Ad

Новости информационной безопасности

Российским ИИ разрешили анализировать защищённые произведения

Президент России Владимир Путин подписал Федеральный закон № 243-ФЗ «О поддержке развития технологий искусственного интеллекта в Российской Федерации». Документ создаёт отдельный режим для крупных российских моделей и выводит некоторые действия при их обучении из-под ответственности за нарушение авторских и смежных …

Читать далее

Apache Syncope закрыл шесть уязвимостей, ведущих к захвату ролей и выполнению кода

Разработчики Apache Syncope выпустили версии 4.1.2 и 4.0.7, устраняющие шесть уязвимостей в системе управления учётными записями и правами доступа. Ошибки позволяют повышать привилегии, отправлять запросы во внутреннюю сеть, выполнять произвольные команды SQL и запускать код на сервере.

Читать далее

Карты MECCHA CHAMELEON тайно запускали PowerShell на ПК игроков

В пользовательских картах для MECCHA CHAMELEON обнаружили вредоносный сценарий, который записывал BAT-файл за пределами каталога игры и пытался загрузить дополнительную программу через PowerShell. Исследователь Feint позднее сообщил, что полученный им компонент второго этапа устанавливал троян удалённого доступа.

Читать далее

ChonkyChicken добрался до защиты Chrome: вредонос крадёт учётные данные и захватывает активные сеансы

Специалисты Insikt Group обнаружили четыре новых семейства вредоносного ПО, связанных с разработчиком TAG-195: TinyEgg, ChonkyChicken, модульную версию ChonkyChicken и вспомогательный компонент ChromEggscalator. Инструменты образуют единую цепочку заражения: от первого доступа к компьютеру до кражи данных из Chrome, управления браузером, разведки …

Читать далее

Хакеры КНДР взломали банки страны: деньги выводили через криптовалюту и приграничные каналы

В КНДР раскрыли внутреннюю схему вывода денег через криптовалюту: бывших IT-специалистов подозревают во взломе Центрального банка и Банка внешней торговли страны. По данным источников, похищенные средства дробили, уводили в криптокошельки и обналичивали через приграничные каналы и посредников, связанных с Китаем.

Читать далее

Один клиент может забить память сервера через HTTP/2

Исследователи обнаружили способ вывести из строя некоторые серверы, прокси и балансировщики с поддержкой HTTP/2. Атакующему не нужны учётная запись, большой поток запросов или доступ к панели управления. Достаточно открыть несколько потоков внутри одного соединения, запросить объёмные данные и запретить серверу …

Читать далее

Индия дала GitHub три часа на блокировку Bitchat

Индийский координационный центр по борьбе с киберпреступностью I4C потребовал от GitHub ограничить доступ к исходному коду Bitchat — децентрализованного мессенджера, способного передавать сообщения без мобильного интернета. Платформе дали три часа на исполнение распоряжения.

Читать далее

Девять из девяти: ИИ-скрипты провалили проверку безопасности

Исследователи проверили девять Python-скриптов, созданных ChatGPT, Microsoft Copilot и Google Gemini для обычных офисных задач. Claude Code обнаружил проблемы безопасности в каждом файле. Среди находок оказались подделка серверных запросов, обход ограничений файловой системы, внедрение данных в письма и атаки через …

Читать далее

Почти Fable за полцены: Anthropic выпустила Claude Opus 5

Anthropic представила Claude Opus 5 — новую флагманскую модель семейства Opus, рассчитанную на программирование, длительную работу агентов и профессиональные задачи. Компания позиционирует новинку как более доступную альтернативу Claude Fable 5: базовые тарифы ниже ровно вдвое, а результаты в ряде тестов …

Читать далее

Codex CLI научился переносить настройки из Cursor и Claude Code

OpenAI выпустила Codex CLI 0.145.0 — крупное обновление терминального агента для программирования. В новой версии расширили команду импорта из Cursor и Claude Code, стабилизировали включаемый отдельно многоагентный режим, добавили постраничную историю диалогов, поддержку звука и экспериментальное подключение через Amazon Bedrock.

Читать далее

JetBrains закрыла опасные уязвимости в IntelliJ IDEA и TeamCity

JetBrains раскрыла несколько критических уязвимостей в IntelliJ IDEA и TeamCity. Две ошибки в режиме удалённой разработки IntelliJ IDEA получили максимальные 10 баллов из 10 по шкале CVSS. Ещё одна позволяла читать файлы без необходимых прав.

Читать далее

Пиратская библиотека обошлась Anthropic в $1,5 млрд

Федеральный суд Северного округа Калифорнии окончательно утвердил мировое соглашение между Anthropic и владельцами авторских прав на сотни тысяч книг. Разработчик Claude сформирует невозвратный фонд объёмом $1,5 млрд плюс начисленные проценты. Деньги предназначены авторам и издательствам, чьи произведения компания скачала из …

Читать далее

ИИ без тормозов: Hermes обследовал сеть Минфина Таиланда

Автономный ИИ-агент Hermes использовали для разведки во внутренней сети Министерства финансов Таиланда. Оператор отключил запросы на подтверждение опасных команд, после чего агент запускал средства проверки Linux-серверов, искал способы повышения привилегий и просматривал каталоги с кадровыми и служебными документами.

Читать далее

Kimi K3 подобралась к zero-click RCE в Telegram, но цепочку не завершила

Исследователь безопасности Чаофань Шоу сообщил о возможной бескликовой атаке на Telegram Desktop и клиент Telegram для iOS, которую подготовила агентная система на базе Kimi K3. Автор утверждает, что модель добилась выполнения произвольной команды без действия пользователя.

Читать далее

Kimi K3 собрала Redis-эксплойт, но не открыла новый zero-day

Исследователь безопасности Чаофань Шоу сообщил, что система из 32 агентов на базе Kimi K3 за 27 минут нашла ошибку в Redis и построила рабочую цепочку удалённого выполнения кода. Опубликованный репозиторий действительно содержит доказательство эксплуатации Redis 8.8.0 через обработчик TDigest в …

Читать далее