Последние новости: Open Source

Codex Security и Patch the Planet: OpenAI расширила инициативу Daybreak

от Маша Даровская

OpenAI расширила инициативу Daybreak и делает ставку на автоматизацию исправления уязвимостей. Компания признаёт: ИИ уже ускорил поиск багов, но рынок безопасности упёрся в новый узкий участок — исправления. Уязвимость сама по себе никого не защищает. Пользователей защищает патч, который прошёл …

Читать далее

Фейковые Ghidra и dnSpy добрались до верхних строк поиска: как поддельные сайты для ИБ-специалистов вели к стилерам и криптоклипперу

от Маша Даровская

Исследователи обнаружили крупную схему с поддельными сайтами загрузки, которые маскировались под популярные инструменты для анализа кода, реверс-инжиниринга и OSINT. В числе приманок — Ghidra, dnSpy, SpiderFoot, ILSpy, grpcurl, MQTT Explorer, MFCMAPI, CrystalDiskMark и другие проекты

Читать далее

GlassWorm отключили от управления: ботнет атаковал разработчиков через расширения VS Code, npm и GitHub

от Маша Даровская

Исследователи CrowdStrike, Google и Shadowserver Foundation отключили инфраструктуру GlassWorm — самораспространяющегося вредоносного червя, который атаковал разработчиков через расширения VS Code, OpenVSX, npm- и Python-пакеты, а затем использовал украденные токены для заражения новых репозиториев и пакетов. Операция прошла 26 мая 2026 …

Читать далее

Спор вокруг Go-библиотеки fsnotify напомнил, что доступ мейнтейнеров — тоже поверхность атаки

от Маша Даровская

Вокруг fsnotify, одной из популярных Go-библиотек для отслеживания изменений файловой системы, разгорелся спор о правах мейнтейнеров. Участники экосистемы начали проверять релизы, обсуждать форки и задавать вопрос, кто реально контролирует проект. Публичных признаков вредоносного кода в релизах fsnotify сейчас нет. Риск …

Читать далее

Google впервые поймала zero-day, который, вероятно, помог создать ИИ

от Маша Даровская

Google Threat Intelligence Group впервые зафиксировала zero-day-эксплойт, который, с высокой вероятностью, был разработан с помощью ИИ. Целью стала неназванная популярная open-source веб-панель администрирования. Ошибка позволяла обойти 2FA при наличии валидных логина и пароля. Эксплойт был написан на Python и содержал …

Читать далее

Cisco выложила open-source инструмент для отслеживания «родословной» ИИ-моделей

от Маша Даровская

Cisco открыла исходный код инструмента, который позволяет отслеживать происхождение ИИ-моделей и их компонентов — он показывает, из каких данных, зависимостей и сторонних моделей собран конкретный AI-сервис и помогает выявлять риски ещё до запуска в продакшене.

Читать далее

Критическую уязвимость в Marimo начали использовать меньше чем через 10 часов после публикации

от Маша Даровская

Marimo не успел обновиться: критическую RCE начали эксплуатировать в тот же день. Одна публикация — и сразу атака, хакеры собрали эксплойт по описанию

Читать далее

Фальшивые dev-пакеты прошли сразу в пять экосистем: исследователи нашли новую волну Contagious Interview

от Маша Даровская

Новая волна Contagious Interview затронула сразу пять экосистем открытого ПО. Вредоносные пакеты маскировались под инструменты для разработчиков и загружали второй этап заражения.

Читать далее

Axios подменили через npm: злоумышленники выпустили вредоносные версии популярнейшей JS-библиотеки

от Маша Даровская

Популярная JavaScript-библиотека axios оказалась в центре серьезного инцидента с цепочкой поставок ПО (supply chain attack). Исследователи StepSecurity сообщили, что в npm были опубликованы две вредоносные версии пакета, axios@1.14.1 и axios@0.30.4.

Читать далее