Для подписчиковЕсли уязвимый обработчик доступен только администратору, до него можно добраться через хранимый XSS: заставить браузер админа отправить нужный запрос и вернуть нам результат. В этом райтапе покажу именно такую связку.
Аналитики «Лаборатории Касперского» обнаружили новую кампанию группировки Armored Likho (она же Eagle Werewolf). На этот раз атакующие нацелились на российские госструктуры, ИТ-компании, образовательные организации и частных пользователей. В арсенале группировки появился новый набор малвари Still Toolkit, который позволяет похищать данные из Telegram и вести скрытую прослушку через микрофон зараженного устройства.
40-летнего гражданина Беларуси Максима Сильникова, создателя и администратора вымогательской группировки Ransom Cartel, приговорили в США к 16 годам лишения свободы. По данным Министерства юстиции США, группировка атаковала как минимум 18 компаний по всему миру, а общий ущерб от этих атак превысил 6,7 млн долларов США.
Рассылка нового бумажного спецвыпуска «Хакера» уже идет полным ходом: многие читатели уже получили свои экземпляры, а остальные заказы постепенно отбывают с нашего склада. Тираж журнала, как всегда, ограничен, поэтому не советуем откладывать покупку в бэклог, чтобы потом не читать чужие отзывы с легким ощущением FOMO.
Исследователь Nightmare Eclipse (он же Chaotic Eclipse) опубликовал PoC-эксплоит для новой 0-day-уязвимости в Microsoft Defender. Проблема получила название ShieldBreak и позволяет локальному атакующему повысить привилегии до уровня SYSTEM.
Производитель аппаратных криптокошельков Trezor заявил об утечке данных почти 14 000 пользователей. При этом взлом затронул не саму компанию, а ее партнера ShipMonk, который занимается логистикой и доставкой.
В России обсуждают процедуру проверки больших ИИ-моделей на соответствие законодательству и традиционным духовно-нравственным ценностям, сообщают «Ведомости» со ссылкой на участников обсуждений и источник в Минцифры. Такой экспертизой могут заняться несколько независимых испытательных лабораторий, а модели будут тестировать через специальные бенчмарки и проверять на устойчивость к промпт-инжектам.
Для подписчиковPrototype pollution — довольно известная атака в таких языках, как JavaScript или Python, которая приводит к серьезным последствиям. Исследуя один популярный проект, я придумал, как можно эксплуатировать прототипы по-новому, и решил поделиться этой идеей.
Исследователи из Бирмингемского университета и компании Fuzzware выяснили, что вредоносная SIM-карта способна передавать модему команды, которые позволяют выполнять произвольный код, читать файлы, отключать связь и принудительно переводить смартфон в режим 2G. Особенно опасной эта проблема может оказаться для IoT-оборудования, например, зарядных станций для электромобилей, промышленных роутеров и автомобильных телематических систем.