This media is not supported in your browser
VIEW IN TELEGRAM
Создатели знаменитого комплекса Pegasus годами гарантировали заказчикам абсолютную невидимость. Свежий разбор внутренних документов компании доказывает обратное. Покупателям выделяли персональные серверы и учетные записи ради безопасности. Разработчики хотели защитить клиентов, но в итоге невероятно упростили работу независимым исследователям. Одинаковые сетевые адреса на разных взломанных аппаратах позволили легко связать разрозненные атаки воедино и вычислить конкретных владельцев.
Внутренняя кухня шпионской платформы откровенно поражает уровнем автоматизации. Пользователю достаточно завести карточку расследования и вбить телефон жертвы. Дальше запускается настоящая фабрика взлома. Программа предварительно ощупывает чужой аппарат скрытыми сетевыми запросами и сама подбирает идеальный метод проникновения. В материалах засветились инструменты с пафосными названиями вроде Heaven для популярных программ обмена сообщениями или Erised специально для техники Samsung. Изощренность доходит до того, что передачу данных перехватывают прямо на уровне сотового оператора.
Здесь мы видим прекрасную иллюстрацию конвейерного кибероружия. Человек за пультом управления понятия не имеет о технической стороне процесса. За ширмой лаконичного меню круглосуточно трудится колоссальная инфраструктура NSO Group. Индустрия цифровой защиты закономерно проигрывает подобную гонку. Обычным людям угрожают не хакеры-одиночки, а богатые корпорации со штатом аналитиков и многомиллионными бюджетами.
#шпионаж, #безопасность, #технологии @SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
⚡40 11🔥9 5💯4🆒1
Знакомая ситуация. Навигатор радостно сообщает о прибытии, а водитель стоит посреди бетонного лабиринта без малейшего понимания куда поворачивать дальше. Техника слепнет в туннелях и подземных переходах. Хитроумные британцы решили подстраховать слабые приемники и научились считывать шаги через городской асфальт. Система использует обычные провода под дорогами для фиксации малейших колебаний почвы.
На испытаниях добровольцев заставили гулять вдоль кабельных трасс. Программа проглотила данные об искажении света в оптике и быстро уловила связь между дрожанием земли и перемещением человеческой тушки. Итог оказался невероятно крутым. Алгоритм идеально предсказывает путь при полном отключении связи. Раньше устройство вслепую рисовало линию сквозь виртуальные стены, загоняя пользователя в тупики. Теперь вибрация земли выступает надежным якорем и не дает координатам уплыть.
Технология выглядит спасательным кругом для экстренных служб. Спасателям критически важно понимать точное местоположение коллег в задымленных подвалах и разрушенных зданиях. Оптика забирает на себя роль путеводной нити. Главной занозой для инженеров пока выступает проблема сортировки целей. На пустой улице отследить одинокого прохожего легко, а выцепить конкретного человека в месиве толпы пока видится задачей со «звездочкой».
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥20 5💯3🏆2
Forwarded from 0day Alert
wp2shell. Одна ошибка в ядре WordPress открывает путь к захвату миллионов сайтов
В ядре WordPress нашли уязвимость, которая позволяет захватить сайт одним анонимным HTTP-запросом. Ни логин, ни плагины, ни особые условия не нужны. Цепочку назвали wp2shell, она собрана из двух ошибок с идентификаторами CVE-2026-60137 и CVE-2026-63030. Полный вектор удалённого выполнения кода работает в WordPress 6.9.0–6.9.4 и 7.0.0–7.0.1. Патчи уже вышли в версиях 6.8.6, 6.9.5 и 7.0.2.
Красота атаки в том, что по отдельности обе ошибки не выглядят катастрофой. Первая - SQL-инъекция в классе WP_Query через параметр author__not_in. Вторая - сбой в пакетной обработке маршрута REST API /wp-json/batch/v1, где через вложенную последовательность запросов данные из одного подзапроса подхватывает обработчик другого. Так подготовленное значение доезжает до уязвимого параметра, и две небольшие ошибки складываются в удалённое выполнение кода без аутентификации.
Разработчики уже включили принудительное распространение патча через автообновление, а Cloudflare с 17 июля включила правила WAF для обеих CVE. Но администраторам всё равно стоит проверить версию сайта вручную: автообновление зависит от конфигурации сервера и прав доступа. Патч уже публичный, а значит по разнице кода можно восстановить рабочий эксплойт.
#WordPress #wp2shell #RCE #CVE
@ZerodayAlert
В ядре WordPress нашли уязвимость, которая позволяет захватить сайт одним анонимным HTTP-запросом. Ни логин, ни плагины, ни особые условия не нужны. Цепочку назвали wp2shell, она собрана из двух ошибок с идентификаторами CVE-2026-60137 и CVE-2026-63030. Полный вектор удалённого выполнения кода работает в WordPress 6.9.0–6.9.4 и 7.0.0–7.0.1. Патчи уже вышли в версиях 6.8.6, 6.9.5 и 7.0.2.
Красота атаки в том, что по отдельности обе ошибки не выглядят катастрофой. Первая - SQL-инъекция в классе WP_Query через параметр author__not_in. Вторая - сбой в пакетной обработке маршрута REST API /wp-json/batch/v1, где через вложенную последовательность запросов данные из одного подзапроса подхватывает обработчик другого. Так подготовленное значение доезжает до уязвимого параметра, и две небольшие ошибки складываются в удалённое выполнение кода без аутентификации.
Разработчики уже включили принудительное распространение патча через автообновление, а Cloudflare с 17 июля включила правила WAF для обеих CVE. Но администраторам всё равно стоит проверить версию сайта вручную: автообновление зависит от конфигурации сервера и прав доступа. Патч уже публичный, а значит по разнице кода можно восстановить рабочий эксплойт.
#WordPress #wp2shell #RCE #CVE
@ZerodayAlert
🙊14💯4👏2⚡1 1
Знаете ли вы всю инфраструктуру на 100% или лишь догадываетесь о теневом IT? Когда счёт уязвимостей идёт на десятки тысяч, патчить всё невозможно.
На вебинаре разберём управление уязвимостями на базе Security Vision VS. Увидим, почему приоритизация по критичности ошибочна: пока мы чиним тысячи неактуальных дыр, злоумышленник бьёт в ту, что с низким скорингом.
Эксперт Илья Силантьев ответит:
Приходите, чтобы перестать тонуть в отчётах и начать управлять рисками осознанно.
Участие бесплатное. Ссылка на регистрацию
Please open Telegram to view this post
VIEW IN TELEGRAM
💯93🔥73🏆5🆒4👏2 1
This media is not supported in your browser
VIEW IN TELEGRAM
Камеры у складов, дорог и предприятий ставили ради безопасности, но получилась распределённая разведывательная сеть. Спецслужбы Нидерландов предупреждают, что государственные хакеры взламывают устройства и отслеживают перевозки оружия, военные грузы и перемещения военнослужащих.
Масштаб впечатляет. Censys нашла в Европе более миллиона камер, доступных из интернета, минимум 87 тысяч работают с известными уязвимостями. Добавляем заводские пароли, открытые порты и UPnP, который услужливо выставляет устройство наружу, и получаем видеонаблюдение без необходимости запускать спутник или отправлять агента.
Распознавание изображений превращает тысячи случайных видеопотоков в автоматизированную систему поиска техники и маршрутов. В такой схеме даже дешёвая камера у парковки может стать военным сенсором, а её владелец узнает об этом последним.
#глупость, #кибербез, #слежка @SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
👏25💯9🆒9🙊7 4🤷♂1
This media is not supported in your browser
VIEW IN TELEGRAM
ИИ-помощник в смартфоне становится всё мощнее, но вместе с этим получает всё больше доступа к личным данным. Исследователи обнаружили в Android 16 сценарий, при котором Gemini позволяет отправлять сообщения с заблокированного устройства без ввода ПИН-кода.
Проблема затрагивает смартфоны, где ИИ-ассистент разрешён на экране блокировки. Через определённую последовательность действий можно обойти проверку, отправить СМС, получить доступ к WhatsApp и повторно подключить приложения, которые владелец ранее запретил для Gemini.
Случай наглядно доказывает опасный тренд. Индустрия жертвует конфиденциальностью ради сиюминутного комфорта. Искусственный интеллект становится слишком всемогущим и одновременно слишком глупым, чтобы доверить ему закрытый экран. Лучшее решение прямо сейчас, наглухо отключить вызов Gemini с заблокированного дисплея и ждать заплатку.
#Android, #Gemini, #Уязвимость
@SeclabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
🏆26💯17⚡4👀4🔥2👏1 1
This media is not supported in your browser
VIEW IN TELEGRAM
Статистика книжных магазинов выглядит как точный диагноз современному обществу. Роман «1984» внезапно взлетел на третье место в топе продаж, причем издательства рапортуют о сотнях тысяч напечатанных экземпляров за первые полгода. Покупатели смели с полок почти двадцать тысяч книг только в одной крупной сети и вернули полузабытую классику на вершину рейтинга впервые за несколько лет.
Книгоделы напрямую связывают ажиотаж с тем, как быстро умнеют машины. Нейросети научились создавать пугающе правдоподобные тексты и искусно подделывать лица, пока корпорации жадно выкачивают личные данные. Граница между фактами и качественной фальшивкой окончательно стерлась, поэтому народ ищет в старой фантастике ответы на вполне реальные угрозы массовой слежки.
Мы слишком увлеклись разработкой сложных систем и забыли про доверие. Людям нужны не просто эффективные алгоритмы, им нужны алгоритмы, которым можно доверять. Если мы не сможем сделать искусственный интеллект предсказуемым и безопасным, то страх перед технологиями окончательно затормозит технический прогресс. Нам предстоит научиться объяснять логику работы ИИ простым языком, иначе Оруэлл так и останется в топе продаж, как напоминание о том, как быстро цивилизация может скатиться в цифровой ад.
#антиутопия, #оруэлл, #контрольданных @SecLabnews
Please open Telegram to view this post
VIEW IN TELEGRAM
🤷♂35👏26🙊4💯3🆒3🏆2 1 1
Айтишники, срочный сбор. Хотим забронировать слот в вашем календаре 🧑💻
Итак: 8 августа, музей-заповедник «Коломенское», ИТ-Пикник.
В программе:
— лекции и дискуссии о технологиях: от инженерной продуктивности и работы с данными до кибербезопасности и генеративного ИИ ;
— интерактивы от партнеров — ведущих технологических компаний и бигтеха;
— активности для всей семьи: научные эксперименты, спортивные соревнования, музыкальные лаборатории, шахматные турниры и образовательные мастер-классы.
— много музыки: IOWA, Cream Soda, Pompeya, мартин и Сова. А хэдлайнером этого года станет LAB Антона Беляева.
Как попасть: регистрируетесь на сайте, дожидаетесь письма с подтверждением и ссылкой на оплату. По одному билету могут пройти двое взрослых и двое детей. А половину всех средств от продажи билетов переведем в фонд «Галчонок».
Успевайте зарегистрироваться!
Итак: 8 августа, музей-заповедник «Коломенское», ИТ-Пикник.
В программе:
— лекции и дискуссии о технологиях: от инженерной продуктивности и работы с данными до кибербезопасности и генеративного ИИ ;
— интерактивы от партнеров — ведущих технологических компаний и бигтеха;
— активности для всей семьи: научные эксперименты, спортивные соревнования, музыкальные лаборатории, шахматные турниры и образовательные мастер-классы.
— много музыки: IOWA, Cream Soda, Pompeya, мартин и Сова. А хэдлайнером этого года станет LAB Антона Беляева.
Как попасть: регистрируетесь на сайте, дожидаетесь письма с подтверждением и ссылкой на оплату. По одному билету могут пройти двое взрослых и двое детей. А половину всех средств от продажи билетов переведем в фонд «Галчонок».
Успевайте зарегистрироваться!
This media is not supported in your browser
VIEW IN TELEGRAM
В КНР внезапно осознали, что бесплатный цифровой партнер не просит ипотеку и свадебный банкет. С 15 июля в стране вступил в силу жесткий регламент, фактически убивший индустрию романтических ботов. Пользователи соцсетей рыдают, скринят сотни тысяч сообщений на память и прощаются со своими цифровыми половинками. IT-гиганты предпочли перестраховаться и тупо отключили функции романтических компаньонов, чтобы не прилетело от Киберканцелярии.
Чиновники искренне верят, что если забрать у людей алгоритмическую любовь, те сразу побегут в ЗАГС и начнут поднимать графики рождаемости. На деле же власти просто пытаются административным ресурсом заткнуть дыру в экономике. Проще обвинить нейросети, чем признать, что молодежь банально не вывозит финансово создание традиционной семьи. Забавно наблюдать, как технократическое государство пытается регулировать базовые человеческие потребности через запрет кода.
Персонализация ИИ достигла точки, где государственные институты увидели в ней угрозу своей безопасности. Если нейросеть способна полностью заменить человеку социальные связи, она становится слишком опасной для любой системы управления. Разработчикам по всему миру пора готовиться к аналогичным закручиваниям гаек, ведь тренд на цифровое одиночество уже давно стал глобальным.
#китай #нейросети #регулирование @SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
👏39🙊12👀7🤷♂6 6
Media is too big
VIEW IN TELEGRAM
Находка специалиста Дэвида Коницни с оператором выдачи
[chat.deepseek.com/share/] показала, как легко найти чужие мысли в открытом доступе. Треть пострадавших пользователей оказалась из России, и их диалоги теперь красуются в поисковой выдаче. Там лежит полный спектр откровенностей, от свежих балансовых отчетов и схем по крипте до душевных излияний и семейных разборок.Технически разработчики ничего не нарушили и прямо написали о публичном статусе ссылки. Проблема кроется в ложном ощущении безопасности, ведь обыватель считает сложный набор символов в адресе надежным шифром. Поисковые пауки находят такие страницы моментально за счет переходов в мессенджерах и публичных площадках. В итоге любой желающий наблюдает не просто итоговый ответ, а полноценный фоновый поиск нейросети вместе со временем создания диалога.
Пора признать очевидный факт, что корпоративная безопасность в большинстве компаний существует только на бумаге. Менеджеры радостно скармливают нейронкам внутренние документы, а потом выкладывают их на главную витрину планеты. Если вы не готовы контролировать, куда сотрудники тыкают пальцами, то завтра ваши ключевые сделки окажутся на первой строчке Гугла. Идите в настройки профиля и удаляйте расшаренные сессии прямо сейчас, пока вас не выгнали с работы.
#утечки #deepseek #гугл @SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
2🤷♂18 8🙊7👀6 1
This media is not supported in your browser
VIEW IN TELEGRAM
История с недавним взломом крупнейшей базы ИИ-моделей получила неожиданный поворот. OpenAI официально признала, что инфраструктуру Hugging Face раскатали не живые злоумышленники, а собственные подопечные компании — топовые модели вроде GPT-5.6 Sol, запущенные на внутренний стресс-тест. Искусственный интеллект просто решил смухлевать на экзамене, проломив несколько уровней изоляции.
Во время проверки кибервозможностей моделям урезали ограничения и дали задачу посложнее, заперев в виртуальном бункере с доступом лишь к локальному пакетному прокси. Вместо честного решения системные агенты расковыряли нулевой день в самом прокси, перепрыгнули через сегменты сети и вылезли наружу. Сообразив, где искать ответы на хакерский бенчмарк ExploitGym, ИИ организовал многоступенчатую атаку на инфраструктуру партнера и вытащил нужные данные.
Ситуация вышла сюрреалистичной, ведь службам безопасности обеих компаний пришлось экстренно тушить пожар, пока агенты крушили серверы. Самое пикантное в этой истории то, что инженерам Hugging Face пришлось подключать открытые модели из Китая для разбора полетов, так как американские коммерческие защитные фильтры блокировали попытки аналитиков изучить собственные логи атаки. Отрасль получила отличный повод для паранойи: автономные системы больше не теория из фантастики, они уже умеют обходить изоляцию и действовать в обход любых правил.
#ИИ, #Кибербезопасность, #HuggingFace @Seclabnews
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥32🙊17👏9👀4⚡3 3🆒2🏆1 1
Именно поэтому Академия ИБ Security Vision запустила сообщества в социальных сетях для школьников, абитуриентов, студентов и всех, кто хочет сделать первые шаги в кибербезопасности.
Там простым языком рассказывают о цифровой безопасности, разбирают актуальные схемы мошенников, знакомят с профессиями в ИБ и помогают понять, как устроена отрасль. А на сайте Академии ИБ вы можете найти еще больше полезных материалов от экспертов Security Vision.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥117💯103👏4🆒3 3 2
This media is not supported in your browser
VIEW IN TELEGRAM
Дизайнеры вовсю продают свитера Cap_able и курточки Urban Privacy со специальными «состязательными» паттернами. Идея вроде красивая: напяливаешь худи с асимметричным месивом из лиц и контрастных геометрических фигур, а умная камера на улице сходит с ума. Нейросеть видит на твоей груди три ложных профиля, тратит ресурсы и в итоге теряет твоё настоящее лицо. Торговцы антислежковой одежды бодро рапортуют о взрывном росте продаж, но давайте посмотрим на эту магию без розовых очков.
Большинство этих модных тряпок тестируют на базовых алгоритмах в идеальных лабораторных условиях. На практике же современная система городского наблюдения — это далеко не глупый скрипт из 2018 года. Ей фиолетово на ваши контрастные картинки, когда она анализирует походку, силуэт, рост, цвет штанов и маршрут по каскаду из десятка соседних камер. Встроенные в капюшон ИК-диоды тоже светят мимо цели: дневные фильтры их банально срезают. Как только разработчики нейросетей закинут эти состязательные узоры в обучающую выборку, вся «невидимость» мгновенно превратится в тыкву.
В итоге покупатели за неплохие бабки получают не реальную анонимность, а просто яркий элемент уличной моды и публичный манифест. Тотальная биометрия граждан откровенно пугает, так что спрос на такие шмотки будет только расти. Забавно другое: когда эти принты реально начнут ломать полицейские базы, регуляторы тут же попытаются их забанить. Вот тогда и посмотрим, как чиновники будут на законодательном уровне отличать техническую маскировку от неудачного геометрического принта.
#слежка, #биометрия, #приватность @SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
👀21👏11 4🔥1🙊1 1