«Хакер»: Академия Кодебай проведет курс по пентестингу Active Directory
В Академии Кодебай стартует курс «Active Directory Пентест инфраструктуры», созданный для практикующих пентестеров, специалистов в области информационной безопасности, системных администраторов и всех желающих изучить атаки на Active Directory с нуля.
@cbunit
В Академии Кодебай стартует курс «Active Directory Пентест инфраструктуры», созданный для практикующих пентестеров, специалистов в области информационной безопасности, системных администраторов и всех желающих изучить атаки на Active Directory с нуля.
@cbunit
SecurityLab: Уязвимость в ПО клиента Рег.ру стала лазейкой для хакеров из UHG
Российский регистратор доменов Рег.ру, обслуживающий 44% доменов в зоне.ru, подвергся атаке хакеров.
Злоумышленники пытались проникнуть на один из серверов виртуального хостинга компании.
@cbunit
Российский регистратор доменов Рег.ру, обслуживающий 44% доменов в зоне.ru, подвергся атаке хакеров.
Злоумышленники пытались проникнуть на один из серверов виртуального хостинга компании.
@cbunit
«Хакер»: Разработчики Flipper Zero ответили канадским властям, запретившим продажу гаджета в стране
Попытки властей Канады запретить продажу гаджета Flipper Zero, с помощью которого якобы можно угонять автомобили, вызвали огромный отклик в IT-сообществе и вызвали критику в блоге компании Flipper Devices.
Создатели гаджета объясняют, что для того, чтобы взломать машины с бесключевым доступом, требуется совсем другое оборудование, а старые машины можно взломать даже с помощью куска провода.
@cbunit
Попытки властей Канады запретить продажу гаджета Flipper Zero, с помощью которого якобы можно угонять автомобили, вызвали огромный отклик в IT-сообществе и вызвали критику в блоге компании Flipper Devices.
Создатели гаджета объясняют, что для того, чтобы взломать машины с бесключевым доступом, требуется совсем другое оборудование, а старые машины можно взломать даже с помощью куска провода.
@cbunit
«Хакер»: Новая атака Loop DoS представляет угрозу для 300 000 систем
В сети появился новый вектор атак, представляющий угрозу для систем Broadcom, Honeywell, Microsoft и MikroTik.
Атака основана на уязвимости в имплементации протокола UPD, который подвержен IP-спуфингу и не обеспечивает надлежащую проверку пакетов.
Эксперты предупреждают, что потенциальные риски, связанные с Loop DoS, очень велики и охватывают как устаревшие (QOTD, Chargen, Echo), так и современные протоколы (DNS, NTP, TFTP), которые играют важнейшую роль в таких базовых сетевых функциях, как синхронизация времени, разрешение доменных имен и передача файлов без аутентификации.
@cbunit
В сети появился новый вектор атак, представляющий угрозу для систем Broadcom, Honeywell, Microsoft и MikroTik.
Атака основана на уязвимости в имплементации протокола UPD, который подвержен IP-спуфингу и не обеспечивает надлежащую проверку пакетов.
Эксперты предупреждают, что потенциальные риски, связанные с Loop DoS, очень велики и охватывают как устаревшие (QOTD, Chargen, Echo), так и современные протоколы (DNS, NTP, TFTP), которые играют важнейшую роль в таких базовых сетевых функциях, как синхронизация времени, разрешение доменных имен и передача файлов без аутентификации.
@cbunit
SecurityLab: ИИ-сервис по созданию порноподделок стал новым яблоком раздора между адептами и критиками ИИ
В киберпространстве разгорается новый скандал, связанный с использованием инструментов генеративного ИИ для создания порнографических картинок без согласия изображённых на них лиц.
Один из Telegram-каналов, рекламирующий свои услуги в социальной сети X, предлагает создать порнографические изображения любого человека за 10 долларов, используя для этого всего несколько фотографий.
@cbunit
В киберпространстве разгорается новый скандал, связанный с использованием инструментов генеративного ИИ для создания порнографических картинок без согласия изображённых на них лиц.
Один из Telegram-каналов, рекламирующий свои услуги в социальной сети X, предлагает создать порнографические изображения любого человека за 10 долларов, используя для этого всего несколько фотографий.
@cbunit
SecurityLab: Конец фейкам от ИИ: SAFE учится отличать правду от лжи
В Google разработали систему, которая автоматически проверяет правильность ответов LLM-моделей и выявляет неточности.
Исследователи обнаружили, что система SAFE совпала с находками людей в 72% случаев.
@cbunit
В Google разработали систему, которая автоматически проверяет правильность ответов LLM-моделей и выявляет неточности.
Исследователи обнаружили, что система SAFE совпала с находками людей в 72% случаев.
@cbunit
SecurityLab: Скрытый бэкдор в Linux: подробности расследования
В популярной утилите для сжатия данных XZ Utils, широко используемой в Linux-системах, обнаружен скрытый бэкдор, который позволяет обходить аутентификацию OpenSSH, что ставит под угрозу безопасность множества систем.
@cbunit
В популярной утилите для сжатия данных XZ Utils, широко используемой в Linux-системах, обнаружен скрытый бэкдор, который позволяет обходить аутентификацию OpenSSH, что ставит под угрозу безопасность множества систем.
@cbunit
SecurityLab: От модели Playboy до музы науки: Ленна уходит в отставку
«Ленна» из мужского журнала Playboy 1972 года окончательно уходит на пенсию.
Компьютерное общество IEEE запретило компаниям использовать знаменитый снимок в своих проектах.
По мнению экспертов, дальнейшее использование снимка из журнала идет вразрез с принципами инклюзивности, разнообразия и этики, которых придерживается общество.
@cbunit
«Ленна» из мужского журнала Playboy 1972 года окончательно уходит на пенсию.
Компьютерное общество IEEE запретило компаниям использовать знаменитый снимок в своих проектах.
По мнению экспертов, дальнейшее использование снимка из журнала идет вразрез с принципами инклюзивности, разнообразия и этики, которых придерживается общество.
@cbunit
ComNews: От хакера до защитника: эксперты предложили идеи по привлечению молодежи в сферу инфобеза
Вице-губернатор Санкт-Петербурга Станислав Казарин заявил, что в 2023 г. в городе зафиксировано более 172 тыс.
кибератак на государственные информационные ресурсы - это на 15% больше, чем годом ранее.
Эксперты отмечают, что киберпреступления опасны для общества, и призывают привлекать молодежь в сферу информационной безопасности через киберчемпионаты и программы Bug Bounty.
@cbunit
Вице-губернатор Санкт-Петербурга Станислав Казарин заявил, что в 2023 г. в городе зафиксировано более 172 тыс.
кибератак на государственные информационные ресурсы - это на 15% больше, чем годом ранее.
Эксперты отмечают, что киберпреступления опасны для общества, и призывают привлекать молодежь в сферу информационной безопасности через киберчемпионаты и программы Bug Bounty.
@cbunit
SecurityLab: Громкая история с аферистом Cisco подошла к концу: виновный ответит перед законом
В США за торговлю поддельным сетевым оборудованием в астрономических масштабах приговорен миллиардер Онур Аксой, управляющий одним из крупнейших интернет-магазинов на платформах eBay и Amazon.
Он признал свою вину в июне 2023 года, подтвердив, что управлял мошеннической операцией через 19 компаний и 25 интернет-компаний.
@cbunit
В США за торговлю поддельным сетевым оборудованием в астрономических масштабах приговорен миллиардер Онур Аксой, управляющий одним из крупнейших интернет-магазинов на платформах eBay и Amazon.
Он признал свою вину в июне 2023 года, подтвердив, что управлял мошеннической операцией через 19 компаний и 25 интернет-компаний.
@cbunit
SecurityLab: Шпионаж и кража данных: Xiaomi и Google срочно обновляют ПО из-за проблем в смартфонах
В Android-приложениях Xiaomi и Google обнаружены 20 уязвимостей, влияющих на пользователей по всему миру.
Некоторые из проблем возникли из-за ошибок в изменениях кода AOSP, выполненных Xiaomi, включая ошибки в приложениях System Tracing и Настройки, которые могли привести к утечке данных о Wi-Fi и Bluetooth устройствах.
В результате проведенной работы обе компании подтвердили свою заинтересованность в повышении уровня безопасности и защиты данных пользователей, подчеркнув значимость оперативного реагирования на обнаруженные проблемы.
@cbunit
В Android-приложениях Xiaomi и Google обнаружены 20 уязвимостей, влияющих на пользователей по всему миру.
Некоторые из проблем возникли из-за ошибок в изменениях кода AOSP, выполненных Xiaomi, включая ошибки в приложениях System Tracing и Настройки, которые могли привести к утечке данных о Wi-Fi и Bluetooth устройствах.
В результате проведенной работы обе компании подтвердили свою заинтересованность в повышении уровня безопасности и защиты данных пользователей, подчеркнув значимость оперативного реагирования на обнаруженные проблемы.
@cbunit
ComNews: "Лаборатория Касперского" открыла Центр прозрачности в Стамбуле
«Лаборатория Касперского» открыла Центр прозрачности в Стамбуле.
В нём партнёры и клиенты компании могут получить информацию о программном коде решений, обновлениях продуктов, антивирусных базах, правилах распознавания угроз; изучить результат независимых аудитов; ознакомиться со списком сторонних компонентов, используемых в ПО компании.
@cbunit
«Лаборатория Касперского» открыла Центр прозрачности в Стамбуле.
В нём партнёры и клиенты компании могут получить информацию о программном коде решений, обновлениях продуктов, антивирусных базах, правилах распознавания угроз; изучить результат независимых аудитов; ознакомиться со списком сторонних компонентов, используемых в ПО компании.
@cbunit
SecurityLab: Операция «Пандора»: Европол ликвидировал 12 мошеннических колл-центров в нескольких государствах
Европол идентифицировал 39 подозреваемых в телефонном мошенничестве, большую часть из которых удалось арестовать.
Операция прошла 18 апреля при участии сотен сотрудников правоохранительных органов из Германии, Албании, Боснии и Герцеговины, Косово и Ливана.
В результате операции конфискованы документы, наличные и другие активы на сумму около 1 миллиона евро.
Также удалось изъять важные электронные данные, которые, как ожидается, помогут выявить другие подобные колл-центры и участников мошеннических схем.
@cbunit
Европол идентифицировал 39 подозреваемых в телефонном мошенничестве, большую часть из которых удалось арестовать.
Операция прошла 18 апреля при участии сотен сотрудников правоохранительных органов из Германии, Албании, Боснии и Герцеговины, Косово и Ливана.
В результате операции конфискованы документы, наличные и другие активы на сумму около 1 миллиона евро.
Также удалось изъять важные электронные данные, которые, как ожидается, помогут выявить другие подобные колл-центры и участников мошеннических схем.
@cbunit
SecurityLab: Суд над Google подходит к концу: какой приговор ждет главного монополиста современности?
В США начался судебный процесс против Google, обвиняя техногиганта в нарушении антимонопольного законодательства.
Судья Амит П. Мехта может изменить принципы работы Google или даже реструктурировать, а может полностью оправдать техногигант.
@cbunit
В США начался судебный процесс против Google, обвиняя техногиганта в нарушении антимонопольного законодательства.
Судья Амит П. Мехта может изменить принципы работы Google или даже реструктурировать, а может полностью оправдать техногигант.
@cbunit
SecurityLab: Бывшие сотрудники Outabox похитили биометрию австралийских тусовщиков
В Австралии произошла масштабная утечка персональных данных, связанная с системой распознавания лиц в барах и клубах по всей Австралии.
Инцидент высвечивает растущие опасения общества по поводу конфиденциальности, поскольку подобные технологии все шире применяются в учебных заведениях, торговых центрах, на спортивных мероприятиях и в других общественных местах.
@cbunit
В Австралии произошла масштабная утечка персональных данных, связанная с системой распознавания лиц в барах и клубах по всей Австралии.
Инцидент высвечивает растущие опасения общества по поводу конфиденциальности, поскольку подобные технологии все шире применяются в учебных заведениях, торговых центрах, на спортивных мероприятиях и в других общественных местах.
@cbunit
SecurityLab: Ваши 10 лет программирования против его 15 минут с ИИ — угадайте, кто победит
Бывший циркач Рене Турсиос выиграл более 200 хакатонов не умея программировать, а вместе с нейросетью создал собственный проект по созданию ИИ-агентов.
@cbunit
Бывший циркач Рене Турсиос выиграл более 200 хакатонов не умея программировать, а вместе с нейросетью создал собственный проект по созданию ИИ-агентов.
@cbunit
CISA добавила в KEV уязвимости IBM Langflow, N-able N-central и Apache Tomcat
CISA добавила три новые уязвимости в каталог известных эксплуатируемых уязвимостей (KEV) на основании подтверждений их активной эксплуатации.
IBM Langflow Code Injection Vulnerability (CVE-2026-9198), N-able N-central Authentication Bypass Using an Alternate Path or Channel Vulnerability (CVE-2026-18556) и Apache Tomcat Missing Encryption of Sensitive Data Vulnerability (CVE-2026-34486) теперь включены в каталог.
Эти уязвимости представляют собой частый вектор атак для злоумышленников и создают значительные риски для федеральных ведомств. CISA требует от федеральных агентств приоритизировать устранение уязвимостей из каталога KEV на публично доступных активах, которые предоставляют полный контроль над системой после эксплуатации. Остальным организациям также рекомендуется применять риск-ориентированное управление уязвимостями.
Источник: CISA
@cbunit
CISA добавила три новые уязвимости в каталог известных эксплуатируемых уязвимостей (KEV) на основании подтверждений их активной эксплуатации.
IBM Langflow Code Injection Vulnerability (CVE-2026-9198), N-able N-central Authentication Bypass Using an Alternate Path or Channel Vulnerability (CVE-2026-18556) и Apache Tomcat Missing Encryption of Sensitive Data Vulnerability (CVE-2026-34486) теперь включены в каталог.
Эти уязвимости представляют собой частый вектор атак для злоумышленников и создают значительные риски для федеральных ведомств. CISA требует от федеральных агентств приоритизировать устранение уязвимостей из каталога KEV на публично доступных активах, которые предоставляют полный контроль над системой после эксплуатации. Остальным организациям также рекомендуется применять риск-ориентированное управление уязвимостями.
Источник: CISA
@cbunit
Глава Telegram: мессенджер временно убрали из App Store после манипуляции со старым сообщением и не спросив команду
Основатель Telegram Павел Дуров сообщил о временном удалении мессенджера из App Store. Причиной стала манипуляция со старым сообщением в публичной группе, которое было отредактировано злоумышленником с добавлением незаконного контента, изменённого с помощью ИИ. Ситуация осталась незамеченной пользователями и модераторами Telegram, однако сам злоумышленник пожаловался на контент в Apple.
Apple удалила Telegram из магазина приложений, не связавшись предварительно с администрацией платформы. Данная схема может представлять риски для других проектов, работающих с пользовательским контентом, поскольку позволяет обойти стандартные процедуры модерации и проверки.
Источники: Anti-Malware · Хабр / Новости · Forbes
@cbunit
Основатель Telegram Павел Дуров сообщил о временном удалении мессенджера из App Store. Причиной стала манипуляция со старым сообщением в публичной группе, которое было отредактировано злоумышленником с добавлением незаконного контента, изменённого с помощью ИИ. Ситуация осталась незамеченной пользователями и модераторами Telegram, однако сам злоумышленник пожаловался на контент в Apple.
Apple удалила Telegram из магазина приложений, не связавшись предварительно с администрацией платформы. Данная схема может представлять риски для других проектов, работающих с пользовательским контентом, поскольку позволяет обойти стандартные процедуры модерации и проверки.
Источники: Anti-Malware · Хабр / Новости · Forbes
@cbunit
Как легитимные облачные платформы помогают фишерам обходить многофакторную аутентификацию
Злоумышленники используют легитимные облачные платформы, такие как Cloudflare Workers, Vercel, Netlify, GitHub Pages и IPFS, для размещения фишинговых страниц и обхода многофакторной аутентификации (MFA). Эти платформы предоставляют доверие, доступность и анонимность, а также возможность использовать поддомены, блокировка которых без ущерба для добросовестных пользователей невозможна.
Атаки строятся по схеме Adversary-in-the-Middle (AitM) с использованием нескольких этапов. Сначала жертва переходит по фишинговой ссылке на взломанный сайт, где вводится email. Затем происходит перенаправление на страницу .workers.dev, где регистрируется Service Worker для перехвата сетевых запросов. На финальном этапе применяется техника Browser-in-the-Browser (BitB), создающая поддельное окно аутентификации, через которое перехватываются учетные данные и сессионные токены, включая MFA-коды.
За последние 12 месяцев было заблокировано 224 984 уникальных домена третьего уровня на облачных и децентрализованных сервисах, используемых для фишинговых атак. Анализ показал, что злоумышленники активно используют такие платформы, как Cloudflare, Netlify и Github Pages.
Источники: Securelist · SecPost
@cbunit
Злоумышленники используют легитимные облачные платформы, такие как Cloudflare Workers, Vercel, Netlify, GitHub Pages и IPFS, для размещения фишинговых страниц и обхода многофакторной аутентификации (MFA). Эти платформы предоставляют доверие, доступность и анонимность, а также возможность использовать поддомены, блокировка которых без ущерба для добросовестных пользователей невозможна.
Атаки строятся по схеме Adversary-in-the-Middle (AitM) с использованием нескольких этапов. Сначала жертва переходит по фишинговой ссылке на взломанный сайт, где вводится email. Затем происходит перенаправление на страницу .workers.dev, где регистрируется Service Worker для перехвата сетевых запросов. На финальном этапе применяется техника Browser-in-the-Browser (BitB), создающая поддельное окно аутентификации, через которое перехватываются учетные данные и сессионные токены, включая MFA-коды.
За последние 12 месяцев было заблокировано 224 984 уникальных домена третьего уровня на облачных и децентрализованных сервисах, используемых для фишинговых атак. Анализ показал, что злоумышленники активно используют такие платформы, как Cloudflare, Netlify и Github Pages.
Источники: Securelist · SecPost
@cbunit
Медицинские данные россиян утекли рекой: за июль раскрыто 88 млн записей
В июле 2026 года в открытом доступе оказалось более 100 млн записей с персональными данными россиян. Эксперты «Перспективного мониторинга» зафиксировали 17 утечек из коммерческих организаций, онлайн-платформ, государственных структур, интернет-магазинов и медицинских учреждений.
Утечка затронула медицинские данные граждан. Конкретные медицинские учреждения, из которых произошла утечка, не уточняются. Общий объем раскрытых медицинских записей составил 88 миллионов.
Информация об уязвимостях, ставших причиной утечек, и конкретных версиях программного обеспечения не приводится. Также отсутствует информация о наличии патчей или рекомендаций по устранению уязвимостей.
Источники: Anti-Malware · SecPost
@cbunit
В июле 2026 года в открытом доступе оказалось более 100 млн записей с персональными данными россиян. Эксперты «Перспективного мониторинга» зафиксировали 17 утечек из коммерческих организаций, онлайн-платформ, государственных структур, интернет-магазинов и медицинских учреждений.
Утечка затронула медицинские данные граждан. Конкретные медицинские учреждения, из которых произошла утечка, не уточняются. Общий объем раскрытых медицинских записей составил 88 миллионов.
Информация об уязвимостях, ставших причиной утечек, и конкретных версиях программного обеспечения не приводится. Также отсутствует информация о наличии патчей или рекомендаций по устранению уязвимостей.
Источники: Anti-Malware · SecPost
@cbunit
ЦБ РФ: Потери по банковским картам достигли 1,3 млрд рублей
Банк России сообщил о пресечении 17,5 млн мошеннических операций на сумму около 1,9 трлн рублей во втором квартале 2026 года. Зафиксировано 458,7 тысяч операций без согласия клиента на 7,35 млрд рублей, что на 7,5% меньше, чем в предыдущем квартале.
Наибольшие потери понесли физические лица: 2,74 млрд рублей через Систему быстрых платежей (СБП), 2,17 млрд рублей через системы дистанционного банковского обслуживания (ДБО) и 1,3 млрд рублей по банковским картам.
Общий объём похищенных средств у юридических лиц составил более 831 млн рублей через СБП и ДБО. Доля корпоративных средств в общем объёме потерь выросла с 7,8% до 11,3% к концу второго квартала.
Источники: BIS Journal · SecPost
@cbunit
Банк России сообщил о пресечении 17,5 млн мошеннических операций на сумму около 1,9 трлн рублей во втором квартале 2026 года. Зафиксировано 458,7 тысяч операций без согласия клиента на 7,35 млрд рублей, что на 7,5% меньше, чем в предыдущем квартале.
Наибольшие потери понесли физические лица: 2,74 млрд рублей через Систему быстрых платежей (СБП), 2,17 млрд рублей через системы дистанционного банковского обслуживания (ДБО) и 1,3 млрд рублей по банковским картам.
Общий объём похищенных средств у юридических лиц составил более 831 млн рублей через СБП и ДБО. Доля корпоративных средств в общем объёме потерь выросла с 7,8% до 11,3% к концу второго квартала.
Источники: BIS Journal · SecPost
@cbunit