VAPAN // Новости
Последние IT Новости
Следите за самыми важными событиями в мире кибербезопасности. Мы освещаем актуальные угрозы, обсуждаем новые тренды и предоставляем экспертный анализ ключевых новостей индустрии.
Visual Studio Code затримуватиме автоматичне оновлення розширень для безпеки
Корпорація Microsoft впроваджує нову функцію безпеки у популярному середовищі розробки Visual Studio Code. Тепер під час автоматичного оновлення розширень діятиме примусова двогодинна затримка. Цей крок спрямований на захист користувачів від загроз у ланцюжках постачання програмного забезпечення.
CISA додала критичну вразливість SolarWinds до списку активних загроз
Агентство з кібербезпеки та безпеки інфраструктури США, відоме як CISA, внесло нову небезпечну вразливість у програмному забезпеченні SolarWinds до свого каталогу відомих експлуатованих вразливостей (KEV). Мова йде про проблему у багатопротокольному файловому сервері Serv-U, яка наразі активно використовується зловмисниками для здійснення кібератак на корпоративні мережі.
Безкоштовні застосунки роблять зі смарт-телевізорів проксі-сервери
Фахівці з інформаційної безпеки виявили приховану схему монетизації безкоштовних мобільних додатків та програм для смарт-телевізорів. Дослідники здійснили аналіз програмного пакета розробника (SDK) від компанії Bright Data, який вбудовують у споживчі додатки. З'ясувалося, що цей код непомітно перетворює пристрої користувачів на вихідні вузли (exit nodes) для передачі стороннього інтернет-трафіку.
У ChatGPT з'явився новий режим суворого блокування для захисту даних
Компанія OpenAI розпочала впровадження нової функції під назвою «Режим блокування» (Lockdown Mode) для чат-бота ChatGPT. Цей інструмент створений для користувачів, які працюють із чутливою інформацією та потребують посилених гарантій безпеки. Нововведення має на меті знизити ризик витоку конфіденційних даних через атаки типу ін'єкції інструкцій (prompt injection). Режим поступово розгортається для облікових записів безкоштовного та платних рівнів.
ШІ-агент виявив 21 вразливість нульового дня у бібліотеці FFmpeg
У сфері кібербезпеки відбувся значний прорив: автономний агент на базі штучного інтелекту зміг самостійно знайти 21 раніше невідому вразливість нульового дня у популярній мультимедійній бібліотеці FFmpeg. Цей інструмент є критично важливим компонентом для обробки відео та аудіо, який інтегровано у величезну кількість сучасного програмного забезпечення, включаючи веб-браузери, плеєри та сервіси потокового мовлення. Відкриття було зроблене фахівцями безпекового стартапу, який фокусується на автоматизації пошуку багів за допомогою генеративних моделей.
Активно експлуатують критичну вразливість у Cisco SD-WAN Manager
Компанія Cisco опублікувала офіційне попередження про те, що зловмисники почали активно експлуатувати небезпечну вразливість у програмному забезпеченні Catalyst SD-WAN Менеджер (Catalyst SD-WAN Manager). Ця проблема безпеки отримала ідентифікатор CVE-2026-20245 та оцінена у 7.8 бала за шкалою оцінки вразливостей CVSS, що класифікує її як загрозу високого рівня. Ситуація ускладнюється тим, що на момент виявлення активних атак виробник ще не випустив повноцінного патчу для усунення цієї проблеми.
Черв'як Miasma уразив 73 репозиторії Microsoft на GitHub
У рамках масштабної кампанії з компрометації ланцюжків постачання, відомої під назвою Miasma, зловмисники успішно атакували офіційні сховища коду корпорації Microsoft на платформі GitHub. Цей шкідливий хробак є унікальним через свою здатність до саморозмноження, що дозволяє йому швидко поширюватися між різними проектами. За даними аналітиків безпеки, атака безпосередньо торкнулася десятків критично важливих проєктів, що викликало серйозне занепокоєння у спільноті розробників програмного забезпечення.
Компанія Cisco закрила критичну діру в системі Unified Communications Manager
Американська технологічна корпорація Cisco опублікувала термінові оновлення безпеки для усунення серйозної уразливості у своїй популярній платформі корпоративного зв'язку Unified Communications Manager. Ця помилка дозволяє зловмисникам без авторизації створювати та змінювати файли на сервері, що в результаті відкриває шлях до отримання повних прав суперкористувача (root) у системі.
Новий бекдор FlutterShell атакує користувачів операційної системи macOS
Спеціалісти з комп'ютерної безпеки зафіксували масштабну кампанію з поширення нового небезпечного програмного забезпечення, що отримало назву FlutterShell. Цей прихований бекдор націлений на користувачів операційної системи macOS. Зловмисники використовують механізми шкідливої реклами на популярних платформах, таких як Google та YouTube, щоб змусити жертв завантажити заражені файли.
Вразливість у Claude Code дозволяла захоплювати репозиторії на GitHub
Дослідник з інформаційної безпеки виявив серйозну архітектурну помилку в автоматизації Claude Code від компанії Anthropic. Проблема крилася у спеціальному робочому процесі для платформи GitHub. Вразливість дозволяла стороннім особам повністю захоплювати публічні репозиторії, які використовували цей інструмент, за допомогою лише одного створеного повідомлення про помилку (issue).
Хакери атакують популярний плагін Everest Forms Pro для платформи WordPress
Зловмисники почали активно експлуатувати критичну уразливість у плагіні Everest Forms Pro, призначеному для створення форм на сайтах під управлінням платформи WordPress. Цей інструмент встановлено на кількох тисячах вебресурсів, що робить його привабливою ціллю для кіберзлочинців. Успішна експлуатація цієї проблеми дозволяє віддалено виконувати довільний код на сервері та повністю перебирати контроль над вебсайтом.
Мобільні додатки Microsoft 365 дозволяли іншим програмам викрадати токени
У мобільних додатках пакету Microsoft 365 для Android виявили серйозну ваду безпеки. Через залишений розробниками прапорець відлагодження (debug flag) у релізних збірках програм, сторонні додатки на пристрої могли отримувати маркери автентифікації користувача. Це відкривало шлях до компрометації облікових записів без взаємодії з користувачем.
Рассылка Vapan
Новые статьи о кибербезопасности, разборы атак и практические советы для бизнеса. Раз в несколько недель, без спама.
Отписаться можно в любой момент.
