Ad

Новости информационной безопасности

РТК-ЦОД откроет публичные сервисы для белых хакеров

РТК-ЦОД запускает программу поиска уязвимостей на платформе Standoff Bug Bounty. Независимым исследователям разрешат проверять публично доступные ИТ-сервисы компании и получать вознаграждение за подтверждённые ошибки безопасности.

Читать далее

Next.js закрыл девять уязвимостей в серверной логике

Команда Next.js выпустила обновления 15.5.21 и 16.2.11, закрывающие девять уязвимостей в серверной части фреймворка. Четыре проблемы получили высокий уровень опасности, ещё пять — средний. Ошибки позволяют отправлять запросы во внутренние сети, обходить проверку доступа в отдельных конфигурациях, перегружать процессор и …

Читать далее

Storm крадёт браузерные сессии и расшифровывает данные на сервере

Исследователи Varonis Threat Labs разобрали инфостилер Storm, который переносит расшифровку украденных браузерных данных с заражённого компьютера на серверы операторов. Вредонос собирает пароли, cookie-файлы, данные автозаполнения, токены Google, сведения банковских карт и историю посещений, а затем передаёт их во внешнюю инфраструктуру.

Читать далее

Минцифры предложило установить российские сертификаты безопасности

Минцифры рекомендовало пользователям установить российские сертификаты безопасности для стабильного доступа к отечественным сайтам через Google Chrome, Safari, Microsoft Edge и другие браузеры. Поводом стал отзыв части TLS-сертификатов, ранее выданных российским организациям зарубежными удостоверяющими центрами.

Читать далее

Сбой AWS превратил центы в триллионы долларов

Клиенты Amazon Web Services 17 июля 2026 года получили уведомления о резком превышении облачных бюджетов и увидели в панели управления расходы на миллиарды и триллионы долларов. У некоторых пользователей обычный ежемесячный платёж в несколько центов превратился в сумму, сопоставимую с …

Читать далее

Расширение Adobe Acrobat позволяло красть переписку из WhatsApp Web

Исследователи Guardio Labs раскрыли цепочку уязвимостей в расширении Adobe Acrobat для Google Chrome, которая позволяла вредоносному сайту получить текст из открытого сеанса WhatsApp Web. Злоумышленнику не требовалось устанавливать вредоносную программу, красть пароль, перехватывать файл cookie или искать ошибку в самом …

Читать далее

Bit2Watt превращает облачные GPU в генератор помех для электросети

Исследователи Чжэцзянского университета представили Bit2Watt — метод управляемого изменения энергопотребления графических ускорителей, способный создавать помехи в системе электроснабжения дата-центра. Злоумышленнику в предложенной модели не требуется взламывать облачную платформу, получать права администратора или проникать в оборудование электросети. Он действует как обычный …

Читать далее

В Directum RX закрыли критическую RCE-уязвимость

Специалисты BI.ZONE обнаружили критическую уязвимость в платформе Directum RX, используемой для управления электронными документами и корпоративными процессами. Ошибка позволяет удалённому атакующему выполнить произвольный код в среде системы, если у него есть доступ к любой учётной записи сервиса. Уязвимость зарегистрирована в …

Читать далее

Минцифры предложило единую систему борьбы с киберпреступностью

Минцифры подготовило проект доктрины развития системы противодействия правонарушениям, совершаемым с использованием информационно-коммуникационных технологий. Документ рассчитан на период до 2035 года и опубликован для общественного обсуждения.

Читать далее

JadePuffer нацелил шифровальщик на модели и данные ИИ

Оператор JadePuffer вернулся к ранее взломанному серверу Langflow с новым шифровальщиком ENCFORGE. Вредонос ищет веса моделей, контрольные точки, обучающие наборы, векторные индексы и другие компоненты инфраструктуры машинного обучения, после чего частично шифрует файлы и добавляет к их именам расширение .locked.

Читать далее

Россия вводит регулируемый рынок криптовалют

Государственная дума 21 июля приняла во втором и третьем чтениях закон «О цифровых валютах и цифровых правах». Документ создаёт в России регулируемую инфраструктуру для покупки, продажи, хранения и организованных торгов криптовалютой.

Читать далее

SonicWall SMA1000 взламывали через две уязвимости нулевого дня

Неизвестные злоумышленники несколько недель атаковали шлюзы удалённого доступа SonicWall SMA1000 через цепочку ранее не раскрытых уязвимостей. Они создавали туннель к закрытым внутренним службам устройства, получали права суперпользователя и устанавливали вредоносные компоненты для скрытого доступа к корпоративным сетям.

Читать далее

Хакеры похитили паспортные и банковские данные сотрудников Estée Lauder

The Estée Lauder Companies начала уведомлять пострадавших об утечке персональных данных из Oracle E-Business Suite — корпоративной платформы, которую производитель косметики использовал для управления кадровыми процессами. Посторонние получили доступ к системе примерно 9 августа 2025 года и скопировали хранившуюся в …

Читать далее

LegacyHive открывает чужой реестр и ждёт патча Microsoft

Для уязвимости LegacyHive в Windows выпустили бесплатное неофициальное исправление. Ошибка позволяет локальному пользователю с ограниченными правами подключить реестр другого пользователя с возможностью чтения и изменения данных. Целью может стать учётная запись администратора.

Читать далее

Два связанных вредоноса подписали через Certum и Microsoft

Исследователи обнаружили два вредоносных файла из одной линии разработки, которые получили цифровые подписи через независимые инфраструктуры доверия. Загрузчик WindowsFormsApp1.exe подписали сертификатом Certum на имя зарегистрированной в Китае компании. Похититель информации AFP.exe получил подпись Microsoft Trusted Signing, оформленную на имя Benjamin …

Читать далее