Несанкционированный доступ - Все публикации

Несанкционированный доступ - Все публикации

ChatGPT тайно заставили выполнять команды из чужого аккаунта

...
ChatGPT тайно заставили выполнять команды из чужого аккаунта

Исследователи из Check Point Research обнаружили канал, позволявший передавать команды между изолированными сессиями ChatGPT из разных аккаунтов. В результате ассистент мог отвечать пользователю как обычно, а параллельно выполнять чужое задание и отправлять результат атакующему.

WhatsApp и Signal позволяют следить за человеком по одной галочке

...
WhatsApp и Signal позволяют следить за человеком по одной галочке

Исследователи из Венского университета обнаружили в WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) и Signal побочный канал, позволяющий незаметно отслеживать активность и примерное местоположение пользователя. Для атаки достаточно знать номер телефона, устанавливать вредонос или уговаривать жертву нажать на ссылку не требуется.

Google закрыла в Android 180 уязвимостей, некоторые не требуют даже клика

...
Google закрыла в Android 180 уязвимостей, некоторые не требуют даже клика

После двух почти месяцев без новых уязвимостей в бюллетенях Android компания Google вернулась сразу с тяжёлой артиллерией. Сентябрьское обновление безопасности закрывает 180 дыр, включая критические проблемы с удалённым выполнением кода без участия пользователя.

LSPromise превращает обычное Android-приложение в хозяина ядра

...
LSPromise превращает обычное Android-приложение в хозяина ядра

Исследователи опубликовали цепочку эксплойтов LSPromise, позволяющую недоверенному локальному приложению получить полный контроль над ядром устройства. Атака затрагивает как минимум первоначальный релиз Android 17, а её техническое описание и PoC-код уже выложены в открытый доступ.

ИИ-агент DeepSeek мог одной командой отключить собственную песочницу

...
ИИ-агент DeepSeek мог одной командой отключить собственную песочницу

В DeepSeek Harness обнаружили уязвимость, позволявшую ИИ-агенту самостоятельно выключить защитную песочницу и выполнять команды на компьютере разработчика без дополнительных подтверждений. Для побега хватало одной команды.

Обновите Chrome: хакеры уже используют новую 0-day уязвимость

...
Обновите Chrome: хакеры уже используют новую 0-day уязвимость

Google закрыла 230 уязвимостей, включая опасную 0-day в браузере Chrome. Эксплойт для CVE-2026-87491 уже применяется в реальных кибератаках, однако кто стоит за ними и кого именно атакуют, корпорация пока не раскрывает. Проблема обнаружена в движке V8, который обрабатывает JavaScript и WebAssembly.

966 дыр за раз: Microsoft выпустила крупнейший набор патчей

...
966 дыр за раз: Microsoft выпустила крупнейший набор патчей

Сентябрьский Patch Tuesday превратился в настоящий патч-марафон: Microsoft выпустила заплатки сразу для 966 уязвимостей. Это крупнейшее ежемесячное обновление в истории компании. Среди закрытых дыр можно найти две 0-day, которые злоумышленники уже использовали в реальных атаках.

Стикер весом 269 байт заставляет вылетать мобильный Telegram

...
Стикер весом 269 байт заставляет вылетать мобильный Telegram

В чатах Telegram распространяется вредоносный стикер, способный аварийно закрыть мобильное приложение. Размер цифрового диверсанта — всего 269 байт. Внутри него спрятана звезда с параметром, задающим (10^{38}) точек.

Червь в WeChat перепрыгивал между контактами через входящие звонки

...
Червь в WeChat перепрыгивал между контактами через входящие звонки

Специалисты компании Calif разработали червя 0-click, способного захватить аккаунт WeChat через входящий звонок. Жертве не нужно отвечать, нажимать ссылку или вообще прикасаться к смартфону; достаточно, чтобы атакующий уже находился в списке контактов.

Эмулятор PS3 для Android перестал жарить смартфоны вхолостую

...
Эмулятор PS3 для Android перестал жарить смартфоны вхолостую

Разработчики эмулятора PlayStation 3 для Android ARMSX3 выпустили обновление 0.9.7. Оно устраняет несколько проблем с производительностью, из-за которых смартфоны грелись даже тогда, когда эмулятор не выполнял полезной работы. Команда нашла сразу три участка кода, бессмысленно нагружавших процессор.