🚨 У RouterOS виявлено нову вразливість: API недостатньо захищений від брутфорсу
У RouterOS зареєстровано CVE-2026-16347. Проблема полягає в тому, що механізм автентифікації через API недостатньо ускладнює перебір паролів (brute-force). Це дозволяє зловмиснику значно ефективніше підбирати пароль до облікового запису, якщо API доступний із недовіреної мережі.
⚠️ Важливо розуміти: ця вразливість не дозволяє "зламати" роутер сама по собі. Для успішної атаки пароль усе одно потрібно вгадати. Однак відсутність достатнього захисту від масових спроб входу істотно полегшує такі атаки.
Що варто зробити?
✅ Оновити RouterOS до версії, у якій проблему вже виправлено.
✅ Якщо API не використовується — вимкнути його.
✅ Якщо API потрібний — обмежити доступ до нього лише з довірених IP-адрес або через VPN.
✅ Використовувати довгий унікальний пароль (або, ще краще, окремий обліковий запис із мінімально необхідними правами).
✅ Перевірити журнали на предмет великої кількості невдалих спроб входу.
💡 Це ще один приклад того, чому не варто відкривати інтерфейси керування роутером безпосередньо в Інтернет. Навіть якщо з'являється не критична вразливість, вона може стати "множником" для інших атак або людських помилок.
#MikroTik #RouterOS #CVE #CyberSecurity #Bruteforce
У RouterOS зареєстровано CVE-2026-16347. Проблема полягає в тому, що механізм автентифікації через API недостатньо ускладнює перебір паролів (brute-force). Це дозволяє зловмиснику значно ефективніше підбирати пароль до облікового запису, якщо API доступний із недовіреної мережі.
⚠️ Важливо розуміти: ця вразливість не дозволяє "зламати" роутер сама по собі. Для успішної атаки пароль усе одно потрібно вгадати. Однак відсутність достатнього захисту від масових спроб входу істотно полегшує такі атаки.
Що варто зробити?
✅ Оновити RouterOS до версії, у якій проблему вже виправлено.
✅ Якщо API не використовується — вимкнути його.
✅ Якщо API потрібний — обмежити доступ до нього лише з довірених IP-адрес або через VPN.
✅ Використовувати довгий унікальний пароль (або, ще краще, окремий обліковий запис із мінімально необхідними правами).
✅ Перевірити журнали на предмет великої кількості невдалих спроб входу.
💡 Це ще один приклад того, чому не варто відкривати інтерфейси керування роутером безпосередньо в Інтернет. Навіть якщо з'являється не критична вразливість, вона може стати "множником" для інших атак або людських помилок.
#MikroTik #RouterOS #CVE #CyberSecurity #Bruteforce
👍2
⚠️ FakeGit: 7600 фальшивих GitHub-репозиторіїв поширювали шкідливе ПЗ через «AI-інструменти»
Дослідники компанії Island виявили одну з найбільших кампаній із поширення шкідливого ПЗ через GitHub. Операція отримала назву FakeGit.
🔹 Зловмисники створили понад 7600 підроблених репозиторіїв, які імітували популярні open-source проєкти.
🔹 Більше 800 репозиторіїв видавали себе за AI Skills та MCP-сервери (Model Context Protocol) для Claude, ChatGPT, Gemini та інших ШІ-помічників.
🔹 Загалом дослідники зафіксували понад 14 мільйонів завантажень файлів із приблизно 200 репозиторіїв кампанії. Частина інших шкідливих архівів поширювалася безпосередньо через структуру репозиторіїв, тому їхню реальну кількість завантажень оцінити неможливо.
Як працювала атака?
Зловмисники копіювали легітимні проєкти, створювали акаунти зі схожими іменами розробників, оформлювали переконливі README-файли та пропонували завантажити нібито "останній реліз".
Насправді користувач отримував ZIP-архів зі SmartLoader — завантажувачем шкідливого ПЗ. Після запуску він закріплювався в системі та встановлював StealC, який викрадає:
• паролі;
• cookies браузера;
• активні сесії;
• токени автентифікації;
• дані розширень браузера;
• інформацію про систему та інші конфіденційні дані.
Новий прийом — AgentBaiting
Найцікавіша особливість кампанії — так званий AgentBaiting.
Зазвичай жертва сама знаходить шкідливий репозиторій. Тут же атакуючі зробили ставку на те, що це зробить за неї ШІ-асистент.
Під час тестів дослідники показали, що Claude Code, Gemini та ChatGPT могли самостійно знаходити шкідливі репозиторії під час пошуку MCP-серверів або AI Skills і в окремих випадках навіть рекомендували їх як варіант для встановлення. Це не означає, що моделі навмисно поширюють шкідливе ПЗ — проблема полягає в тому, що вони можуть індексувати та пропонувати переконливо оформлені фальшиві проєкти нарівні з легітимними.
Як захиститися?
✅ Завантажуйте MCP-сервери та AI Skills лише з офіційних або добре перевірених джерел.
✅ Завжди перевіряйте автора репозиторію, а не лише його назву.
✅ Якщо проєкт пропонує завантажити готовий
✅ Не покладайтеся сліпо на рекомендації ШІ. Він також може натрапити на добре замасковану підробку.
Дослідники компанії Island виявили одну з найбільших кампаній із поширення шкідливого ПЗ через GitHub. Операція отримала назву FakeGit.
🔹 Зловмисники створили понад 7600 підроблених репозиторіїв, які імітували популярні open-source проєкти.
🔹 Більше 800 репозиторіїв видавали себе за AI Skills та MCP-сервери (Model Context Protocol) для Claude, ChatGPT, Gemini та інших ШІ-помічників.
🔹 Загалом дослідники зафіксували понад 14 мільйонів завантажень файлів із приблизно 200 репозиторіїв кампанії. Частина інших шкідливих архівів поширювалася безпосередньо через структуру репозиторіїв, тому їхню реальну кількість завантажень оцінити неможливо.
Як працювала атака?
Зловмисники копіювали легітимні проєкти, створювали акаунти зі схожими іменами розробників, оформлювали переконливі README-файли та пропонували завантажити нібито "останній реліз".
Насправді користувач отримував ZIP-архів зі SmartLoader — завантажувачем шкідливого ПЗ. Після запуску він закріплювався в системі та встановлював StealC, який викрадає:
• паролі;
• cookies браузера;
• активні сесії;
• токени автентифікації;
• дані розширень браузера;
• інформацію про систему та інші конфіденційні дані.
Новий прийом — AgentBaiting
Найцікавіша особливість кампанії — так званий AgentBaiting.
Зазвичай жертва сама знаходить шкідливий репозиторій. Тут же атакуючі зробили ставку на те, що це зробить за неї ШІ-асистент.
Під час тестів дослідники показали, що Claude Code, Gemini та ChatGPT могли самостійно знаходити шкідливі репозиторії під час пошуку MCP-серверів або AI Skills і в окремих випадках навіть рекомендували їх як варіант для встановлення. Це не означає, що моделі навмисно поширюють шкідливе ПЗ — проблема полягає в тому, що вони можуть індексувати та пропонувати переконливо оформлені фальшиві проєкти нарівні з легітимними.
Як захиститися?
✅ Завантажуйте MCP-сервери та AI Skills лише з офіційних або добре перевірених джерел.
✅ Завжди перевіряйте автора репозиторію, а не лише його назву.
✅ Якщо проєкт пропонує завантажити готовий
.exe або ZIP-файл замість відкритого вихідного коду — це вагомий привід насторожитися.✅ Не покладайтеся сліпо на рекомендації ШІ. Він також може натрапити на добре замасковану підробку.
Island.io
AgentBaiting: How Fake AI Skills Deliver Malware at Scale
Island researchers uncover 7,600+ malicious GitHub repos, over 800 posing as AI Skills and MCP servers, that trick AI agents into recommending malware.
👍2
🚨 ChatGPT — нова приманка для фішингу
Вперше в історії ChatGPT увійшов до ТОП-10 брендів, які найчастіше підробляють кіберзлочинці у фішингових кампаніях.
За даними Check Point Research, у II кварталі 2026 року ChatGPT посів місце поруч із такими гігантами, як Microsoft, LinkedIn, Google, Apple та Amazon. Це ще один сигнал того, що популярність AI-сервісів привернула увагу не лише користувачів, а й шахраїв.
📊 Лідери за кількістю підробок:
• Microsoft — 23%
• LinkedIn — 11,6%
• Google — 6,7%
• Apple — 5,8%
• Amazon — 5,2%
• ChatGPT вперше увійшов до десятки, отримавши 1,1% усіх зафіксованих випадків.
Одним із прикладів стали фальшиві листи про нібито невдалу оплату ChatGPT Plus, які копіювали оформлення OpenAI та перенаправляли користувачів на підроблені сторінки для викрадення даних банківських карток.
🔐 Як захиститися:
• переходь до ChatGPT лише через офіційний сайт або застосунок;
• не відкривай посилання з листів чи повідомлень, якщо не очікував їх;
• уважно перевіряй адресу сайту перед введенням логіна чи платіжних даних;
• увімкни багатофакторну автентифікацію там, де це можливо.
💬 Чим популярнішим стає сервіс, тим частіше його ім'я використовують для обману. Якщо раніше шахраї масово маскувалися під Microsoft чи Google, то тепер до цього списку офіційно приєднався і ChatGPT.
#Кібербезпека #Фішинг #ChatGPT #OpenAI #Шахрайство
Вперше в історії ChatGPT увійшов до ТОП-10 брендів, які найчастіше підробляють кіберзлочинці у фішингових кампаніях.
За даними Check Point Research, у II кварталі 2026 року ChatGPT посів місце поруч із такими гігантами, як Microsoft, LinkedIn, Google, Apple та Amazon. Це ще один сигнал того, що популярність AI-сервісів привернула увагу не лише користувачів, а й шахраїв.
📊 Лідери за кількістю підробок:
• Microsoft — 23%
• LinkedIn — 11,6%
• Google — 6,7%
• Apple — 5,8%
• Amazon — 5,2%
• ChatGPT вперше увійшов до десятки, отримавши 1,1% усіх зафіксованих випадків.
Одним із прикладів стали фальшиві листи про нібито невдалу оплату ChatGPT Plus, які копіювали оформлення OpenAI та перенаправляли користувачів на підроблені сторінки для викрадення даних банківських карток.
🔐 Як захиститися:
• переходь до ChatGPT лише через офіційний сайт або застосунок;
• не відкривай посилання з листів чи повідомлень, якщо не очікував їх;
• уважно перевіряй адресу сайту перед введенням логіна чи платіжних даних;
• увімкни багатофакторну автентифікацію там, де це можливо.
💬 Чим популярнішим стає сервіс, тим частіше його ім'я використовують для обману. Якщо раніше шахраї масово маскувалися під Microsoft чи Google, то тепер до цього списку офіційно приєднався і ChatGPT.
#Кібербезпека #Фішинг #ChatGPT #OpenAI #Шахрайство
Check Point Blog
Which Brands Are Impersonated Most? Inside the Q2 2026 Brand Phishing Report - Check Point Blog
Key Takeaways Microsoft continues to be the single most impersonated brand in Q2 2026, appearing in 23% of all brand phishing attempts, far ahead of any %
👍6
💸 «Ви заплатили мені, щоб я користувався Windows 11». Головний редактор OSNews місяць прожив без Linux — і ледь витримав
Головний редактор OSNews Том Голверда, який понад два десятиліття користується Linux, погодився на незвичний експеримент. У рамках збору коштів читачі зібрали достатню суму, щоб він цілий місяць користувався виключно стандартною Windows 11 — без будь-яких debloat-утиліт, з обліковим записом Microsoft і штатними програмами.
Після завершення експерименту він опублікував великий звіт, у якому перелічив проблеми, з якими стикався практично щодня:
• інсталятор Windows майже повністю ігнорує існування інших операційних систем, через що недосвідчений користувач може випадково пошкодити або видалити Linux;
• під час встановлення не працював тачпад, а після запуску системи — жести прокручування;
• Windows 11 не мала вбудованих драйверів для Wi-Fi 7 Intel BE200, через що довелося вручну шукати спеціальний пакет драйверів для ІТ-адміністраторів;
• надмірна кількість перезавантажень під час встановлення й оновлень;
• реклама, нав'язливі пропозиції сервісів Microsoft та інтеграція Copilot у різних частинах системи;
• непослідовний інтерфейс: поруч існують елементи різних поколінь Windows, різні меню налаштувань і різні стилі оформлення;
• фрагментована система оновлень із мінімальною інформацією про те, що саме встановлюється;
• нестабільна робота режимів сну та пробудження;
• велика кількість попередньо встановлених компонентів і сервісів, які складно повністю прибрати;
• постійне відчуття, що система намагається нав'язати користувачу власні сценарії роботи замість того, щоб просто виконувати його команди.
Водночас Голверда зазначає, що Windows 11 має й сильні сторони — насамперед чудову сумісність із програмами та іграми. Однак, на його думку, сучасний користувацький досвід сильно поступається тому, до якого звикають користувачі Linux або навіть macOS.
Після завершення місячного експерименту він без вагань повернувся до Fedora, назвавши Windows 11 системою, яка занадто часто заважає користувачу замість того, щоб допомагати йому працювати.
Головний редактор OSNews Том Голверда, який понад два десятиліття користується Linux, погодився на незвичний експеримент. У рамках збору коштів читачі зібрали достатню суму, щоб він цілий місяць користувався виключно стандартною Windows 11 — без будь-яких debloat-утиліт, з обліковим записом Microsoft і штатними програмами.
Після завершення експерименту він опублікував великий звіт, у якому перелічив проблеми, з якими стикався практично щодня:
• інсталятор Windows майже повністю ігнорує існування інших операційних систем, через що недосвідчений користувач може випадково пошкодити або видалити Linux;
• під час встановлення не працював тачпад, а після запуску системи — жести прокручування;
• Windows 11 не мала вбудованих драйверів для Wi-Fi 7 Intel BE200, через що довелося вручну шукати спеціальний пакет драйверів для ІТ-адміністраторів;
• надмірна кількість перезавантажень під час встановлення й оновлень;
• реклама, нав'язливі пропозиції сервісів Microsoft та інтеграція Copilot у різних частинах системи;
• непослідовний інтерфейс: поруч існують елементи різних поколінь Windows, різні меню налаштувань і різні стилі оформлення;
• фрагментована система оновлень із мінімальною інформацією про те, що саме встановлюється;
• нестабільна робота режимів сну та пробудження;
• велика кількість попередньо встановлених компонентів і сервісів, які складно повністю прибрати;
• постійне відчуття, що система намагається нав'язати користувачу власні сценарії роботи замість того, щоб просто виконувати його команди.
Водночас Голверда зазначає, що Windows 11 має й сильні сторони — насамперед чудову сумісність із програмами та іграми. Однак, на його думку, сучасний користувацький досвід сильно поступається тому, до якого звикають користувачі Linux або навіть macOS.
Після завершення місячного експерименту він без вагань повернувся до Fedora, назвавши Windows 11 системою, яка занадто часто заважає користувачу замість того, щоб допомагати йому працювати.
OSnews
You paid me, a long-time Linux user, to use Windows 11 exclusively for a month: here’s how it went
You all donated en masse to have me use Windows 11 for a month, and so I did. What was it like for a long-time Linux user to go back and experience Windows as it exists now? Is it really as bad as we’ve collectively made it out to be? Did my month with Windows…
🔥4❤1👍1
🕵️ Той, хто розслідував Pegasus, сам став жертвою Pegasus
Іноді реальність виглядає як сюжет шпигунського трилера.
Фахівці з кібербезпеки з Citizen Lab підтвердили, що iPhone колишнього депутата Європарламенту Стеліоса Кулоглу (Stelios Kouloglou) був заражений шпигунським ПЗ Pegasus.
Парадокс ситуації полягає в тому, що на момент атак Кулоглу входив до комітету Європарламенту PEGA, який саме й займався розслідуванням зловживань Pegasus та іншими комерційними шпигунськими інструментами.
Як це сталося?
За результатами криміналістичного аналізу пристрою Citizen Lab встановила кілька випадків зараження:
🔹 жовтень 2022 року;
🔹 березень 2023 року.
Ці періоди збіглися з активною роботою комітету: слуханнями, підготовкою матеріалів та формуванням висновків щодо використання шпигунського ПЗ у Європі.
Чим небезпечний Pegasus?
Pegasus — це не звичайний шкідливий застосунок.
Після зараження він може:
🔴 отримувати доступ до повідомлень і файлів;
🔴 збирати дані про контакти та активність користувача;
🔴 отримувати доступ до мікрофона і камери;
🔴 працювати приховано, використовуючи складні експлойти для мобільних платформ.
У випадку Кулоглу потенційно під загрозою могли опинитися не лише особисті дані, а й внутрішня інформація, пов'язана з роботою комітету PEGA.
Хто стоїть за атакою?
На цей момент конкретного замовника не встановлено.
Citizen Lab не заявляє, яка саме сторона використала Pegasus проти Кулоглу. Дослідники лише зазначили технічні збіги з іншими кампаніями спостереження, але це не є доказом причетності конкретного оператора.
Найбільш іронічний момент
Людина, яка допомагала розслідувати незаконне використання шпигунського ПЗ, сама стала його ціллю.
Цей випадок демонструє головну проблему сучасних комерційних spyware-інструментів:
Pegasus вкотре нагадує: у цифровому світі питання безпеки — це не лише про технології. Це також питання законності, контролю та відповідальності тих, хто має доступ до таких інструментів.
#Кібербезпека #Pegasus #Spyware #iPhone #Privacy #InfoSec
Джерела:
Citizen Lab — Espionage Against the European Parliament: Member of Committee Investigating Spyware Hacked with Pegasus
Reuters — Researchers say EU lawmaker who investigated surveillance was hacked by Israeli spyware
Amnesty International — аналіз випадку та контекст зловживань spyware
Іноді реальність виглядає як сюжет шпигунського трилера.
Фахівці з кібербезпеки з Citizen Lab підтвердили, що iPhone колишнього депутата Європарламенту Стеліоса Кулоглу (Stelios Kouloglou) був заражений шпигунським ПЗ Pegasus.
Парадокс ситуації полягає в тому, що на момент атак Кулоглу входив до комітету Європарламенту PEGA, який саме й займався розслідуванням зловживань Pegasus та іншими комерційними шпигунськими інструментами.
Як це сталося?
За результатами криміналістичного аналізу пристрою Citizen Lab встановила кілька випадків зараження:
🔹 жовтень 2022 року;
🔹 березень 2023 року.
Ці періоди збіглися з активною роботою комітету: слуханнями, підготовкою матеріалів та формуванням висновків щодо використання шпигунського ПЗ у Європі.
Чим небезпечний Pegasus?
Pegasus — це не звичайний шкідливий застосунок.
Після зараження він може:
🔴 отримувати доступ до повідомлень і файлів;
🔴 збирати дані про контакти та активність користувача;
🔴 отримувати доступ до мікрофона і камери;
🔴 працювати приховано, використовуючи складні експлойти для мобільних платформ.
У випадку Кулоглу потенційно під загрозою могли опинитися не лише особисті дані, а й внутрішня інформація, пов'язана з роботою комітету PEGA.
Хто стоїть за атакою?
На цей момент конкретного замовника не встановлено.
Citizen Lab не заявляє, яка саме сторона використала Pegasus проти Кулоглу. Дослідники лише зазначили технічні збіги з іншими кампаніями спостереження, але це не є доказом причетності конкретного оператора.
Найбільш іронічний момент
Людина, яка допомагала розслідувати незаконне використання шпигунського ПЗ, сама стала його ціллю.
Цей випадок демонструє головну проблему сучасних комерційних spyware-інструментів:
навіть системи, створені нібито для боротьби зі злочинністю, можуть стати інструментом тиску або стеження, якщо відсутній належний контроль.
Pegasus вкотре нагадує: у цифровому світі питання безпеки — це не лише про технології. Це також питання законності, контролю та відповідальності тих, хто має доступ до таких інструментів.
#Кібербезпека #Pegasus #Spyware #iPhone #Privacy #InfoSec
Джерела:
Citizen Lab — Espionage Against the European Parliament: Member of Committee Investigating Spyware Hacked with Pegasus
Reuters — Researchers say EU lawmaker who investigated surveillance was hacked by Israeli spyware
Amnesty International — аналіз випадку та контекст зловживань spyware
The Citizen Lab
Espionage Against the European Parliament: Member of Committee Investigating Spyware Hacked with Pegasus - The Citizen Lab
We found that former Member of the European Parliament Stelios Kouloglou was hacked with Pegasus spyware while serving on the PEGA committee, which investigated Pegasus and other spyware abuses in Europe. Through forensic analysis of his device, we found…
👍2
🔓 GreatXML: новий спосіб обходу BitLocker через Windows Recovery
Дослідник Nightmare-Eclipse опублікував опис та PoC-експлойт GreatXML, який демонструє ще один спосіб обходу захисту BitLocker без злому самого алгоритму шифрування.
📌 Як працює атака?
GreatXML використовує особливості роботи Windows Recovery Environment (WinRE) та Microsoft Defender Offline Scan.
За наявності фізичного доступу до комп'ютера зловмисник може підготувати спеціальні файли (зокрема unattend.xml) на розділі відновлення Windows. Якщо після цього буде запущено Defender Offline Scan (або він вже запускався раніше), наступне завантаження у середовище відновлення може надати доступ до зашифрованого диска без введення ключа BitLocker.
⚠️ Чи варто панікувати?
Ні.
Для успішної атаки необхідно виконати низку умов:
• фізичний доступ до пристрою;
• можливість змінити файли на Recovery-розділі;
• використання Windows Recovery Environment у відповідному сценарії.
Тобто це не віддалена вразливість і не означає, що BitLocker можна обійти через Інтернет. Проте вона вкотре показує, що безпека системи залежить не лише від криптографії, а й від механізмів завантаження та відновлення Windows.
🛡 Що рекомендується?
• не залишати ноутбук без фізичного контролю;
• використовувати TPM + PIN замість лише TPM;
• контролювати цілісність Recovery-розділу;
• стежити за оновленнями Microsoft — наразі окремого виправлення та CVE для GreatXML ще не опубліковано.
💬 Висновок
GreatXML не "ламає" BitLocker. Він демонструє, що навіть надійне шифрування може бути обійдене через логіку роботи допоміжних компонентів операційної системи.
Саме тому фізична безпека пристрою та правильне налаштування BitLocker залишаються не менш важливими, ніж використання самого шифрування.
#Windows #BitLocker #Microsoft #WinRE #CyberSecurity #InfoSec
Дослідник Nightmare-Eclipse опублікував опис та PoC-експлойт GreatXML, який демонструє ще один спосіб обходу захисту BitLocker без злому самого алгоритму шифрування.
📌 Як працює атака?
GreatXML використовує особливості роботи Windows Recovery Environment (WinRE) та Microsoft Defender Offline Scan.
За наявності фізичного доступу до комп'ютера зловмисник може підготувати спеціальні файли (зокрема unattend.xml) на розділі відновлення Windows. Якщо після цього буде запущено Defender Offline Scan (або він вже запускався раніше), наступне завантаження у середовище відновлення може надати доступ до зашифрованого диска без введення ключа BitLocker.
⚠️ Чи варто панікувати?
Ні.
Для успішної атаки необхідно виконати низку умов:
• фізичний доступ до пристрою;
• можливість змінити файли на Recovery-розділі;
• використання Windows Recovery Environment у відповідному сценарії.
Тобто це не віддалена вразливість і не означає, що BitLocker можна обійти через Інтернет. Проте вона вкотре показує, що безпека системи залежить не лише від криптографії, а й від механізмів завантаження та відновлення Windows.
🛡 Що рекомендується?
• не залишати ноутбук без фізичного контролю;
• використовувати TPM + PIN замість лише TPM;
• контролювати цілісність Recovery-розділу;
• стежити за оновленнями Microsoft — наразі окремого виправлення та CVE для GreatXML ще не опубліковано.
💬 Висновок
GreatXML не "ламає" BitLocker. Він демонструє, що навіть надійне шифрування може бути обійдене через логіку роботи допоміжних компонентів операційної системи.
Саме тому фізична безпека пристрою та правильне налаштування BitLocker залишаються не менш важливими, ніж використання самого шифрування.
#Windows #BitLocker #Microsoft #WinRE #CyberSecurity #InfoSec
Tom's Hardware
Microsoft's bug-hunting nemesis extends vendetta with more zero-day attacks — Nightmare Eclipse publishes RoguePlanet and GreatXML…
I don't have any more room in my Windows bingo card for 2026.
👍2
🚨 Кожен шостий комп'ютер досі працює на Windows 10. І це вже проблема безпеки
Попри завершення офіційної підтримки Windows 10, 16,9% комп'ютерів у світі досі використовують цю операційну систему. За даними компанії Lansweeper, такі пристрої мають майже у 3 рази більше активних вразливостей, ніж комп'ютери з Windows 11.
📊 Дослідники підрахували, що в середньому на пристрій з Windows 10 припадає 1903 активні CVE, тоді як на Windows 11 — 652. При цьому 66,6% вразливостей у Windows 10 мають високий або критичний рівень небезпеки, а частка тих, що вже експлуатуються зловмисниками, приблизно у 1,7 раза вища.
Чому це відбувається?
Після завершення підтримки Microsoft більше не випускає безкоштовні виправлення безпеки для більшості редакцій Windows 10. Це означає, що кожен новий Patch Tuesday збільшує розрив між Windows 10 та Windows 11: нові вразливості у сучасній ОС закриваються, а в Windows 10 залишаються назавжди. Додатково зловмисники можуть аналізувати патчі для Windows 11 та використовувати їх для пошуку аналогічних невиправлених помилок у Windows 10.
Особливо багато комп'ютерів із Windows 10 досі працює у сфері охорони здоров'я, роздрібній торгівлі та промисловості, де оновлення часто ускладнене через спеціалізоване обладнання. Водночас лише 2,8% пристроїв дійсно не відповідають апаратним вимогам Windows 11, тобто для більшості проблема полягає не в "залізі", а у відкладеній міграції.
💡 Якщо з якихось причин ти ще використовуєш Windows 10:
• не відкладай перехід на підтримувану ОС;
• регулярно створюй резервні копії важливих даних;
• використовуй сучасний браузер та актуальне антивірусне ПЗ;
• не працюй під обліковим записом адміністратора без потреби.
Підтримка операційної системи — це не формальність. Після завершення життєвого циклу будь-яка нова знайдена вразливість перетворюється на постійну "дірку" в безпеці, яку виробник уже не виправить.
Попри завершення офіційної підтримки Windows 10, 16,9% комп'ютерів у світі досі використовують цю операційну систему. За даними компанії Lansweeper, такі пристрої мають майже у 3 рази більше активних вразливостей, ніж комп'ютери з Windows 11.
📊 Дослідники підрахували, що в середньому на пристрій з Windows 10 припадає 1903 активні CVE, тоді як на Windows 11 — 652. При цьому 66,6% вразливостей у Windows 10 мають високий або критичний рівень небезпеки, а частка тих, що вже експлуатуються зловмисниками, приблизно у 1,7 раза вища.
Чому це відбувається?
Після завершення підтримки Microsoft більше не випускає безкоштовні виправлення безпеки для більшості редакцій Windows 10. Це означає, що кожен новий Patch Tuesday збільшує розрив між Windows 10 та Windows 11: нові вразливості у сучасній ОС закриваються, а в Windows 10 залишаються назавжди. Додатково зловмисники можуть аналізувати патчі для Windows 11 та використовувати їх для пошуку аналогічних невиправлених помилок у Windows 10.
Особливо багато комп'ютерів із Windows 10 досі працює у сфері охорони здоров'я, роздрібній торгівлі та промисловості, де оновлення часто ускладнене через спеціалізоване обладнання. Водночас лише 2,8% пристроїв дійсно не відповідають апаратним вимогам Windows 11, тобто для більшості проблема полягає не в "залізі", а у відкладеній міграції.
💡 Якщо з якихось причин ти ще використовуєш Windows 10:
• не відкладай перехід на підтримувану ОС;
• регулярно створюй резервні копії важливих даних;
• використовуй сучасний браузер та актуальне антивірусне ПЗ;
• не працюй під обліковим записом адміністратора без потреби.
Підтримка операційної системи — це не формальність. Після завершення життєвого циклу будь-яка нова знайдена вразливість перетворюється на постійну "дірку" в безпеці, яку виробник уже не виправить.
Lansweeper
Windows 10 Holdouts Carry Three Times the Risk of Windows 11 Lansweeper
One in six Windows devices still runs Windows 10, each carrying nearly 3x the vulnerabilities of Windows 11. See who's exposed and why.
👍3
🧅 Вразливість у Firefox поставила під загрозу користувачів Tor
Дослідники Nebula Security опублікували технічний аналіз вразливості CVE-2026-10702, яка зачіпає JIT-компілятор JavaScript у Firefox. На перший погляд це виглядає як звичайна помилка браузера, але наслідки можуть бути значно серйознішими.
Що сталося?
Через помилку в оптимізації JIT-компілятора браузер міг використовувати вже звільнену область пам'яті (use-after-free). Це відкривало можливість виконання довільного коду всередині процесу браузера.
Сама по собі ця вразливість ще не означає повний злам системи. Проте дослідники продемонстрували, що її можна поєднати з окремою вразливістю ядра Linux, отримавши повний ланцюжок атаки — від відкриття шкідливої вебсторінки до компрометації пристрою.
Чому це стосується Tor?
Tor Browser побудований на базі Firefox ESR. Поки виправлення не було перенесене до Tor Browser, його користувачі також залишалися потенційно вразливими.
Якщо атакуючий здатен виконати код на вашому пристрої, то анонімність Tor уже не врятує: можна викрасти дані, відстежити активність або обійти механізми захисту браузера.
Саме тому подібні помилки є особливо небезпечними для людей, які покладаються на Tor для забезпечення конфіденційності.
Що потрібно зробити?
✅ Оновити Firefox до актуальної версії.
✅ Оновити Tor Browser до 15.0.19 або новішої.
✅ Якщо оновлення тимчасово неможливе — використовувати рівень безпеки Safest, який вимикає JIT-компіляцію та усуває цілий клас подібних атак (хоча деякі сайти можуть працювати некоректно).
💬 Цікавий факт: Nebula Security повідомила, що цю вразливість знайшов їхній автономний AI-агент VEGA. За словами дослідників, помилка залишалася непоміченою попри численні попередні аудити коду. Це ще один приклад того, як ШІ починає відігравати дедалі помітнішу роль у пошуку складних вразливостей.
#Tor #Firefox #TorBrowser #Mozilla #CyberSecurity #Privacy
Дослідники Nebula Security опублікували технічний аналіз вразливості CVE-2026-10702, яка зачіпає JIT-компілятор JavaScript у Firefox. На перший погляд це виглядає як звичайна помилка браузера, але наслідки можуть бути значно серйознішими.
Що сталося?
Через помилку в оптимізації JIT-компілятора браузер міг використовувати вже звільнену область пам'яті (use-after-free). Це відкривало можливість виконання довільного коду всередині процесу браузера.
Сама по собі ця вразливість ще не означає повний злам системи. Проте дослідники продемонстрували, що її можна поєднати з окремою вразливістю ядра Linux, отримавши повний ланцюжок атаки — від відкриття шкідливої вебсторінки до компрометації пристрою.
Чому це стосується Tor?
Tor Browser побудований на базі Firefox ESR. Поки виправлення не було перенесене до Tor Browser, його користувачі також залишалися потенційно вразливими.
Якщо атакуючий здатен виконати код на вашому пристрої, то анонімність Tor уже не врятує: можна викрасти дані, відстежити активність або обійти механізми захисту браузера.
Саме тому подібні помилки є особливо небезпечними для людей, які покладаються на Tor для забезпечення конфіденційності.
Що потрібно зробити?
✅ Оновити Firefox до актуальної версії.
✅ Оновити Tor Browser до 15.0.19 або новішої.
✅ Якщо оновлення тимчасово неможливе — використовувати рівень безпеки Safest, який вимикає JIT-компіляцію та усуває цілий клас подібних атак (хоча деякі сайти можуть працювати некоректно).
💬 Цікавий факт: Nebula Security повідомила, що цю вразливість знайшов їхній автономний AI-агент VEGA. За словами дослідників, помилка залишалася непоміченою попри численні попередні аудити коду. Це ще один приклад того, як ШІ починає відігравати дедалі помітнішу роль у пошуку складних вразливостей.
#Tor #Firefox #TorBrowser #Mozilla #CyberSecurity #Privacy
Cyber Kendra
AI Agent Finds Firefox JIT Flaw That Also Broke Tor
An AI agent found CVE-2026-10702 in Firefox's JIT compiler after human and AI audits missed it. Tor Browser 15.0.19 ships the fix.
👍2
🚨 У Великій Британії стався масштабний витік даних поліції
У Великій Британії підтверджено кібератаку на Police National Legal Database (PNLD) — національну юридичну базу даних, якою користуються всі 43 поліцейські служби Англії та Уельсу, а також інші організації системи кримінальної юстиції.
За офіційною інформацією, унаслідок інциденту було скомпрометовано дані приблизно 114 тисяч користувачів. Хакерське угруповання ExfilSquad, яке взяло на себе відповідальність за атаку, стверджує, що отримало 135 тисяч записів.
До викрадених даних входять:
• імена співробітників;
• службові адреси електронної пошти;
• назви поліцейських підрозділів або організацій, у яких вони працюють.
Наразі немає підтверджень, що були викрадені паролі, фінансові дані чи матеріали кримінальних проваджень. Однак навіть така інформація є надзвичайно цінною для зловмисників.
❗ Чому це небезпечно?
Контактні дані поліцейських можуть використовуватися для:
• цільових фішингових атак;
• соціальної інженерії;
• видавання себе за співробітників правоохоронних органів;
• збору інформації про структуру та персонал силових відомств;
• підготовки подальших атак на державні системи.
Особливу небезпеку становить те, що серед постраждалих можуть бути співробітники, які працюють під прикриттям або займаються розслідуванням організованої злочинності.
🔍 Цей інцидент ще раз демонструє, що навіть якщо не викрадено секретні документи, звичайні контактні дані можуть стати ефективною зброєю для наступних кібератак. Саме тому захист службових довідників, корпоративних адрес та іншої "несекретної" інформації є не менш важливим, ніж захист конфіденційних документів.
#Кібербезпека #ВеликаБританія #Поліція #DataBreach #ExfilSquad
У Великій Британії підтверджено кібератаку на Police National Legal Database (PNLD) — національну юридичну базу даних, якою користуються всі 43 поліцейські служби Англії та Уельсу, а також інші організації системи кримінальної юстиції.
За офіційною інформацією, унаслідок інциденту було скомпрометовано дані приблизно 114 тисяч користувачів. Хакерське угруповання ExfilSquad, яке взяло на себе відповідальність за атаку, стверджує, що отримало 135 тисяч записів.
До викрадених даних входять:
• імена співробітників;
• службові адреси електронної пошти;
• назви поліцейських підрозділів або організацій, у яких вони працюють.
Наразі немає підтверджень, що були викрадені паролі, фінансові дані чи матеріали кримінальних проваджень. Однак навіть така інформація є надзвичайно цінною для зловмисників.
❗ Чому це небезпечно?
Контактні дані поліцейських можуть використовуватися для:
• цільових фішингових атак;
• соціальної інженерії;
• видавання себе за співробітників правоохоронних органів;
• збору інформації про структуру та персонал силових відомств;
• підготовки подальших атак на державні системи.
Особливу небезпеку становить те, що серед постраждалих можуть бути співробітники, які працюють під прикриттям або займаються розслідуванням організованої злочинності.
🔍 Цей інцидент ще раз демонструє, що навіть якщо не викрадено секретні документи, звичайні контактні дані можуть стати ефективною зброєю для наступних кібератак. Саме тому захист службових довідників, корпоративних адрес та іншої "несекретної" інформації є не менш важливим, ніж захист конфіденційних документів.
#Кібербезпека #ВеликаБританія #Поліція #DataBreach #ExfilSquad
👍1🔥1
🤖 AI-агенти Anthropic під час тестування зламали три сторонні організації
Компанія Anthropic повідомила про незвичайний інцидент: під час внутрішніх випробувань її AI-моделі отримали несанкціонований доступ до систем трьох сторонніх організацій.
Важливий нюанс: це не був "бунт ШІ" і не історія про те, що модель самостійно вирішила когось атакувати.
Що сталося?
▪️ Під час оцінки кібербезпекових можливостей моделей тестове середовище через помилку конфігурації виявилося підключеним до Інтернету.
▪️ AI отримав завдання перевіряти захищеність систем і почав діяти в реальному середовищі.
▪️ Для проникнення не використовувалися zero-day вразливості чи "магічні" AI-експлойти. Моделі застосували добре відомі прийоми: слабкі паролі та незахищені мережеві сервіси.
▪️ Дві з трьох організацій навіть не знали, що їхні системи були скомпрометовані, доки Anthropic не повідомила про це.
Після інциденту компанія призупинила всі кібертести, які передбачають доступ моделей до Інтернету, та переглядає свою інфраструктуру тестування.
💬 Найцікавіший висновок тут не в тому, що "ШІ навчився хакати". Це давно не секрет: сучасні моделі вже добре допомагають аналізувати код, знаходити вразливості та автоматизувати атаки.
Справжній урок інший: достатньо однієї помилки в ізоляції тестового середовища, щоб експеримент вийшов за його межі.
Це ще один аргумент на користь принципу "довіряй, але ізолюй". Якщо система потенційно здатна виконувати небезпечні дії, вона повинна працювати в середовищі, де навіть помилка конфігурації не дозволить їй взаємодіяти з реальними зовнішніми ресурсами.
🔐 Безпека AI — це вже не лише питання якості моделі. Це також питання правильної архітектури, сегментації мережі та контролю доступу.
Раніше OpenAI повідомила, що її тестовий ШІ «вирвався» із пісочниці та атакував інфраструктуру Hugging Face.
Компанія Anthropic повідомила про незвичайний інцидент: під час внутрішніх випробувань її AI-моделі отримали несанкціонований доступ до систем трьох сторонніх організацій.
Важливий нюанс: це не був "бунт ШІ" і не історія про те, що модель самостійно вирішила когось атакувати.
Що сталося?
▪️ Під час оцінки кібербезпекових можливостей моделей тестове середовище через помилку конфігурації виявилося підключеним до Інтернету.
▪️ AI отримав завдання перевіряти захищеність систем і почав діяти в реальному середовищі.
▪️ Для проникнення не використовувалися zero-day вразливості чи "магічні" AI-експлойти. Моделі застосували добре відомі прийоми: слабкі паролі та незахищені мережеві сервіси.
▪️ Дві з трьох організацій навіть не знали, що їхні системи були скомпрометовані, доки Anthropic не повідомила про це.
Після інциденту компанія призупинила всі кібертести, які передбачають доступ моделей до Інтернету, та переглядає свою інфраструктуру тестування.
💬 Найцікавіший висновок тут не в тому, що "ШІ навчився хакати". Це давно не секрет: сучасні моделі вже добре допомагають аналізувати код, знаходити вразливості та автоматизувати атаки.
Справжній урок інший: достатньо однієї помилки в ізоляції тестового середовища, щоб експеримент вийшов за його межі.
Це ще один аргумент на користь принципу "довіряй, але ізолюй". Якщо система потенційно здатна виконувати небезпечні дії, вона повинна працювати в середовищі, де навіть помилка конфігурації не дозволить їй взаємодіяти з реальними зовнішніми ресурсами.
🔐 Безпека AI — це вже не лише питання якості моделі. Це також питання правильної архітектури, сегментації мережі та контролю доступу.
Раніше OpenAI повідомила, що її тестовий ШІ «вирвався» із пісочниці та атакував інфраструктуру Hugging Face.
Axios
Anthropic says three Claude models reached real-world systems during cyber tests
This is the second frontier lab that has seen its models break into real companies while testing
👍2🔥1
🐧 Linux вперше перевищив 10% десктопного ринку в Північній Америці. Але є нюанс.
За даними Statcounter, частка Linux на настільних комп'ютерах у Північній Америці вперше перевищила 10%. Для спільноти Linux це виглядає як історичний момент, адже десятиліттями «рік Linux на десктопі» був предметом жартів.
Втім, майже одразу після публікації статистики багато журналістів та експертів закликали не поспішати з висновками. Причина проста — стрибок виявився занадто різким, щоб пояснити його реальним переходом мільйонів користувачів на Linux за один місяць.
🔍 У чому проблема?
Statcounter не рахує встановлені операційні системи. Сервіс оцінює ринок за відвідуваннями понад мільйона сайтів, які використовують його аналітику. Це означає, що результат залежить від вибірки сайтів, алгоритмів обробки та навіть змін у класифікації браузерів.
Саме тому різкі стрибки інколи можуть бути наслідком зміни методики або особливостей збору даних, а не реальної міграції користувачів.
💡 Чи означає це, що Linux не зростає?
Ні. Загальна тенденція до зростання Linux на десктопах простежується вже кілька років. Серед причин:
• завершення підтримки Windows 10;
• небажання багатьох користувачів переходити на Windows 11 через її вимоги;
• суттєвий прогрес Linux у сфері ігор завдяки Valve та Proton;
• розвиток сучасних графічних середовищ і покращення сумісності з обладнанням.
Але конкретне значення 10% наразі варто сприймати обережно, доки не стане зрозуміло, чи підтвердять його наступні місяці статистики.
❓ А ви вже перейшли на Linux як основну систему, чи поки залишаєтеся на Windows або macOS?
За даними Statcounter, частка Linux на настільних комп'ютерах у Північній Америці вперше перевищила 10%. Для спільноти Linux це виглядає як історичний момент, адже десятиліттями «рік Linux на десктопі» був предметом жартів.
Втім, майже одразу після публікації статистики багато журналістів та експертів закликали не поспішати з висновками. Причина проста — стрибок виявився занадто різким, щоб пояснити його реальним переходом мільйонів користувачів на Linux за один місяць.
🔍 У чому проблема?
Statcounter не рахує встановлені операційні системи. Сервіс оцінює ринок за відвідуваннями понад мільйона сайтів, які використовують його аналітику. Це означає, що результат залежить від вибірки сайтів, алгоритмів обробки та навіть змін у класифікації браузерів.
Саме тому різкі стрибки інколи можуть бути наслідком зміни методики або особливостей збору даних, а не реальної міграції користувачів.
💡 Чи означає це, що Linux не зростає?
Ні. Загальна тенденція до зростання Linux на десктопах простежується вже кілька років. Серед причин:
• завершення підтримки Windows 10;
• небажання багатьох користувачів переходити на Windows 11 через її вимоги;
• суттєвий прогрес Linux у сфері ігор завдяки Valve та Proton;
• розвиток сучасних графічних середовищ і покращення сумісності з обладнанням.
Але конкретне значення 10% наразі варто сприймати обережно, доки не стане зрозуміло, чи підтвердять його наступні місяці статистики.
👍1🔥1
💾 Windows 11 стане менш "ненажерливою" до оперативної пам'яті
Microsoft підтвердила, що працює над оптимізацією Windows 11 для комп'ютерів із 8 ГБ оперативної пам'яті. Мета — зробити систему більш швидкою та стабільною навіть на бюджетних пристроях.
Причина досить несподівана. Через різке зростання попиту на пам'ять для систем штучного інтелекту виробники ноутбуків дедалі частіше знову випускають моделі з 8 ГБ ОЗП, щоб утримати їхню вартість на прийнятному рівні.
За словами Microsoft, компанія планує:
• зменшити використання оперативної пам'яті системними компонентами;
• оптимізувати інтерфейс Windows (WinUI);
• покращити загальну швидкодію на пристроях із невеликим обсягом ОЗП.
Водночас це не означає, що 8 ГБ знову стали «ідеальним» обсягом пам'яті. Для комфортної багатозадачності, сучасних браузерів із десятками вкладок, професійних програм або локального запуску моделей ШІ 16 ГБ і більше залишаються значно кращим вибором.
Фактично Microsoft намагається адаптувати Windows до нових реалій ринку, де через подорожчання пам'яті бюджетні комп'ютери знову отримують лише 8 ГБ ОЗП.
📌 Хороша новина для власників недорогих ноутбуків. Але оптимізація системи не замінить додаткову оперативну пам'ять, якщо ваші задачі дійсно потребують більше ресурсів.
Microsoft підтвердила, що працює над оптимізацією Windows 11 для комп'ютерів із 8 ГБ оперативної пам'яті. Мета — зробити систему більш швидкою та стабільною навіть на бюджетних пристроях.
Причина досить несподівана. Через різке зростання попиту на пам'ять для систем штучного інтелекту виробники ноутбуків дедалі частіше знову випускають моделі з 8 ГБ ОЗП, щоб утримати їхню вартість на прийнятному рівні.
За словами Microsoft, компанія планує:
• зменшити використання оперативної пам'яті системними компонентами;
• оптимізувати інтерфейс Windows (WinUI);
• покращити загальну швидкодію на пристроях із невеликим обсягом ОЗП.
Водночас це не означає, що 8 ГБ знову стали «ідеальним» обсягом пам'яті. Для комфортної багатозадачності, сучасних браузерів із десятками вкладок, професійних програм або локального запуску моделей ШІ 16 ГБ і більше залишаються значно кращим вибором.
Фактично Microsoft намагається адаптувати Windows до нових реалій ринку, де через подорожчання пам'яті бюджетні комп'ютери знову отримують лише 8 ГБ ОЗП.
📌 Хороша новина для власників недорогих ноутбуків. Але оптимізація системи не замінить додаткову оперативну пам'ять, якщо ваші задачі дійсно потребують більше ресурсів.
Windows Central
Microsoft confirms it will make Windows 11 run better on PCs with 8GB RAM: Promises continued focus on fixing Windows' biggest…
Microsoft's Windows chief Pavan Davuluri has provided an update on the work it's been doing to fix Windows 11's biggest problems.
👍4👏1
🚨 ШІ від Meta «зламав» іншу компанію під час тестування
Meta повідомила про незвичайний інцидент: під час тестування кібербезпеки одна з її моделей штучного інтелекту отримала доступ до Інтернету через помилку конфігурації тестового середовища, після чого знайшла та використала вразливість стороннього сервісу, проникнувши до систем іншої компанії.
За інформацією Meta, причиною став не «втеча» моделі із пісочниці, а неправильне налаштування середовища незалежною компанією, яка проводила оцінювання безпеки. Саме це випадково надало ШІ можливість працювати у відкритому Інтернеті.
Це вже не перший подібний випадок за останній час. Раніше про схожі інциденти повідомляли Anthropic та OpenAI: їхні моделі також демонстрували небажану поведінку під час тестів, коли отримували доступ до зовнішніх ресурсів через помилки конфігурації або спеціально послаблені обмеження.
📌 Важливий висновок: проблема полягає не лише у можливостях сучасних ШІ-моделей, а й у безпеці середовища, в якому їх тестують. Навіть незначна помилка конфігурації може перетворити контрольований експеримент на реальний кіберінцидент.
#AI #Meta #CyberSecurity #LLM #InfoSec
Meta повідомила про незвичайний інцидент: під час тестування кібербезпеки одна з її моделей штучного інтелекту отримала доступ до Інтернету через помилку конфігурації тестового середовища, після чого знайшла та використала вразливість стороннього сервісу, проникнувши до систем іншої компанії.
За інформацією Meta, причиною став не «втеча» моделі із пісочниці, а неправильне налаштування середовища незалежною компанією, яка проводила оцінювання безпеки. Саме це випадково надало ШІ можливість працювати у відкритому Інтернеті.
Це вже не перший подібний випадок за останній час. Раніше про схожі інциденти повідомляли Anthropic та OpenAI: їхні моделі також демонстрували небажану поведінку під час тестів, коли отримували доступ до зовнішніх ресурсів через помилки конфігурації або спеціально послаблені обмеження.
📌 Важливий висновок: проблема полягає не лише у можливостях сучасних ШІ-моделей, а й у безпеці середовища, в якому їх тестують. Навіть незначна помилка конфігурації може перетворити контрольований експеримент на реальний кіберінцидент.
#AI #Meta #CyberSecurity #LLM #InfoSec
👍2
🚫 На московії — масштабні проблеми з Інтернетом
На московії знову фіксують серйозні перебої з доступом до Інтернету. За повідомленнями незалежних джерел, проблеми охопили багато регіонів країни, а користувачі масово скаржаться на недоступність мобільного Інтернету та VPN.
За даними Meduza, одночасно перестали працювати або були заблоковані понад 20 популярних VPN-сервісів. Це одна з найбільших хвиль обмежень за останній час.
Офіційно такі заходи пояснюють «міркуваннями безпеки», однак на практиці вони ще більше ізолюють російський сегмент мережі від глобального Інтернету та ускладнюють доступ до незалежних джерел інформації.
Це не поодинокий випадок. Протягом останнього року на московії дедалі частіше застосовують локальні або регіональні відключення мобільного Інтернету, блокування VPN та механізми так званих «білих списків», коли працюють лише дозволені державою сервіси.
Джерело:
https://www.inkl.com/news/the-largest-in-history-russia-blocks-over-20-popular-vpns-in-major-internet-crackdown
На московії знову фіксують серйозні перебої з доступом до Інтернету. За повідомленнями незалежних джерел, проблеми охопили багато регіонів країни, а користувачі масово скаржаться на недоступність мобільного Інтернету та VPN.
За даними Meduza, одночасно перестали працювати або були заблоковані понад 20 популярних VPN-сервісів. Це одна з найбільших хвиль обмежень за останній час.
Офіційно такі заходи пояснюють «міркуваннями безпеки», однак на практиці вони ще більше ізолюють російський сегмент мережі від глобального Інтернету та ускладнюють доступ до незалежних джерел інформації.
Це не поодинокий випадок. Протягом останнього року на московії дедалі частіше застосовують локальні або регіональні відключення мобільного Інтернету, блокування VPN та механізми так званих «білих списків», коли працюють лише дозволені державою сервіси.
Джерело:
https://www.inkl.com/news/the-largest-in-history-russia-blocks-over-20-popular-vpns-in-major-internet-crackdown
inkl
'The largest in history:' Russia blocks over 20 popular VPNs in major internet crackdown
Russian users are facing severe internet disruptions as a new wave of government blocks targets over 20 popular VPN services, in what activists are calling the largest attack on digital freedom to date.
👍1😁1
🤣 DuckDuckGo випустила... "антизбоченські" окуляри
Після хвилі критики розумних окулярів Meta з вбудованими камерами, які в мережі вже давно охрестили "окулярами для збоченців", DuckDuckGo вирішила відповісти... тролінгом.
Разом із виробником Knockaround компанія представила "Normal F***ing Sunglasses"* ("Нормальні, б^@&ь, сонцезахисні окуляри ").
Їхні характеристики звучать як пародія на сучасні гаджети:
👓 Камера — відсутня
🎤 Мікрофон — відсутній
🤖 ШІ — відсутній
🔋 Акумулятор — не потрібен
📶 Wi-Fi та Bluetooth — немає
☁️ Передача даних у хмару — неможлива
Єдине, що вони роблять, — захищають очі від сонця. І саме це DuckDuckGo називає "найінноваційнішими антиспостережними окулярами у світі". 😄
Ціна новинки — $35, тоді як розумні окуляри Meta стартують приблизно від $299.
Найкумедніше, що це не жарт: компанія підтвердила, що окуляри справді надійшли у продаж, і значна частина першої партії вже розкуплена. У час, коли майже будь-який пристрій намагаються перетворити на інструмент збору даних, виявилося, що відсутність електроніки теж може стати конкурентною перевагою.
🔗 Джерело: Futurism.
Після хвилі критики розумних окулярів Meta з вбудованими камерами, які в мережі вже давно охрестили "окулярами для збоченців", DuckDuckGo вирішила відповісти... тролінгом.
Разом із виробником Knockaround компанія представила "Normal F***ing Sunglasses"* ("
Їхні характеристики звучать як пародія на сучасні гаджети:
👓 Камера — відсутня
🎤 Мікрофон — відсутній
🤖 ШІ — відсутній
🔋 Акумулятор — не потрібен
📶 Wi-Fi та Bluetooth — немає
☁️ Передача даних у хмару — неможлива
Єдине, що вони роблять, — захищають очі від сонця. І саме це DuckDuckGo називає "найінноваційнішими антиспостережними окулярами у світі". 😄
Ціна новинки — $35, тоді як розумні окуляри Meta стартують приблизно від $299.
Найкумедніше, що це не жарт: компанія підтвердила, що окуляри справді надійшли у продаж, і значна частина першої партії вже розкуплена. У час, коли майже будь-який пристрій намагаються перетворити на інструмент збору даних, виявилося, що відсутність електроніки теж може стати конкурентною перевагою.
🔗 Джерело: Futurism.
🔥4
Коли відповідальне розкриття вразливостей перетворюється на війну. Історія протистояння Nightmare-Eclipse та Microsoft
Навесні 2026 року псевдонім Nightmare-Eclipse став одним із найгучніших у світі кібербезпеки. Вісім 0-day, публікація експлойтів до виходу патчів, гострий конфлікт із Microsoft і дискусія, яка розколола професійну спільноту.
Але ця історія — не лише про вразливості Windows.
Це історія про те, що відбувається, коли руйнується Responsible Disclosure, чому навіть BitLocker не є абсолютним захистом і чому іноді найнебезпечливіша вразливість знаходиться не в коді, а у втраті довіри між людьми.
У новій великій статті розбираємо одну з найгучніших історій у сфері інформаційної безпеки останніх років.
Навесні 2026 року псевдонім Nightmare-Eclipse став одним із найгучніших у світі кібербезпеки. Вісім 0-day, публікація експлойтів до виходу патчів, гострий конфлікт із Microsoft і дискусія, яка розколола професійну спільноту.
Але ця історія — не лише про вразливості Windows.
Це історія про те, що відбувається, коли руйнується Responsible Disclosure, чому навіть BitLocker не є абсолютним захистом і чому іноді найнебезпечливіша вразливість знаходиться не в коді, а у втраті довіри між людьми.
У новій великій статті розбираємо одну з найгучніших історій у сфері інформаційної безпеки останніх років.
Telegraph
Коли відповідальне розкриття вразливостей перетворюється на війну. Історія протистояння Nightmare-Eclipse та Microsoft
Вступ Коли ми читаємо новину про чергову вразливість у Windows, зазвичай бачимо лише фінальний етап довгого процесу: номер CVE, короткий опис проблеми та рекомендацію встановити оновлення. За кілька хвилин така новина губиться серед десятків інших, а вже…
👍1🔥1👏1
🚨 WebKit може розкрити вашу справжню IP-адресу навіть із увімкненим iCloud Private Relay
Дослідники з Mysk виявили одразу три особливості WebKit, через які браузери на iOS та macOS можуть обходити налаштовані проксі, включно з iCloud Private Relay, і напряму підключатися до мережі. У результаті сайт може побачити реальну IP-адресу користувача.
Проблема пов'язана з такими механізмами:
• DNS Prefetching;
• WebAuthn Related Origin Requests (Passkeys);
• WebTransport.
⚠️ Найважливіше:
* уразливість стосується всіх браузерів на iOS, оскільки Apple зобов'язує їх використовувати WebKit;
* iCloud Private Relay не гарантує приховування IP у цих сценаріях;
* системні VPN не зачіпаються, адже вони тунелюють увесь мережевий трафік на рівні операційної системи.
Apple вже повідомила, що розслідує проблему, але на момент публікації інформації про виправлення ще немає.
💬 Якщо для вас критично важлива анонімність, поки що VPN залишається надійнішим рішенням, ніж покладатися лише на iCloud Private Relay.
Дослідники з Mysk виявили одразу три особливості WebKit, через які браузери на iOS та macOS можуть обходити налаштовані проксі, включно з iCloud Private Relay, і напряму підключатися до мережі. У результаті сайт може побачити реальну IP-адресу користувача.
Проблема пов'язана з такими механізмами:
• DNS Prefetching;
• WebAuthn Related Origin Requests (Passkeys);
• WebTransport.
⚠️ Найважливіше:
* уразливість стосується всіх браузерів на iOS, оскільки Apple зобов'язує їх використовувати WebKit;
* iCloud Private Relay не гарантує приховування IP у цих сценаріях;
* системні VPN не зачіпаються, адже вони тунелюють увесь мережевий трафік на рівні операційної системи.
Apple вже повідомила, що розслідує проблему, але на момент публікації інформації про виправлення ще немає.
💬 Якщо для вас критично важлива анонімність, поки що VPN залишається надійнішим рішенням, ніж покладатися лише на iCloud Private Relay.
Mysk Blog – In-Depth Cybersecurity & Mobile App Privacy Research
IP and DNS Leaks in WebKit Affecting Proxy Browsers and Apple iCloud Private Relay
WebKit-based browsers on iOS and macOS can be configured to route all web traffic through proxy servers, which is how Tor browsers on iOS and our own Psylo work. We found three WebKit features — DNS prefetching, WebAuthn Related Origin Requests, and WebTransport…
👍2
🤖 Chrome завантажує на ваш ПК кілька гігабайтів AI. Навіщо — і як це вимкнути
Google Chrome почав автоматично завантажувати на комп'ютери локальні AI-моделі, зокрема Gemini Nano. У деяких випадках йдеться приблизно про 4 ГБ даних, а якщо враховувати різні моделі та компоненти, цифра може бути значно більшою.
І тут є важливий нюанс: це не вірус і не прихована програма-шпигун.
Що саме завантажується?
Chrome використовує моделі штучного інтелекту, які працюють безпосередньо на комп'ютері, а не в хмарі Google.
Вони можуть використовуватися для таких функцій, як:
• допомога з написанням і перефразуванням тексту;
• створення резюме вебсторінок;
• виявлення шахрайських сайтів;
• організація вкладок;
• інші AI-функції браузера.
Модель зберігається у файлах Chrome, а не встановлюється як окрема програма. Один із компонентів можна знайти у папці:
Зазвичай там можна побачити великий файл
Чому це викликає питання?
Проблема не стільки в самому Gemini Nano, скільки в способі його доставки.
Chrome може завантажувати модель у фоновому режимі, тобто користувач може навіть не розуміти, чому раптом зникли кілька гігабайтів на SSD або звідки взявся великий мережевий трафік.
Для звичайного безлімітного домашнього інтернету це може бути просто неприємністю.
Але є сценарії, де це вже має практичне значення:
💾 Дисковий простір. Кілька гігабайтів для ноутбука з невеликим SSD — це не дрібниця.
📡 Трафік. На тарифах з обмеженим або дорогим мобільним інтернетом фонове завантаження великих моделей може бути небажаним.
⚡️ Ресурси комп'ютера. Під час роботи локальної моделі використовуються CPU, RAM, а залежно від реалізації — й інші апаратні ресурси.
🔐 Контроль над програмним забезпеченням. Користувач отримує компонент, який він безпосередньо не встановлював і про який може навіть не знати.
А тепер — що є міфом?
❌ «Google встановлює на ПК шпигунську програму».
Ні. Gemini Nano — справжня локальна AI-модель Chrome, а не шкідливе ПЗ.
❌ «Gemini Nano відправляє весь вміст комп'ютера в Google».
Саме призначення локальної моделі — виконувати частину AI-обробки на пристрої. Це якраз відрізняє її від хмарного AI.
❌ «Chrome таємно використовує ваш ПК для майнінгу».
Ні. Немає підстав прирівнювати використання CPU/GPU для локальної AI-моделі до криптомайнінгу.
❗️ Але й твердження «це абсолютно безпечно і не створює жодних проблем» було б неправильним.
Будь-який додатковий програмний компонент збільшує поверхню атаки, споживає ресурси та потребує оновлення. А головне — користувач повинен мати можливість вирішувати, чи потрібна йому ця функціональність.
Як це вимкнути?
У сучасному Chrome Google вже передбачила відповідний перемикач.
Відкрийте:
Налаштування → Система → On-device AI / ШІ на пристрої → Вимкнути
Після цього Chrome не повинен завантажувати моделі, необхідні саме для локальних AI-функцій. Уже завантажені моделі також видаляються, а відповідні функції перестають працювати.
Якщо пункту немає або потрібен жорсткіший контроль у Windows, існує офіційна політика Chrome:
У реєстрі Windows вона знаходиться за адресою:
Створюється параметр REG_DWORD:
Значення
Для звичайного користувача достатньо першого способу. Реєстр має сенс, якщо потрібно примусово заборонити завантаження моделі, наприклад на керованих комп'ютерах.
І головне
Ця історія показова не тому, що Google «запхала вірус у Chrome».
Проблема значно прозаїчніша:
браузер, який ви встановлювали для перегляду вебсторінок, поступово перетворюється на платформу для локального AI — і частину необхідних для цього компонентів він може завантажувати сам.
Комусь Gemini Nano буде корисним.
Комусь — ні.
Але в ідеальному світі вибір мав би бути простим: «Мені потрібен AI — завантажити. Не потрібен — не завантажувати».
#Chrome #Google #Gemini #AI #ШІ #Приватність
Google Chrome почав автоматично завантажувати на комп'ютери локальні AI-моделі, зокрема Gemini Nano. У деяких випадках йдеться приблизно про 4 ГБ даних, а якщо враховувати різні моделі та компоненти, цифра може бути значно більшою.
І тут є важливий нюанс: це не вірус і не прихована програма-шпигун.
Що саме завантажується?
Chrome використовує моделі штучного інтелекту, які працюють безпосередньо на комп'ютері, а не в хмарі Google.
Вони можуть використовуватися для таких функцій, як:
• допомога з написанням і перефразуванням тексту;
• створення резюме вебсторінок;
• виявлення шахрайських сайтів;
• організація вкладок;
• інші AI-функції браузера.
Модель зберігається у файлах Chrome, а не встановлюється як окрема програма. Один із компонентів можна знайти у папці:
%LOCALAPPDATA%\Google\Chrome\User Data\OptGuideOnDeviceModelЗазвичай там можна побачити великий файл
weights.bin.Чому це викликає питання?
Проблема не стільки в самому Gemini Nano, скільки в способі його доставки.
Chrome може завантажувати модель у фоновому режимі, тобто користувач може навіть не розуміти, чому раптом зникли кілька гігабайтів на SSD або звідки взявся великий мережевий трафік.
Для звичайного безлімітного домашнього інтернету це може бути просто неприємністю.
Але є сценарії, де це вже має практичне значення:
💾 Дисковий простір. Кілька гігабайтів для ноутбука з невеликим SSD — це не дрібниця.
📡 Трафік. На тарифах з обмеженим або дорогим мобільним інтернетом фонове завантаження великих моделей може бути небажаним.
⚡️ Ресурси комп'ютера. Під час роботи локальної моделі використовуються CPU, RAM, а залежно від реалізації — й інші апаратні ресурси.
🔐 Контроль над програмним забезпеченням. Користувач отримує компонент, який він безпосередньо не встановлював і про який може навіть не знати.
А тепер — що є міфом?
❌ «Google встановлює на ПК шпигунську програму».
Ні. Gemini Nano — справжня локальна AI-модель Chrome, а не шкідливе ПЗ.
❌ «Gemini Nano відправляє весь вміст комп'ютера в Google».
Саме призначення локальної моделі — виконувати частину AI-обробки на пристрої. Це якраз відрізняє її від хмарного AI.
❌ «Chrome таємно використовує ваш ПК для майнінгу».
Ні. Немає підстав прирівнювати використання CPU/GPU для локальної AI-моделі до криптомайнінгу.
❗️ Але й твердження «це абсолютно безпечно і не створює жодних проблем» було б неправильним.
Будь-який додатковий програмний компонент збільшує поверхню атаки, споживає ресурси та потребує оновлення. А головне — користувач повинен мати можливість вирішувати, чи потрібна йому ця функціональність.
Як це вимкнути?
У сучасному Chrome Google вже передбачила відповідний перемикач.
Відкрийте:
Налаштування → Система → On-device AI / ШІ на пристрої → Вимкнути
Після цього Chrome не повинен завантажувати моделі, необхідні саме для локальних AI-функцій. Уже завантажені моделі також видаляються, а відповідні функції перестають працювати.
Якщо пункту немає або потрібен жорсткіший контроль у Windows, існує офіційна політика Chrome:
GenAILocalFoundationalModelSettingsУ реєстрі Windows вона знаходиться за адресою:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Google\ChromeСтворюється параметр REG_DWORD:
GenAILocalFoundationalModelSettings = 1Значення
1 забороняє завантаження локальної GenAI-моделі та, за документацією Google, видаляє вже завантажену модель.Для звичайного користувача достатньо першого способу. Реєстр має сенс, якщо потрібно примусово заборонити завантаження моделі, наприклад на керованих комп'ютерах.
І головне
Ця історія показова не тому, що Google «запхала вірус у Chrome».
Проблема значно прозаїчніша:
браузер, який ви встановлювали для перегляду вебсторінок, поступово перетворюється на платформу для локального AI — і частину необхідних для цього компонентів він може завантажувати сам.
Комусь Gemini Nano буде корисним.
Комусь — ні.
Але в ідеальному світі вибір мав би бути простим: «Мені потрібен AI — завантажити. Не потрібен — не завантажувати».
#Chrome #Google #Gemini #AI #ШІ #Приватність
Google
Manage on-device Generative AI models in Chrome - Google Chrome Help
To provide an enhanced browser experience, Chrome uses on-device AI models to help power web and browser features. Chrome may download on-device Generative AI models in the background, so features tha
👍3🔥1
⚠️ Дешеві Android TV-приставки можуть шпигувати за вами ще до першого увімкнення
Дослідники Bitsight викрили масштабну інфраструктуру Fuyao, яка постачає дешеві Android TV Box із уже вбудованим шкідливим ПЗ. Йдеться не про зараження після покупки — пристрої потрапляють до користувачів уже скомпрометованими.
🔍 Що виявили?
• прихований бекдор, який зв'язується з командними серверами;
• рекламне шахрайство (ad fraud) — пристрій непомітно генерує фальшиві перегляди та кліки;
• можливість встановлення додаткових програм без відома власника;
• використання пристроїв як частини великої ботмережі.
За даними дослідників, інфраструктура Fuyao налічує сотні серверів і контролює мільйони пристроїв по всьому світу. Зловмисники також використовували AI для автоматизації частини своєї діяльності та навіть залучали дітей через онлайн-платформи навчання програмуванню для виконання окремих завдань, пов'язаних із підтримкою своєї екосистеми.
❗️Чому це важливо?
Такі приставки часто продаються на маркетплейсах під десятками різних назв, без відомого виробника або з модифікованою прошивкою. Приваблива ціна може означати, що ви купуєте не лише медіаплеєр, а й інструмент для заробітку кіберзлочинців.
🛡 Що робити?
• купувати Android TV-пристрої лише від відомих виробників;
• уникати «ноунейм» моделей із підозріло низькою ціною;
• регулярно встановлювати оновлення прошивки;
• якщо пристрій поводиться дивно (реклама, самовільні підключення, невідомий мережевий трафік) — краще замінити його.
💬 Чергове нагадування: сьогодні небезпеку може становити не лише смартфон чи ноутбук. Навіть звичайна ТВ-приставка здатна стати повноцінним елементом ботмережі, який працює на кіберзлочинців, поки ви просто дивитеся серіал.
Дослідники Bitsight викрили масштабну інфраструктуру Fuyao, яка постачає дешеві Android TV Box із уже вбудованим шкідливим ПЗ. Йдеться не про зараження після покупки — пристрої потрапляють до користувачів уже скомпрометованими.
🔍 Що виявили?
• прихований бекдор, який зв'язується з командними серверами;
• рекламне шахрайство (ad fraud) — пристрій непомітно генерує фальшиві перегляди та кліки;
• можливість встановлення додаткових програм без відома власника;
• використання пристроїв як частини великої ботмережі.
За даними дослідників, інфраструктура Fuyao налічує сотні серверів і контролює мільйони пристроїв по всьому світу. Зловмисники також використовували AI для автоматизації частини своєї діяльності та навіть залучали дітей через онлайн-платформи навчання програмуванню для виконання окремих завдань, пов'язаних із підтримкою своєї екосистеми.
❗️Чому це важливо?
Такі приставки часто продаються на маркетплейсах під десятками різних назв, без відомого виробника або з модифікованою прошивкою. Приваблива ціна може означати, що ви купуєте не лише медіаплеєр, а й інструмент для заробітку кіберзлочинців.
🛡 Що робити?
• купувати Android TV-пристрої лише від відомих виробників;
• уникати «ноунейм» моделей із підозріло низькою ціною;
• регулярно встановлювати оновлення прошивки;
• якщо пристрій поводиться дивно (реклама, самовільні підключення, невідомий мережевий трафік) — краще замінити його.
💬 Чергове нагадування: сьогодні небезпеку може становити не лише смартфон чи ноутбук. Навіть звичайна ТВ-приставка здатна стати повноцінним елементом ботмережі, який працює на кіберзлочинців, поки ви просто дивитеся серіал.
Bitsight
Fraudulent Android Advertising SDK Installed In Over 15 Million Devices
BitSight identified & sinkholed a domain related to an Android advertising software development kit (SDK) containing features consistent with a PUA.
👍2
🔑 Pass-ta-key: дослідники знайшли спосіб обійти ключі доступу (Passkeys) у Chrome
Ключі доступу (Passkeys) вже кілька років називають майбутнім безпарольної автентифікації. Вони дійсно значно стійкіші до фішингу та викрадення паролів. Проте абсолютного захисту не існує.
Дослідники з Unit 42 представили серію атак під загальною назвою Pass-ta-key, спрямованих не на криптографію FIDO, а на механізми роботи Google Password Manager та синхронізації ключів доступу.
🔹 Метод №1. Експорт ключів. Якщо комп'ютер уже заражений шкідливим ПЗ, воно може змусити Google Password Manager експортувати ключі доступу на диск замість їхнього захищеного зберігання в TPM. Після цього зловмисник отримує можливість використовувати ці ключі без участі користувача.
🔹 Silver ("срібна") атака. Шкідливе ПЗ використовує стан, коли Windows ще вважає біометричну перевірку користувача дійсною. Це дозволяє автоматично реєструвати нові Passkeys без повторного підтвердження власником пристрою.
🔹 Golden ("золота") атака. Найнебезпечніший сценарій. Дослідники виявили, що секретні дані (SDS), необхідні для захисту синхронізованих Passkeys, можуть залишатися в оперативній пам'яті Chrome навіть після їх видалення. Отримавши дамп пам'яті, шкідливе ПЗ здатне витягнути базу синхронізованих ключів доступу.
🔹 Компрометація майбутніх Passkeys. Якщо зловмисник заволодіє SDS, він зможе розшифровувати не лише вже існуючі, а й нові Passkeys, створені через Google Password Manager. Загроза зберігатиметься доти, доки користувач не створить новий SDS.
⚠️ Важливо: жодна з цих атак не ламає технологію Passkeys або криптографію FIDO. У всіх випадках передумовою є вже скомпрометований пристрій або виконання шкідливого коду на ньому. Це ще раз підтверджує, що навіть найсучасніші механізми автентифікації не можуть захистити систему, якщо контроль над самим комп'ютером уже втрачено.
📌 Щоб мінімізувати ризики:
• використовуйте лише довірені пристрої;
• регулярно встановлюйте оновлення;
• контролюйте список авторизованих пристроїв у Google;
• для особливо важливих акаунтів розгляньте використання апаратних ключів безпеки.
💬 Висновок простий: Passkeys залишаються значно безпечнішими за паролі, але безпека завжди залежить від цілісності операційної системи. Якщо пристрій уже заражений, жоден спосіб автентифікації не гарантує абсолютного захисту.
Ключі доступу (Passkeys) вже кілька років називають майбутнім безпарольної автентифікації. Вони дійсно значно стійкіші до фішингу та викрадення паролів. Проте абсолютного захисту не існує.
Дослідники з Unit 42 представили серію атак під загальною назвою Pass-ta-key, спрямованих не на криптографію FIDO, а на механізми роботи Google Password Manager та синхронізації ключів доступу.
🔹 Метод №1. Експорт ключів. Якщо комп'ютер уже заражений шкідливим ПЗ, воно може змусити Google Password Manager експортувати ключі доступу на диск замість їхнього захищеного зберігання в TPM. Після цього зловмисник отримує можливість використовувати ці ключі без участі користувача.
🔹 Silver ("срібна") атака. Шкідливе ПЗ використовує стан, коли Windows ще вважає біометричну перевірку користувача дійсною. Це дозволяє автоматично реєструвати нові Passkeys без повторного підтвердження власником пристрою.
🔹 Golden ("золота") атака. Найнебезпечніший сценарій. Дослідники виявили, що секретні дані (SDS), необхідні для захисту синхронізованих Passkeys, можуть залишатися в оперативній пам'яті Chrome навіть після їх видалення. Отримавши дамп пам'яті, шкідливе ПЗ здатне витягнути базу синхронізованих ключів доступу.
🔹 Компрометація майбутніх Passkeys. Якщо зловмисник заволодіє SDS, він зможе розшифровувати не лише вже існуючі, а й нові Passkeys, створені через Google Password Manager. Загроза зберігатиметься доти, доки користувач не створить новий SDS.
⚠️ Важливо: жодна з цих атак не ламає технологію Passkeys або криптографію FIDO. У всіх випадках передумовою є вже скомпрометований пристрій або виконання шкідливого коду на ньому. Це ще раз підтверджує, що навіть найсучасніші механізми автентифікації не можуть захистити систему, якщо контроль над самим комп'ютером уже втрачено.
📌 Щоб мінімізувати ризики:
• використовуйте лише довірені пристрої;
• регулярно встановлюйте оновлення;
• контролюйте список авторизованих пристроїв у Google;
• для особливо важливих акаунтів розгляньте використання апаратних ключів безпеки.
💬 Висновок простий: Passkeys залишаються значно безпечнішими за паролі, але безпека завжди залежить від цілісності операційної системи. Якщо пристрій уже заражений, жоден спосіб автентифікації не гарантує абсолютного захисту.
Google for Developers
Passkey support on Android and Chrome | Passkeys | Google for Developers
👍2