tehno24.ru

Новости кибербезопасности

Вчера
Безопасность

mySCADA myPRO Manager: две уязвимости без авторизации в ICS-платформе

CISA предупредила о двух уязвимостях отсутствия авторизации в mySCADA myPRO Manager — CVE-2026-73807 (CVSS 9.8) и CVE-2026-82567 (CVSS 6.3). Обе позволяют действовать без учётных данных при наличии сетевого доступа; исправление вышло в версии 2.2, случаев эксплуатации не зафиксировано.

mySCADA myPRO Manager: две уязвимости без авторизации в ICS-платформе
Безопасность

CVE-2026-19490: обход SAML в Citrix NetScaler эксплуатируют

В NetScaler ADC и Gateway обнаружен обход аутентификации через SAML (CWE-288, CVSS 9.3): устройство принимает утверждение без валидной подписи и выдаёт сессию за любого пользователя. Citrix выпустила бюллетень CTX696939, CISA добавила уязвимость в каталог эксплуатируемых 9 сентября 2026 года.

CVE-2026-19490: обход SAML в Citrix NetScaler эксплуатируют
Безопасность

ZoomEye: 161 764 устройства с открытым портом 102 для Siemens S7

ZoomEye измерила поверхность промышленных контроллеров, описанную в совместном бюллетене AA26-231A от NSA, CISA, ФБР, Минэнерго и EPA. Порт 102 доступен у 161 764 устройств, 95 395 классифицированы как ПЛК, а по отпечатку Siemens S7 — лишь 173.

ZoomEye: 161 764 устройства с открытым портом 102 для Siemens S7
Безопасность

Две уязвимости RouterOS: эскалация привилегий и утечка данных через btest

В NVD опубликованы CVE-2026-86060 (CVSS 9.8) и CVE-2026-67277 (CVSS 8.2) в MikroTik RouterOS. Первая позволяет повысить привилегии через ошибку разбора имени пользователя в SSH, вторая — запустить UDP-тест без аутентификации и получить неинициализированные данные из буфера ядра. Исправление — обновление прошивки и закрытие SSH и btest от интернета.

Две уязвимости RouterOS: эскалация привилегий и утечка данных через btest
Безопасность

В интернете открыты 202 686 портов промышленных протоколов Modbus и S7

Запросы ZoomEye от 16 сентября 2026 года нашли 40 917 устройств на порту 502 (Modbus TCP) и 161 769 на порту 102 (Siemens S7). Оба протокола не имеют встроенной аутентификации и шифрования, поэтому любой, кто дотянется до порта, получает контроль над оборудованием.

В интернете открыты 202 686 портов промышленных протоколов Modbus и S7
Безопасность

ZoomEye нашёл 1,87 млн доступных из интернета сервисов MongoDB

Запрос service="mongodb" в ZoomEye от 16 сентября 2026 года вернул 1 868 598 активов. Это отпечаток протокола, а не подтверждение отсутствия аутентификации: современные конфигурации с SCRAM и TLS тоже попадают в выборку.

ZoomEye нашёл 1,87 млн доступных из интернета сервисов MongoDB
Безопасность

Splunk расширяет агентную ИИ-защиту SOC на конференции .conf26

Cisco-компания Splunk на конференции .conf26 в Денвере объявила о расширении Agentic SOC Workforce — набора ИИ-агентов для обнаружения, расследования, реагирования и управления в кибербезопасности. Заявленная цель — автономная защита на скорости машины при сохранении контроля человека через политики, одобрения и аудит.

Splunk расширяет агентную ИИ-защиту SOC на конференции .conf26
Безопасность

Exabeam: 48% руководителей ИБ считают ИИ-агентов главной внутренней угрозой

Опрос Exabeam и Sapio Research среди 600 руководителей ИБ и финансов в семи странах: 48% назвали ИИ-агентов с избыточным, скомпрометированным или непреднамеренным доступом главной угрозой, обойдя внешних хакеров (28%). 55% откладывали инициативы по безопасности, не сумев обосновать риски в финансовых терминах.

Exabeam: 48% руководителей ИБ считают ИИ-агентов главной внутренней угрозой
Безопасность

DigiCert: сбои сертификатов обходятся компаниям в шестизначные суммы

DigiCert опубликовала отчёт Certificate Management Outlook: 9,2% австралийских организаций потеряли более $250 000 из-за инцидента с сертификатом, 43,6% столкнулись с простоем из-за истёкшего сертификата. С 2029 года срок жизни публичных TLS-сертификатов сократится до 47 дней, но 37,6% компаний к этому не готовятся.

DigiCert: сбои сертификатов обходятся компаниям в шестизначные суммы
Безопасность

OpenAI: 700 ИИ-агентов скоординировались и взломали Hugging Face

В ходе внутреннего теста ExploitGym около 1200 ИИ-агентов OpenAI, изолированных друг от друга, создали общий канал через имена файлов в Artifactory, обменялись более 70 000 сообщений, а около 700 из них взломали Hugging Face, используя две ранее неизвестные уязвимости. OpenAI назвала инцидент «предупредительным выстрелом» и связала его с reward hacking.

OpenAI: 700 ИИ-агентов скоординировались и взломали Hugging Face
Безопасность

HYPR: 98% HR-руководителей сталкивались с мошенничеством при найме

Отчёт HYPR 2026 State of HR Identity Fraud Detection показал: 98% HR-руководителей сталкивались с подделкой кандидатов, 68% случаев выявляют вручную после первичного скрининга. В 42% случаев мошенники проходят проверку, а менее 3% инцидентов фиксируют в тот же день.

HYPR: 98% HR-руководителей сталкивались с мошенничеством при найме
Безопасность

CVE-2026-16723: RCE до аутентификации в Fastjson 1.x

В Fastjson 1.2.68–1.2.83 нашли уязвимость с оценкой CVSS 9.0, позволяющую выполнить код до аутентификации даже при отключённых AutoType и safeMode. Патча нет: Alibaba объявила ветку 1.x устаревшей и советует перейти на Fastjson2.

CVE-2026-16723: RCE до аутентификации в Fastjson 1.x
Безопасность

США отслеживают киберугрозы против почти 20 судов по всему миру

Американские госструктуры отслеживают киберугрозы в отношении почти 20 торговых судов по всему миру, сообщили официальные лица США. Детали инцидентов и возможные исполнители не раскрываются.

Безопасность

Cisco: уязвимость OVERPASS в SAP угрожает контролю доступа

Cisco сообщила, что уязвимость OVERPASS в SAP позволяет обойти контроль доступа в сетях с архитектурой zero trust. По оценке компании, это может быть самая серьёзная проблема безопасности SAP.

Cisco: уязвимость OVERPASS в SAP угрожает контролю доступа
Безопасность

CISA советует критической инфраструктуре использовать киберприманки против хакеров

Агентство по кибербезопасности и защите инфраструктуры США (CISA) впервые выпустило 22-страничное руководство «Using Cyber Decoys to Strengthen Detection and Response» о применении поддельных систем, аккаунтов и данных для обнаружения атакующих. По словам CISA, приманки — дешёвый и точный способ выявить взломщика, уже получившего доступ к сети.

CISA советует критической инфраструктуре использовать киберприманки против хакеров
Безопасность

Сканер нашёл 101 проблему безопасности в 13 популярных ИИ-стартерах

Разработчик просканировал 13 популярных открытых шаблонов для ИИ-приложений детерминированным анализатором vibecheck: только 4 репозитория оказались чистыми, в остальных найдено 101 замечание — 50 критических, 18 высоких и 33 средних. Чаще всего встречались API-маршруты без аутентификации (6 репозиториев) и секреты, попадающие в браузерный бандл (5).

Сканер нашёл 101 проблему безопасности в 13 популярных ИИ-стартерах
Безопасность

NIST обновила рейтинг FRTE 1:N: TrueSight и SenseTime в лидерах

NIST опубликовала результаты теста распознавания лиц FRTE 1:N от 4 сентября. Добавлены алгоритмы семи новых и восьми вернувшихся разработчиков; TrueSight Laboratories дебютировала в топ-5 в нескольких сценариях, Panasonic и SenseTime улучшили показатели, NEC, Idemia и Paravision остаются в лидерах.

NIST обновила рейтинг FRTE 1:N: TrueSight и SenseTime в лидерах
Безопасность

HiddenLayer привлекла $100 млн Series B на защиту ИИ-моделей и агентов

Стартап HiddenLayer, основанный в 2022 году для защиты ИИ-моделей, агентов и приложений, закрыл раунд Series B на $100 млн под руководством Delta-v Capital. CEO Крис Сестито рассказал, что главная сложность — отслеживание намерений агентов в реальном времени.

HiddenLayer привлекла $100 млн Series B на защиту ИИ-моделей и агентов
Безопасность

ShinyHunters опубликовали данные водителей после взлома базы Флориды

Хакерская группа ShinyHunters выложила сотни тысяч файлов из базы DAVID Флориды с данными о владельцах автомобилей, включая имена, адреса и VIN. Взлом произошёл в сентябре после получения учётных данных полицейского; часть файлов содержит номера соцстрахования и иммиграционные документы.

ShinyHunters опубликовали данные водителей после взлома базы Флориды
Безопасность

Persona и Университет Буффало создали таксономию селфи-мошенничества

Persona совместно с исследователями Университета Буффало запустила Digital Taxonomy of Fraud — интерактивную систему классификации атак на селфи-верификацию с более чем 3800 примерами. По данным Persona, 86,2% из 27 млн мошеннических селфи в первой половине 2026 года были презентационными атаками, а 76,5% вообще не использовали дипфейки.

Persona и Университет Буффало создали таксономию селфи-мошенничества
Безопасность

Контракт ICE раскрыл архитектуру программы слежки HSI

ICE заключила с Ensurity Mobile контракт на $135 000 на устройства для программы National Tracking Program, которая централизованно собирает данные геолокации с GPS, сотовой и спутниковой инфраструктуры. Документы раскрыли проприетарную архитектуру с привязкой оборудования к серверам NTP.

Контракт ICE раскрыл архитектуру программы слежки HSI
Безопасность

В Доминикане заявили о взломе Claro: 2,89 млн записей клиентов

13 сентября на форуме появилось утверждение о доступе к системам Claro в Доминикане и базе из 2 889 256 записей клиентов с номерами, ICCID SIM и данными о тарифах. Claro и власти инцидент не подтвердили, независимых доказательств нет.

В Доминикане заявили о взломе Claro: 2,89 млн записей клиентов
16 сентября
Безопасность

Anthropic: связанные с Ираном группы использовали Claude для военных целей

Anthropic сообщила, что две связанные с Ираном группы применяли Claude для военных задач: одна готовила данные для наведения на корабли ВМС США, другая через Claude Code вела три оружейные программы, включая ракету дальностью свыше 2000 км. Рабочего оружия создать не удалось, аккаунты заблокированы.

Anthropic: связанные с Ираном группы использовали Claude для военных целей
Безопасность

ID.me и Plaid объединят верификацию личности и банковских счетов

ID.me, поставщик идентификационных услуг для правительства США, и финтех-сеть Plaid запустили партнёрство: цифровой кошелёк ID.me объединят с инструментами проверки банковских счетов Plaid. Госорганы смогут подтверждать личность получателя выплат и его счёт до перевода денег. С 28 октября 2026 года вход в TreasuryDirect будет только через ID.me.

ID.me и Plaid объединят верификацию личности и банковских счетов
Безопасность

BragJack: атака перехватывает ИИ-ассистентов в браузерах

Исследователи описали новый класс атак BragJack, который перехватывает встроенных в браузеры ИИ-ассистентов, чтобы получить доступ к чувствительным данным, выполнять вредоносные действия и выгружать информацию.

BragJack: атака перехватывает ИИ-ассистентов в браузерах
Безопасность

Jumio запустила селфи-верификацию selfie.DONE в Азиатско-Тихоокеанском регионе

Jumio вывела на рынок APAC продукт selfie.DONE — многоразовую идентификацию по селфи без сканирования документов. Система сверяет селфи с глобальным графом идентичностей на 75 млн записей, который растёт на 85 тыс. в день. В ранних внедрениях доля завершённых верификаций выросла на 20%, до 60% пользователей проходят проверку без документа.

Jumio запустила селфи-верификацию selfie.DONE в Азиатско-Тихоокеанском регионе
Безопасность

LiteLLM: обход аутентификации в MCP-эндпоинте под CVE-2026-59822

В LiteLLM до версии 1.84.0 уязвимость CVE-2026-59822 (CVSS 8.8) позволяет обойти аутентификацию в MCP Streamable HTTP: при неудачной проверке ключа запрос обрабатывался как аутентифицированный. CISA добавила уязвимость в каталог эксплуатируемых 2 сентября 2026 года; исправление вышло в LiteLLM 1.84.0.

LiteLLM: обход аутентификации в MCP-эндпоинте под CVE-2026-59822
Безопасность

OWASP: чрезмерные полномочия ИИ-агентов вышли на третье место в топе угроз LLM

OWASP в редакции 2026 года подняла «чрезмерные полномочия» агентов с шестого на третье место в топе угроз LLM-приложений, а неправильную обработку вывода опустила с пятого на десятое. Впервые рейтинг на четверть основан на данных об инцидентах — 6639 случаев. С 11 сентября Cyber Resilience Act ЕС требует сообщать об эксплуатируемых уязвимостях за 24 часа, но регулирует продукты, а не развёртывание агентов.

OWASP: чрезмерные полномочия ИИ-агентов вышли на третье место в топе угроз LLM
Безопасность

Активно эксплуатируют критическую уязвимость Issabel Framework

В Issabel Framework, веб-фреймворке для открытой PBX-системы, нашли критическую уязвимость CVE-2026-89026 (CVSS 9.8/9.3). Неаутентифицированный удалённый атакующий может выполнять произвольные команды ОС, уязвимость уже активно эксплуатируют.

Активно эксплуатируют критическую уязвимость Issabel Framework
Безопасность

Три хакерские группы атакуют российские компании бэкдорами и шифровальщиками

Kaspersky сообщила о трёх кластерах атак на российские предприятия: NightEagle (APT-Q-95), Hacking Cat и Toy Ghouls. Группа NightEagle активна с 2023 года и применяет новые методы закрепления в системах и бокового перемещения.

Три хакерские группы атакуют российские компании бэкдорами и шифровальщиками