🛡️ Дайджест кибербезопасности — 1 июня 2026
🔥 TOP-5 главных новостей
🤖 Shadow Builders: 380 000 vibe-coded приложений в открытом доступе — 2 000 корпоративных сливают данные прямо сейчас
Red Access обнаружила более 380 000 публично доступных веб-приложений, созданных через vibe-coding платформы; около 5 000 выглядят корпоративными, более 2 000 из них содержат чувствительные корпоративные, операционные или персональные данные — открытые в интернете без базовых средств контроля доступа, зачастую предоставляющие admin-доступ по умолчанию любому, кто дошёл до URL. Shadow AI перестал означать просто «сотрудники вставляют данные в ChatGPT» — теперь это сотрудники, строящие полноценные приложения с AI, подключающие их к production-системам и публикующие в интернете без участия IT и безопасности. Gartner прогнозирует рост дефектов ПО на 2 500% к 2028 году из-за prompt-to-app подходов. 🔗 thehackernews.com · venturebeat.com · techgines.com WizGitHub
🏦 Sicoob.Sdk NuGet + 14 npm-пакетов: банковские PFX-сертификаты и CI/CD-секреты уходят на сторонний Sentry
Вредоносный NuGet-пакет Sicoob.Sdk (версии 2.0.0–2.0.4), загруженный почти 500 раз, молча экфильтрировал client ID, PFX-сертификаты и пароли к хардкодированному Sentry-эндпоинту при каждой инициализации SicoobClient с production-учётными данными. Параллельно Microsoft Defender Security Research Team обнаружила 14 вредоносных npm-пакетов, тайпсквоттирующих OpenSearch, ElasticSearch, DevOps и environment-config библиотеки для сбора AWS-ключей, HashiCorp Vault-токенов и CI/CD-секретов через preinstall hook — все опубликованы одним актором «vpmdhaj» 28 мая 2026 года. Атака на банковскую инфраструктуру через DevOps-инструментарий — прямое продолжение паттерна TrapDoor и Mini Shai-Hulud. 🔗 thehackernews.com SecurityWeekSecurityWeek
🇷🇺 GREYVIBE: новая российская группа атакует Украину с AI-powered кибератаками
Задокументирована новая российская группа GREYVIBE, использующая AI для автоматизации кибератак против украинских организаций. После Turla P2P-ботнета и FrostyNeighbor с геофенсингом — третья…
Продолжение на сайте
https://agostev.com/🛡️-дайджест-кибербезопасности-1-ию/
Post #101
18