В ежегодную судебную статистику США добавят сведения о разрешениях на применение государственных шпионских программ против электронных устройств.
Расследование цепочки поставок уточнило первопричину: сначала злоумышленники скомпрометировали Trivy, после чего вредоносный компонент попал в LiteLLM и Telnyx.
Уязвимость CVE-2026-58231 позволяет без авторизации выполнять код в SAP Commerce Cloud; атаки начались через несколько дней после выпуска исправления.
Anthropic не планирует выпускать более мощную внутреннюю Model 2 и повысила оценку риска несогласованного поведения ИИ в критических ситуациях с «очень низкой» до «низкой».
DecryptAds собирает разрозненные данные рекламной экосистемы и помогает выяснить, какие рекламные сети и посредники связаны с сайтом или приложением.
Shell расследует возможную утечку после того, как группировка Clop заявила о похищении 89 ГБ данных компании.
Новые модели Claude маркируют текст незаметным статистическим сигналом. Он переживает копирование и небольшую правку, но не является безусловным доказательством авторства ИИ.
Apple разослала новую серию уведомлений пользователям, которых, по оценке компании, целенаправленно атакуют дорогостоящим наёмным шпионским ПО. Такие предупреждения означают высокий уровень уверенности Apple в индивидуальной атаке.
Данные примерно 1,6 млн учётных записей RingCentral попали в утечку после атаки, ответственность за которую взяла группировка ShinyHunters. В наборе оказались имена, адреса электронной почты, телефоны и даты создания аккаунтов.
Новая функция Scam Alert анализирует подозрительные переписки локальной моделью и не отправляет содержимое сообщений компании Meta.
Атакующие взламывают не обновлённые серверы VMware vCenter через CVE-2026-59310 и устанавливают обратный SSH-канал.
После взлома логистического подрядчика злоумышленники получили имена, адреса, электронную почту и телефоны почти 14 тысяч клиентов Trezor.
Уязвимость CVE-2026-71362 позволяет без регистрации и участия пользователя переключить сеанс Adobe Commerce или Magento на чужой аккаунт и получить доступ к личным данным покупателя.
Новая схема мошенничества объединяет удалённое управление Android-смартфоном и передачу банковской карты через NFC: преступники могут оформить кредит от имени жертвы и сразу использовать её карту для покупок.
Кампания City-Forum использует ошибки настройки клиентских порталов Salesforce и ServiceNow: злоумышленникам не нужны учётные записи или неизвестные уязвимости — организации сами оставили данные доступными гостевым пользователям.
Открытый проект watermarks-remover удаляет невидимые символы и метаданные из текстов и файлов, а статистические водяные знаки пытается ослабить глубокой переформулировкой.
Исследователь опубликовал сведения об уязвимости ShieldBreak, позволяющей обойти защиту Microsoft Defender и повысить привилегии до SYSTEM.
Signal добавил новый механизм проверки защищённого соединения, призванный затруднить незаметную подмену собеседника.
WhatsApp представил дополнительную функцию, которая предупреждает пользователя о признаках мошенничества в подозрительных контактах и переписках.
Исследователи обнаружили сотни расширений Chrome, которые могли превращать браузеры пользователей в узлы чужой прокси-сети.
Злоумышленники целенаправленно захватывают почтовые и облачные аккаунты, чтобы украсть личные фотографии и затем использовать их для шантажа.
Атака Plug and Pwn использует замаскированные USB-устройства, способные выполнять команды и добиваться прав SYSTEM в Windows.
Google сообщила, что защитные механизмы Chrome ежедневно предотвращают показ примерно 7 млрд нежелательных уведомлений на устройствах Android.
Cisco выпустила обновления для семи уязвимостей антивирусного движка ClamAV, позволяющих удалённо остановить проверку файлов специально подготовленным содержимым.
Mozilla отозвала GPG-ключ, которым подписывались некоторые файлы Firefox и Thunderbird, и выпустила новый. Незашифрованная копия закрытого ключа по ошибке попала в частный репозиторий GitHub.
Valve предупредила европейских покупателей оборудования Steam об утечке данных у логистического партнёра CEVA. Злоумышленники получили имена, адреса, телефоны, электронную почту, тип и стоимость заказанных устройств.
Инфраструктуру разработчика BdThemes взломали и использовали для создания скрытых учётных записей администратора на сайтах WordPress. Атака затронула семейство популярных плагинов с общей аудиторией свыше 350 тысяч установок.
Австралийский пользователь попросил ИИ-агента OpenClaw поднять его в очереди на занятие, после чего агент нашёл ошибку API и исключил из списка другого клиента.
OpenAI приостановила внутренние работы с новой моделью Astra, которые пока не соответствуют усиленным требованиям безопасности: компания не исключает наличие у модели критических кибервозможностей.
Исследователи обнаружили два вредоносных расширения Solidity Pro для VS Code, похищавших криптокошельки, SSH-ключи, токены GitHub и GitLab, а также ключи облачных и ИИ-сервисов.