|
Опрос
|
реклама
Быстрый переход
Раскрыты подробности нечаянной атаки вышедших из-под контроля ИИ-агентов OpenAI на Hugging Face
24.07.2026 [12:58],
Павел Котов
На минувшей неделе платформа искусственного интеллекта Hugging Face пережила нестандартную кибератаку, которую произвела группа ИИ-агентов. Впоследствии выяснилось, что руководили ей не злоумышленники, а ИИ-модели OpenAI, которые проходили тест на кибербезопасность, но вышли из-под контроля, пишет The Wall Street Journal.
Источник изображения: Growtika / unsplash.com Инцидент послужил одним из первых примеров сценариев выхода ИИ из-под контроля, которых давно опасались исследователи в области кибербезопасности. Механизмы взлома были чрезвычайно нестандартными. «Это лишено смысла. Этот парень просто смотрит на наборы данных по кибербезопасности. Злоумышленнику-человеку это не нужно. Ему нужно что-то, что он мог бы продать», — восстановил ход своих мыслей соучредитель и главный научный сотрудник Hugging Face Томас Вольф (Thomas Wolf). Злоумышленниками оказались ИИ-модели OpenAI, которые прорвались из исследовательской сети разработчика и 11 июля взломали ресурсы Hugging Face; они оставались активными в интернете несколько дней, прежде чем их удалось остановить. И сделать это помогла открытая китайская ИИ-модель — закрытые американские отказались, сославшись на собственные ограничения. Многие вопросы пока остаются без ответов. Взламывали ли ИИ-модели другие сайты или ресурсы отдельных лиц? Как долго продолжалась атака? Обманывали ли они в других тестах на производительность? OpenAI пока не ответила ни на один из них. А участие китайской модели как средства защиты — это контраргумент для политиков, а также OpenAI и Anthropic, которые предлагают ограничить для них доступ. Началось всё с запуска испытания на кибербезопасность ExploitGym. Оно включает серию из 900 тестов, которым подвергается модель ИИ. Системе демонстрируется известная ошибка, показывается схема её активации, и ставится задача взломать систему. ИИ требуется преобразовать полученную информацию в эксплойт — код, реализующий эту атаку. Проникнув в систему, ИИ должен доказать это, захватив длинную строку случайно сгенерированных букв и цифр, которые хранятся в системе.
Источник изображения: Brecht Corbeel / unsplash.com Обычно OpenAI ограничивает возможности своих моделей, чтобы они не занимались взломом, которого требует ExploitGym, но в тот раз компания убрала средства защиты, чтобы посмотреть, на что способны модели в неконтролируемом режиме. Тестировалась передовая модель GPT-5.6 Sol и ещё одна, более совершенная, которая ещё не вышла. Две модели пришли к выводу, что вместо выполнения задания ExploitGym они взломают песочницу — собственную систему, где они находятся, выйдут в интернет и обманут систему во время теста. По причинам, установить которые не удалось, они решили, что ответы содержатся на платформе Hugging Face. Когда развернулась атака, компании Hugging Face поступили предупреждения от отслеживающих подобные инциденты ИИ-агентов: кто-то получил несанкционированный доступ к некоторым из её систем. Но это было не похоже ни на что, с чем Hugging Face сталкивалась раньше. Хакер действовал так, словно он из будущего. Воспользовавшись учётными данными неизвестного происхождения, ИИ-злоумышленник сформировал «рой» ИИ-агентов короткого действия, которые провели разведку сети компании, совершив 17 000 операций. Обнаружив вторжение, Hugging Face попыталась обратиться к передовым американским моделям Anthropic Fable 5 и предшествующей ей Opus для анализа журналов событий. Но поскольку в журналах содержались элементы самой кибератаки, обе модели отказались от их анализа, сославшись на свои ограничения. Поэтому Hugging Face обратилась к открытой китайской модели Z.AI GLM 5.2. Компания сумела отключить ИИ-хакеров, сбросить пароли и восстановить скомпрометированные фрагменты своей сети. Утечки данных клиентов не произошло. Нет ясности, были ли задачи ExploitGym, которые пытались решить модели OpenAI, сложнее, чем атака, которую они развернули, чтобы украсть ответы, и удалось ли их, собственно, найти. Ирония в том, что они успешно организовали беспрецедентную кибератаку, чтобы избежать проверки на навыки взлома. OpenAI признала «причастность» своих ИИ-моделей к взлому платформы Hugging Face
22.07.2026 [05:56],
Анжелла Марина
OpenAI подтвердила, что инцидент, затронувший крупнейшую открытую платформу Hugging Face, был вызван собственными предрелизными моделями компании во время внутреннего тестирования. Первоначально Hugging Face сообщала, что атаку совершил «внешний ИИ-агент», однако последующее расследование установило иную причину.
Источник изображения: Grok По сообщению TechCrunch, инцидент произошёл во время проверки модели GPT-5.6 Sol и других моделей, для которых в рамках оценки кибервозможностей были ослаблены ограничения. Целью эксперимента являлось прохождение публичного бенчмарка ExploitGym, предназначенного для измерения способности ИИ выполнять атаки с использованием уже известных уязвимостей. Несмотря на отсутствие предусмотренного доступа к интернету, модели обнаружили неизвестную ранее уязвимость в программе установки пакетов, позволившую выйти за пределы изолированной среды. Получив доступ к сети, модели сделали вывод, что Hugging Face может размещать модели, наборы данных и решения для ExploitGym. После этого они нашли способ получить доступ к секретной информации, содержащей ответы для прохождения теста. Как отметили в OpenAI, модели были сосредоточены исключительно на достижении поставленной цели, предпринимая для этого максимально возможные действия. Согласно первоначальному сообщению Hugging Face, атака состояла из тысяч отдельных операций, выполнявшихся через множество кратковременно существующих изолированных сред с использованием распределённой инфраструктуры управления. В итоге модели смогли получить тестовые результаты непосредственно из производственной базы данных Hugging Face, фактически обойдя механизм проверки. После расследования OpenAI сообщила, что уже выявила и раскрыла обнаруженные уязвимости, а также совместно с Hugging Face продолжает анализировать обстоятельства инцидента. Кроме того, компания намерена внедрить дополнительные механизмы контроля, затрагивающие как процесс тестирования моделей, так и связанную с ним инфраструктуру, чтобы предотвратить повторение подобных ситуаций в будущем. Китайцы научились следить за активностью пользователя в смартфоне без взлома — по электромагнитным утечкам
09.07.2026 [11:05],
Геннадий Детинич
Учёные из Народного университета общественной безопасности Китая (People’s Public Security University of China) обнаружили метод цифрового взлома, который позволяет по слабым электромагнитным утечкам смартфона определять, какие приложения и действия выполняются на устройстве. Это не требует доступа к операционной системе, памяти телефона или данным владельца, поэтому метод работает, даже когда аппарат заблокирован, отключён от сети или находится в режиме полёта.
Источник изображения: ИИ-генерация ChatGPT/3DNews Суть метода заключается в том, что разные приложения по-разному нагружают процессор, графический блок, GPS-приёмник, модуль Wi-Fi, контроллер памяти, радиотракт и другие узлы смартфона. Эти нагрузки меняют характер энергопотребления, а вместе с ним — и низкочастотное электромагнитное излучение устройства. В экспериментальной схеме такие сигналы снимались бесконтактно — с помощью внешней электромагнитной катушки в диапазоне 150–650 кГц, после чего их спектральные «отпечатки» анализировались алгоритмами ИИ. Систему проверили на трёх серийных смартфонах: iPhone 15 Pro, Xiaomi 15 Pro и Oppo Reno 13. Она с точностью до 99,07 % распознавала использование Douyin, видеозвонков WeChat, Baidu Maps, SMS, браузера, камеры и облачного хранилища. Отдельно исследователи показали, что по электромагнитному следу можно различать действия внутри видеоплатформ — например, обычное воспроизведение, паузу и ускоренное воспроизведение на YouTube, Tencent Video и Bilibili. Для таких сценариев точность составила 95,61 %. Несмотря на, казалось бы, невысокую практическую ценность информации, собираемой через подобные утечки, авторы видят смысл в «усилении доказательной базы» при цифровых расследованиях: метод без физического доступа к телефону может дать независимое подтверждение того, что пользователь запускал определённое приложение или выполнял типовое действие. В целом приватность пользователей остаётся в безопасности, однако сам подход открывает путь к построению поведенческого профиля владельца устройства. Все данные, полученные через электромагнитные утечки с протестированных смартфонов, были извлечены в лабораторных условиях с достаточно близкого расстояния. Учёные пока не берутся сказать, удастся ли считывать такие данные в местах массового скопления людей — со смартфонов в чехлах и в условиях сильных помех. Но если такая возможность существует, ею наверняка воспользуются при необходимости. Правительство США снова взломали: хакеры проникли в федеральную платформу для обмена разведданными
02.07.2026 [19:04],
Сергей Сурабекянц
Министерство внутренней безопасности США расследует взлом информационной сети внутренней безопасности (Homeland Security Information Network, HSIN) — платформы, которую федеральные и местные органы власти, а также правоохранители используют для обмена разведывательной информацией. По словам одного из высокопоставленных законодателей, утечка информации может поставить под угрозу национальную безопасность.
Источник изображения: unsplash.com HSIN создана, чтобы помочь правительственным учреждениям и местным чиновникам планировать, координировать и обмениваться информацией и разведывательными данными о крупных событиях и реагировать на чрезвычайные ситуации. По сообщениям новостного ресурса Nextgov, хакеры взломали серверы HSIN в конце мая и начале июня, потенциально получив доступ к конфиденциальной информации. Сайт Bleeping Computer процитировал представителя Министерства внутренней безопасности, который заявил, что ведомство «осведомлено о недавнем кибер-инциденте, связанном с конкретной, несекретной устаревшей средой обмена информацией». Он не предоставил конкретных данных о характере и объёме произошедшей утечки. Предыдущая кибератака на HSIN была зафиксирована в 2023 году — тогда преступники получили доступ к персональным данным, которыми обменивались правоохранительные органы в связи со слежкой за американцами. По мнению экспертов по кибербезопасности, инцидент с HSIN ставит под сомнение способность правительства защищать безопасность собственных систем после более чем года масштабных сокращений в федеральном правительстве, инициированных администрацией Дональда Трампа (Donald Trump). По словам члена Комитета Сената по разведке Марка Уорнера (Mark Warner), информация, передаваемая через HSIN, не засекречена, но «является крайне конфиденциальной, и её разглашение угрожает национальной безопасности». Он сообщил, что платформа HSIN поддерживает проходящие в настоящее время в США матчи ЧМ по футболу, а в прошлом году использовалась для координации действий после столкновения самолёта American Airlines и вертолёта Black Hawk армии США над Вашингтоном, в результате которого погибли 67 человек. Личность, принадлежность и мотивы хакеров, атаковавших HSIN, неизвестны, но это не первая атака за последний год. С января 2025 года отмечено несколько крупных нарушений кибербезопасности, включая передачу секретной информации через приложения, которые не были разрешены для использования правительством, взлом федеральных баз данных сотрудниками Департамента эффективности государственного управления (DOGE), а также разглашение множества паролей и учётных данных подрядчиком CISA, что привело к раскрытию доступа к государственным облачным системам. Кибератака на индийскую Tata Electronics вероятно привела к утечке секретов Apple и Tesla
23.06.2026 [18:55],
Сергей Сурабекянц
Вчера Tata Electronics публично признала «инцидент в сфере кибербезопасности» после того, как хакерская группа World Leaks опубликовала документы с предполагаемыми проектами компонентов и техническими характеристиками Apple и Tesla, которые являются клиентами индийской промышленно-финансовой группы. По словам исследователей безопасности, вымогатели разместила в даркнете не менее 200 000 файлов объёмом более 630 Гбайт.
Источник изображения: unsplash.com «Несколько недель назад Tata Electronics выявила инцидент в сфере кибербезопасности в некоторых наших системах. Наши протоколы реагирования были немедленно развёрнуты, и инцидент не оказал никакого влияния на нашу деятельность во всех подразделениях, которые остаются незатронутыми», — говорится в заявлении Tata Electronics. В то же время осведомлённый источник сообщил, что Tata получила от преступников требование о выкупе. Сама Tata Electronics отказалась комментировать это утверждение. Tata — один из важнейших партнёров Apple за пределами Китая, а расширение этого партнёрства является краеугольным камнем стремления премьер-министра Нарендры Моди (Narendra Modi) превратить Индию в гиганта электронной промышленности. Утечка данных стала очередным ударом по цепочке поставок Apple в Индии, где Tata находится под пристальным вниманием из-за предполагаемого загрязнения сельскохозяйственных угодий рядом с одним из заводов по производству комплектующих для iPhone. World Leaks, ранее взявшая на себя ответственность за взлом Nike, заявила на своём сайте в даркнете, что публикует украденные данные Tata Electronics. World Leaks утверждает, что эти данные содержат более 200 000 файлов общим объёмом более 630 Гбайт. База данных на их сайте показывает несколько предполагаемых файлов и папок Apple, некоторые из которых озаглавлены «com.apple.factorydata», а также документы, содержащие ссылки на «технические характеристики материалов».
Источник изображений: Tata Group По словам осведомлённых источников, Tata также производит компоненты для Tesla. Одна из папок в базе данных World Leaks была помечена как «NV36 Chargeport Controller - North America», что, предположительно, является отсылкой к деталям, используемым в модернизированной версии внедорожника Tesla Model Y. Другой документ, предположительно относящийся к Tesla 2023 и описанный как «коммерческая тайна», содержал чертежи проекта Highland — внутреннего кодового названия обновлённого седана Model 3. Поиск по запросу «Apple» выдал 181 файл и папку, а поиск по запросу «Tesla» — файлы, содержащие, по всей видимости, производственные спецификации и документ о сборке, датированный маем 2025 года. Среди файлов был 52-страничный документ с фирменными знаками Apple, предположительно описывающий стандарты контроля качества компонентов печатных плат iPhone. Также было обнаружено 33 файла и папки по поисковому запросу «Хосур» — местоположение главного завода по сборке iPhone компании Tata в штате Тамилнад. Исследователи в области кибербезопасности утверждают, что опубликованные данные также содержат электронные письма, журналы событий за несколько лет и копии паспортов сотрудников, включая иностранных граждан. Некоторые файлы, опубликованные World Leaks, содержали в нижнем колонтитуле надписи: «Этот документ содержит конфиденциальную информацию Apple Inc.» и «Информация, содержащаяся в данном документе, считается конфиденциальной, коммерческой тайной Tesla Inc.». Сообщается, что эта информация была доступна в даркнете как минимум с 10 июня. В настоящее время Tata производит примерно треть всех iPhone для Apple в Индии, а остальная часть приходится на Foxconn. Утечка данных подчёркивает уязвимость глобальных компаний перед все более изощрёнными кибератаками и атаками с целью вымогательства. ![]() В прошлом году Tata подверглась кибератаке на свою британскую группу Jaguar Land Rover, что привело к шестинедельной остановке производства. Хакеры ShinyHunters взломали больше сотни организаций из-за уязвимости нулевого дня в ПО Oracle PeopleSoft
12.06.2026 [14:00],
Павел Котов
Специализирующаяся на краже данных и вымогательстве киберпреступная группировка ShinyHunters, эксплуатируя уязвимость нулевого дня в программе Oracle PeopleSoft, взломала ресурсы более сотни организаций на 300 серверах.
Источник изображения: Towfiqu / unsplash.com Речь идёт об уязвимости за номером CVE-2026-35273. Из-за неё хакеры, в частности, взломали систему Oracle PeopleSoft Ноттингемского университета (Великобритания) и похитили 40 Гбайт данных, в том числе персональную информацию и платёжные записи сотен тысяч бывших и нынешних студентов. «Ноттингемский университет, информация о котором появилась на нашем сайте, — один из первых публично подтверждённых инцидентов. Мы только начали устанавливать контакты с пострадавшими организациями и активно стремимся договориться с ними», — цитирует The Register заявление представителя ShinyHunters. Факт взлома сотни организаций группировкой ShinyHunters подтвердили в Google. Это эксперты поискового гиганта обнаружили подозрительную активность, связанную с возможной эксплуатацией уязвимости CVE-2026-35273, в период с 27 мая по 9 июня, и уведомили всех вероятных жертв. Большинство из них находятся в США, и 68 % относятся к сектору высшего образования. Программный пакет PeopleSoft используется крупными организациями для управления персоналом, расчёта заработной платы, выставления счетов, взаимодействия с цепочками поставок и студенческими записями. Oracle выпустила предупреждение о безопасности, но уточнить, подготовила ли она закрывающий уязвимость с рейтингом 9,8 из 10 патч, так и не удалось — по некоторым сведениям, компания приняла некоторые меры, но обновление ПО ещё не вышло. Колонку Creative превратили в инструмент для взлома ПК — компания уязвимость отрицает и исправлять не будет
03.06.2026 [18:51],
Сергей Сурабекянц
Исследователь безопасности Расмус Мурац (Rasmus Moorats) обнаружил две опасные уязвимости в компьютерной колонке Creative Sound Blaster Katana V2X, позволяющие удалённо загружать пользовательскую прошивку через Bluetooth, а затем использовать её в качестве клавиатуры для ввода любых команд в ПК. Компания Creative отказалась признать эту проблему и выпускать исправление не планирует.
Источник изображений: Rasmus Moorats Исследование описывает две критические уязвимости. Во-первых, интерфейс Bluetooth Low Energy колонки раскрывает весь протокол команд любому ближайшему устройству без аутентификации — команды, требующие подтверждения по USB, проходят совершенно беспрепятственно и без проверки по BLE. Во-вторых, колонка принимает обновления прошивки без криптографической подписи. Защита осуществляется только с помощью контрольной суммы SHA-256, которую легко модифицировать. В совокупности перечисленные уязвимости позволяют злоумышленнику незаметно загрузить в устройство собственную прошивку по беспроводной сети, без сопряжения или какого-либо вмешательства в устройство. Затем эта прошивка использует тот факт, что Katana V2X является доверенным USB-периферийным устройством на хост-компьютере. Она добавляет признак клавиатуры к существующему дескриптору HID и внедряет произвольные нажатия клавиш после перезагрузки. В демонстрационном примере взломанная версия отображается в терминале. Bluetooth-модуль динамика не имеет выключателя и остаётся активным даже в спящем режиме, что постоянно оставляет устройство доступным для атаки. Компания Creative была уведомлена об этой уязвимости, но признавать и исправлять проблему отказалась. По словам Мураца, последняя официальная прошивка по-прежнему уязвима. Исследователь опубликовал эксплойт для Creative Sound Blaster Katana V2X, который не требует физического доступа или сопряжения. Он превращает компьютерную звуковую панель в скрытый инжектор нажатий клавиш, и все это на расстоянии до 15 метров. На странице исследователя доступен сторонний инструмент защиты, v2x-patcher, который блокирует CTP-over-Bluetooth на уровне прошивки. Такой способ исправления уязвимости, вероятно, приведёт к отказу мобильного приложения Creative. GitHub признала взлом 3800 репозиториев по вине своего сотрудника — он установил вредоносное расширение VS Code
20.05.2026 [15:53],
Павел Котов
Администрация GitHub подтвердила, что около 3800 репозиториев подверглись взлому после того, как один из её сотрудников установил вредоносное расширение для VS Code. Компания удалила это расширение из магазина и обеспечила безопасность скомпрометированного устройства.
Источник изображения: Rubaitul Azad / unsplash.com «Накануне мы обнаружили и локализовали взлом устройства сотрудника, связанный с заражённым расширением VS Code. Мы удалили вредоносную версию расширения, изолировали рабочее место и немедленно начали реагирование на инцидент. Согласно нашей текущей оценке, в ходе атаки произошла только утечка данных из внутренних репозиториев GitHub. Текущие заявления злоумышленника о взломе примерно 3800 репозиториев в целом соответствуют результатам нашего расследования», — гласит заявление администрации платформы. Источник утечки в GitHub пока не назвали, но хакерская группировка TeamPCP накануне заявила на профильном форуме о доступе к исходному коду GitHub и «примерно 4000 репозиториям с закрытым кодом», потребовав за украденные данные не менее $50 000 и пригрозив в противном случае опубликовать данные бесплатно. Ранее TeamPCP связывали с масштабными атаками на цепочки поставок, в результате которых взламывались платформы для разработки кода, в том числе GitHub, PyPI, NPM и Docker, а также с кампанией Mini Shai-Hulud, которая затронула двух сотрудников OpenAI. Плагины VS Code устанавливаются из официального магазина, и это уже не первый случай, когда расширение содержит троян — иногда вредоносные плагины набирают несколько миллионов скачиваний. Платформу GitHub сегодня используют более 4 млн организаций, в том числе 90 % компаний из списка Fortune 100, и более 180 млн разработчиков, которые вносят вклад в более чем 420 млн репозиториев кода. Хакеры атаковали интернет-магазин Škoda — данные клиентов могли утечь
13.05.2026 [16:59],
Павел Котов
Автопроизводитель Škoda сообщил о кибератаке на его интернет-магазин и признал, что злоумышленники могли получить доступ к персональным данным клиентов. Когда именно произошла атака, в компании не уточнили, но сообщили, что обнаружили инцидент в ходе мониторинга безопасности.
Источник изображений: skoda-auto.com Компания была вынуждена отключить магазин; злоумышленников из системы удалили. Работу с инцидентом делегировали специализированной группе экспертов по IT-криминалистке; о происшествии уведомили правоохранительные органы. Характер инцидента в Škoda также не раскрыли, поэтому трудно сказать, была ли атака связана с использованием вирусов-вымогателей, и сколько клиентов пострадали. Киберпреступники получили доступ к именам клиентов, адресам их электронной почты, а также, в некоторых случаях, к номерам их телефонов. Была скомпрометирована информация о заказах, а также имена пользователей и пароли в системе — правда, они были захешированы. Данные банковских карт и прочая финансовая информация украдены не были, заверили в Škoda. «Технический анализ показал, что доступ к хранящимся в магазине данным был в принципе возможен. Однако из-за особенностей доступных протоколов невозможно отследить во всех подробностях, были ли данные фактически скопированы или извлечены, и в какой степени», — добавил автопроизводитель. В компании подчеркнули, что не удалось получить доказательств, что эти данные использовались в реальных условиях. Но клиентов предупредили, что в их адрес могут осуществляться фишинговые атаки. ФБР удалённо сбросило настройки на домашних роутерах в США, чтобы доказать их взлом
13.05.2026 [13:27],
Павел Котов
ФБР и АНБ заявили, что хакерская группировка APT28, известная также как Fancy Bear, минимум с 2024 года систематически осуществляет массовый взлом домашних и офисных маршрутизаторов в США. ![]() Оба ведомства получили разрешение суда на удалённый сброс настроек у нескольких тысяч взломанных устройств в США — владельцам оборудования, которое подверглось этому воздействию, рекомендуется оперативно его заменить. Представители ФБР и АНБ 7 апреля заявили, что группировка APT28 как минимум с 2024 года систематически осуществляет взлом домашних и офисных роутеров. Доступ к ним используется для перехвата учётных данных, токенов аутентификации и конфиденциальной связи. Чтобы подтвердить факт наличия проблемы, правоохранительные органы предприняли необычный шаг и удалённо сбросили настройки нескольких тысяч устройств в США. Они также предупредили, что без действий со стороны владельцев этого оборудования решить проблему не получится: все модели маршрутизаторов перестали получать обновления безопасности, и их следует заменить. Ведомства привели список этих устройств — все они носят марку TP-Link. Владельцам роутеров рекомендовали выбрать в настройках автоматическое получение обновлений и изменить установленные по умолчанию имя пользователя и пароль для входа в систему. Если удалённый доступ к маршрутизатору не требуется, рекомендуется его отключить. Наконец, тем, кто работает по удалёнке, в ФБР посоветовали пользоваться VPN при пересылке конфиденциальных данных. Найден новый способ обхода шифрования Google Chrome для кражи паролей
07.05.2026 [11:07],
Павел Котов
Создатели трояна VoidStealer обнаружили способ обходить шифрование Google App-Bound Encryption (ABE) для кражи учётных данных из браузера Chrome и его производных под Windows, обратили внимание эксперты «Лаборатории Касперского».
Источник изображения: kaspersky.ru В июле 2024 года Google представила технологию ABE для защиты данных в Chrome и других браузерах на той же платформе, в том числе Microsoft Edge, Opera, Vivaldi и Brave. При работе Chrome в Apple macOS за защиту данных отвечает системная служба Keychain, в Linux также есть аналогичные средства, а вот в Windows инструменты Data Protection API (DPAPI) не обеспечивают достаточной защиты файлов cookie и паролей от доступа вредоносных приложений, маскирующихся под запросы легитимных пользователей. Технология ABE была призвана решить эту проблему — она позволяет производить расшифровку только самому приложению Chrome, а не любому другому процессу, даже если он запущен от имени пользователя. В действительности эту защиту взломали довольно быстро — так появились трояны Meduza Stealer, Whitesnake, Lumma Stealer и Lumar, которые успешно собирали файлы cookie и другие данные из Chrome. Собственные способы делать это выработали и исследователи в области кибербезопасности. Алекс Хагена (Alex Hagenah), например, предложил схему, в которой сочетаются бесфайловое выполнение кода напрямую в памяти, внедрение процессов, прямые системные вызовы и другие скрытые способы; в минувшем году была разработана техника атаки C4, позволяющая добиться того же результата даже пользователю с низкими привилегиями. Разработчики трояна VoidStealer предложили новую схему. Ключевым этапом является момент, в который Chrome для расшифровки данных извлекает ключ шифрования в открытом виде в памяти браузера. Вредоносная программа подключается к нему под видом отладчика — легитимного механизма для устранения неполадок — определяет момент, когда начинает производиться расшифровка, и приостанавливает процесс. В результате злоумышленник извлекает ключ шифрования непосредственно из памяти, обходя тем самым средства защиты. Возникновение этой схемы подтверждает, что браузеры становятся популярной целью атак у киберпреступников. Предприятия всё чаще переносят свои рабочие процессы в веб-приложения, и взлом браузеров открывает доступ к токенам аутентификации, учётным данным, финансовой информации и другим сведениям конфиденциального характера. Инструмент анализа данных на Python на полдня стал вредоносным — он крал ключи и токены
01.05.2026 [15:12],
Павел Котов
Неизвестный киберпреступник загрузил на платформу PyPI модифицированную версию 0.23.3 утилиты elementary-data, предназначенной для мониторинга информации. Вредоносный вариант приложения производит кражу учётных данных: ключей SSH, данных доступа к ресурсам AWS, токенов API и криптовалютных кошельков. Легитимный разработчик удалил скомпрометированный пакет, но тот оставался доступным для широкой аудитории в течение половины дня и, вероятно, успел нанести ущерб.
Источник изображения: Towfiqu barbhuiya / unsplash.com Злоумышленник воспользовался уязвимостью в одном из рабочих процессов GitHub Actions проекта разработки elementary-data. Используя автоматически предоставленный ему GITHUB_TOKEN, он создал запрос на слияние (pull request) легитимного пакета с вредоносным кодом и сумел добиться автоматического выпуска заражённой новой версии пакета. Этот пакет предназначался для сбора широкого спектра конфиденциальных данных: ключей SSH, учётных данных облачных ресурсов Amazon Web Services (AWS), контейнеров Docker и Kubernetes, а также файлов криптовалютных кошельков, в том числе Bitcoin, Litecoin, Dogecoin и Ethereum. Украденные данные компилировались в файл trin.tar.gz и отправлялись на подконтрольный злоумышленнику сервер. Киберпреступник воспользовался свежезарегистрированной учётной записью GitHub, 25 апреля в 2:20 мск загрузил в проект вредоносную версию elementary-data на PyPI, а в 2:24 загрузил в GitHub Container Registry заражённый образ Docker с этим пакетом, расширив тем самым вектор вредоносной кампании. Администраторы проекта Elementary удалили вредоносные файлы только в 13:45 того же дня, то есть более чем через 11 часов, и заменили пакет очищенной версией elementary-data 0.23.4. Связанные с ним пакет Elementary dbt, ресурсы Elementary Cloud и другие версии самого проекта в ходе инцидента не пострадали, сообщили разработчики. Пользователям, установившим заражённую версию elementary-data 0.23.3, настоятельно рекомендуется удалить её и заменить безопасным вариантом 0.23.4. Необходимо также удалить файлы кеша и файл-маркер «.trinny-security-update» вредоносного пакета — если этот файл присутствует в системе, значит, вредонос в ней запускался. Разработчики Elementary обновили токен публикации PyPI, токен GitHub, учётные данные GitHub Container Registry, удалили уязвимый рабочий процесс GitHub Actions и проверили все остальные. Vimeo признала, что допустила утечку «некоторых данных пользователей»
29.04.2026 [16:52],
Павел Котов
Администрация видеоплатформы Vimeo сообщила, что в результате взлома облачной аналитической службы Anodot доступ к некоторым данным её пользователей получили киберпреступники.
Источник изображения: Kevin Horvat / unsplash.com Основанный на искусственном интеллекте сервис Anodot помогает отслеживать инциденты и аномалии в бизнесе, упрощая компаниям выявление внезапных падений продаж, всплесков затрат или технических сбоев ещё до того, как они окажут существенное влияние на организацию и её клиентов. В начале апреля систему взломали хакеры группировки ShinyHunters, которые, используя функции интеграции со сторонними сервисами, получили доступ к учётным записям клиентов Anodot в облачном хранилище Snowflake. Помимо Vimeo, жертвой инцидента стала Rockstar Games, ответственная за знаменитые игры Grand Theft Auto и Red Dead Redemption. «Мы установили, что в результате взлома Anodot доступ к некоторым данным пользователей и клиентов Vimeo получил злоумышленник. Предварительные данные указывают, что базы данных, к которым был получен доступ, в основном содержат техническую информацию, названия видео и метаданные, а в некоторых случаях — адреса электронной почты клиентов», — сообщила администрация платформы. Число пострадавших от атаки не сообщили, но подчеркнули, что доступ к видеоконтенту, действительным учётным данным пользователей, а также к информации о платёжных картах киберпреступникам получить не удалось. «Учётные данные пользователей и клиентов Vimeo защищены. Этот инцидент не вызвал никаких сбоев в работе наших систем или сервиса», — заключили там. Vimeo заблокировала все учётные данные Anodot, удалила механизмы интеграции и привлекла сторонних экспертов в области кибербезопасности, чтобы провести анализ причин произошедшего. Компания также уведомила правоохранительные органы. Ответственность за кибератаку взяли на себя хакеры из группировки ShinyHunters, занимающейся распространением вирусов-вымогателей. Они пригрозили, что опубликуют украденные файлы, если компания не заплатит выкуп до 30 апреля 2026 года. Китаец разработал универсальный ключ для взлома электромобильных зарядок и не только
24.04.2026 [13:50],
Павел Котов
Операторы служб аренды, например, электровелисипедов или зарядных устройств для электромобилей пренебрегают безопасностью, используя архитектуру интернета вещей. Это делается в угоду удобству пользователей, но инфраструктура оказывается уязвимой перед кибератаками.
Источник изображения: JUICE / unsplash.com Уязвимость подобных сервисов перед типовыми кибератаками продемонстрировал на профильной конференции китайский эксперт Хэтянь Ши (Hetian Shi). Сервисы аренды, использующие технологии интернета вещей, уязвимы на уровне архитектуры, установил он: арендное оборудование комплектуется портами, подключившись к которым обладающий соответствующими навыками злоумышленник может находить уязвимости. В прошивках устройств и в серверных службах могут использоваться общие ключи аутентификации; слабой защитой отличаются и клиентские приложения арендных сервисов. Обойдя защиту приложения, хакер может, например, создавать фантомных клиентов, которых поставщики услуг не смогут отличить от действительных — фантомные клиенты позволяют пользоваться арендной техникой бесплатно. Под угрозой оказывается и личная информация клиентов этих служб, потому что доступ к серверной части оказывается относительно несложной задачей. Свои слова Хэтянь Ши подкрепил эффектной демонстрацией. Он создал универсальное средство взлома арендных сервисов IDScope и показал как оно работает с iOS-приложением одной из популярных в Китае сетей зарядных станций для электромобилей. Он попросил аудиторию выбрать город — выбор пал на Шанхай, — после чего указал на одну из станций в центре города, установил в приложении её идентификатор и ввёл его в свой скрипт. Через секунду или две соответствующий зарядному устройству зелёный значок («Свободно») сменился на серый («Отключено»). Слабая защита в реализации сервисов на архитектуре интернета вещей позволяет не только взламывать оборудование, но и производить на такие сервисы DDoS-атаки, выводя тем самым из строя целые городские сети зарядных устройств для электромобилей. Исследователь также протестировал 11 приложений европейских поставщиков услуг и обнаружил в них аналогичные проблемы, сделав вывод, что подобные уязвимости характерны для этих сервисов по всему миру. Российскую криптобиржу Grinex взломали и украли активы на 1 млрд рублей
17.04.2026 [09:57],
Павел Котов
Неизвестные взломали ресурсы российской криптовалютной биржи Grinex и похитили цифровые активы на сумму более 1 млрд руб. Платформа приостановила работу и подала заявление в правоохранительные органы.
Источник изображения: Traxer / unsplash.com В результате кибератаки с криптовалютных кошельков биржи Grinex похищены средства российских клиентов на сумму более 1 млрд руб., сообщает РБК со ссылкой на пресс-службу сервиса. Средства удалось отследить: через обменные сервисы злоумышленники конвертировали украденное в криптовалюту Tron (TRX) и собрали их в одном кошельке, адрес которого известен — его баланс на момент сообщения составлял около $15 млн в эквиваленте. «Цифровые следы и характер атаки свидетельствуют о беспрецедентном уровне ресурсов и технологий, доступных исключительно структурам недружественных государств», — заявили в Grinex. Криптовалютная биржа является крупным российским игроком, производящим обмен рублей на цифровые деньги. Она выступает фактической преемницей закрывшейся ранее Garantex. В марте прошлого года Garantex сообщила, что выступающая эмитентом стейблкоина USDT компания Tether заблокировала её средства на сумму 2,5 млрд руб. На следующий день американские власти обвинили платформу в нарушении санкций и отмывании денег; были заблокированы её сайты и криптовалютные активы на сумму $26 млн. В августе США ввели санкции и против Grinex, обвинив её в связи с Garantex и проведении криптовалютных операций, направленных на обход санкций. |