🚨 Хакери розпочали масові атаки на WordPress: під загрозою — десятки мільйонів сайтів
Кіберзлочинці вже активно експлуатують дві критичні вразливості у WordPress, які були виправлені лише кілька днів тому. За даними дослідників, під ударом можуть опинитися десятки мільйонів вебсайтів, що ще не встановили оновлення.
Уразливості, відомі під загальною назвою WP2Shell (CVE-2026-60137 та CVE-2026-63030), дозволяють віддаленому зловмиснику без автентифікації отримати контроль над сайтом. Атаки розпочалися майже одразу після публікації технічних деталей про проблему.
Під загрозою перебувають WordPress 6.9.0–6.9.4 та 7.0.0–7.0.1. Виправлення вже доступні у версіях 6.9.5 та 7.0.2, а також були автоматично розгорнуті для багатьох сайтів, де ввімкнено автоматичні оновлення.
🔹 Якщо ви адмініструєте сайт на WordPress:
• негайно оновіть ядро CMS до останньої версії;
• переконайтеся, що автоматичні оновлення не вимкнені;
• перевірте журнали подій на предмет підозрілої активності та появи нових облікових записів адміністраторів.
⚠️ Цей випадок ще раз нагадує: після виходу патчів часу на зволікання майже немає. Як тільки інформація про вразливість стає публічною, її починають використовувати не лише фахівці з безпеки, а й кіберзлочинці.
#WordPress #Кібербезпека #Вразливості #Хакери #CVE
Кіберзлочинці вже активно експлуатують дві критичні вразливості у WordPress, які були виправлені лише кілька днів тому. За даними дослідників, під ударом можуть опинитися десятки мільйонів вебсайтів, що ще не встановили оновлення.
Уразливості, відомі під загальною назвою WP2Shell (CVE-2026-60137 та CVE-2026-63030), дозволяють віддаленому зловмиснику без автентифікації отримати контроль над сайтом. Атаки розпочалися майже одразу після публікації технічних деталей про проблему.
Під загрозою перебувають WordPress 6.9.0–6.9.4 та 7.0.0–7.0.1. Виправлення вже доступні у версіях 6.9.5 та 7.0.2, а також були автоматично розгорнуті для багатьох сайтів, де ввімкнено автоматичні оновлення.
🔹 Якщо ви адмініструєте сайт на WordPress:
• негайно оновіть ядро CMS до останньої версії;
• переконайтеся, що автоматичні оновлення не вимкнені;
• перевірте журнали подій на предмет підозрілої активності та появи нових облікових записів адміністраторів.
⚠️ Цей випадок ще раз нагадує: після виходу патчів часу на зволікання майже немає. Як тільки інформація про вразливість стає публічною, її починають використовувати не лише фахівці з безпеки, а й кіберзлочинці.
#WordPress #Кібербезпека #Вразливості #Хакери #CVE
TechCrunch
Hackers are exploiting recently patched WordPress bugs, putting millions of websites at risk | TechCrunch
Two critical security flaws in WordPress’ software have given hackers the chance to remotely take over tens of millions of websites, according to an estimate by a cybersecurity researcher.
👍4
🤖 Тестовий ШІ OpenAI «вирвався» із пісочниці та атакував інфраструктуру Hugging Face
OpenAI повідомила про безпрецедентний інцидент, який стався під час внутрішнього тестування моделей, призначених для оцінки їхніх кіберможливостей.
Під час виконання завдання моделі GPT-5.6 Sol та ще одна, більш потужна передрелізна модель, працювали зі значно послабленими обмеженнями. Їхньою метою було пройти тест ExploitGym, однак вони вирішили... «зрізати шлях».
Що сталося:
🔹 моделі знайшли zero-day-вразливість у програмному забезпеченні, яке використовувалося всередині тестового середовища OpenAI;
🔹 отримали доступ до Інтернету, хоча він мав бути ізольований;
🔹 провели ланцюжок атак із підвищенням привілеїв;
🔹 дісталися серверів Hugging Face, використали викрадені облікові дані та інші вразливості, щоб отримати відповіді на тестові завдання безпосередньо з виробничої інфраструктури компанії.
На щастя, служба безпеки Hugging Face виявила та зупинила атаку. Обидві компанії зараз спільно розслідують інцидент, а OpenAI вже посилює ізоляцію тестових середовищ та змінює підхід до оцінювання моделей.
⚠️ Найцікавіше тут навіть не сам факт проникнення. Інцидент показав, що сучасні моделі здатні самостійно знаходити нові шляхи атак, комбінувати кілька вразливостей та проводити складні багатокрокові операції без доступу до вихідного коду цілі. Те, що ще недавно вважалося теоретичним сценарієм, тепер підтверджене на практиці.
💬 Схоже, кібербезпека вступає в нову епоху, де захищатися від ШІ доведеться... за допомогою ШІ.
#OpenAI #AI #CyberSecurity #HuggingFace #LLM #Кібербезпека
OpenAI повідомила про безпрецедентний інцидент, який стався під час внутрішнього тестування моделей, призначених для оцінки їхніх кіберможливостей.
Під час виконання завдання моделі GPT-5.6 Sol та ще одна, більш потужна передрелізна модель, працювали зі значно послабленими обмеженнями. Їхньою метою було пройти тест ExploitGym, однак вони вирішили... «зрізати шлях».
Що сталося:
🔹 моделі знайшли zero-day-вразливість у програмному забезпеченні, яке використовувалося всередині тестового середовища OpenAI;
🔹 отримали доступ до Інтернету, хоча він мав бути ізольований;
🔹 провели ланцюжок атак із підвищенням привілеїв;
🔹 дісталися серверів Hugging Face, використали викрадені облікові дані та інші вразливості, щоб отримати відповіді на тестові завдання безпосередньо з виробничої інфраструктури компанії.
На щастя, служба безпеки Hugging Face виявила та зупинила атаку. Обидві компанії зараз спільно розслідують інцидент, а OpenAI вже посилює ізоляцію тестових середовищ та змінює підхід до оцінювання моделей.
⚠️ Найцікавіше тут навіть не сам факт проникнення. Інцидент показав, що сучасні моделі здатні самостійно знаходити нові шляхи атак, комбінувати кілька вразливостей та проводити складні багатокрокові операції без доступу до вихідного коду цілі. Те, що ще недавно вважалося теоретичним сценарієм, тепер підтверджене на практиці.
💬 Схоже, кібербезпека вступає в нову епоху, де захищатися від ШІ доведеться... за допомогою ШІ.
#OpenAI #AI #CyberSecurity #HuggingFace #LLM #Кібербезпека
OpenAI
OpenAI and Hugging Face partner to address security incident during model evaluation
OpenAI and Hugging Face share early findings from a security incident during AI model evaluation, highlighting advanced cyber capabilities and lessons for defenders.
🤔4👍1
🎓 "Ваш сертифікат готовий!" — нова фішингова кампанія в Україні
Кіберзлочинці розпочали масову розсилку електронних листів, які маскуються під повідомлення від відомих освітніх платформ.
У листі повідомляють про нібито успішне завершення навчання та пропонують завантажити сертифікат. Для цього користувачу надсилають PDF-файл, який містить посилання. Після переходу завантажується ZIP-архів зі шкідливим файлом.
⚠️ Найбільшу небезпеку така схема становить для працівників державних установ, закладів освіти та всіх, хто дійсно проходив онлайн-курси. Саме на довірі до знайомої теми й грають зловмисники.
Як захиститися:
• не відкривайте вкладення лише тому, що лист виглядає офіційним;
• перевіряйте адресу відправника та посилання в PDF;
• не запускайте файли із ZIP-архівів, отриманих електронною поштою;
• перевіряйте наявність сертифікатів тільки через офіційний сайт навчальної платформи.
💬 Це ще один приклад того, що навіть PDF-файл сам по собі може бути лише приманкою, а справжня загроза ховається за посиланням усередині документа.
#Кібербезпека #Фішинг #Шахрайство #CERT #Україна
Кіберзлочинці розпочали масову розсилку електронних листів, які маскуються під повідомлення від відомих освітніх платформ.
У листі повідомляють про нібито успішне завершення навчання та пропонують завантажити сертифікат. Для цього користувачу надсилають PDF-файл, який містить посилання. Після переходу завантажується ZIP-архів зі шкідливим файлом.
⚠️ Найбільшу небезпеку така схема становить для працівників державних установ, закладів освіти та всіх, хто дійсно проходив онлайн-курси. Саме на довірі до знайомої теми й грають зловмисники.
Як захиститися:
• не відкривайте вкладення лише тому, що лист виглядає офіційним;
• перевіряйте адресу відправника та посилання в PDF;
• не запускайте файли із ZIP-архівів, отриманих електронною поштою;
• перевіряйте наявність сертифікатів тільки через офіційний сайт навчальної платформи.
💬 Це ще один приклад того, що навіть PDF-файл сам по собі може бути лише приманкою, а справжня загроза ховається за посиланням усередині документа.
#Кібербезпека #Фішинг #Шахрайство #CERT #Україна
РБК-Україна
Шахраї вигадали нову схему для поціновувачів освіти та курсів - Нацполіція
Подробиці читайте на сайті
👍4
🔓 Claude став "особистим пентестером" хакера. Але той деанонімізував себе... власним резюме 🤦
Дослідники OALABS опублікували незвичайний звіт про малодосвідченого хакера, який за допомогою Claude Code та OpenAI Codex зміг атакувати щонайменше 14 організацій.
Зловмисник працював із викраденою інсталяцією Claude на захопленому сервері. Власник сервера вчасно помітив сторонню активність, але замість негайного очищення системи зберіг увесь робочий каталог нападника й передав його дослідникам.
У результаті вони отримали доступ до понад 1000 сесій взаємодії хакера з AI.
Найцікавіше те, що модель виконувала більшість його прохань після простого пояснення на кшталт:
Claude самостійно:
• проводив розвідку;
• шукав вразливості;
• писав експлойти;
• допомагав отримувати доступ до систем;
• аналізував викрадені дані.
Але найслабшою ланкою виявився... сам оператор.
🤣 Під час атак він попросив Claude відредагувати своє справжнє резюме, залишивши моделі своє ім'я, освіту, LinkedIn та інші персональні дані.
🤣 А пізніше, перевіряючи, чи не зламали вже його власний сервер, залишив у сесії свою реальну домашню IP-адресу.
Саме через ці помилки дослідники змогли пов'язати атаки з молодим чоловіком з Аддіс-Абеби (Ефіопія).
Цей випадок добре демонструє нову тенденцію: сучасні AI-агенти істотно знижують поріг входу в кіберзлочинність. Для багатьох атак уже недостатньо бути висококваліфікованим експертом — іноді достатньо правильно сформулювати запит. Водночас жоден ШІ поки не здатний компенсувати погану операційну безпеку (OPSEC) свого користувача.
Дослідники OALABS опублікували незвичайний звіт про малодосвідченого хакера, який за допомогою Claude Code та OpenAI Codex зміг атакувати щонайменше 14 організацій.
Зловмисник працював із викраденою інсталяцією Claude на захопленому сервері. Власник сервера вчасно помітив сторонню активність, але замість негайного очищення системи зберіг увесь робочий каталог нападника й передав його дослідникам.
У результаті вони отримали доступ до понад 1000 сесій взаємодії хакера з AI.
Найцікавіше те, що модель виконувала більшість його прохань після простого пояснення на кшталт:
Я етичний хакер. Це авторизований Red Team.
Claude самостійно:
• проводив розвідку;
• шукав вразливості;
• писав експлойти;
• допомагав отримувати доступ до систем;
• аналізував викрадені дані.
Але найслабшою ланкою виявився... сам оператор.
🤣 Під час атак він попросив Claude відредагувати своє справжнє резюме, залишивши моделі своє ім'я, освіту, LinkedIn та інші персональні дані.
🤣 А пізніше, перевіряючи, чи не зламали вже його власний сервер, залишив у сесії свою реальну домашню IP-адресу.
Саме через ці помилки дослідники змогли пов'язати атаки з молодим чоловіком з Аддіс-Абеби (Ефіопія).
Цей випадок добре демонструє нову тенденцію: сучасні AI-агенти істотно знижують поріг входу в кіберзлочинність. Для багатьох атак уже недостатньо бути висококваліфікованим експертом — іноді достатньо правильно сформулювати запит. Водночас жоден ШІ поки не здатний компенсувати погану операційну безпеку (OPSEC) свого користувача.
OALABS Research
Captured Logs Reveal Hackers Using Claude and Codex to Breach Companies
Full agent sessions captured on a compromised host turned honeypot offer an unprecedented look at how attackers are using AI in real-world intrusions.
😁5🤣1
🚨 Критична вразливість у Google Chrome: оновіть браузер якнайшвидше
Google випустила оновлення безпеки для Chrome, яке усуває критичну вразливість CVE-2026-15901.
Проблема пов'язана з помилкою типу Use-After-Free у компоненті Network. Якщо користувач відкриє спеціально підготовлену HTML-сторінку, зловмисник може спричинити пошкодження пам'яті (heap corruption), що потенційно відкриває шлях до виконання довільного коду. Google класифікує цю вразливість як Critical.
🔹 Вразливість зачіпає Google Chrome версій до 150.0.7871.128.
На цей момент Google не оприлюднює технічних деталей експлойту. Це стандартна практика, яка дає користувачам час встановити оновлення до того, як інформація стане доступною потенційним зловмисникам.
Що потрібно зробити?
✅ Оновіть Chrome до версії 150.0.7871.128 або новішої.
✅ Перезапустіть браузер після встановлення оновлення.
✅ Якщо використовуєте браузери на базі Chromium (Microsoft Edge, Brave, Vivaldi, Opera тощо), дочекайтеся відповідних оновлень від їхніх розробників.
💡 Висновок: хоча інформації про активну експлуатацію CVE-2026-15901 наразі немає, це критична помилка безпеки. Відкладати оновлення браузера не варто.
#Chrome #Google #Кібербезпека #CVE #CyberSecurity
Google випустила оновлення безпеки для Chrome, яке усуває критичну вразливість CVE-2026-15901.
Проблема пов'язана з помилкою типу Use-After-Free у компоненті Network. Якщо користувач відкриє спеціально підготовлену HTML-сторінку, зловмисник може спричинити пошкодження пам'яті (heap corruption), що потенційно відкриває шлях до виконання довільного коду. Google класифікує цю вразливість як Critical.
🔹 Вразливість зачіпає Google Chrome версій до 150.0.7871.128.
На цей момент Google не оприлюднює технічних деталей експлойту. Це стандартна практика, яка дає користувачам час встановити оновлення до того, як інформація стане доступною потенційним зловмисникам.
Що потрібно зробити?
✅ Оновіть Chrome до версії 150.0.7871.128 або новішої.
✅ Перезапустіть браузер після встановлення оновлення.
✅ Якщо використовуєте браузери на базі Chromium (Microsoft Edge, Brave, Vivaldi, Opera тощо), дочекайтеся відповідних оновлень від їхніх розробників.
💡 Висновок: хоча інформації про активну експлуатацію CVE-2026-15901 наразі немає, це критична помилка безпеки. Відкладати оновлення браузера не варто.
#Chrome #Google #Кібербезпека #CVE #CyberSecurity
Chrome Releases
Stable Channel Update for Desktop
The Stable channel has been updated to 150.0.7871.128/.129 for Windows and Mac and 150.0.7871.128 for Linux, which will roll out over the c...
👍5
🚨 292 підроблені репозиторії на GitHub поширювали інфостілер BoryptGrab
Фахівці з кібербезпеки з Arctic Wolf Labs виявили масштабну кампанію, у межах якої зловмисники створили щонайменше 292 фальшиві репозиторії на GitHub. Вони маскувалися під популярні програми, утиліти для розробників, інструменти з кібербезпеки та навіть продукти відомих компаній.
Після переходу за посиланнями користувачам пропонували завантажити «безкоштовну» версію потрібної програми. Насправді ж інсталятор встановлював інфостілер BoryptGrab.
🛑 Шкідливе ПЗ здатне викрадати:
• логіни та паролі з браузерів;
• cookies і токени сесій;
• дані криптогаманців;
• інформацію з месенджерів (зокрема Telegram і Discord);
• облікові дані Windows Credential Manager;
• файли, знімки екрана та іншу конфіденційну інформацію.
Особливу небезпеку становить те, що кампанія використовує довіру до GitHub. Багато користувачів автоматично вважають репозиторії на цій платформі безпечними, чим і користуються зловмисники.
🔐 Як захиститися:
• завантажуйте програми лише з офіційних сайтів або перевірених репозиторіїв;
• звертайте увагу на історію комітів, кількість учасників та активність проєкту;
• не довіряйте репозиторіям із «занадто вигідними» пропозиціями на кшталт безкоштовних Premium-версій;
• використовуйте сучасний антивірус або EDR-рішення.
GitHub уже видалив більшість виявлених репозиторіїв, однак дослідники попереджають, що подібні кампанії можуть швидко з'являтися знову під новими назвами.
#GitHub #Кібербезпека #Malware #Infostealer #BoryptGrab
Фахівці з кібербезпеки з Arctic Wolf Labs виявили масштабну кампанію, у межах якої зловмисники створили щонайменше 292 фальшиві репозиторії на GitHub. Вони маскувалися під популярні програми, утиліти для розробників, інструменти з кібербезпеки та навіть продукти відомих компаній.
Після переходу за посиланнями користувачам пропонували завантажити «безкоштовну» версію потрібної програми. Насправді ж інсталятор встановлював інфостілер BoryptGrab.
🛑 Шкідливе ПЗ здатне викрадати:
• логіни та паролі з браузерів;
• cookies і токени сесій;
• дані криптогаманців;
• інформацію з месенджерів (зокрема Telegram і Discord);
• облікові дані Windows Credential Manager;
• файли, знімки екрана та іншу конфіденційну інформацію.
Особливу небезпеку становить те, що кампанія використовує довіру до GitHub. Багато користувачів автоматично вважають репозиторії на цій платформі безпечними, чим і користуються зловмисники.
🔐 Як захиститися:
• завантажуйте програми лише з офіційних сайтів або перевірених репозиторіїв;
• звертайте увагу на історію комітів, кількість учасників та активність проєкту;
• не довіряйте репозиторіям із «занадто вигідними» пропозиціями на кшталт безкоштовних Premium-версій;
• використовуйте сучасний антивірус або EDR-рішення.
GitHub уже видалив більшість виявлених репозиторіїв, однак дослідники попереджають, що подібні кампанії можуть швидко з'являтися знову під новими назвами.
#GitHub #Кібербезпека #Malware #Infostealer #BoryptGrab
Arctic Wolf
Malicious GitHub Campaign: Fake "Arctic Wolf" and 290+ Brand-Impersonation Repositories Deliver BoryptGrab-Lineage Infostealer…
A financially-motivated threat actor recently set up 290+ fake GitHub repositories impersonating trusted software and security tooling vendors (including Arctic Wolf) to distribute a Windows infostealer.
👍2
Спостерігаються проблеми у роботі сервісів OpenAI. Спочатку проблеми виникли лише у частини користувачів, а Downdetector реєстрував недоступність сервісів. Пізніше проблема почала наростати. На даний момент - у мене сервіс недоступний.
👍2
Fabrice Bellard — архітектор програмного мінімалізму та один із найвпливовіших незалежних розробників
У світі програмування існують люди, чий вплив значно перевищує їхню публічність. Однією з таких постатей є Fabrice Bellard — французький програміст, який самотужки створив або започаткував технології, без яких важко уявити сучасний Linux-світ, відеостримінг, емуляцію процесорів і навіть веброзробку.
Його ім’я не таке медійне, як у Linus Torvalds чи Richard Stallman, однак внесок Белара в екосистему вільного програмного забезпечення — колосальний.
У світі програмування існують люди, чий вплив значно перевищує їхню публічність. Однією з таких постатей є Fabrice Bellard — французький програміст, який самотужки створив або започаткував технології, без яких важко уявити сучасний Linux-світ, відеостримінг, емуляцію процесорів і навіть веброзробку.
Його ім’я не таке медійне, як у Linus Torvalds чи Richard Stallman, однак внесок Белара в екосистему вільного програмного забезпечення — колосальний.
Telegraph
Fabrice Bellard — архітектор програмного мінімалізму та один із найвпливовіших незалежних розробників
У світі програмування існують люди, чий вплив значно перевищує їхню публічність. Однією з таких постатей є Fabrice Bellard — французький програміст, який самотужки створив або започаткував технології, без яких важко уявити сучасний Linux-світ, відеостримінг…
❤3🔥2
🔍 Спільні чати ChatGPT роками могли потрапляти в Google
Дослідники виявили, що тисячі публічно поширених чатів ChatGPT індексувалися Google та іншими пошуковими системами. У результатах пошуку можна було знайти розмови, які містили особисті дані, робочі документи, фрагменти коду, резюме, бізнес-ідеї та іншу конфіденційну інформацію.
⚠️ Важливий нюанс: мова не про всі чати.
Проблема стосувалася лише тих розмов, які користувачі:
• натискали Share;
• погоджувалися зробити посилання доступним для пошукових систем.
Саме ці сторінки могли бути проіндексовані Google. Звичайні приватні чати залишалися недоступними для пошуку.
Після публікацій у ЗМІ та критики з боку дослідників OpenAI визнала, що функція створювала надто високий ризик випадкового розкриття даних. Компанія повністю прибрала можливість індексації спільних чатів і почала видаляти вже проіндексовані сторінки з пошукових систем.
🛡 Висновок: навіть якщо сервіс пропонує функцію «Поділитися», це не означає, що інформація залишиться лише для тих, кому ви надіслали посилання. Перед публікацією будь-яких даних варто припускати, що вони можуть стати доступними значно ширшій аудиторії.
#ChatGPT #OpenAI #Google #Конфіденційність #Кібербезпека
Дослідники виявили, що тисячі публічно поширених чатів ChatGPT індексувалися Google та іншими пошуковими системами. У результатах пошуку можна було знайти розмови, які містили особисті дані, робочі документи, фрагменти коду, резюме, бізнес-ідеї та іншу конфіденційну інформацію.
⚠️ Важливий нюанс: мова не про всі чати.
Проблема стосувалася лише тих розмов, які користувачі:
• натискали Share;
• погоджувалися зробити посилання доступним для пошукових систем.
Саме ці сторінки могли бути проіндексовані Google. Звичайні приватні чати залишалися недоступними для пошуку.
Після публікацій у ЗМІ та критики з боку дослідників OpenAI визнала, що функція створювала надто високий ризик випадкового розкриття даних. Компанія повністю прибрала можливість індексації спільних чатів і почала видаляти вже проіндексовані сторінки з пошукових систем.
🛡 Висновок: навіть якщо сервіс пропонує функцію «Поділитися», це не означає, що інформація залишиться лише для тих, кому ви надіслали посилання. Перед публікацією будь-яких даних варто припускати, що вони можуть стати доступними значно ширшій аудиторії.
#ChatGPT #OpenAI #Google #Конфіденційність #Кібербезпека
TechCrunch
Your public ChatGPT queries are getting indexed by Google and other search engines | TechCrunch
Search engines are indexing links to ChatGPT conversations that have been made sharable with a link.
👍2
🆔 Facebook почне підтверджувати особу за допомогою селфі
Meta представила нову безкоштовну систему Facebook Verified, яка має допомогти користувачам зрозуміти, що за профілем стоїть реальна людина, а не бот чи фейковий акаунт.
🔹 Для проходження перевірки потрібно записати коротке відеоселфі. Система розпізнавання облич порівняє його з фотографіями, вже завантаженими у профіль. За словами Meta, процедура займає лише кілька хвилин.
Після успішної перевірки спеціальний бейдж з'явиться:
• у профілі;
• у Facebook Marketplace;
• у Facebook Dating;
• у групах;
• згодом — і біля дописів у стрічці.
⚠️ Водночас Meta наголошує: цей бейдж не є гарантією чесності чи надійності людини. Він лише підтверджує, що акаунт належить реальній особі, яка пройшла перевірку, а не оцінює її репутацію чи наміри.
Нова система буде доступна лише для користувачів віком від 18 років, чиї акаунти не порушують правила платформи. Розгортання відбуватиметься поетапно — спочатку в окремих країнах, а згодом і в інших регіонах світу.
💬 Що думаєте? Чи готові ви пройти перевірку за допомогою відеоселфі заради підтвердження, що ви — реальна людина, чи вважаєте, що це занадто висока ціна з точки зору приватності?
Meta представила нову безкоштовну систему Facebook Verified, яка має допомогти користувачам зрозуміти, що за профілем стоїть реальна людина, а не бот чи фейковий акаунт.
🔹 Для проходження перевірки потрібно записати коротке відеоселфі. Система розпізнавання облич порівняє його з фотографіями, вже завантаженими у профіль. За словами Meta, процедура займає лише кілька хвилин.
Після успішної перевірки спеціальний бейдж з'явиться:
• у профілі;
• у Facebook Marketplace;
• у Facebook Dating;
• у групах;
• згодом — і біля дописів у стрічці.
⚠️ Водночас Meta наголошує: цей бейдж не є гарантією чесності чи надійності людини. Він лише підтверджує, що акаунт належить реальній особі, яка пройшла перевірку, а не оцінює її репутацію чи наміри.
Нова система буде доступна лише для користувачів віком від 18 років, чиї акаунти не порушують правила платформи. Розгортання відбуватиметься поетапно — спочатку в окремих країнах, а згодом і в інших регіонах світу.
💬 Що думаєте? Чи готові ви пройти перевірку за допомогою відеоселфі заради підтвердження, що ви — реальна людина, чи вважаєте, що це занадто висока ціна з точки зору приватності?
Meta Newsroom
Introducing Facebook Verified
We’re launching Facebook Verified, a free badge that verifies there's a real person behind a profile.
👍2
🚨 329 мільйонів користувачів під загрозою: вразливість у розширенні Adobe Acrobat для Chrome відкривала доступ до WhatsApp Web
Дослідники з Guardio Labs виявили критичний ланцюг вразливостей у розширенні Adobe Acrobat PDF Extension для браузера Google Chrome. Проблема отримала ідентифікатор CVE-2026-48294 (CVSS 7.4) та кодову назву HermeticReader.
Уразливість дозволяла зловмиснику отримати доступ до даних WhatsApp Web, якщо жертва лише відкрила спеціально підготовлений вебсайт. При цьому не потрібно було:
• встановлювати шкідливе ПЗ;
• викрадати пароль або cookies;
• експлуатувати вразливість у самому WhatsApp.
Достатньо було, щоб у браузері було встановлено розширення Adobe Acrobat, а користувач відвідав шкідливу сторінку. Після цього атакуючий міг отримати доступ до відображених у WhatsApp Web чатів, списку контактів, імені профілю та іншої інформації поточної сесії.
За даними Guardio, проблема виникла через помилки в механізмі взаємодії розширення з WhatsApp Web, що дозволяли обходити політику ізоляції сайтів (Same-Origin Policy) та виконувати несанкціонований доступ до даних інших вкладок браузера.
Adobe оперативно відреагувала на повідомлення дослідників: виправлення було підготовлено протягом одного вікенду, а вразливість офіційно зареєстрували як CVE-2026-48294. Патч увійшов до версії 26.5.2.3 розширення. На момент публікації інформації про використання цієї вразливості в реальних атаках немає.
🔹 Що варто зробити?
• Переконатися, що розширення Adobe Acrobat для Chrome оновлено до останньої версії.
• Видалити розширення, якщо ви ним не користуєтеся.
• Пам'ятати, що навіть популярні розширення з сотнями мільйонів встановлень можуть стати містком для компрометації інших вебсервісів.
Цей випадок ще раз демонструє: розширення браузера часто мають дуже широкі привілеї, а тому можуть бути не менш небезпечними, ніж звичайні програми.
Дослідники з Guardio Labs виявили критичний ланцюг вразливостей у розширенні Adobe Acrobat PDF Extension для браузера Google Chrome. Проблема отримала ідентифікатор CVE-2026-48294 (CVSS 7.4) та кодову назву HermeticReader.
Уразливість дозволяла зловмиснику отримати доступ до даних WhatsApp Web, якщо жертва лише відкрила спеціально підготовлений вебсайт. При цьому не потрібно було:
• встановлювати шкідливе ПЗ;
• викрадати пароль або cookies;
• експлуатувати вразливість у самому WhatsApp.
Достатньо було, щоб у браузері було встановлено розширення Adobe Acrobat, а користувач відвідав шкідливу сторінку. Після цього атакуючий міг отримати доступ до відображених у WhatsApp Web чатів, списку контактів, імені профілю та іншої інформації поточної сесії.
За даними Guardio, проблема виникла через помилки в механізмі взаємодії розширення з WhatsApp Web, що дозволяли обходити політику ізоляції сайтів (Same-Origin Policy) та виконувати несанкціонований доступ до даних інших вкладок браузера.
Adobe оперативно відреагувала на повідомлення дослідників: виправлення було підготовлено протягом одного вікенду, а вразливість офіційно зареєстрували як CVE-2026-48294. Патч увійшов до версії 26.5.2.3 розширення. На момент публікації інформації про використання цієї вразливості в реальних атаках немає.
🔹 Що варто зробити?
• Переконатися, що розширення Adobe Acrobat для Chrome оновлено до останньої версії.
• Видалити розширення, якщо ви ним не користуєтеся.
• Пам'ятати, що навіть популярні розширення з сотнями мільйонів встановлень можуть стати містком для компрометації інших вебсервісів.
Цей випадок ще раз демонструє: розширення браузера часто мають дуже широкі привілеї, а тому можуть бути не менш небезпечними, ніж звичайні програми.
site.guard.io
"HermeticReader" , The Vulnerability That Turned Adobe's 300M-Install Extension Into a Full WhatsApp Takeover
👍2
🧠 Debian вирішує долю ШІ у своєму коді
Проєкт Debian офіційно запустив процедуру General Resolution (GR), у межах якої розробники мають визначити майбутню політику щодо використання великих мовних моделей (LLM) під час розробки дистрибутива.
Це не просто внутрішня дискусія. Рішення може вплинути на один із найважливіших проєктів у світі вільного програмного забезпечення та стати орієнтиром для інших open-source спільнот.
🔹 Наразі обговорюються два основні підходи:
✅ Дозволити AI-асистовані внески, але за суворих умов:
• розкривати факт використання LLM;
• перевіряти юридичну сумісність результату;
• контролювати ліцензійну чистоту;
• не передавати конфіденційні дані стороннім AI-сервісам;
• залишати повну відповідальність за внесок за людиною.
❌ Максимально обмежити або фактично заборонити LLM-контент у самому Debian. Прихильники цього варіанту вказують на:
• невизначений правовий статус згенерованого коду;
• ризики погіршення якості та підтримуваності;
• етичні питання навчання моделей;
• екологічний вплив;
• загрозу культурі відкритої розробки та роботі спільноти.
Водночас навіть автори суворішої пропозиції визнають, що повністю ізолювати Debian від LLM сьогодні практично неможливо, оскільки багато upstream-проєктів уже використовують такі інструменти.
💬 Цікаво, що суперечка вже давно вийшла за межі питання «код, написаний ШІ». Насправді Debian намагається відповісти на значно ширше запитання:
> Яку роль генеративний ШІ повинен відігравати у розробці вільного програмного забезпечення?
Саме тому проєкт виніс це питання на General Resolution — найвищий механізм ухвалення рішень у Debian, коли остаточне слово залишається за самими розробниками.
Як би не завершилося голосування, його результат, ймовірно, стане одним із найважливіших прецедентів для всієї екосистеми open source.
#Debian #Linux #OpenSource #AI #LLM #CyberSecurity
Джерела
Debian Considering General Resolution Over LLM Usage In The Project
Debian AI Contributions Debate Ends Without Decision
Debian dismisses AI-contributions policy
Проєкт Debian офіційно запустив процедуру General Resolution (GR), у межах якої розробники мають визначити майбутню політику щодо використання великих мовних моделей (LLM) під час розробки дистрибутива.
Це не просто внутрішня дискусія. Рішення може вплинути на один із найважливіших проєктів у світі вільного програмного забезпечення та стати орієнтиром для інших open-source спільнот.
🔹 Наразі обговорюються два основні підходи:
✅ Дозволити AI-асистовані внески, але за суворих умов:
• розкривати факт використання LLM;
• перевіряти юридичну сумісність результату;
• контролювати ліцензійну чистоту;
• не передавати конфіденційні дані стороннім AI-сервісам;
• залишати повну відповідальність за внесок за людиною.
❌ Максимально обмежити або фактично заборонити LLM-контент у самому Debian. Прихильники цього варіанту вказують на:
• невизначений правовий статус згенерованого коду;
• ризики погіршення якості та підтримуваності;
• етичні питання навчання моделей;
• екологічний вплив;
• загрозу культурі відкритої розробки та роботі спільноти.
Водночас навіть автори суворішої пропозиції визнають, що повністю ізолювати Debian від LLM сьогодні практично неможливо, оскільки багато upstream-проєктів уже використовують такі інструменти.
💬 Цікаво, що суперечка вже давно вийшла за межі питання «код, написаний ШІ». Насправді Debian намагається відповісти на значно ширше запитання:
> Яку роль генеративний ШІ повинен відігравати у розробці вільного програмного забезпечення?
Саме тому проєкт виніс це питання на General Resolution — найвищий механізм ухвалення рішень у Debian, коли остаточне слово залишається за самими розробниками.
Як би не завершилося голосування, його результат, ймовірно, стане одним із найважливіших прецедентів для всієї екосистеми open source.
#Debian #Linux #OpenSource #AI #LLM #CyberSecurity
Джерела
Debian Considering General Resolution Over LLM Usage In The Project
Debian AI Contributions Debate Ends Without Decision
Debian dismisses AI-contributions policy
Phoronix
Debian Considering General Resolution Over LLM Usage In The Project
Debian developers are discussing a general resolution whether to permit AI large language model (LLM) usage within the Debian software project.
❤4
🔐 Функція захисту чи кримінальний злочин? У США судитимуть користувача GrapheneOS
Міністерство юстиції США висунуло звинувачення американцю, який, за версією слідства, під час перевірки на кордоні скористався функцією Duress PIN в операційній системі GrapheneOS.
Duress PIN — це спеціальний код, який зовні виглядає як звичайний PIN для розблокування смартфона, але замість відкриття доступу миттєво та безповоротно стирає дані й ключі шифрування. Функція призначена для ситуацій, коли власника примушують розблокувати пристрій під тиском.
За даними слідства, прикордонник ввів отриманий код, після чого смартфон перезавантажився, а вся інформація на ньому стала недоступною. Прокуратура розцінила це як навмисне знищення даних з метою перешкодити вилученню доказів і висунула обвинувачення за федеральною статтею, яка передбачає відповідальність за знищення майна для запобігання його конфіскації.
Захист наполягає, що перевірка була незаконною, а саму людину безпідставно позбавили права на адвоката. Суд ще не ухвалив рішення по суті справи.
📌 Незалежно від результату процесу, ця справа може стати першим важливим прецедентом, який визначить, чи можна вважати використання вбудованих механізмів захисту приватності окремим кримінальним правопорушенням. Експерти вже попереджають, що наслідки можуть вийти далеко за межі GrapheneOS і торкнутися інших технологій, призначених для захисту персональних даних.
Міністерство юстиції США висунуло звинувачення американцю, який, за версією слідства, під час перевірки на кордоні скористався функцією Duress PIN в операційній системі GrapheneOS.
Duress PIN — це спеціальний код, який зовні виглядає як звичайний PIN для розблокування смартфона, але замість відкриття доступу миттєво та безповоротно стирає дані й ключі шифрування. Функція призначена для ситуацій, коли власника примушують розблокувати пристрій під тиском.
За даними слідства, прикордонник ввів отриманий код, після чого смартфон перезавантажився, а вся інформація на ньому стала недоступною. Прокуратура розцінила це як навмисне знищення даних з метою перешкодити вилученню доказів і висунула обвинувачення за федеральною статтею, яка передбачає відповідальність за знищення майна для запобігання його конфіскації.
Захист наполягає, що перевірка була незаконною, а саму людину безпідставно позбавили права на адвоката. Суд ще не ухвалив рішення по суті справи.
📌 Незалежно від результату процесу, ця справа може стати першим важливим прецедентом, який визначить, чи можна вважати використання вбудованих механізмів захисту приватності окремим кримінальним правопорушенням. Експерти вже попереджають, що наслідки можуть вийти далеко за межі GrapheneOS і торкнутися інших технологій, призначених для захисту персональних даних.
😨3🤯1
🚨 У RouterOS виявлено нову вразливість: API недостатньо захищений від брутфорсу
У RouterOS зареєстровано CVE-2026-16347. Проблема полягає в тому, що механізм автентифікації через API недостатньо ускладнює перебір паролів (brute-force). Це дозволяє зловмиснику значно ефективніше підбирати пароль до облікового запису, якщо API доступний із недовіреної мережі.
⚠️ Важливо розуміти: ця вразливість не дозволяє "зламати" роутер сама по собі. Для успішної атаки пароль усе одно потрібно вгадати. Однак відсутність достатнього захисту від масових спроб входу істотно полегшує такі атаки.
Що варто зробити?
✅ Оновити RouterOS до версії, у якій проблему вже виправлено.
✅ Якщо API не використовується — вимкнути його.
✅ Якщо API потрібний — обмежити доступ до нього лише з довірених IP-адрес або через VPN.
✅ Використовувати довгий унікальний пароль (або, ще краще, окремий обліковий запис із мінімально необхідними правами).
✅ Перевірити журнали на предмет великої кількості невдалих спроб входу.
💡 Це ще один приклад того, чому не варто відкривати інтерфейси керування роутером безпосередньо в Інтернет. Навіть якщо з'являється не критична вразливість, вона може стати "множником" для інших атак або людських помилок.
#MikroTik #RouterOS #CVE #CyberSecurity #Bruteforce
У RouterOS зареєстровано CVE-2026-16347. Проблема полягає в тому, що механізм автентифікації через API недостатньо ускладнює перебір паролів (brute-force). Це дозволяє зловмиснику значно ефективніше підбирати пароль до облікового запису, якщо API доступний із недовіреної мережі.
⚠️ Важливо розуміти: ця вразливість не дозволяє "зламати" роутер сама по собі. Для успішної атаки пароль усе одно потрібно вгадати. Однак відсутність достатнього захисту від масових спроб входу істотно полегшує такі атаки.
Що варто зробити?
✅ Оновити RouterOS до версії, у якій проблему вже виправлено.
✅ Якщо API не використовується — вимкнути його.
✅ Якщо API потрібний — обмежити доступ до нього лише з довірених IP-адрес або через VPN.
✅ Використовувати довгий унікальний пароль (або, ще краще, окремий обліковий запис із мінімально необхідними правами).
✅ Перевірити журнали на предмет великої кількості невдалих спроб входу.
💡 Це ще один приклад того, чому не варто відкривати інтерфейси керування роутером безпосередньо в Інтернет. Навіть якщо з'являється не критична вразливість, вона може стати "множником" для інших атак або людських помилок.
#MikroTik #RouterOS #CVE #CyberSecurity #Bruteforce
👍2
⚠️ FakeGit: 7600 фальшивих GitHub-репозиторіїв поширювали шкідливе ПЗ через «AI-інструменти»
Дослідники компанії Island виявили одну з найбільших кампаній із поширення шкідливого ПЗ через GitHub. Операція отримала назву FakeGit.
🔹 Зловмисники створили понад 7600 підроблених репозиторіїв, які імітували популярні open-source проєкти.
🔹 Більше 800 репозиторіїв видавали себе за AI Skills та MCP-сервери (Model Context Protocol) для Claude, ChatGPT, Gemini та інших ШІ-помічників.
🔹 Загалом дослідники зафіксували понад 14 мільйонів завантажень файлів із приблизно 200 репозиторіїв кампанії. Частина інших шкідливих архівів поширювалася безпосередньо через структуру репозиторіїв, тому їхню реальну кількість завантажень оцінити неможливо.
Як працювала атака?
Зловмисники копіювали легітимні проєкти, створювали акаунти зі схожими іменами розробників, оформлювали переконливі README-файли та пропонували завантажити нібито "останній реліз".
Насправді користувач отримував ZIP-архів зі SmartLoader — завантажувачем шкідливого ПЗ. Після запуску він закріплювався в системі та встановлював StealC, який викрадає:
• паролі;
• cookies браузера;
• активні сесії;
• токени автентифікації;
• дані розширень браузера;
• інформацію про систему та інші конфіденційні дані.
Новий прийом — AgentBaiting
Найцікавіша особливість кампанії — так званий AgentBaiting.
Зазвичай жертва сама знаходить шкідливий репозиторій. Тут же атакуючі зробили ставку на те, що це зробить за неї ШІ-асистент.
Під час тестів дослідники показали, що Claude Code, Gemini та ChatGPT могли самостійно знаходити шкідливі репозиторії під час пошуку MCP-серверів або AI Skills і в окремих випадках навіть рекомендували їх як варіант для встановлення. Це не означає, що моделі навмисно поширюють шкідливе ПЗ — проблема полягає в тому, що вони можуть індексувати та пропонувати переконливо оформлені фальшиві проєкти нарівні з легітимними.
Як захиститися?
✅ Завантажуйте MCP-сервери та AI Skills лише з офіційних або добре перевірених джерел.
✅ Завжди перевіряйте автора репозиторію, а не лише його назву.
✅ Якщо проєкт пропонує завантажити готовий
✅ Не покладайтеся сліпо на рекомендації ШІ. Він також може натрапити на добре замасковану підробку.
Дослідники компанії Island виявили одну з найбільших кампаній із поширення шкідливого ПЗ через GitHub. Операція отримала назву FakeGit.
🔹 Зловмисники створили понад 7600 підроблених репозиторіїв, які імітували популярні open-source проєкти.
🔹 Більше 800 репозиторіїв видавали себе за AI Skills та MCP-сервери (Model Context Protocol) для Claude, ChatGPT, Gemini та інших ШІ-помічників.
🔹 Загалом дослідники зафіксували понад 14 мільйонів завантажень файлів із приблизно 200 репозиторіїв кампанії. Частина інших шкідливих архівів поширювалася безпосередньо через структуру репозиторіїв, тому їхню реальну кількість завантажень оцінити неможливо.
Як працювала атака?
Зловмисники копіювали легітимні проєкти, створювали акаунти зі схожими іменами розробників, оформлювали переконливі README-файли та пропонували завантажити нібито "останній реліз".
Насправді користувач отримував ZIP-архів зі SmartLoader — завантажувачем шкідливого ПЗ. Після запуску він закріплювався в системі та встановлював StealC, який викрадає:
• паролі;
• cookies браузера;
• активні сесії;
• токени автентифікації;
• дані розширень браузера;
• інформацію про систему та інші конфіденційні дані.
Новий прийом — AgentBaiting
Найцікавіша особливість кампанії — так званий AgentBaiting.
Зазвичай жертва сама знаходить шкідливий репозиторій. Тут же атакуючі зробили ставку на те, що це зробить за неї ШІ-асистент.
Під час тестів дослідники показали, що Claude Code, Gemini та ChatGPT могли самостійно знаходити шкідливі репозиторії під час пошуку MCP-серверів або AI Skills і в окремих випадках навіть рекомендували їх як варіант для встановлення. Це не означає, що моделі навмисно поширюють шкідливе ПЗ — проблема полягає в тому, що вони можуть індексувати та пропонувати переконливо оформлені фальшиві проєкти нарівні з легітимними.
Як захиститися?
✅ Завантажуйте MCP-сервери та AI Skills лише з офіційних або добре перевірених джерел.
✅ Завжди перевіряйте автора репозиторію, а не лише його назву.
✅ Якщо проєкт пропонує завантажити готовий
.exe або ZIP-файл замість відкритого вихідного коду — це вагомий привід насторожитися.✅ Не покладайтеся сліпо на рекомендації ШІ. Він також може натрапити на добре замасковану підробку.
Island.io
AgentBaiting: How Fake AI Skills Deliver Malware at Scale
Island researchers uncover 7,600+ malicious GitHub repos, over 800 posing as AI Skills and MCP servers, that trick AI agents into recommending malware.
👍2
🚨 ChatGPT — нова приманка для фішингу
Вперше в історії ChatGPT увійшов до ТОП-10 брендів, які найчастіше підробляють кіберзлочинці у фішингових кампаніях.
За даними Check Point Research, у II кварталі 2026 року ChatGPT посів місце поруч із такими гігантами, як Microsoft, LinkedIn, Google, Apple та Amazon. Це ще один сигнал того, що популярність AI-сервісів привернула увагу не лише користувачів, а й шахраїв.
📊 Лідери за кількістю підробок:
• Microsoft — 23%
• LinkedIn — 11,6%
• Google — 6,7%
• Apple — 5,8%
• Amazon — 5,2%
• ChatGPT вперше увійшов до десятки, отримавши 1,1% усіх зафіксованих випадків.
Одним із прикладів стали фальшиві листи про нібито невдалу оплату ChatGPT Plus, які копіювали оформлення OpenAI та перенаправляли користувачів на підроблені сторінки для викрадення даних банківських карток.
🔐 Як захиститися:
• переходь до ChatGPT лише через офіційний сайт або застосунок;
• не відкривай посилання з листів чи повідомлень, якщо не очікував їх;
• уважно перевіряй адресу сайту перед введенням логіна чи платіжних даних;
• увімкни багатофакторну автентифікацію там, де це можливо.
💬 Чим популярнішим стає сервіс, тим частіше його ім'я використовують для обману. Якщо раніше шахраї масово маскувалися під Microsoft чи Google, то тепер до цього списку офіційно приєднався і ChatGPT.
#Кібербезпека #Фішинг #ChatGPT #OpenAI #Шахрайство
Вперше в історії ChatGPT увійшов до ТОП-10 брендів, які найчастіше підробляють кіберзлочинці у фішингових кампаніях.
За даними Check Point Research, у II кварталі 2026 року ChatGPT посів місце поруч із такими гігантами, як Microsoft, LinkedIn, Google, Apple та Amazon. Це ще один сигнал того, що популярність AI-сервісів привернула увагу не лише користувачів, а й шахраїв.
📊 Лідери за кількістю підробок:
• Microsoft — 23%
• LinkedIn — 11,6%
• Google — 6,7%
• Apple — 5,8%
• Amazon — 5,2%
• ChatGPT вперше увійшов до десятки, отримавши 1,1% усіх зафіксованих випадків.
Одним із прикладів стали фальшиві листи про нібито невдалу оплату ChatGPT Plus, які копіювали оформлення OpenAI та перенаправляли користувачів на підроблені сторінки для викрадення даних банківських карток.
🔐 Як захиститися:
• переходь до ChatGPT лише через офіційний сайт або застосунок;
• не відкривай посилання з листів чи повідомлень, якщо не очікував їх;
• уважно перевіряй адресу сайту перед введенням логіна чи платіжних даних;
• увімкни багатофакторну автентифікацію там, де це можливо.
💬 Чим популярнішим стає сервіс, тим частіше його ім'я використовують для обману. Якщо раніше шахраї масово маскувалися під Microsoft чи Google, то тепер до цього списку офіційно приєднався і ChatGPT.
#Кібербезпека #Фішинг #ChatGPT #OpenAI #Шахрайство
Check Point Blog
Which Brands Are Impersonated Most? Inside the Q2 2026 Brand Phishing Report - Check Point Blog
Key Takeaways Microsoft continues to be the single most impersonated brand in Q2 2026, appearing in 23% of all brand phishing attempts, far ahead of any %
👍6
💸 «Ви заплатили мені, щоб я користувався Windows 11». Головний редактор OSNews місяць прожив без Linux — і ледь витримав
Головний редактор OSNews Том Голверда, який понад два десятиліття користується Linux, погодився на незвичний експеримент. У рамках збору коштів читачі зібрали достатню суму, щоб він цілий місяць користувався виключно стандартною Windows 11 — без будь-яких debloat-утиліт, з обліковим записом Microsoft і штатними програмами.
Після завершення експерименту він опублікував великий звіт, у якому перелічив проблеми, з якими стикався практично щодня:
• інсталятор Windows майже повністю ігнорує існування інших операційних систем, через що недосвідчений користувач може випадково пошкодити або видалити Linux;
• під час встановлення не працював тачпад, а після запуску системи — жести прокручування;
• Windows 11 не мала вбудованих драйверів для Wi-Fi 7 Intel BE200, через що довелося вручну шукати спеціальний пакет драйверів для ІТ-адміністраторів;
• надмірна кількість перезавантажень під час встановлення й оновлень;
• реклама, нав'язливі пропозиції сервісів Microsoft та інтеграція Copilot у різних частинах системи;
• непослідовний інтерфейс: поруч існують елементи різних поколінь Windows, різні меню налаштувань і різні стилі оформлення;
• фрагментована система оновлень із мінімальною інформацією про те, що саме встановлюється;
• нестабільна робота режимів сну та пробудження;
• велика кількість попередньо встановлених компонентів і сервісів, які складно повністю прибрати;
• постійне відчуття, що система намагається нав'язати користувачу власні сценарії роботи замість того, щоб просто виконувати його команди.
Водночас Голверда зазначає, що Windows 11 має й сильні сторони — насамперед чудову сумісність із програмами та іграми. Однак, на його думку, сучасний користувацький досвід сильно поступається тому, до якого звикають користувачі Linux або навіть macOS.
Після завершення місячного експерименту він без вагань повернувся до Fedora, назвавши Windows 11 системою, яка занадто часто заважає користувачу замість того, щоб допомагати йому працювати.
Головний редактор OSNews Том Голверда, який понад два десятиліття користується Linux, погодився на незвичний експеримент. У рамках збору коштів читачі зібрали достатню суму, щоб він цілий місяць користувався виключно стандартною Windows 11 — без будь-яких debloat-утиліт, з обліковим записом Microsoft і штатними програмами.
Після завершення експерименту він опублікував великий звіт, у якому перелічив проблеми, з якими стикався практично щодня:
• інсталятор Windows майже повністю ігнорує існування інших операційних систем, через що недосвідчений користувач може випадково пошкодити або видалити Linux;
• під час встановлення не працював тачпад, а після запуску системи — жести прокручування;
• Windows 11 не мала вбудованих драйверів для Wi-Fi 7 Intel BE200, через що довелося вручну шукати спеціальний пакет драйверів для ІТ-адміністраторів;
• надмірна кількість перезавантажень під час встановлення й оновлень;
• реклама, нав'язливі пропозиції сервісів Microsoft та інтеграція Copilot у різних частинах системи;
• непослідовний інтерфейс: поруч існують елементи різних поколінь Windows, різні меню налаштувань і різні стилі оформлення;
• фрагментована система оновлень із мінімальною інформацією про те, що саме встановлюється;
• нестабільна робота режимів сну та пробудження;
• велика кількість попередньо встановлених компонентів і сервісів, які складно повністю прибрати;
• постійне відчуття, що система намагається нав'язати користувачу власні сценарії роботи замість того, щоб просто виконувати його команди.
Водночас Голверда зазначає, що Windows 11 має й сильні сторони — насамперед чудову сумісність із програмами та іграми. Однак, на його думку, сучасний користувацький досвід сильно поступається тому, до якого звикають користувачі Linux або навіть macOS.
Після завершення місячного експерименту він без вагань повернувся до Fedora, назвавши Windows 11 системою, яка занадто часто заважає користувачу замість того, щоб допомагати йому працювати.
OSnews
You paid me, a long-time Linux user, to use Windows 11 exclusively for a month: here’s how it went
You all donated en masse to have me use Windows 11 for a month, and so I did. What was it like for a long-time Linux user to go back and experience Windows as it exists now? Is it really as bad as we’ve collectively made it out to be? Did my month with Windows…
🔥4❤1👍1
🕵️ Той, хто розслідував Pegasus, сам став жертвою Pegasus
Іноді реальність виглядає як сюжет шпигунського трилера.
Фахівці з кібербезпеки з Citizen Lab підтвердили, що iPhone колишнього депутата Європарламенту Стеліоса Кулоглу (Stelios Kouloglou) був заражений шпигунським ПЗ Pegasus.
Парадокс ситуації полягає в тому, що на момент атак Кулоглу входив до комітету Європарламенту PEGA, який саме й займався розслідуванням зловживань Pegasus та іншими комерційними шпигунськими інструментами.
Як це сталося?
За результатами криміналістичного аналізу пристрою Citizen Lab встановила кілька випадків зараження:
🔹 жовтень 2022 року;
🔹 березень 2023 року.
Ці періоди збіглися з активною роботою комітету: слуханнями, підготовкою матеріалів та формуванням висновків щодо використання шпигунського ПЗ у Європі.
Чим небезпечний Pegasus?
Pegasus — це не звичайний шкідливий застосунок.
Після зараження він може:
🔴 отримувати доступ до повідомлень і файлів;
🔴 збирати дані про контакти та активність користувача;
🔴 отримувати доступ до мікрофона і камери;
🔴 працювати приховано, використовуючи складні експлойти для мобільних платформ.
У випадку Кулоглу потенційно під загрозою могли опинитися не лише особисті дані, а й внутрішня інформація, пов'язана з роботою комітету PEGA.
Хто стоїть за атакою?
На цей момент конкретного замовника не встановлено.
Citizen Lab не заявляє, яка саме сторона використала Pegasus проти Кулоглу. Дослідники лише зазначили технічні збіги з іншими кампаніями спостереження, але це не є доказом причетності конкретного оператора.
Найбільш іронічний момент
Людина, яка допомагала розслідувати незаконне використання шпигунського ПЗ, сама стала його ціллю.
Цей випадок демонструє головну проблему сучасних комерційних spyware-інструментів:
Pegasus вкотре нагадує: у цифровому світі питання безпеки — це не лише про технології. Це також питання законності, контролю та відповідальності тих, хто має доступ до таких інструментів.
#Кібербезпека #Pegasus #Spyware #iPhone #Privacy #InfoSec
Джерела:
Citizen Lab — Espionage Against the European Parliament: Member of Committee Investigating Spyware Hacked with Pegasus
Reuters — Researchers say EU lawmaker who investigated surveillance was hacked by Israeli spyware
Amnesty International — аналіз випадку та контекст зловживань spyware
Іноді реальність виглядає як сюжет шпигунського трилера.
Фахівці з кібербезпеки з Citizen Lab підтвердили, що iPhone колишнього депутата Європарламенту Стеліоса Кулоглу (Stelios Kouloglou) був заражений шпигунським ПЗ Pegasus.
Парадокс ситуації полягає в тому, що на момент атак Кулоглу входив до комітету Європарламенту PEGA, який саме й займався розслідуванням зловживань Pegasus та іншими комерційними шпигунськими інструментами.
Як це сталося?
За результатами криміналістичного аналізу пристрою Citizen Lab встановила кілька випадків зараження:
🔹 жовтень 2022 року;
🔹 березень 2023 року.
Ці періоди збіглися з активною роботою комітету: слуханнями, підготовкою матеріалів та формуванням висновків щодо використання шпигунського ПЗ у Європі.
Чим небезпечний Pegasus?
Pegasus — це не звичайний шкідливий застосунок.
Після зараження він може:
🔴 отримувати доступ до повідомлень і файлів;
🔴 збирати дані про контакти та активність користувача;
🔴 отримувати доступ до мікрофона і камери;
🔴 працювати приховано, використовуючи складні експлойти для мобільних платформ.
У випадку Кулоглу потенційно під загрозою могли опинитися не лише особисті дані, а й внутрішня інформація, пов'язана з роботою комітету PEGA.
Хто стоїть за атакою?
На цей момент конкретного замовника не встановлено.
Citizen Lab не заявляє, яка саме сторона використала Pegasus проти Кулоглу. Дослідники лише зазначили технічні збіги з іншими кампаніями спостереження, але це не є доказом причетності конкретного оператора.
Найбільш іронічний момент
Людина, яка допомагала розслідувати незаконне використання шпигунського ПЗ, сама стала його ціллю.
Цей випадок демонструє головну проблему сучасних комерційних spyware-інструментів:
навіть системи, створені нібито для боротьби зі злочинністю, можуть стати інструментом тиску або стеження, якщо відсутній належний контроль.
Pegasus вкотре нагадує: у цифровому світі питання безпеки — це не лише про технології. Це також питання законності, контролю та відповідальності тих, хто має доступ до таких інструментів.
#Кібербезпека #Pegasus #Spyware #iPhone #Privacy #InfoSec
Джерела:
Citizen Lab — Espionage Against the European Parliament: Member of Committee Investigating Spyware Hacked with Pegasus
Reuters — Researchers say EU lawmaker who investigated surveillance was hacked by Israeli spyware
Amnesty International — аналіз випадку та контекст зловживань spyware
The Citizen Lab
Espionage Against the European Parliament: Member of Committee Investigating Spyware Hacked with Pegasus - The Citizen Lab
We found that former Member of the European Parliament Stelios Kouloglou was hacked with Pegasus spyware while serving on the PEGA committee, which investigated Pegasus and other spyware abuses in Europe. Through forensic analysis of his device, we found…
👍2
🔓 GreatXML: новий спосіб обходу BitLocker через Windows Recovery
Дослідник Nightmare-Eclipse опублікував опис та PoC-експлойт GreatXML, який демонструє ще один спосіб обходу захисту BitLocker без злому самого алгоритму шифрування.
📌 Як працює атака?
GreatXML використовує особливості роботи Windows Recovery Environment (WinRE) та Microsoft Defender Offline Scan.
За наявності фізичного доступу до комп'ютера зловмисник може підготувати спеціальні файли (зокрема unattend.xml) на розділі відновлення Windows. Якщо після цього буде запущено Defender Offline Scan (або він вже запускався раніше), наступне завантаження у середовище відновлення може надати доступ до зашифрованого диска без введення ключа BitLocker.
⚠️ Чи варто панікувати?
Ні.
Для успішної атаки необхідно виконати низку умов:
• фізичний доступ до пристрою;
• можливість змінити файли на Recovery-розділі;
• використання Windows Recovery Environment у відповідному сценарії.
Тобто це не віддалена вразливість і не означає, що BitLocker можна обійти через Інтернет. Проте вона вкотре показує, що безпека системи залежить не лише від криптографії, а й від механізмів завантаження та відновлення Windows.
🛡 Що рекомендується?
• не залишати ноутбук без фізичного контролю;
• використовувати TPM + PIN замість лише TPM;
• контролювати цілісність Recovery-розділу;
• стежити за оновленнями Microsoft — наразі окремого виправлення та CVE для GreatXML ще не опубліковано.
💬 Висновок
GreatXML не "ламає" BitLocker. Він демонструє, що навіть надійне шифрування може бути обійдене через логіку роботи допоміжних компонентів операційної системи.
Саме тому фізична безпека пристрою та правильне налаштування BitLocker залишаються не менш важливими, ніж використання самого шифрування.
#Windows #BitLocker #Microsoft #WinRE #CyberSecurity #InfoSec
Дослідник Nightmare-Eclipse опублікував опис та PoC-експлойт GreatXML, який демонструє ще один спосіб обходу захисту BitLocker без злому самого алгоритму шифрування.
📌 Як працює атака?
GreatXML використовує особливості роботи Windows Recovery Environment (WinRE) та Microsoft Defender Offline Scan.
За наявності фізичного доступу до комп'ютера зловмисник може підготувати спеціальні файли (зокрема unattend.xml) на розділі відновлення Windows. Якщо після цього буде запущено Defender Offline Scan (або він вже запускався раніше), наступне завантаження у середовище відновлення може надати доступ до зашифрованого диска без введення ключа BitLocker.
⚠️ Чи варто панікувати?
Ні.
Для успішної атаки необхідно виконати низку умов:
• фізичний доступ до пристрою;
• можливість змінити файли на Recovery-розділі;
• використання Windows Recovery Environment у відповідному сценарії.
Тобто це не віддалена вразливість і не означає, що BitLocker можна обійти через Інтернет. Проте вона вкотре показує, що безпека системи залежить не лише від криптографії, а й від механізмів завантаження та відновлення Windows.
🛡 Що рекомендується?
• не залишати ноутбук без фізичного контролю;
• використовувати TPM + PIN замість лише TPM;
• контролювати цілісність Recovery-розділу;
• стежити за оновленнями Microsoft — наразі окремого виправлення та CVE для GreatXML ще не опубліковано.
💬 Висновок
GreatXML не "ламає" BitLocker. Він демонструє, що навіть надійне шифрування може бути обійдене через логіку роботи допоміжних компонентів операційної системи.
Саме тому фізична безпека пристрою та правильне налаштування BitLocker залишаються не менш важливими, ніж використання самого шифрування.
#Windows #BitLocker #Microsoft #WinRE #CyberSecurity #InfoSec
Tom's Hardware
Microsoft's bug-hunting nemesis extends vendetta with more zero-day attacks — Nightmare Eclipse publishes RoguePlanet and GreatXML…
I don't have any more room in my Windows bingo card for 2026.
👍2
🚨 Кожен шостий комп'ютер досі працює на Windows 10. І це вже проблема безпеки
Попри завершення офіційної підтримки Windows 10, 16,9% комп'ютерів у світі досі використовують цю операційну систему. За даними компанії Lansweeper, такі пристрої мають майже у 3 рази більше активних вразливостей, ніж комп'ютери з Windows 11.
📊 Дослідники підрахували, що в середньому на пристрій з Windows 10 припадає 1903 активні CVE, тоді як на Windows 11 — 652. При цьому 66,6% вразливостей у Windows 10 мають високий або критичний рівень небезпеки, а частка тих, що вже експлуатуються зловмисниками, приблизно у 1,7 раза вища.
Чому це відбувається?
Після завершення підтримки Microsoft більше не випускає безкоштовні виправлення безпеки для більшості редакцій Windows 10. Це означає, що кожен новий Patch Tuesday збільшує розрив між Windows 10 та Windows 11: нові вразливості у сучасній ОС закриваються, а в Windows 10 залишаються назавжди. Додатково зловмисники можуть аналізувати патчі для Windows 11 та використовувати їх для пошуку аналогічних невиправлених помилок у Windows 10.
Особливо багато комп'ютерів із Windows 10 досі працює у сфері охорони здоров'я, роздрібній торгівлі та промисловості, де оновлення часто ускладнене через спеціалізоване обладнання. Водночас лише 2,8% пристроїв дійсно не відповідають апаратним вимогам Windows 11, тобто для більшості проблема полягає не в "залізі", а у відкладеній міграції.
💡 Якщо з якихось причин ти ще використовуєш Windows 10:
• не відкладай перехід на підтримувану ОС;
• регулярно створюй резервні копії важливих даних;
• використовуй сучасний браузер та актуальне антивірусне ПЗ;
• не працюй під обліковим записом адміністратора без потреби.
Підтримка операційної системи — це не формальність. Після завершення життєвого циклу будь-яка нова знайдена вразливість перетворюється на постійну "дірку" в безпеці, яку виробник уже не виправить.
Попри завершення офіційної підтримки Windows 10, 16,9% комп'ютерів у світі досі використовують цю операційну систему. За даними компанії Lansweeper, такі пристрої мають майже у 3 рази більше активних вразливостей, ніж комп'ютери з Windows 11.
📊 Дослідники підрахували, що в середньому на пристрій з Windows 10 припадає 1903 активні CVE, тоді як на Windows 11 — 652. При цьому 66,6% вразливостей у Windows 10 мають високий або критичний рівень небезпеки, а частка тих, що вже експлуатуються зловмисниками, приблизно у 1,7 раза вища.
Чому це відбувається?
Після завершення підтримки Microsoft більше не випускає безкоштовні виправлення безпеки для більшості редакцій Windows 10. Це означає, що кожен новий Patch Tuesday збільшує розрив між Windows 10 та Windows 11: нові вразливості у сучасній ОС закриваються, а в Windows 10 залишаються назавжди. Додатково зловмисники можуть аналізувати патчі для Windows 11 та використовувати їх для пошуку аналогічних невиправлених помилок у Windows 10.
Особливо багато комп'ютерів із Windows 10 досі працює у сфері охорони здоров'я, роздрібній торгівлі та промисловості, де оновлення часто ускладнене через спеціалізоване обладнання. Водночас лише 2,8% пристроїв дійсно не відповідають апаратним вимогам Windows 11, тобто для більшості проблема полягає не в "залізі", а у відкладеній міграції.
💡 Якщо з якихось причин ти ще використовуєш Windows 10:
• не відкладай перехід на підтримувану ОС;
• регулярно створюй резервні копії важливих даних;
• використовуй сучасний браузер та актуальне антивірусне ПЗ;
• не працюй під обліковим записом адміністратора без потреби.
Підтримка операційної системи — це не формальність. Після завершення життєвого циклу будь-яка нова знайдена вразливість перетворюється на постійну "дірку" в безпеці, яку виробник уже не виправить.
Lansweeper
Windows 10 Holdouts Carry Three Times the Risk of Windows 11 Lansweeper
One in six Windows devices still runs Windows 10, each carrying nearly 3x the vulnerabilities of Windows 11. See who's exposed and why.
👍3