Последние публикации

Критическая уязвимость в чипах Unisoc: видеозвонок VoLTE открывает доступ к ядру Android

Критическая уязвимость в чипах Unisoc: видеозвонок VoLTE открывает доступ к ядру Android

Цепочка уязвимостей VoLTE может предоставить злоумышленникам полный доступ к ядру Android. Цепочка, связанная с Unisoc, начинается с удаленного выполнения кода (RCE) на модеме, а затем позволяет коду модема изменять память ядра Android. Для ее эксплуатации требуется инфраструктура 4G, контролируемая злоумышленником, а также то, чтобы жертва ответила на видеозвонок. Недостаток заключается

Уязвимость Screen Sharing в macOS используют для скрытой установки майнера Monero

Уязвимость Screen Sharing в macOS используют для скрытой установки майнера Monero

Злоумышленники используют уязвимость в функции Screen Sharing (обмен экранами) в macOS для установки майнеров криптовалюты Monero. CVE-2026-65400 используется для атак на несколько компьютеров Mac, у которых порт 5900 открыт для доступа из интернета. Компания Apple устранила эту уязвимость в срочных обновлениях для macOS. Обновления, выпущенные Apple, улучшают механизмы

AmnesiaStealer позволяет хакерам удаленно управлять браузерами Chromium на macOS

AmnesiaStealer позволяет хакерам удаленно управлять браузерами Chromium на macOS

Исследователи кибербезопасности раскрыли детали нового ориентированного на macOS, основанного на Rust похитителя информации под названием AmnesiaStealer, который способен захватывать веб-браузеры Chromium для кражи данных сеанса. Принцип работы для macOS: вредоносная программа ClickFix → вставка команды в Терминал → кража паролей и данных браузера → открытие скрытого браузера Chromium, которым злоумышленники могут управлять

737 фейковых VPN для Chrome шпионили за пользователями

737 фейковых VPN для Chrome шпионили за пользователями

Расширения для браузера Chrome под названием "737 VPN" перенаправляли трафик браузера через серверы, контролируемые злоумышленниками. Количество установок расширений, опубликованных по меньшей мере в 40 аккаунтах разработчиков Chrome Web Store, составило 75 486. Было установлено, что 274 из них выдают себя за 66 известных брендов VPN и средств защиты

Новый ботнет Kimwolf v7 научился мимикрировать под обычных пользователей при DDoS-атаках

Новый ботнет Kimwolf v7 научился мимикрировать под обычных пользователей при DDoS-атаках

Выявлена новая версия опасного Android- и IoT-ботнета Kimwolf (также известного как AISURU). Обновленная модификация, получившая обозначение Kimwolf v7, обладает существенно повышенной отказоустойчивостью и модернизированными инструментами для проведения мощных DDoS-атак. В ботнет добавлена функция проведения DDoS-атак методом HTTP/2-флуда, которая полностью имитирует цифровой отпечаток («цифровой след») реального

OpenAI временно заморозила часть внутренних работ с новой ИИ-моделью Astra.

OpenAI временно заморозила часть внутренних работ с новой ИИ-моделью Astra.

Причиной стали результаты тестирования, показавшие совершивший существенный прыжок уровень модели в написании кода (agentic coding) и кибербезопасности. В связи с этим разработчики внедряют усиленные меры безопасности, включая изолированные среды для тестирования, ограничение доступа к сетям и инструментам, шифрование весов модели и тотальный мониторинг. Специальные алгоритмы отслеживают цепочки рассуждений (Chain of

Новая уязвимость XSS в WordPress

Новая уязвимость XSS в WordPress

‼️ СРОЧНЫЕ НОВОСТИ - Новая уязвимость типа XSS, требующая предварительной аутентификации, обнаружена в #WordPress и затрагивает все версии. XSS2Shell (CVE-2026-64638) позволяет злоумышленнику запускать JavaScript-код под управлением атакующего на сайте, даже без входа в систему. При наличии администратора, вошедшего в систему, и при соблюдении определенных условий, эта уязвимость может быть

Apple iCloud Private Relay может раскрывать реальные IP-адреса через обход прокси-версии WebKit

Apple iCloud Private Relay может раскрывать реальные IP-адреса через обход прокси-версии WebKit

Исследователи в области кибербезопасности раскрыли уязвимость в инструменте Apple iCloud Private Relay, которая позволяет раскрыть настоящий IP-адрес пользователя. Функция iCloud Private Relay, представленная в iOS 15, использует архитектуру двойного проксирования (dual-hop) для защиты конфиденциальности пользователей. Она перенаправляет веб-трафик Safari через два независимых узла, благодаря чему ни одна

Поддельные обновления Adobe и Zoom устанавливают ScreenConnect для постоянного удаленного доступа.

Поддельные обновления Adobe и Zoom устанавливают ScreenConnect для постоянного удаленного доступа.

Исследователи кибербезопасности раскрыли подробности активной многоэтапной кампании, использующей методы социальной инженерии, основанные на обновлениях ПО Adobe и Zoom, анализе деловых документов и утилитах для обслуживания систем, с целью скрытого развертывания программ удаленного мониторинга и управления (RMM), таких как ConnectWise ScreenConnect. Кампания получила кодовое название SMOKE#SCREEN от Securonix Threat Research.

Эра одиночек в IT завершена: Почему коммьюнити стало главным двигателем успешной карьеры?

Эра одиночек в IT завершена: Почему коммьюнити стало главным двигателем успешной карьеры?

Давайте честно: пройти пару бесплатных курсов и посмотреть 100 часов роликов на YouTube - это НЕ равно стать сильным IT-специалистом. Главная проблема новичков и продолжающих сегодня - не недостаток информации (ее правда очень полно). Главная проблема - много информационного шума, отсутствие самоконтроля и одиночество на этом пути. Когда вы учитесь в одиночку,

CISA внесла уязвимость N-able N-central, используемую в атаках, в каталог KEV после скомпрометирования клиентов

CISA внесла уязвимость N-able N-central, используемую в атаках, в каталог KEV после скомпрометирования клиентов

CISA в понедельник добавили в свой каталог известных эксплуатируемых уязвимостей (KEV) в свой каталог известных эксплуатируемых уязвимостей (KEV) недостаток высокой тяговерьности, влияющий на N-able N-central. Уязвимость, отслеживаемая как CVE-2026-18577. Атаки, направленные на N-central, достигают управляемых конечных устройств. Злоумышленники используют уязвимость CVE-2026-18577, чтобы обойти

Атаки на Google Password   Manager могут позволить вредоносному ПО взломать учетные записи, защищенные паролем.

Атаки на Google Password Manager могут позволить вредоносному ПО взломать учетные записи, защищенные паролем.

Вредоносное ПО для Windows может незаметно входить в учетные записи, защищенные с помощью passkey. Исследователи обнаружили три способа обхода защиты после компрометации системы в менеджере паролей Google Chrome, которые могут позволить обойти проверку подлинности пользователя, установить ключ, контролируемый злоумышленником, или восстановить секретный ключ, защищающий синхронизированные passkey учетной записи. Два из

Дешёвые Android TV-приставки притворяются телефонами и превращают домашний интернет владельцев в прокси-серверы

Новости

Дешёвые Android TV-приставки притворяются телефонами и превращают домашний интернет владельцев в прокси-серверы

Они маскируются под телефоны Samsung, Huawei, Xiaomi и Vivo, чтобы кликать по рекламе на сайтах, принадлежащих операторам связи. У этих же приложений есть и вторая задача. Когда приставка обнаруживает сигнал HDMI, она обычно переключается на ретрансляцию трафика других пользователей через широкополосную линию владельца в качестве выходного узла SOCKS5. При выключенном

Когда котику делать нечего он поднимает свою лабораторию

Статьи сообщества

Когда котику делать нечего он поднимает свою лабораторию

❗Важно: Материал опубликован исключительно в образовательных целях и предназначен для изучения принципов работы технологий, методов защиты и проведения легального тестирования безопасности. Любые проверки, сканирование, эксплуатация уязвимостей или иные действия в отношении информационных систем допускаются только при наличии явного разрешения их владельца или в специально созданной лабораторной среде. Автор и администрация

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

Статьи

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

В корпоративном управлении существует странный парадокс. Руководители тщательно считают финансовые риски, проверяют контрагентов, страхуют имущество, создают резервы и заранее обсуждают, что произойдёт при падении продаж или потере крупного клиента. Но как только разговор переходит к кибербезопасности, та же логика часто исчезает. Вместо оценки вероятности, ущерба и готовности к восстановлению появляются

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

Статьи

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

В кибербезопасности принято защищать очевидные каналы связи. Компании устанавливают межсетевые экраны, шифруют трафик, контролируют USB-устройства, отключают беспроводные интерфейсы и физически изолируют особенно важные системы от интернета. Кажется, что компьютер, не подключённый к локальной сети и внешним сервисам, уже не способен передать данные наружу. Однако у любого работающего устройства остаются

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Статьи

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Представьте, в данный момент вы ищете работу или открыты к предложениям. В известных сервисах по поиску работы или на почту приходит письмо от приятного HR-специалиста. Вакансия — сказка, вилка — выше рынка, требования идеальные. Вам предлагают сделать небольшое тестовое задание, чтобы оценить навыки. Вы скачиваете архив, запускаете файл… и через пять

Большое интервью с создателем Kraken Academy Иваном Авраменко

Статьи

Большое интервью с создателем Kraken Academy Иваном Авраменко

Кто сегодня приходит в кибербезопасность, можно ли начать с полного нуля, насколько реально сменить профессию после 30 лет и почему ни один курс не способен превратить новичка в специалиста по нажатию кнопки? Об этом мы поговорили с создателем Kraken Academy Иваном Авраменко. В интервью он рассказал, чем отличаются современные студенты,

Security vs Privacy: где проходит граница между безопасностью и слежкой

Статьи

Security vs Privacy: где проходит граница между безопасностью и слежкой

Современный человек почти никогда не остаётся полностью невидимым. Смартфон знает, где он находится, банковское приложение фиксирует покупки, камера у подъезда записывает вход и выход, браузер запоминает посещённые сайты, а социальные сети анализируют реакции, чтобы показывать подходящий контент. Большая часть этих технологий создавалась не для слежки. Геолокация помогает построить маршрут, история

ИИ- Помощник или Игрушка дьявола

Статьи сообщества

ИИ- Помощник или Игрушка дьявола

Авторская статья Материал подготовлен студентом Kraken Academy AllenHunter. Статья публикуется в авторской редакции и отражает личный опыт и мнение автора. Посмотреть профиль Приветствую тебя, мой дорогой читатель, сегодня хочу поговорить с тобой об том, что нас окружает и продолжает окружать который год. Да, это ИИ или-же в развёрнутом виде

Как сайты помнят тебя и как я через JWT попал в базу PostgreSQL

Статьи сообщества

Как сайты помнят тебя и как я через JWT попал в базу PostgreSQL

❗Важно: Материал опубликован исключительно в образовательных целях и предназначен для изучения принципов работы технологий, методов защиты и проведения легального тестирования безопасности. Любые проверки, сканирование, эксплуатация уязвимостей или иные действия в отношении информационных систем допускаются только при наличии явного разрешения их владельца или в специально созданной лабораторной среде. Автор и администрация

«Я просто ввёл код из SMS…» - как люди теряют деньги за 30 секунд и что делать, чтобы вернуть их

Статьи

«Я просто ввёл код из SMS…» - как люди теряют деньги за 30 секунд и что делать, чтобы вернуть их

Сообщение выглядит знакомо: банк предупреждает о подозрительной операции, маркетплейс предлагает подтвердить доставку, оператор связи просит продлить договор, а знакомый внезапно пишет с просьбой срочно перевести деньги. Человек переходит по ссылке, вводит логин, пароль и код из SMS - и через несколько минут обнаруживает списание, кредит или потерю доступа к аккаунту. Со

Разбор уязвимости Looney Tunables CVE 2023 4911

Статьи сообщества

Разбор уязвимости Looney Tunables CVE 2023 4911

❗Важно: Материал опубликован исключительно в образовательных целях и предназначен для изучения принципов работы технологий, методов защиты и проведения легального тестирования безопасности. Любые проверки, сканирование, эксплуатация уязвимостей или иные действия в отношении информационных систем допускаются только при наличии явного разрешения их владельца или в специально созданной лабораторной среде. Автор и администрация

История студента Kraken Academy: путь Дани Bugatti

Истории студентов

История студента Kraken Academy: путь Дани Bugatti

Иногда путь в кибербезопасность начинается не с профильного образования, лаборатории или первой найденной уязвимости. Иногда всё начинается с игр, соревновательного характера и случайного видео, после которого привычная жизнь внезапно начинает казаться слишком тесной. Даня, известный в сообществе Kraken Academy под ником Bugatti, сегодня работает системным администратором в городской администрации и