| 19.02.2025 |
Хакерская киберразведка, уязвимости и вредоносы – как киберпреступники атаковали банки в 2024 году
том, что хакеры уже преодолели внешний периметр организации и пытаются развить атаку внутри, предварительно проведя киберразведку. Доля эксплуатации уязвимостей, напротив, сократилась: с 36% до 27%. Уязвимости используются хакерами на всех этапах развития атаки: при попытках взлома, при горизонтальном продвижении по сети и повышении привилегий на хосте, при попытках компрометации систем ба |
|
| 18.02.2025 |
Хакерская киберразведка, уязвимости и вредоносы — как киберпреступники атаковали банки в 2024 году
том, что хакеры уже преодолели внешний периметр организации и пытаются развить атаку внутри, предварительно проведя киберразведку. Доля эксплуатации уязвимостей, напротив, сократилась: с 36% до 27%. Уязвимости используются хакерами на всех этапах развития атаки: при попытках взлома, при горизонтальном продвижении по сети и повышении привилегий на хосте, при попытках компрометации систем ба |
|
| 18.02.2025 |
Эксперты компании «Нейроинформ» выявили ключевые уязвимости российских компаний по итогам 2024 года
ют средства защиты, которые улавливают изменения трафика и блокируют попытки злоумышленника. Данная уязвимость чаще всего приводит к проникновению в административную панель управления веб-сайто |
|
| 18.02.2025 |
Хакеры вовсю эксплуатируют недавно заделанную «дыру» в файерволлах Palo Alto Networks. Патчи получат не все
Патч не для всех Недавно исправленная уязвимость в файерволлах Palo Alto Network PAN-OS ожидаемо стала целью для хакерских атак. Ре |
|
| 17.02.2025 |
Уязвимость в OpenWRT: под угрозой программные оболочки в устройствах интернета вещей
Угроза образу В операционной системе OpenWRT для устройств интернета вещей выявлена критическая уязвимость, которая позволяет подменять программные оболочки устройств их вредоносными модифи |
|
| 14.02.2025 |
YouTube починил «дыру», легко раскрывающую всем подряд почту пользователей
Относительность анонимности Google устранил две уязвимости, позволявшие выяснить почтовый адрес, к которому привязан аккаунт Youtube. Успешная эксплуатация требовала использовать обе уязвимости одновременно. Как выяснили исследователи |
|
| 13.02.2025 |
В российском менеджере паролей Passwork исправлены уязвимости, выявленные экспертами Positive Technologies
опубликованной 14 ноября 2024 г. «Эксплуатация BDU:2024-08018 (оценка 7,6 балла по шкале CVSS 3.1, уязвимость типа «выход за пределы назначенного каталога») могла бы позволить злоумышленнику п |
|
| 13.02.2025 |
ФСТЭК обнаружила в 100 государственных ИТ-системах тысячи уязвимостей
зировать, объясняет заместитель гендиректора группы компаний «Гарда» Рустэм Хайретдинов. «Например, уязвимость, которая наиболее активно используется злоумышленниками или с высокой долей вероят |
|
| 12.02.2025 |
Закрыта «дыра», позволяющая взломать заблокированный iPhone
на пути полицейского ПО. Однако эксперт компании Citizen Labs Билл Маршак (Bill Marczak) обнаружил уязвимость, которая снимает ограничения USB Restricted Mode. «Баг», получивший обозначение CV |
|
| 10.02.2025 |
Хроники «чипокалипсиса»: опять нашлись способы обойти защиту от Spectre
Давно не виделись Печально знаменитая уязвимость Spectre в процессорах Intel и AMD вновь напомнила о себе. Эксперты Технологическог |
|
| 06.02.2025 |
Устранена «дыра», позволяющая загружать вредоносный микрокод в процессоры AMD
Большой переполох из-за микрокода AMD устранила высокоопасную уязвимость в своей подсистеме Secure Encrypted Virtualization. «Баг» позволял интегрировать в |
|
| 05.02.2025 |
Вышли обновления к почти 50 уязвимостям в Android. Одну из них активно эксплуатируют хакеры
CVSS 7,8 балла соответствует высокоопасному спектру. Тем не менее, его применяли в целевых атаках. Уязвимость позволяет повышать локальные привилегии в системе из-за ошибки в компоненте ядра — |
|
| 05.02.2025 |
Иранские хакеры научились использовать для шпионажа уже исправленную «дыру» в ядре Windows
Качаем реквизиты Иранская кибергруппировка OilRig активно эксплуатирует уязвимость в ядре ОС Windows в шпионских целях. Речь идёт об уязвимости CVE-2024-30088, допус |
|
| 04.02.2025 |
Студенты ИТМО разработали фреймворк для тестирования чат-ботов на уязвимости с точностью 89%
и Napoleon IT, в рамках совместной исследовательской лаборатории с AI-интегратором Raft, обеспечивает автоматизированную проверку систем на базе больших языковых моделей и помогает компаниям выявлять уязвимости в чат-ботах на основе LLM с точностью выше 85%. Об этом CNews сообщили представители ИТМО. Фреймворк LLAMATOR, разработанный в рамках лаборатории AI Security Lab, предупреждает выдач |
|
| 04.02.2025 |
Новая критическая уязвимость в Apache Struts с опасностью 9,5-баллов
Те же, там же Выявлена критическая уязвимость в Apache Struts, уже вторая за этот месяц. «Баг» CVE-2024-53677 оценивается в 9,5 |
|
| 04.02.2025 |
Ivanti устраняет очередные критические уязвимости
Strike, и набравшие по 9,1 балла каждая. Photo by FlyD on Unsplash Ivanti обнаружила десятибалльную уязвимость в своем решении Cloud Services Appliance Первая из них – CVE-2024-11772 – открывае |
|
| 31.01.2025 |
В VMware Avi Load Balancer найдена высокоопасная уязвимость, позволяющая захватить контроль над базой данных
«Купленная» уязвимость Компания Broadcom выпустила предупреждение о высокоопасной уязвимости в программно |
|
| 31.01.2025 |
Исследователь Positive Technologies помог исправить опасную уязвимость в системе управления печатью MyQ Print Server
Эксперт PT SWARM Арсений Шароглазов обнаружил уязвимость CVE-2024-28059 (BDU:2024-01648) в централизованной системе управления печатью и пр |
|
| 30.01.2025 |
Positive Technologies представила топ трендовых уязвимостей за декабрь 2024 года
я могут коснуться всех пользователей устаревших версий Windows (например, Windows 10 и Windows 11). Уязвимость в драйвере совместимости процессов ksthunk.sys, связанная с повышением привилегий |
|
| 29.01.2025 |
Axel PRO представляет «Шерлок» — AppSec-платформу для управления ИБ-дефектами в программном обеспечении
ую точку контроля и управления. Это позволяет существенно сократить время, необходимое на обработку ИБ-дефектов и оценку безопасности ПО. Об этом CNews сообщили представители Axel PRO. «Шерлок» |
|
| 29.01.2025 |
Хакеры эксплуатируют старую уязвимость для распространения средств удаленного управления
Как влезть в чужой экран Критическая уязвимость в FortiClient EMS стала очередной целью хакеров, сообщает «Лаборатория Касперского |
|
| 27.01.2025 |
«Базис» и ИСП РАН при поддержке «Фобос-НТ» обнаружили уязвимости в популярном открытом ПО виртуализации
тах виртуализации по всему миру, в том числе в продуктах компании. Результатом совместной работы стало обнаружение и последующее устранение 191 дефекта в коде, некоторые из которых были расценены как уязвимости. Об этом CNews сообщили представители компании «Базис». В рамках нового этапа испытаний тестировались следующие компоненты с открытым исходным кодом: nginx, ActiveMQ Artemis, Apache |
|
| 23.01.2025 |
Школьник раскрыл гигантскую уязвимость в мессенджерах. Под угрозой миллиарды людей по всей планете. Россияне частично в безопасности
ей» CDN Cloudflare. При этом сама Cloudflare, как оказалось, была отлично осведомлена о проблеме как минимум в течение года, но ничего не предприняла для ее решения. По словам hackermondev, первым об уязвимости Cloudflare уведомил другой ИБ-специалист с платформы HackerOne, но компания никак не отреагировала на него. Лишь после публикации hackermondev информации в интернете Cloudflare снизо |
|
| 22.01.2025 |
Уязвимости в протоколах туннелирования ставят под угрозу более 4 млн хостов
ой, что в 2020 г. получила обозначение CVE-2020-10136. Тогда речь шла только о протоколе IP-in-IP и уязвимость была обозначена как среднеопасная (5,3 балла по шкале CVSS 3.x). Четыре индекса Се |
|
| 20.01.2025 |
Positive Technologies: стоимость популярного вектора атак хакеров стартует от $20 тысяч
вредоносного ПО — шифровальщик: его медианная стоимость составляет $7,5 тыс. Особую ценность имеют эксплойты нулевого дня: нередко их продают за миллионы долларов. Однако чистая прибыль от усп |
|
| 16.01.2025 |
Слабая защита позволяет выжимать из чат-ботов Microsoft конфиденциальные данные
тун – находка для шпиона В облачной платформе Microsoft Azure Health Bot Service выявлена серьезная уязвимость, которая в теории позволяют злоумышленнику проникать в клиентские среды и скрытно |
|
| 15.01.2025 |
Microsoft нашла в ОС для макбуков зияющую дыру: Вредоносные драйверы можно встраивать прямо в ядро
Дерутизация Эксперты по кибербезопасности Microsoft выявили уязвимость в Apple macOS, которая позволяла устанавливать в систему небезопасные драйверы ядр |
|
| 10.01.2025 |
«Газинформсервис»: найдена критическая уязвимость в Nuclei
В популярном open-source-сканере уязвимостей Nuclei обнаружена и исправлена уязвимость, позволяющая обходить проверку подписи и внедрять вредоносный код в шаблоны. Об этом CNews сообщили представители компании «Газинформсервис». Киберэксперт компании «Газинформсервис» |
|
| 09.01.2025 |
Каждая вторая популярная у российских разработчиков библиотека с открытым кодом содержит уязвимости.
зык Python). Каждая вторая из популярных библиотек (51% по наблюдениями AppSec Solutions) содержала уязвимость в какой-либо из своих версий. Уязвимости, обнаруженные исследованием, позволяют зл |
|
| 28.12.2024 |
Опасная уязвимость грозит всем iPhone, iPad и Mac
Непрозрачность, несогласие и отсутствие контроля Уязвимость в операционных системах iOS/iPadOS и macOS позволяла обходить ключевой механизм за |
|
| 27.12.2024 |
В ПО Apache найден третий критический «баг» за неделю
ны привилегии Apache Software Foundation выпустило обновления безопасности, устраняющие критическую уязвимость в пакете Traffic Control. «Баг» CVE-2024-45387 получил оценку 9,9 из 10 возможных |
|
| 26.12.2024 |
Эксперт Positive Technologies помог устранить уязвимость в инструменте для анализа мобильных приложений MobSF
и системы для анализа безопасности мобильных приложений MobSF (Mobile Security Framework) исправили уязвимость, обнаруженную экспертом PT SWARM Олегом Сурниным. Вендор был уведомлен об угрозе в |
|
| 18.12.2024 |
Через неизвестную уязвимость в маршрутизаторах взломаны сотни организаций
вимости в системе безопасности, включая CVE-2020-8515 и CVE-2020-15415. Злоумышленники использовали уязвимость для извлечения и взлома паролей маршрутизаторов DrayTek Vigor, после чего передава |
|
| 06.12.2024 |
Правительство Ставрополья предлагает проверить региональный портал госуслуг на уязвимости
Министерство энергетики, промышленности и связи Ставропольского края предлагает белым хакерам проверить на уязвимости портал государственных и муниципальных услуг Ставропольского края и получить вознаграждение за выявленные проблемы. Об этом CNews сообщили представители компании Bi.Zone. Искать слаб |
|
| 05.12.2024 |
BI.Zone WAF предотвращает эксплуатацию критической уязвимости в Zabbix
на в классе CUser функции addRelatedObjects, которая вызывается из функции CUser.get. По шкале CVSS уязвимость получила оценку 9,9 из 10 баллов. Она затрагивает версии софта 6.0.0–6.0.31, 6.4.0 |
|
| 29.11.2024 |
Хакеры массово эксплуатируют «детскую» уязвимость в почтовом сервере Zimbra
Код в копии Хакеры плотно взялись за недавно обнаруженную уязвимость в почтовых серверах Zimbra: она позволяет запускать произвольный код с минимальным |
|
| 29.11.2024 |
Эксперты «Нейроинформ» выявили топовые уязвимости в логистических компаниях по итогам III квартала 2024 года
ких компаний и составляют 26% от общего числа всех уязвимостей отрасли в III квартале 2024 г. Такая уязвимость опасна тем, что приводит к ненужной трате средств компании на рассылку SMS. Киберп |
|
| 28.11.2024 |
Bi.Zone: атакующие пытаются использовать критическую уязвимость в WordPress
Атакующие уже пытаются эксплуатировать критическую уязвимость в плагине Really Simple Security для WordPress для получения контроля над сайтами. |
|
| 21.11.2024 |
Безопасность корпоративных сетей: как оценить ее защищенность?
агает не только развитие и поддержку ИТ-инфраструктуры, но и периодическую оценку ее защищенности. На практике оценка защищенности выглядит следующим образом: специалисты изучают системы, выявляют их уязвимости и разрабатывают отчет, в котором описывают выявленные проблемы и приводят рекомендации по их устранению. Есть несколько основных режимов проведения оценки защищенности, отличающихся |
|
| 18.11.2024 |
Positive Technologies помогла устранить уязвимости нулевого дня в российской ВКС-системе Vinteo
темы поведенческого анализа сетевого трафика PT Network Attack Discovery (PT NAD) выявил кибератаку на российскую компанию. Детальный анализ трафика показал, что для взлома использовались две опасные уязвимости в системе видеоконференцсвязи Vinteo. Инцидент произошел в 2024 г. Зафиксированная экспертом PT ESC активность указывала на начало активных действий злоумышленников и конкретную атак |