Новости информационной безопасности

Columba: мессенджер для переписки и звонков без интернета через mesh-сеть Reticulum

Мессенджер без интернета, серверов и номера телефона. Columba передаёт сообщения и голос через Bluetooth, Wi-Fi или радиомодули LoRa на расстояние до 10+ км. Открытый код, сквозное шифрование, Android 12+. Бета-версия на GitHub.

Читать далее

Три ошибки в протоколе Xiaomi позволяют получить root-доступ к камере C400 по Wi-Fi

by Артем Сафонов

Три ошибки в фирменном протоколе Xiaomi позволяют получить root-доступ к камере C400 по Wi-Fi без QR-кода и физического доступа. TASZK Security Labs выложила полный эксплойт и инструмент отвязки от облака на GitHub. Xiaomi не дала публичного ответа.

Читать далее

Ethereum Foundation вчетверо увеличила вознаграждение за уязвимости до $1 млн

by Адриан Ванс

Максимальное вознаграждение за уязвимости Ethereum выросло вчетверо, до $1 млн. Впервые это постоянный максимум, а не временная акция перед обновлением. Программа покрывает 10 клиентов, два компилятора и весь стек протокола.

Читать далее

Обзор уязвимостей 16 марта 2026: два выхода из песочницы Chrome, цепочка в Unraid и SQL-инъекция в ИИ-платформе

by Артем Сафонов

252 уязвимости за один день, включая два выхода из песочницы Chrome Mojo. Один принёс исследователю рекордные $250 000, другой использовала APT-группировка TaxOff. В Unraid снова нашли цепочку root-доступа в том же файле, что и шесть лет назад.

Читать далее

ClickFix атакует macOS через поддельные ИИ-инструменты и крадёт данные с 50 000 устройств

by Адриан Ванс

Поддельные ИИ-приложения обманом заставляют пользователей macOS вставлять вредоносные команды в терминал. Sophos зафиксировала 50 000+ переходов за дни. Вариант InstallFix нацелен на разработчиков, потому что curl | sh для них привычный паттерн установки.

Читать далее

Android 17 заблокировал Accessibility API только для приложений специальных возможностей

by Артем Сафонов

В бета-версии Android 17 закрыт доступ к Accessibility API для утилит, не связанных с доступностью. Банковские трояны Anatsa и Copybara теряют основной канал атаки. Tasker, MacroDroid и dynamicSpot тоже перестанут работать при включённом AAPM.

Читать далее

Операция Lightning ликвидировала прокси-ботнет SocksEscort из 369 000 роутеров

by Артем Сафонов

Международная операция накрыла прокси-ботнет SocksEscort, заразивший 369 000 домашних роутеров в 163 странах. ФБР и Europol изъяли серверы, домены и криптовалюту. Среди поражённых моделей — массовые D-Link, Netgear, TP-Link и Zyxel.

Читать далее

Unit 42. Слабости в управлении доступом участвовали в 89% взломов, вывод данных ускорился вчетверо

by Артем Сафонов

89% корпоративных взломов за 2025 год связаны со слабостями управления доступом. Вывод данных ускорился вчетверо, до 72 минут. Медианный выкуп вырос до $1,5 млн. Отчёт Unit 42 на 750+ инцидентах.

Читать далее

Storm-2561 имитирует VPN-клиенты семи компаний и крадёт учётные данные через отравление поисковой выдачи

by Артем Сафонов

Поддельные страницы загрузки семи VPN-компаний, подписанные DLL и инфостилер Hyrax. Microsoft раскрыла кампанию Storm-2561, которая крадёт корпоративные VPN-пароли через манипуляцию поисковой выдачей.

Читать далее

Обзор уязвимостей за 13 марта 2026. Veeam Backup RCE, XXE в Tolgee и инъекция команд в TP-Link

by Артем Сафонов

124 новые уязвимости за сутки, три критических. Veeam Backup с четырьмя уязвимостями (CVSS до 9.8), среди которых активно эксплуатируемая группировками-вымогателями Akira, Fog и Frag.

Читать далее

Google закрыла два 0-day в Chrome. Уязвимости в Skia и V8 уже использовались в атаках

by Артем Сафонов

Экстренный патч Chrome 146 закрывает два 0-day с CVSS 8.8 в графической библиотеке Skia и движке V8. Обе уязвимости уже применялись в атаках. Это второй и третий 0-day в Chrome за 2026 год.

Читать далее

Хакер обманом заставил Sony навсегда заблокировать крупнейшего коллекционера трофеев PlayStation

by Адриан Ванс

432 000 трофеев, пять рекордов Гиннесса, 16 лет коллекционирования. Всё обнулено, потому что хакер обманул службу поддержки Sony. Для перехвата PSN-аккаунта оказалось достаточно имени и старого номера чека.

Читать далее

Неисправимая уязвимость в чипах MediaTek позволяет извлечь PIN и seed-фразы за 45 секунд

by Артем Сафонов

За 45 секунд исследователи Ledger извлекли PIN и seed-фразы из шести криптокошельков на Nothing CMF Phone 1. Уязвимость в Boot ROM чипа MediaTek вшита в кремний и не может быть полностью устранена обновлением.

Читать далее