Новости информационной безопасности

Обзор уязвимостей 24 марта: 42 ошибки Firefox 149, пять нашёл ИИ от Anthropic

by Артем Сафонов

42 ошибки Firefox 149 в одном предупреждении. Шесть позволяют выйти из песочницы, одной вредоносной страницы достаточно. Пять ошибок впервые нашёл ИИ-ассистент Claude от Anthropic. Chrome в тот же день закрыл 8 опасных ошибок. Langflow получила третью RCE за неделю.

Читать далее

Google закрыла восемь опасных ошибок в Chrome 146, пятое обновление безопасности за март

Пятое обновление безопасности Chrome за март. Восемь опасных ошибок в WebAudio, WebGL, Dawn, Fonts и FedCM. Один исследователь нашёл обе ошибки в WebAudio и получил $7 000 за первую. Ни одна из восьми пока не эксплуатируется, но use-after-free и переполнения …

Читать далее

Хакеры используют поддельный Office, а потом получают тихий доступ к компьютеру через RDP

Исследователи сообщили о кампании APT-C-13 / Sandworm: заражение начинается с поддельного Office ISO, после чего злоумышленники закрепляются в системе через RDP, SSH-туннели, задачи Windows и скрытые скрипты.

Читать далее

Более 511 тысяч устаревших серверов Microsoft IIS всё ещё доступны из интернета. Почему это проблема

В сети обнаружены сотни тысяч устаревших экземпляров Microsoft IIS, часть из которых уже полностью вне поддержки, включая ESU. Разбираем, что это значит для безопасности, какие версии IIS уже EOL и что делать администраторам.

Читать далее

Российский хакер получил 6 лет и 9 месяцев за продажу доступа к сетям группировке Yanluowang

by Артем Сафонов

Посредник продавал вход в корпоративные сети за $1 000, а выкупы за этот доступ достигали десятков миллионов. В тот же день предъявлены обвинения переговорщику из DigitalMint, который вёл переговоры с жертвами BlackCat и одновременно работал на вымогателей.

Читать далее

Хакеры атакуют пользователей Android через фальшивые приглашения в бета-версию ChatGPT

Злоумышленники запустили новую фишинговую кампанию против пользователей Android. В качестве приманки они используют приглашения протестировать ранние версии приложений ChatGPT и инструментов Meta (запрещена в РФ) для рекламы. Главная опасность в том, что письма приходят через реальную инфраструктуру Firebase App Distribution, …

Читать далее

Обзор уязвимостей 23 марта: 13 ошибок AVideo за двое суток, jsrsasign позволяет восстановить закрытый ключ

by Артем Сафонов

13 ошибок за двое суток в одной платформе. AVideo хранит пароли в MD5 и отдаёт секретные ключи без входа. Криптобиблиотека jsrsasign позволяет восстановить закрытый ключ DSA из нескольких подписей. Обновления недостаточно, нужно перевыпустить ключи и отозвать сертификаты.

Читать далее

GrapheneOS отказалась проверять возраст вопреки законам Бразилии и Калифорнии

by Артем Сафонов

Защищённая сборка Android отказалась выполнять законы о проверке возраста в Бразилии и Калифорнии. Если устройства нельзя продавать пусть так. В 2027 году Motorola выпустит смартфон с GrapheneOS. Как он попадёт на полки в странах с обязательной проверкой, пока неясно.

Читать далее

VoidStealer научился обходить защиту Chrome: что известно

Исследователи сообщили о новой версии стилера VoidStealer, которая обходит защиту Chrome Application-Bound Encryption и извлекает главный ключ шифрования из памяти браузера. Разбираем, что известно и чем это опасно.

Читать далее

Microsoft выпустила срочное обновление KB5085516: что оно исправляет

Microsoft выпустила внеплановое обновление KB5085516 для Windows 11 24H2 и 25H2. Патч исправляет ошибку, из-за которой вход в приложения с Microsoft-аккаунтом мог завершаться сообщением об отсутствии интернета.

Читать далее

В США изъяли домены группировки Handala, но сайт восстановили уже через сутки

FBI и Минюст США изъяли четыре домена, которые связывают с Handala и иранским MOIS, но сайт группы быстро восстановили. Собрали подтверждённые факты об инциденте, позиции властей, Stryker и рекомендациях CISA и Microsoft.

Читать далее

Фишинговое письмо подрядчику обернулось утечкой 100 ГБ данных из Crunchyroll

by Артем Сафонов

Сотрудник подрядчика в Индии запустил вредоносную программу из фишингового письма. Через его учётные данные злоумышленник добрался до Crunchyroll и за сутки выкачал 100 ГБ. Цепочка тянется к взлому Salesloft Drift в 2025 году. Crunchyroll молчит 11 дней.

Читать далее