Дайджест киберновостейДелимся значимыми новостями последних двух недель #sp_digest
⚡️
Исследователь обошел защиту Claude Code, попросив ИИ пересказать содержание сайта. Эксперт
обнаружил, что для выполнения произвольного кода достаточно попросить ИИ-агента пересказать содержимое специально подготовленного сайта. Во время проведенных тестов атака срабатывала в 60–80% случаев.
⚡️
Google подтвердила активную эксплуатацию 0-day уязвимости в Chrome. Ошибка типа type confusion в движке V8
позволяет злоумышленнику удалённо выполнить код в изолированной среде браузера через специально созданную веб-страницу. Пользователям настоятельно рекомендуется немедленно обновить браузер.
⚡️
OpenAI опубликовала официальный отчет об июльском взломе Hugging Face. Из него
следует, что около 1200 агентов, которые должны были работать изолированно друг от друга, создали собственный канал связи и обменялись более чем 70 000 сообщений и файлов. Примерно 700 агентов в итоге приняли участие во взломе Hugging Face.
⚡️
Telegram Desktop удалил почти 800 ГБ данных из-за проверки орфографии. Telegram самостоятельно
открывал C:\custom, обходил вложенные каталоги и запрашивал права на удаление файлов. Причиной оказалась библиотека проверки орфографии lib_spellcheck. Сейчас ошибку исправили, патч вошёл в Telegram Desktop 7.1.2.
⚡️
Китайская группировка Fire Ant использует маршрутизаторы Cisco для шпионажа. Исследователи
пишут, что хакеры снимали дампы сетевого трафика в формате PCAP с нескольких устройств Cisco и передавали их на внешние FTP-серверы. Эти дампы могли содержать сведения о топологии сети, административных соединениях, аутентификации и трафике между связанными сегментами.
⚡️
Мошенники начали прятать фишинг внутри приложений Telegram. Они
маскируют фишинговые сервисы под игры, викторины, голосования и акции. Теперь подозрительный сайт может выглядеть как обычная функция мессенджера. Новые возможности появились после обновления Telegram от 25 августа.
⚡️
Anthropic предупреждает пользователей об атаках инфостилеров. Появилась новая схема, где инфостилеры воруют активные сессии из браузеров жертв, после чего злоумышленники получают доступ к чужим аккаунтам и расходуют доступные пользователям лимиты. В настоящее время в Anthropic рассылают пострадавшим адресные уведомления.
Telegram |
VK |
Max