Вечером 24 сентября 2026 года система безопасности криптобиржи Bitget обнаружила несанкционированные переводы из нескольких горячих и теплых кошельков. Первоначально ущерб оценивался примерно в 351,6 млн долларов США, однако позднее компания увеличила оценку до 387,5 млн долларов после учета дополнительных затронутых активов. Холодные кошельки Bitget, по данным компании, не пострадали. Первыми необычную активность заметили ончейн-аналитики, в том числе специалисты Bubblemaps и исследователи Ark…
Независимый ИБ-исследователь Расмус Мооратс (Rasmus Moorats) обнаружил две неисправленные уязвимости в ПО OnePlus, которые позволяют обычному приложению получить полный root-доступ к устройству. Подчеркивается, что для атаки приложению не понадобятся никакие специальные разрешения, а пользователь не увидит дополнительных запросов или предупреждений.
Сейчас в магазине «Хакера» доступны три бумажных спецвыпуска. Самый свежий среди них — спецвыпуск #4 с лучшими статьями за 2021–2022 годы: от практики пентеста до изучения необычного железа. Тиражи журналов ограничены, и допечаток мы не планируем. Первый и второй спецвыпуски уже распроданы полностью, поэтому каждый из оставшихся номеров — часть ограниченной бумажной серии, собрать которую целиком со временем станет сложнее.
Специалисты Microsoft и правоохранительные органы нарушили работу фишинговой платформы EvilTokens, с помощью которой злоумышленники скомпрометировали более 12 000 почтовых ящиков в 10 000 организаций по всему миру. В Великобритании арестованы два предполагаемых администратора сервиса.
Специалисты компании F6 изучили Android-троян RedWing, который с лета 2026 года активно распространяется среди российских пользователей. Малварь маскируется под легитимные приложения и видеофайлы, а после заражения позволяет своим операторам практически полностью контролировать смартфон жертвы. По оценке специалистов, с июля по середину сентября количество скомпрометированных RedWing устройств превысило 10 000.
Исследовательница из компании Lasso Security обнаружила, что водяные знаки SynthID-Text могут влиять на безопасность больших языковых моделей. В некоторых случаях после включения маркировки контента LLM соглашались выполнять вредоносные инструкции, которые отклоняли без SynthID. Сильнее всего этот эффект проявился при атаках с использованием промпт-инжектов.
Вечером 24 сентября с кошельков, которые связывают с криптобиржей Bitget, менее чем за час ушло около $350 млн в различных криптоактивах. Средства из горячих и холодных хранилищ в нескольких блокчейнах стекались на один недавно созданный адрес. Необычную активность первыми заметили ончейн-аналитики, в том числе специалисты Bubblemaps и исследователи Arkham Intelligence. Они назвали Bitget «потенциально взломанной».
Разработчики BIND выпустили исправления сразу для четырнадцати уязвимостей. Семь из них оцениваются как высокорисковые, а еще одна позволяет без аутентификации спровоцировать аварийное завершение процесса named на серверах, которые обрабатывают запросы DNS-over-HTTPS (DoH).
Теплый сезон в ИБ-сообществе традиционно завершается ежегодной международной конференцией по практической кибербезопасности OFFZONE. В этом году она прошла в седьмой раз — 20–21 августа в Москве.