Критическая уязвимость в чипах Unisoc: видеозвонок VoLTE открывает доступ к ядру Android

Новости

Критическая уязвимость в чипах Unisoc: видеозвонок VoLTE открывает доступ к ядру Android

Цепочка уязвимостей VoLTE может предоставить злоумышленникам полный доступ к ядру Android. Цепочка, связанная с Unisoc, начинается с удаленного выполнения кода (RCE) на модеме, а затем позволяет коду модема изменять память ядра Android. Для ее эксплуатации требуется инфраструктура 4G, контролируемая злоумышленником, а также то, чтобы жертва ответила на видеозвонок. Недостаток заключается

Уязвимость Screen Sharing в macOS используют для скрытой установки майнера Monero

Новости

Уязвимость Screen Sharing в macOS используют для скрытой установки майнера Monero

Злоумышленники используют уязвимость в функции Screen Sharing (обмен экранами) в macOS для установки майнеров криптовалюты Monero. CVE-2026-65400 используется для атак на несколько компьютеров Mac, у которых порт 5900 открыт для доступа из интернета. Компания Apple устранила эту уязвимость в срочных обновлениях для macOS. Обновления, выпущенные Apple, улучшают механизмы

AmnesiaStealer позволяет хакерам удаленно управлять браузерами Chromium на macOS

Новости

AmnesiaStealer позволяет хакерам удаленно управлять браузерами Chromium на macOS

Исследователи кибербезопасности раскрыли детали нового ориентированного на macOS, основанного на Rust похитителя информации под названием AmnesiaStealer, который способен захватывать веб-браузеры Chromium для кражи данных сеанса. Принцип работы для macOS: вредоносная программа ClickFix → вставка команды в Терминал → кража паролей и данных браузера → открытие скрытого браузера Chromium, которым злоумышленники могут управлять

737 фейковых VPN для Chrome шпионили за пользователями

Новости

737 фейковых VPN для Chrome шпионили за пользователями

Расширения для браузера Chrome под названием "737 VPN" перенаправляли трафик браузера через серверы, контролируемые злоумышленниками. Количество установок расширений, опубликованных по меньшей мере в 40 аккаунтах разработчиков Chrome Web Store, составило 75 486. Было установлено, что 274 из них выдают себя за 66 известных брендов VPN и средств защиты

Новый ботнет Kimwolf v7 научился мимикрировать под обычных пользователей при DDoS-атаках

Новости

Новый ботнет Kimwolf v7 научился мимикрировать под обычных пользователей при DDoS-атаках

Выявлена новая версия опасного Android- и IoT-ботнета Kimwolf (также известного как AISURU). Обновленная модификация, получившая обозначение Kimwolf v7, обладает существенно повышенной отказоустойчивостью и модернизированными инструментами для проведения мощных DDoS-атак. В ботнет добавлена функция проведения DDoS-атак методом HTTP/2-флуда, которая полностью имитирует цифровой отпечаток («цифровой след») реального

OpenAI временно заморозила часть внутренних работ с новой ИИ-моделью Astra.

Новости

OpenAI временно заморозила часть внутренних работ с новой ИИ-моделью Astra.

Причиной стали результаты тестирования, показавшие совершивший существенный прыжок уровень модели в написании кода (agentic coding) и кибербезопасности. В связи с этим разработчики внедряют усиленные меры безопасности, включая изолированные среды для тестирования, ограничение доступа к сетям и инструментам, шифрование весов модели и тотальный мониторинг. Специальные алгоритмы отслеживают цепочки рассуждений (Chain of

Новая уязвимость XSS в WordPress

Новости

Новая уязвимость XSS в WordPress

‼️ СРОЧНЫЕ НОВОСТИ - Новая уязвимость типа XSS, требующая предварительной аутентификации, обнаружена в #WordPress и затрагивает все версии. XSS2Shell (CVE-2026-64638) позволяет злоумышленнику запускать JavaScript-код под управлением атакующего на сайте, даже без входа в систему. При наличии администратора, вошедшего в систему, и при соблюдении определенных условий, эта уязвимость может быть

Kraken

Независимое медиа об IT, технологиях и кибербезопасности.

Последние публикации

Apple iCloud Private Relay может раскрывать реальные IP-адреса через обход прокси-версии WebKit

Apple iCloud Private Relay может раскрывать реальные IP-адреса через обход прокси-версии WebKit

Исследователи в области кибербезопасности раскрыли уязвимость в инструменте Apple iCloud Private Relay, которая позволяет раскрыть настоящий IP-адрес пользователя. Функция iCloud Private Relay, представленная в iOS 15, использует архитектуру двойного проксирования (dual-hop) для защиты конфиденциальности пользователей. Она перенаправляет веб-трафик Safari через два независимых узла, благодаря чему ни одна

Поддельные обновления Adobe и Zoom устанавливают ScreenConnect для постоянного удаленного доступа.

Поддельные обновления Adobe и Zoom устанавливают ScreenConnect для постоянного удаленного доступа.

Исследователи кибербезопасности раскрыли подробности активной многоэтапной кампании, использующей методы социальной инженерии, основанные на обновлениях ПО Adobe и Zoom, анализе деловых документов и утилитах для обслуживания систем, с целью скрытого развертывания программ удаленного мониторинга и управления (RMM), таких как ConnectWise ScreenConnect. Кампания получила кодовое название SMOKE#SCREEN от Securonix Threat Research.

Эра одиночек в IT завершена: Почему коммьюнити стало главным двигателем успешной карьеры?

Эра одиночек в IT завершена: Почему коммьюнити стало главным двигателем успешной карьеры?

Давайте честно: пройти пару бесплатных курсов и посмотреть 100 часов роликов на YouTube - это НЕ равно стать сильным IT-специалистом. Главная проблема новичков и продолжающих сегодня - не недостаток информации (ее правда очень полно). Главная проблема - много информационного шума, отсутствие самоконтроля и одиночество на этом пути. Когда вы учитесь в одиночку,

CISA внесла уязвимость N-able N-central, используемую в атаках, в каталог KEV после скомпрометирования клиентов

CISA внесла уязвимость N-able N-central, используемую в атаках, в каталог KEV после скомпрометирования клиентов

CISA в понедельник добавили в свой каталог известных эксплуатируемых уязвимостей (KEV) в свой каталог известных эксплуатируемых уязвимостей (KEV) недостаток высокой тяговерьности, влияющий на N-able N-central. Уязвимость, отслеживаемая как CVE-2026-18577. Атаки, направленные на N-central, достигают управляемых конечных устройств. Злоумышленники используют уязвимость CVE-2026-18577, чтобы обойти

Атаки на Google Password   Manager могут позволить вредоносному ПО взломать учетные записи, защищенные паролем.

Атаки на Google Password Manager могут позволить вредоносному ПО взломать учетные записи, защищенные паролем.

Вредоносное ПО для Windows может незаметно входить в учетные записи, защищенные с помощью passkey. Исследователи обнаружили три способа обхода защиты после компрометации системы в менеджере паролей Google Chrome, которые могут позволить обойти проверку подлинности пользователя, установить ключ, контролируемый злоумышленником, или восстановить секретный ключ, защищающий синхронизированные passkey учетной записи. Два из

Дешёвые Android TV-приставки притворяются телефонами и превращают домашний интернет владельцев в прокси-серверы

Дешёвые Android TV-приставки притворяются телефонами и превращают домашний интернет владельцев в прокси-серверы

Они маскируются под телефоны Samsung, Huawei, Xiaomi и Vivo, чтобы кликать по рекламе на сайтах, принадлежащих операторам связи. У этих же приложений есть и вторая задача. Когда приставка обнаруживает сигнал HDMI, она обычно переключается на ретрансляцию трафика других пользователей через широкополосную линию владельца в качестве выходного узла SOCKS5. При выключенном

Когда котику делать нечего он поднимает свою лабораторию

Когда котику делать нечего он поднимает свою лабораторию

❗Важно: Материал опубликован исключительно в образовательных целях и предназначен для изучения принципов работы технологий, методов защиты и проведения легального тестирования безопасности. Любые проверки, сканирование, эксплуатация уязвимостей или иные действия в отношении информационных систем допускаются только при наличии явного разрешения их владельца или в специально созданной лабораторной среде. Автор и администрация

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

В корпоративном управлении существует странный парадокс. Руководители тщательно считают финансовые риски, проверяют контрагентов, страхуют имущество, создают резервы и заранее обсуждают, что произойдёт при падении продаж или потере крупного клиента. Но как только разговор переходит к кибербезопасности, та же логика часто исчезает. Вместо оценки вероятности, ущерба и готовности к восстановлению появляются

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

В кибербезопасности принято защищать очевидные каналы связи. Компании устанавливают межсетевые экраны, шифруют трафик, контролируют USB-устройства, отключают беспроводные интерфейсы и физически изолируют особенно важные системы от интернета. Кажется, что компьютер, не подключённый к локальной сети и внешним сервисам, уже не способен передать данные наружу. Однако у любого работающего устройства остаются

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Представьте, в данный момент вы ищете работу или открыты к предложениям. В известных сервисах по поиску работы или на почту приходит письмо от приятного HR-специалиста. Вакансия — сказка, вилка — выше рынка, требования идеальные. Вам предлагают сделать небольшое тестовое задание, чтобы оценить навыки. Вы скачиваете архив, запускаете файл… и через пять

Большое интервью с создателем Kraken Academy Иваном Авраменко

Большое интервью с создателем Kraken Academy Иваном Авраменко

Кто сегодня приходит в кибербезопасность, можно ли начать с полного нуля, насколько реально сменить профессию после 30 лет и почему ни один курс не способен превратить новичка в специалиста по нажатию кнопки? Об этом мы поговорили с создателем Kraken Academy Иваном Авраменко. В интервью он рассказал, чем отличаются современные студенты,

Security vs Privacy: где проходит граница между безопасностью и слежкой

Security vs Privacy: где проходит граница между безопасностью и слежкой

Современный человек почти никогда не остаётся полностью невидимым. Смартфон знает, где он находится, банковское приложение фиксирует покупки, камера у подъезда записывает вход и выход, браузер запоминает посещённые сайты, а социальные сети анализируют реакции, чтобы показывать подходящий контент. Большая часть этих технологий создавалась не для слежки. Геолокация помогает построить маршрут, история