Лента разборов
782 разбора · обновляется ежедневно
От учётки разработчика до облака: GitLab-раннер разрешил цепочку без эксплойтов
Как показал пентест, описанный на habr_infosec, стартовой точкой хватило учётки разработчика в GitLab. Раннер PROD-K8S-RUNNER01 состоял в группе docker —…
FastJson RCE: нулевой день без патча бьёт американские компании через fat-JAR
Атакующие неделями эксплуатируют CVE-2026-16723 в open-source библиотеке FastJson от Alibaba — уязвимость даёт удалённое выполнение кода без гаджет-цепочек в…
ShinyHunters взломали Jira и Azure компании Ernst & Young через тикет-систему
Группировка ShinyHunters объявила о взломе гиганта Ernst & Young (EY) и выставила ультиматум с требованием выкупа до 31 июля 2026 года. По данным…
LockBit5 и Qilin делят промышленный сектор Италии через старые уязвимости
Итальянский промышленный сектор захлестнула волна целевых атак: за последние шесть месяцев зафиксировано 148 подтвержденных инцидентов. Основной удар пришелся…
Слитые базы ShinyHunters используют для целевого шантажа пользователей
Скам-группировки нашли новый способ монетизации старых утечек, опубликованных вымогателями из ShinyHunters. Вместо продажи баз целиком, злоумышленники…
Служба безопасности GitHub годами игнорирует распространение вредоноса через README
Платформа GitHub превратилась в открытую площадку для распространения вредоносного ПО, причём злоумышленники даже не пытаются маскировать свои действия. Схема…
Открытый ИИ меняет баланс защиты: 26 компаний ставят на open-weight модели
Письмо, опубликованное 24 июля 2026 года, подписали Microsoft, Meta, NVIDIA, Hugging Face, Dell и ещё 21 игрок. Главный аргумент — не рыночный, а защитный: «В…
Агент Hermes автоматизировал атаку на Минфин Таиланда
Threat actor использовал открытого AI-агента Hermes, чтобы автоматизировать действия после взлома при атаке на Министерство финансов Таиланда. По данным…
Жертвы ransomware — публичный вердикт защите
13 000 организаций стали жертвами вымогателей за два года, и каждая из них доказывает, что атакующие нашли дешёвый путь к цели. Recorded Future насчитала 834…
Google запустила CodeMender: AI находит баги и пишет патчи
Google открыла предварительный доступ к CodeMender — AI-агенту, который замыкает цикл от поиска уязвимости до готового исправления. Инструмент нацелен на…
Агенты Kimi K3 обнаружили уязвимости в Redis и создали рабочий эксплойт
23 июля Redis выпустила сразу семь обновлений, закрывающих две свежие цепочки аутентифицированного удалённого выполнения кода. Уязвимы Redis 6.2.22, 7.4.9,…
Злоумышленники создали поддельную страницу загрузки Claude на домене claude.ai
За два дня — 21 и 22 июля 2026 года — минимум 29 организаций скачали троян SectopRAT, думая, что устанавливают десктопное приложение Claude от Anthropic.…
AI-агентов взламывают без инъекций: BioShocking attack
AI-агенты вышли за рамки чат-ботов — теперь они управляют инфраструктурой, базами и IDE. Инциденты с AWS Kiro (удаление целого региона Cost Explorer за 13…
Origin Energy подтвердила компрометацию данных почти 5 миллионов клиентов
В среду компания заявила о «потенциальном инциденте» после того, как журналистам прислали образец якобы украденных записей. К четвергу Origin признала: данные…
RefluXFS: девятилетняя гонка в XFS даёт root без единого лога
Гонка в файловой системе XFS, незаметно жившая с февраля 2017 года, позволяет локальному пользователю без привилегий перезаписать любой защищённый файл и…
Дайджест недели
Неделя прошла под знаком критических уязвимостей, которые эксплуатируют все: от тихих APT до вымогателей. CISA добавила FortiSandbox в KEV с жёстким…
msaRAT маскирует C2-трафик под легитимную работу Chrome и Edge
Новый бэкдор группировки Chaos написан на Rust и использует Chrome DevTools Protocol для управления браузером в headless-режиме. Вредонос не делает прямых…
Shadow AI — крупнейшая слепая зона корпоративной безопасности
Сотрудники массово загружают конфиденциальные презентации, коммерческие предложения и клиентские данные в публичные AI-сервисы — просто потому что это…
GenAI-ассистенты превращают компрометацию учётной записи в скоростную разведку для вымогателей
Современные ransomware-операции начинаются с identity — 38 млн обнаружений угроз идентификации ежедневно фиксирует Microsoft. Корпоративные AI-помощники,…
Краденые сессионные куки заменили эксплойты в ландшафте атак 2026
Главный вектор проникновения теперь — не уязвимость в коде, а кража цифровой идентичности. Вместо брутфорса корпоративных фаерволов злоумышленники покупают…
Дальше — в канале
Здесь 782 разбора — листайте и проверяйте. Новое выходит каждый день и приходит в Telegram первым, со ссылкой на первоисточник.
Подписаться в Telegram