duty-free.cc

Уязвимости

Linux больше не сражается с уязвимостями вручную — теперь за него это делает компактный и умный робот от AMD.

Attack Vector Controls может изменить подход к защите от уязвимостей на уровне ядра Linux Инженеры AMD продолжают продвигать безопасность процессоров под Linux и представили новую инициативу — систему управления защитами под названием Attack Vector Controls. Эта разработка направлена на кардинальное упрощение работы с митигациями уязвимостей, смещая фокус с индивидуального подхода к каждой проблеме на более […]

Больше

Одна уязвимость — это уже серьёзно, а две — прямая дорога к файловому менеджеру: новая атака нулевого дня на Craft CMS.

Апдейты спасают… но не всегда. Команда CSIRT из Orange Cyberdefense обнаружила масштабную волну атак на серверы, использующие Craft CMS — популярную систему управления контентом. В ходе расследования выяснилось, что злоумышленники эксплуатировали сразу две уязвимости нулевого дня для проникновения в инфраструктуру и кражи данных. Первая уязвимость (CVE-2025-32432) позволяет удалённо выполнять код, вторая (CVE-2024-58136) скрывается во фреймворке […]

Больше

VPN, которые больше не спасают: кто убережёт Ivanti от кибернашествия?

Если ваш Connect Secure ещё работает — не расслабляйтесь. Веселье только начинается. Пользователям VPN-сервисов Ivanti стоит быть начеку: по данным GreyNoise, за последнюю неделю активность сканирования систем Ivanti Connect Secure и Pulse Secure выросла на 800%. Обычно количество таких IP-адресов не превышает 30 в день, но 18 апреля их зафиксировали сразу 234. Из 1004 адресов, […]

Больше

Перешёл по ссылке — открыл доступ к системе. Lazarus возвращается в игру

Watering hole возвращается — и снова успешно: Lazarus запустил новую атаку Эксперты «Лаборатории Касперского» зафиксировали целевую киберкампанию хакерской группы Lazarus против организаций в Южной Корее. Атака проходила в два этапа: сначала заражались популярные новостные сайты (техника watering hole), затем использовалась уязвимость в программном обеспечении Innorix Agent — утилите для передачи файлов, применяемой в финансовом и […]

Больше

Mustang Panda снова в деле : китайская группировка модернизировала вредоносный софт

Не просто взлом, а искусство вторжения. Китайская кибергруппировка Mustang Panda вновь привлекла внимание после атаки на организацию в Мьянме. В ходе операции был использован новый вредоносный инструментарий, ранее не встречавшийся исследователям. Это демонстрирует высокий уровень организации, сложность и скрытность их атак. Центральную роль сыграла обновлённая версия бэкдора TONESHELL, использующая продвинутый протокол FakeTLS и новые методы […]

Больше

CVE-2025-0411: Украинские организации подверглись атакам нулевого дня и гомоглифа

Краткое содержание CVE-2025-0411: Уязвимость обхода Mark-of-the-Web в 7-Zip Когда пользователь загружает файл из ненадежного источника, например из Интернета, Microsoft Windows реализует функцию безопасности, известную как Mark-of-the-Web (MoTW). Эта функция помечает локальную копию файла, добавляя альтернативный поток данных NTFS (ADS) с именем Zone.Identifier . В этот поток встроен текст ZoneId=3 , что означает, что файл поступил из ненадежной зоны, в […]

Больше

Критическое влияние уязвимостей нулевого дня премиум-плагинов WordPress для недвижимости

Тема RealHome и плагины Easy Real Estate для WordPress уязвимы к двум критически важным уязвимостям, которые позволяют неавторизованным пользователям получать административные привилегии. Хотя обе уязвимости были обнаружены компанией Patchstack в сентябре 2024 года и были предприняты многочисленные попытки связаться с поставщиком (InspiryThemes), исследователи утверждают, что не получили ответа. Также Patchstack говорит, что производитель выпустил три версии с […]

Больше

Хакеры используют критическую неисправленную уязвимость в устройствах Zyxel CPE

Хакеры эксплуатируют критическую уязвимость внедрения команд в устройствах серии Zyxel CPE, которая в настоящее время отслеживается как CVE-2024-40891 и остается неисправленной с июля прошлого года. Уязвимость позволяет неаутентифицированным злоумышленникам выполнять произвольные команды, используя учетные записи служб «supervisor» или «zyuser». Компания VulnCheck, занимающаяся анализом уязвимостей, добавила уязвимость безопасности в свою базу данных 12 июля прошлого года и указала […]

Больше