перестала быть вспомогательным инструментом наблюдения.

Связано это не только с требованиями к безопасности данных, но и с желанием сохранить полный контроль над производственными процессами и не зависеть от внешней инфраструктуры.

В промышленной видеоаналитике результат часто зависит не от самой нейросети, а от качества её дообучения под конкретный объект.

Что определяет рынок в 2026 годуВидеоаналитика в промышленной безопасности постепенно перестаёт быть отдельной системой наблюдения и становится частью производственного управления рисками.

ВыводыСистемы видеоаналитики в промышленной безопасности постепенно переходят из категории средств …

5 days, 10 hours назад @ anti-malware.ru
Как превратить Threat Intelligence из шума в язык денег и знаний
Как превратить Threat Intelligence из шума в язык денег и знаний Как превратить Threat Intelligence из шума в язык денег и знаний

Как превратить Threat Intelligence в инструмент для принятия решений, а не источник перегрузки?

По нашей оценке, ручная обработка всего массива обходится крупной компании в 20–25 млн рублей в год — и это только на зарплатах аналитиков.

Которая знает, что для завода в Перми опасна одна Common Vulnerabilities and Exposures (CVE), а для банка в Москве — совсем другая.

В энергетике использование скомпрометированных учётных записей (Valid Accounts) достигает 63 %, а в целом в критической информационной инфраструктуре (КИИ) — 76 %.

В том, чтобы собирать данные отовсюду: с Запада и с Востока, из открытых источников и закрытых форумов, от глобальных гигантов и локальных специалистов.

5 days, 13 hours назад @ anti-malware.ru
Интеграторы не умерли. Но расслабляться рано
Интеграторы не умерли. Но расслабляться рано Интеграторы не умерли. Но расслабляться рано

Интеграторы пережили и пандемию, и импортозамещение, но это не гарантирует им будущее.

Тем не менее казалось, что рост будет постоянным и стабильным, деньги не закончатся, заказчики сами будут приходить со своими проектами и запросами на многолетние контракты.

Но экономика в целом и рынок ИБ в частности продолжают жить.

Стабильная команда, уверенная и комфортная коммуникация, умение говорить как на языке инженеров, так и на языке бизнеса.

Побеждать будут те, кто способен стать для заказчика долгосрочным партнёром, а не исполнителем отдельного проекта.

6 days, 9 hours назад @ anti-malware.ru
Как оптимизировать ИТ-инфраструктуру: экономия не должна убивать эффективность
Как оптимизировать ИТ-инфраструктуру: экономия не должна убивать эффективность Как оптимизировать ИТ-инфраструктуру: экономия не должна убивать эффективность

У бизнеса должен быть выбор — заплатить на треть меньше, но получить риск простоя; не развиваться, но и не платить.

Повышать эффективность нужно везде, и это должно приводить к сокращению затрат.

Как сократить стоимость владения инфраструктуры и не потерять в эффективности?

Популярна функция саммари созвонов: если раньше был специальный человек, который вручную всё записывал, то сейчас это не нужно.

Тимофей Нецветаев, руководитель департамента инфраструктурных сервисов, СДЭК ДИДЖИТАЛНиколай Ульрих добавил, что ИИ можно использовать в консалтинге и для оптимизации процессов.

6 days, 11 hours назад @ anti-malware.ru
AI-SAST как новый слой анализа кода: где заканчиваются паттерны и начинается контекст
AI-SAST как новый слой анализа кода: где заканчиваются паттерны и начинается контекст AI-SAST как новый слой анализа кода: где заканчиваются паттерны и начинается контекст

Где классический SAST остаётся незаменимымКлассический SAST не теряет актуальности с появлением ИИ.

Иногда проблема находится не в функции, не в строке и даже не в одном файле, а в сценарии.

Код может содержать проверку авторизации, но она может быть неполной, выполняться не на том уровне или не учитывать конкретное действие пользователя.

Модель работает не в пустоте и не со всем репозиторием сразу, а внутри подготовленного контекста, который уже собран классическим анализатором.

Зрелый подход состоит не в том, чтобы заменить весь анализ нейросетью, а в том, чтобы правильно разделить ответственность между слоями.

1 week назад @ anti-malware.ru
ИИ и автоматизация в информационной безопасности: что уже работает, а что пока нет
ИИ и автоматизация в информационной безопасности: что уже работает, а что пока нет ИИ и автоматизация в информационной безопасности: что уже работает, а что пока нет

Эксперты рынка попытались разобраться, что можно автоматизировать уже сейчас, а что пока остаётся за человеком.

Что уже сейчас можно и нужно автоматизировать своими силами, а для чего по-прежнему требуется живая экспертиза и ответственность специалиста?

Давид Ордян считает, что в области сканеров уязвимостей — будь то внешний или внутренний периметр — автоматизация уже давно стала правдой жизни.

Именно отсюда пошла автоматизация хранения и управления логами в системах управления информацией и событиями безопасности (Security Information and Event Management, SIEM) и системах лог-менеджмента.

В планах — подключить к этому процессу машинное обучение, чтобы быстро получать актуальный срез инфр…

1 week назад @ anti-malware.ru
Обзор мирового и российского рынков решений для организации сетевого доступа с нулевым доверием (ZTNA)
Обзор мирового и российского рынков решений для организации сетевого доступа с нулевым доверием (ZTNA) Обзор мирового и российского рынков решений для организации сетевого доступа с нулевым доверием (ZTNA)

Организация сетевого доступа с нулевым доверием позволяет блокировать боковое перемещение злоумышленников внутри сети и выстраивать гибкие политики доступа для сотрудников, подрядчиков, администраторов и даже сервисных учётных записей.

На смену организации доступа с помощью VPN-туннелей пришла архитектура сетевого доступа с нулевым доверием — Zero Trust Network Access.

Обзор отечественных решений с поддержкой ZTNAСегодня на российском рынке представлено достаточно решений для организации сетевого доступа с нулевым доверием.

Гибридные решенияРяд российских вендоров предложил реализовать концепцию сетевого доступа с нулевым доверием с помощью совместных решений.

В данной интеграции универсаль…

1 week назад @ anti-malware.ru
Зрелый NGFW: как совместить сертификацию, производительность и качество защиты
Зрелый NGFW: как совместить сертификацию, производительность и качество защиты Зрелый NGFW: как совместить сертификацию, производительность и качество защиты

ВведениеЗрелый межсетевой экран нового поколения (Next-Generation Firewall, NGFW) сегодня должен эффективно работать не только на периметре, но и в центрах обработки данных, и в территориально распределённых сетях.

Мы уже хорошо чувствуем себя в периметре и территориально распределённых сетях и делаем акцент на развитии защиты ЦОД и внутренней сети».

При использовании «Континента 4» в качестве сетевого оборудования в компании применяется BIRD, и в настоящее время он проигрывает во многих сценариях.

Технология ZTNA даёт понимание того, где, когда и как сотрудник подключается и к каким ресурсам он обращается.

Это важно и для удалённых, и для локальных пользователей.

1 week, 1 day назад @ anti-malware.ru
Обзор инструментов и сервисов Threat Hunting для проактивного поиска и обнаружения угроз
Обзор инструментов и сервисов Threat Hunting для проактивного поиска и обнаружения угроз Обзор инструментов и сервисов Threat Hunting для проактивного поиска и обнаружения угроз

Никита Назаров, «Лаборатория Касперского»: «Проактивность поиска киберугроз может быть ограничена многими факторами, и в первую очередь — зрелостью организации.

Накопление таких данных, развитие инструментов анализа информации и повышение компетенций специалистов формируют основу для оценки зрелости процессов проактивного поиска угроз в организации.

Сервис обеспечивает непрерывный мониторинг инфраструктуры, выявление сложных атак и реагирование на инциденты с использованием собственной экспертизы, аналитики угроз и технологий обнаружения.

Оценка киберрисков проводится для каждой рассматриваемой информационной системы и для каждой из идентифицированных угроз.

ГК UDV GroupUDV NTA — решение от…

1 week, 1 day назад @ anti-malware.ru
Почему компании в России не спешат отказываться от Microsoft Exchange
Почему компании в России не спешат отказываться от Microsoft Exchange Почему компании в России не спешат отказываться от Microsoft Exchange

ВведениеСпециально к конференции ЦИПР 2026, которая проходила в Нижнем Новгороде с 18 по 21 мая, АНО «Центр компетенций по импортозамещению в сфере ИКТ» (ЦКИТ) провело исследование, посвящённое ситуации, сложившейся с использованием зарубежного ПО в России.

И в целом проекты по миграции офисных приложений затрагивают большие массы пользователей, и в силу этого они масштабные и длительные.

Однако, как напоминает Дмитрий Хомутов, 71 % лицензий на Exchange в России изначально приобретались как бессрочные.

С другой стороны, как предупреждает Рустам Калимуллин, использование неподдерживаемого ПО, Exchange в том числе, создаёт целый ряд довольно серьёзных рисков.

Клиент RuPost Desktop«Самая сложн…

1 week, 4 days назад @ anti-malware.ru
Чем стал ЦИПР в 2026 году: что нового и интересного было на конференции
Чем стал ЦИПР в 2026 году: что нового и интересного было на конференции Чем стал ЦИПР в 2026 году: что нового и интересного было на конференции

В авиа-, двигателе- и судостроении, на транспорте, в строительстве и ЖКХ доля российского ПО превышает 90%.

Например, «Роскосмос» представил модели модулей Российской орбитальной станции, перенесённые из импортного ПО в систему T-FLEX PLM.

Конференция ЦИПР 2026Во 2 день работы ЦИПР на выставке были представлены другие новые технологические решения.

Она будет направлена на выявление новых уязвимостей и атак в области ИИ, интернета вещей и других перспективных технологий.

Такой формат, как и в прошлом году, позволил выровнять ожидания и сформировать более согласованное понимание того, как должна развиваться цифровая среда и какие решения в ней действительно используются.

1 week, 4 days назад @ anti-malware.ru
Хабр: ИБ Хабр: ИБ
последний пост 3 часа назад
Как починить блокировку Вашего сайта от РКН ТСПУ — реальный кейс
Как починить блокировку Вашего сайта от РКН ТСПУ — реальный кейс Как починить блокировку Вашего сайта от РКН ТСПУ — реальный кейс

Ранее уже выкладывал способ, Как починить блокировку легальных сайтов РКН ТСПУ одной строчкой в Chrome - он работает но не для всех.

Теперь же мы разберем ситуацию, как починить Ваш сайт если Вы Владелец / Администратор легитимного сайта, расскажу как к этому пришёл и почему это работает.

Для меня ситуация была критична, так как у меня сервис по защите сайта от ботов спама и атак, и мои клиенты все подключены через Beget.

Если какая недоступность, мне пишут.. Начал уточнять, а была ли проблема за эти 3 дня, и как оказалось - жалоб нет.

Он по умолчанию настроен на HTTP/2 и HTTP/3, имеет отличный встроенный TLS-стек (на Go) и заставляет клиента слать всё через один единственный TLS-хендшейк.

3 часа назад @ habr.com
Как войти в MAX без пароля, СМС и QR. Две команды, и ты внутри
Как войти в MAX без пароля, СМС и QR. Две команды, и ты внутри Как войти в MAX без пароля, СМС и QR. Две команды, и ты внутри

За то, что вы творите со своими же ключами, отвечаете вы, а не я.СМС не приходит, пароль вы не помните, наводить камеру на QR лень.

В веб-версию MAX можно зайти вообще без всего этого — тем, что браузер хранит у себя сам.

Без пароля, без СМС, без QR.

Если хотите увидеть токен своими глазами и скопировать руками — выполните вместо этого:В консоли появится просто длинная строка без кавычек — это и есть токен целиком, его и копируйте.

Браузер, куда хотим войти: вставляем токенГлавное правило: сначала команда и Enter, и только потом — токен в появившееся окошко.

3 часа назад @ habr.com
Когда AI ошибается уверенно
Когда AI ошибается уверенно Когда AI ошибается уверенно

Только Knight Capital было про финансовую автоматизацию, а это про security.

Это гарантия за пределами AI: не зависит от промпта, не зависит от модели, не зависит от контекста сессии.

Когда AI уверенно рекомендует действие — это сигнал применить confirmation pattern, а не сигнал что аргументы валидны.

В следующей главе серииЭта история — второй случай, когда AI уверенно ошибся и система спасла себя.

Первый был про «L2 отказался блокировать Red Team» — там AI был прав против моих собственных попыток его обмануть.

6 часов назад @ habr.com
Топ самых интересных CVE за май 2026 года
Топ самых интересных CVE за май 2026 года Топ самых интересных CVE за май 2026 года

Май 2026 года ознаменовался всплеском критических уязвимостей, затрагивающих как корпоративные, так и потребительские технологии.

CVE-2026-41103 – это уязвимость в плагине Microsoft SSO для Atlassian Jira и Confluence: ошибка в проверке SAML-утверждений позволяет неаутентифицированному злоумышленнику подделать SSO-ответ и повысить привилегии до администратора.

Последствия включают полный контроль над данными проектов, настройками доступа и возможную компрометацию интеграций с Microsoft Entra ID и внешними сервисами.

Это позволяет получить доступ к учётным записям пользователей, включая внешних клиентов, и использовать их для атак на связанные облачные приложения и API.

Рекомендации:Обновить…

8 часов назад @ habr.com
Цифровой карцер: как IT-платформы используют статус «Подозрительный аккаунт» для скрытой цензуры и обхода ГК РФ
Цифровой карцер: как IT-платформы используют статус «Подозрительный аккаунт» для скрытой цензуры и обхода ГК РФ Цифровой карцер: как IT-платформы используют статус «Подозрительный аккаунт» для скрытой цензуры и обхода ГК РФ

Тем самым платформа фактически расписалась в бессилии собственной архитектуры, сославшись на то, что восстановить бэкапы или связать данные старого профиля с новым технически «невозможно».

К примеру, на аккаунт вешается статус «Подозрительный аккаунт» или его внутренний аналог в коде, а сам аккаунт помещается в «теневой бан».

Несмотря на то, что в пункте Пользовательского Соглашения LiveLib прописано, что «Платформа предоставляется на условиях «как есть» (as is).

Поэтому, если техподдержка сама даёт рекомендацию, ведущую к уничтожению данных («заведите новый аккаунт»), то это квалифицируется как грубая халатность или умышленное введение в заблуждение пользователя.

Платформа часто ссылается …

10 часов назад @ habr.com
Постанализ юзкейсов, или Как спроектировать непрерывную ABAC-авторизацию UI и API. Часть 2
Постанализ юзкейсов, или Как спроектировать непрерывную ABAC-авторизацию UI и API. Часть 2 Постанализ юзкейсов, или Как спроектировать непрерывную ABAC-авторизацию UI и API. Часть 2

Продолжаем тему о контроле доступа применительно к системным интерфейсам, и на этот раз речь пойдёт об API.

Зафиксируем события на входе и выходе:Лидер создал и назначил исполнителю задачу, и она перешла в фазу редактирования.

Со вторым всё понятно, он обрабатывает запросы, и на практике обычно ещё авторизует.

Для каждой функциональности также сопоставляем эндпойнты и связки «ресурс-операция», и в своих спецификациях снабжаем разработчиков примерами правил и ожидаемых результатов работы авторизации API.

«Постанализ юзкейсов» — это отличный инструмент проверки непрерывности авторизации в парадигме Zero Trust (поможет убедится, каждый ли ваш шаг закрыт проверками).

11 часов назад @ habr.com
Включил отладку по Wi-Fi — получил Mamont
Включил отладку по Wi-Fi — получил Mamont Включил отладку по Wi-Fi — получил Mamont

Уязвимы устройства с Android 11 и выше, на которых включена функция отладки по Wi-Fi.

Официально Android сообщает об ошибках в коде для Android 14-16, но уязвимая функция присутствует в исходниках Android 11, в котором появилась функция отладки по Wi-Fi.

Ввиду особенности эксплуатации CVE-2026-0073 подвержены только устройства с включенной отладкой по Wi-Fi.

Не включайте отладку по Wi-Fi в недоверенных сетях.

При подключении к отладке по Wi-Fi на экране устройства появляется уведомление о подключении стороннего устройства:Рисунок 5.

11 часов назад @ habr.com
Миграция с ingress-nginx: переход к Gateway API
Миграция с ingress-nginx: переход к Gateway API Миграция с ingress-nginx: переход к Gateway API

В этой статье расскажем, как мы тестировали Traefik и постепенно готовим инфраструктуру к переходу на Gateway API без простоев и массового переписывания сервисов.

Установка нового контроллера в k8s-кластер рядом со старымТестирование на пилотном сервисе различных сценариев: Ingress API, Gateway API, TLS, маршрутизации и интеграций с backend-системами.

В таком случае нет большого смысла дважды переписывать конфигурации: сначала под Traefik + Ingress API, а потом под Gateway API.

Логичнее сразу переходить на Gateway API как на основное направление развития экосистемы Kubernetes.

Переход на Gateway API — это уже вопрос времени и ресурсов.

13 часов назад @ habr.com
PII-Shield: режем персональные данные в логах до того, как они доехали до ELK
PII-Shield: режем персональные данные в логах до того, как они доехали до ELK PII-Shield: режем персональные данные в логах до того, как они доехали до ELK

С другой — полно технических строк, которые выглядят случайными, но не являются секретами: идентификаторы трассировки, UUID, короткие хэши коммитов, идентификаторы запросов, куски путей.

Часто PII чистят уже на уровне Fluentd, Logstash, SIEM или какого-нибудь большого логового конвейера.

Так появился PII-Shield: небольшой open-source инструмент, который старается вырезать персональные данные и секреты из логов до того, как они ушли из pod.

┌──────────────────── pod ────────────────────┐ │ │ │ app container │ │ │ │ │ │ /var/log/app/output.log │ │ v │ │ общий emptyDir том │ │ │ │ │ v │ │ pii-shield sidecar -> sanitized stdout │ │ │ └─────────────────────────────────────────────┘ │ v Loki / EL…

13 часов назад @ habr.com
Совершеннолетний без лишних разглашений: можно ли проверить возраст пользователя без биометрии, ЕБС и рисков утечек
Совершеннолетний без лишних разглашений: можно ли проверить возраст пользователя без биометрии, ЕБС и рисков утечек Совершеннолетний без лишних разглашений: можно ли проверить возраст пользователя без биометрии, ЕБС и рисков утечек

В этой статье рассказываем о простом способе идентификации возраста пользователей в веб-среде, который не требует биометрии, раскрытия персональных данных и не несет рисков утечек.

Мы реализовали это с помощью WASM-модуля, который позволяет решать задачу проверки возраста в интернете также надежно и безопасно для пользователя, как и в обычной жизни.

Практика показывает, что от утечек данных не застрахованы и государственные информационные системы.

Реализовать можно хоть за одну пользовательскую сессию: для распознавания, проверки возраста и сверки лиц будет достаточно буквально одного селфи.

Технология позволяет убедиться, что документ принадлежит его предъявителю, без обращения к внешним б…

13 часов назад @ habr.com
«РБПО для бедных»: разворачиваем сервисы безопасной разработки
«РБПО для бедных»: разворачиваем сервисы безопасной разработки «РБПО для бедных»: разворачиваем сервисы безопасной разработки

Как и в случае с Nexus, для развертывания будем использовать docker-compose и постоянное хранилище на хосте.

Немного информации:Используйте file, если вы разворачиваете Vault для ознакомления, разработки или в сценариях, где допустимы простои и не требуется масштабирование.

Для начала подготовим директории для DefectDojo и выдадим необходимые права:mkdir ~/defectdojo cd ~/defectdojoСоздаю все возможные недостающие директории для DefectDojo и раздаю права.

Мы развернули GitLab, Nexus, HashiCorp Vault, DefectDojo и Dependency-Track, а также подготовили отдельную виртуальную машину с набором CLI-инструментов для анализа безопасности.

Создадим репозитории в Nexus, настроим группы и раннеры в Gi…

14 часов назад @ habr.com
Как мы строили безопасную микросервисную архитектуру с Service Mesh: интеграция с базами данных
Как мы строили безопасную микросервисную архитектуру с Service Mesh: интеграция с базами данных Как мы строили безопасную микросервисную архитектуру с Service Mesh: интеграция с базами данных

Мы развиваем облачный сервис и регулярно сталкиваемся как с архитектурными задачами построения распределённых систем, так и с вопросами обеспечения их безопасности.

DestinationRuleВ заключение определим ресурсы правила DestinationRule для каждого потока трафика:DestinationRule (internal) устанавливает политики обработки трафика от микросервиса к Egress Gateway (subset postgres-internal-passthrough );DestinationRule (external) устанавливает политики обработки трафика от Egress Gateway к сервису СУБД ( subset postgres-external-passthrough ).

Возможности Istio позволяют реализовать такой подход с помощью делегирования TLS на уровень Egress Gateway .

Сам сценарий без изменений: мы сохраняем то …

14 часов назад @ habr.com
Как один месяц согласований увеличил стоимость проекта в 1,5 раза
Как один месяц согласований увеличил стоимость проекта в 1,5 раза Как один месяц согласований увеличил стоимость проекта в 1,5 раза

Я покажу, как возможность для оптимизации, которой не воспользовались вовремя, превращается в очень конкретные цифры в смете, и где в проекте был потенциал для экономии.

Они видят поток писем с нового, «холодного» сервера и по умолчанию считают его подозрительным.

Представьте, что ваш новый сервер — это человек без кредитной истории, который приходит в банк и с порога просит самый большой кредит.

Команда в это время смотрит на ключевые метрики: сколько писем ушло, сколько вернулось (bounce-rate), не ругаются ли на нас серверы получателей.

По сути, мы знакомим наш сервер с почтовым миром и доказываем, что мы не спамеры, а приличные люди.

14 часов назад @ habr.com
Как я уронил ядро мобильной сети 4G одним пакетом: анатомия Zero‑click уязвимости в Open5GS
Как я уронил ядро мобильной сети 4G одним пакетом: анатомия Zero‑click уязвимости в Open5GS Как я уронил ядро мобильной сети 4G одним пакетом: анатомия Zero‑click уязвимости в Open5GS

В этой статье я расскажу, как я исследовал уязвимости в популярном open‑source ядре мобильной связи Open5GS и почему слепая вера в стандарты ломает код.

Первый сюрприз меня ждал даже не на сборке и запуске, а на этапе установки БД.

Она начинается с байтов 00 00 03 :00 — Это бит расширения + паддинг для выравнивания длины.

Вот он: 00 3b 00 08 00 99 f9 07 00 54 f6 40 — ровно 12 байт.

Заменяем 00 00 03 на 00 00 02 .

15 часов назад @ habr.com
Как я приручил Wazuh: от сотен ложных срабатываний к рабочему набору правил
Как я приручил Wazuh: от сотен ложных срабатываний к рабочему набору правил Как я приручил Wazuh: от сотен ложных срабатываний к рабочему набору правил

Все локальные правки выносятся в local_rules.xml и в дополнительно загружаемые файлы.

Ansible выполняет ssh localhost в ходе provisioning, а Wazuh уверенно трактует это как попытку перебора.

Healthcheck'и мониторинга обращаются к эндпоинтам раз в 30 секунд – для правила это выглядит как подозрительная HTTP-активность.

Оптимизация и профилированиеПосле первого набора правил имеет смысл замерить, как изменилась нагрузка и не появились ли побочные эффекты.

Главное – относиться к набору правил как к живой конфигурации: её нужно поддерживать и пересматривать по мере того, как меняется инфраструктура.

16 часов назад @ habr.com
Хакер Хакер
последний пост 5 часов назад
Познаём Burp. Как увидеть невидимое при атаках на веб
Познаём Burp. Как увидеть невидимое при атаках на веб Познаём Burp. Как увидеть невидимое при атаках на веб

Когда разрешен запуск утилиты от root без пароля, она может открыть путь для повышения при…

5 часов назад @ xakep.ru
Вымогатели больше месяца пользовались 0-day-уязвимостью в Check Point VPN
Вымогатели больше месяца пользовались 0-day-уязвимостью в Check Point VPN Вымогатели больше месяца пользовались 0-day-уязвимостью в Check Point VPN

Уязвимость в устаревшем протоколе IKEv1 позволяла подключаться к Check Point VPN без аутентификации.

Этой критической проблеме, которая затрагивает Remote Access VPN и Mobile Access, присвоили идентификатор CVE-2026-50751 (9,3 балла по шкале CVSS), и специалисты Check Point уже выпустили срочное исправление.

При этом отмечается, что для дальнейшего доступа к внутренним ресурсам или повышения привилегий потребуются дополнительные действия.

Специалисты Check Point подчеркивают, что проблема затрагивает только определенные конфигурации.

В отчете компании отмечается, что в ходе расследования атак и изучения проблемы CVE-2026-50751 была обнаружена еще одна уязвимость — CVE-2026-50752.

6 часов назад @ xakep.ru
Meta* обвиняет NSO Group в нарушении судебного запрета и атаках на WhatsApp
Meta* обвиняет NSO Group в нарушении судебного запрета и атаках на WhatsApp Meta* обвиняет NSO Group в нарушении судебного запрета и атаках на WhatsApp

В сообщении компании отдельно отмечается, что атаки произошли после громкого судебного разбирательства между Meta и NSO Group, завершившегося в 2025 году.

Представители WhatsApp утверждают, что действия израильской компании нарушают судебное решение, которое прямо запрещает NSO Group атаковать WhatsApp и его пользователей.

Теперь в Meta намерены обратиться в суд с требованием привлечь NSO Group к ответственности за неуважение к решению суда.

Еще в далеком 2019 году представители WhatsApp подали в суд на NSO Group и обвинили компанию в пособничестве кибератакам, которые осуществлялись в интересах различных правительств в 20 странах мира, включая Мексику, ОАЭ и Бахрейн.

Позднее размер штрафа …

8 часов назад @ xakep.ru
Хактивисты расширяют географию своих атак
Хактивисты расширяют географию своих атак Хактивисты расширяют географию своих атак

Специалисты «Лаборатории Касперского» обнаружили, что сразу несколько хактивистских группировок, которые раньше атаковали в основном российские организации, начали искать жертв в других странах.

Опираясь на найденные индикаторы, специалисты выявили другие атакованные инфраструктуры и обнаружили, что активность злоумышленников выходит далеко за пределы привычной «идеологической» повестки.

После этого злоумышленники размещали на машине жертвы веб-шелл fd.aspx, запускали PowerShell или cmd.exe, собирали данные о системе и загружали дополнительные инструменты.

Кроме того, исследователи отдельно отмечают, что хактивисты активно применяют в своих кампаниях EDR-киллеры (например, kil.exe, Killer.e…

11 часов назад @ xakep.ru
Червь Miasma скомпрометировал более 70 GitHub-репозиториев Microsoft
Червь Miasma скомпрометировал более 70 GitHub-репозиториев Microsoft Червь Miasma скомпрометировал более 70 GitHub-репозиториев Microsoft

Специалистам GitHub пришлось отключить 73 репозитория компании Microsoft, так как в них проник червь Miasma.

По данным исследователей из OpenSourceMalware и StepSecurity, атака началась с того, что злоумышленники получили доступ к учетной записи одного из контрибьюторов и добавили вредоносный коммит в репозиторий Azure/durabletask.

По мнению исследователей, это может говорить о том, что злоумышленники не потеряли доступ к ранее скомпрометированным учетным данным.

Напомним, что малварь Miasma считается вариацией червя Shai-Hulud, исходный код которого группировка TeamPCP опубликовала в открытом доступе в мае 2026 года.

Исследователи подчеркивают, что червь не эксплуатирует какие-либо уязвимо…

12 часов назад @ xakep.ru
СМИ: В Роскомнадзоре обсуждается создание единого «ГосVPN»
СМИ: В Роскомнадзоре обсуждается создание единого «ГосVPN» СМИ: В Роскомнадзоре обсуждается создание единого «ГосVPN»

В частности, в последние месяцы российские пользователи неоднократно жаловались на проблемы с GitHub, PyPI, Figma, а также репозиториями Debian и Rust.

При этом в Роскомнадзоре сообщали, что доступ к платформам не ограничивается.

Как утверждают собеседники издания, совещание носило установочный характер и в будущем таких встреч будет больше.

Предполагается, что в таких случаях доступ к необходимым ресурсам смогут восстанавливать в «ручном» режиме через взаимодействие с регулятором.

Но одной из главных тем встречи, по словам источников, стало создание единого «ГосVPN» со сложной архитектурой, через который разработчики смогут получать доступ к зарубежным ресурсам.

15 часов назад @ xakep.ru
Как прошла первая конференция «Периметр» от компании «Метаскан»
Как прошла первая конференция «Периметр» от компании «Метаскан» Как прошла первая конференция «Периметр» от компании «Метаскан»

22 мая в Москве прошла первая техническая конференция «Периметр», организованная компанией « Метаскан ».

Обсуждали практические атаки на внешний периметр, свежую статистику по уязвимостям и применение новейших технологий в пентесте, защите процессах разработки, технологиях киберобмана и защите учетных записей.

Отдельное внимание уделили облачному периметру и тому, как CISO оставаться эффективным, когда контроль части инфраструктуры уходит к провайдерам.

Представитель венчурного фонда рассказал, как устроен процесс инвестирования, на какие метрики смотрят фонды и ответил на вопрос: что важнее на старте — команда, идея или прототип?

Здесь можно было поиграть, вспомнить старую школу и заодно о…

16 часов назад @ xakep.ru
Windows-версия браузера Hola распространяла майнер
Windows-версия браузера Hola распространяла майнер Windows-версия браузера Hola распространяла майнер

Исследователи обнаружили, что браузер Hola для Windows был скомпрометирован в ходе атаки на цепочку поставок.

Проблему выявили во время очередной проверки Hola в рамках сертификации AppEsteem.

Анализ показал, что этот компонент не проходил сертификацию, не имел цифровой подписи и временных меток, содержал обфусцированный код и обладал возможностями для записи в память.

Кроме того, в компании подчеркнули, что не обнаружили никаких признаков доступа к пользовательским данным или их кражи, а также иных свидетельств компрометации.

При этом представители Hola не раскрыли детали самой атаки, не сообщили, кто мог стоять за компрометацией цепочки поставок, а также не уточнили, затронул ли этот инци…

1 day, 6 hours назад @ xakep.ru
OpenAI представила Lockdown Mode, защищающий от последствий промпт-инжектов
OpenAI представила Lockdown Mode, защищающий от последствий промпт-инжектов OpenAI представила Lockdown Mode, защищающий от последствий промпт-инжектов

Разработчики OpenAI представили новый защитный режим для ChatGPT — Lockdown Mode.

В настоящее время Lockdown Mode постепенно развертывается среди владельцев персональных аккаунтов ChatGPT (включая бесплатные тарифы), а также доступен для пользователей ChatGPT Business.

Lockdown Mode призван усложнить последний этап таких атак — вывод данных за пределы системы.

Также Lockdown Mode не отключает память ChatGPT, не меняет параметры обучения моделей на пользовательских данных и не влияет на работу Codex.

В компании подчеркивают, что Lockdown Mode не защищает от самих промпт-инжектов и не предотвращает их попадание в обрабатываемый контент.

1 day, 8 hours назад @ xakep.ru
Ботнет C0XMO атакует маршрутизаторы с прошивкой DD-WRT
Ботнет C0XMO атакует маршрутизаторы с прошивкой DD-WRT Ботнет C0XMO атакует маршрутизаторы с прошивкой DD-WRT

Малварь нацелена на роутеры с прошивкой DD-WRT, но также исследователи выявили версии для ARM, MIPS, PowerPC, SuperH, x86, x86_64 и других архитектур.

По данным специалистов, недавно этот ботнет уже использовался в атаках на неназванную технологическую компанию из Японии.

В случае успешной компрометации устройства C0XMO загружает Python-скрипт, который устанавливает дополнительные библиотеки, необходимые для сканирования сети и работы через SSH и Telnet.

Операторы C0XMO могут инициировать новые сканирования, управлять зараженными системами и проводить DDoS-атаки любым из доступных методов.

В Fortinet отмечают, что по сравнению с IoT-ботнетами прошлых лет архитектура C0XMO выглядит более зре…

1 day, 11 hours назад @ xakep.ru
Android-троян MagicAd обходит ограничения на показ рекламы
Android-троян MagicAd обходит ограничения на показ рекламы Android-троян MagicAd обходит ограничения на показ рекламы

Аналитики компании «Доктор Веб» обнаружили троян Android.MagicAd, который обходит защитные механизмы Android и показывает рекламу даже тогда, когда зараженное приложение работает в фоновом режиме.

Для поддержания активности троян использует канал уведомлений и планировщик задач Android, который регулярно перезапускает его компоненты.

Для обхода ограничений Android малварь злоупотребляет механизмом намерений (Intent), адресованных другим приложениям.

Так, на устройствах Xiaomi троян взаимодействует с системными компонентами Mi Browser и Miui SystemUI, а на устройствах Amazon TV использует лаунчер Amazon Fire TV Home Screen.

Вредонос сохраняет на устройство специальный аудиофайл, запускает со…

1 day, 13 hours назад @ xakep.ru
Бесплатные приложения превращают устройства пользователей в резидентные прокси
Бесплатные приложения превращают устройства пользователей в резидентные прокси Бесплатные приложения превращают устройства пользователей в резидентные прокси

Независимый ИБ-исследователь, известный под ником buchodi, совместно со специалистами компании Include Security проанализировал SDK компании Bright Data — одного из крупнейших поставщиков резидентных прокси в мире.

В итоге специалисты пришли к выводу, что SDK компании, встроенный в партнерские приложения, может использовать устройства пользователей как резидентные прокси, и особенно привлекательной платформой для этой схемы являются «умные» телевизоры.

Согласно официальным заявлениям Bright Data (ранее Luminati), компания позиционирует себя как оператора крупнейшей в мире сети резидентных прокси, насчитывающей более 400 млн IP-адресов.

В компании утверждают, что пользователи добровольно сог…

1 day, 15 hours назад @ xakep.ru
HTB Facts. Эксплуатируем пользовательские факты Facter для получения рута
HTB Facts. Эксплуатируем пользовательские факты Facter для получения рута HTB Facts. Эксплуатируем пользовательские факты Facter для получения рута

В OSINT и безопасности часто нужны инструменты анализа криптовалют: надо понимать, кто сто…

1 day, 16 hours назад @ xakep.ru
Второй ежеквартальный номер «Хакера» уже едет к читателям
Второй ежеквартальный номер «Хакера» уже едет к читателям Второй ежеквартальный номер «Хакера» уже едет к читателям

Второй ежеквартальный номер «Хакера» отпечатан, и первые заказы уже доставлены читателям.

Если ты еще не успел заказать свой экземпляр — поторопись, свободных журналов становится все меньше.

Мы сделали ее специально для ежеквартального «Хакера», чтобы номер не пострадал в дороге и выглядел как настоящий подарок и коллекционный артефакт, а не просто очередная посылка.

Кроме того, вместе с ежеквартальным журналом ты получаешь бонус — дополнительный печатный спецвыпуск, посвященный Standoff, который мы не анонсировали ранее.

И специально для тех, кто не хочет следить за открытием предзаказов и остатками тиражей, в нашем магазине теперь доступен заказ комплекта из всех четырех ежеквартальных вы…

4 days, 5 hours назад @ xakep.ru
В Microsoft заявили, что не будут преследовать исследователей за публикацию 0-day-эксплоитов
В Microsoft заявили, что не будут преследовать исследователей за публикацию 0-day-эксплоитов В Microsoft заявили, что не будут преследовать исследователей за публикацию 0-day-эксплоитов

Представители компании Microsoft пытаются сгладить конфликт с ИБ-исследователем, известным под ником Nightmare Eclipse (он же Chaos Eclipse), который публикует эксплоиты для 0-day-уязвимостей в Windows.

После критики со стороны ИБ-сообщества компания заявила, что не намерена преследовать специалистов, занимающихся исследованиями безопасности.

В компании подчеркнули, что не собираются предпринимать никаких юридических действий против людей, которые занимаются ИБ-исследованиями или публикуют их результаты.

Также в Microsoft признали, что некоторые взаимодействия с исследователями могли проходить не слишком гладко, и пообещали учесть полученную обратную связь.

Тем временем сам Nightmare Eclips…

4 days, 6 hours назад @ xakep.ru
In English 🇺🇸
The Hacker News The Hacker News
последний пост 6 часов назад
Meta to Use Off-Site Business Data for Feed and AI Personalization
Meta to Use Off-Site Business Data for Feed and AI Personalization Meta to Use Off-Site Business Data for Feed and AI Personalization

Meta on Tuesday announced that it will use information shared by other businesses to personalize users' feed and responses from its artificial intelligence (AI) chatbot, expanding its scope beyond targeted ads.

"Businesses often share information about people's activity on their sites with us to make ads more relevant," Meta said in a statement.

In the future, we'll use this information to personalize other parts of your experience, including the content you see in your Feed and AI responses."

It's worth pointing out that businesses can also share customer lists with Meta - e.g., those that have signed up to receive emails - who are then served relevant ads.

Meta said the new option allows …

6 часов назад @ thehackernews.com
Veeam Backup & Replication RCE Flaw Lets Domain Users Run Remote Code
Veeam Backup & Replication RCE Flaw Lets Domain Users Run Remote Code Veeam Backup & Replication RCE Flaw Lets Domain Users Run Remote Code

Veeam has released security patches to address a critical flaw in its Backup & Replication software that could result in remote code execution.

"A vulnerability allowing remote code execution (RCE) on the Backup Server by an authenticated domain user," Veeam said in a Tuesday advisory.

It impacts Veeam Backup & Replication 12.3.2.4465 and all earlier versions of 12 builds.

The shortcoming has been addressed in Veeam Backup & Replication version 12.3.2.4854.

In March 2026, Veeam resolved multiple critical vulnerabilities in Backup & Replication software that, if successfully exploited, could result in remote code execution.

7 часов назад @ thehackernews.com
Microsoft Restores Some GitHub Repos, Keeps Others Offline as Miasma Probe Continues
Microsoft Restores Some GitHub Repos, Keeps Others Offline as Miasma Probe Continues Microsoft Restores Some GitHub Repos, Keeps Others Offline as Miasma Probe Continues

"Our priority is to protect customers and the broader ecosystem," a Microsoft spokesperson told The Hacker News via email.

Some of these repos have been restored after review, while others may remain offline while work continues."

The development comes days after the Windows maker cut off access to dozens of its open-source projects hosted on GitHub following reports that they were compromised as part of an ongoing software supply chain campaign codenamed Miasma.

Once executed, the malware targets developer workstations and CI/CD environments, harvesting high-value secrets and exfiltrating them to a public GitHub repository.

"The Hades branch of the Shai-Hulud and Miasma activity is best un…

7 часов назад @ thehackernews.com
WinRAR Flaw Exploited by Russia-Aligned Groups to Deploy Stealers in Ukraine
WinRAR Flaw Exploited by Russia-Aligned Groups to Deploy Stealers in Ukraine WinRAR Flaw Exploited by Russia-Aligned Groups to Deploy Stealers in Ukraine

Two Russia-aligned cyber attack campaigns have continued to exploit a security flaw in WinRAR to target Ukrainian organisations, almost a year after patches for the vulnerability were released.

The activity has been attributed by Trend Micro to Earth Dahu (aka Gamaredon) and SHADOW-EARTH-066 (aka UAC-0226).

The findings show "how unmanaged software keeps an exploited entry point open long after the fix ships," Trend Micro researchers Hiroyuki Kakara and Feike Hacquebord said in an analysis published Monday.

"Earth Dahu used the vulnerability with an HTA-to-VBScript infection chain that delivered espionage modules," Trend Micro noted.

"WinRAR is deeply embedded in daily operations across Ukr…

11 часов назад @ thehackernews.com
Researchers Build Self-Replicating AI Worm That Operates Entirely on Local, Open-Weight Models
Researchers Build Self-Replicating AI Worm That Operates Entirely on Local, Open-Weight Models Researchers Build Self-Replicating AI Worm That Operates Entirely on Local, Open-Weight Models

In the main propagation experiments, the worm used a shared GPU inference pool to simulate compute acquired from victim machines.

The team separately tested full GPU-tier replication, in which the worm stages a local LLM instance on a compromised GPU host; that succeeded in 68.8% of attempts.

The Toronto worm is different in kind: the LLM is not the thing being attacked.

The worm's design routes LLM inference through any compromised GPU host it can reach.

The worm's design routes LLM inference through any compromised GPU host it can reach.

11 часов назад @ thehackernews.com
Chrome V8 Zero-Day CVE-2026-11645 Exploited in the Wild - Patch Now
Chrome V8 Zero-Day CVE-2026-11645 Exploited in the Wild - Patch Now Chrome V8 Zero-Day CVE-2026-11645 Exploited in the Wild - Patch Now

Google has released security updates to address 74 vulnerabilities, including one that has come under active exploitation in the wild.

The high-severity vulnerability, tracked as CVE-2026-11645 (CVSS score: 8.8), has been described as an out-of-bounds memory access in V8, Chrome's JavaScript and WebAssembly engine.

A security researcher named "303f06e3" has been credited with discovering and reporting the flaw on April 27, 2026.

With the latest development, Google has addressed a total of five actively exploited Chrome zero-days since the start of the year.

To make sure the latest updates are installed, users can navigate to More > Help > About Google Chrome and select Relaunch.

11 часов назад @ thehackernews.com
The Hidden Security Risk in Modern Networks: The Work Between Tools
The Hidden Security Risk in Modern Networks: The Work Between Tools The Hidden Security Risk in Modern Networks: The Work Between Tools

Growing tech stacks provide greater coverage, and network security teams are increasingly adopting AI and automation to help with routine tasks and reduce manual effort.

Distributed infrastructure, API sprawl, and increasingly interconnected tooling have expanded the number and complexity of systems teams must coordinate across.

3 places where the work between tools creates riskWhen teams manually coordinate work between systems, people, and tools, operations can quickly break down.

Security and IT often work in separate systems, leading to duplicate work, delayed provisioning, and poor visibility into changes.

Instead, they improve how work moves across their environment, using intelligent…

12 часов назад @ thehackernews.com
New FROST Attack Lets Websites Track What Sites and Apps You Open via SSD Timing
New FROST Attack Lets Websites Track What Sites and Apps You Open via SSD Timing New FROST Attack Lets Websites Track What Sites and Apps You Open via SSD Timing

A malicious website can work out which sites you visit and which apps you open, using nothing but JavaScript and the timing of your SSD.

The attack, called FROST, needs no native code, no extension, and no permission prompt.

Its SnailLoad attack inferred the sites and videos a victim loaded from network latency alone, no JavaScript at all.

Normally the operating system hides disk timing behind the page cache, serving repeated reads from memory so they never touch the drive.

FROST also only picks up activity on the same disk as its OPFS file.

13 часов назад @ thehackernews.com
Hades PyPI Attack: 19 Packages Poisoned to Auto-Run Bun Credential Stealer
Hades PyPI Attack: 19 Packages Poisoned to Auto-Run Bun Credential Stealer Hades PyPI Attack: 19 Packages Poisoned to Auto-Run Bun Credential Stealer

"This is the Python equivalent of the npm install-hook problem that Shai-Hulud and Miasma repeatedly exploit," Socket explained.

However, the outcome is the same: Downloading and running the Bun runtime, followed by the execution of the JavaScript payload.

On top of that, the malware queries GitHub commits for the keyword "TheBeautifulSnadsOfTime" to extract a Base64-encoded string containing a JavaScript payload.

Some of the important features built into the Hades malware are listed below -Replicate and spread laterally across developer networks via SSH or SCP, push trojanized versions of PyPI packages from compromised systems by exploiting the developers' OpenID Connect (OIDC) trust confi…

14 часов назад @ thehackernews.com
LiteLLM Flaw CVE-2026-42271 Exploited in the Wild, Chains to Unauthenticated RCE
LiteLLM Flaw CVE-2026-42271 Exploited in the Wild, Chains to Unauthenticated RCE LiteLLM Flaw CVE-2026-42271 Exploited in the Wild, Chains to Unauthenticated RCE

The U.S. Cybersecurity and Infrastructure Security Agency (CISA) on Monday added a high-severity flaw impacting BerriAI LiteLLM to its Known Exploited Vulnerabilities (KEV) catalog, citing evidence of active exploitation.

The vulnerability, tracked as CVE-2026-42271 (CVSS score: 8.7), is a command injection vulnerability that could allow any authenticated user to run arbitrary commands on the host.

"When called with a stdio configuration, the endpoints attempted to connect, which spawned the supplied command as a subprocess on the proxy host with the privileges of the proxy process."

"CVE-2026-48710 can be used to bypass the authentication mechanism entirely in LiteLLM deployments whose dep…

17 часов назад @ thehackernews.com
One-Character Linux Kernel Flaw Enables Local Root Access, Exploits Now Public
One-Character Linux Kernel Flaw Enables Local Root Access, Exploits Now Public One-Character Linux Kernel Flaw Enables Local Root Access, Exploits Now Public

Security researchers have published a detailed, working exploit for a Linux kernel use-after-free that lets an unprivileged local user escalate to root and break out of a container.

The reachable setup is common: nf_tables plus unprivileged user namespaces, a Linux feature that lets an ordinary account act as root inside a private sandbox and reach kernel code it otherwise could not.

Exodus researcher Oliver Sieber, who found the bug in early 2025, chained it into a full local root.

FuzzingLabs reproduced the bug on RHEL 10 ahead of Pwn2Own Berlin 2026, building its own root exploit by a different route.

The bug is local-only and needs unprivileged user namespaces, so focus first on systems…

1 day, 3 hours назад @ thehackernews.com
Meta Blocks NSO Group's New WhatsApp Phishing Attack, Files Contempt Order
Meta Blocks NSO Group's New WhatsApp Phishing Attack, Files Contempt Order Meta Blocks NSO Group's New WhatsApp Phishing Attack, Files Contempt Order

Meta on Monday said it detected and blocked spear-phishing attempts linked to Israeli spyware vendor NSO Group.

"They tried to trick people into clicking on malicious links to drive them to external websites outside of WhatsApp, similar to previously reported 1-click phishing campaigns linked to NSO," Meta said.

The social media company also said it caught NSO Group creating test accounts and groups on WhatsApp.

"Strict account settings are an advanced security feature that turns on privacy and security controls to help protect accounts from sophisticated cyber attacks," Meta notes in its help document.

"Strict account settings are an optional, lockdown-style security feature that, when ena…

1 day, 6 hours назад @ thehackernews.com
Critical Check Point VPN Flaw Exploited to Bypass Passwords in IKEv1 Setups
Critical Check Point VPN Flaw Exploited to Bypass Passwords in IKEv1 Setups Critical Check Point VPN Flaw Exploited to Bypass Passwords in IKEv1 Setups

Check Point has warned of active exploitation of a critical vulnerability impacting Remote Access VPN and Mobile Access deployments that are configured to use the deprecated IKEv1 key exchange protocol.

The vulnerability, tracked as CVE-2026-50751 (CVSS score: 9.3), is a case of a logic flow weakness in certificate validation that allows an unauthenticated remote attacker to bypass user authentication and establish a remote access VPN connection without a valid user password.

"By exploiting a logic flaw in certificate validation, an attacker can establish a VPN session without possession of a valid password, effectively bypassing authentication requirements," Check Point said.

The exploitat…

1 day, 9 hours назад @ thehackernews.com
⚡ Weekly Recap: Instagram Account Hacks, Android Zero-Day, GitHub Worm and More
⚡ Weekly Recap: Instagram Account Hacks, Android Zero-Day, GitHub Worm and More ⚡ Weekly Recap: Instagram Account Hacks, Android Zero-Day, GitHub Worm and More

The incident impacted 73 Microsoft repositories across four of its GitHub organizations, including Azure, Azure-Samples, Microsoft, and MicrosoftDocs.

Miasma is assessed to be a variant of the Mini Shai-Hulud worm that TeamPCP publicly released in mid-May 2026.

The attacks involved compromising the accounts simply by asking Meta's chatbot to link their own email address to the targeted account.

- Meta has revealed that 20,225 Instagram accounts may have been impacted in a recent attack abusing an AI-powered support tool.

It sits in front of package managers like npm, pip, and Poetry, checks packages with SafeDep threat intelligence, and helps protect developers and AI coding agents from sup…

1 day, 10 hours назад @ thehackernews.com
AI Phishing Is Crushing SOCs with Alert Volume: How to Reduce Tier 1 Overload
AI Phishing Is Crushing SOCs with Alert Volume: How to Reduce Tier 1 Overload AI Phishing Is Crushing SOCs with Alert Volume: How to Reduce Tier 1 Overload

The Fastest Way to Handle AI Phishing at Scale Without Overloading Tier 1Adding more manual checks will not solve the problem.

Process More Phishing Alerts Without Adding More Manual WorkTraditional automation can miss phishing pages that appear only after a redirect, a CAPTCHA, or a specific user action.

Increase Tier 1 capacity: The same team can process more AI phishing alerts during each shift.

The same team can process more AI phishing alerts during each shift.

Turn Faster Phishing Triage into Stronger Business ProtectionAI phishing is not only creating more alerts.

1 day, 10 hours назад @ thehackernews.com
threatpost threatpost
последний пост None
DarkReading
последний пост None
WeLiveSecurity
последний пост 6 days, 15 hours назад
Lessons for life: Why children’s data is a long-term identity risk
Lessons for life: Why children’s data is a long-term identity risk Lessons for life: Why children’s data is a long-term identity risk

Our kids are exposed to many of the same identity, privacy, and data security risks as their parents.

Why do people want my kids’ data?

But when they do finally flag fraud, the impact on your child’s credit history can be severe.

Apply for a credit freeze for your child’s identity with all three major credit bureaus.

Keeping your child’s identity safe should not be about restricting their digital world.

6 days, 15 hours назад @ welivesecurity.com
This month in security with Tony Anscombe – May 2026 edition
This month in security with Tony Anscombe – May 2026 edition This month in security with Tony Anscombe – May 2026 edition

Here's some of what caught Tony’s attention in May 2026:Poland’s Internal Security Agency (ABW) has released information about cyber-intrusions into ICS (industrial control systems) at five water treatment facilities in the country in 2024 and 2025.

The two main attack vectors – weak passwords and systems exposed directly to the internet – were the same as those used in attacks against the Polish energy sector that leveraged DynoWiper described by ESET researchers here.

What are some key mitigation steps against attacks targeting OT systems?

How do scams crypto ATMs work and how to stay safe?

Learn this and more in Tony's video and be sure to check out the April 2026 edition of Tony's month…

1 week, 4 days назад @ welivesecurity.com
ESET APT Activity Report Q4 2025–Q1 2026
ESET APT Activity Report Q4 2025–Q1 2026 ESET APT Activity Report Q4 2025–Q1 2026

ESET APT Activity Report Q4 2025–Q1 2026 summarizes notable activities of selected advanced persistent threat (APT) groups documented by ESET researchers from October 2025 through March 2026.

During the monitored time frame, China-aligned threat actors remained highly active worldwide, conducting espionage campaigns shaped in part by geopolitical developments affecting Beijing’s economic and security interests.

The war in Iran that began in late February 2026 was the defining event for Iran-aligned activity during this period.

Russia-aligned threat actors continued to focus overwhelmingly on Ukraine and entities connected to the country’s defense efforts.

Intelligence shared here is based m…

1 week, 5 days назад @ welivesecurity.com
What to consider before asking an AI chatbot for health advice
What to consider before asking an AI chatbot for health advice What to consider before asking an AI chatbot for health advice

Alongside a number of freely available AI chatbots, major technology companies have moved into consumer-facing health AI with the launches of services such as Copilot Health, ChatGPT Health, and Amazon’s HealthAI that models help users interpret their medical records and ask questions about their symptoms, lab results and treatment options.

Misuse of AI chatbots in general is now the number one health technology hazard out there, according to one US patient safety organization.

Your health data is not like a stolen credit card that can be frozen while the details are replaced and reissued.

Even so, people should be cautious: health data is unusually sensitive, and anonymization doesn’t alwa…

1 week, 6 days назад @ welivesecurity.com
BTMOB: A stealthy RAT burrowing deep into Android devices
BTMOB: A stealthy RAT burrowing deep into Android devices BTMOB: A stealthy RAT burrowing deep into Android devices

Our recent review of threat detections in Brazil surfaced BTMOB, an Android remote access trojan (RAT) that is less notable for detection volume than for the damage it can wreak.

BTMOB at a glanceFirst described in February 2025, BTMOB has evolved from the SpySolr malware.

BTMOB APK creation toolHow does BTMOB spread?

For example, researchers Johnk3r and Merl recently spotted campaigns that spread BTMOB while impersonating Argentina’s tax and customs authorities.

ESET products detect the primary tool as MSIL/BtmobRat, while related Android variants trigger detections such as Android/Spy.Agent.EED, Android/Spy.Agent.EIJ and Android/Spy.Agent.EIK.

2 weeks назад @ welivesecurity.com
Foul play: Fake FIFA websites target soccer fans looking for World Cup tickets, merchandise
Foul play: Fake FIFA websites target soccer fans looking for World Cup tickets, merchandise Foul play: Fake FIFA websites target soccer fans looking for World Cup tickets, merchandise

Many soccer fans may still be hunting for tickets, merchandise, travel and hospitality packages – and scammers know exactly how to exploit this demand.

]shop, uses a domain that looks close enough to FIFA and the 2026 World Cup to catch a hurried visitor.

Fake site impersonating the official FIFA World Cup 2026™ websiteThe trickery doesn’t stop there, however.

Official FIFA World Cup 2026™ websiteBut back to the fake website – here’s what happens if you want to “purchase” tickets or merchandise.

The countdown to the World Cup gives criminals a ready-made audience: countless people hunting for tickets, merchandise and various last-minute opportunities.

2 weeks, 4 days назад @ welivesecurity.com
Webworm: New burrowing techniques
Webworm: New burrowing techniques Webworm: New burrowing techniques

Discord and Microsoft Graph API C&C communicationIn 2025, Webworm started abusing Discord and Microsoft Graph API for C&C communication.

]com/anjsdgasdf/WordPress, which acts as a file stager for other tools and malware used by Webworm (one such tool used the compromised Amazon S3 bucket mentioned above).

WormFrpWormFrp is a proxy tunneling tool inspired by the existing fast reverse proxy (frp) utility that Webworm also uses.

ChainWormChainWorm is another custom proxy tool used by Webworm operators.

FilesSHA-1 Filename Detection Description CB4E5043333670738142 9707F59C3CBE8D497D98 SearchApp.exe WinGo/Agent.ZK EchoCreep backdoor using Discord for C&C.

2 weeks, 6 days назад @ welivesecurity.com
The quest for greater tech independence
The quest for greater tech independence The quest for greater tech independence

Europe’s push for tech sovereigntyIn Europe, calls for greater tech sovereignty – the ability to choose and act independently, autonomously, and securely – have become almost deafening.

Over the last year in the EU, several groups of countries have coalesced around more or less political approaches to tech sovereignty.

This is where the EU’s enhanced focus on ICT supply chain security comes into foreground complementing the initiatives specifically aimed at tech sovereignty.

In response to growing demands for national tech sovereignty and protection of local competitiveness in various regions around the world, several US tech firms have begun offering “sovereign” solutions tailored to forei…

3 weeks назад @ welivesecurity.com
Why geopolitical turmoil is a gift for scammers, and how to stay safe
Why geopolitical turmoil is a gift for scammers, and how to stay safe Why geopolitical turmoil is a gift for scammers, and how to stay safe

The truth is that geopolitical tension and conflict offers potentially rich pickings for opportunistic online scammers.

The backdrop of geopolitical turmoil, whether it’s Ukraine or Iran, adds weight to the stories they spin in order to achieve their goals.

Whatever tactics they choose, the end goal is usually the same: to harvest your credentials and/or personal and financial data.

They’re tried and tested and could come via email, text, social media or phone call.

Scammers know this and will create their own fake charities – or impersonate legitimate ones – to collect donations.

3 weeks, 4 days назад @ welivesecurity.com
FrostyNeighbor: Fresh mischief and digital shenanigans
FrostyNeighbor: Fresh mischief and digital shenanigans FrostyNeighbor: Fresh mischief and digital shenanigans

Every 10 minutes, the compromised computer’s fingerprint is sent to the C&C server via an HTTP POST request to https://book-happy.needbinding[.]icu/employment/documents-and-resources.

If the C&C server response content is larger than 100 bytes, the received data is executed using the eval method.

]icu N/A 2026‑03‑10 Cobalt Strike C&C server.

]icu N/A 2026‑04‑14 PicassoLoader C&C server.

]buzz N/A 2026‑04‑14 Cobalt Strike C&C server.

3 weeks, 5 days назад @ welivesecurity.com
Eyes wide open: How to mitigate the security and privacy risks of smart glasses
Eyes wide open: How to mitigate the security and privacy risks of smart glasses Eyes wide open: How to mitigate the security and privacy risks of smart glasses

Smart glasses allow anyone to track and record the world around them.

So we probably shouldn’t be surprised that smart glasses are doing the rounds once more, after a failed attempt by Google to popularize them over a decade ago.

This presents significant security and privacy risks for both smart glasses users and the people they interact with.

Smart glasses give anyone the ability to record or take photos of strangers surreptitiously.

It might put you in physical danger if you lose track of your surroundingsFor bystanders:Keep your eyes peeled for anyone wearing smart glasses.

4 weeks, 1 day назад @ welivesecurity.com
Fake call logs, real payments: How CallPhantom tricks Android users
Fake call logs, real payments: How CallPhantom tricks Android users Fake call logs, real payments: How CallPhantom tricks Android users

We identified and reported 28 CallPhantom apps on Google Play, cumulatively downloaded more than 7.3 million times.

The table in the Analyzed CallPhantom apps section lists each app along with its key details, including the download count.

Examples of CallPhantom initial screensCampaign overviewThe CallPhantom apps we found on Google Play mainly targeted Android users in India and the broader Asia‑Pacific region.

No data generation occurs until after payment; users have to pay or subscribe before any email would supposedly be sent.

For these third-party payment apps, CallPhantom apps either included hardcoded URLs or fetched the URLs dynamically from a Firebase realtime database, meaning th…

1 month назад @ welivesecurity.com
Fixing the password problem is as easy as 123456
Fixing the password problem is as easy as 123456 Fixing the password problem is as easy as 123456

The most-used password globally is exactly what you think it is: ‘123456.’ That’s according to NordPass’s latest annual report on passwords exposed in data breaches globally.

NordPass’s data suggests that there are many more sites that set limited password policies and allow trivial passwords like ‘123456’.

However, I think there may also be elements of legacy in the method used to calculate the most common passwords.

Breaking the cycleNow, how do we resolve this never-ending loop of negativity about passwords, along with the ridiculous situation that platforms still permit non-secure passwords?

There is a simple and effective way to resolve it: mandate complex passwords or, better yet, MFA.

1 month назад @ welivesecurity.com
A rigged game: ScarCruft compromises gaming platform in a supply-chain attack
A rigged game: ScarCruft compromises gaming platform in a supply-chain attack A rigged game: ScarCruft compromises gaming platform in a supply-chain attack

In this blogpost, we provide an overview of the attack, and the first public analysis of the Android backdoor.

sqgame is a gaming platform tailored for the people of Yanbian and hosts traditional Yanbian games for Windows, Android, and iOS.

Android BirdCall analysisIn this section, we provide a technical analysis of the Android BirdCall backdoor – an Android port of the eponymous Windows backdoor written in C++.

Trojanized Android gamesAndroid BirdCall is distributed via trojanized Android games.

During our research, we observed 12 Zoho WorkDrive drives used by the Android BirdCall backdoor for C&C purposes.

1 month назад @ welivesecurity.com
This month in security with Tony Anscombe – April 2026 edition
This month in security with Tony Anscombe – April 2026 edition This month in security with Tony Anscombe – April 2026 edition

Tony also offers insights that the they may hold for your own cyber-defenses.

Iranian-linked hackers are targeting Rockwell programmable logic controllers (PLCs), with almost 4,000 such devices exposed on the networks of U.S. critical infrastructure organizations, according to a warning from multiple U.S. federal agencies.

How can critical infrastructure organizations using Rockwell PLCs stay safe?

How do the FBI's figures compare to those from 2024 and what was the most damaging scam to affect businesses last year?

Learn this and more from Tony's video and be sure to check out the March 2026 edition of Tony's monthly security news roundup for more insights.

1 month, 1 week назад @ welivesecurity.com
Naked Security Naked Security
последний пост None
Help Net Security Help Net Security
последний пост 9 часов назад
French government messaging platform breached through account hijacking
French government messaging platform breached through account hijacking French government messaging platform breached through account hijacking

French authorities are investigating a compromise of Tchap, the government’s secure messaging platform, after hackers hijacked a user account and gained access to public chat rooms.

Tchap is the French government’s messaging platform for civil servants, ministries, and public agencies.

It was immediately blocked to remove the attacker’s persistent access and allow for a thorough analysis of the data they were able to access,” DINUM said.

According to DINUM, any information accessible through the compromised account would have been limited to public chat rooms, which are open to all Tchap users and whose messages are not encrypted.

None of those claims have been independently verified, and i…

9 часов назад @ helpnetsecurity.com
Elastic brings AI-driven incident investigation to Kubernetes and observability tools
Elastic brings AI-driven incident investigation to Kubernetes and observability tools Elastic brings AI-driven incident investigation to Kubernetes and observability tools

Elastic has introduced an agentic Kubernetes investigation workflow and MCP-based observability skills that diagnose incidents the moment an alert fires.

For teams running Kubernetes at scale, the gap between alert and answer costs time, compounds outages, and wears down on-call engineers.

Whether the agentic workflow delivers a confirmed root cause or a structured starting point for continued investigation, SREs never start from scratch.

“With this release, Elastic kicks off the investigation the moment an alert fires, so teams reach resolution faster and with more confidence.

And because it runs inside the tools engineers already use, there’s no context switch and no new interface to lear…

9 часов назад @ helpnetsecurity.com
Filigran launches XTM One to automate CTEM with AI agents
Filigran launches XTM One to automate CTEM with AI agents Filigran launches XTM One to automate CTEM with AI agents

Filigran has announced XTM One, an AI-native agentic layer that automates Continuous Threat Exposure Management (CTEM) workflows across the Filigran XTM Platform.

Security teams move manually between tools, ingesting threat intelligence in one system, building attack scenarios in another, and tracking remediation in separate dashboards.

XTM One automates those handoffs by coordinating AI agents across the lifecycle, creating a continuous path from raw threat intelligence to validated defensive action while preserving full visibility and control.

The shift toward an agentic AI orchestration layer is needed for CTEM to help security teams scale,” said Melinda Marks, Cybersecurity Practice Dir…

10 часов назад @ helpnetsecurity.com
Rockwell Automation adds AI-powered security tools to SecureOT Suite
Rockwell Automation adds AI-powered security tools to SecureOT Suite Rockwell Automation adds AI-powered security tools to SecureOT Suite

Rockwell Automation has announced the launch of three enhanced offerings within the SecureOT solution suite: OT Cybersecurity Assessment Suite, SecureOT Platform Managed Services and Managed Secure Remote Access (MSRA).

OT Cybersecurity Assessment SuiteThe OT Cybersecurity Assessment Suite features a structured, modular approach tailored to the unique operational realities of industrial environments at every stage of their security journey.

Combining OT-specific data collection with business-ready insights, the cybersecurity assessment delivers a clear path to building resilience.

SecureOT Platform Managed ServicesSecureOT Platform is Rockwell Automation’s risk and vulnerability management …

10 часов назад @ helpnetsecurity.com
LiteLLM vulnerability under active attack, CISA warns (CVE-2026-42271)
LiteLLM vulnerability under active attack, CISA warns (CVE-2026-42271) LiteLLM vulnerability under active attack, CISA warns (CVE-2026-42271)

A command injection vulnerability (CVE-2026-42271) in BerryAI’s LiteLLM open-source AI gateway is being exploited by attackers, the US Cybersecurity and Infrastructure Security Agency (CISA) confirmed by adding the flaw to its Known Exploited Vulnerabilities catalog on Monday.

CVE-2026-42271, which was publicly disclosed in April 2026, arises from improper neutralization of special elements used in a command and OS command.

The endpoints were gated only by a valid proxy API key, with no role check.

CISA has directed US federal civilian agencies to address CVE-2026-42271 by June 22, 2026.

This is the second time in a month that a publicly disclosed LiteLLM flaw has been weaponized by attacke…

12 часов назад @ helpnetsecurity.com
Google patches Chrome zero-day exploited in the wild (CVE-2026-11645)
Google patches Chrome zero-day exploited in the wild (CVE-2026-11645) Google patches Chrome zero-day exploited in the wild (CVE-2026-11645)

Google has fixed 74 vulnerabilities in Chrome, including a high-severity zero-day (CVE-2026-11645) that has been exploited in the wild.

“Google is aware that an exploit for CVE-2026-11645 exists in the wild,” the company said in a Monday security advisory.

Google has not disclosed additional details about the patched zero-day or its in-the-wild exploitation, a standard practice when addressing actively exploited vulnerabilities.

“Access to bug details and links may be kept restricted until a majority of users are updated with a fix,” Google noted.

CVE-2026-11645 is the fifth Chrome zero-day vulnerability Google has fixed in 2026.

12 часов назад @ helpnetsecurity.com
Apple Intelligence can now replace weak passwords without user intervention
Apple Intelligence can now replace weak passwords without user intervention Apple Intelligence can now replace weak passwords without user intervention

Apple’s next generation of Apple Intelligence, the company’s personal intelligence system, expands its capabilities and introduces new security features in Passwords.

Automatically Fix Passwords (Source: Apple)Introduced as a standalone app in 2024, Passwords gives users a central place to store and access passwords, passkeys, Wi-Fi credentials, and verification codes.

With the new update, Passwords can automatically replace weak or compromised passwords.

“Using Apple Intelligence and Safari to agentically take action on a user’s behalf, Passwords securely navigates through websites to sign in and upgrade their accounts to strong passwords,” the company said.

Apple says the next generation …

12 часов назад @ helpnetsecurity.com
Apple expands what parents can block, approve, and limit
Apple expands what parents can block, approve, and limit Apple expands what parents can block, approve, and limit

Apple said the changes are designed to help parents create age-appropriate digital experiences and build on the company’s existing child safety tools.

Apple is working with the American Academy of Pediatrics (AAP) to adapt its Family Media Plan into a guide for families using Apple devices.

Daily Schedules make it possible to control which apps children can access during weekdays and weekends.

Apple Watch For Your Kids extends these safety features to children who do not have their own iPhone.

Families can reach and locate them through Find My, while children can contact parents and approved friends through calls and messages when needed.

13 часов назад @ helpnetsecurity.com
Mythos Preview can weaponize N-day vulnerabilities in hours
Mythos Preview can weaponize N-day vulnerabilities in hours Mythos Preview can weaponize N-day vulnerabilities in hours

Mythos Preview can develop working exploits from newly disclosed software vulnerabilities in hours, cutting down a process that has historically taken days or weeks, according to Anthropic.

“But with models like Mythos Preview, what has changed is the volume of findings and the speed with which they can be produced.

The study included two evaluations to measure how well AI models could turn recently patched vulnerabilities into working exploits.

Mythos Preview autonomously developed eight working code-execution exploits from the 18 Firefox patches.

In testing against 21 Windows kernel vulnerabilities, Mythos Preview developed proof-of-concept (PoC) exploits for 18 vulnerabilities, triggerin…

14 часов назад @ helpnetsecurity.com
The architecture of subtraction: Why it’s time to erase the roads, not just map the traffic
The architecture of subtraction: Why it’s time to erase the roads, not just map the traffic The architecture of subtraction: Why it’s time to erase the roads, not just map the traffic

While exposure mapping tools can help you identify that a missing patch opens an attack path across a given asset, they remain a stop-gap measure.

We must break this perpetual cycle of reactivity by shifting our entire paradigm from backlog management to deterministic attack path erasure.

LEGACY PATCH QUEUE MODELNet Path Reduction: 1 isolated path closed temporarily.

While some subtractions can be performed universally if they have no legitimate use, path erasure does not need to always be global to be effective.

The path forward requires a fundamental return to systems engineering: stop just mapping the traffic, start erasing the unneeded roads.

17 часов назад @ helpnetsecurity.com
Treating AI agents like service accounts for federated query security
Treating AI agents like service accounts for federated query security Treating AI agents like service accounts for federated query security

In this interview with Help Net Security, Paras Malhotra, CISO at Starburst, explains how the company handles data governance across federated query environments.

This is the core tension in any federated query engine and something we think about constantly.

Starburst sits on top of dozens of data sources, S3, Snowflake, Delta Lake, relational databases, each with their own native access model.

It operates at the query engine layer, which means every query, regardless of which underlying system it touches, passes through a single policy evaluation before it ever reaches the source.

The most important one: AIDA’s access control is enforced at the query engine layer.

18 часов назад @ helpnetsecurity.com
Malware ships with bugs that defenders could use against it
Malware ships with bugs that defenders could use against it Malware ships with bugs that defenders could use against it

The same scanners work on malware, and malware carries a steady supply of its own bugs.

The malware code came from VX-Underground, a public repository of leaked samples.

The Malvuln project, started in 2021, has cataloged security bugs in malware samples for the same purpose.

The overlap with ordinary code runs deep enough that structure alone failed to separate malware from benign software.

Malware is software, software has bugs, and those bugs are worth cataloging.

18 часов назад @ helpnetsecurity.com
The security questions around Chinese AI coding models in U.S. software
The security questions around Chinese AI coding models in U.S. software The security questions around Chinese AI coding models in U.S. software

Software developers across the United States are using AI models built in China to write, debug, and review code, drawn by prices below those of American alternatives.

Kimi K2.5 stood apart from the other Chinese models and recorded the lowest aggregate vulnerability score in the test, below the American model.

Refusals on politically sensitive topicsAll four Chinese models declined to write code for tasks touching subjects Beijing treats as off-limits.

Chinese law requires AI models, their outputs, and their training data to reflect “Core Socialist Values.”Policy proposalsResearchers recommend that the U.S. government default-block Chinese and other untrusted AI models from government and …

19 часов назад @ helpnetsecurity.com
Cybersecurity jobs available right now: June 9, 2026
Cybersecurity jobs available right now: June 9, 2026 Cybersecurity jobs available right now: June 9, 2026

Application Security EngineerHealthHero | United Kingdom | Hybrid – View job detailsAs an Application Security Engineer, you will integrate security throughout the software development lifecycle by embedding automated security testing into CI/CD pipelines, driving secure coding practices, managing application vulnerabilities, and supporting regulatory, clinical safety, and compliance requirements.

Get weekly updates on new cybersecurity job openings.

Cybersecurity Compliance LeadNordic Semiconductor | Norway | On-site – View job detailsAs a Cybersecurity Compliance Lead, you will lead cybersecurity compliance and certification programs, drive regulatory readiness and process improvements, m…

19 часов назад @ helpnetsecurity.com
Meta claims NSO Group still targets WhatsApp users despite court order
Meta claims NSO Group still targets WhatsApp users despite court order Meta claims NSO Group still targets WhatsApp users despite court order

Meta claims it disrupted spear-phishing attempts linked to NSO Group and is asking a US federal court to hold the spyware vendor in contempt for allegedly violating an injunction that bars it from targeting WhatsApp and its users.

“We successfully disrupted NSO-linked social engineering attempts after investigating user reports,” Meta stated.

WhatsApp shared threat indicators associated with the campaign, saying they can help people determine whether they were targeted by NSO-linked social engineering attempts through text messages, email, WhatsApp messages, or other communication channels.

Last year, WhatsApp secured a verdict and permanent injunction against NSO Group.

In its latest updat…

1 day, 5 hours назад @ helpnetsecurity.com
IT Security Guru IT Security Guru
последний пост None
SecurityTrails
последний пост None
Блоги 👨‍💻
Бизнес без опасности Бизнес без опасности
последний пост None
Жизнь 80 на 20 Жизнь 80 на 20
последний пост None
ZLONOV ZLONOV
последний пост None
Блог Артема Агеева Блог Артема Агеева
последний пост None
Киберпиздец Киберпиздец
последний пост None
Schneier on Security Schneier on Security
последний пост 8 часов назад
GPS As a Key Distribution Platform
GPS As a Key Distribution Platform GPS As a Key Distribution Platform

This is interesting:The U.S. military has likely been quietly broadcasting codes for its global encryption network using public GPS for nearly 20 years, turning each satellite into a hidden “numbers station,” according to Steven Murdoch…That means every device that uses GPS has been receiving hidden government information for years, and nobody outside the military knew it until now.

[…]Murdoch discovered that this particular sentinel was transmitted by all 31 operational satellites within a window of a few hours on May 26, 2011, potentially heralding the activation of a new operational system.

He confirmed that this timeline coincided with the rollout of the military’s Over-the-Air Distribu…

8 часов назад @ schneier.com
Critical Zcash Vulnerability Found and Fixed
Critical Zcash Vulnerability Found and Fixed Critical Zcash Vulnerability Found and Fixed

If you’re a user—owner?—of this cryptocurrency, this is important:On May 29, the security researcher Taylor Hornby found a critical vulnerability in Zcash Orchard privacy pool using Claude Opus 4.8.

The Zcash team hired Hornby specifically to look for this kind of issue.

The Orchard pool is the newest and most advanced shielded transaction system in the cryptocurrency Zcash.

Introduced in 2022, it allows users to send and receive ZEC while keeping transaction details private.

The bug: a specific check that was supposed to validate transaction inputs wasn’t actually enforcing the rules it appeared to enforce.

1 day, 6 hours назад @ schneier.com
Anthropic’s Project Glasswing Update
Anthropic’s Project Glasswing Update Anthropic’s Project Glasswing Update

Anthropic’s Project Glasswing UpdateIn April, Anthropic initated Project Glasswing.

The idea was to let companies use their new model to find and fix vulnerabilities in their own software.

It was a fantastic PR move, and so many press outlets have uncritically parroted Anthropic’s claims that it’s now common wisdom that Mythos is better at finding software vulnerabilities than other models.

In any case, Anthropic has published a Project Glasswing status report.

That Anthropic refuses to release details—that it just says “trust us”—is a big problem here.

1 day, 12 hours назад @ schneier.com
AI Worm
AI Worm AI Worm

AI WormResearchers have prototyped an AI-powered internet worm.

The coolest thing about the prototype is that it carries its own LLM with it, and runs it on computers that have been broken into.

This is the closest to John Brunner’s original 1975 conception of a computer worm that I’ve seen.

Posted on June 5, 2026 at 9:21 AM • 0 Comments

4 days, 10 hours назад @ schneier.com
Hacking Meta’s AI Chatbot
Hacking Meta’s AI Chatbot Hacking Meta’s AI Chatbot

Hacking Meta’s AI ChatbotHackers are convincing Meta’s AI support chatbot to let them take over other peoples’ accounts:A video posted on X showed the step-by-step process to hack someone’s Instagram account.

The hacker allegedly used a VPN to spoof the targets’ presumed location to avoid triggering Instagram’s automated account protections.

Then, the hacker opened a chat with Meta AI Support Assistant and asked the bot to add a new email address to the target’s account.

[…] On Monday, Instagram spokesperson Andy Stone said in a reply to Wong’s post and others that the issue was now fixed.

But there are others, many others, and they cannot be blocked as a class.

5 days, 12 hours назад @ schneier.com
AI Used to Decrypt Medieval Ciphers
AI Used to Decrypt Medieval Ciphers AI Used to Decrypt Medieval Ciphers

About Bruce SchneierI am a public-interest technologist, working at the intersection of security, technology, and people.

I've been writing about security issues on my blog since 2004, and in my monthly newsletter since 1998.

I'm a fellow and lecturer at Harvard's Kennedy School, a board member of EFF, and the Chief of Security Architecture at Inrupt, Inc.

This personal website expresses the opinions of none of those organizations.

6 days, 12 hours назад @ schneier.com
The Intersection of Encryption and AI
The Intersection of Encryption and AI The Intersection of Encryption and AI

Renowned technologist and author Bruce Schneier contributed a column on June 20, 2010, warning about cryptography’s inability to secure modern networks, a point he says he has been trying to argue since 2000.

“For a while now, I’ve pointed out that cryptography is singularly ill-suited to solve the major network security problems of today: denial-of-service attacks, website defacement, theft of credit card numbers, identity theft, viruses and worms, DNS attacks, network penetration, and so on.

Computer security defenses are inherently very fragile.

Security, real security that you or I might find useful in our lives, involves people: things people know, relationships between people, people …

1 week назад @ schneier.com
Microsoft Threatening Security Researcher
Microsoft Threatening Security Researcher Microsoft Threatening Security Researcher

About Bruce SchneierI am a public-interest technologist, working at the intersection of security, technology, and people.

I've been writing about security issues on my blog since 2004, and in my monthly newsletter since 1998.

I'm a fellow and lecturer at Harvard's Kennedy School, a board member of EFF, and the Chief of Security Architecture at Inrupt, Inc.

This personal website expresses the opinions of none of those organizations.

1 week назад @ schneier.com
Vulnerability Disclosure in the Age of AI
Vulnerability Disclosure in the Age of AI Vulnerability Disclosure in the Age of AI

New article: “Responsible Disclosure in the Age of AI: A Call for Urgent Action,” by Melissa Hathaway.

Abstract: Artificial intelligence is fundamentally reshaping the balance between vulnerability discovery and remediation.

This development exposes decades of accumulated technical debt created by a software industry that prioritized rapid deployment over secure-by-design engineering practices.

Drawing on the evolution of software assurance, vulnerability disclosure frameworks, and U.S. cyber policy, this perspective argues that the current moment represents a strategic inflection point for governments, industry, and critical infrastructure operators.

Responsible disclosure can no longer re…

1 week, 1 day назад @ schneier.com
Friday Squid Blogging: Another Squid
Friday Squid Blogging: Another Squid Friday Squid Blogging: Another Squid

About Bruce SchneierI am a public-interest technologist, working at the intersection of security, technology, and people.

I've been writing about security issues on my blog since 2004, and in my monthly newsletter since 1998.

I'm a fellow and lecturer at Harvard's Kennedy School, a board member of EFF, and the Chief of Security Architecture at Inrupt, Inc.

This personal website expresses the opinions of none of those organizations.

1 week, 4 days назад @ schneier.com
Chilling Effects
Chilling Effects Chilling Effects

Despite an unpopular Iran war and an even more unpopular Trump administration, college campus protests nationwide have gone silent.

It’s increasingly clear to us that these impacts are not incidental or ancillary to Trump administration policy.

Instead, we see a persistent strategy to maximize fear and chilling effects in ways that are corrosive to freedom and democracy.

Courts can block abuses of federal power, including illegal arrests, detentions and mass citizen databases.

But to resist chilling effects and their dangers over the long term, this would have to be the norm, not the exception.

1 week, 4 days назад @ schneier.com
FBI’s 2025 Internet Crime Report
FBI’s 2025 Internet Crime Report FBI’s 2025 Internet Crime Report

About Bruce SchneierI am a public-interest technologist, working at the intersection of security, technology, and people.

I've been writing about security issues on my blog since 2004, and in my monthly newsletter since 1998.

I'm a fellow and lecturer at Harvard's Kennedy School, a board member of EFF, and the Chief of Security Architecture at Inrupt, Inc.

This personal website expresses the opinions of none of those organizations.

1 week, 6 days назад @ schneier.com
Identifying People Using Wi-Fi Routers
Identifying People Using Wi-Fi Routers Identifying People Using Wi-Fi Routers

Not identifying people based on their use of Wi-Fi routers, but identifying people using Wi-Fi signals.

This is accomplished through what is known as WiFi sensing, or the use of WiFi signals to infer information about a physical environment.

When radio signals like WiFi travel through a space, they interact with the objects and people around them.

“By observing the propagation of radio waves, we can create an image of the surroundings and of persons who are present,” said Thorsten Strufe, a KIT professor and study co-author, in a press release.

“This works similar to a normal camera, the difference being that in our case, radio waves instead of light waves are used for the recognition.”

2 weeks назад @ schneier.com
Friday Squid Blogging: Regulating Squid Fishing in the South Pacific
Friday Squid Blogging: Regulating Squid Fishing in the South Pacific Friday Squid Blogging: Regulating Squid Fishing in the South Pacific

About Bruce SchneierI am a public-interest technologist, working at the intersection of security, technology, and people.

I've been writing about security issues on my blog since 2004, and in my monthly newsletter since 1998.

I'm a fellow and lecturer at Harvard's Kennedy School, a board member of EFF, and the Chief of Security Architecture at Inrupt, Inc.

This personal website expresses the opinions of none of those organizations.

2 weeks, 4 days назад @ schneier.com
CISA Security Leak
CISA Security Leak CISA Security Leak

About Bruce SchneierI am a public-interest technologist, working at the intersection of security, technology, and people.

I've been writing about security issues on my blog since 2004, and in my monthly newsletter since 1998.

I'm a fellow and lecturer at Harvard's Kennedy School, a board member of EFF, and the Chief of Security Architecture at Inrupt, Inc.

This personal website expresses the opinions of none of those organizations.

2 weeks, 4 days назад @ schneier.com
Krebs On Security
последний пост 1 час назад
A Record-Breaking Patch Tuesday for June 2026
A Record-Breaking Patch Tuesday for June 2026 A Record-Breaking Patch Tuesday for June 2026

Microsoft today released software updates to plug nearly 200 security holes across its Windows operating systems and supported software, a record number of fixes for the company’s monthly Patch Tuesday cycle.

“Some surveys put AI usage among security professionals generally at 90%, so it’s unsurprising that this volume of patches may be the norm,” Narang said.

Microsoft received heavily blowback on social media last month after it said in a blog post that it was considering taking legal action against the security researcher.

While 200 vulnerabilities may be a record for Patch Tuesday, the actual number of security flaws Microsoft addressed this month is far higher, said Rapid7’s Adam Barne…

1 час назад @ krebsonsecurity.com
Hackers Used Meta’s AI Support Bot to Seize Instagram Accounts
Hackers Used Meta’s AI Support Bot to Seize Instagram Accounts Hackers Used Meta’s AI Support Bot to Seize Instagram Accounts

On May 31, word began to spread on several Telegram instant message channels that Meta’s AI bot would happily add an email address to an existing account as part of the bot’s standard password reset flow.

Meta has not responded to requests for comment on the video’s claims, but the company reportedly did acknowledge the dormant Instagram account for the Obama White House was briefly compromised.

Meta’s solution was to deploy a conversational AI layer to handle common recovery workflows: relinking a lost email address, triggering a password reset, verifying account ownership.

Just like human customer support employees can be social engineered into providing unauthorized access to someone’s a…

1 week, 1 day назад @ krebsonsecurity.com
Netherlands Seizes 800 Servers, Arrests 2 for Aiding Cyberattacks
Netherlands Seizes 800 Servers, Arrests 2 for Aiding Cyberattacks Netherlands Seizes 800 Servers, Arrests 2 for Aiding Cyberattacks

But as KrebsOnSecurity observed in September 2025, those sanctions failed to target Stark’s remaining connection to the Internet — an Internet service provider based in the Netherlands called MIRhosting.

MIRhosting is operated by Andrey Nesterenko, a 39-year-old Russian native who runs the business out of the Netherlands.

And as our September 2025 report showed, WorkTitans was controlled by Nesterenko and a 57-year-old from Amsterdam named Youssef Zinad.

On top of that, WorkTitans was getting connectivity to the larger Internet solely through MIRhosting, where Zinad had worked previously.

“The transition to the.hosting was not intended to evade sanctions,” Nesterenko wrote.

2 weeks, 1 day назад @ krebsonsecurity.com
Lawmakers Demand Answers as CISA Tries to Contain Data Leak
Lawmakers Demand Answers as CISA Tries to Contain Data Leak Lawmakers Demand Answers as CISA Tries to Contain Data Leak

The inquiry comes as CISA is still struggling to contain the breach and invalidate the leaked credentials.

Experts who reviewed the exposed secrets said the commit logs for the code repository showed the CISA contractor disabled GitHub’s built-in protection against publishing sensitive credentials in public repos.

CISA acknowledged the leak but has not responded to questions about the duration of the data exposure.

TruffleHog does this by monitoring a live feed that GitHub publishes which includes a record of all commits and changes to public code repositories.

In practical terms, it is likely that cybercrime groups or foreign adversaries also noticed the publication of these CISA secrets, …

2 weeks, 4 days назад @ krebsonsecurity.com
Alleged Kimwolf Botmaster ‘Dort’ Arrested, Charged in U.S. and Canada
Alleged Kimwolf Botmaster ‘Dort’ Arrested, Charged in U.S. and Canada Alleged Kimwolf Botmaster ‘Dort’ Arrested, Charged in U.S. and Canada

A criminal complaint unsealed today in an Alaska district court charges Jacob Butler, a.k.a.

“Dort,” of Ottawa, Canada with operating the Kimwolf DDoS botnet.

“KimWolf was tied to DDoS attacks which were measured at nearly 30 Terabits per second, a record in recorded DDoS attack volume,” the Justice Department statement reads.

Synthient was among many technology companies thanked by the Justice Department today, and Synthient’s founder Ben Brundage told KrebsOnSecurity he’s relieved Butler is in custody.

The DOJ said at least one of those services collaborated with Butler’s Kimwolf botnet.

2 weeks, 5 days назад @ krebsonsecurity.com
CISA Admin Leaked AWS GovCloud Keys on Github
CISA Admin Leaked AWS GovCloud Keys on Github CISA Admin Leaked AWS GovCloud Keys on Github

Until this past weekend, a contractor for the Cybersecurity & Infrastructure Security Agency (CISA) maintained a public GitHub repository that exposed credentials to several highly privileged AWS GovCloud accounts and a large number of internal CISA systems.

Another file exposed in their public GitHub repository — “AWS-Workspace-Firefox-Passwords.csv” — listed plaintext usernames and passwords for dozens of internal CISA systems.

“The available Git metadata alone does not prove which endpoint or device was used.”Caturegli said he validated that the exposed credentials could authenticate to three AWS GovCloud accounts at a high privilege level.

CISA has not responded to questions about the p…

3 weeks, 1 day назад @ krebsonsecurity.com
Patch Tuesday, May 2026 Edition
Patch Tuesday, May 2026 Edition Patch Tuesday, May 2026 Edition

Artificial intelligence platforms may be just as susceptible to social engineering as human beings, but they are proving remarkably good at finding security vulnerabilities in human-made computer code.

May’s Patch Tuesday is a welcome respite from April, which saw Microsoft fix a near-record 167 security flaws.

But at the end of April, Oracle announced it was switching to a monthly update cycle for critical security issues.

Chrome automagically downloads available security updates, but installing them requires fully restarting the browser.

For a more granular look at the Microsoft updates released today, checkout this inventory by the SANS Internet Storm Center.

4 weeks назад @ krebsonsecurity.com
Canvas Breach Disrupts Schools & Colleges Nationwide
Canvas Breach Disrupts Schools & Colleges Nationwide Canvas Breach Disrupts Schools & Colleges Nationwide

The stated deadline for payment was initially set at May 6, but it was later pushed back to May 12.

The May 6 update stated that Canvas was fully operational, and that Instructure was not seeing any ongoing unauthorized activity on their platform.

Instructure responded by pulling Canvas offline and replacing the portal with the message, “Canvas is currently undergoing scheduled maintenance.

Data extortion groups like ShinyHunters will typically only remove victims from their leak sites after receiving an extortion payment or after a victim agrees to negotiate.

Last month, ShinyHunters relieved the home security giant ADT of personal information on 5.5 million customers.

1 month назад @ krebsonsecurity.com
Anti-DDoS Firm Heaped Attacks on Brazilian ISPs
Anti-DDoS Firm Heaped Attacks on Brazilian ISPs Anti-DDoS Firm Heaped Attacks on Brazilian ISPs

For the past several years, security experts have tracked a series of massive DDoS attacks originating from Brazil and solely targeting Brazilian ISPs.

The company originated from protecting game servers against DDoS attacks and evolved into an ISP-focused DDoS mitigation provider.

But so-called “DNS reflection” attacks rely on DNS servers that are (mis)configured to accept queries from anywhere on the Web.

“We received and notified many Tier 1 upstreams regarding very very large DDoS attacks against small ISPs,” Nascimento said.

Nascimento flatly denied being involved in DDoS attacks against Brazilian operators to generate business for his company’s services.

1 month, 1 week назад @ krebsonsecurity.com
‘Scattered Spider’ Member ‘Tylerb’ Pleads Guilty
‘Scattered Spider’ Member ‘Tylerb’ Pleads Guilty ‘Scattered Spider’ Member ‘Tylerb’ Pleads Guilty

A 24-year-old British national and senior member of the cybercrime group “Scattered Spider” has pleaded guilty to wire fraud conspiracy and aggravated identity theft.

FBI investigators tied Buchanan to the 2022 SMS phishing attacks after discovering the same username and email address was used to register numerous phishing domains seen in the campaign.

That same year, U.K. investigators found a device at Buchanan’s Scotland residence that included data stolen from SMS phishing victims and seed phrases from cryptocurrency theft victims.

Buchanan is the second known Scattered Spider member to plead guilty.

Two other alleged Scattered Spider members will soon be tried in the United Kingdom.

1 month, 2 weeks назад @ krebsonsecurity.com
Patch Tuesday, April 2026 Edition
Patch Tuesday, April 2026 Edition Patch Tuesday, April 2026 Edition

“This CVE can enable phishing attacks, unauthorized data manipulation, or social engineering campaigns that lead to further compromise,” Walters said.

Satnam Narang, senior staff research engineer at Tenable, said April marks the second-biggest Patch Tuesday ever for Microsoft.

Narang also said there are indications that a zero-day flaw Adobe patched in an emergency update on April 11 — CVE-2026-34621 — has seen active exploitation since at least November 2025.

Adam Barnett, lead software engineer at Rapid7, called the patch total from Microsoft today “a new record in that category” because it includes nearly 60 browser vulnerabilities.

For example, a Google Chrome update released earlier t…

1 month, 3 weeks назад @ krebsonsecurity.com
Russia Hacked Routers to Steal Microsoft Office Tokens
Russia Hacked Routers to Steal Microsoft Office Tokens Russia Hacked Routers to Steal Microsoft Office Tokens

Hackers linked to Russia’s military intelligence units are using known flaws in older Internet routers to mass harvest authentication tokens from Microsoft Office users, security experts warned today.

The spying campaign allowed state-backed Russian hackers to quietly siphon authentication tokens from users on more than 18,000 networks without deploying any malicious software or code.

Instead, they used known vulnerabilities to modify the Domain Name System (DNS) settings of the routers to include DNS servers controlled by the hackers.

English said the routers attacked by Forest Blizzard were reconfigured to use DNS servers that pointed to a handful of virtual private servers controlled by …

2 months назад @ krebsonsecurity.com
Germany Doxes “UNKN,” Head of RU Ransomware Gangs REvil, GandCrab
Germany Doxes “UNKN,” Head of RU Ransomware Gangs REvil, GandCrab Germany Doxes “UNKN,” Head of RU Ransomware Gangs REvil, GandCrab

An elusive hacker who went by the handle “UNKN” and ran the early Russian ransomware groups GandCrab and REvil now has a name and a face.

Shchukin’s name appeared in a Feb. 2023 filing (PDF) from the U.S. Justice Department seeking the seizure of various cryptocurrency accounts associated with proceeds from the REvil ransomware gang’s activities.

The Gandcrab ransomware affiliate program first surfaced in January 2018, and paid enterprising hackers huge shares of the profits just for hacking into user accounts at major corporations.

The Gandcrab team would then try to expand that access, often siphoning vast amounts of sensitive and internal documents in the process.

REvil never recovered f…

2 months назад @ krebsonsecurity.com
‘CanisterWorm’ Springs Wiper Attack Targeting Iran
‘CanisterWorm’ Springs Wiper Attack Targeting Iran ‘CanisterWorm’ Springs Wiper Attack Targeting Iran

Experts say the wiper campaign against Iran materialized this past weekend and came from a relatively new cybercrime group known as TeamPCP.

TeamPCP then attempted to move laterally through victim networks, siphoning authentication credentials and extorting victims over Telegram.

Eriksen said it appears TeamPCP used access gained in the first attack on Aqua Security to perpetrate this weekend’s mischief.

“It’s a little all over the place, and there’s a chance this whole Iran thing is just their way of getting attention,” Eriksen said.

“While security firms appear to be doing a good job spotting this, we’re also gonna need GitHub’s security team to step up,” Cimpanu wrote.

2 months, 2 weeks назад @ krebsonsecurity.com
Feds Disrupt IoT Botnets Behind Huge DDoS Attacks
Feds Disrupt IoT Botnets Behind Huge DDoS Attacks Feds Disrupt IoT Botnets Behind Huge DDoS Attacks

The feds say the four botnets — named Aisuru, Kimwolf, JackSkid and Mossad — are responsible for a series of recent record-smashing distributed denial-of-service (DDoS) attacks capable of knocking nearly any target offline.

The government alleges the unnamed people in control of the four botnets used their crime machines to launch hundreds of thousands of DDoS attacks, often demanding extortion payments from victims.

The oldest of the botnets — Aisuru — issued more than 200,000 attacks commands, while JackSkid hurled at least 90,000 attacks.

Aisuru emerged in late 2024, and by mid-2025 it was launching record-breaking DDoS attacks as it rapidly infected new IoT devices.

That disclosure help…

2 months, 3 weeks назад @ krebsonsecurity.com
Graham Cluley Graham Cluley
последний пост 4 days, 6 hours назад
Got a LinkedIn message from a recruiter? It might be Chinese intelligence, warn FBI and MI5
Got a LinkedIn message from a recruiter? It might be Chinese intelligence, warn FBI and MI5 Got a LinkedIn message from a recruiter? It might be Chinese intelligence, warn FBI and MI5

If you've ever received an out-of-the-blue message via LinkedIn from a recruiter offering some well-paid consultancy work, intelligence agencies have a message for you: be very careful.

According to the bulletin, entitled "Safeguarding Our Secrets", Chinese intelligence officers - or third parties acting on their behalf - are posing as employees of private consultancies, think tanks, and HR firms.

According to the intelligence agencies, targets do not need security clearances to be of use to Chinese spies.

Western agencies warn that just submitting a CV containing your employer history, specialist knowledge, and details of professional contacts has am intelligence value.

The Five Eyes intel…

4 days, 6 hours назад @ bitdefender.com
Meta’s own AI chatbot to blame for Instagram accounts being stolen in seconds
Meta’s own AI chatbot to blame for Instagram accounts being stolen in seconds

Hackers have been hijacking Instagram accounts at scale by exploiting Meta's AI support chatbot. And, as if that weren't bad enough, the technique required no technical skill whatsoever. Read more in my article on the Fortra blog.

5 days, 3 hours назад @ fortra.com
Smashing Security podcast #470: This AI security flaw might be impossible to fix
Smashing Security podcast #470: This AI security flaw might be impossible to fix Smashing Security podcast #470: This AI security flaw might be impossible to fix

This AI security flaw might be impossible to fix with Graham Cluley and special guest Tanya Janca.

Yeah, I've done some work with them in the past and they're actually sponsoring this episode of the podcast.

Turns out some quiet little permission that crept wider over 3 years, a policy exception that nobody had reviewed, the kind of thing that's invisible until it isn't.

I don't know if that was also exposed on the WebBucket, but yeah, it's additional information though, isn't it?

And I used to work at the Canadian Revenue Agency, so I know they're not following the policy because I wrote it.

6 days назад @ grahamcluley.com
Police arrest man following hack of Ajax football club
Police arrest man following hack of Ajax football club Police arrest man following hack of Ajax football club

Dutch police have arrested a 35-year-old man suspected of hacking into the computer systems of Amsterdam football giant Ajax, after the personal data of hundreds of thousands of supporters was put at risk.

However, it quickly emerged that the claim of a "few hundred" potential victims was wide of the mark, as it was reported that the incident could have exposed the personal details of around 300,000 registered Ajax supporters.

In short, the number of supporters whose details were exposed was around 1000 times larger than the club's initial estimate.

Ajax says that it has worked with external experts to patch the vulnerabilities, and has strengthened its security.

It is easy to imagine that …

1 week, 4 days назад @ bitdefender.com
MyPillow listed on ransomware gang’s leak site, but denies it has been breached
MyPillow listed on ransomware gang’s leak site, but denies it has been breached MyPillow listed on ransomware gang’s leak site, but denies it has been breached

The Play ransomware gang is claiming to have stolen data from US pillow manufacturer MyPillow, making off with private and personal confidential data.

The company denies it has been hit, and the Play ransomware gang claims otherwise.

The truth is likely to emerge quickly, as the deadline for payment listed by Play on its leak portal is reached tomorrow.

We'll know soon enough whether Friday's payment deadline from the Play ransomware group brings a data dump or a quiet anticlimax.

One thing is certain - ransomware gangs target anyone they think might pay, and strong defences are needed by all organisations.

1 week, 5 days назад @ bitdefender.com
Smashing Security podcast #469: What your Oura ring won’t tell you
Smashing Security podcast #469: What your Oura ring won’t tell you Smashing Security podcast #469: What your Oura ring won’t tell you

Smashing Security, Episode 469: What Your Oura Ring Won't Tell You, with Graham Cluley and special guest Lesley Carhart.

Because one of the things, I don't know how many people know this, but you are actively into martial arts.

I don't know.

I don't know if it's a real martial art, but I don't want to get in that argument with anybody.

And this is just a prime example of really, really, you did that.

1 week, 6 days назад @ grahamcluley.com
FBI warns of Kali365 phishing kit that breaks into Microsoft 365 accounts – no password required
FBI warns of Kali365 phishing kit that breaks into Microsoft 365 accounts – no password required FBI warns of Kali365 phishing kit that breaks into Microsoft 365 accounts – no password required

The FBI has issued an advisory warning about a phishing-as-a-service platform that has recently emerged, which can hijack Microsoft 365 accounts without ever stealing a password.

Kali365 is a subscription service for scammers that was first spotted in April 2026, and has been promoted largely through Telegram.

Subscribers to Kali365 have access to AI-generated phishing lures, automated campaign templates, real-time dashboards for tracking targets, and the ability to capture OAuth tokens.

If you've done that, you've used "device code flow."

And this is why the FBI's top recommendation is to block device code flow, with a conditional access policy in Microsoft Entra ID where appropriate.

2 weeks назад @ bitdefender.com
Defenders fall behind, as AI rewrites the rules of a data breach
Defenders fall behind, as AI rewrites the rules of a data breach

For almost 20 years, stolen credentials have been the most common route for attackers into organizations, according to the Verizon Data Breach Investigations Report (DBIR). But that's no longer the case. Read more in my article on the Fortra blog.

2 weeks, 5 days назад @ fortra.com
Smashing Security podcast #468: High-speed train hacks and homicidal lawnmowers
Smashing Security podcast #468: High-speed train hacks and homicidal lawnmowers Smashing Security podcast #468: High-speed train hacks and homicidal lawnmowers

Smashing Security, episode 468: High-Speed Train Hacks and Homicidal Lawnmowers.

I've not, but also given— I don't think— In my imagination, in my mind, Taiwan's not a massive island.

I don't know.

Yeah, I don't think that's too cheeky.

I think that's a very good question because models do, as they get more capable, they tend to eat some types of software, right?

2 weeks, 6 days назад @ grahamcluley.com
FBI warns students and staff that ShinyHunters may come knocking after Canvas breach
FBI warns students and staff that ShinyHunters may come knocking after Canvas breach FBI warns students and staff that ShinyHunters may come knocking after Canvas breach

The advisory doesn't say the platform that was hacked was Canvas, and that the company concerned was Instructure.

The security breach was not just big news on cybersecurity blogs, it made headlines worldwide.

There are a few possible problems with paying an extortion gang and trusting that they will honour the deal.

Furthermore, extortionists might falsely claim to have access to compromising information, such as embarrassing photographs or videos of victims.

Having receive a ransom payment for its attack on Canvas, ShinyHunters and other extortion gangs are only likely to be further incentivised to launch similar attacks in future.

2 weeks, 6 days назад @ bitdefender.com
Suspected Dream Market kingpin arrested after gold bars sent to his home address
Suspected Dream Market kingpin arrested after gold bars sent to his home address Suspected Dream Market kingpin arrested after gold bars sent to his home address

Prosecutors allege he is "Speedstepper" - the suspected main administrator of the notorious Dream Market dark web marketplace that operated from 2013 until its abrupt closure in 2019.

Dream Market's cryptocurrency wallets, holding millions of dollars worth in commission payments, went dormant after the site's closure.

But in November and December 2022, someone who had access to Dream Market's original private keys began to move funds around.

And, according to the indictment, those gold bars were shipped directly to Andresen's home address in Germany.

If the claims of prosecutors are true, it was a massive error by the man suspected of being the Dream Market kingpin.

3 weeks, 5 days назад @ bitdefender.com
When ransomware gets physical: cybercriminals turn to threats of violence
When ransomware gets physical: cybercriminals turn to threats of violence When ransomware gets physical: cybercriminals turn to threats of violence

The only weapon is the hackers' threat to release stolen data, or leave your systems permanently encrypted.

Instead, they are making threats to hurt their victims.

A study last year by identity security firm Semperis found that 40% of ransomware attacks saw criminals threatening physical violence against employees who refused to pay.

Some of the most disturbing instances of cybercrime spilling out into physical violence can be found where cryptocurrency and organised crime intertwine.

With physical threats seemingly becoming more common than ever before, it's clearly important for defenders to learn some lessons.

3 weeks, 5 days назад @ bitdefender.com
Smashing Security podcast #467: How ShinyHunters hacked the world’s biggest universities
Smashing Security podcast #467: How ShinyHunters hacked the world’s biggest universities Smashing Security podcast #467: How ShinyHunters hacked the world’s biggest universities

I don't know.

Yeah, that's it, that's it.

Now, one of those in your— I was about to say Filofax, but I don't think those are a thing anymore.

But you know, yeah, as you point out, a large part of this is through the same ecosystem.

He is professor of letters at a— I don't know which letters, I imagine all of them— at a university in Besançon.

3 weeks, 6 days назад @ grahamcluley.com
One in eight UK workers has sold their company passwords, and bosses think it’s fine
One in eight UK workers has sold their company passwords, and bosses think it’s fine

One in eight UK workers admits to selling their company login credentials - or knowing someone who has - in the past 12 months. The really alarming bit? Their bosses are even more relaxed about it. Read more in my article on the Fortra blog.

1 month назад @ fortra.com
Inside Department 4: Russia’s secret school for hackers
Inside Department 4: Russia’s secret school for hackers Inside Department 4: Russia’s secret school for hackers

Russia's military intelligence service, the GRU, directly controls who gets into Department 4, according to the leak.

It is GRU that is overseeing exams, and signing-off on graduates' postings, with some promising students scouted as early as secondary school.

Upon his graduation, he is said to have been assigned to the Fancy Bear hacking group, which was linked by the US Department of Justice over the high profile hack of the Democratic National Committee.

He has, it seems, gone from running the Fancy Bear hacking group to helping train its replacements.

What the report does is act as a useful reminder that the threat posed by groups like Fancy Bear and Sandworm is serious and organised.

1 month назад @ bitdefender.com
Компании 🏢
Блог Касперского Блог Касперского
последний пост 10 часов назад
Argamal RAT: злоумышленники распространяют троян удаленного доступа через хентай-игры | Блог Касперского
Argamal RAT: злоумышленники распространяют троян удаленного доступа через хентай-игры | Блог Касперского Argamal RAT: злоумышленники распространяют троян удаленного доступа через хентай-игры | Блог Касперского

Злоумышленники внедряют в установочные файлы игр троян удаленного доступа под названием Argamal.

Рассказываем, как не стать жертвой нового трояна — и как безопасно и максимально анонимно смотреть пикантный контент с аниме-девочками (или без).

В другой ситуации это, наверное, сложно было бы назвать неприятной характеристикой, но Argamal, к сожалению, троян не из «скорострелов».

Через три дня компьютер подключается к GitHub, скачивает зашифрованный файл, расшифровывает его и превращает в рабочий модуль трояна.

Именно поэтому мы рекомендуем хранить пароли не в текстовых файлах, а в зашифрованном контейнере менеджера паролей.

10 часов назад @ kaspersky.ru
Как отключить ИИ-системы в компании и заблокировать доступ к ним
Как отключить ИИ-системы в компании и заблокировать доступ к ним Как отключить ИИ-системы в компании и заблокировать доступ к ним

Как выявить и ограничить использование Claude и Claude CodeДетектирование: анализ на NGFW или веб-фильтре трафика к claude.ai, anthropic.com, *.anthropic.com, api.anthropic.com.

Защита: на уровне NGFW/веб-фильтра заблокировать доступ к категории «ИИ-сервисы», на уровне DNS перенаправить трафик вышеуказанных доменов Anthropic, с помощью политик браузера заблокировать различные расширения, дающие доступ к Claude.

Защита: на уровне NGFW/веб-фильтра заблокировать доступ к категории «ИИ-сервисы», на уровне DNS перенаправить трафик вышеуказанных доменов.

Защита: на уровне NGFW/веб-фильтра заблокировать доступ к категории «ИИ-сервисы», на уровне DNS перенаправить трафик вышеуказанных доменов DeepS…

1 day, 4 hours назад @ kaspersky.ru
XChat от Илона Маска: насколько безопасен новый мессенджер? | Блог Касперского
XChat от Илона Маска: насколько безопасен новый мессенджер? | Блог Касперского XChat от Илона Маска: насколько безопасен новый мессенджер? | Блог Касперского

У Павла Дурова и его «приватного» мессенджера появился новый конкурент, и это — барабанная дробь — Илон Маск и его сервис XChat.

Все описанные выше сложности с PIN-кодом в XChat, на самом деле, имеют под собой своеобразное основание.

Напомним, что, в отличие от WhatsApp и Signal, разработчики XChat решили хранить приватные ключи пользователей на своих серверах.

Так что в итоге с XChat?

И, конечно, хранить его, как и любые другие пароли, следует не в заметках, а в надежном менеджере паролей.

4 days, 10 hours назад @ kaspersky.ru
Руководство по отключению Copilot, Gemini, Apple Intelligence | Блог Касперского
Руководство по отключению Copilot, Gemini, Apple Intelligence | Блог Касперского Руководство по отключению Copilot, Gemini, Apple Intelligence | Блог Касперского

Отключение при помощи политик: в Admin Center пройти в раздел Settings → Integrated Apps, найти Copilot в списке Available Apps, выбрать Block.

Как отключить панель Copilot в EdgeДетектирование: на уровне NGFW или других сетевых журналов искать обращение к ресурсам copilot.microsoft.com, bing.com/chat, edgeservices.bing.com.

Блокировка с помощью политик: в панели управления: Apps → Additional Google services → Gemini app: OFF.

Блокировка с помощью политик: в корпоративных политиках Chrome необходимо установить: GenAILocalFoundationalModelSettings = 0, HelpMeWriteSettings = 2 (отключено), TabOrganizerSettings = 2, CreateThemesSettings = 2, DevToolsGenAiSettings = 2.

Как отключить Apple Intel…

5 days, 4 hours назад @ kaspersky.ru
Исследование безопасности Wi-Fi в Мексике | Блог Касперского
Исследование безопасности Wi-Fi в Мексике | Блог Касперского Исследование безопасности Wi-Fi в Мексике | Блог Касперского

Мы исследовали более 84 500 общественных точек доступа Wi-Fi в Мехико, Гвадалахаре и Монтеррее — и нам есть что вам рассказать об их безопасности.

Что и как мы исследовалиПройтись пешком по Мексике в поисках публичных Wi-Fi-точек было бы сложновато, хотя ради аналогичного исследования безопасности Wi-Fi в Париже мы именно так и поступили (кстати, ознакомиться с его результатами можно в материале Безопасен ли парижский Wi-Fi?).

Выяснилось, что WPS включен почти у половины (47%) точек доступа в Мехико, у 43% — в Гвадалахаре и 41% — в Монтеррее.

Поэтому наиболее безопасным вариантом станет использование сотовой связи для доступа в Интернет — и никакой Wi-Fi не понадобится.

О том, как это сдела…

1 week назад @ kaspersky.ru
Паттерны современных вредоносных кампаний | Блог Касперского
Паттерны современных вредоносных кампаний | Блог Касперского Паттерны современных вредоносных кампаний | Блог Касперского

Конкретные примеры современных вредоносных кампанийНесмотря на эти изменения, наши эксперты продолжают активно отслеживать новые вредоносные кампании и реагировать на современные угрозы.

Наши технологии зарегистрировали более тысячи вредоносных писем почти идентичной структуры, разосланных организациям из госсектора, строительной и промышленной отраслей, что прямо указывает на автоматизацию проводимых атак.

Примечательно, что в качестве резервного командного сервера загрузчик обращается к Solana Name Service, децентрализованному блокчейн-реестру, что существенно затрудняет блокировку инфраструктуры.

Обе группы активно применяют PowerShell-нагрузки и нацелены на российский госсектор, что ука…

1 week, 4 days назад @ kaspersky.ru
Kaspersky Scan Engine: практические советы по интеграции | Блог Касперского
Kaspersky Scan Engine: практические советы по интеграции | Блог Касперского Kaspersky Scan Engine: практические советы по интеграции | Блог Касперского

Как настроить интеграцию Kaspersky Scan Engine c F5 BIG IP LTMНастройка Scan EngineKaspersky Scan Engine должен работать в режиме ICAP.

Как настроить интеграцию Kaspersky Scan Engine c NextcloudНастройка Kaspersky Scan EngineKaspersky Scan Engine должен работать в режиме HTTP.

Как настроить интеграцию Kaspersky Scan Engine c Hitachi NAS Platform 13.9Настройка Scan EngineKaspersky Scan Engine должен работать в режиме ICAP.

Как настроить интеграцию Kaspersky Scan Engine c RspamdНастройка Scan EngineKaspersky Scan Engine должен работать в режиме HTTPD.

Как настроить интеграцию Kaspersky Scan Engine c ARA JAGUAR 5000Настройка Scan EngineKaspersky Scan Engine должен работать в режиме ICAP.

1 week, 5 days назад @ kaspersky.ru
Злоумышленники угоняют аккаунты через рассылку Google AppSheet | Блог Касперского
Злоумышленники угоняют аккаунты через рассылку Google AppSheet | Блог Касперского Злоумышленники угоняют аккаунты через рассылку Google AppSheet | Блог Касперского

В последнее время злоумышленники активно используют для фишинговых атак платформу Google AppSheet: через нее можно настроить почтовую рассылку, которая отправляется c почтового адреса, связанного с Google.

К сожалению, именно эта простота делает AppSheet привлекательным и для злоумышленников.

Ниже показано, как выглядит типичный путь от получения письма от якобы «карьерного портала Google» до кражи данных аккаунта:Аналогичные письма приходят от имени и других IT-гигантов.

Прежде всего смотрите не на отображаемое имя, а на адрес отправителя.

Куда более вероятно, что вы получите легитимную AppSheet-рассылку от имени небольшой компании или бизнеса, но уж точно не от IT-гигантов.

1 week, 6 days назад @ kaspersky.ru
Как поддельные IPTV-приложения для Android воруют деньги и данные пользователей | Блог Касперского
Как поддельные IPTV-приложения для Android воруют деньги и данные пользователей | Блог Касперского Как поддельные IPTV-приложения для Android воруют деньги и данные пользователей | Блог Касперского

Поэтому неудивительно, что за прошедшие несколько месяцев исследователи кибербезопасности зафиксировали несколько случаев распространения вредоносного ПО под видом IPTV-приложений для Android.

В этом посте поговорим о том, что представляют собой IPTV-приложения, как с помощью их поддельных версий преступники распространяют вредоносное ПО, на что оно способно и, главное, как не стать жертвой.

Обычно они привлекают пользователей бесплатным или очень дешевым доступом к контенту, который может быть нелегко найти без дорогостоящих подписок — в первую очередь это трансляции различных спортивных мероприятий и, в частности, футбольных матчей.

Вместо этого поддельное приложение открывало во встроенн…

2 weeks назад @ kaspersky.ru
Обнаружение и отключение ненужных ИИ-систем в организации
Обнаружение и отключение ненужных ИИ-систем в организации Обнаружение и отключение ненужных ИИ-систем в организации

Хотя многие компании осознанно внедряют ИИ для повышения качества и эффективности, еще быстрее в них появляются ИИ-инструменты, руководством не санкционированные.

ИИ встраивают в уже применяемые компанией решения сами разработчики ПО (например, Microsoft Copilot и Gemini), а также самовольно устанавливают сотрудники.

И риски, и способы их снижения отличаются для разных видов ИИ-систем.

Мы дадим обзор этой широкой темы, сфокусировавшись на инструментах детектирования и блокировки ИИ на двух уровнях.

SalesforceВ режиме настроек (Setup) нужно воспользоваться поиском по словам connected apps и в результатах поиска нажать Manage Connected Apps.

2 weeks, 1 day назад @ kaspersky.ru
Разбираем новую уязвимость чипов Qualcomm | Блог Касперского
Разбираем новую уязвимость чипов Qualcomm | Блог Касперского Разбираем новую уязвимость чипов Qualcomm | Блог Касперского

Но вы даже не узнаете, что в ваше устройство уже внедрен вредоносный код, а злоумышленники смогут получить доступ даже к заблокированному смартфону.

Что такое BootROMЧтобы понять серьезность находки, сначала нужно разобраться в том, как загружается современное устройство на чипе Qualcomm.

Самый нижний — фундамент и база, самый доверенный уровень — BootROM, постоянная память, вшитая в кремний и недоступная для изменения после производства.

Почему патча не существует — и что делатьQualcomm был уведомлен о находке в марте 2025 года и подтвердил наличие уязвимости в своих чипах.

Если у вас на руках устройство с уязвимым чипом, воспользуйтесь нашими советами, которые помогут снизить риск заражен…

2 weeks, 4 days назад @ kaspersky.ru
ASCII-графика в фишинговых письмах | Блог Касперского
ASCII-графика в фишинговых письмах | Блог Касперского ASCII-графика в фишинговых письмах | Блог Касперского

В решении для защиты почтовых шлюзов мы даже реализовали технологию, позволяющую считывать эти коды (причем не только из писем, но и вложений) и проверять зашитые в них ссылки.

Что такое ASCII-графика и как ее используют злоумышленникиСейчас в это нелегко поверить, но когда-то компьютеры не умели отображать графику.

Ну и вдобавок в то время многие платили за трафик, а потому отключали загрузку картинок в почте.

А в качестве дополнительного слоя защиты — установить защитные решения на все рабочие устройства, используемые для выхода в Интернет.

В частности, объяснять, что ASCII-графика в современных письмах может свидетельствовать о попытке фишинговой атаки.

2 weeks, 5 days назад @ kaspersky.ru
Зловредные ТВ-приставки: как дешевый «супербокс» превращает ваш дом в прокси-узел киберпреступников | Блог Касперского
Зловредные ТВ-приставки: как дешевый «супербокс» превращает ваш дом в прокси-узел киберпреступников | Блог Касперского

Дешевая ТВ-приставка на Android с бесплатными подписками может стать основой для ботнет-сетей и прокси-серверов киберпреступников. Разбираемся, как такие ТВ-боксы сдают ваш IP в аренду и как выбрать безопасное устройство.

2 weeks, 6 days назад @ kaspersky.ru
ИИ-ассистент в Kaspersky Container Security | Блог Касперского
ИИ-ассистент в Kaspersky Container Security | Блог Касперского ИИ-ассистент в Kaspersky Container Security | Блог Касперского

Интеграция с LLMТеперь у пользователей Kaspersky Container Security есть возможность использовать технологию Kaspersky Investigation and Response Assistant (KIRA).

KIRA активно внедряется и в другие продукты, и теперь она доступна для пользователей Kaspersky Container Security в качестве ИИ-ассистента.

В ходе недавнего обновления решение Kaspersky Container Security было снабжено программным интерфейсом для подключения больших языковых моделей.

Что еще обновилось в Cloud Workload SecurityКроме добавления ИИ-ассистента наши разработчики внесли еще ряд изменений в продукты, входящие в предложение Kaspersky Cloud Workload Security.

Kaspersky Container Security, теперь поддерживает механизм еди…

3 weeks назад @ kaspersky.ru
Как безопасно управлять подписками | Блог Касперского
Как безопасно управлять подписками | Блог Касперского Как безопасно управлять подписками | Блог Касперского

При этом большая часть из них — семейные, используемые совместно с близкими… и не очень: 37% пользователей делятся своими подписками за пределами семьи.

Сегодня расскажем, как безопасно управлять подписками, избежать взлома всех ваших аккаунтов и не попасться на удочку злоумышленников.

Как делятся подписками с близкими и не оченьМногие владельцы подписок с легкостью делятся ими с членами семьи и друзьями.

Самый худший вариант с точки зрения безопасности — когда покупается один подписной аккаунт и владелец передает логин и пароль другим пользователям.

Если вы и ваши близкие храните пароли «в голове», то вероятность того, что вы используете один и тот же пароль в разных сервисах, весьма велик…

3 weeks, 4 days назад @ kaspersky.ru
Блог Group-IB
последний пост None
Cisco Security Blog Cisco Security Blog
последний пост 8 часов назад
Security in the Post-Mythos Era
Security in the Post-Mythos Era Security in the Post-Mythos Era

It was designed to be useful whether you had a team of 500 security analysts or a single IT person wearing multiple hats.

The new mathBefore Mythos and other frontier large language models (LLMs), the vulnerability lifecycle had a rhythm that most security teams had internalized.

It also means you need incident response capability for when prevention fails.

When everything has been tested and still was not enough, emergency incident response is the capability that gets you from compromised to recovered.

Because they operate at a layer of the security stack that is independent of how fast vulnerabilities are discovered.

8 часов назад @ blogs.cisco.com
Cisco SASE with Meraki: Get in the Fast Lane to SASE
Cisco SASE with Meraki: Get in the Fast Lane to SASE Cisco SASE with Meraki: Get in the Fast Lane to SASE

That is why I am excited to share that Cisco SASE with Meraki is now generally available.

You keep the Meraki experience you know, then connect it to Cisco Secure Access for cloud-delivered Security Service Edge (SSE) protection.

What We BuiltCisco SASE with Meraki connects Meraki SD-WAN sites to Cisco Secure Access, Cisco’s cloud-delivered SSE solution.

With Cisco SASE with Meraki, Meraki AutoVPN can automatically establish secure primary and backup tunnels between enrolled MX sites and Cisco Secure Access.

Cisco SASE with Meraki gives Meraki customers a fast, secure, and resilient approach to bring SD-WAN traffic into Cisco Secure Access.

11 часов назад @ blogs.cisco.com
Extending Zero Trust Across the Agentic AI Workflow
Extending Zero Trust Across the Agentic AI Workflow Extending Zero Trust Across the Agentic AI Workflow

This is the shift from access control to action control.

To move from access control to action control, Agent Gateway will help answer five questions before a request is allowed to proceed:Who is the agent?

With Agent Gateway, Cisco extends these capabilities into the agentic workflow.

Duo will identify the agent process itself using Duo identity, extending naturally from user MFA to agent and non-human identities.

Duo will identify the agent process itself using Duo identity, extending naturally from user MFA to agent and non-human identities.

6 days, 11 hours назад @ blogs.cisco.com
Strengthening the Foundation: A Predictable, Customer focused Response to AI-Accelerated Vulnerability Discovery
Strengthening the Foundation: A Predictable, Customer focused Response to AI-Accelerated Vulnerability Discovery Strengthening the Foundation: A Predictable, Customer focused Response to AI-Accelerated Vulnerability Discovery

Why we are changing our cadenceThe fundamental scale of vulnerability discovery has shifted.

Seven days before each release, PSIRT will publish the list of technologies and platforms included in that drop.

Cisco PSIRT will provide ‘bundled’ CVEs (Common Vulnerability Exposures) tied to CWE categories (Common Weakness Enumerations).

If a finding is being addressed in a scheduled release, upgrading should negate the need to implement corner-case mitigations that do not scale.

The Cisco PSIRT is the gold standard for vulnerability disclosure and will drive this revolution – with significantly expanded tooling and cadence built for the new rate of discovery.

1 week назад @ blogs.cisco.com
Quantum Resilience Needs a Common Language. Here’s Where to Start.
Quantum Resilience Needs a Common Language. Here’s Where to Start. Quantum Resilience Needs a Common Language. Here’s Where to Start.

The National Institute of Standards and Technology (NIST) finalized its first PQC standards in 2024.

Cisco’s Quantum Resilience FrameworkCisco has developed a framework to articulate multiple levels of quantum resilience – each representing distinct capabilities designed to respond to new and emerging threats to confidential communication and product integrity.

It gives organizations a foundation as they progress toward more complete levels of quantum resilience.

Level 3 extends quantum resilience into identity and attestation.

Together, these levels give customers a practical way to evaluate quantum resilience.

1 week назад @ blogs.cisco.com
Security at Cisco Live: Going Shields Up for the Agentic Era
Security at Cisco Live: Going Shields Up for the Agentic Era Security at Cisco Live: Going Shields Up for the Agentic Era

Secure agents as digital workersThe second imperative is to secure the agents now entering the enterprise.

At Cisco Live, we are taking the next step by making DefenseClaw enterprise-ready and integrating it into Cisco Secure Client.

Context provided by the network is what allows security teams to understand behavior, enforce trust, and respond with confidence across domains.

That is how Cisco is helping customers become more resilient—and helping security teams protect, detect and respond with confidence in the agentic era.

Ask a question and stay connected with Cisco Security on social media.

1 week назад @ blogs.cisco.com
Identity Elevated: A New Unified Identity Experience in Cisco Cloud Control
Identity Elevated: A New Unified Identity Experience in Cisco Cloud Control Identity Elevated: A New Unified Identity Experience in Cisco Cloud Control

Introducing Identity in Cisco Cloud ControlIdentity in Cisco Cloud Control brings identity, device, network, application and agentic activity context together in a single, unified operational view.

By unifying capabilities across Duo, Cisco Identity Intelligence (CII), Cisco Identity Services Engine (ISE), and supported vendor sources, Cisco enables teams to investigate, assess, and act on identity risk without switching tools or losing context.

What’s NewWith the introduction of Identity in Cisco Cloud Control, customers gain new capabilities designed to simplify identity operations and make identity risk more actionable.

Identity in Cisco Cloud Control provides a unified way to operationa…

1 week назад @ blogs.cisco.com
Security Needs a New Operating Model
Security Needs a New Operating Model Security Needs a New Operating Model

Bringing security into Cisco Cloud ControlThat is the challenge Security in Cisco Cloud Control with AI Canvas is built to address.

Security in Cloud Control brings Security Cloud Control into Cisco Cloud Control’s unified operations platform.

With Cisco Cloud Control, security becomes part of a broader operational model across domains.

A new era for security operationsSecurity in Cisco Cloud Control with AI Canvas is about bringing security work into the same operating model the rest of IT needs: unified context, governed action, and collaboration between people and AI agents.

And with Security in Cisco Cloud Control with AI Canvas, that new operating model is here.

1 week назад @ blogs.cisco.com
Cisco Secure Access and Island Browser Enable Zero Trust Everywhere
Cisco Secure Access and Island Browser Enable Zero Trust Everywhere Cisco Secure Access and Island Browser Enable Zero Trust Everywhere

Cisco Secure Access provides the foundation with zero trust network access, ensuring that only authenticated users on trusted devices can connect to the appropriate private applications.

Extending Zero Trust to Where Work HappensTraditional zero trust architectures are built around a simple principle: verify identity and device posture before granting access.

With Cisco Secure Access and Island, organizations can enforce policies not only at the point of access, but also throughout the user session.

Behind the scenes, device posture is evaluated in real time and shared with Cisco Secure Access, which determines whether access should be granted.

By combining zero trust access with browser-na…

1 week, 1 day назад @ blogs.cisco.com
Finding what lives between the alerts: Announcing Cisco Talos Threat Hunting
Finding what lives between the alerts: Announcing Cisco Talos Threat Hunting Finding what lives between the alerts: Announcing Cisco Talos Threat Hunting

That gap is exactly why Cisco Talos is expanding its threat hunting program.

The Cisco Talos Threat Hunting program takes this expansive context and mixes it with their deep knowledge of Cisco products and security processes to help keep you secure.

The program uniquely offers threat hunting capabilities across three Cisco products.

With reporting and communication directly from the Cisco Talos Threat Hunting team, a true partnership builds over time to strengthen awareness of your organization’s environment and the skill sets required to address complex threats.

If that gap is one you’re thinking about, it’s worth a conversation with your Cisco account team, or further exploring what’s pos…

1 week, 1 day назад @ blogs.cisco.com
From Log Flood to Threat Signal: Cisco and Splunk Bring Context to Modern Defense
From Log Flood to Threat Signal: Cisco and Splunk Bring Context to Modern Defense From Log Flood to Threat Signal: Cisco and Splunk Bring Context to Modern Defense

That is why Cisco is bringing richer product telemetry into Splunk, along with the detections and correlation needed to make that telemetry useful.

Now, in its latest software release, Cisco Firewall introduces a native advanced logging capability, giving customers detailed, structured logs for richer protocol-level detail.

This is where the combination of Cisco telemetry and Splunk analytics becomes especially valuable.

Together, these signals help analysts connect workload behavior to network behavior, investigate with confidence, and respond faster.

To multiply this advantage, check out the advanced threat detection, investigation, and response with Cisco Firewall Promotional Splunk Capa…

1 week, 1 day назад @ blogs.cisco.com
Cisco Secure Access and Microsoft Purview Integration for Simplified Data Protection
Cisco Secure Access and Microsoft Purview Integration for Simplified Data Protection Cisco Secure Access and Microsoft Purview Integration for Simplified Data Protection

But as they deploy Cisco Secure Access to protect web and cloud traffic, they face a familiar challenge: policy fragmentation.

Cisco Secure Access + Microsoft Purview: Integrated, Consistent ProtectionCisco is excited to announce a new phase in our collaboration with Microsoft—bringing Purview’s robust data classification and data loss prevention capabilities directly into Cisco Secure Access.

As one of the early partners in this Purview ecosystem initiative, Cisco Secure Access will extend the enforcement of Purview data loss prevention policies to web traffic.

Apply trusted policies from Purview to web traffic managed by Cisco Secure Access, ensuring consistent protection across email, en…

1 week, 1 day назад @ blogs.cisco.com
Cisco Secure Access and Microsoft Edge for Business Integration
Cisco Secure Access and Microsoft Edge for Business Integration Cisco Secure Access and Microsoft Edge for Business Integration

We are excited to announce advanced enterprise browser integration between Cisco Secure Access and Microsoft Edge for Business, designed to enhance data security and protect the use of AI in modern organizations.

Seamless and Secure Enterprise Browser ExperienceThis integration brings together Cisco’s Secure Access (SSE) platform with Edge for Business, delivering a unified solution that enables secure, zero-trust access to private applications directly through the enterprise browser.

Key Benefits for IT and Security TeamsThe integration of Microsoft Edge for Business and Cisco Secure Access delivers data protection at the browser and network layers.

Enhanced Data Security with Cisco DLP In…

1 week, 4 days назад @ blogs.cisco.com
Why Network Segmentation Projects Fail: Four Patterns
Why Network Segmentation Projects Fail: Four Patterns Why Network Segmentation Projects Fail: Four Patterns

Instead of asking what happens when segmentation succeeds, let’s ask: why do so many segmentation projects fail.

That question is the focus of the newly released Cisco 2026 Segmentation Report, which draws on a survey of 400 failed segmentation projects at U.S.-based organizations with 500 or more employees.

Four Patterns of FailureWhen we evaluated each failed project against twelve factors spanning general IT project management and segmentation-specific challenges, four distinct failure patterns emerged:Perfect Storm (50%).

Where the Failures ConcentrateNot all segmentation projects are equally risky.

Read the Full ReportThe full 2026 Cisco Segmentation Report goes deeper into each failur…

2 weeks назад @ blogs.cisco.com
Cisco’s Risk-Based Vulnerability Disclosure in the Age of AI
Cisco’s Risk-Based Vulnerability Disclosure in the Age of AI Cisco’s Risk-Based Vulnerability Disclosure in the Age of AI

As the cybersecurity landscape rapidly evolves, driven by groundbreaking advancements in artificial intelligence (AI), Cisco is adapting its vulnerability disclosure practices to meet the challenges and opportunities presented by these technologies.

These AI capabilities enable unprecedented speed and scale in identifying security issues, while also allowing network defenders to continuously evolve to address emerging threats.

At the same time, we recognize that adversaries will also take advantage of these evolving AI capabilities, increasing the urgency and complexity of cybersecurity defense.

Our public facing Security Vulnerability Policy (SVP) describes our process in detail including …

2 weeks, 4 days назад @ blogs.cisco.com
Microsoft Security Microsoft Security
последний пост 6 часов назад
Reconstructing AI activity in investigations
Reconstructing AI activity in investigations Reconstructing AI activity in investigations

Security teams are already investigating activity involving Microsoft 365 Copilot and Azure AI services—from prompt injection attempts to unexpected data access.

It provides the foundation for reconstructing AI activity in enterprise environments.

To help address that challenge, we’ve published a new investigator playbook for Microsoft 365 Copilot and Azure AI services.

Investigations begin by identifying who interacted with AI systems, when the activity occurred, and which services were involved.

AI telemetry is constructed metadata-first, providing identity, time, and resource context across interactions.

6 часов назад @ microsoft.com
AI brands as bait: How threat actors are using the AI hype in social engineering
AI brands as bait: How threat actors are using the AI hype in social engineering AI brands as bait: How threat actors are using the AI hype in social engineering

As threat actors operationalize AI to accelerate attacks, they are also leveraging the wider global interest around AI itself as a social engineering lure.

AI as TRADECRAFT How threat actors operationalize AI ›Threat actors are quick to capitalize on highly anticipated launches or emerging trends, leveraging trusted branding and exploiting user curiosity to improve the success rates of their campaigns.

Search-driven discovery: Users found the repository through GitHub repository search, search engines, social sharing, and AI-assisted search results pointing to the lure page.

Once the lure was live, search engines increased the exposure of the malicious repository.

To hear stories and insigh…

1 day, 7 hours назад @ microsoft.com
Securing CI/CD in an agentic world: Claude Code Github action case
Securing CI/CD in an agentic world: Claude Code Github action case Securing CI/CD in an agentic world: Claude Code Github action case

Microsoft Threat Intelligence discovered that Anthropic’s Claude Code GitHub Action could expose CI/CD workflow secrets when AI agents process untrusted GitHub content, including issue bodies, pull request descriptions, and comments.

Tools such as Anthropic’s Claude Code GitHub Action can trigger on pull requests, read the diff, title, description, and comments, then post review feedback or security findings.

Claude Code actionClaude Code Action is a GitHub action that runs Claude inside your CI runner.

MITRE™️ATLAS techniques observedResource DevelopmentAML.0065, LLM Prompt Crafting: The attacker carefully constructs a payload tailored to the specific workflow configuration (e.g., system p…

4 days, 7 hours назад @ microsoft.com
Updating the taxonomy of failure modes in agentic AI systems: What a year of red teaming taught us
Updating the taxonomy of failure modes in agentic AI systems: What a year of red teaming taught us Updating the taxonomy of failure modes in agentic AI systems: What a year of red teaming taught us

It identified novel failure modes unique to agentic systems (agent compromise, injection, impersonation, flow manipulation) alongside existing failure modes materially amplified in agentic contexts (memory poisoning, cross-domain prompt injection, human-in-the-loop bypass).

Agentic systems consume plugin registries, MCP servers, prompt templates, and third-party tool integrations, each a new supply chain ingestion point.

In agentic systems, it exposes operational primitives and turns black-box probing into a white-box exploit path.

Operational findings: What red teaming showedTwelve months of engagements against deployed agentic systems produced several consistent patterns.

Zero-click HitL …

5 days, 4 hours назад @ microsoft.com
Preinstall to persistence: Inside the Red Hat npm Miasma credential-stealing campaign
Preinstall to persistence: Inside the Red Hat npm Miasma credential-stealing campaign Preinstall to persistence: Inside the Red Hat npm Miasma credential-stealing campaign

The malware then executes the payload via Bun, creating an unusual process chain (node → shell → bun → payload) designed to evade Node-focused monitoring and detections.

Use Microsoft Defender XDR to investigate suspicious activity across endpoints, identities, cloud apps, and developer environments.

Microsoft Defender XDR detectionsMicrosoft Defender XDR customers can refer to the list of applicable detections below.

Microsoft Defender XDR detectionsMicrosoft Defender XDR customers can refer to the list of applicable detections below.

Advanced huntingThe following KQL queries can be used in Microsoft Defender XDR Advanced Hunting to identify potential exposure to this supply-chain compromi…

6 days, 19 hours назад @ microsoft.com
Microsoft Build 2026: Securing code, agents, and models across the development lifecycle
Microsoft Build 2026: Securing code, agents, and models across the development lifecycle Microsoft Build 2026: Securing code, agents, and models across the development lifecycle

The new Microsoft Security multi-model agentic scanning harness (codename MDASH) is available in an expanded preview for eligible organizations and now includes integration with Microsoft Defender.

Build secure agents from day oneAt Build 2026, Microsoft is introducing new capabilities to help developers build secure, enterprise-ready agents by default.

The registry supports more than 20 types of local agents, including coding agents, AI desktop applications, and both local and remote Model Context Protocol (MCP) servers.

Trust agents with your dataDevelopers also need direct, real-time insight into data security posture and risk signals associated with the agents they build.

Also, follow u…

1 week назад @ microsoft.com
Malicious npm packages abuse dependency confusion to profile developer environments
Malicious npm packages abuse dependency confusion to profile developer environments Malicious npm packages abuse dependency confusion to profile developer environments

Inflated version numbersmr.4nd3r50n uses version 100.100.100, an absurdly high version number designed to win npm’s server resolution against any real internal package version.

Review npm package lockfiles (package-lock.json, yarn.lock, pnpm-lock.yaml), build logs, and artifact provenance for evidence of compromised package versions.

Use Microsoft Defender XDR to investigate suspicious activity across endpoints, identities, cloud apps, and developer environments.

Microsoft Defender XDR Threat analyticsMicrosoft Defender XDR customers can reference the Threat analytics report for this campaign in the Microsoft Defender portal at https://security.microsoft.com/threatanalytics3 for the latest …

1 week, 3 days назад @ microsoft.com
Microsoft is named a Leader in the 2026 Gartner® Magic Quadrant™ for Endpoint Protection
Microsoft is named a Leader in the 2026 Gartner® Magic Quadrant™ for Endpoint Protection Microsoft is named a Leader in the 2026 Gartner® Magic Quadrant™ for Endpoint Protection

As threats become more coordinated and faster to execute, endpoint protection has become the proving ground for modern defense.

For the seventh consecutive time, Microsoft has been named a Leader in the 2026 Gartner® Magic Quadrant™ for Endpoint Protection.

Learn moreIf you’re not yet taking advantage of Microsoft’s leading endpoint security solution, visit Microsoft Defender for Endpoint and start a free trial today to evaluate our leading endpoint protection platform.

Gartner, Magic Quadrant for Endpoint Protection, Deepak Mishra, Evgeny Mirolyubov, Nikul Patel, 26 May 2026.

Gartner research publications consist of the opinions of Gartner’s research organization and should not be construe…

1 week, 4 days назад @ microsoft.com
Microsoft is named a Leader in the 2026 Gartner® Magic Quadrant™ for Endpoint Protection
Microsoft is named a Leader in the 2026 Gartner® Magic Quadrant™ for Endpoint Protection Microsoft is named a Leader in the 2026 Gartner® Magic Quadrant™ for Endpoint Protection

As threats become more coordinated and faster to execute, endpoint protection has become the proving ground for modern defense.

For the seventh consecutive time, Microsoft has been named a Leader in the 2026 Gartner® Magic Quadrant™ for Endpoint Protection.

Learn moreIf you’re not yet taking advantage of Microsoft’s leading endpoint security solution, visit Microsoft Defender for Endpoint and start a free trial today to evaluate our leading endpoint protection platform.

Gartner, Magic Quadrant for Endpoint Protection, Deepak Mishra, Evgeny Mirolyubov, Nikul Patel, 26 May 2026.

Gartner research publications consist of the opinions of Gartner’s research organization and should not be construe…

1 week, 4 days назад @ microsoft.com
Typosquatted npm packages used to steal cloud and CI/CD secrets
Typosquatted npm packages used to steal cloud and CI/CD secrets Typosquatted npm packages used to steal cloud and CI/CD secrets

Microsoft has identified an active supply chain attack targeting the npm package ecosystem.

Once installed, the packages harvest AWS credentials, HashiCorp Vault tokens, and CI/CD pipeline secrets from the host environment.

Review npm package lockfiles (package-lock.json, yarn.lock, pnpm-lock.yaml), build logs, and artifact provenance for evidence of compromised package versions.

How Microsoft Defender helpsMicrosoft Defender Antivirus detects and blocks the malicious components on access.

Microsoft Defender XDR DetectionsMicrosoft Defender XDR customers can refer to the list of applicable detections below.

1 week, 4 days назад @ microsoft.com
Typosquatted npm packages used to steal cloud and CI/CD secrets
Typosquatted npm packages used to steal cloud and CI/CD secrets Typosquatted npm packages used to steal cloud and CI/CD secrets

Microsoft has identified an active supply chain attack targeting the npm package ecosystem.

Once installed, the packages harvest AWS credentials, HashiCorp Vault tokens, and CI/CD pipeline secrets from the host environment.

Review npm package lockfiles (package-lock.json, yarn.lock, pnpm-lock.yaml), build logs, and artifact provenance for evidence of compromised package versions.

How Microsoft Defender helpsMicrosoft Defender Antivirus detects and blocks the malicious components on access.

Microsoft Defender XDR DetectionsMicrosoft Defender XDR customers can refer to the list of applicable detections below.

1 week, 4 days назад @ microsoft.com
The Gentlemen ransomware: Dissecting a self-propagating Go encryptor
The Gentlemen ransomware: Dissecting a self-propagating Go encryptor The Gentlemen ransomware: Dissecting a self-propagating Go encryptor

Microsoft has observed The Gentlemen ransomware impacting organizations across education, transportation, healthcare, and financial industries in North America, South America, Europe, Africa, and Asia.

In this blog, we present a detailed analysis of the Gentlemen ransomware encryptor, including its execution flow, defense evasion behaviors, encryption design, and lateral movement techniques.

Identification: The GENTLEMEN marker, located after -- marker -- , serves as a unique identifier, allowing encryptors/decryptors to quickly determine that the file has been encrypted by The Gentlemen ransomware.

Free space wipeIf the -- wipe argument is provided, The Gentlemen ransomware performs an add…

1 week, 5 days назад @ microsoft.com
The Gentlemen ransomware: Dissecting a self-propagating Go encryptor
The Gentlemen ransomware: Dissecting a self-propagating Go encryptor The Gentlemen ransomware: Dissecting a self-propagating Go encryptor

Microsoft has observed The Gentlemen ransomware impacting organizations across education, transportation, healthcare, and financial industries in North America, South America, Europe, Africa, and Asia.

In this blog, we present a detailed analysis of the Gentlemen ransomware encryptor, including its execution flow, defense evasion behaviors, encryption design, and lateral movement techniques.

Identification: The GENTLEMEN marker, located after -- marker -- , serves as a unique identifier, allowing encryptors/decryptors to quickly determine that the file has been encrypted by The Gentlemen ransomware.

Free space wipeIf the -- wipe argument is provided, The Gentlemen ransomware performs an add…

1 week, 5 days назад @ microsoft.com
From poisoned search results to GPU mining: A cryptojacking campaign abusing ScreenConnect and Microsoft .NET utilities
From poisoned search results to GPU mining: A cryptojacking campaign abusing ScreenConnect and Microsoft .NET utilities From poisoned search results to GPU mining: A cryptojacking campaign abusing ScreenConnect and Microsoft .NET utilities

DLL sideloading and silent installation of ScreenConnect softwareThe downloaded ZIP archive contains the legitimate executable for the spoofed utility alongside a malicious DLL named autorun.dll.

The malicious DLL uses msiexec.exe to silently install a second malicious DLL named vcredist_x64.dll, named to masquerade as the Visual C++ Redistributable.

]com:8443/ws URL C2 from hollowed binaryReferencesThis research is provided by Microsoft Defender Security Research with contributions from Parasharan Raghavan and members of Microsoft Threat Intelligence.

Learn moreFor the latest security research from the Microsoft Threat Intelligence community, check out the Microsoft Threat Intelligence Blo…

2 weeks назад @ microsoft.com
From poisoned search results to GPU mining: A cryptojacking campaign abusing ScreenConnect and Microsoft .NET utilities
From poisoned search results to GPU mining: A cryptojacking campaign abusing ScreenConnect and Microsoft .NET utilities From poisoned search results to GPU mining: A cryptojacking campaign abusing ScreenConnect and Microsoft .NET utilities

DLL sideloading and silent installation of ScreenConnect softwareThe downloaded ZIP archive contains the legitimate executable for the spoofed utility alongside a malicious DLL named autorun.dll.

The malicious DLL uses msiexec.exe to silently install a second malicious DLL named vcredist_x64.dll, named to masquerade as the Visual C++ Redistributable.

]com:8443/ws URL C2 from hollowed binaryReferencesThis research is provided by Microsoft Defender Security Research with contributions from Parasharan Raghavan and members of Microsoft Threat Intelligence.

Learn moreFor the latest security research from the Microsoft Threat Intelligence community, check out the Microsoft Threat Intelligence Blo…

2 weeks назад @ microsoft.com
Google Online Security Blog Google Online Security Blog
последний пост 1 month, 2 weeks назад
AI threats in the wild: The current state of prompt injections on the web
AI threats in the wild: The current state of prompt injections on the web AI threats in the wild: The current state of prompt injections on the web

Here, threat actors may simply seed prompt injections on websites in hope of corrupting AI systems that browse them.

Early experiments revealed a significant volume of "benign" prompt injection text, which illustrates the complexity of distinguishing between functional threats and harmless content.

Many prompt injections were found in research papers, educational blog posts, or security articles discussing this very topic.

(Source: GitHub/swisskyrepo)When searching for prompt injections naively, the majority of detections are benign content – false positives in our case.

Malicious: ExfiltrationWe were able to observe a small number of prompt injections that aim at theft of data.

1 month, 2 weeks назад @ security.googleblog.com
Bringing Rust to the Pixel Baseband
Bringing Rust to the Pixel Baseband Bringing Rust to the Pixel Baseband

Recognizing the risks associated within the complex modem firmware, Pixel 9 shipped with mitigations against a range of memory-safety vulnerabilities.

Following our previous discussion on "Deploying Rust in Existing Firmware Codebases", this post shares a concrete application: integrating a memory-safe Rust DNS(Domain Name System) parser into the modem firmware.

Hook-up Rust to modem firmwareBefore building the Rust DNS library, we defined several Rust unit tests to cover basic arithmetic, dynamic allocations, and FFI to verify the integration of Rust with the existing modem firmware code base.

Pixel modem firmware already has a well-tested and specialized global memory allocation system to…

2 months назад @ security.googleblog.com
Protecting Cookies with Device Bound Session Credentials
Protecting Cookies with Device Bound Session Credentials Protecting Cookies with Device Bound Session Credentials

This project represents a significant step forward in our ongoing efforts to combat session theft, which remains a prevalent threat in the modern security landscape.

Session theft typically occurs when a user inadvertently downloads malware onto their device.

Once active, the malware can silently extract existing session cookies from the browser or wait for the user to log in to new accounts, before exfiltrating these tokens to an attacker-controlled server.

How DBSC WorksDBSC protects against session theft by cryptographically binding authentication sessions to a specific device.

The issuance of new short-lived session cookies is contingent upon Chrome proving possession of the correspondi…

2 months назад @ security.googleblog.com
Google Workspace’s continuous approach to mitigating indirect prompt injections
Google Workspace’s continuous approach to mitigating indirect prompt injections Google Workspace’s continuous approach to mitigating indirect prompt injections

Staying ahead of the latest indirect prompt injection attacks is critical to our mission of securing Workspace with Gemini.

In our previous blog “Mitigating prompt injection attacks with a layered defense strategy”, we reviewed the layered architecture of our IPI defenses.

Synthetic data generationAfter we discover, curate, and catalog new attacks, we use Simula to generate synthetic data expanding these new attacks.

We partition the synthetic data described above into separate training and validation sets to ensure performance is evaluated against held-out examples.

This process leverages the newly generated synthetic attack data described on this blog, to create a robust, end-to-end evalu…

2 months, 1 week назад @ security.googleblog.com
VRP 2025 Year in Review
VRP 2025 Year in Review VRP 2025 Year in Review

2025 marked a special year in the history of vulnerability rewards and bug bounty programs at Google: our 15th anniversary 🎉🎉🎉!

Coming back to 2025 specifically, our VRP once again confirmed the ongoing value of engaging with the external security research community to make Google and its products safer.

Vulnerability Reward Program 2025 in NumbersWant to learn more about who’s reporting to the VRP?

Tip: Want to be informed of new developments and events around our Vulnerability Reward Program?

Follow the Google VRP channel on X to stay in the loop and be sure to check out the Security Engineering blog, which covers topics ranging from VRP updates to security practices and vulnerability des…

2 months, 1 week назад @ security.googleblog.com
Security for the Quantum Era: Implementing Post-Quantum Cryptography in Android
Security for the Quantum Era: Implementing Post-Quantum Cryptography in Android Security for the Quantum Era: Implementing Post-Quantum Cryptography in Android

To stay ahead of the curve, the technology industry must undertake a proactive, multi-year migration to Post-Quantum Cryptography (PQC).

To bring these critical protections to the wider developer community with minimal friction, the transition will be supported through Play App Signing.

Play App Signing leverages Google Cloud KMS, which helps ensure industry-leading compliance standards, to secure signing keys.

Empower Developers : The inclusion of ML-DSA support within Android Keystore and Play App Signing allows developers to safeguard their users and application.

: The inclusion of ML-DSA support within Android Keystore and Play App Signing allows developers to safeguard their users and …

2 months, 2 weeks назад @ security.googleblog.com
Cultivating a robust and efficient quantum-safe HTTPS
Cultivating a robust and efficient quantum-safe HTTPS Cultivating a robust and efficient quantum-safe HTTPS

Today we're announcing a new program in Chrome to make HTTPS certificates secure against quantum computers.

Instead, Chrome, in collaboration with other partners, is developing an evolution of HTTPS certificates based on Merkle Tree Certificates (MTCs), currently in development in the PLANTS working group.

Since MTC technology shares significant architectural similarities with CT, these operators are uniquely qualified to ensure MTCs are able to get off the ground quickly and successfully.

The Chrome Quantum-resistant Root Program will operate alongside our existing Chrome Root Program to ensure a risk-managed transition that maintains the highest levels of security for all users.

First, we…

3 months, 1 week назад @ security.googleblog.com
Staying One Step Ahead: Strengthening Android’s Lead in Scam Protection
Staying One Step Ahead: Strengthening Android’s Lead in Scam Protection Staying One Step Ahead: Strengthening Android’s Lead in Scam Protection

For Majik, Scam Detection was the intervention he needed: “The warning is what made me pause and avoid a bad situation”.

As scammers evolve their tactics and create more convincing and personalized threats, we’re using the best of Google AI to stay one step ahead.

Expanding Scam Detection for Calls to Samsung DevicesTo help protect you during phone calls, Scam Detection alerts you if a caller uses speech patterns commonly associated with fraud.

Scam Detection for phone calls on Google Pixel devices is available in the U.S., Australia, Canada, India, Ireland, and the UK.

Powered by Gemini’s on-device model, Scam Detection provides intelligent protection against scam calls while ensuring that…

3 months, 2 weeks назад @ security.googleblog.com
Keeping Google Play & Android app ecosystems safe in 2025
Keeping Google Play & Android app ecosystems safe in 2025 Keeping Google Play & Android app ecosystems safe in 2025

Upgrading Google Play’s AI-powered, multi-layered user protectionsWe’ve seen a clear impact from these safety efforts on Google Play.

As Android’s built-in defense against malware and unwanted software, Google Play Protect now scans over 350 billion Android apps daily.

This proactive protection constantly checks both Play apps and those from other sources to ensure they are not potentially harmful.

Looking aheadOur top priority remains making Google Play and Android the most trusted app ecosystems for everyone.

Thank you for being part of the Google Play and Android community as we work together to build a safer app ecosystem.

3 months, 2 weeks назад @ security.googleblog.com
New Android Theft Protection Feature Updates: Smarter, Stronger
New Android Theft Protection Feature Updates: Smarter, Stronger New Android Theft Protection Feature Updates: Smarter, Stronger

That’s why we're committed to providing multi-layered defenses that help protect you before, during, and after a theft attempt.

Today, we're announcing a powerful set of theft protection feature updates that build on our existing protections, designed to give you greater peace of mind by making your device a much harder target for criminals.

These updates are now available for Android devices running Android 16+.

More User Control for Failed Authentications: In Android 15, we launched Failed Authentication Lock, a feature that automatically locks the device's screen after excessive failed authentication attempts.

This feature is now getting a new dedicated enable/disable toggle in settings,…

4 months, 1 week назад @ security.googleblog.com
HTTPS certificate industry phasing out less secure domain validation methods
HTTPS certificate industry phasing out less secure domain validation methods HTTPS certificate industry phasing out less secure domain validation methods

These initiatives, driven by Ballots SC-080, SC-090, and SC-091, will sunset 11 legacy methods for Domain Control Validation.

What’s Domain Control Validation?

Domain Control Validation is a security-critical process designed to ensure certificates are only issued to the legitimate domain operator.

Sunsetted methods relying on email:Sunsetted methods relying on phone:Sunsetted method relying on a reverse lookup:For everyday users, these changes are invisible - and that’s the point.

These changes push the ecosystem toward standardized (e.g., ACME), modern, and auditable Domain Control Validation methods.

6 months назад @ security.googleblog.com
Further Hardening Android GPUs
Further Hardening Android GPUs Further Hardening Android GPUs

Partnership with ArmOur goal is to raise the bar on GPU security, ensuring the Mali GPU driver and firmware remain highly resilient against potential threats.

We partnered with Arm to conduct an analysis of the Mali driver, used on approximately 45% of Android devices.

This approach allowed us to roll out the new security policy broadly while minimizing the impact on developers.

This effort spans across Android and Android OEMs, and required close collaboration with Arm.

The Android security team is committed to collaborating with ecosystem partners to drive broader adoption of this approach to help harden the GPU.

6 months назад @ security.googleblog.com
Architecting Security for Agentic Capabilities in Chrome
Architecting Security for Agentic Capabilities in Chrome Architecting Security for Agentic Capabilities in Chrome

We built on Gemini's existing protections and agent security principles and have implemented several new layers for Chrome.

To further bolster model alignment beyond spotlighting, we’re introducing the User Alignment Critic — a separate model built with Gemini that acts as a high-trust system component.

A flow chart that depicts the User Alignment Critic: a trusted component that vets each action before it reaches the browser.

The User Alignment Critic runs after the planning is complete to double-check each proposed action.

Looking forwardThe upcoming introduction of agentic capabilities in Chrome brings new demands for browser security, and we've approached this challenge with the same ri…

6 months назад @ security.googleblog.com
Android expands pilot for in-call scam protection for financial apps
Android expands pilot for in-call scam protection for financial apps Android expands pilot for in-call scam protection for financial apps

Android uses the best of Google AI and our advanced security expertise to tackle mobile scams from every angle.

Over the last few years, we’ve launched industry-leading features to detect scams and protect users across phone calls, text messages and messaging app chat notifications.

To help combat these types of financial scams, we launched a pilot earlier this year in the UK focused on in-call protections for financial apps.

The UK pilot of Android’s in-call scam protections has already helped thousands of users end calls that could have cost them a significant amount of money.

We’ve also started to pilot this protection with more app types, including peer-to-peer (P2P) payment apps.

6 months, 1 week назад @ security.googleblog.com
Android Quick Share Support for AirDrop: A Secure Approach to Cross-Platform File Sharing
Android Quick Share Support for AirDrop: A Secure Approach to Cross-Platform File Sharing Android Quick Share Support for AirDrop: A Secure Approach to Cross-Platform File Sharing

Secure by DesignWe built Quick Share’s interoperability support for AirDrop with the same rigorous security standards that we apply to all Google products.

Secure Sharing Channel: The communication channel itself is hardened by our use of Rust to develop this feature.

On Android, security is built in at every layer.

On Android, security is built in at every layer.

Secure Sharing Using AirDrop's "Everyone" ModeTo ensure a seamless experience for both Android and iOS users, Quick Share currently works with AirDrop's "Everyone for 10 minutes" mode.

6 months, 3 weeks назад @ security.googleblog.com