Ad

Новости информационной безопасности

В Zoom закрыли уязвимость: участник видеозвонка мог запустить код на устройстве собеседника без дополнительных действий

by Маша Даровская

Zoom выпустила исправления для нескольких уязвимостей в клиентах видеоконференций. Самая заметная из них — CVE-2026-53413 в механизме аннотаций. Специально подготовленное сообщение позволяло участнику встречи повредить память клиента другого участника и при успешной эксплуатации выполнить на его устройстве произвольный код. Пользователю …

Читать далее

«Яндекс Пэй» исчез из App Store, Ozon Банк — из Google Play: что известно на 12 августа

by Маша Даровская

12 августа сразу два российских финансовых приложения стали недоступны для новых установок через крупнейшие мобильные магазины. «Яндекс Пэй» исчез из российского App Store, Ozon Банк — из Google Play.

Читать далее

Microsoft закрыла сотни уязвимостей Windows: одну уже использовали для получения прав SYSTEM

by Маша Даровская

Microsoft выпустила 11 августа очередной набор обновлений безопасности для Windows и других своих продуктов. SecurityWeek насчитала в августовском цикле 421 CVE. Сам Microsoft Security Response Center публикует исправления через Security Update Guide, поэтому точное итоговое число зависит от того, какие …

Читать далее

47 млн строк за 0,5 BTC: в даркнете продают базу «15 млн казахстанцев»

by Маша Даровская

В даркнете появилось объявление о продаже базы, которая якобы содержит персональные данные примерно 15 млн жителей Казахстана. Продавец под ником shymzz13 утверждает, что получил массив после компрометации инфраструктуры eGov. За архив он просит 0,5 биткоина. В публикациях об объявлении фигурируют …

Читать далее

OpenAI выпустила GPT-5.6-Cyber: модель ищет уязвимости нулевого дня и собирает рабочие цепочки эксплуатации

by Маша Даровская

OpenAI представила GPT-5.6-Cyber — специализированную модель для авторизованного исследования уязвимостей, проверки эксплойтов и тестирования защищённости. Она построена на GPT-5.6 Sol, но дополнительно обучена для сложных задач информационной безопасности и заметно реже отказывается от запросов двойного назначения. Доступ к модели ограничен: …

Читать далее

BTCPay Server позволял без авторизации получить токены управления LND — атака уже привела к краже биткоинов

by Маша Даровская

Разработчики BTCPay Server выпустили экстренное обновление 2.4.2 после реальных атак на серверы, использующие LND для платежей через Lightning Network. Уязвимость позволяла удалённому пользователю без предварительной авторизации получить файлы .macaroon, которые LND использует для управления правами доступа. Украденные токены применялись для …

Читать далее

Российские сертификаты смогут отключать из-за неверных данных и повторных ключей — Минцифры подготовило новые правила НУЦ

by Маша Даровская

Минцифры предложило установить дополнительные основания для досрочного прекращения сертификатов безопасности Национального удостоверяющего центра. Сертификат сможет потерять силу из-за недостоверных сведений, проблем с владением криптографическим ключом, повторного ключа аутентификации или прекращения работы самого НУЦ без передачи его функций.

Читать далее

В Telegram нашли модифицированные приложения для iPhone с модулем слежки

by Маша Даровская

В русскоязычном Telegram-канале распространялись изменённые версии популярных приложений для iPhone. В часть установочных файлов был добавлен вредоносный модуль, способный собирать сведения об устройстве и местоположении пользователя, делать снимки экрана и отправлять полученные данные операторам кампании.

Читать далее

Один ИИ-агент в репозитории Google заставили запустить другого с большими правами — цепочка дошла до выполнения кода в CI

by Маша Даровская

Исследователи Pillar Security обнаружили две связанные проблемы в автоматизации открытого репозитория google/adk-python. Через внедрение инструкций в текст задачи или запроса на включение изменений внешний пользователь мог повлиять на публичного ИИ-агента, а тот — инициировать запуск другого агента с более широкими …

Читать далее

OctLurk и SilkLurk привязывают вредоносный код к компьютеру жертвы: исследователи разобрали новую модульную платформу для Windows

by Маша Даровская

Исследователи обнаружили два ранее не описанных вредоносных модуля удалённого доступа для Windows — OctLurk и SilkLurk. Их загрузчики используют параметры конкретного компьютера при расшифровке основной полезной нагрузки: OctLurk — серийный номер диска C:, SilkLurk — имя компьютера. Такой приём мешает …

Читать далее

Stack Overflow второй раз за 12 дней ушёл в режим только для чтения. Сайт уже восстановили, причину пока не нашли

by Маша Даровская

Stack Overflow 9 августа 2026 года снова неожиданно перешёл в режим только для чтения. Пользователи могли открывать старые вопросы и ответы, но публикация нового содержимого оказалась недоступна. Сбой начался примерно в 03:40 UTC и не был связан с объявленными заранее …

Читать далее

Детским SIM-картам хотят отключить часть SMS-кодов

by Маша Даровская

Минцифры подготовило новые правила для мобильных номеров, которыми пользуются несовершеннолетние. Операторам предлагают запретить доставку на такие SIM-карты части рассылок, включая SMS для идентификации и аутентификации в интернет-сервисах. Сам мобильный интернет отключать не собираются, сайты и приложения напрямую блокировать проект тоже …

Читать далее

Минцифры предложило привязать M2M-SIM к оборудованию, а Минпромторг — считать «российскость» SIM-карт в баллах

by Маша Даровская

В России готовят сразу два изменения, которые затрагивают SIM-карты, но регулируют совершенно разные вещи. Минцифры предлагает установить отдельные правила для M2M-SIM — карт, установленных в банкоматах, терминалах, счётчиках, датчиках и другом оборудовании. Компании должны будут регистрировать такие подключения и связывать …

Читать далее

Камчатку на четверо суток оставят без интернета: регион переведут на спутниковый резерв

by Маша Даровская

В ночь с 11 на 12 августа 2026 года на Камчатке начнутся работы по укреплению подводной волоконно-оптической линии связи. Примерно в полночь основной канал отключат, а край временно переведут на резервный спутниковый ресурс. Домашний и мобильный интернет для обычных пользователей …

Читать далее

ИИ-агент на Claude нашёл уязвимость в API спортзала и отменил чужую запись — пользователь этого не просил

by Маша Даровская

Австралиец Эндрю поручил ИИ-помощнику рутинную задачу: записать его на популярную утреннюю тренировку. Через несколько минут агент нашёл способ обходить ограничения системы бронирования и записываться на занятия на несколько недель раньше разрешённого срока. Потом случилось более неприятное: программа сняла другого посетителя …

Читать далее