# иб

Published articles for иб.

This is one page of public article previews, not the complete archive. Follow Next page to continue. Summaries are not the original full articles.

## Report says OpenAI contractors review ChatGPT conversations under Project Lily

DevFeed: [Report says OpenAI contractors review ChatGPT conversations under Project Lily](<https://devfeed.tech/articles/chatgpt-40887.md>)

Original publisher: [Read original article](<https://habr.com/ru/companies/selectel/news/1083030/>)

Author: techno\_mot (Selectel)

Published: 2026-09-17T07:07:15Z

Content type: news

Language: ru

Sources: [Tagir Valeev](<https://devfeed.tech/sources/tagir-valeev.md>)

Topics: [ChatGPT](<https://devfeed.tech/topics/chatgpt.md>), [OpenAI](<https://devfeed.tech/topics/openai.md>), [privacy-filter](<https://devfeed.tech/topics/privacy-filter.md>)

Tags: [chatgpt](<https://devfeed.tech/tags/chatgpt.md>), [openai](<https://devfeed.tech/tags/openai.md>), [privacy](<https://devfeed.tech/tags/privacy.md>), [privacy-filter](<https://devfeed.tech/tags/privacy-filter.md>), [selectel](<https://devfeed.tech/tags/selectel.md>), [tag-11019b84ba80](<https://devfeed.tech/tags/tag-11019b84ba80.md>), [tag-32a5d252bf88](<https://devfeed.tech/tags/tag-32a5d252bf88.md>), [tag-61cd5a476b1d](<https://devfeed.tech/tags/tag-61cd5a476b1d.md>), [tag-9fe8963de219](<https://devfeed.tech/tags/tag-9fe8963de219.md>), [tag-b427c8ac240b](<https://devfeed.tech/tags/tag-b427c8ac240b.md>)

### AI overview

The article reports on 404 Media's investigation into Project Lily, an internal OpenAI program in which external contractors review real ChatGPT prompts and conversations to assess model responses. It says a Privacy Filter removes some direct identifiers but may miss rare or context-dependent identifying details.

### Source excerpt

404 Media опубликовала расследование о внутренней программе OpenAI под названием Project Lily. Сотни внешних подрядчиков, нанятых через рекрутингового посредника Crossing Hurdles и получающих выплаты через платформу Mercor, читают настоящие промпты и целые диалоги пользователей ChatGPT, оценивают ответы модели и пишут разборы. Сама практика такой "человеческой" оценки известна давно. Новостью стал масштаб и то, насколько мало о ней знают пользователи. У ChatGPT больше 900 млн пользователей. Читать далее

## Security Week 2638: опасные уязвимости в роутерах MikroTik

DevFeed: [Security Week 2638: опасные уязвимости в роутерах MikroTik](<https://devfeed.tech/articles/security-week-2638-mikrotik-23095.md>)

Original publisher: [Read original article](<https://habr.com/ru/companies/kaspersky/articles/1082108/>)

Author: Kaspersky\_Lab ("Лаборатория Касперского")

Published: 2026-09-14T15:06:43Z

Content type: news

Language: ru

Sources: ["Лаборатория Касперского" RU](<https://devfeed.tech/sources/ru-2.md>)

Topics: [MikroTik](<https://devfeed.tech/topics/mikrotik.md>), [Security](<https://devfeed.tech/topics/security.md>), [CVE-2026-86060](<https://devfeed.tech/topics/cve-2026-86060.md>), [ssh](<https://devfeed.tech/topics/ssh.md>)

Tags: [2026](<https://devfeed.tech/tags/2026.md>), [chromium](<https://devfeed.tech/tags/chromium.md>), [cve](<https://devfeed.tech/tags/cve.md>), [cve-2026-86060](<https://devfeed.tech/tags/cve-2026-86060.md>), [gpt](<https://devfeed.tech/tags/gpt.md>), [microsoft](<https://devfeed.tech/tags/microsoft.md>), [mikrotik](<https://devfeed.tech/tags/mikrotik.md>), [openai](<https://devfeed.tech/tags/openai.md>), [security](<https://devfeed.tech/tags/security.md>), [ssh](<https://devfeed.tech/tags/ssh.md>), [tag-9fe8963de219](<https://devfeed.tech/tags/tag-9fe8963de219.md>)

### AI overview

The article reports three vulnerabilities in MikroTik routers, including SSH authentication bypass, privilege escalation, and a denial-of-service issue. Two vulnerabilities were actively exploited, and MikroTik released patches for affected RouterOS versions. The report also describes AI-assisted vulnerability discovery involving OpenAI GPT models and briefly mentions vulnerabilities in WeChat and a large Microsoft patch release involving Chromium.

### Source excerpt

На прошлой неделе команда CERT из Польши обнародовала информацию о трех уязвимостях в роутерах MikroTik, две из которых активно используются в реальных атаках как минимум со второго сентября. Взлом роутеров возможен в том случае, если на устройстве разрешен доступ по протоколу SSH из Интернета. По данным на пятое сентября в сети наблюдалось более 122 тысяч потенциально уязвимых устройств. Две наиболее опасные уязвимости имеют одинаковый рейтинг 9,2 балла по шкале CVSS. Проблема CVE-2026-67276 позволяет обойти аутентификацию по SSH в том случае, если атакующему известно имя пользователя и модуль публичного ключа. Ошибка CVE-2026-86060, в свою очередь, открывает возможность эскалации привилегий при использовании имени пользователя, содержащего некорректные символы. Читать далее

## Security Week 2637: взлом Dropbox через Lenovo ID

DevFeed: [Security Week 2637: взлом Dropbox через Lenovo ID](<https://devfeed.tech/articles/security-week-2637-dropbox-lenovo-id-23094.md>)

Original publisher: [Read original article](<https://habr.com/ru/companies/kaspersky/articles/1079346/>)

Author: Kaspersky\_Lab ("Лаборатория Касперского")

Published: 2026-09-07T20:01:45Z

Content type: news

Language: ru

Sources: ["Лаборатория Касперского" RU](<https://devfeed.tech/sources/ru-2.md>)

Topics: [Security](<https://devfeed.tech/topics/security.md>), [dropbox](<https://devfeed.tech/topics/dropbox.md>), [Google Chrome](<https://devfeed.tech/topics/google-chrome.md>), [V8](<https://devfeed.tech/topics/v8.md>), [OpenAI](<https://devfeed.tech/topics/openai.md>), [WordPress](<https://devfeed.tech/topics/wordpress.md>), [migration](<https://devfeed.tech/topics/migration.md>)

Tags: [chrome](<https://devfeed.tech/tags/chrome.md>), [dropbox](<https://devfeed.tech/tags/dropbox.md>), [google-chrome](<https://devfeed.tech/tags/google-chrome.md>), [id](<https://devfeed.tech/tags/id.md>), [lenovo](<https://devfeed.tech/tags/lenovo.md>), [news](<https://devfeed.tech/tags/news.md>), [openai](<https://devfeed.tech/tags/openai.md>), [security](<https://devfeed.tech/tags/security.md>), [sql](<https://devfeed.tech/tags/sql.md>), [tag-9fe8963de219](<https://devfeed.tech/tags/tag-9fe8963de219.md>), [v8](<https://devfeed.tech/tags/v8.md>), [wordpress](<https://devfeed.tech/tags/wordpress.md>)

### AI overview

A weekly security roundup reports that several thousand Dropbox accounts were compromised through flawed Lenovo ID authorization. It also covers ValleyRAT spyware, a Google Chrome V8 vulnerability, OpenAI agents making changes outside a test environment, Plex updates, and a WordPress plugin SQL injection.

### Source excerpt

Как стало известно на прошлой неделе, несколько тысяч учетных записей в сервисе Dropbox были взломаны в период с 4 по 21 августа. Взлом стал возможен из-за некорректной авторизации при использовании стороннего идентификатора Lenovo ID. Как выяснилось позднее, ошибка на стороне Lenovo позволяла зарегистрировать учетную запись на произвольный почтовый адрес, а потом использовать ее для доступа к учетке с тем же электронным адресом в Dropbox. Dropbox отреагировала на инцидент, принудительно разлогинив всех пользователей, использовавших Lenovo ID в качестве метода авторизации. Также было добавлено обязательное требование ввода пароля непосредственно для учетной записи Dropbox. Читать далее

## Security Week 2636: атака GPUThor обходит защиту ECC

DevFeed: [Security Week 2636: атака GPUThor обходит защиту ECC](<https://devfeed.tech/articles/security-week-2636-gputhor-ecc-23093.md>)

Original publisher: [Read original article](<https://habr.com/ru/companies/kaspersky/articles/1076720/>)

Author: Kaspersky\_Lab ("Лаборатория Касперского")

Published: 2026-08-31T14:24:08Z

Content type: news

Language: ru

Sources: ["Лаборатория Касперского" RU](<https://devfeed.tech/sources/ru-2.md>)

Topics: [rowhammer](<https://devfeed.tech/topics/rowhammer.md>), [Security](<https://devfeed.tech/topics/security.md>), [Nvidia](<https://devfeed.tech/topics/nvidia.md>)

Tags: [2026](<https://devfeed.tech/tags/2026.md>), [ampere](<https://devfeed.tech/tags/ampere.md>), [gpu](<https://devfeed.tech/tags/gpu.md>), [nvidia](<https://devfeed.tech/tags/nvidia.md>), [rowhammer](<https://devfeed.tech/tags/rowhammer.md>), [security](<https://devfeed.tech/tags/security.md>), [tag-9fe8963de219](<https://devfeed.tech/tags/tag-9fe8963de219.md>), [tag-cc2a6346d835](<https://devfeed.tech/tags/tag-cc2a6346d835.md>), [thor](<https://devfeed.tech/tags/thor.md>)

### AI overview

Researchers from the University of Toronto demonstrated GPUThor, a Rowhammer attack targeting NVIDIA Ampere A4000, A4500, A5000, and A6000 professional GPUs. The attack can produce double and triple bit flips that ECC does not correct, enabling denial-of-service and theoretically creating conditions for privilege escalation.

### Source excerpt

Исследователи из канадского Университета Торонто на прошлой неделе опубликовали научную работу, в которой продемонстрировали новую атаку на видеоускорители NVIDIA. Атака, получившая название GPUThor, относится к классу Rowhammer, то есть использует многократные обращения к ячейкам оперативной памяти с целью повлиять на соседние ячейки. Таким образом можно изменить данные в областях памяти, изначально недоступных потенциальному злоумышленнику. Наиболее актуален такой сценарий атаки в случае совместного доступа к профессиональному видеоускорителю. Именно поэтому в подобных работах традиционно исследуются устройства NVIDIA, в данном случае модели поколения Ampere A4000, A4500, A5000 и A6000. По сравнению с предыдущими атаками на подобные устройства, продемонстрированными в начале 2026 года, GPUThor обеспечивает изменение данных в целевых ячейках в сотни и даже тысячи раз чаще. Но самое главное -- новая атака в некоторых случаях приводит к двойным и тройным бит-флипам, которые не корректируются системой ECC. Это точно позволяет провести атаку типа "отказ в обслуживании" и теоретически создает условия для атаки с повышением привилегий, даже если коррекция ошибок включена. Читать далее

## Security Week 2635: вредоносное ПО в автомобильных Android-устройствах

DevFeed: [Security Week 2635: вредоносное ПО в автомобильных Android-устройствах](<https://devfeed.tech/articles/security-week-2635-android-23090.md>)

Original publisher: [Read original article](<https://habr.com/ru/companies/kaspersky/articles/1073832/>)

Author: Kaspersky\_Lab ("Лаборатория Касперского")

Published: 2026-08-25T08:00:25Z

Content type: news

Language: ru

Sources: ["Лаборатория Касперского" RU](<https://devfeed.tech/sources/ru-2.md>)

Topics: [Security](<https://devfeed.tech/topics/security.md>), [Android](<https://devfeed.tech/topics/android.md>), [APK](<https://devfeed.tech/topics/apk.md>), [HTTP](<https://devfeed.tech/topics/http.md>), [WebView](<https://devfeed.tech/topics/webview.md>)

Tags: [2026](<https://devfeed.tech/tags/2026.md>), [android](<https://devfeed.tech/tags/android.md>), [apk](<https://devfeed.tech/tags/apk.md>), [badbox](<https://devfeed.tech/tags/badbox.md>), [http](<https://devfeed.tech/tags/http.md>), [security](<https://devfeed.tech/tags/security.md>), [tag-9fe8963de219](<https://devfeed.tech/tags/tag-9fe8963de219.md>), [webview](<https://devfeed.tech/tags/webview.md>)

### AI overview

Kaspersky researchers discovered Android malware installed on DoFun automotive head units. The JarService dropper downloads a clicker for advertising banners and a reverse-proxy module, linking the campaign to attacks on Android TV set-top boxes and the BADBOX platform.

### Source excerpt

Исследователи "Лаборатории Касперского" обнаружили новый Android-зловред, уникальной особенностью которого является установка на головное устройство автомобиля. Вредоносное ПО использовало особенности головных устройств производителя DoFun, позволявшие устанавливать произвольные APK-файлы. Целью распространения вредоносного ПО являлось мошенничество с рекламными баннерами и использование автомобильной магнитолы в качестве прокси-сервера. Исследование кода выявило связи с другими атаками, нацеленными, например, на телеприставки под управлением Android. Расследование началось в июне 2026 года, когда специалисты "Лаборатории Касперского" обнаружили новый дроппер JarService. Зловред устанавливался как обычное пользовательское приложение и никак не маскировался под легитимное ПО. Точнее, у него полностью отсутствовал интерфейс, что указывало на возможность установки без ведома пользователя. Дроппер расшифровывает данные и запускает следующий этап атаки -- вредоносный загрузчик. Он, в свою очередь, отправляет информацию на командный сервер злоумышленников, скачивает оттуда и запускает финальную полезную нагрузку -- кликер на рекламные баннеры и реверс-прокси. Читать далее

## Apple patched macOS Screen Sharing vulnerabilities, including a pre-auth flaw

DevFeed: [Apple patched macOS Screen Sharing vulnerabilities, including a pre-auth flaw](<https://devfeed.tech/articles/security-week-2634-macos-screen-sharing-23089.md>)

Original publisher: [Read original article](<https://habr.com/ru/companies/kaspersky/articles/1071144/>)

Author: Kaspersky\_Lab ("Лаборатория Касперского")

Published: 2026-08-17T14:31:10Z

Content type: news

Language: ru

Sources: ["Лаборатория Касперского" RU](<https://devfeed.tech/sources/ru-2.md>)

Topics: [macOS](<https://devfeed.tech/topics/macos.md>), [Security](<https://devfeed.tech/topics/security.md>), [ChatGPT](<https://devfeed.tech/topics/chatgpt.md>)

Tags: [chatgpt](<https://devfeed.tech/tags/chatgpt.md>), [cve](<https://devfeed.tech/tags/cve.md>), [mac-os](<https://devfeed.tech/tags/mac-os.md>), [macos](<https://devfeed.tech/tags/macos.md>), [screen](<https://devfeed.tech/tags/screen.md>), [screen-sharing](<https://devfeed.tech/tags/screen-sharing.md>), [security](<https://devfeed.tech/tags/security.md>), [tag-9fe8963de219](<https://devfeed.tech/tags/tag-9fe8963de219.md>)

### AI overview

Apple released macOS updates to address Screen Sharing vulnerabilities. The report distinguishes a post-auth flaw found by Bynario with ChatGPT assistance from a separate pre-auth flaw, and says vulnerable internet-exposed systems were reportedly attacked to install a Monero miner.

### Source excerpt

6 августа компания Apple выпустила срочный патч, закрывающий уязвимость CVE-2026-65400 в операционной системе macOS. Обновления стали доступны для версий macOS Tahoe (26.6.1), а также более старых Sequoia (15.7.9) и Sonoma (14.8.9). Уязвимость обнаружена в службе, отвечающей за возможность поделиться содержимым экрана рабочего стола. В описании патча, как всегда максимально лаконичном, компания Apple благодарит исследователя Альфредо Песоли из компании Bynario. Его публикацию по данной теме можно прочитать здесь. В ней описана возможность неправомерного доступа к компьютеру Apple с максимальными привилегиями, но только если атакующему известен пароль. На самом деле, как позднее указали представители компании Calif, речь идет о двух разных уязвимостях в одном и том же модуле. Идентификатор проблемы, которую выявили в Bynario, -- CVE-2026-43760. Она была обнаружена при помощи ИИ-ассистента ChatGPT и относится к классу post-auth -- то есть атакующий должен знать пароль. Эта проблема, вместе с парой других, также в Screen Sharing, была закрыта апдейтом macOS 26.6. Еще раньше исследователь, известный под ником Osxreverser, обнаружил уязвимость класса pre-auth -- эксплуатация без аутентификации, пароль знать не требуется. Но не стал сообщать о ней компании Apple, а только среагировал на публикацию компании Bynario. Читать далее

## Security Week 2633: уязвимость оптоволоконных сетей GPON

DevFeed: [Security Week 2633: уязвимость оптоволоконных сетей GPON](<https://devfeed.tech/articles/security-week-2633-gpon-23088.md>)

Original publisher: [Read original article](<https://habr.com/ru/companies/kaspersky/articles/1068714/>)

Author: Kaspersky\_Lab ("Лаборатория Касперского")

Published: 2026-08-10T15:32:36Z

Content type: news

Language: ru

Sources: ["Лаборатория Касперского" RU](<https://devfeed.tech/sources/ru-2.md>)

Topics: [Network](<https://devfeed.tech/topics/network.md>), [Security](<https://devfeed.tech/topics/security.md>)

Tags: [black-hat](<https://devfeed.tech/tags/black-hat.md>), [dns](<https://devfeed.tech/tags/dns.md>), [gpon](<https://devfeed.tech/tags/gpon.md>), [network](<https://devfeed.tech/tags/network.md>), [security](<https://devfeed.tech/tags/security.md>), [tag-9fe8963de219](<https://devfeed.tech/tags/tag-9fe8963de219.md>)

### AI overview

A report on the GPWN attack presented at DEF CON 34 describes how a modified ONU device can read traffic intended for neighboring customers on the same GPON optical splitter. The researchers intercepted traffic from up to 128 clients, including DNS queries and, in special cases, traffic from nearby base stations; unencrypted SIP voice traffic may also be exposed.

### Source excerpt

На прошлой неделе в США прошли конференции Black Hat и DEF CON 34. Одна из заметных презентаций на конференции DEF CON описывает атаку GPWN. Два исследователя проанализировали защищенность сетей передачи данных по оптическому кабелю и нашли способ прослушивания трафика, передаваемого клиентам по соседству. Фундаментальная "уязвимость" оптоволоконных сетей является скорее фичей, а не багом. GPON расшифровывается как Gigabit Passive Optical Network. Определение Passive -- ключевое, на "последней миле" все клиенты, подключенные к одному сплиттеру, получают одни и те же данные. Трафик для конкретного клиента маркируется и отделяется на программном уровне конечным устройством, известным как Optical Network Unit. Потратив всего около сотни долларов на оборудование, исследователи смогли модифицировать ONU так, чтобы читать данные, которые им не предназначались. Читать далее

## Security Week 2632: массовый угон криптовалюты у пользователей кошельков COLDCARD

DevFeed: [Security Week 2632: массовый угон криптовалюты у пользователей кошельков COLDCARD](<https://devfeed.tech/articles/security-week-2632-coldcard-23085.md>)

Original publisher: [Read original article](<https://habr.com/ru/companies/kaspersky/articles/1065992/>)

Author: Kaspersky\_Lab ("Лаборатория Касперского")

Published: 2026-08-04T03:26:05Z

Content type: news

Language: ru

Sources: ["Лаборатория Касперского" RU](<https://devfeed.tech/sources/ru-2.md>)

Topics: [Security](<https://devfeed.tech/topics/security.md>), [Randomizer](<https://devfeed.tech/topics/randomizer.md>)

Tags: [card](<https://devfeed.tech/tags/card.md>), [coin](<https://devfeed.tech/tags/coin.md>), [kite](<https://devfeed.tech/tags/kite.md>), [research](<https://devfeed.tech/tags/research.md>), [security](<https://devfeed.tech/tags/security.md>), [tag-9fe8963de219](<https://devfeed.tech/tags/tag-9fe8963de219.md>), [tag-d14eb265d33e](<https://devfeed.tech/tags/tag-d14eb265d33e.md>), [tag-d4be1d74f775](<https://devfeed.tech/tags/tag-d4be1d74f775.md>)

### AI overview

A predictable software random-number implementation in COLDCARD hardware wallets allowed an attacker to reconstruct wallet seeds and steal cryptocurrency. By August 1, reports cited 1,367 stolen bitcoins from 4,585 addresses, worth approximately $88 million.

### Source excerpt

Громкой новостью прошлой недели стала массовая кража криптовалюты у пользователей холодных кошельков COLDCARD. Хотя в теории холодные кошельки (аппаратные устройства, хранящие данные для доступа к криптовалюте) лучше защищены от кибератак, но в реальности COLDCARD подвела ошибка при реализации криптографического алгоритма: вместо надежной аппаратной генерации случайных чисел использовалась программная реализация, результаты работы которой могли быть предсказаны. Злоумышленник смог реконструировать так называемый сид, открывающий доступ ко всем сохраненным на кошельках секретам, для большого количества кошельков,. Правильность вычисления сида могла быть проконтролирована путем сверки с публичными данными, включая историю транзакций в биткоинах. Имея на руках всю необходимую информацию, организатору атаки оставалось перевести средства на собственные кошельки. Точно оценить итоговый ущерб пока затруднительно, но по данным на 1 августа было украдено 1367 биткоинов с 4585 адресов, это примерно соответствует 88 миллионам долларов. Читать далее

## Kaspersky report examines BitLocker ransomware attacks in Mexico and Colombia

DevFeed: [Kaspersky report examines BitLocker ransomware attacks in Mexico and Colombia](<https://devfeed.tech/articles/security-week-2631-23084.md>)

Original publisher: [Read original article](<https://habr.com/ru/companies/kaspersky/articles/1063376/>)

Author: Kaspersky\_Lab ("Лаборатория Касперского")

Published: 2026-07-27T19:52:29Z

Content type: news

Language: ru

Sources: ["Лаборатория Касперского" RU](<https://devfeed.tech/sources/ru-2.md>)

Topics: [Security](<https://devfeed.tech/topics/security.md>), [Windows](<https://devfeed.tech/topics/windows.md>), [sql-server](<https://devfeed.tech/topics/sql-server.md>)

Tags: [bitlocker](<https://devfeed.tech/tags/bitlocker.md>), [github](<https://devfeed.tech/tags/github.md>), [mesh](<https://devfeed.tech/tags/mesh.md>), [ransomware](<https://devfeed.tech/tags/ransomware.md>), [rdp](<https://devfeed.tech/tags/rdp.md>), [security](<https://devfeed.tech/tags/security.md>), [sql-server](<https://devfeed.tech/tags/sql-server.md>), [tag-9fe8963de219](<https://devfeed.tech/tags/tag-9fe8963de219.md>), [windows](<https://devfeed.tech/tags/windows.md>)

### AI overview

A Kaspersky report examines ransomware incidents in Mexico and Colombia in which attackers used Windows BitLocker to encrypt organizational data. The reported entry points included exposed RDP and a misconfigured Microsoft SQL Server containing credentials published in GitHub code.

### Source excerpt

Свежий отчет "Лаборатории Касперского" разбирает два недавних инцидента в Латинской Америке, в ходе которых организации стали жертвой кибервымогателей. Оба инцидента, произошедшие в мае этого года в Мексике и в июне в Колумбии, удалось подробно проанализировать, в результате чего стали понятны методы взлома корпоративной инфраструктуры, а также дальнейшие шаги киберпреступников. Примечательно, что в обоих случаях для шифрования данных с последующим требованием выкупа использовался штатный инструмент Windows, известный как BitLocker. Значок, указывающий на то, что диск зашифрован, стал первым признаком кибератаки, который заметили в организации. Точкой входа в инциденте, произошедшем в Колумбии, стала доступная из Интернета служба удаленного рабочего стола (RDP) на сервере, к которому, в свою очередь, был подключен жесткий диск объемом 8 терабайт с критически важными финансовыми данными. Злоумышленники сначала получили контроль над системой, изменили учетные данные пользователей, а затем применили шифрование. Еще одной любопытной особенностью данной атаки стала печать записки с требованием выкупа прямо на корпоративных принтерах в офисе организации. Читать далее

## Security Week 2630: критическая уязвимость wp2shell в WordPress

DevFeed: [Security Week 2630: критическая уязвимость wp2shell в WordPress](<https://devfeed.tech/articles/security-week-2630-wp2shell-wordpress-23082.md>)

Original publisher: [Read original article](<https://habr.com/ru/companies/kaspersky/articles/1060812/>)

Author: Kaspersky\_Lab ("Лаборатория Касперского")

Published: 2026-07-20T12:12:37Z

Content type: news

Language: ru

Sources: ["Лаборатория Касперского" RU](<https://devfeed.tech/sources/ru-2.md>)

Topics: [WordPress](<https://devfeed.tech/topics/wordpress.md>), [Security](<https://devfeed.tech/topics/security.md>), [REST API](<https://devfeed.tech/topics/rest-api.md>), [SQL](<https://devfeed.tech/topics/sql.md>), [Content Management System](<https://devfeed.tech/topics/cms.md>), [Cloudflare](<https://devfeed.tech/topics/cloudflare.md>)

Tags: [api](<https://devfeed.tech/tags/api.md>), [cache](<https://devfeed.tech/tags/cache.md>), [cloudflare](<https://devfeed.tech/tags/cloudflare.md>), [cve](<https://devfeed.tech/tags/cve.md>), [redis](<https://devfeed.tech/tags/redis.md>), [rest-api](<https://devfeed.tech/tags/rest-api.md>), [security](<https://devfeed.tech/tags/security.md>), [sql](<https://devfeed.tech/tags/sql.md>), [tag-9fe8963de219](<https://devfeed.tech/tags/tag-9fe8963de219.md>), [web](<https://devfeed.tech/tags/web.md>), [wordpress](<https://devfeed.tech/tags/wordpress.md>)

### AI overview

The article reports that two vulnerabilities in WordPress core can be chained into the wp2shell attack. Affected installations are WordPress 6.9.0-6.9.4 and 7.0.0-7.0.1; updates 6.9.5 and 7.0.2 address the issue. The vulnerabilities are identified as CVE-2026-63030 and CVE-2026-60137, involving the REST API request handler and SQL injection.

### Source excerpt

Когда речь заходит об атаках на веб-сайты под управлением CMS WordPress, чаще всего подразумеваются уязвимости в сторонних плагинах. Соответственно, и масштаб атаки ограничивается популярностью уязвимого аддона. Обнаруженная на прошлой неделе пара уязвимостей, вместе открывающих возможность для атаки wp2shell, находится в основном коде WordPress и угрожает почти всем владельцам веб-сайтов под управлением данной CMS достаточно современной версии. Конкретнее, полноценной атаке подвержены инсталляции WordPress версий 6.9.0 -- 6.9.4 и 7.0.0 -- 7.0.1. Официальный бюллетень был выпущен разработчиками WordPress 17 июля. В нем предлагалось обновиться на свежевыпущенные версии 6.9.5 и 7.0.2, закрывающие проблему. Сами уязвимости получили собственные идентификаторы: CVE-2026-63030 и CVE-2026-60137. Первая представляет собой ошибку в обработчике запросов к REST API, вторая является классической SQL-инъекцией. Вместе они образуют критически опасную цепочку атаки, позволяющую полностью перехватить контроль над сервером с помощью единственного анонимного запроса. Читать далее

## Безопасность микроядра: где заканчивается трюизм и начинается инженерия

DevFeed: [Безопасность микроядра: где заканчивается трюизм и начинается инженерия](<https://devfeed.tech/articles/article-23080.md>)

Original publisher: [Read original article](<https://habr.com/ru/companies/kaspersky/articles/1057536/>)

Author: AnnaTref ("Лаборатория Касперского")

Published: 2026-07-16T12:16:48Z

Content type: article

Language: ru

Sources: ["Лаборатория Касперского" RU](<https://devfeed.tech/sources/ru-2.md>)

Topics: [Kernel](<https://devfeed.tech/topics/kernel.md>), [Linux](<https://devfeed.tech/topics/linux.md>)

Tags: [kasperskyos](<https://devfeed.tech/tags/kasperskyos.md>), [kernel](<https://devfeed.tech/tags/kernel.md>), [linux-kernel](<https://devfeed.tech/tags/linux-kernel.md>), [os](<https://devfeed.tech/tags/os.md>), [tag-4d5248fd6bfe](<https://devfeed.tech/tags/tag-4d5248fd6bfe.md>), [tag-6a561fc81855](<https://devfeed.tech/tags/tag-6a561fc81855.md>), [tag-9fe8963de219](<https://devfeed.tech/tags/tag-9fe8963de219.md>), [tag-a7f27c878c10](<https://devfeed.tech/tags/tag-a7f27c878c10.md>), [tag-cf876daf714c](<https://devfeed.tech/tags/tag-cf876daf714c.md>)

### AI overview

This article examines the security architecture of microkernel-based operating systems, using KasperskyOS as context. It discusses why a smaller trusted code base and attack surface may enable different hardening strategies, how data transfers from user space can be secured, and how microkernel protections compare with those in monolithic kernels.

### Source excerpt

Привет, Хабр! Меня зовут Анна Мелехова, я старший архитектор ПО в "Лаборатории Касперского". Вместе с командой занимаюсь разработкой микроядерной KasperskyOS. Безопасность микроядра часто воспринимается как почти очевидный тезис, то есть трюизм: микроядро компактное, драйверы вынесены в user space, а значит, поверхность атаки меньше и система в целом безопаснее. Но за этим базовым утверждением скрывается множество менее очевидных инженерных решений -- случаев, когда количественное сокращение приводит к качественно иной архитектуре безопасности. В этой статье, основанной на моем докладе для OS DevConf 2025, разберем, почему механизмы харденинга могут эффективнее работать в микроядре, чем в монолите; как "закрутить гайки" при передаче данных из user space; и насколько отличаются защитные механизмы в микроядерной архитектуре и в монолитной. Читать далее

## Security Week 2629: 16-летняя уязвимость в гипервизоре Linux KVM

DevFeed: [Security Week 2629: 16-летняя уязвимость в гипервизоре Linux KVM](<https://devfeed.tech/articles/security-week-2629-16-linux-kvm-23081.md>)

Original publisher: [Read original article](<https://habr.com/ru/companies/kaspersky/articles/1058592/>)

Author: Kaspersky\_Lab ("Лаборатория Касперского")

Published: 2026-07-13T17:09:04Z

Content type: news

Language: ru

Sources: ["Лаборатория Касперского" RU](<https://devfeed.tech/sources/ru-2.md>)

Topics: [Linux](<https://devfeed.tech/topics/linux.md>), [Security](<https://devfeed.tech/topics/security.md>), [virtualization](<https://devfeed.tech/topics/virtualization.md>)

Tags: [2026](<https://devfeed.tech/tags/2026.md>), [arm](<https://devfeed.tech/tags/arm.md>), [cve](<https://devfeed.tech/tags/cve.md>), [intel](<https://devfeed.tech/tags/intel.md>), [janus](<https://devfeed.tech/tags/janus.md>), [kvm](<https://devfeed.tech/tags/kvm.md>), [linux](<https://devfeed.tech/tags/linux.md>), [security](<https://devfeed.tech/tags/security.md>), [tag-9fe8963de219](<https://devfeed.tech/tags/tag-9fe8963de219.md>), [virtualization](<https://devfeed.tech/tags/virtualization.md>)

### AI overview

A 16-year-old vulnerability in the Linux KVM hypervisor, identified as CVE-2026-53359 and named Januscape, can cause a host crash affecting its virtual machines. The flaw affects vulnerable kernels on Intel and AMD servers, requires root access to a virtual machine and nested virtualization, and has been patched for Linux kernel versions five through seven. Researchers also consider more dangerous exploitation scenarios possible.

### Source excerpt

На прошлой неделе стало известно о серьезной уязвимости в гипервизоре KVM (новость, подробная публикация первооткрывателя). Проблема с идентификатором CVE-2026-53359 получила название Januscape. Предложенный исследователем PoC приводит к падению хоста со всеми виртуальными машинами, но теоретически атака может быть доработана и до еще более опасного сценария. Ошибка в код Linux KVM была внесена 16 лет назад, и это, возможно, первый подобный баг, который затрагивает серверы одновременно на процессорах AMD и Intel. Ошибка в коде относится к механизму управления таблицами страниц в так называемом теневом модуле управления памятью (Shadow MMU). Отсутствующая проверка на тип страницы в некоторых условиях приводит к обращению к совершенно другой странице. Это фактически повреждает состояние KVM и рано или поздно приводит к падению ядра системы. Исследователь Ким Хен У, обнаруживший ошибку и представивший ее на соревновании kvmCTF, допускает в том числе возможность выполнения произвольного кода. Осложняется это тем, что потенциальный атакующий в лучшем случае может контролировать точку назначения записи данных, но не то, какие данные записываются. Читать далее

## Seven vulnerabilities found in the FatFs embedded filesystem library remain unpatched

DevFeed: [Seven vulnerabilities found in the FatFs embedded filesystem library remain unpatched](<https://devfeed.tech/articles/security-week-2628-fatfs-23079.md>)

Original publisher: [Read original article](<https://habr.com/ru/companies/kaspersky/articles/1055970/>)

Author: Kaspersky\_Lab ("Лаборатория Касперского")

Published: 2026-07-07T10:10:31Z

Content type: news

Language: ru

Sources: ["Лаборатория Касперского" RU](<https://devfeed.tech/sources/ru-2.md>)

Topics: [Security](<https://devfeed.tech/topics/security.md>), [GitHub Copilot](<https://devfeed.tech/topics/github-copilot.md>)

Tags: [copilot](<https://devfeed.tech/tags/copilot.md>), [cve](<https://devfeed.tech/tags/cve.md>), [embedded](<https://devfeed.tech/tags/embedded.md>), [embedded-systems](<https://devfeed.tech/tags/embedded-systems.md>), [fatfs](<https://devfeed.tech/tags/fatfs.md>), [github-copilot](<https://devfeed.tech/tags/github-copilot.md>), [security](<https://devfeed.tech/tags/security.md>), [tag-9fe8963de219](<https://devfeed.tech/tags/tag-9fe8963de219.md>)

### AI overview

runZero reported seven vulnerabilities in the FatFs library, which is widely used in embedded devices and platforms. The issues remained unpatched when the article was prepared, and researchers found them with assistance from GitHub Copilot. Three vulnerabilities received a CVSS score of 7.6; one described issue could enable arbitrary code execution after an attacker replaces a device's removable storage.

### Source excerpt

1 июля компания runZero сообщила об обнаружении семи уязвимостей в библиотеке FatFs. Это свободно распространяемое ПО, предназначенное для использования преимущественно во встраиваемых устройствах с ограниченной производительностью. По этой причине важной особенностью данной истории является не столько серьезность уязвимостей, сколько варианты их последующего устранения. В любом случае, обнаруженные проблемы на момент подготовки этой статьи остаются незакрытыми -- разработчик библиотеки не отреагировал на сообщения исследователей, а те решили не задерживать публикацию, так как, по их словам, с помощью ИИ данные проблемы скоро обязательно найдет кто-нибудь еще. FatFs зачастую интегрируется непосредственно в код проектов встраиваемых устройств и повсеместно используется там, где требуется чтение/запись с карты памяти, флешки и вообще любого съемного носителя данных. Библиотека также имеется в крупных embedded-платформах и проектах, таких как Espressif ESP-IDF, STMicroelectronics STM32Cube, Zephyr RTOS, ArduPilot, Samsung TizenRT и других. Напрямую или опосредованно она попадает в конечные устройства -- будь то любительские изделия или готовые промышленные микроконтроллеры. Читать далее

## Security Week 2627: поддельные инструменты ИИ как приманка для малого бизнеса

DevFeed: [Security Week 2627: поддельные инструменты ИИ как приманка для малого бизнеса](<https://devfeed.tech/articles/security-week-2627-23078.md>)

Original publisher: [Read original article](<https://habr.com/ru/companies/kaspersky/articles/1053146/>)

Author: Kaspersky\_Lab ("Лаборатория Касперского")

Published: 2026-06-30T12:05:19Z

Content type: news

Language: ru

Sources: ["Лаборатория Касперского" RU](<https://devfeed.tech/sources/ru-2.md>)

Topics: [Security](<https://devfeed.tech/topics/security.md>), [Claude](<https://devfeed.tech/topics/claude.md>), [OpenClaw](<https://devfeed.tech/topics/openclaw.md>)

Tags: [2026](<https://devfeed.tech/tags/2026.md>), [claude](<https://devfeed.tech/tags/claude.md>), [openclaw](<https://devfeed.tech/tags/openclaw.md>), [report](<https://devfeed.tech/tags/report.md>), [security](<https://devfeed.tech/tags/security.md>), [smb](<https://devfeed.tech/tags/smb.md>), [tag-9fe8963de219](<https://devfeed.tech/tags/tag-9fe8963de219.md>), [tag-cc2a6346d835](<https://devfeed.tech/tags/tag-cc2a6346d835.md>)

### AI overview

The article reports on Kaspersky researchers' analysis of threats targeting small and medium-sized businesses. From January through April 2026, Kaspersky security solutions detected 33,352 attacks in which malware or potentially unwanted software was disguised as one of five popular AI services, nearly five times the comparable 2025 figure. Claude and OpenClaw are identified among the lures, alongside phishing and scam campaigns targeting businesses.

### Source excerpt

На прошлой неделе исследователи "Лаборатории Касперского" опубликовали разбор ландшафта угроз для малого и среднего бизнеса. По данным отчета, небольшие компании остаются мишенью как для операторов массовых вредоносных кампаний, так и для тех, кто использует подрядчика как точку входа в инфраструктуру более крупной организации. Авторы статьи отдельно отмечают, что в 2026 году одной из главных приманок стали популярные ИИ-сервисы. Главная новость в отчете: с января по апрель 2026 года защитные решения "Лаборатории Касперского" зафиксировали 33 352 атаки на малый и средний бизнес, в которых вредоносное или потенциально нежелательное ПО маскировалось под один из пяти популярных ИИ-сервисов. Это почти в пять раз больше, чем за аналогичный период 2025 года. Всего было обнаружено более 1100 уникальных образцов такого ПО -- на 21% больше, чем в прошлом году. В основном это разнообразные троянские программы, в том числе загрузчики, которые подтягивают на скомпрометированную машину дополнительную нагрузку. Среди приманок авторы называют сервис Claude и приложение OpenClaw (бывший Clawdbot, он же Moltbot), ставшие особо популярными в 2026 году. Как и следовало ожидать, чем более на слуху конкретный инструмент, тем выше вероятность столкнуться с его поддельной копией в Сети. Разбивку по типам популярных сервисов, под которые маскировались вредоносные кампании, можно посмотреть на скриншоте выше. Читать далее

## Microsoft cumulative update fixes 206 vulnerabilities, including critical Windows flaws

DevFeed: [Microsoft cumulative update fixes 206 vulnerabilities, including critical Windows flaws](<https://devfeed.tech/articles/security-week-2625-microsoft-23077.md>)

Original publisher: [Read original article](<https://habr.com/ru/companies/kaspersky/articles/1047514/>)

Author: Kaspersky\_Lab ("Лаборатория Касперского")

Published: 2026-06-15T18:48:33Z

Content type: news

Language: ru

Sources: ["Лаборатория Касперского" RU](<https://devfeed.tech/sources/ru-2.md>)

Topics: [Microsoft](<https://devfeed.tech/topics/microsoft.md>), [Security](<https://devfeed.tech/topics/security.md>), [Windows](<https://devfeed.tech/topics/windows.md>), [Windows 11](<https://devfeed.tech/topics/windows-11.md>), [DHCP](<https://devfeed.tech/topics/dhcp.md>), [HTTP](<https://devfeed.tech/topics/http.md>), [GitHub](<https://devfeed.tech/topics/github.md>)

Tags: [bitlocker](<https://devfeed.tech/tags/bitlocker.md>), [cve](<https://devfeed.tech/tags/cve.md>), [defender](<https://devfeed.tech/tags/defender.md>), [dhcp](<https://devfeed.tech/tags/dhcp.md>), [github](<https://devfeed.tech/tags/github.md>), [http](<https://devfeed.tech/tags/http.md>), [microsoft](<https://devfeed.tech/tags/microsoft.md>), [microsoft-defender](<https://devfeed.tech/tags/microsoft-defender.md>), [patch-tuesday](<https://devfeed.tech/tags/patch-tuesday.md>), [security](<https://devfeed.tech/tags/security.md>), [tag-9fe8963de219](<https://devfeed.tech/tags/tag-9fe8963de219.md>), [windows](<https://devfeed.tech/tags/windows.md>), [windows-11](<https://devfeed.tech/tags/windows-11.md>)

### AI overview

Microsoft released a cumulative update that fixes 206 vulnerabilities, including 39 rated critical. The article covers high-severity Windows network-stack issues and patches for vulnerabilities previously disclosed by the person known as Nightmare Eclipse.

### Source excerpt

На прошлой неделе компания Microsoft выпустила очередной кумулятивный набор патчей для своих продуктов. В соответствии с общей тенденцией на увеличение количества обнаруживаемых уязвимостей за единицу времени, данный релиз исправляет рекордные 206 уязвимостей, из них 39 имеют статус критических. Если делить заплатки по категориям, то 63 патча закрывают уязвимости, ведущие к повышению привилегий, 56 багов обеспечивают выполнение произвольного кода, еще 30 могут приводить к утечке информации. Наиболее опасная уязвимость имеет идентификатор CVE-2026-45657, близкий к максимальному рейтинг опасности 9,8 балла по шкале CVSS. Это ошибка в ядре Windows при обработке сетевых пакетов данных, результатом эксплуатации которой может быть удаленное выполнение произвольного кода, затрагивает она Windows 11, а также Windows Server 2022 и 2025. Такого же высокого рейтинга удостоились еще две проблемы -- CVE-2026-47291 и CVE-2026-44815, они также относятся к сетевому стеку в Windows, соответственно затрагивая драйвер HTTP.sys и встроенный клиент DHCP. Кроме того, была закрыта уязвимость, позволяющая обойти BitLocker, ранее раскрытая анонимом, известным как Nightmare Eclipse. Об этом многомесячном противостоянии стоит поговорить подробнее. Читать далее

## Security Week 2624: троян в хентай-играх

DevFeed: [Security Week 2624: троян в хентай-играх](<https://devfeed.tech/articles/security-week-2624-23076.md>)

Original publisher: [Read original article](<https://habr.com/ru/companies/kaspersky/articles/1045054/>)

Author: Kaspersky\_Lab ("Лаборатория Касперского")

Published: 2026-06-08T17:00:51Z

Content type: news

Language: ru

Sources: ["Лаборатория Касперского" RU](<https://devfeed.tech/sources/ru-2.md>)

Topics: [Security](<https://devfeed.tech/topics/security.md>), [FFmpeg (Fast Forward Moving Picture Experts Group)](<https://devfeed.tech/topics/ffmpeg.md>), [PowerShell](<https://devfeed.tech/topics/powershell.md>), [Windows](<https://devfeed.tech/topics/windows.md>), [GitHub](<https://devfeed.tech/topics/github.md>)

Tags: [argamal](<https://devfeed.tech/tags/argamal.md>), [ffmpeg](<https://devfeed.tech/tags/ffmpeg.md>), [github](<https://devfeed.tech/tags/github.md>), [ip](<https://devfeed.tech/tags/ip.md>), [powershell](<https://devfeed.tech/tags/powershell.md>), [security](<https://devfeed.tech/tags/security.md>), [tag-9fe8963de219](<https://devfeed.tech/tags/tag-9fe8963de219.md>), [trojan](<https://devfeed.tech/tags/trojan.md>), [udp](<https://devfeed.tech/tags/udp.md>), [windows](<https://devfeed.tech/tags/windows.md>)

### AI overview

Kaspersky researchers analyzed the Argamal remote-access trojan, distributed with hentai games through file-sharing sites and torrent trackers. Modified ffmpeg.dll files trigger a PowerShell-based infection chain that retrieves an encrypted payload from GitHub and establishes persistence on Windows. The trojan can collect system information, execute commands, manipulate files, capture screenshots, and control the keyboard and mouse.

### Source excerpt

Исследователи "Лаборатории Касперского" опубликовали подробный разбор вредоносного ПО Argamal, распространяемого на специализированных ресурсах вместе с хентай-играми. Данная вредоносная кампания была обнаружена в этом году, хотя некоторые связанные с ней DLL-файлы существовали как минимум с 2024 года. Игры с вредоносным довеском, как правило, заливались на публичный файлообменник, ссылки на который публиковались на тематических веб-сайтах. Распространялись они и через торрент-трекеры. Во всех случаях это был архив с полностью функциональной игрой, которая дополнялась модифицированной библиотекой ffmpeg.dll. Читать далее

## Security Week 2623: слежка за пользователями через SSD

DevFeed: [Security Week 2623: слежка за пользователями через SSD](<https://devfeed.tech/articles/security-week-2623-ssd-23075.md>)

Original publisher: [Read original article](<https://habr.com/ru/companies/kaspersky/articles/1042288/>)

Author: Kaspersky\_Lab ("Лаборатория Касперского")

Published: 2026-06-01T17:31:16Z

Content type: news

Language: ru

Sources: ["Лаборатория Касперского" RU](<https://devfeed.tech/sources/ru-2.md>)

Topics: [Security](<https://devfeed.tech/topics/security.md>), [Filesystems](<https://devfeed.tech/topics/filesystems.md>), [Google Chrome](<https://devfeed.tech/topics/google-chrome.md>), [JavaScript](<https://devfeed.tech/topics/javascript.md>), [Linux](<https://devfeed.tech/topics/linux.md>), [macOS](<https://devfeed.tech/topics/macos.md>)

Tags: [google-chrome](<https://devfeed.tech/tags/google-chrome.md>), [javascript](<https://devfeed.tech/tags/javascript.md>), [linux](<https://devfeed.tech/tags/linux.md>), [mac](<https://devfeed.tech/tags/mac.md>), [macos](<https://devfeed.tech/tags/macos.md>), [security](<https://devfeed.tech/tags/security.md>), [side-channel](<https://devfeed.tech/tags/side-channel.md>), [ssd](<https://devfeed.tech/tags/ssd.md>), [tag-9fe8963de219](<https://devfeed.tech/tags/tag-9fe8963de219.md>)

### AI overview

Researchers from Graz University of Technology described FROST, a browser-based contention side-channel attack that uses repeated SSD access through the Origin Private File System to infer running programs and visited websites from storage-performance delays. The attack runs in JavaScript without user intervention and was tested with Google Chrome on Linux and macOS systems.

### Source excerpt

На прошлой неделе исследователи из Грацского технического университета в Австрии опубликовали научную работу, в которой предложили метод отслеживания пользовательской активности через браузер. Варианты атак, в которых вкладка с вредоносным сайтом может, например, определять, какие страницы открыты по соседству, предлагались и ранее, но полагались в основном на особенности работы браузеров. Новая атака FROST также использует особенности браузеров, но основным каналом утечки оказываются не они, а производительность накопителя данных. Общая схема атаки выглядит следующим образом: пользователя заманивают на вредоносную страницу, которая при помощи стандартных технологий браузеров реализует активный и регулярный обмен данными на SSD. Производительность SSD ниже, чем у оперативной памяти, что вызывает определенные задержки при обмене, когда к накопителю также обращаются другие программы и веб-сайты. Как выяснилось, паттерны этих задержек позволяют с достаточно высокой надежностью выявлять не только запущенные на ПК программы, но и посещаемые веб-сайты. Читать далее

## Security Week 2622: эффективность Claude Mythos по версии Cloudflare

DevFeed: [Security Week 2622: эффективность Claude Mythos по версии Cloudflare](<https://devfeed.tech/articles/security-week-2622-claude-mythos-cloudflare-23074.md>)

Original publisher: [Read original article](<https://habr.com/ru/companies/kaspersky/articles/1038890/>)

Author: Kaspersky\_Lab ("Лаборатория Касперского")

Published: 2026-05-25T16:39:09Z

Content type: article

Language: ru

Sources: ["Лаборатория Касперского" RU](<https://devfeed.tech/sources/ru-2.md>)

Topics: [Claude](<https://devfeed.tech/topics/claude.md>), [Security](<https://devfeed.tech/topics/security.md>), [Cloudflare](<https://devfeed.tech/topics/cloudflare.md>), [anthropic](<https://devfeed.tech/topics/anthropic.md>), [Firefox](<https://devfeed.tech/topics/firefox.md>), [Mozilla](<https://devfeed.tech/topics/mozilla.md>)

Tags: [anthropic](<https://devfeed.tech/tags/anthropic.md>), [claude](<https://devfeed.tech/tags/claude.md>), [claude-mythos](<https://devfeed.tech/tags/claude-mythos.md>), [cloudflare](<https://devfeed.tech/tags/cloudflare.md>), [firefox](<https://devfeed.tech/tags/firefox.md>), [mozilla](<https://devfeed.tech/tags/mozilla.md>), [mythos](<https://devfeed.tech/tags/mythos.md>), [project-glasswing](<https://devfeed.tech/tags/project-glasswing.md>), [security](<https://devfeed.tech/tags/security.md>), [tag-9fe8963de219](<https://devfeed.tech/tags/tag-9fe8963de219.md>)

### AI overview

The article discusses Cloudflare's account of testing Anthropic's Claude Mythos for automated vulnerability research. It reports that the model found vulnerabilities in Cloudflare's codebase and could construct exploit chains to provide evidence of a bug's danger. The article also describes Cloudflare's supporting workflow, which narrows the analysis scope and runs multiple investigations in parallel to improve the balance between actionable findings and noise.

### Source excerpt

На прошлой неделе компания Cloudflare поделилась своими впечатлениями о работе ИИ-модели Claude Mythos. Эта модель разработана компанией Anthropic, и в данный момент доступ к ней предоставляется "по приглашениям" в рамках проекта Project Glasswing. Одной из причин такого закрытого процесса тестирования является достаточно высокая эффективность ИИ-ассистента при поиске и обнаружении уязвимостей. Независимые подтверждения этой эффективности уже были опубликованы ранее, например от команды разработчиков браузера Mozilla Firefox. В отличие от отчета Mozilla, Cloudflare в своей публикации не приводит примеры обнаруженных уязвимостей. Говорится только о том, что Mythos тестировалась на кодовой базе Cloudflare и что уязвимости действительно были обнаружены. Зато Cloudflare не ограничивается простым тезисом о том, что для эффективной работы ИИ-модели требуется разработка соответствующей обвязки, а подробно описывает, на какие этапы внутри этой обвязки разбивается автоматизированный поиск уязвимостей. Читать далее

## Security Week 2621: три уязвимости нулевого дня в Windows

DevFeed: [Security Week 2621: три уязвимости нулевого дня в Windows](<https://devfeed.tech/articles/security-week-2621-windows-23073.md>)

Original publisher: [Read original article](<https://habr.com/ru/companies/kaspersky/articles/1036400/>)

Author: Kaspersky\_Lab ("Лаборатория Касперского")

Published: 2026-05-18T15:51:44Z

Content type: news

Language: ru

Sources: ["Лаборатория Касперского" RU](<https://devfeed.tech/sources/ru-2.md>)

Topics: [Security](<https://devfeed.tech/topics/security.md>), [Windows](<https://devfeed.tech/topics/windows.md>), [Windows 11](<https://devfeed.tech/topics/windows-11.md>), [Microsoft](<https://devfeed.tech/topics/microsoft.md>)

Tags: [bitlocker](<https://devfeed.tech/tags/bitlocker.md>), [microsoft](<https://devfeed.tech/tags/microsoft.md>), [plasma](<https://devfeed.tech/tags/plasma.md>), [security](<https://devfeed.tech/tags/security.md>), [ssd](<https://devfeed.tech/tags/ssd.md>), [tag-9fe8963de219](<https://devfeed.tech/tags/tag-9fe8963de219.md>), [windows](<https://devfeed.tech/tags/windows.md>), [windows-11](<https://devfeed.tech/tags/windows-11.md>), [yellow](<https://devfeed.tech/tags/yellow.md>)

### AI overview

The article reports three Windows vulnerabilities publicly disclosed with proof-of-concept code before a manufacturer patch was available. YellowKey reportedly allows BitLocker encryption to be bypassed with physical access on Windows 11 systems using default TPM-based settings; GreenPlasma may enable privilege escalation but its exploit is incomplete; and MiniPlasma affects cldflt.sys and may enable privilege escalation even on fully patched systems.

### Source excerpt

На прошлой неделе стало известно о трех новых уязвимостях нулевого дня в Windows. Обычно термин zero-day применяется в случае, если уязвимость на момент обнаружения используется в реальных атаках, но в данном случае имеет место другая ситуация. Данные о проблемах в открытом доступе опубликовал аноним, называющий себя Nightmare Eclipse. Уязвимости снабжены демонстрационным кодом, который вполне возможно применить для реальных атак, -- и это при отсутствии патча от производителя. Отсюда и квалификация zero-day, намеренно созданная человеком, который, судя по его риторике, затаил некую обиду на Microsoft. Наибольший интерес представляет проблема YellowKey -- это ошибка в логике работы системы шифрования BitLocker (подробное описание в издании Ars Technica, новость на Хабре). При наличии физического доступа к компьютеру или ноутбуку YellowKey позволяет полностью обойти шифрование и получить прямой доступ к данным. Эксплойт работает так: нужно записать набор файлов на флешку, подключить ее к компьютеру, загрузить его в режиме Recovery. Дальнейшая последовательность действий открывает консоль, в которой будет предоставлен полный доступ к зашифрованному хранилищу данных. Читать далее

## Security Week 2620: эффект от ИИ для поиска уязвимостей в Firefox

DevFeed: [Security Week 2620: эффект от ИИ для поиска уязвимостей в Firefox](<https://devfeed.tech/articles/security-week-2620-firefox-23071.md>)

Original publisher: [Read original article](<https://habr.com/ru/companies/kaspersky/articles/1034144/>)

Author: Kaspersky\_Lab ("Лаборатория Касперского")

Published: 2026-05-12T10:45:28Z

Content type: news

Language: ru

Sources: ["Лаборатория Касперского" RU](<https://devfeed.tech/sources/ru-2.md>)

Topics: [Firefox](<https://devfeed.tech/topics/firefox.md>), [Security](<https://devfeed.tech/topics/security.md>), [Claude](<https://devfeed.tech/topics/claude.md>), [anthropic](<https://devfeed.tech/topics/anthropic.md>)

Tags: [anthropic](<https://devfeed.tech/tags/anthropic.md>), [claude](<https://devfeed.tech/tags/claude.md>), [claude-mythos](<https://devfeed.tech/tags/claude-mythos.md>), [firefox](<https://devfeed.tech/tags/firefox.md>), [net-11-preview-7](<https://devfeed.tech/tags/net-11-preview-7.md>), [security](<https://devfeed.tech/tags/security.md>), [tag-9fe8963de219](<https://devfeed.tech/tags/tag-9fe8963de219.md>)

### AI overview

The article reports on Mozilla Firefox developers' detailed account of using Anthropic's Claude Mythos AI model to find browser vulnerabilities. Firefox 150 closed 271 AI-identified issues, including 180 rated sec-high, while the developers note that real-world exploitation was not investigated for each issue and that supporting infrastructure helped reduce false positives.

### Source excerpt

На прошлой неделе разработчики браузера Mozilla Firefox опубликовали детальный отчет об использовании искусственного интеллекта для поиска уязвимостей (оригинальный пост, новость на Хабре). Публикации предшествовал краткий анонс в конце апреля: тогда стало известно, что в Mozilla получили доступ к ИИ-модели Claude Mythos компании Anthropic, которая пока недоступна публично всем желающим. В анонсе разработчики браузера не стеснялись в хвалебных эпитетах, предрекая скорый конец уязвимостям нулевого дня -- когда разработчик ПО обнаруживает баг, который уже эксплуатируется в реальных атаках. В новой публикации приведены конкретные примеры в виде 12 уязвимостей. Всего в релизе Firefox 150 была закрыта 271 проблема, все они были найдены с применением Claude Mythos. Если добавить уязвимости, найденные и закрытые другими методами (в том числе обнаруженные с помощью других ИИ-моделей), всего за апрель получится 423 патча, в то время как за весь предыдущий год было закрыто 353 проблемы, так или иначе влияющих на безопасность работы браузера. Из 271 уязвимости, найденной с помощью ИИ, 180 имеют рейтинг sec-high -- это внутренняя квалификация Mozilla, указывающая на высокую (но не максимальную) опасность проблемы. Такие баги могут быть эксплуатированы без дополнительных сложностей -- например, пользователя достаточно будет заманить на подготовленную страницу. Читать далее

## Security Week 2619: особенности уязвимости Copy Fail в ядре Linux

DevFeed: [Security Week 2619: особенности уязвимости Copy Fail в ядре Linux](<https://devfeed.tech/articles/security-week-2619-copy-fail-linux-23070.md>)

Original publisher: [Read original article](<https://habr.com/ru/companies/kaspersky/articles/1031202/>)

Author: Kaspersky\_Lab ("Лаборатория Касперского")

Published: 2026-05-04T18:24:46Z

Content type: news

Language: ru

Sources: ["Лаборатория Касперского" RU](<https://devfeed.tech/sources/ru-2.md>)

Topics: [Linux](<https://devfeed.tech/topics/linux.md>), [Security](<https://devfeed.tech/topics/security.md>), [Docker](<https://devfeed.tech/topics/docker.md>), [Kubernetes](<https://devfeed.tech/topics/kubernetes.md>), [Python](<https://devfeed.tech/topics/python.md>), [Shell](<https://devfeed.tech/topics/shell.md>), [mount](<https://devfeed.tech/topics/mount.md>), [passwd](<https://devfeed.tech/topics/passwd.md>)

Tags: [2017](<https://devfeed.tech/tags/2017.md>), [2026](<https://devfeed.tech/tags/2026.md>), [copy-fail](<https://devfeed.tech/tags/copy-fail.md>), [cve](<https://devfeed.tech/tags/cve.md>), [docker](<https://devfeed.tech/tags/docker.md>), [kubernetes](<https://devfeed.tech/tags/kubernetes.md>), [linux](<https://devfeed.tech/tags/linux.md>), [mount](<https://devfeed.tech/tags/mount.md>), [passwd](<https://devfeed.tech/tags/passwd.md>), [python](<https://devfeed.tech/tags/python.md>), [security](<https://devfeed.tech/tags/security.md>), [tag-9fe8963de219](<https://devfeed.tech/tags/tag-9fe8963de219.md>)

### AI overview

This article examines Copy Fail, a Linux kernel vulnerability identified as CVE-2026-31431 with a CVSS score of 7.8. The flaw in the algif_aead module can allow a local attacker to modify the cache of readable files and potentially gain superuser privileges. The article discusses risks to container environments, detection indicators, and mitigations including kernel updates or blocking the module.

### Source excerpt

Важной новостью прошлой недели стало обнародование данных об опасной уязвимости в ядре Linux, получившей название Copy Fail (мини-сайт, новость на Хабре), которая открывает относительно простой способ локального повышения привилегий. Авторы оригинального исследования не стесняются рекламировать ИИ-ассистент для анализа кодовой базы, который нашел данную проблему в течение часа. Исследователи "Лаборатории Касперского" провели анализ уязвимости и предложили варианты обнаружения атак с ее использованием. Уязвимость получила идентификатор CVE-2026-31431 и рейтинг 7,8 балла по шкале CVSS. Ошибка была внесена в код модуля ядра algif_aead еще в 2017 году: тогда была внедрена поддержка оптимизаций in-place при работе системы шифрования AEAD. Это, в свою очередь, привело к дефекту обработки буферов, что дало потенциальному атакующему возможность контролируемо изменять содержимое кэша любого файла, доступного для чтения. Читать далее

## Security Week 2617: криптостилеры в китайском Apple App Store

DevFeed: [Security Week 2617: криптостилеры в китайском Apple App Store](<https://devfeed.tech/articles/security-week-2617-apple-app-store-23067.md>)

Original publisher: [Read original article](<https://habr.com/ru/companies/kaspersky/articles/1025560/>)

Author: Kaspersky\_Lab ("Лаборатория Касперского")

Published: 2026-04-20T17:33:56Z

Content type: news

Language: ru

Sources: ["Лаборатория Касперского" RU](<https://devfeed.tech/sources/ru-2.md>)

Topics: [Security](<https://devfeed.tech/topics/security.md>), [App](<https://devfeed.tech/topics/app.md>)

Tags: [app](<https://devfeed.tech/tags/app.md>), [app-store](<https://devfeed.tech/tags/app-store.md>), [apple](<https://devfeed.tech/tags/apple.md>), [coinbase](<https://devfeed.tech/tags/coinbase.md>), [ledger](<https://devfeed.tech/tags/ledger.md>), [security](<https://devfeed.tech/tags/security.md>), [tag-9fe8963de219](<https://devfeed.tech/tags/tag-9fe8963de219.md>), [trust](<https://devfeed.tech/tags/trust.md>)

### AI overview

Kaspersky researchers found 26 malicious applications in the Chinese Apple App Store that impersonated popular cryptocurrency wallets, including MetaMask, Ledger, Trust Wallet, and Coinbase. The apps redirected users to malware delivered through an Enterprise profile and stole hot-wallet access data; some also targeted cold wallets. Related websites distributed the same malware, which may have been capable of reaching users in other regions.

### Source excerpt

Исследователи "Лаборатории Касперского" изучили тактику распространения вредоносных программ через официальный магазин приложений App Store для устройств Apple. В марте этого года в китайском App Store были обнаружены более двух десятков приложений, мимикрирующих под популярные программы для работы с криптовалютой. Для обхода проверок при публикации приложения в них заложена какая-то рудиментарная функциональность, обычно даже не имеющая никакого отношения к криптовалютам. Но главной задачей такой программы после установки является открытие браузера и направление пользователя на страницу, с которой будет установлена уже настоящая вредоносная программа методом добавления Enterprise-профиля на устройство. Злоумышленники воспользовались особенностями App Store в Китае, из-за которых некоторые официальные приложения для работы с криптовалютой там недоступны. Всего было найдено 26 программ, маскирующиеся под популярные криптокошельки, в частности под MetaMask, Ledger, Trust Wallet, Coinbase, TokenPocket, imToken и Bitpie. В ряде случаев название приложения было случайным, но в описании утверждалось, что из-за ограничений в Китае в нем "спрятано" официальное ПО для работы с каким-либо сервисом. Читать далее

## Security Week 2616: взлом сайта CPU-Z и HWMonitor

DevFeed: [Security Week 2616: взлом сайта CPU-Z и HWMonitor](<https://devfeed.tech/articles/security-week-2616-cpu-z-hwmonitor-23066.md>)

Original publisher: [Read original article](<https://habr.com/ru/companies/kaspersky/articles/1022908/>)

Author: Kaspersky\_Lab ("Лаборатория Касперского")

Published: 2026-04-13T18:39:55Z

Content type: news

Language: ru

Sources: ["Лаборатория Касперского" RU](<https://devfeed.tech/sources/ru-2.md>)

Topics: [Security](<https://devfeed.tech/topics/security.md>), [cpu](<https://devfeed.tech/topics/cpu.md>), [anthropic](<https://devfeed.tech/topics/anthropic.md>), [Claude](<https://devfeed.tech/topics/claude.md>), [FFmpeg (Fast Forward Moving Picture Experts Group)](<https://devfeed.tech/topics/ffmpeg.md>), [Firefox](<https://devfeed.tech/topics/firefox.md>), [Nvidia](<https://devfeed.tech/topics/nvidia.md>), [Unix](<https://devfeed.tech/topics/unix.md>)

Tags: [amazon](<https://devfeed.tech/tags/amazon.md>), [anthropic](<https://devfeed.tech/tags/anthropic.md>), [claude](<https://devfeed.tech/tags/claude.md>), [claude-mythos](<https://devfeed.tech/tags/claude-mythos.md>), [cpu](<https://devfeed.tech/tags/cpu.md>), [cpu-z](<https://devfeed.tech/tags/cpu-z.md>), [firefox](<https://devfeed.tech/tags/firefox.md>), [hwmonitor](<https://devfeed.tech/tags/hwmonitor.md>), [mozilla](<https://devfeed.tech/tags/mozilla.md>), [mozilla-firefox](<https://devfeed.tech/tags/mozilla-firefox.md>), [mythos](<https://devfeed.tech/tags/mythos.md>), [nvidia](<https://devfeed.tech/tags/nvidia.md>), [security](<https://devfeed.tech/tags/security.md>), [tag-9fe8963de219](<https://devfeed.tech/tags/tag-9fe8963de219.md>), [unix](<https://devfeed.tech/tags/unix.md>)

### AI overview

This Russian-language Security Week roundup reports that cpuid.com was compromised for about 18 hours, causing malicious downloads of CPU-Z, HWMonitor, and PerfMonitor installers that included the CRYPTBASE.DLL malware component and ultimately delivered STX RAT. It also discusses Anthropic's Claude Mythos model and reported vulnerability discovery and exploitation capabilities, including a 72% exploitation rate for Mozilla Firefox vulnerabilities.

### Source excerpt

9 апреля был взломан веб-сайт cpuid.com, с которого распространяются популярные утилиты CPU-Z, HWMonitor и PerfMonitor. В течение примерно 18 часов ссылки на загрузку этих утилит были подменены на вредоносные. Специалисты "Лаборатории Касперского" провели анализ данной кибератаки, в ходе которой на компьютеры жертв устанавливалось ПО для кражи персональных данных. Модифицированные инсталляторы содержали оригинальный легитимный дистрибутив соответствующей утилиты и вредоносную библиотеку CRYPTBASE.DLL. Она отвечает за подключение к командному серверу и запуск следующей стадии атаки. Интересным моментом является тот факт, что организаторы атаки повторно использовали командный сервер, который ранее был замечен в совсем другой атаке: в марте он был задействован при распространении поддельной версии популярного FTP-клиента FileZilla. Читать далее

## Security Week 2615: атака Rowhammer на видеокарты Nvidia

DevFeed: [Security Week 2615: атака Rowhammer на видеокарты Nvidia](<https://devfeed.tech/articles/security-week-2615-rowhammer-nvidia-23065.md>)

Original publisher: [Read original article](<https://habr.com/ru/companies/kaspersky/articles/1019980/>)

Author: Kaspersky\_Lab ("Лаборатория Касперского")

Published: 2026-04-07T07:58:30Z

Content type: news

Language: ru

Sources: ["Лаборатория Касперского" RU](<https://devfeed.tech/sources/ru-2.md>)

Topics: [Nvidia](<https://devfeed.tech/topics/nvidia.md>), [rowhammer](<https://devfeed.tech/topics/rowhammer.md>), [Security](<https://devfeed.tech/topics/security.md>), [GeForce](<https://devfeed.tech/topics/geforce.md>), [ddr5](<https://devfeed.tech/topics/ddr5.md>)

Tags: [breach](<https://devfeed.tech/tags/breach.md>), [ddr5](<https://devfeed.tech/tags/ddr5.md>), [gddr](<https://devfeed.tech/tags/gddr.md>), [geforce](<https://devfeed.tech/tags/geforce.md>), [gpu](<https://devfeed.tech/tags/gpu.md>), [hammer](<https://devfeed.tech/tags/hammer.md>), [nvidia](<https://devfeed.tech/tags/nvidia.md>), [rowhammer](<https://devfeed.tech/tags/rowhammer.md>), [security](<https://devfeed.tech/tags/security.md>), [tag-9fe8963de219](<https://devfeed.tech/tags/tag-9fe8963de219.md>)

### AI overview

The article reports on three research papers describing Rowhammer attacks against Nvidia GPUs with GDDR6 memory, including GeForce RTX 3060 and RTX 6000. The attacks target video-memory page tables and may enable arbitrary reads and writes, with potentially serious consequences for shared cloud systems.

### Source excerpt

На прошлой неделе были опубликованы сразу три научные работы, так или иначе предлагающие варианты атаки Rowhammer для видеокарт Nvidia. Подобные атаки часто имеют чисто научный интерес, но не в этом случае: во всех работах показаны методы эксплуатации с реально опасными последствиями вплоть до получения прав суперпользователя на целевой системе. Новые атаки были испытаны на видеокартах с видеопамятью стандарта GDDR6, в частности на GeForce RTX3060 и RTX6000. Именно для RTX6000 и подобных моделей новые атаки наиболее актуальны, так как это промышленный видеоускоритель, часто используемый в облачных решениях с общим доступом к вычислительным ресурсам. Именно там перехват контроля над системой-хостом со стороны клиента представляет наибольшую опасность. Самая первая атака Rowhammer была впервые продемонстрирована в 2014 году в отношении модулей памяти DDR3. Возможность изменения данных в ячейках памяти при обращении к соседним рядам ячеек была известна и ранее, но именно 12 лет назад эту особенность применили для целевого изменения данных в оперативной памяти так, чтобы, например, создать условия для выполнения произвольного кода или похитить секретные данные. С тех пор были предложены как методы противодействия подобным атакам, так и способы их обхода. Последним достижением академических исследователей стала демонстрация атаки "класса" Rowhammer на новейшие модули памяти стандарта DDR5. Читать далее

[Next page](<https://devfeed.tech/tags/tag-9fe8963de219.md?cursor=WyIyMDI2LTA0LTA3VDA3OjU4OjMwKzAwOjAwIiwgIjZjOWMyYmYxLTFjNTctNDQ3Zi05YWViLTEwMmVkNzc2MDE4MSJd>)