Блог

  • Кві, Вт, 2025
Атака Cookie-Bite використовує розширення Chrome для крадіжки токенів сеансів🍪

Експерти з компанії Varonis описали PoC-атаку під назвою Cookie-Bite. Вона використовує розширення браузера для крадіжки сесійних cookie з Azure Entra ID, щоб обійти багатофакторну автентифікацію і закріпитися в таких хмарних…

Читати далі
  • Кві, Вт, 2025
У Vaultwarden виявили вразливості🔐

Аналітики BI.ZONE проаналізували сховище секретів із відкритим вихідним кодом Vaultwarden, чий API сумісний із Bitwarden. Фахівці виявили у Vaultwarden дві небезпечні вразливості. Дослідники зазначають, що як і будь-яке сховище секретів,…

Читати далі
  • Кві, Пн, 2025
Вразливість SSL.com давала змогу отримувати сертифікати для чужих доменів🔓

Дослідник виявив помилку в системі перевірки доменів у засвідчувального центру SSL.com. Баг давав змогу отримувати TLS-сертифікати для чужих сайтів і, ймовірно, ним уже користувалися хакери. Тепер SSL.com відкликав 11 виданих…

Читати далі
  • Кві, Нд, 2025
Asus патчить уразливість в AMI MegaRAC, яка дає змогу “окирпичувати” сервери 🧱

Компанія Asus випустила патчі для вразливості CVE-2024-54085, яка дає змогу зловмисникам захоплювати і виводити з ладу сервери. Баг зачіпає програмне забезпечення MegaRAC Baseboard Management Controller (BMC) компанії American Megatrends International…

Читати далі
  • Кві, Сб, 2025
Microsoft готова заплатити до 30 000 доларів за пов’язані зі ШІ вразливості🔍

Компанія Microsoft оголосила про збільшення розміру виплат за програмою bug bounty до 30 000 доларів США за АІ-вразливості, виявлені в сервісах і продуктах Dynamics 365 і Power Platform. Power Platform…

Читати далі
  • Кві, Сб, 2025
Дослідники змусили DeepSeek писати малварь🪱

Дослідники з компанії Tenable вивчили здатність китайського ШІ чат-бота DeepSeek розробляти шкідливі програми (кейлоггери і вимагачі). Чатбот DeepSeek R1 з’явився в січні поточного року і відтоді встиг наробити чимало галасу,…

Читати далі
  • Кві, Пт, 2025
Компанія Keenetic повідомила про витік даних користувачів📤

Виробник мережевого обладнання, компанія Keenetic, попереджає користувачів про несанкціонований доступ до БД свого мобільного застосунку. Повідомляється, що частина даних могла бути скомпрометована. Згідно з повідомленням у блозі компанії незалежний ІБ-дослідник…

Читати далі
  • Кві, Пт, 2025
RCE-вразливість у Veeam RCE дає змогу зламувати сервери резервного копіювання🗄

Розробники Veeam патчать критичну вразливість віддаленого виконання коду (CVE-2025-23120) у Backup & Replication. Проблема зачіпає domain-joined установки. Уразливість зачіпає Veeam Backup & Replication версії 12.3.0.310, а також усі попередні збірки…

Читати далі
  • Кві, Чт, 2025
Cloudflare блокує весь незашифрований трафік до своїх API🔐

Компанія Cloudflare оголосила, що тепер приймає тільки захищені HTTPS-з’єднання до api.cloudflare.com, а всі HTTP-порти будуть закриті. Розробники пояснюють, що це дасть змогу запобігти надсиланню навіть випадкових незашифрованих API-запитів, у такий…

Читати далі
  • Кві, Чт, 2025
Засновник Have I Been Pwned попався на вудочку фішерів, і вони зламали його Mailchimp🪝

Відомий ІБ-експерт і засновник агрегатора витоків Have I Been Pwned Трой Хант (Troy Hunt) повідомив, що став жертвою фішингової атаки. Зловмисники отримали доступ до списку розсилки в Mailchimp і даних…

Читати далі