Лента разборов
782 разбора · обновляется ежедневно
Утечка у японского KDDI зацепила 14,2 млн учёток шести провайдеров
Японский телеком-гигант KDDI Corporation обнаружил 17 июня взлом email-системы, которая обслуживала не только его самого, но и ещё пять операторов связи —…
Новый закон запрещает OAuth-авторизацию через иностранные сервисы
Поверхностные заголовки о «запрете авторизации через Gmail» вводят в заблуждение. Закон, подписанный президентом 27 июня, бьёт не по e-mail как логину, а по…
IBM удвоила плотность транзисторов в новом чипе-прототипе
IBM продемонстрировала прототип, вмещающий 100 миллиардов транзисторов на площади «с ноготок» — вдвое плотнее предыдущего рекорда компании 2021 года. Достигли…
Атакующие создают подставные OpenAI-организации и приглашают сотрудников через легитимные уведомления
Push Security зафиксировала кампанию Poisoned Tenant: злоумышленники создают тенанты в ChatGPT, копируя названия реальных компаний из cybersecurity и…
Запрет соцсетей до 16 лет провалился: 85% австралийских подростков обходят ограничения
Спустя полгода после введения запрета правительство Австралии признало, что ограничения не работают. По данным опроса 400 человек, 85% подростков 12–17 лет…
Gamaredon научился прятать C&C за dead drops и чужими серверами
За 2025 год операторы группы провели 35 точечных фишинговых кампаний против госорганов и военных структур Украины, но главный сдвиг — не в количестве, а в…
DirtyClone: уязвимость ядра Linux позволяет получить права root
25 июня JFrog Security Research опубликовали работающий эксплойт для CVE-2026-43503 — локальное повышение привилегий до root через подмену кода su в page…
Tata Electronics утекло 630GB: спецификации Apple и документы Tesla на форуме
Группа WorldLeaks, бывшая Hunters International, заявила о краже 630 ГБ данных индийского поставщика Tata Electronics. В утекшем массиве — 204 300 файлов.…
LLM превращают горы отчётов в читаемый threat intelligence
Индустрия десятилетиями оттачивала обмен тактическими индикаторами — IOC в форматах STIX/MISP прекрасно ложатся в хранилища ключ-значение и автоматизируют…
Пожар в дата-центре: почему резервные копии не спасли клиентов Google
Пожар вспыхнул 5 июня в совместном центре обработки данных ST Telemedia и Tata Communications, и спустя почти три недели последствия оказались жёстче любого…
Microsoft и Europol разобрали сборочный конвейер киберпреступности
За две недели июня 2026 года международная операция демонтировала 326 серверов и 142 домена, обслуживавших сразу три крупные «киберпреступность как услуга»…
Почему зелёный отчёт GitLab не гарантирует безопасность зависимостей
Когда в декабре 2021-го грянул Log4Shell, половина команд по всему рынку не знала, есть ли у них этот компонент. И это норма для Maven: вы не добавляли…
KongTuke развернул бесфайловый бэкдор Mistic для долгого доступа к корпоративным сетям
Брокер первичного доступа KongTuke (Woodgnat), снабжающий вымогателей вроде Qilin, Akira и Rhysida, с апреля применяет новый кастомный бэкдор Mistic,…
Бэкап DevSecOps-лаборатории — не «для бедных», а базовый минимум
Автор завершил сборку конвейера безопасности и упёрся в реальность, знакомую каждому сисадмину: виртуалки GitLab, Vault и DefectDojo легко превращаются в…
Уязвимость CVE-2026-20230 в Cisco Unified CM активно эксплуатируется
Патч вышел 3 июня, а в минувшие выходные Defused зафиксировала боевые атаки на сборных ловушках — не модульные тесты PoC, а реальные file:// полезные нагрузки…
Взломанные WhatsApp-аккаунты рассылают VBS-скрипты ради скрытой установки ManageEngine
Kaspersky описала активную кампанию, в которой жертвам через скомпрометированные WhatsApp-аккаунты знакомых приходят VBS-файлы без текста, замаскированные под…
SIM-своп обходит OTP — и угоняет даже защищённые аккаунты
Сценарий до банальности прост. Злоумышленник собирает на жертву минимальный цифровой профиль — ФИО, дата рождения, адрес из утечек — и звонит оператору связи.…
SonicOS пропатчили. Конфигурацию — нет. Хроника эксплуатации CVE-2024-40766 с 2024-го
Два года. Две отдельные волны Akira и Fog, кража конфигурационных бэкапов из MySonicWall в сентябре 2025, документированные случаи шифрования за 55 минут — и…
OpenAI заставила AI исправлять уязвимости, а не только находить их
OpenAI расширила инициативу Daybreak, стремясь замкнуть цикл «найти-исправить» без обязательного участия человека. По данным Help Net Security, облачный…
Почему промпты не защищают ИИ-агентов от обхода
Разработчик пишет в system prompt «не отправляй конфиденциальные данные наружу» и считает, что поставил забор. На деле он написал просьбу — модель не слой…
Дальше — в канале
Здесь 782 разбора — листайте и проверяйте. Новое выходит каждый день и приходит в Telegram первым, со ссылкой на первоисточник.
Подписаться в Telegram