Сегодня 03 октября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Теги → уязвимость
Быстрый переход

Уязвимость в приложении ChatGPT для macOS позволяла хакерам получить доступ к конфиденциальным данным

Недавно устранённая уязвимость в версии ChatGPT для macOS компании OpenAI наглядно демонстрирует, насколько ценным для злоумышленников может быть взлом самого программного обеспечения на базе ИИ. Особенно, когда такие приложения получают всё более широкое распространение.

 Источник изображения: Mariia Shalabaieva / unsplash.com

Источник изображения: Unsplash, Mariia Shalabaieva

Эту уязвимость можно было использовать для фактического захвата контроля над ChatGPT на компьютере жертвы. В этом случае злоумышленник мог получить доступ ко всей истории переписки и другим данным, хранящимся в приложении, а также к связанным ресурсам, таким как сеансы работы в браузере. Уязвимость, обнаруженная исследователями из фонда Objective-See Foundation, иллюстрирует глубокий уровень доступа к системе и высокий уровень доверия, которыми наделяются ИИ-платформы для выполнения своих функций. Этот случай одновременно показывает, какой привлекательной мишенью подобные платформы становятся из-за этого.

«Для выполнения своих задач таким агентам требуется обширный доступ. Они подобны управляющему зданием, у которого есть ключи от всех помещений. Поэтому, если их работу удаётся скомпрометировать или перехватить контроль над ними, это создаёт серьёзнейшие проблемы. Это может означать, что код с низкими привилегиями потенциально получит доступ ко всем защищённым ресурсам», — рассказал в разговоре с Wired Патрик Уордл (Patrick Wardle), аналитик программного обеспечения фонда Objective-See Foundation и эксперт, давно занимающийся исследованиями безопасности macOS.

Компания OpenAI публично признала наличие уязвимости и факт её устранения в журнале изменений системы 25 сентября. «Мы продолжаем совершенствовать наши методы обеспечения безопасности, но осознаем необходимость действовать быстрее», — заявил изданию Wired представитель OpenAI Шейн Бауэр (Shane Bauer).

Приложение ChatGPT для macOS состоит из множества компонентов, которые взаимодействуют друг с другом по защищённым каналам, проверяя цифровые подписи. Цель таких проверок — подтвердить, что оба взаимодействующих процесса являются компонентами OpenAI, а не сторонним и, возможно, вредоносным программным обеспечением, отправляющим запрос. Архитектура системы предусматривает проверку подписей на трёх уровнях вложенности относительно самого запроса. Это гарантирует, что вредоносная программа не сможет каким-либо образом заставить компонент OpenAI выступить в роли посредника и выполнить запрос, который будет выглядеть как доверенный.

Исследователи из Objective-See Foundation обнаружили наличие доверенного компонента — интерпретатора скриптов, — который принимал недоверенный скрипт (список команд для выполнения). Этим компонентом можно было манипулировать, чтобы внедрить такой скрипт в основной процесс ChatGPT. «Система также проверяет родительский и "прародительский" процессы, но вредоносный скрипт просто запускает интерпретатор трижды, а затем отправляет запрос, тем самым удовлетворяя всем требованиям проверки», — поясняет Уордл.

 Источник изображения: Unsplash, Flipsnack

Источник изображения: Unsplash, Flipsnack

По его словам, эксплуатация этой уязвимости была «до смешного простой», а для создания прототипа, демонстрирующего проблему, потребовалось всего около дюжины строк кода. Помимо доступа к истории переписки в ChatGPT, уязвимость позволяла заставить чат-бот выполнять команды злоумышленника, например, запускать браузер или обращаться к другим критически важным приложениям. При этом запросы выглядели как легитимные инструкции, исходящие от самого программного обеспечения OpenAI.

В ноябре на конференции Objective by the Sea, посвящённой вопросам безопасности экосистемы Apple, Уордл представит результаты анализа ряда уязвимостей в приложениях для macOS, использующих технологии искусственного интеллекта. Недавно он обнаружил и сообщил об исправлении уязвимости в функции диктовки нового ИИ-помощника Muse от компании Meta✴✴. Ею мог воспользоваться локальный злоумышленник (имеющий прямой доступ к оборудованию жертвы), чтобы перехватить некорректно обрабатываемый токен аутентификации и получить доступ к данным пользователя. Также Уордл сообщил, что уже передал в OpenAI информацию о новой уязвимости, связанной с интеграцией ChatGPT и нового ИИ-помощника Dots, который работает в фоновом режиме постоянно. В настоящее время OpenAI изучает его отчёт.

«Сейчас компании, занимающиеся искусственным интеллектом, одержимы внедрением новых функций. Но, как это всегда бывает, чем больше функций, тем шире поверхность атаки. Поэтому всем этим компаниям необходимо уделять первостепенное внимание безопасности, однако, судя по всему, этот аспект зачастую отходит на второй план», — отметил Уордл.

С появлением Anthropic Mythos японские банки стали выявлять вдвое больше уязвимостей

В крупных японских банках резко возросло число обнаруженных системных уязвимостей — по состоянию на август этот показатель удвоился год к году, и он продолжает расти. Искусственный интеллект как создаёт угрозы, так и даёт преимущества в области кибербезопасности.

 Источник изображения: Roméo A. / unsplash.com

Источник изображения: Roméo A. / unsplash.com

Представленные изданием Nikkei Asian Review данные помогают оценить, как японские банки отреагировали на изменения в области кибербезопасности с апреля, когда Anthropic выпустила свою передовую ИИ-модель Claude Mythos. Современные системы ИИ помогают значительно быстрее людей находить большее число уязвимостей, вынуждая организации вступать в «гонку со временем», чтобы не дать хакерам возможности воспользоваться этими слабыми местами.

«Злоумышленникам достаточно воспользоваться лишь одной ключевой уязвимостью, тогда как операторам платёжных систем и поставщикам услуг приходится защищать обширную поверхность атаки. Из-за этой асимметрии отрасль должна целенаправленно использовать ИИ для повышения безопасности наших доверенных платёжных систем», — заявил член Совета управляющих ФРС США Кристофер Уоллер (Christopher Waller).

Anthropic открыла крупным японским банкам доступ к Mythos этим летом — ситуацию осложнило требование американских властей приостановить иностранным пользователям доступ к модели. Банки намерены изучить возможности применения этого инструмента для выявления уязвимостей и устранения слабых мест. В мае Агентство финансовых услуг (FSA) Японии призвало финансовые группы усилить меры защиты. Регулятор рекомендовал участникам рынка рассмотреть возможность добровольно приостановить оказание критически важных услуг, чтобы предотвратить распространение ущерба от кибератак.

Специализирующаяся на вопросах противодействия кибератакам на финансовые учреждения организация Financials ISAC Japan по запросу FSA и японского Центробанка разрабатывает инструкции по защите от взломов — для банков они послужат руководством к действию.

Google бьёт тревогу: ИИ научил хакеров быстрее превращать известные уязвимости в оружие

Искусственный интеллект помогает киберпреступникам быстрее и с меньшими усилиями находить и эксплуатировать уязвимости в программных продуктах, последствия таких атак становятся всё более серьёзными, и основное внимание уделяется отнюдь не уязвимостям нулевого дня, предупредили эксперты отдела Google Threat Intelligence Group (GTIG).

 Источник изображения: Joshua Reddekopp / unsplash.com

Источник изображения: Joshua Reddekopp / unsplash.com

ИИ уже оказывает «заметное влияние» на ландшафт уязвимостей, причём не только на скорость обнаружения новых ошибок, но и на саму их природу. В 2026 году число обнаруженных уязвимостей удвоилось, выросло и число случаев их эксплуатации на практике. В январе 2026 года были выявлены 5045 ошибок, а в августе — уже 10 740; число эксплуатируемых в реальных атаках уязвимостей выросло с 10,5 в месяц в 2025 году до 18 в месяц в этом. Вопреки расхожим мифам, главный козырь ИИ — не уязвимости нулевого дня: если в 2025 году их обнаруживалось 8 в месяц, то в 2026 году их стало 11. Гораздо большую угрозу представляет быстрое превращение известных ошибок в инструменты для атак: зафиксированный в этом году рост числа эксплойтов касался преимущественно уже известных проблем, а не уязвимостей нулевого дня, указывают эксперты.

В то же время ИИ помогает и специалистам по киберзащите, в частности помогая отсеивать менее значимые уязвимости и сосредоточиться на наиболее опасных. Если рассматривать только выявленные с помощью ИИ ошибки, то, по данным Google, среди них пропорционально меньше уязвимостей низкого риска и значительно больше — среднего и высокого. Так, 50 % выявленных ИИ проблем допускали удалённое выполнение кода, хотя в общем массиве уязвимостей доля таких ошибок составляет 26 %. Специалисты по кибербезопасности обращаются к ИИ прежде всего для поиска серьёзных уязвимостей в критически важной инфраструктуре, в механизмах разграничения прав доступа, в базовых библиотеках и средах выполнения — там, где вероятность их обнаружить выше.

Эксперты Google привели пример, когда злоумышленники начали эксплуатировать официально раскрытую уязвимость уже через несколько дней после публикации сведений о ней — атаки включали повышение привилегий, кражу данных и развёртывание вредоносного ПО. В ближайшем будущем ожидается рост как темпов обнаружения ошибок, так и частоты их эксплуатации — злоумышленники экспериментируют с ИИ, используя его в обеих целях. А специалистам по киберзащите следует уделять больше внимания известным проблемам и учитывать, что теперь хакеры могут превращать их в оружие с небывалой скоростью. Организациям придётся отказаться от практики массовой установки исправлений без предварительной приоритизации и перейти к управлению уязвимостями на основе данных разведки угроз — это поможет двигаться с одной скоростью с противником.

В процессорах Intel, AMD и Arm нашли новую версию уязвимости Spectre v2 — она угрожает утечкой паролей и других данных

Исследователи из Нидерландов и Италии обнаружили в современных процессорах новую разновидность уязвимости класса Spectre v2 — она затрагивает системы с чипами Intel, AMD и Arm. Атака Branch Target Reuse (BTR) нацелена на работающие на лету JIT-компиляторы, которые используются ядрами ОС, браузерами и средами исполнения.

 Источник изображения: Boitumelo / unsplash.com

Источник изображения: Boitumelo / unsplash.com

Злоумышленник, способный выполнять код на целевой машине, может использовать BTR, чтобы украсть из памяти конфиденциальные данные, например, хеши паролей. Теоретически возможны атаки с вредоносных веб-страниц, хотя исследователи пока не создали полноценного эксплойта для браузеров. Атака BTR оказалась возможной из-за особенностей обработки процессорами кода, который меняется во время выполнения: восстанавливая архитектурную согласованность кода после его самомодификации, они могут сохранять устаревшие записи предсказания косвенных переходов. В JIT-движках такие устаревшие предсказания могут сохраняться дольше, чем код, для которого они были созданы, — и их можно использовать повторно, когда по тем же адресам записан новый код. Возникает эффект «спекулятивного выполнения после освобождения памяти»: спекулятивное выполнение направляется на новый код с использованием устаревших смещений.

Исследователи проанализировали подсистему cBPF в Linux, среду выполнения Oracle GraalVM и движок SpiderMonkey, который используется Firefox для JavaScript и WebAssembly; были разработаны два полноценных эксплойта для ядра Linux. В них используется механизм классического BPF — cBPF. Доступ к современному JIT-компилятору eBPF есть только у привилегированных пользователей, а у предшествующего cBPF возможности более ограничены, но и доступ есть у непривилегированных программ. На этом компиляторе выполняется механизм Seccomp, происходит фильтрация сокетов и пакетов Docker и Chrome. В случае современных процессоров Intel этот эксплойт позволяет считывать из памяти произвольные данные, обходя все активные механизмы защиты. Даже при скорости считывания 8 байт/с при грамотном отслеживании цепочек указателей можно добраться до закрытой информации — исследователи сумели считать хеш пароля суперпользователя (root) после его загрузки в память.

 Источник изображения:  Kevin Horvat / unsplash.com

Источник изображения: Kevin Horvat / unsplash.com

В случае с Firefox атака инициируется через вредоносный сайт, который запускает в браузере пользователя код JavaScript. Разработчики Mozilla пока не завершили развёртывание механизма изоляции сайтов, так что содержимое всех вкладок может оказаться в одном адресном пространстве с кодом злоумышленника, и уязвимыми оказываются все данные. При экспериментальной реализации атаки выяснилось, что в движке SpiderMonkey на процессорах Intel устаревшие записи о ветвлении сохраняются достаточно долго, и их можно использовать повторно — скорость утечки данных может достигать нескольких десятков байтов в секунду, но полноценный эксплойт для браузера ещё не разработан.

В GraalVM атака BTR даёт злоумышленнику возможность спекулятивно обойти механизм маскировки памяти, предназначенный для защиты среды выполнения от уязвимостей класса Spectre. Исследователи смогли добиться повторного использования адресов памяти, хотя собственные процессы компиляции кода и сборки мусора в GraalVM стирали записи о ветвлении ещё до того, как появлялась возможность их использовать — но это ограничение «не является фундаментальным», считают исследователи.

Разработчики ПО признали результаты исследования. Нейтрализовать угрозу можно программно, например, при помощи барьера предсказания косвенных переходов (IBPB). В ядре Linux внедрили механизм защиты для архитектуры x86 — он запускает IBPB всякий раз, когда cBPF размещается в области памяти, ранее использовавшейся для выполнения кода BPF. Защитные меры развернули в Oracle, а в Mozilla решили уделить больше времени реализации изоляции сайтов.

Эксплуатацию уязвимости усложняют аппаратные средства защиты потока управления, такие как IBT на x86 и BTI на Arm, но не устраняют угрозу полностью. Старые процессоры Intel по-прежнему могут спекулятивно выполнять инструкции до того, как проверка IBT окончательно отработает, что создаёт окно для использования BTR. Такое поведение исчезло только с архитектурой Lion Cove (чипы Core Ultra 200 серий Arrow Lake и Lunar Lake). Но даже в отсутствие «обгона» процессором механизма IBT, защиту можно обойти при отключённом методе маскировке констант.

В AMD отметили, что новых уязвимостей в чипах компании выявлено не было, и описанный метод BTR нейтрализуется с помощью уже существующих рекомендаций по защите от атак класса Spectre v2; в Intel и Arm комментариев пока не дали.

ИИ находит множество уязвимостей в ПО, но хакеры не спешат ими пользоваться

Несмотря на опасения, что способность передовых моделей искусственного интеллекта находить уязвимости в ПО приведёт к массовой эксплуатации этих ошибок киберпреступниками, на практике всё оказалось иначе. В частности, менее 0,5 % уязвимостей, найденных ИИ компании Anthropic в рамках проекта Glasswing, действительно использовались в атаках.

 Источник изображения: anthropic.com

Источник изображения: anthropic.com

А точнее, хакеры использовали лишь одну уязвимость из 225 официально зарегистрированных с номером CVE, которые удалось связать с проектом Glasswing по открытым каналам, заявил исследователь Патрик Гэррити (Patrick Garrity) из VulnCheck. Он начал отслеживать уязвимости, выявленные и официально зарегистрированные в рамках проекта Glasswing, вскоре после того, как Anthropic в апреле объявила об этой инициативе. Тогда в компании заявили, что выпуск передовой модели искусственного интеллекта Mythos в общий доступ грозит высокими рисками, потому что она беспрецедентно эффективна в обнаружении уязвимостей. К предварительной версии этой модели предоставили доступ только проверенным партнёрам Anthropic.

Тем временем Патрик Гэррити внёс в свой реестр только официально зарегистрированные в рамках проекта Glasswing ошибки и сверил их с индексом уязвимостей, реально используемых злоумышленниками. По состоянию на понедельник, 21 сентября, из 225 ошибок эксплуатировалась лишь одна — критическая уязвимость типа «SQL-инъекция» в платформе Ghost (CVE-2026-26980). «Есть большая разница между обнаружением уязвимостей и тем, полезны ли они для злоумышленников, и будут ли те ими пользоваться. Основной вывод, на который указывают эти данные, состоит в том, что обнаруженные и обнародованные Anthropic уязвимости оказали не такое большое влияние; судя по всему, они не влекут иных последствий по сравнению со случайной выборкой любых других уязвимостей», — сделал вывод исследователь.

Отметим, что хотя современные ИИ-модели научились эффективно находить уязвимости, исправляют их они пока не так качественно. Исследователи лаборатории Off-by-1 компании 1Password показали, что лишь в 26 % модели OpenAI GPT-5.5 и Anthropic Opus 4.8 полностью смогли устранить уязвимость; в 54 % случаев они либо не решали проблему, либо создавали новую уязвимость, либо делали и то, и другое сразу. «ИИ значительно снизил порог входа в сферу обнаружения уязвимостей, но основной разрыв возникает на последующих этапах: координации, приоритизации, устранения проблем и развёртывании исправлений — это по-прежнему требует значительного участия человека, и в Anthropic с этим согласны. Кажется, они осознали это лишь после запуска проекта», — сделал вывод Патрик Гэррити.

Intel больше не хочет платить за поиск уязвимостей в чипах и ПО — багхантерам оставят только благодарности

На фоне общего всплеска активности по выявлению уязвимостей, вызванного использованием ИИ во всей экосистеме программного обеспечения, Intel, судя по всему, прекратила действие программы выплаты вознаграждений за найденные ошибки (Bug Bounty). Одновременно компания запустила новую программу приёма сообщений об уязвимостях без денежных выплат.

Похоже, что Intel закрыла прежнюю программу Bug Bounty и открыла новую, не предусматривающую вознаграждений за обнаруженные баги. Ранее компания сотрудничала с платформой Intigriti для проведения программы, охватывающей аппаратное и программное обеспечение, прошивки, проекты с открытым исходным кодом и многое другое. В рамках прежней программы выплаты варьировались от $500 до $100 000.

 Источник изображений: Intel

Источник изображений: Intel

На странице Intigriti, где размещалась программа Intel, теперь указано, что программа приостановлена. Со страницы также удалена значительная часть прежней информации. Одновременно Intel запустила на Intigriti новую программу, в описании которой говорится: «Это программа ответственного раскрытия информации (responsible disclosure) без выплаты денежных вознаграждений».

Официальных комментариев о причинах этих изменений не поступало. Однако, учитывая, что ядро ​​Linux и другие проекты с открытым исходным кодом сейчас буквально завалены сообщениями об уязвимостях, сгенерированными с помощью ИИ, именно это обстоятельство сыграло роль в принятии данного решения.

У всех ИИ-агентов для программирования нашлась опасная уязвимость — вредоносный код запускается без участия пользователя

Эксперты в области кибербезопасности из стартапа Air, занимающегося разработкой агентов искусственного интеллекта, обнаружили уязвимость, которая позволяет выполнять произвольный код без участия пользователя и затрагивает все основные приложения ИИ-агентов для написания кода: Anthropic Claude Code, OpenAI Codex, Google Gemini CLI, а также Microsoft Copilot и Microsoft GitHub Copilot. Уязвимость открывает потенциальным злоумышленникам доступ ко всем ресурсам и данным, которые доступны этим агентам.

 Источник изображения: Boitumelo / unsplash.com

Источник изображения: Boitumelo / unsplash.com

Эксплойт получил название Plugin4Shell — это «первая в своём роде атака на цепочку поставок ИИ». Схема предполагает атаку не на саму модель или программную обвязку ИИ-агента, а на доверенные маркетплейсы, где размещаются плагины для популярных средств разработки на базе ИИ. Подобные атаки способны затронуть миллионы пользователей и ПК. Уязвимость связана с реализацией механизма привязки плагинов и навыков ИИ-агентов к хешу для маркетплейсов. Это сделано, чтобы предотвратить атаки на цепочку поставок: если публичный репозиторий оказывается скомпрометирован, ИИ-агент продолжает использовать проверенный код с тем же хешем, который был зафиксирован при первоначальной привязке, и не загружает новый вредоносный код автоматически.

Проблема в том, что ИИ-агент загружает тот коммит, который указывает маркетплейс, но не проверяет, содержится ли там изначально закреплённый за ним код. Контролирующий репозиторий плагина злоумышленник может подменить любой код на вредоносный таким образом, что формально схема привязки к хешу соблюдается. В итоге оказывается возможным удалённое выполнение кода без какого-либо участия пользователя — это реализуется через функцию автоматического обновления плагинов. Когда в исходном репозитории производится подмена зафиксированного коммита, плагин агента заменяется вредоносной версией, и приложения ИИ-агента автоматически его обновляют.

Есть два сценария, при которых злоумышленник может воспользоваться этим изъяном. В первом варианте он загружает безобидный плагин на доверенный маркетплейс, плагин проходит проверку, после чего его содержимое подменяется вредоносным кодом. Второй вариант предполагает захват репозитория легитимного автора с последующей отправкой вредоносной версии всем ИИ-агентам, у которых установлен этот плагин — это, по сути, обход механизма защиты привязки к хешу, призванного предотвращать подобные атаки на цепочку поставок.

Anthropic сообщила, что устранила уязвимость в версии Claude Code 2.1.179, OpenAI — в Codex 0.146.0. Google отказалась вносить исправление в Gemini CLI, поддержка которого прекращена в связи с переходом к Antigravity — он защищён от атак подобного типа. В GitHub заявили: «Чтобы предотвратить злоупотребление хешами коммитов, GitHub не позволяет пользователям создавать имена веток или тегов, похожие на хеши коммитов — эта мера защиты гарантирует, что данную уязвимость невозможно эксплуатировать на GitHub». Но этой меры недостаточно, заявили в Air, потому что маркетплейсы могут размещаться на других платформах. В Microsoft на сообщение исследователей об открытии уязвимости не отреагировали.

Системы OpenAI взломали при помощи ИИ-моделей Anthropic

Специалисты в области кибербезопасности произвели взлом систем OpenAI, воспользовавшись программными решениями её главного конкурента — компании Anthropic. В результате удалось обнаружить уязвимости в защите разработчика ChatGPT, чьи продукты и сами вызывают вопросы, связанные с кибербезопасностью.

 Источник изображения: Brecht Corbeel / unsplash.com

Источник изображения: Brecht Corbeel / unsplash.com

Небольшая группа экспертов по кибербезопасности получила доступ к учётной записи сотрудника OpenAI в ChatGPT, что дало им возможность просмотреть конфиденциальную информацию и предложить изменения в коде продуктов. Исследователи использовали средство Anthropic, разработанное специально для специалистов в этой области — их работа оплачивалась в рамках программы по поиску уязвимостей, призванной выявлять ошибки до того, как ими смогут воспользоваться злоумышленники. Тот факт, что экспертам удалось быстро взломать систему одной из ведущих мировых лабораторий искусственного интеллекта вызывает опасения по поводу безопасности ИИ.

Трое исследователей из небольшой компании Hacktron AI получили от OpenAI вознаграждение в размере $6500 за сделанное открытие. Они воспользовались уязвимостью в настройках форума сообщества OpenAI, чтобы получить доступ к внутренним учётным данным, а затем и к аккаунту одного из сотрудников OpenAI в ChatGPT — он имел доступ к внутреннему коду через платформу GitHub. «Благодарим исследователей за то, что они связались с нами и поделились своими выводами», — заявили в OpenAI и добавили, что уязвимости уже устранены.

Одновременно Anthropic сообщила, что резко нарастила использование ИИ при разработке новых моделей — Claude оказывает помощь при реализации 26 % проектов в области исследований и разработки; только в марте этот показатель составлял 1 %. В компании решили обнародовать эти данные, чтобы помочь общественности «осознать, насколько мир близок к этапу рекурсивного самосовершенствования» — этапу, когда ИИ сможет самостоятельно обучаться, совершенствовать себя или создавать новые модели. Есть опасения, что в результате человек утратит возможность управлять ими. Но пока говорить об этом рано, добавили в Anthropic — при выполнении 90 % задач ИИ сотрудничает с человеком, хотя и берёт на себя значительную часть работы.

Google признала атаки на смартфоны Pixel — уязвимость модема позволила тайно взломать какое-то количество устройств

Некие злоумышленники воспользовались уязвимостью в программной части смартфонов Pixel и произвели серию ограниченных по масштабу целенаправленных кибератак, сообщила Google. Зарегистрированная под номером CVE-2026-58704 уязвимость уже устранена, добавили в компании.

Ошибка связана с модемом на смартфонах Pixel, то есть с компонентом, отвечающем за подключение к интернету. Эксплуатируя уязвимость, злоумышленник выходил за пределы песочницы (изолированной среды) модема и получал доступ к другим данным на устройстве, реализуя атаку с повышением привилегий.

Уязвимость допускает сценарий скрытой эксплуатации без какого-либо участия владельца смартфона, то есть жертве атаки не требуется переходить по ссылке или открывать какой-либо файл. Кто именно эксплуатировал эту уязвимость, в Google не уточнили. Подобные механизмы нередко реализуются поставщиками средств для слежки, в том числе разработчиками шпионского ПО, которые продают доступ к своим решениям для кражи данных правительственным структурам и правоохранительным органам.

Apple устранила рекордное число уязвимостей в iOS и других программных продуктах

Apple устранила в своих операционных системах, браузерах и других программных продуктах более 260 уязвимостей. Это самый масштабный цикл выпуска исправлений за всю историю компании.

Для Apple это, конечно, рекорд, но с появлением ИИ многие разработчики стали устранять уязвимости значительно активнее — недавно Microsoft исправила 974 опасные ошибки. Есть мнение, что ИИ сможет эффективно не только обнаруживать, но и исправлять уязвимости, хотя этот прогноз в полной мере ещё не сбылся; Apple справилась своими силами и заверила, что ни одна из обнаруженных уязвимостей не эксплуатировалась киберпреступниками на практике.

В Apple iOS 27 и iPadOS 27 устранены 122 уязвимости, из которых только две, по официальной версии, помог выявить ИИ: одна, обнаруженная в видеодекодерах AVE, могла приводить к завершению работы системы; вторая была связана с ошибкой типов данных во фреймворке Foundation — через неё можно было вызвать ошибку отказа в обслуживании (DoS). Из наиболее серьёзных уязвимостей отмечаются также ошибка, связанная с повышением привилегий и позволявшая приложениям получать доступ root; а также ошибка в системном компоненте Background Assets, позволяющем приложениям скачивать большие файлы перед первым запуском — она открывала им доступ к конфиденциальным данным пользователя.

В Apple macOS 27 исправлены 204 уязвимости, в том числе две вышеупомянутые, которые обнаружил ИИ. С помощью ИИ в десктопной системе были выявлены ещё восемь уязвимостей. Эти уязвимости, обнаруженные, в частности, компанией Calif, отделами Anthropic Research и Nvidia AI Red Team, охватывают широкий спектр угроз — от завершения работы приложений или системы до получения доступа к конфиденциальным данным и повышения привилегий. В описании некоторых ошибок Apple выразила благодарность и независимым экспертам, которые помогли их обнаружить.

В серверных продуктах GitLab нашлась уязвимость, которую эксплуатируют хакеры — рекомендовано срочно обновиться

Агентство по кибербезопасности и защите инфраструктуры (CISA) США внесло новую уязвимость GitLab в каталог KEV, предупредив клиентов платформы о том, что она активно эксплуатируется киберпреступниками в реальных атаках.

 Источник изображения: Fotis Fotopoulos / unsplash.com

Источник изображения: Fotis Fotopoulos / unsplash.com

GitLab выпустила обновления версий Community Edition (CE) и Enterprise Edition (EE) до выпусков 19.3.2, 19.2.6 и соответствующего исправления для ветки 19.1, устранив ряд уязвимостей. Среди них значатся две критические: уязвимость типа обхода пути в API коммитов репозитория, а также проблема небезопасной десериализации в сериализаторе подписок GraphQL. Первой из них присвоен идентификатор CVE-2026-85706 с максимальным рейтингом угрозы 10 из 10. Она связана с отсутствием обязательной аутентификации и некорректным ограничением доступа к файловой системе в API коммитов репозитория — в результате неавторизованные злоумышленники получат возможность считывать конфиденциальную информацию, в том числе учётные данные и закрытые сведения.

GitLab не упоминала о случаях эксплуатации этих уязвимостей в реальных условиях, но впоследствии эксперты по кибербезопасности из компании watchTowr сообщили, что были зафиксированы попытки эксплуатации CVE-2026-85706 — она «позволяет злоумышленникам считывать произвольные файлы с помощью одного HTTP-запроса». Эксперты предупредили, что до начала массовых атак почти не остаётся времени и порекомендовали «проверять файлы журналов на наличие HTTP-запросов типа POST к URI вида „/api/v4/projects/{id}/repository/commits/“ с параметрами „file.path“ для выявления возможных попыток эксплуатации». А когда CISA включило данную уязвимость в каталог эксплуатируемых (KEV), она тем самым дала государственным организациям три дня на обновление ПО. GitLab — платформа, на которой объединяются и автоматизируются процессы разработки, тестирования, проверки безопасности и развёртывания ПО. У неё более 50 млн зарегистрированных пользователей; её внедрили около половины компаний из списка Fortune 100.

Устройство за $200 взламывает память дорогих серверов — AMD ничего исправлять не собирается, а Intel пока думает

Международная группа исследователей в области компьютерной безопасности обнаружила архитектурный недостаток в современном оборудовании для шифрования оперативной памяти. Он открывает доступ к защищённым областям в средах, которые позиционируются как конфиденциальные. Подчёркивается, что для реализации атаки злоумышленнику требуется физический доступ к взламываемой системе.

 Источник изображения: Boitumelo / unsplash.com

Источник изображения: Boitumelo / unsplash.com

Атака получила название DDRop. Она основана на том, что масштабируемые системы шифрования памяти не проверяют криптографическую «свежесть» данных — то есть не позволяют надёжно определить, являются ли находящиеся в памяти данные последней актуальной версией. Это даёт возможность злоумышленнику подменять содержимое памяти устаревшими данными, которые при этом корректно расшифровываются.

Учёные разработали аппаратный модуль-посредник DDRop, который физически подключается между процессором и оперативной памятью и позволяет незаметно блокировать операции записи в зашифрованную память на высокоскоростной шине DDR5. В результате защищённая виртуальная машина продолжает работать со старыми данными, не подозревая, что они больше не являются актуальными. Учитывая, что для атаки требуется физический доступ к машине, открытие представляет интерес в разрезе сценариев, в которых облачные провайдеры гарантируют клиентам конфиденциальность вычислений. Стоимость устройства составляет $200, и оно нарушает работу механизмов защиты Intel TDX, Scalable SGX и AMD SEV-SNP, которые используются в средах доверенных вычислений (TEE).

«Внедряя специально сформированные данные в таблице страниц, мы можем перевести любую защищённую виртуальную машину в режим отладки и считать содержимое её закрытой [области] памяти в открытом виде. Более того, запись в критически важные структуры метаданных TDX позволяет подделывать отчёты об аттестации, за счёт чего виртуальная машина с бэкдором в глазах удалённого пользователя продолжает выглядеть надёжной», — рассказали авторы проекта. Особенность атаки DDRop заключается в том, что она позволяет модифицировать трафик шины DDR5 без ущерба для скорости; кроме того, это первая схема атаки, позволяющая скомпрометировать доверенный интерфейс управления TDX без эксплуатации программных уязвимостей.

Для актуальных систем масштабируемого шифрования памяти от Intel и AMD простого решения проблемы не существует — ни аппаратного, ни программного. Она возникла из-за того, что для шифрования больших объёмов памяти производители отказались от некоторых механизмов, которые смогли бы гарантировать уникальность и актуальность каждой версии данных. В Intel и AMD признали факт наличия уязвимости, но заявили, что она не входит в их модели угроз для облачных вычислений. В AMD заявили, что никаких мер принимать не намерены, а Intel изучает дополнительные способы обнаружения атак и архитектурного усиления будущих платформ.

Серийный охотник за уязвимостями раскрыл очередную опасную дыру в безопасности Microsoft Windows

Известный под псевдонимом Nightmare Eclipse серийный охотник за уязвимостями Windows, опубликовал очередной эксплойт для уязвимости нулевого дня в приложении Microsoft Defender — она получила название ShieldCrash. Эксплойт позволяет гипотетическим злоумышленникам обходить ранее выпущенное Microsoft исправление для уязвимости ShieldBreak и читать файлы с правами SYSTEM.

 Источник изображения: Sunny Hassan / unsplash.com

Источник изображения: Sunny Hassan / unsplash.com

«Возможно, позже я доработаю это до полноценного доказательства концепции с получением привилегий SYSTEM, но пока выкладываю его предварительный вариант, потому что мне немного лень», — написал эксперт в файле с пояснениями к эксплойту. Эксплойт ShieldCrash был опубликован вскоре после выхода очередного пакета обновлений безопасности Microsoft. Он работает на системах Windows, где уже были установлены сентябрьские обновления.

ShieldCrash выступает как способ обхода защиты от другой уязвимости нулевого дня в Defender — ShieldBreak (CVE-2026-69414), которая, в свою очередь позволяла обойти исправление ещё одной раскрытой тем же экспертом уязвимости RoguePlanet (CVE-2026-50656).

Microsoft устранила уязвимость RoguePlanet в июле, а ShieldBreak — на минувшей неделе. Они позволяли злоумышленникам получать права SYSTEM на платформах Windows 10, Windows 11 и Windows Server со всеми установленными обновлениями. ShieldCrash открывает доступ к чтению любых файлов с правами SYSTEM, но не даёт возможности записывать произвольные данные или запускать командную оболочку (shell) с этими привилегиями.

Это уже одиннадцатая раскрытая экспертом уязвимость нулевого дня в продуктах Microsoft. На прошлой неделе он раскрыл уязвимость нулевого дня FalconFlank для платформы CrowdStrike Falcon — при её эксплуатации происходит обращение к функции, предназначенной для нейтрализации вредоносных макросов Microsoft Office.

Напомним, что Nightmare Eclipse стал публично раскрывать уязвимости в продуктах Microsoft после того, как компания проигнорировала его предупреждения о найденных багах. Исследователь заявил, что техногигант заблокировал ему доступ к порталу для отправки отчётов, что вынудило его публиковать найденные ошибки на всеобщее обозрение.

ChatGPT по ошибке позволял одним пользователям Gmail читать почту других

Агенты искусственного интеллекта ChatGPT могли извлекать конфиденциальные данные из одной учётной записи и передавать их в другую, потому что все они отчасти работали в единой среде. Обнаруженная экспертами Check Point Research (CPR) уязвимость получила название «вынужденный инсайдер» (coerced insider) — для её эксплуатации требовались манипуляции действиями агента, а не прямое обращение к программной ошибке.

 Источник изображения: ilgmyzin / unsplash.com

Источник изображения: ilgmyzin / unsplash.com

Когда ИИ-агент получает требующую выполнения кода задачу, он обрабатывает её в изолированном контейнере, который иногда требует установки дополнительного ПО. Чтобы обеспечить эту возможность без прямого доступа к интернету, который был бы слишком рискованным, OpenAI направляет запросы на получение пакетов через внутренний экземпляр JFrog Artifactory — в качестве дополнительной меры безопасности относящиеся к разным учётным записям контейнеры не могут взаимодействовать друг с другом напрямую.

Но они могут обращаться к одной внутренней службе — она предоставляет функцию управления объектами, которая позволяет контейнерам прикреплять текстовые или бинарные свойства к элементам репозитория. В результате один контейнер может читать свойства, записанные другим. Это позволяет разворачивать атаку с использованием «инъекций запросов» — разница лишь в том, что и запросы, и ответы передаются через эти свойства объектов. Злоумышленник отправляет запрос или инициирует совместный чат, давая агенту указание проверить это хранилище при подготовке очередного ответа — агент проверяет его, обнаруживает вредоносную команду и выполняет её, продолжая отвечать на вопрос жертвы в обычном режиме — та и не подозревает, что в это время производится кража данных.

Масштаб ущерба при такой атаке зависит от объёма данных, которыми обменивается взаимодействующий с жертвой агент: изначально система располагает только той информацией, которой пользователь делится в ходе переписки с агентом. Но этот объём данных растёт по мере подключения сторонних сервисов: Gmail, «Google Диск», Microsoft Teams, GitHub. В ходе одной из демонстраций ИИ-агент ChatGPT извлёк данные из почты одного пользователя и передал их условному злоумышленнику. Эксперты CPR сообщили об открытии в OpenAI — та подтвердила, что экземпляр Artifactory вывели из эксплуатации и тем самым перекрыли вектор атаки.

Компаниям рекомендовали зафиксировать, какими ИИ-инструментами пользуются сотрудники, к каким системам эти средства подключены, а также регламентировать действия ИИ-агентов и прочих приложений, рассматривая все их операции, а не только ответы, как действия, требующие постоянного контроля.

В WhatsApp и Signal обнаружена уязвимость, которую нельзя устранить

Команда исследователей безопасности из Венского университета во главе с Максом Гюнтером (Max Guenther) обнаружила фундаментальную уязвимость в мессенджерах WhatsApp и Signal, позволяющую точно отслеживать местоположение пользователя, зная лишь его номер телефона, сообщил ресурс PCMag.

 Источник изображения: Signal/PCMag

Источник изображения: Signal/PCMag

После отправки сообщения рядом с ним в мессенджере появляется значок-галочка. В WhatsApp и Signal одна галочка означает, что сообщение достигло сервера, а вторая появляется в тот момент, когда оно доходит до устройства получателя. Именно в крошечном интервале RTT (время кругового прохождения сигнала) кроется уязвимость.

В отличие от уведомления о прочтении, которое срабатывает только при ручном открытии сообщения, уведомление о доставке отправляется автоматически — даже если входящее сообщение сразу попадает в папку «Спам». По времени возврата этого сигнала злоумышленник может получить много данных об устройстве пользователя, особенностях его использования и местоположении.

Нужен лишь номер телефона, говорит Гюнтер. Для проведения атаки не требуется ни специального оборудования, ни инсайдерской информации — достаточно простого скрипта для анализа изменений RTT; подобные инструменты находятся в открытом доступе на таких платформах, как GitHub.

 Источник изображения: Guberm/PCMag

Источник изображения: Guberm/PCMag

По словам исследователя, даже незначительные колебания во времени передачи несут важную информацию: «Мы получаем ответ от цели и можем измерить временной интервал. Мы замеряем время возврата уведомления: оно оказывается короче, например, когда устройство разблокировано или активно используется, по сравнению с режимом ожидания или просто заблокированным состоянием».

Анализируя RTT, злоумышленник может определить, насколько активно владелец пользуется смартфоном, оценить его примерное местоположение и выявить стационарные сети. Например, рабочий смартфон, подключённый к офисному Wi-Fi, демонстрирует более стабильные показатели RTT по сравнению с личным смартфоном, переключающимся между вышками сотовой связи, что даёт злоумышленникам инструмент для непрерывной слежки.

За сообщение о выявленной уязвимости компания Meta✴✴ выплатила разработчикам вознаграждение в размере $7 тыс., тогда как Signal, будучи некоммерческой организацией, не смогла предложить никакой компенсации.

«Проблема заключается в том, что эти уязвимости невозможно устранить полностью», — сообщил Гюнтер. Функция уведомления о доставке имеется у всех платформ обмена сообщениями, поэтому полное решение проблемы в краткосрочной перспективе невозможно, отметил PCMag.

Meta✴✴ и Signal приняли меры предосторожности, в частности, внедрили ограничение частоты запросов (rate limiting), снижающее интенсивность получения сообщений, чтобы блокировать часть спама. Однако это решение лишь замедляет атаку.


window-new
Soft
Hard
Тренды 🔥
ИИ научился притворяться человеком в видеозвонках — модель Griffin прошла «видеотест Тьюринга» 13 мин.
OpenAI покинул глава команды безопасности — он сомневался, что компания успевает за собственным ИИ 26 мин.
Gemini 4 хороша в тестах, но буксует в работе — пожаловались сотрудники Google 5 ч.
Apple ужесточит контроль над «полным доступом к диску» в macOS из-за рисков, связанных с ИИ-агентами 8 ч.
Уязвимость в приложении ChatGPT для macOS позволяла хакерам получить доступ к конфиденциальным данным 10 ч.
Новая статья: Silent Hill: Townfall — бутафорский туман. Рецензия 16 ч.
Новая студия сооснователя Rockstar делает комедийную игру в открытом мире и не будет оглядываться на GTA VI 17 ч.
Сооснователь студии-разработчика Kingdom Come: Deliverance выразил надежду, что GTA VI «проложит путь» к играм за $80 19 ч.
Баскетбольный клуб «Майами Хит» на одну игру станет «Вайс-Сити» в рамках «исторического партнёрства» с разработчиками GTA VI 20 ч.
ИИ угрожает самому существованию «Википедии» — глава открытой энциклопедии бьёт тревогу 21 ч.
Чиповый мегапроект Маска стоимостью $119 млрд может получить поддержку TSMC 2 ч.
Samsung запустила серийное производство чипов Exynos 2700, но решение по Galaxy S27 Ultra ещё не принято 2 ч.
Американские iPhone 18 Pro Max теряют связь — обновление не поможет, Apple будет менять смартфоны 5 ч.
Meta предложила всем желающим создавать собственные гаджеты с ИИ-агентом Muse 7 ч.
Роботы лишь через 40 лет смогут конкурировать с людьми всего за 10 % рабочих мест в США 7 ч.
Lian Li выпустила L-образные блоки питания Edge Platinum V2 и Edge Gold V2 мощностью до 1350 Вт, а также концентраторы Edge Hub 8 ч.
QNAP представила управляемые 10GbE-коммутаторы QSW-M5218 с портами 25GbE SFP28 13 ч.
Легендарный Kingpin вернётся к экстремальному разгону — оверклокер намекнул на совместный проект с Asus 16 ч.
Дурной пример заразителен: Google начала поднимать цены на смартфоны вслед за Samsung 16 ч.
Tencent арендовала 100 тыс. чипов у Oracle чтобы ускорить развитие своих ИИ-систем 18 ч.