Дайджест киберновостей
Делимся значимыми новостями последних двух недель #sp_digest
⚡️ Исследователь обошел защиту Claude Code, попросив ИИ пересказать содержание сайта. Эксперт обнаружил, что для выполнения произвольного кода достаточно попросить ИИ-агента пересказать содержимое специально подготовленного сайта. Во время проведенных тестов атака срабатывала в 60–80% случаев.
⚡️ Google подтвердила активную эксплуатацию 0-day уязвимости в Chrome. Ошибка типа type confusion в движке V8 позволяет злоумышленнику удалённо выполнить код в изолированной среде браузера через специально созданную веб-страницу. Пользователям настоятельно рекомендуется немедленно обновить браузер.
⚡️ OpenAI опубликовала официальный отчет об июльском взломе Hugging Face. Из него следует, что около 1200 агентов, которые должны были работать изолированно друг от друга, создали собственный канал связи и обменялись более чем 70 000 сообщений и файлов. Примерно 700 агентов в итоге приняли участие во взломе Hugging Face.
⚡️ Telegram Desktop удалил почти 800 ГБ данных из-за проверки орфографии. Telegram самостоятельно открывал C:\custom, обходил вложенные каталоги и запрашивал права на удаление файлов. Причиной оказалась библиотека проверки орфографии lib_spellcheck. Сейчас ошибку исправили, патч вошёл в Telegram Desktop 7.1.2.
⚡️ Китайская группировка Fire Ant использует маршрутизаторы Cisco для шпионажа. Исследователи пишут, что хакеры снимали дампы сетевого трафика в формате PCAP с нескольких устройств Cisco и передавали их на внешние FTP-серверы. Эти дампы могли содержать сведения о топологии сети, административных соединениях, аутентификации и трафике между связанными сегментами.
⚡️ Мошенники начали прятать фишинг внутри приложений Telegram. Они маскируют фишинговые сервисы под игры, викторины, голосования и акции. Теперь подозрительный сайт может выглядеть как обычная функция мессенджера. Новые возможности появились после обновления Telegram от 25 августа.
⚡️ Anthropic предупреждает пользователей об атаках инфостилеров. Появилась новая схема, где инфостилеры воруют активные сессии из браузеров жертв, после чего злоумышленники получают доступ к чужим аккаунтам и расходуют доступные пользователям лимиты. В настоящее время в Anthropic рассылают пострадавшим адресные уведомления.
Telegram | VK | Max
Post #1115
617

- 😁 7
- ⚡ 5