Новости информационной безопасности

В npm нашли самораспространяющийся вредоносный пакет: CanisterWorm крадёт токены и заражает чужие библиотеки

Исследователи обнаружили в npm кампанию CanisterWorm: вредоносный код запускается через postinstall, крадёт npm-токены, закрепляется в Linux через systemd и публикует заражённые версии других пакетов.

Читать далее

Кибератака оставила водителей в США без машин: часть автомобилей не заводится из-за сбоя сервисов

Intoxalock сообщила о киберинциденте, который нарушил работу сервисов алкозамков в 46 штатах США. У части водителей возникли проблемы с запуском автомобилей и обязательной калибровкой устройств.

Читать далее

Firefox 149 получит бесплатный VPN на 50 ГБ, но работает он только внутри браузера

by Адриан Ванс

Бесплатный VPN в Firefox 149 выходит 24 марта с лимитом 50 ГБ. Mozilla называет его VPN, но на деле это промежуточный сервер на уровне средства просмотра. Почта, мессенджеры, всё за пределами Firefox продолжает работать с настоящим IP. Кто управляет серверами …

Читать далее

Обзор уязвимостей 21–22 марта: BACnet без шифрования и семь ошибок WordPress за четыре дня

by Артем Сафонов

198 CVE за выходные. Протокол BACnet передаёт данные автоматизации зданий без шифрования (CVSS 9.1). WordPress получил семь ошибок повышения привилегий за четыре дня, SQL-инъекцию через cookie, обходящую WAF, и захват администратора через проверку подстроки strpos().

Читать далее

Критическая уязвимость в Quest KACE SMA могла использоваться в реальных атаках

Arctic Wolf сообщила о признаках эксплуатации CVE-2025-32975 в Quest KACE SMA. Уязвимость с CVSS 10.0 позволяет обойти аутентификацию и потенциально получить полный контроль над устройством.

Читать далее

Ubiquiti срочно закрыла критическую уязвимость в UniFi Network Application

Ubiquiti выпустила срочные обновления для UniFi Network Application из-за критической уязвимости CVE-2026-22557 с оценкой 10 из 10. Ошибка может позволить захват учетной записи без привилегий на уязвимых инстансах.

Читать далее

Обзор уязвимостей 20 марта: экстренный патч Oracle, обходы Spring Boot, атака на FastGPT

by Артем Сафонов

Экстренный патч вне квартального цикла — Oracle считает угрозу слишком острой. CVE-2026-21992 почти дословно повторяет ошибку, которую эксплуатировали в ноябре 2025. Spring Boot закрыла два обхода аутентификации. В FastGPT нашли способ протащить вредоносный Docker-образ.

Читать далее

Сооснователь Super Micro арестован за контрабанду ИИ-серверов Nvidia в Китай на $2,5 млрд

by Артем Сафонов

Серийные наклейки снимали с настоящих серверов и клеили на муляжи. Аудитор «развлекался» вместо проверки. $2,5 млрд в ИИ-серверах Nvidia ушли в Китай через подставную фирму за 18 месяцев. Сооснователь Super Micro арестован. Акции рухнули на 25%.

Читать далее

Жена сняла на камеру сид-фразу мужа и вывела 2 323 биткоина. Суд разрешил иск на $172 млн

by Адриан Ванс

Камера видеонаблюдения в собственном доме стала инструментом кражи $172 млн в биткоинах. Жена сняла на камеру сид-фразу из 24 слов от Trezor, вывела 2 323 BTC на 71 адрес. Судья оценил шансы мужа на возврат как «крайне высокие». Процесс в …

Читать далее

Подрядчик Siemens вымогал $2,5 млн, прикрываясь борьбой за прозрачность зарплат

by Артем Сафонов

Контрактный аналитик украл зарплатные ведомости подразделения Siemens, отправил 60 писем с требованием $2,5 млн и подавал вымогательство как борьбу за прозрачность зарплат. Компания заплатила. ФБР нашло его по дебетовым картам матери и сестры на Coinbase.

Читать далее

47% атак начинаются с действий самой жертвы. Push Security разобрала шесть техник

by Артем Сафонов

MFA не спасает, ключи доступа не спасают, пароль не крадут. 47% атак начинаются с того, что жертва сама выполняет нужное злоумышленнику действие. Push Security разобрала шесть техник. ConsentFix захватывает учётную запись Microsoft одной вставкой URL.

Читать далее

Обзор уязвимостей 19 марта 2026: три ошибки WordPress без патча, SSRF и инъекции в ИИ-агенте

by Артем Сафонов

Три ошибки WordPress с оценками 9.3–9.8 и без патча. Одинаковая SSRF появилась сразу в трёх менеджерах проектов за месяц. ИИ-агент OpenClaw набрал 15 записей о безопасности за март. В автопилоте дронов PX4 переполнение буфера по MAVLink без аутентификации.

Читать далее

Дистрибьютор китайских терминалов Urovo подал заявку на собственную мобильную ОС

Торговая компания с 59 сотрудниками и выручкой 3,2 млрд руб. претендует на собственную мобильную ОС в реестре. «СКАНТЕХ» продаёт китайские терминалы Urovo и создаёт «МЕФ ОС», чтобы сохранить доступ к госзакупкам и объектам критической инфраструктуры.

Читать далее