Представители криптобиржи Bitget раскрыли новые детали недавней кибератаки, в результате которой злоумышленники похитили активы на сумму 387,5 млн долларов США. По данным компании, атакующие проникли во внутреннюю инфраструктуру биржи через 0-day-уязвимость в стороннем ИБ-продукте и получили учетные данные с высокими привилегиями.
СМИ сообщают, что ФБР уведомило сотрудников о краже их персональных данных в результате недавней кибератаки. Утечка затронула имена, домашние адреса, должности, номера социального страхования (SSN), а также медицинскую информацию.
Чтобы разобраться в веб-пентесте, недостаточно просто прочитать, как устроены XSS, SQL-инъекции или SSRF. Важно понимать, на каком этапе атаки используются разные техники, уметь находить подходящую точку входа и самому пройти весь путь от разведки до эксплуатации уязвимости. Для этого «Хакер» и лаборатория «Хаксет» создали практический курс «Пентест WEB». В нем нет преподавателя, занятий по расписанию или дедлайнов: ты получаешь полный комплект материалов и работаешь с ними самостоятельно, в уд…
Исследователи из компании Manifold Security обнаружили, что домен third-party[.]com, который годами используется в документации и коде как условный адрес стороннего сервиса, теперь показывает пользователям Windows вредоносную страницу с ClickFix-атакой. Проблема заключается в том, что ссылки на этот домен встречаются более чем в 1700 публичных репозиториях, включая документацию Chromium, Sanity и Vercel, спецификации W3C, навыки для ИИ-агентов и MCP-серверов.
Исследователи «Лаборатории Касперского» изучили новую версию инфостилера MacSync для macOS. Авторы малвари заметно переработали цепочку заражения: вместо привычных AppleScript и шелл-скриптов теперь используются бинарные дропперы и загрузчики, а на одном из этапов атакующие и вовсе задействовали инфраструктуру iCloud.
В ядре WordPress обнаружили уязвимость, получившую название Click2Shell, которая позволяет атакующим принудительно устанавливать темы из официального каталога WordPress.org. Исследователи предупреждают, что в сочетании с уязвимостью в установленной теме эту проблему можно использовать для удаленного выполнения произвольного PHP-кода на сервере.
Стало известно, что во время внутреннего тестирования ИИ-агент OpenAI обошел защиту австралийского государственного портала Medicare и получил доступ к непубличным файлам. При этом портал неоднократно блокировал запросы агента, однако тот продолжал искать обходные пути. По словам премьер-министра Австралии Энтони Альбанезе (Anthony Albanese), агент фактически «не принял отказ» и продолжил искать другие способы получения информации.
Иногда бывает нужно сделать так, чтобы браузер не только не отслеживался, но и передавал сайту ложные данные при попытке фингерпринтинга. Сегодня мы изучим браузер Vision, разработчики которого сделали именно это. Давай посмотрим, что у них получилось!
Представители сети ресторанов «Додо Пицца» сообщили о кибератаке на свою ИТ-систему и предупредили о возможной утечке персональных данных клиентов. Ответственность за атаку взяла на себя группировка DataSuckers, которая утверждает, что получила доступ ко всем базам компании и скачала несколько терабайт информации.