Вот краткий обзор наиболее интересных новостей и событий прошлой недели в области кибербезопасности:

Malware-предупреждения GitHub Dependabot теперь охватывают восемь экосистем

GitHub отслеживает вредоносное ПО в npm с марта 2026 года. Однако разработчики, использующие пакеты из PyPI, Maven, RubyGems, NuGet, Go, crates.io или PHP Composer, не получали предупреждений, так как обнаружение вредоноса GitHub работало только с одной экосистемой. Это изменилось в текущем месяце. Предупреждения Dependabot о вредоносных пакетах теперь используют данные всех восьми экосистем при включении пользователем функции обнаружения угроз. Сам Dependabot работает более чем с 30 миллионами репозиториев и поддерживает свыше 34 экосистем пакетов, что демонстрирует масштаб деятельности.

Инструмент искусственного интеллекта обнаружил 84 уязвимости в программном обеспечении сетей 5G, из них 23 остаются без исправления

Исследователи из Технологического университета Наньяна применили набор агентов ИИ к программному обеспечению, управляющему сетями 4G и 5G, и получили 84 ранее неизвестные уязвимости безопасности. Разработчики подтвердили наличие 83 из них, а 81 уже получила номера CVE.

Миграция на постквантовую криптографию усложняется, когда каждый пользователь владеет ключом

В интервью Help Net Security Кристофер Смит, генеральный директор Quantus, обсуждает, какие криптографические инвентаризации обнаруживаются в банках и больницах, включая стандартные пароли и ключи администратора, остающиеся у бывших сотрудников.

Неизвестный получал доступ к порталам Salesforce и ServiceNow по всему миру в течение 17 месяцев

Большинство историй о нарушениях безопасности начинаются с чего-то сломанного. Эта начинается со всего, работающего в соответствии с замыслом. Исследователи компании Reco отслеживают кампанию под названием City-Forum, названную в честь домена, зарегистрированного в 2002 году, заброшенного и теперь указывающего на универсальный сервер от немецкого хостинг-провайдера. С этого сервера кто-то извлекал записи из порталов Salesforce и ServiceNow по всему миру.

N-able выпустила второй хотфикс N-central, так как злоумышленники продолжают эксплуатировать CVE-2026-18577

Чтобы помочь клиентам отразить постоянные атаки, N-able выпустила второе обновление безопасности для N-central, своего решения мониторинга и управления, популярного среди поставщиков управляемых услуг.

Уязвимость нулевого дня Metabase эксплуатирована для доступа к данным клиентов Framework

Framework, компания из Сан-Франциско, проектирующая ремонтируемые и модернизируемые ноутбуки, пострадала от утечки данных после того, как злоумышленники смогли эксплуатировать уязвимость нулевого дня в бизнес-аналитическом сервисе Metabase. Согласно уведомлению, отправленному затронутым клиентам Framework, злоумышленники получили доступ к именам, адресам электронной почты, номерам телефонов, физическим адресам и IP-адресам входа, но не к информации об оплате или записям о заказах.

Microsoft исправила более 400 уязвимостей, одна используется в активных атаках (CVE-2026-68820)

Август 2026 Patch Tuesday от Microsoft предоставил исправления безопасности для более 400 уязвимостей, включая одну, которую эксплуатируют в атаках нулевого дня (CVE-2026-68820), и три, которые были раскрыты до выпуска патчей.

Cisco устранила уязвимость, используемую для атак типа DoS на её брандмауэры (CVE-2026-20349)

Уязвимость высокой степени серьезности (CVE-2026-20349) используется злоумышленниками для временного прерывания работы брандмауэров Cisco, подтвердила компания. Недостаток был добавлен в каталог CISA известных эксплуатируемых уязвимостей и должен быть устранен гражданскими федеральными агентствами США к 14 августа 2026 года.

Кто будет Станиславом Петровым в вашей организации?

Недавние сообщения о системах «мятежного ИИ», взламывающих компании, напомнили Брайану Хонану, генеральному директору BH Consulting, о Станиславе Петрове. В 1983 году советские компьютеры ошибочно обнаружили запуск американской ядерной ракеты. Вместо доверия системе Петров применил человеческое суждение и правильно определил это как ложную тревогу, потенциально предотвратив ядерную войну. Именно поэтому недавние инциденты с OpenAI и Hugging Face, Anthropic, Meta и британским институтом безопасности ИИ заслуживают внимания CISO и советов директоров.

338 миллионов имитаций атак раскрывают состояние защиты предприятий

Сначала хорошие новости: корпоративная защита восстанавливается. Однако это узкое восстановление с поворотом. Сегодня организации лучше справляются с громкими атаками, но почти не продвинулись против тихих. Эти данные и многое другое поступают из недавно опубликованного Blue Report 2026, четвёртого ежегодного комплексного исследования от Picus Labs.

Четыре ошибки корпоративных расследований, которые допускают организации под давлением

В видео Help Net Security Кристина Гэдсби, вице-президент и главный советник по безопасности BlackBerry, объясняет, почему корпоративные расследования идут не так до приезда команды судебных экспертов. Первые часы имеют большее значение, чем предполагают лидеры. Доступ предоставляется, начинаются разговоры и принимаются решения, которые позже влияют на целостность доказательств, привилегии и оценку процесса регуляторами.

Как сообщить о нарушении закона об ИИ в Европейском союзе

Борьба ЕС за регулирование моделей искусственного интеллекта вступила в новую главу 2 августа 2026 года, когда Европейская комиссия и национальные органы власти начали применять закон об ИИ. Он устанавливает общий набор правил для систем ИИ, используемых или продаваемых в ЕС, с целью стимулирования инноваций при защите безопасности и основных прав людей.

Chainloop: хранилище доказательств и политический механизм с открытым исходным кодом для цепочки поставок программного обеспечения

Chainloop — это хранилище доказательств с открытым исходным кодом для цепочки поставок программного обеспечения. Инструмент командной строки работает внутри конвейера GitHub Actions, GitLab, Jenkins или Dagger, собирает артефакты сборки, загружает файлы в адресуемое по содержимому хранилище и ссылается на каждый в подписанном атестационном документе in-toto. in-toto — это спецификация для записи, кто запустил какой этап сборки, чтобы запись можно было проверить впоследствии.

Microsoft Entra ID удаляет дополнительное препятствие MFA для пользователей Windows Hello и macOS PSSO

Microsoft меняет обработку многофакторной аутентификации в Entra ID для людей, входящих через Windows Hello for Business или macOS Platform Single Sign-On. Развёртывание начнется для мировых и GCC клиентов в начале октября 2026 года с завершением к концу ноября.

Кибератака на поставщика оборудования Steam раскрыла имена, адреса и данные заказов

Издатель видеоигр Valve предупреждает европейских клиентов об утечке данных у CEVA Logistics, партнера по доставке оборудования Steam. Сообщения от затронутых клиентов начали появляться в социальных сетях ранее, после того как Valve начала отправлять письма уведомления об утечке данных.

Ранее невиданный вектор входа использовался для взлома польского энергетического завода

Кибератака 29 декабря на польский завод комбинированного производства тепла и электроэнергии стала первым зафиксированным случаем проникновения злоумышленников в сеть ОТ через частную APN, согласно CERT Polska. Частная APN — это выделенная мобильная сеть, которую оператор распределительной системы (DSO), компания, управляющая локальной электросетью, устанавливает с мобильным оператором связи.

GPT-5.6-Cyber намного реже отказывает запросы специалистов по безопасности

GPT-5.6-Cyber — это новая модель OpenAI, построенная на основе GPT-5.6 Sol, обученная находить уязвимости нулевого дня и создавать цепочки эксплуатации, с меньшим количеством отказов для работ с повышенным риском. Модель доступна только через Daybreak Red, высший уровень программы OpenAI проверенного доступа для специалистов по кибербезопасности.

Группировки с программами-вымогателями не нуждаются в доступе к системам управления для нарушения промышленного производства

Нарушение систем ИТ, поддерживающих промышленные среды, достаточно для прерывания производства, даже когда операторы программ-вымогателей не получают прямого доступа к промышленным системам управления, согласно Dragos. Компания выявила 1140 инцидентов с программами-вымогателями, затрагивающих промышленные организации во втором квартале 2026 года, что на 12% больше, чем 1020 в Q1.

Вредоносные SIM-карты могут перехватывать смартфоны, красть файлы и принудительно переводить их на 2G

Исследователи обнаружили, что скомпрометированные или вредоносные SIM-карты могут отправлять команды некоторым смартфонам и сотовым устройствам, позволяя злоумышленникам красть информацию, прерывать коммуникации, понижать соединение до 2G и в некоторых случаях выполнять код.

Готовый набор за 500 долларов делает крипто-мошенничество доступным для всех

Продавец на форуме киберпреступников предлагает готовый мошеннический набор за 500 долларов, полный панели администратора, которая отслеживает жертв, проверяет их крипто-кошельки и завышает поддельные балансы, чтобы выжать больше денег, обнаружила Malwarebytes.

Глюк deepfake на долю секунды разоблачил мошенника с цифровыми сертификатами

Испанская полиция арестовала человека в Мурсии, обвиняемого в использовании программного обеспечения deepfake для обмана проверок видео-идентификации поставщика сертификатов в попытке получить цифровые подписи, которые он мог бы использовать для финансового мошенничества.

Хакеры Lazarus парят поддельные предложения о работе с уязвимостью нулевого дня Windows

Связанная с Северной Кореей группа Lazarus использует поддельные предложения о работе, троянизированное программное обеспечение PDF и уязвимость нулевого дня Windows в атаках, в основном направленных на сектор обороны, обнаружили исследователи Check Point.

Новая функция безопасности Signal проверяет, не было ли вмешательство в ваши зашифрованные чаты

Signal представил функцию под названием автоматическая проверка ключей, предоставляющую пользователям новый способ подтвердить, что никто не осуществлял тайное вмешательство в их зашифрованные переписки.

После атаки на цепочку поставок LiteLLM всплыли 153 ГБ украденных учётных данных

Огромный архив объёмом 153 ГБ, украденный во время атаки на цепочку поставок LiteLLM, разоблачает учётные данные и другие конфиденциальные данные, связанные с тысячами корпоративных доменов, включая AWS, Samsung, Cisco и Salesforce. Hudson Rock говорит, что получила и проанализировала архив, содержащий 433909 файлов, и приписала 118829 CI runner дампов 2488 корпоративным доменам.

Злоумышленники эксплуатируют критическую уязвимость SharePoint после обнародования PoC (CVE-2026-55040)

Угрозы начали эксплуатировать критическую уязвимость Microsoft SharePoint после публикации кода proof-of-concept компанией Rapid7. Отслеживаемая как CVE-2026-55040, уязвимость была исправлена Microsoft в рамках обновлений Patch Tuesday за июль 2026 года.

Белый дом разрешил приватным американским компаниям проводить хакерские атаки на иностранные преступные сети

Президент Трамп подписал Президентский меморандум о национальной безопасности 12 августа, позволяющий проверенным приватным компаниям проводить наступательные кибер-операции против иностранных субъектов угроз под контролем и надзором правительства США.

Украинская полиция провела рейд на 94 мошеннических call-центра, конфисковала 2 миллиона долларов

Украинская полиция нарушила деятельность 94 мошеннических call-центров во время общенациональной операции, в которой участвовали более 400 обысков и конфискация тысяч компьютеров, телефонов и SIM-карт.

Новый Android-малвер передаёт банковские карты мошенникам, пока жертвы их ещё держат

Исследователи Group-IB обнаружили WindRelay, новый Android-малвер, разработанный для перехвата данных живых платёжных карт через NFC и передачи их злоумышленникам в реальном времени. WindRelay используется вместе с удалённым доступом trojan SpyNote, который даёт злоумышленникам удалённый доступ к устройству жертвы.

71% CISO тратят 10+ часов на отчёты для совета директоров

Советы директоров хотят доказательства того, что средства управления безопасностью и архитектура снижают деловой риск, выраженный в терминах устойчивости, последствий и актуальности решений. Перевод технических результатов на деловой язык остаётся основной временной нагрузкой для CISO, которые требуют более простой доставки данных, лучших фреймворков и большего контекста. Отчёт Pulse Security AI о разрыве в коммуникации между CISO и советом директоров показал, что члены совета привносят внешнюю информацию в обсуждения, в то время как многие организации всё ещё лишены формально определённого аппетита к киберриску.

Обзор продукта: Enpass Password Manager отходит от проприетарной облачной модели

Enpass — это менеджер паролей, который хранит пароли, passkeys, платёжные карты, идентификационные данные, защищённые заметки, лицензии на программное обеспечение и другую конфиденциальную информацию в зашифрованных хранилищах. Хранилища остаются на устройстве или в облачном хранилище, выбранном пользователем.

OpenAI блокирует Astra из-за потенциальных критических кибер-возможностей

Внутренняя оценка OpenAI предстоящей модели Astra выявила значительные достижения в программировании агентов и кибербезопасности, что привело компанию к выводу, что она не может исключить, что модель может достичь критического уровня возможностей по кибербезопасности согласно своему фреймворку подготовленности.

Anthropic по умолчанию поручит ИИ проверку действий Claude Code

Anthropic сделает автоматический режим в Claude Code режимом по умолчанию для новых сеансов в планах Pro, Max и Team, начиная с 14 августа. Пользователи, ранее выбравшие другое значение по умолчанию, могут получить одноразовое предложение переключиться на автоматический режим.

Ваш поставщик безопасности получает передовую кибер-модель, вы получаете результаты

Избранные специалисты по красным командам теперь могут использовать кибер-модели OpenAI для поиска и эксплуатации слабостей в приложениях и инфраструктуре клиентов. Эти клиенты никогда не получают сами модели. Это разделение — конструкция программы Daybreak Cyber Partner Program, которую OpenAI расширила 10 августа: доступ к базовым моделям остаётся у утверждённого партнёра и не передаётся непосредственно клиенту.

Блокировка ssh-agent раскрыла локальные ключи до выхода OpenSSH 10.5

Блокировка ssh-agent должна заставить его отказывать в подписывании всего, пока вы его не разблокируете. В OpenSSH 10.4 блокировка также отключала проверку, которая указывает агенту, поступил ли запрос с вашей собственной машины или пришёл через перенаправленное соединение с удалённого сервера. Исправление отправлено сегодня в OpenSSH 10.5.

Развёртывания ИИ доводят корпоративную безопасность до её пределов

CISO и CTO ожидают, что развёртывания ИИ увеличат поверхность атак своих организаций в среднем на 14% в течение следующего года. Почти все не имеют видимости в развёртываниях ИИ, и 90% обеспокоены использованием сотрудниками неодобренных инструментов ИИ вне формального надзора, согласно опросу NetFoundry 2026 State of Secure AI Access.

PentestGPT: фреймворк автоматизированного тестирования на проникновение с открытым исходным кодом

PentestGPT — это агент тестирования на проникновение с открытым исходным кодом, который указывает большую языковую модель на цель и позволяет ей работать. В режиме по умолчанию он выполняет разведку, затем эксплуатацию, затем пошаговое руководство, каждый этап питает следующий. Переключитесь в режим пентеста и этапы становятся обнаружением активов, идентификацией уязвимостей, отчётом. Никакой человек не участвует в процессе.

Защита Chrome от злоупотреблений блокирует 7 миллиардов нежелательных уведомлений Android ежедневно

Последние меры Google Chrome против вредоносных web push-уведомлений включают автоматическое отзыв разрешений на уведомления для неактивных и подозрительных веб-сайтов, помогая снизить количество мошенничества, попыток фишинга и другого обманного контента.

Wireshark 4.6.8 исправляет 28 ошибок безопасности, девять из них в парсерах файлов

Wireshark 4.6.8 исправляет 28 ошибок безопасности в анализаторе протоколов, и девять из них срабатывают, когда кто-то открывает сохранённый файл захвата. Эти девять находятся в парсерах файлов, коде, который читает захват с диска до начала любого анализа: pcapng, Endace ERF, Tektronix K12xx, BUSMASTER, Catapult DCT2000, Gammu DCT3, журналы телефонов 3gpp, TTX Logger и на Windows — Ixia IxVeriWave и Vector Informatik BLF. Злоумышленнику не нужно трогать вашу сеть для этого. Им нужно только передать вам файл.

Обзор продукта: это реальное изображение? Slop or Not расследует

Slop or Not — это детектор ИИ-текста и изображений для iPhone и Mac, который работает полностью автономно, без требования учётной записи. Он использует встроенные модели ИИ, работающие на Apple Neural Engine, для обнаружения содержимого, созданного ИИ.

DDoS-атаки достигли рекордного масштаба, кампании свыше 1 Тбит/сек становятся обычными

DDoS-атаки выросли в масштабах в первой половине 2026 года, принося более крупные потоки трафика, более короткую длительность атак и все более автоматизированные кампании. Отчёт H1 2026 DDoS Threat Report от Cloudflare показывает, что субъекты угроз полагаются на многовекторные методы и крупномасштабные сетевые атаки для нарушения онлайн-услуг в различных отраслях.

17 проектов стандартов Закона об устойчивости к кибератакам открыты для комментариев

Компания, продающая подключенную игрушку в Европе, должна показать к концу 2027 года, что продукт соответствует Закону об устойчивости к кибератакам. Закон указывает, чего должны достичь производители, и на этом останавливается, оставляя производителю игрушек разбираться с техническими деталями самостоятельно. Семнадцать проектов стандартов, теперь открытых для комментариев, предоставляют эти детали.

Слабая IAM влияет на облачные окружения в 98%

Неправильная конфигурация остаётся одной из ведущих угроз для облачных окружений, потому что одна ошибка конфигурации может привести к открытому сетевому доступу, неротированным ключам, отсутствующему шифрованию, открытым услугам и пропускам в логировании. CISA теперь требует базовых практик конфигурации облака для гражданских федеральных агентств США.

Самая сложная часть агентного ИИ может быть перестройка бизнеса

Организации ожидают, что агенты ИИ изменят способ выполнения работы, повышая производительность и рост, позволяя сотрудникам сосредоточиться на задачах с более высокой ценностью. Однако мало кто имеет процессы и рабочие потоки, необходимые для реализации этих преимуществ, согласно последнему исследованию Deloitte.

AWS Certificate Manager устанавливает дату конца 2027 для продления сертификатов с проверкой по электронной почте

AWS Certificate Manager (ACM) будет постепенно отказываться от проверки электронной почты для открытых сертификатов в течение 2027 года, опережая крайний срок Форума центров сертификации/браузеров (CA/B) 15 марта 2028 года для прекращения проверки домена по электронной почте.

GPT-5.6 Sol от OpenAI работает в 14 раз быстрее в режиме Ultrafast

GPT-5.6 Sol от OpenAI в режиме Ultrafast доступен в ограниченном предварительном просмотре для избранной групп