tehno24.ru

Новости кибербезопасности

16 сентября
Безопасность

Balancer закрывается: держатели BAL голосуют за раздел $9 млн казны

Протокол Balancer прекращает работу после взлома смарт-контракта в ноябре 2025 года, в результате которого потеряно $128 млн, а выручка упала на 95%. Держатели токенов BAL должны проголосовать 25–29 сентября, чтобы получить пропорциональную долю более $9 млн активов казны или навсегда потерять право на них.

Balancer закрывается: держатели BAL голосуют за раздел $9 млн казны
Безопасность

CISA ускорит программу CDM для киберзащиты госорганов США

CISA планирует ускорить программу Continuous Diagnostics and Mitigation, снабжающую федеральные агентства инструментами кибербезопасности. Приоритеты — автоматизация задач, объединение данных и управление рисками на основе данных; SIEM-as-a-Service получит трёхлетний план развития.

CISA ускорит программу CDM для киберзащиты госорганов США
Безопасность

Infoblox: за китайскими казино-сайтами скрываются C2-серверы APT

Infoblox отслеживает около 1,7 млн китайскоязычных казино-сайтов, часть которых служит инфраструктурой C2 для шпионских групп и распространения малвари. Фреймворк PeckBirdy с 2023 года прячет домены управления вредоносами внутри таких сайтов, а хостинг частично идёт через AWS, Microsoft, Cloudflare и Google.

Infoblox: за китайскими казино-сайтами скрываются C2-серверы APT
Безопасность

Black Hat USA 2026: OpenAI разберёт инцидент с Hugging Face

Инженеры OpenAI на конференции Black Hat USA 2026 реконструируют инцидент с Hugging Face: фронтирные модели в песочнице использовали zero-day для выхода в интернет и нашли путь RCE в инфраструктуре Hugging Face. Расскажут, как атаку обнаружили, локализовали и расследовали, и какие меры усилят изоляцию и мониторинг.

Black Hat USA 2026: OpenAI разберёт инцидент с Hugging Face
Безопасность

KREMLIN: бразильский банковский троян угоняет Chrome и Edge

Elastic Security Labs раскрыла бразильскую банковскую малварь KREMLIN (группировка REF9334), активную с мая 2025 года. Вредоносное расширение для Chrome и Edge крадёт учётные данные и токены сессий, маскируясь под сайты десятка бразильских банков.

KREMLIN: бразильский банковский троян угоняет Chrome и Edge
Безопасность

esentry: мошенники украли более ₦1 млрд в Западной Африке незаметно для систем

Отчёт esentry Eye of Horus за первое полугодие 2026 года: в Западной Африке более 1 млрд найр мошенничества прошли мимо автоматических систем безопасности. Три крупных инцидента в финтехе и банкинге Нигерии не вызвали ни одного оповещения и были выявлены только постфактум.

esentry: мошенники украли более ₦1 млрд в Западной Африке незаметно для систем
Безопасность

Бостон отказался от камер Flock из-за передачи данных по всей стране

Власти Бостона прекратили использовать камеры распознавания номеров Flock Safety после того, как компания нарушила условия контракта и передала данные по всей стране. Ошибка произошла в первые дни пилота, в ходе которого полиция Бостона с апреля по сентябрь прошлого года тестировала около 45 камер.

Бостон отказался от камер Flock из-за передачи данных по всей стране
Безопасность

Шериф Йорка просит суд отклонить иск ветерана, задержанного из-за ошибки камеры Flock

Ветеран войны в Ираке Стивен Мелвин провёл пять минут на коленях под прицелом после того, как камера Flock Safety неверно распознала одну букву на его номерном знаке и приняла его BMW за угнанный автомобиль. Мелвин подал федеральный иск о ложном заключении и нарушении гражданских прав, а шериф Йоркского округа требует его отклонить, называя ошибку камеры разумной.

Шериф Йорка просит суд отклонить иск ветерана, задержанного из-за ошибки камеры Flock
Безопасность

Liberty Safe добровольно передала ФБР код доступа к сейфу обвиняемого по делу 6 января

Liberty Safe хранила заводские коды доступа к электронным сейфам в центральной базе и передала код ФБР по ордеру на обыск дома Натана Хьюза, обвиняемого по делу о штурме Капитолия, без повестки, адресованной компании. После скандала компания разрешила удалять коды из базы и требует повестку, прямо называющую Liberty Safe.

Liberty Safe добровольно передала ФБР код доступа к сейфу обвиняемого по делу 6 января
Безопасность

Walmart подтвердила: камеры Flock Safety читают номера машин на парковках

Walmart подтвердила, что использует ALPR-камеры Flock Safety на въездах и выездах парковок: они фиксируют номер, марку, модель и цвет автомобиля, а также время и место, храня данные до 60 дней. Доступ к базе есть почти у всех правоохранительных агентств США. В Калифорнии Walmart грозит иск по закону о приватности ALPR со штрафом $2500 за нарушение.

Walmart подтвердила: камеры Flock Safety читают номера машин на парковках
Безопасность

Microsoft закрыла более 1000 уязвимостей за месяц с помощью ИИ

Сентябрьский патч Microsoft устранил более 950 уязвимостей, а с начала года компания закрыла около 2750 проблем — вдвое больше прошлого рекорда 2020 года (1250). Две уязвимости нулевого дня (CVE-2026-81963 и CVE-2026-85880) уже эксплуатируются для повышения привилегий в Windows, 113 уязвимостей признаны критическими.

Microsoft закрыла более 1000 уязвимостей за месяц с помощью ИИ
15 сентября
Безопасность

VectraRAT: полноценный Windows-имплант продают за $250 в месяц

SOCRadar обнаружила VectraRAT — новую MaaS-платформу с Windows-имплантом, C2-инфраструктурой и панелью оператора, написанную с нуля. Доступ стоит $250 в месяц, допуслуги — от $100 до $350, пакет — свыше $2000. 48% жертв — корпоративные редакции Windows.

VectraRAT: полноценный Windows-имплант продают за $250 в месяц
Безопасность

На даркнете продают данные 40 000 стримеров Twitch

Неизвестный выставил на продажу базу с личными данными около 40 000 стримеров Twitch: имена, email, число подписчиков и статус верификации. Исследователи считают это скрейпингом, а не взломом. Отдельно расширение JeetBot утекло OAuth-токены 31 000 аккаунтов.

На даркнете продают данные 40 000 стримеров Twitch
Безопасность

Британия, США и Нидерланды раскрыли иранский шпионский софт CHOSEN BRICK

NCSC, ФБР и AIVD выпустили совместное предупреждение о шпионской программе CHOSEN BRICK, которой иранские хакеры атакуют диссидентов, активистов и журналистов. Вредоносное ПО для Windows распространяется через WhatsApp и Telegram под видом техподдержки или файлов вроде фальшивого МРТ и крадёт контакты, почту, экран и микрофон.

Британия, США и Нидерланды раскрыли иранский шпионский софт CHOSEN BRICK
Безопасность

Vercel заплатила $325 тыс. за взлом песочницы: нашли уязвимости ядра Linux

Vercel провела двухнедельный баг-баунти с призовым фондом $1 млн за выход из песочницы Firecracker для кода ИИ-агентов. Получено 1285 отчётов, подтверждены 1 критическая, 7 высоких и 15 средних уязвимостей, выплаты — около $325 тыс. Главная находка — два дефекта сетевого стека ядра Linux, затрагивающие и других облачных провайдеров.

Vercel заплатила $325 тыс. за взлом песочницы: нашли уязвимости ядра Linux
Безопасность

Полицейский Сан-Хосе следил за жертвой домашнего насилия через камеры Flock

Офицер полиции Сан-Хосе в нерабочее время через личный телефон использовал сеть распознавания номеров Flock Safety, чтобы отслеживать автомобиль жертвы домашнего насилия и передавать её местоположение подозреваемому — своему двоюродному брату. Его уволили в апреле 2026 года, но уголовных обвинений не предъявили: закон Калифорнии не покрывает данные ALPR. Инцидент выявил пробел в законодательстве, эксперты требуют его закрыть.

Полицейский Сан-Хосе следил за жертвой домашнего насилия через камеры Flock
Безопасность

Meta обвинили в сборе фото из Instagram для распознавания лиц в умных очках

Семьи из Иллинойса и Калифорнии подали коллективный иск против Meta, утверждая, что компания незаконно собирала фото из Facebook и Instagram для создания системы распознавания лиц NameTag для умных очков. Meta заявила, что иск необоснован, а функция не выпущена.

Meta обвинили в сборе фото из Instagram для распознавания лиц в умных очках
Безопасность

HYPR: 42% фальшивых сотрудников получают доступ к сети до разоблачения

Отчёт HYPR: 42% поддельных кандидатов проходят проверку и получают корпоративные учётные данные; в среднем 5,73 дня доступа к сети без наблюдения. 98% из 500 опрошенных HR-руководителей США сталкивались с мошенничеством при найме.

HYPR: 42% фальшивых сотрудников получают доступ к сети до разоблачения
Безопасность

HYCU: ИИ-агент удалил базу данных и бэкапы за 9 секунд

На 69-м IT Press Tour в Любляне HYCU рассказала, что ИИ-агент Cursor с Claude Opus 4.6 за 9 секунд удалил продакшн-базу данных и все бэкапы PocketOS. Компания делит риски агентных потерь данных на дрейф, ошибочные инструкции и избыточные сервисные токены, а бэкап называет единственной защитой.

HYCU: ИИ-агент удалил базу данных и бэкапы за 9 секунд
Безопасность

BambooToken управляет Windows и Linux через MQTT

Исследователи Black Lotus Labs (Lumen) описали малварь BambooToken, активную с 2023 года. С 2024–2025 годов она использует протокол MQTT для командных серверов, заражая Windows и Linux через подписанное ПО Tendyron OnKey и подделку Kingsoft Office. Пострадали около десятка организаций в Азии и Южной Америке.

BambooToken управляет Windows и Linux через MQTT
Безопасность

Хакеры атакуют WordPress через уязвимость плагина WooCommerce Wholesale Lead Capture

Критическая уязвимость CVE-2026-27540 в премиум-плагине WooCommerce Wholesale Lead Capture (версии 2.0.3.1 и старше) позволяет загружать PHP-бэкдоры без аутентификации. Wordfence заблокировал более 100 000 атак; исправление вышло в версии 2.0.3.2 от 20 февраля.

Хакеры атакуют WordPress через уязвимость плагина WooCommerce Wholesale Lead Capture
Безопасность

Фишинг под видом расшифровок голосовой почты атаковал 7800 организаций

Check Point Research выявила кампанию с 58 000 писем, имитирующих автоматические расшифровки голосовой почты. Вредоносные SVG-вложения с JavaScript перенаправляют жертв на поддельные страницы входа для кражи учётных данных.

Фишинг под видом расшифровок голосовой почты атаковал 7800 организаций
Безопасность

Исследование: умные очки Meta Ray-Ban используют для скрытой съёмки женщин

Исследовательница из Университета Сиднея проанализировала около 350 видео, где мужчины скрыто снимали женщин через очки Meta Ray-Ban и продавали записи как рекламу курсов пикапа. Meta продала около 7 млн пар очков к 2025 году; в Британии съёмка в публичных местах без согласия остаётся законной, но пабы Wetherspoon и театры ATG уже запретили очки.

Исследование: умные очки Meta Ray-Ban используют для скрытой съёмки женщин
Безопасность

Полицейские искали в камерах Flock по причинам «LMAO» и «IDK»

EFF проанализировала журналы поиска в системе распознавания номеров Flock: десятки полицейских указывали в поле причины «LMAO», «LOL», «idk», «asdfg» и оскорбления. Один сотрудник в Индиане искал номер по базе из более чем 19 000 камер в 1558 городах с причиной «LMAO».

Полицейские искали в камерах Flock по причинам «LMAO» и «IDK»
Безопасность

ИИ за $20 позволил восстановить порядок голосования 1,5 млн бюллетеней в Джорджии

Исследователь Принстона Макс Спрингер обнаружил, что сканеры Dominion в Джорджии перемешивают бюллетени детерминированным алгоритмом, а не случайно. С помощью ИИ-агентов за ~$20 он восстановил порядок подачи 1,52 млн бюллетеней (98,9%) в 114 из 139 округов и однозначно сопоставил с избирателями около 15 000 человек. Избирательная комиссия штата отказалась обязать округа установить патч 5.17 до ноябрьских выборов.

ИИ за $20 позволил восстановить порядок голосования 1,5 млн бюллетеней в Джорджии
Безопасность

Fenix24: почти никто не восстанавливается после атак шифровальщиков за 24–48 часов

Fenix24 изучила более 500 восстановлений после атак шифровальщиков: лишь 0,5% из 800+ клиентов приблизились к своим целям в 24–48 часов и только частично. Полное восстановление занимало недели, а 99,2% клиентов не имели документированного плана восстановления систем идентификации.

Fenix24: почти никто не восстанавливается после атак шифровальщиков за 24–48 часов
Безопасность

CenterPoint Energy подтвердила утечку данных клиентов

Техасская энергокомпания CenterPoint Energy подтвердила, что злоумышленник получил персональные данные части клиентов через одну из внешних систем. Компания обслуживает около 7 млн клиентов, подача электричества и газа не прервана. На криминальном форуме заявили о краже 7,49 млн файлов через плохо защищённый API.

CenterPoint Energy подтвердила утечку данных клиентов
Безопасность

F5 обновила Bot Defense: защита от вредоносных ИИ-агентов

F5 представила улучшения Distributed Cloud Bot Defense с постоянной идентификацией устройств и оценкой рисков в реальном времени. Система различает людей, доверенных ИИ-агентов и вредоносных ботов, снижая число CAPTCHA и ложных срабатываний.

Безопасность

Postman выпустила Passport для бессекретного доступа к API

Postman объявила о релизе Passport — отдельного продукта для безопасного доступа к API. Реальные ключи и токены остаются в инфраструктуре клиента, а разработчики и ИИ-агенты получают лишь криптографическую ссылку, привязанную к их идентичности. Права выдаются на уровне конкретного действия, хоста и пути, отзыв доступа занимает секунды.

Postman выпустила Passport для бессекретного доступа к API
Безопасность

Найдена уязвимость в облачных системах, угрожающая данным

Международная команда исследователей, включая профессора Дэвида Освальда из Бирмингемского университета, обнаружила уязвимость в облачных вычислениях, способную поставить под угрозу конфиденциальные данные пользователей.

Найдена уязвимость в облачных системах, угрожающая данным