https://gddr.fail/ Новая уязвимость при работе памяти видеокарты которая может привести к компрометации всей машины. Как правило, такие уязвимости актуальнее всего облачным провайдерам\операторам ЦОДов которые сдают в аренду видеокарты.
gddr.fail
GPU Memory Exploits
Cross-Component Rowhammer Attacks from Modern GPUs
Самое время проверить наличие у вас в инфраструктуре запатченных Control Web Panel в CentOS, AlmaLinux, and Rocky Linux
https://fenrisk.com/rce-centos-webpanel-2/
https://fenrisk.com/rce-centos-webpanel-2/
Fenrisk
Remote code execution in CentOS Web Panel - CVE-2025-70951
Security experts
Относительно редкий и небольшой отчёт по итогу киберучений в госпитале. Из интересного кратко описаны сценарии недопустимых событий типа блокировки дверей.
https://health-isac.org/after-action-report-health-isac-resilience-exercise-series-2025/
https://health-isac.org/after-action-report-health-isac-resilience-exercise-series-2025/
Health-ISAC - Health Information Sharing and Analysis Center
After-Action Report: Health-ISAC Resilience Exercise Series 2025
This After-Action Report (AAR) summarizes the objectives, content, and key observations of the 2025 Health-ISAC Resilience Exercise Series. This report
Forwarded from OK ML
AI Agent Traps (Google DeepMind)
Появился новый термин/класс уязвимостей — AI Agent Traps — атаки не на модель, а на среду, в которой работает агент. В отличие от классических атак на МО или промпт инъекции, здесь атака происходит через нормальные каналы восприятия агента (нормальные - не совсем подходит, но интуитивно "нормальные"🤣 ).
Авторы вводят понятие agent traps (специально сконструированные элементы (веб-контент, данные, интерфейсы), которые заставляют агента выполнять нежелательные действия, не ломая модель напрямую, а манипулируя её входом).
Кроме того, дана системная классификация атак по этапам работы агента (помнишь, недавно было про чеклист агентов?). Выделяются шесть типов:
🦷 Content Injection — скрытые инструкции в HTML, CSS, медиа (расхождение между человеческим и машинным восприятием);
📔 Semantic Manipulation — искажение ризонинга через фрейминг и когнитивные эффекты;
🧠 Cognitive State — поизонинг памяти и RAG-баз;
🎰 Behavioural Control — джейлбрейк и принуждение к действиям (например, утечке данных);
🕸 Systemic Traps — атаки на коллективное поведение множества агентов (каскады, congestion, Sybil);
➰ Human-in-the-loop — воздействие на человека через агента.
Особый интерес представляют приведённые результаты: скрытые инъекции в HTML изменяют ответы моделей в 15–29% случаев, а простые промпт инъекции в веб-контенте способны частично перехватывать поведение агентов до 86% сценариев. В мультимодальных настройках универсальные adversarial-примеры (например, картинки) демонстрируют ещё более высокую эффективность, достигая уровней успешности атак, сопоставимых с полноценным джейлбрейками🚬 .
Также показано, что атаки на память и RAG могут иметь долгосрочный эффект, влияя на поведение агента в будущих сессиях при минимальном объёме отравленных данных. Про RAG вообще интересно, а то уже совсем обленились доучивать модели, заменяем рагами и радуемся!
Таким образом, работа не только предлагает концептуальную классификацию, но и подкрепляет её количественными и экспериментальными наблюдениями😡 🤬 , демонстрируя и практическую реализуемость описанных угроз и важность пересмотра иб-практик. На почитать жареные факты!
Все!
😋
Появился новый термин/класс уязвимостей — AI Agent Traps — атаки не на модель, а на среду, в которой работает агент. В отличие от классических атак на МО или промпт инъекции, здесь атака происходит через нормальные каналы восприятия агента (нормальные - не совсем подходит, но интуитивно "нормальные"
Авторы вводят понятие agent traps (специально сконструированные элементы (веб-контент, данные, интерфейсы), которые заставляют агента выполнять нежелательные действия, не ломая модель напрямую, а манипулируя её входом).
Кроме того, дана системная классификация атак по этапам работы агента (помнишь, недавно было про чеклист агентов?). Выделяются шесть типов:
📔 Semantic Manipulation — искажение ризонинга через фрейминг и когнитивные эффекты;
Особый интерес представляют приведённые результаты: скрытые инъекции в HTML изменяют ответы моделей в 15–29% случаев, а простые промпт инъекции в веб-контенте способны частично перехватывать поведение агентов до 86% сценариев. В мультимодальных настройках универсальные adversarial-примеры (например, картинки) демонстрируют ещё более высокую эффективность, достигая уровней успешности атак, сопоставимых с полноценным джейлбрейками
Также показано, что атаки на память и RAG могут иметь долгосрочный эффект, влияя на поведение агента в будущих сессиях при минимальном объёме отравленных данных. Про RAG вообще интересно, а то уже совсем обленились доучивать модели, заменяем рагами и радуемся!
Таким образом, работа не только предлагает концептуальную классификацию, но и подкрепляет её количественными и экспериментальными наблюдениями
Все!
Please open Telegram to view this post
VIEW IN TELEGRAM
https://www.recordedfuture.com/research/latin-america-and-the-caribbean-cybercrime-landscape
Нечастый отчёт по ландшафту киберугроз в латинской америке и странах карибского бассейна
Нечастый отчёт по ландшафту киберугроз в латинской америке и странах карибского бассейна
Recordedfuture
Latin America and the Caribbean Cybercrime Landscape
This report provides an overview of trends and developments in the cybercriminal ecosystem of Latin America and the Caribbean (LAC) in 2025.
"По безопасности — отдельный акцент: Prompt Injection (атаки через встроенные инструкции в данных) — уже реальная угроза, особенно для новых, только что написанных инструментов. Функция CIO как «скептика с guardrails» становится не менее важной, чем функция «амбассадора ИИ»."
https://nukonechno.ru/tehnologii/ii-kak-pomoshhnik-cio-a-ne-ego-zamena-chto-prozvuchalo-na-sessii-vesna-4-cio-2026
https://nukonechno.ru/tehnologii/ii-kak-pomoshhnik-cio-a-ne-ego-zamena-chto-prozvuchalo-na-sessii-vesna-4-cio-2026
https://www.bakerlaw.com/the-risk-remains-mostly-the-same/
Крупная американская юридическая фирма входящая в Am100 и специализирующаяся на кибербезопасности поделилась отчётом по инцидентам который можно использовать при планировании и защите бюджетов. Указана статистика по отраслям средней стоимости расследования и стоимости выкупа.
Крупная американская юридическая фирма входящая в Am100 и специализирующаяся на кибербезопасности поделилась отчётом по инцидентам который можно использовать при планировании и защите бюджетов. Указана статистика по отраслям средней стоимости расследования и стоимости выкупа.
BakerHostetler
The Risk Remains (Mostly) The Same | BakerHostetler
Am Law 100 firm with practices in Business, Digital Assets and Data Management, Intellectual Property, Labor & Employment, Litigation and Tax.
Утечка про новую Мифическую ИИ модель от Антропик подтвердилась.
Такая модель:
1. Существует.
2. Предварительный доступ к ней у примерно 40 крупных компаний.
3. По утверждению Антропика было найдено несколько ТЫСЯЧ уязвимостей высокого уровня риска во всех основных операционных системах и браузерах.
На фоне этого Антропик запускает проект Glasswing в рамках которого фактически спонсирует поиск уязвимостей в ПО компаний. https://www.anthropic.com/glasswing
Возможно Антропик на фоне предстоящего IPO немного сгущает ситуацию, но 2026 год будет годом:
1. Радикального пересмотра политик по скорости установки патчей.
2. Массовому патчингу всего стека ПО.
3. Массовых взломов для тех, кто не сможет пересмотреть политики по установке патчей.
У меня для вас риторический вопрос. Как вы думаете, если у организаций одной страны есть несколько тысяч зиродеев, насколько ничтожен шанс использования госорганами этой страны этих уязвимостей?
Сегодня OpenAI опубликовала Industrial Policy for the Intelligence Age: Ideas to Keep People First где заявила о начале перехода в эру AGI. Несмотря на то, что OpenAI также готовится к IPO - сей документ стоит изучить как минимум в части того как представляет себе OpenAI эту эру.
Ну если вам не спится ночью, можете изучить карточку новой Мифической модели Антропика. В ней описано существенное повышение защищенности модели к типовым атакам и в целом описаны новые улучшенные способности.
Такая модель:
1. Существует.
2. Предварительный доступ к ней у примерно 40 крупных компаний.
3. По утверждению Антропика было найдено несколько ТЫСЯЧ уязвимостей высокого уровня риска во всех основных операционных системах и браузерах.
На фоне этого Антропик запускает проект Glasswing в рамках которого фактически спонсирует поиск уязвимостей в ПО компаний. https://www.anthropic.com/glasswing
Возможно Антропик на фоне предстоящего IPO немного сгущает ситуацию, но 2026 год будет годом:
1. Радикального пересмотра политик по скорости установки патчей.
2. Массовому патчингу всего стека ПО.
3. Массовых взломов для тех, кто не сможет пересмотреть политики по установке патчей.
У меня для вас риторический вопрос. Как вы думаете, если у организаций одной страны есть несколько тысяч зиродеев, насколько ничтожен шанс использования госорганами этой страны этих уязвимостей?
Сегодня OpenAI опубликовала Industrial Policy for the Intelligence Age: Ideas to Keep People First где заявила о начале перехода в эру AGI. Несмотря на то, что OpenAI также готовится к IPO - сей документ стоит изучить как минимум в части того как представляет себе OpenAI эту эру.
Ну если вам не спится ночью, можете изучить карточку новой Мифической модели Антропика. В ней описано существенное повышение защищенности модели к типовым атакам и в целом описаны новые улучшенные способности.
Anthropic
Project Glasswing: Securing critical software for the AI era
A new initiative to secure the world’s most critical software and give defenders a durable advantage in the coming AI-driven era of cybersecurity.
Forwarded from k8s (in)security (r0binak)
Экосистема микро-виртуальных машин прошла испытание временем задолго до того, как появился спрос на агентный ИИ. Сегодня она процветает, отличается разнообразием и быстро развивается.
В статье Your Container Is Not a Sandbox рассматриваются все
В статье Your Container Is Not a Sandbox рассматриваются все
VMM, shared Rust crate ecosystem, десяток платформ для тестирования ИИ, а также объективные компромиссы.https://data-fusion.ru/page-program-2026?session_id=68833
Отличная получилась у коллег сессия про безопасность ИИ Агентов рекомендую к просмотру.
Коллеги упомянули такие концепции для безопасности агентов как:
1.Триада действий Саймона Виллиса (lethal trifecta for AI agents) - Доступ к вашим данным, доступ к недоверенным данным, возможность внешей коммуникации. Как минимум одно из этих действий должно быть удалено из привилегий агента.
2. Camel - разделение полномочий привилегий между агентами. Например один пишет код, второй проверяет, третий запускает.
Отличная получилась у коллег сессия про безопасность ИИ Агентов рекомендую к просмотру.
Коллеги упомянули такие концепции для безопасности агентов как:
1.Триада действий Саймона Виллиса (lethal trifecta for AI agents) - Доступ к вашим данным, доступ к недоверенным данным, возможность внешей коммуникации. Как минимум одно из этих действий должно быть удалено из привилегий агента.
2. Camel - разделение полномочий привилегий между агентами. Например один пишет код, второй проверяет, третий запускает.
VP Cybersecurity Brief
Утечка про новую Мифическую ИИ модель от Антропик подтвердилась. Такая модель: 1. Существует. 2. Предварительный доступ к ней у примерно 40 крупных компаний. 3. По утверждению Антропика было найдено несколько ТЫСЯЧ уязвимостей высокого уровня риска во всех…
Если
1. все заявления Антропика про найденные критические уязвимости верны.
2. правдивы кейсы про попытки модели себя скопировать на внешний сервер.
Отсюда следует логический вывод - модель ИИ уже находится или вот-вот будет находится с нами в сети Интернет.
Цитируя классика - а вы учли такого нарушителя как неподконтрольные никому автономные ИИ передовые модели в своей модели угроз?
Внезапно умственное упражнение про переработку на скрепки Вселенной перестает быть из области научной фантастики.
1. все заявления Антропика про найденные критические уязвимости верны.
2. правдивы кейсы про попытки модели себя скопировать на внешний сервер.
Отсюда следует логический вывод - модель ИИ уже находится или вот-вот будет находится с нами в сети Интернет.
Цитируя классика - а вы учли такого нарушителя как неподконтрольные никому автономные ИИ передовые модели в своей модели угроз?
Внезапно умственное упражнение про переработку на скрепки Вселенной перестает быть из области научной фантастики.
🤣2
Forwarded from SecAtor
В Docker Engine обнаружена серьезная уязвимость, которая при определенных обстоятельствах позволяет злоумышленнику обойти плагины авторизации (AuthZ).
Уязвимость отслеживается как CVE-2026-34040 (CVSS: 8,8) и обусловлена неполным исправлением другой CVE-2024-41110 с максимальным уровнем серьезности в том же компоненте, которая была обнаружена в июле 2024 года.
Как отмечают сами разработчики, используя специально сформированный API-запрос, злоумышленник может заставить демон Docker перенаправить запрос плагину авторизации без тела запроса, который он отклонил бы, если тело запроса было ему перенаправлено.
Потенциально это может затронуть всех, кто использует плагины авторизации, анализирующие тело запроса для принятия решений о контроле доступа.
Обнаружение уязвимости приписывается сразу нескольким исследователям (независимо друг друга), включая Асима Вилади Оглу Манизаду, Коди, Олега Конко и Владимира Токарева. Проблема исправлена в версии Docker Engine 29.3.1.
Согласно отчету Cyera Research Labs, уязвимость связана с тем, что исправление для CVE-2024-41110 некорректно обрабатывало слишком большие тела HTTP-запросов, что открывало возможность использования одного заполненного HTTP-запроса для создания привилегированного контейнера с доступом к файловой системе хоста.
В гипотетическом сценарии атаки злоумышленник, имеющий ограниченный доступ к API Docker с помощью плагина аутентификации, может обойти этот механизм, увеличив размер запроса на создание контейнера до более чем 1 МБ, в результате чего запрос будет отклонен до того, как достигнет плагина.
Плагин разрешает запрос, потому что не видит ничего, что можно было бы заблокировать. Демон Docker обрабатывает весь запрос и создает привилегированный контейнер с корневым доступом к хосту: учетным данным AWS, ключам SSH, конфигурациям Kubernetes и всему остальному на машине, срабатывая для всех плагинов аутентификации в экосистеме.
Более того, агент ИИ OpenClaw в песочнице на основе Docker, можно также обмануть и заставить выполнить внедрение подсказки, скрытой в специально созданном репозитории GitHub, в рамках обычного рабочего процесса разработчика.
Это приведет к выполнению вредоносного кода, использующего CVE-2026-34040 для обхода авторизации с помощью описанного выше подхода, создания привилегированного контейнера и монтирования файловой системы хоста.
Обладая таким уровнем доступа, злоумышленник может извлечь учетные данные для облачных сервисов и использовать их для получения контроля над облачными учетными записями, кластерами Kubernetes и даже SSH-подключением к производственным серверам.
Кроме того, Cyera также предупредила, что агенты ИИ могут самостоятельно обнаружить обходной путь и запустить его, формируя HTTP-запрос с добавлением лишней информации при возникновении ошибок при попытке доступа к таким файлам, как kubeconfig, в рамках задачи отладки, заданной разработчиком (например, отладка проблемы нехватки памяти в Kubernetes).
Такой подход исключает необходимость создания зараженного репозитория, содержащего вредоносные инструкции.
Плагин AuthZ отклонил запрос на монтирование. Агент имеет доступ к API Docker и знает, как работает HTTP. Для CVE-2026-34040 не требуется никакого эксплойт-кода, привилегий или специальных инструментов.
Это всего лишь один HTTP-запрос с дополнительным заполнением. Любой агент, который может читать документацию API Docker, может его сформировать.
В качестве временного решения рекомендуется избегать использования плагинов аутентификации, которые полагаются на анализ тела запроса для принятия решений в области безопасности, ограничивать доступ к API Docker только доверенным лицам, следуя принципу минимальных привилегий, или запускать Docker в режиме без прав root.
В этом режиме даже «root» привилегированного контейнера сопоставляется с UID непривилегированного хоста. Радиус поражения снижается с «полной компрометации хоста» до «скомпрометированного непривилегированного пользователя».
Уязвимость отслеживается как CVE-2026-34040 (CVSS: 8,8) и обусловлена неполным исправлением другой CVE-2024-41110 с максимальным уровнем серьезности в том же компоненте, которая была обнаружена в июле 2024 года.
Как отмечают сами разработчики, используя специально сформированный API-запрос, злоумышленник может заставить демон Docker перенаправить запрос плагину авторизации без тела запроса, который он отклонил бы, если тело запроса было ему перенаправлено.
Потенциально это может затронуть всех, кто использует плагины авторизации, анализирующие тело запроса для принятия решений о контроле доступа.
Обнаружение уязвимости приписывается сразу нескольким исследователям (независимо друг друга), включая Асима Вилади Оглу Манизаду, Коди, Олега Конко и Владимира Токарева. Проблема исправлена в версии Docker Engine 29.3.1.
Согласно отчету Cyera Research Labs, уязвимость связана с тем, что исправление для CVE-2024-41110 некорректно обрабатывало слишком большие тела HTTP-запросов, что открывало возможность использования одного заполненного HTTP-запроса для создания привилегированного контейнера с доступом к файловой системе хоста.
В гипотетическом сценарии атаки злоумышленник, имеющий ограниченный доступ к API Docker с помощью плагина аутентификации, может обойти этот механизм, увеличив размер запроса на создание контейнера до более чем 1 МБ, в результате чего запрос будет отклонен до того, как достигнет плагина.
Плагин разрешает запрос, потому что не видит ничего, что можно было бы заблокировать. Демон Docker обрабатывает весь запрос и создает привилегированный контейнер с корневым доступом к хосту: учетным данным AWS, ключам SSH, конфигурациям Kubernetes и всему остальному на машине, срабатывая для всех плагинов аутентификации в экосистеме.
Более того, агент ИИ OpenClaw в песочнице на основе Docker, можно также обмануть и заставить выполнить внедрение подсказки, скрытой в специально созданном репозитории GitHub, в рамках обычного рабочего процесса разработчика.
Это приведет к выполнению вредоносного кода, использующего CVE-2026-34040 для обхода авторизации с помощью описанного выше подхода, создания привилегированного контейнера и монтирования файловой системы хоста.
Обладая таким уровнем доступа, злоумышленник может извлечь учетные данные для облачных сервисов и использовать их для получения контроля над облачными учетными записями, кластерами Kubernetes и даже SSH-подключением к производственным серверам.
Кроме того, Cyera также предупредила, что агенты ИИ могут самостоятельно обнаружить обходной путь и запустить его, формируя HTTP-запрос с добавлением лишней информации при возникновении ошибок при попытке доступа к таким файлам, как kubeconfig, в рамках задачи отладки, заданной разработчиком (например, отладка проблемы нехватки памяти в Kubernetes).
Такой подход исключает необходимость создания зараженного репозитория, содержащего вредоносные инструкции.
Плагин AuthZ отклонил запрос на монтирование. Агент имеет доступ к API Docker и знает, как работает HTTP. Для CVE-2026-34040 не требуется никакого эксплойт-кода, привилегий или специальных инструментов.
Это всего лишь один HTTP-запрос с дополнительным заполнением. Любой агент, который может читать документацию API Docker, может его сформировать.
В качестве временного решения рекомендуется избегать использования плагинов аутентификации, которые полагаются на анализ тела запроса для принятия решений в области безопасности, ограничивать доступ к API Docker только доверенным лицам, следуя принципу минимальных привилегий, или запускать Docker в режиме без прав root.
В этом режиме даже «root» привилегированного контейнера сопоставляется с UID непривилегированного хоста. Радиус поражения снижается с «полной компрометации хоста» до «скомпрометированного непривилегированного пользователя».
GitHub
AuthZ plugin bypass with oversized request body
## Summary
A security vulnerability has been detected that allows attackers to bypass [authorization plugins (AuthZ)](https://docs.docker.com/engine/extend/plugins_authorization/) under specific...
A security vulnerability has been detected that allows attackers to bypass [authorization plugins (AuthZ)](https://docs.docker.com/engine/extend/plugins_authorization/) under specific...
VP Cybersecurity Brief
Если 1. все заявления Антропика про найденные критические уязвимости верны. 2. правдивы кейсы про попытки модели себя скопировать на внешний сервер. Отсюда следует логический вывод - модель ИИ уже находится или вот-вот будет находится с нами в сети Интернет.…
из системной карты Мифов
Нашли в юридическом соглашении по Копилоту Майкрософт явное указание, что он предназначен исключительно для развлечения. Майкрософт позднее уточнил, что это просто так осталось из ранних версий.
Но факт, что нужно внимательно изучать правовые основания использования ИИ инструментов.
ИИ это новая область без юридически оформленных терминов.
Можно для себя много нового открыть. Например, кому принадлежит право на то что ввели в качестве промта и кому принадлежит результат работы ИИ.
А также кто ответствен за нарушения в работе инструментов ИИ.
https://mashable.com/article/microsoft-tos-copilot-is-for-entertainment-purposes-only
Но факт, что нужно внимательно изучать правовые основания использования ИИ инструментов.
ИИ это новая область без юридически оформленных терминов.
Можно для себя много нового открыть. Например, кому принадлежит право на то что ввели в качестве промта и кому принадлежит результат работы ИИ.
А также кто ответствен за нарушения в работе инструментов ИИ.
https://mashable.com/article/microsoft-tos-copilot-is-for-entertainment-purposes-only
Mashable
Microsoft: Copilot AI is for 'entertainment purposes only,' not 'important advice'
The company has baked its AI assistant into everything from Word to Windows, but it's apparently only for fun.
Другим инсайтом конференции Data fusion стал тренд на сдвиг с графических интерфейсов на текстовые.
Заметная доля будущих взаимодействий будет производится через личных ИИ ассистентов, у которых потребность в графических материалах значительно ниже, чем у человека.
Что это значит для нас?
OWASP TOP 10 WEB в ближайшие 5 лет начнет заметно сдавать в части своей популярности в пользу топов уязвимостей agentic/API и других NHI.
Заметная доля будущих взаимодействий будет производится через личных ИИ ассистентов, у которых потребность в графических материалах значительно ниже, чем у человека.
Что это значит для нас?
OWASP TOP 10 WEB в ближайшие 5 лет начнет заметно сдавать в части своей популярности в пользу топов уязвимостей agentic/API и других NHI.
Cloudflare поддержала Google и установила 2029 годом готовности к квантовым компьютерам.
https://blog.cloudflare.com/post-quantum-roadmap/
https://blog.cloudflare.com/post-quantum-roadmap/
Cloudflare Blog
Cloudflare targets 2029 for full post-quantum security
Recent advances in quantum hardware and software have accelerated the timeline on which quantum attack might happen. Cloudflare is responding by moving our target for full post-quantum security to 2029.
https://www.jamf.com/resources/white-papers/security-360-annual-trends-report/
Один из известных вендоров защитных агентов Mac опубликовал отчет. Несмотря на очевидную заинтересованность в усилении страха использования продуктов Apple без защиты, его отчёт подтверждается и другими исследованиями.
Mac становятся из нишевого продукта мейнстримом. Взять например недавний релиз MacBook Neo с ценой примерно 500-600 долларов.
Классическими пользователями Mac является топ менеджмент, разработчики и творческие подразделения компании.
Поэтому, самое время оценить на сколько актуальны ваши меры по защите Mac.
Один из известных вендоров защитных агентов Mac опубликовал отчет. Несмотря на очевидную заинтересованность в усилении страха использования продуктов Apple без защиты, его отчёт подтверждается и другими исследованиями.
Mac становятся из нишевого продукта мейнстримом. Взять например недавний релиз MacBook Neo с ценой примерно 500-600 долларов.
Классическими пользователями Mac является топ менеджмент, разработчики и творческие подразделения компании.
Поэтому, самое время оценить на сколько актуальны ваши меры по защите Mac.
Jamf
Jamf Security 360: 2026 Mac Security Threats
Jamf 2026 Security 360 annual trends report for Mac reveals key threats like trojans, malware and how IT secures Apple endpoints.