⚡ Շաբաթական ամփոփում. Rogue AI Agents, WeChat Worm, PaperCut Attacks, AI լրտեսություն և Rootkits

Անվտանգություն

Այս կատեգորիայի նյութերը՝ թարգմանված հայերեն և ռուսերեն

Վերջին նորությունները

Այս կատեգորիայի նյութերը՝ թարգմանված հայերեն և ռուսերեն

Վերջին թարմացումը
Վերջին նորությունները
Critical VMware Workstation-ը և Fusion Flaw-ը թույլ են տալիս VM-ի ադմինիստրատորներին գործարկել հյուրընկալող կոդը
Անվտանգություն սպտ 05, 2026

Critical VMware Workstation-ը և Fusion Flaw-ը թույլ են տալիս VM-ի ադմինիստրատորներին գործարկել հյուրընկալող կոդը

Broadcom-ը թողարկել է անվտանգության թարմացումներ VMware Workstation-ի և Fusion-ի վրա ազդող երկու անվտանգության թերությունների համար, ներառյալ մեկ կարևոր վրիպակ, որը կարող է հանգեցնել կամայական կոդի կատարման որոշակի պայմաններում: Խոցելիությունը, որը հետևվում է որպես CVE-2026-59346 (CVSS գնահատականը՝ 9.3), ամբողջ թվով հոսող խոցելիություն է, որը բարձր արտոնություններ ունեցող տեղական հարձակվողը կարող է օգտագործել կամայական կոդ գործարկելու համար: «Ա

Trezor-ը ասում է, որ ShipMonk-ի խախտումը բացահայտել է 67,000 ԱՄՆ հաճախորդների տվյալներ, որոնց մասին ասվում է, որ ջնջվել է
Անվտանգություն սպտ 05, 2026

Trezor-ը ասում է, որ ShipMonk-ի խախտումը բացահայտել է 67,000 ԱՄՆ հաճախորդների տվյալներ, որոնց մասին ասվում է, որ ջնջվել է

Սարքավորումների դրամապանակների արտադրող Trezor-ը ուրբաթ օրը բացահայտեց, որ ևս 67,000 հաճախորդներ ԱՄՆ-ից տուժել են իր առաքման մատակարար ShipMonk-ի խախտման հետևանքով: Բացահայտված տեղեկատվությունը ներառում է հաճախորդների անունները, էլփոստի հասցեները, հեռախոսահամարները, առաքման հասցեները և պատվերի համարները 2019 թվականի նոյեմբերից մինչև 2021 թվականի օգոստոս ընկած ժամանակահատվածում: Խախտումը չի ազդում ընկերության ապարատային դրամապանակների անվտանգության վրա:

Հազարավոր OpenAI գործակալներ լքված վիքին իրենց համակարգող ալիքի վերածեցին
Անվտանգություն սպտ 05, 2026

Հազարավոր OpenAI գործակալներ լքված վիքին իրենց համակարգող ալիքի վերածեցին

Արհեստական ​​ինտելեկտի անվտանգության հետազոտողների խումբն ասում է, որ ինքնավար գործակալների նավատորմը, որոնք իրենց ճանաչել են որպես OpenAI համակարգեր, թողել են մոտ 18000 գրառում 25-ամյա գերմանական քնած վիքիում 2026թ. Գործունեությունը կենտրոնացած էր DSEwiki-ի վրա՝ գերմանական ծրագրակազմ մշակող վիքիի վրա, որն աշխատում է

Հարձակվողներն օգտագործում են PaperCut-ի թերությունները՝ դպրոցներից և համալսարաններից հավատարմագրերը գողանալու համար
Անվտանգություն սպտ 05, 2026

Հարձակվողներն օգտագործում են PaperCut-ի թերությունները՝ դպրոցներից և համալսարաններից հավատարմագրերը գողանալու համար

Սպառնալիքի դերակատարներն օգտագործում են PaperCut-ի նոր բացահայտված թերությունները, որպեսզի դյուրացնեն հավատարմագրերի գողությունը ԱՄՆ-ում և Եվրոպայում կրթական ոլորտին ուղղված հարձակումներում: Arctic Wolf Adversary Research Team-ը հայտնել է, որ դիտել է հարձակվողներին, որոնք օգտագործում էին CVE-2026-81578 և CVE-2026-82078՝ նույնականացման շրջանցման և հեռակառավարման կոդի կատարման շղթա՝ հրամանի կատարումն ու հետախուզումն իրականացնելու համար, ինչպես նաև:

Ֆիշինգի արշավը ուղարկում է միլիոնավոր նամակներ՝ օգտագործելով անտեսանելի Յունիկոդ՝ զտիչներից խուսափելու համար
Անվտանգություն սպտ 04, 2026

Ֆիշինգի արշավը ուղարկում է միլիոնավոր նամակներ՝ օգտագործելով անտեսանելի Յունիկոդ՝ զտիչներից խուսափելու համար

Microsoft-ը ահազանգում է «մեծ ծավալի ֆիշինգի արշավի» մասին, որն օգտագործում է Unicode պիտակի անտեսանելի նիշերը՝ էլփոստի զտիչները շրջանցելու համար: «Փոխանակ օգտագործելու այս նիշերը՝ մարդկանցից հրահանգները թաքցնելու համար, երբ դրանք ենթարկվում էին արհեստական ​​ինտելեկտի մոդելների, հարձակվողն օգտագործել է դրանք՝ բաժանելու ֆինանսական գայթակղիչ բառերը, ինչպիսիք են «ֆինանսավորումը», որպեսզի կանխի էլ. Այն

PostgreSQL-ն ուղղում է 12-ամյա տրամաբանական ապակոդավորման թերությունը, որը հնարավորություն է տալիս կրկնօրինակել-դերային կոդի կատարումը
Անվտանգություն սպտ 04, 2026

PostgreSQL-ն ուղղում է 12-ամյա տրամաբանական ապակոդավորման թերությունը, որը հնարավորություն է տալիս կրկնօրինակել-դերային կոդի կատարումը

PostgreSQL-ը թարմացումներ է թողարկել՝ ուղղված անվտանգության թերությանը, որը թույլ է տալիս REPLICATION հատկանիշով հաշվին՝ գործարկել կամայական կոդ՝ որպես օպերացիոն համակարգի օգտագործող, որն աշխատում է տվյալների բազայի սերվերը: Թերությունը, որը հետևվում է որպես CVE-2026-6471 (CVSS գնահատականը՝ 7.2), առկա է այն բանից հետո, երբ տրամաբանական ապակոդավորումը ներդրվեց PostgreSQL 9.4-ում 2014 թվականին: PostgreSQL 18.6, 17.11, 16.15, 15.19 և 15.19-ից առաջ տարբերակներն են:

Նոր Ted Backdoor-ը թաքցնում է զոհերի սեփական HAProxy-ի կառուցվածքները՝ վեբ թրաֆիկը կանխելու համար
Անվտանգություն սպտ 04, 2026

Նոր Ted Backdoor-ը թաքցնում է զոհերի սեփական HAProxy-ի կառուցվածքները՝ վեբ թրաֆիկը կանխելու համար

Գտնվել է նախկինում չփաստաթղթավորված Linux գործիքակազմ, որը կազմվել է անմիջապես երկու հարավկորեական կազմակերպությունների տրոյականացված HAProxy բեռնվածքի հավասարակշռիչների մեջ, որտեղ այն որսացել է վեբ տրաֆիկը և փոփոխված էջեր է մատուցել ընտրված այցելուներին: Հարձակվողներն անվանել են իմպլանտը երկուականում մնացած վրիպազերծման տողերով: Դա HAProxy-ի խոցելիություն չէ, և դրա տեղադրումը պահանջում է կոդի կատարում հոսթի վրա և

Ավելի քան 440,000 Exploit Attempts Target Super Forms and Elementor Pro RCE թերությունները
Անվտանգություն սպտ 04, 2026

Ավելի քան 440,000 Exploit Attempts Target Super Forms and Elementor Pro RCE թերությունները

Ըստ Wordfence-ի բացահայտումների, սպառնալիքների դերակատարներն օգտագործում են անվտանգության երկու կարևոր թերություն WordPress հավելվածներում Super Forms և Elementor Pro: Քննարկվող խոցելիություններն են՝ CVE-2026-14894 (CVSS գնահատականը՝ 9.8) - Super Forms-ում բացակայում է ֆայլի տեսակի վավերացման խոցելիությունը – Քաշեք և բաց թողեք ձևաթղթերի ձևաստեղծը, որը թույլ է տալիս չհաստատված հարձակվողներին վերբեռնել ցանկացած տեսակի ֆայլեր, ներառյալ:

Plex-ը պահանջում է անհապաղ թարմացումներ անվտանգության բազմաթիվ չբացահայտված թերությունները կարկատելուց հետո
Անվտանգություն սպտ 04, 2026

Plex-ը պահանջում է անհապաղ թարմացումներ անվտանգության բազմաթիվ չբացահայտված թերությունները կարկատելուց հետո

Plex-ը օգտատերերին հորդորում է թարմացնել իրենց օրինակները վերջին տարբերակով թարմացման թողարկումից հետո, որը վերացնում է անվտանգության բազմաթիվ թերությունները: Ուղղումները հասանելի են Plex Media Server 1.43.3 և Plex Desktop 1.115.0 տարբերակներում: Հոսքային մեդիա ծառայությունը չի մանրամասնել, թե որոնք են այդ խնդիրները, բայց ասաց, որ դրանց համար պահանջվել են CVE նույնացուցիչներ: «Մենք խորհուրդ ենք տալիս բոլոր սերվերների սեփականատերերին և աշխատասեղանի օգտագործողներին

Google-ը թողարկում է Chrome-ի թարմացումը՝ ակտիվորեն շահագործվող V8 Zero-Day-ը կարկատելու համար
Անվտանգություն սպտ 04, 2026

Google-ը թողարկում է Chrome-ի թարմացումը՝ ակտիվորեն շահագործվող V8 Zero-Day-ը կարկատելու համար

Google-ը հինգշաբթի օրը թողարկեց անվտանգության թարմացումներ՝ 12 խոցելիությունը շտկելու համար, այդ թվում՝ մեկը, որն ակտիվորեն շահագործման է ենթարկվել վայրի բնության մեջ: Բարձր խոցելիությունը, որը դիտվում է որպես CVE-2026-85046 (CVSS գնահատականը՝ 8.8), նկարագրվել է որպես տիպի շփոթության սխալ V8-ում, Chrome-ի JavaScript-ում և WebAssembly շարժիչում: «Տպեք շփոթություն V8-ում Google Chrome-ում մինչև 152.0.7977.82-ը, որը թույլ էր տալիս հեռակառավարել

GPT-6 Astra-ն 100% է հավաքում ExploitBench-ում, քանի որ OpenAI-ն արգելափակում է PoC Exploit-ի հարցումները
Անվտանգություն սպտ 04, 2026

GPT-6 Astra-ն 100% է հավաքում ExploitBench-ում, քանի որ OpenAI-ն արգելափակում է PoC Exploit-ի հարցումները

OpenAI-ը հինգշաբթի օրը պաշտոնապես ներկայացրեց GPT‑6 Astra-ն, որը նկարագրեց որպես «աշխարհի ամենախելացի և համահունչ մոդելը»: Զարգացումը տեղի է ունենում մի քանի օր անց այն բանից հետո, երբ արհեստական ​​ինտելեկտի (AI) ընկերությունը հայտարարեց, որ մոդելը հասել է «Կրիտիկական» կիբերանվտանգության կարողությունների շեմին՝ իր պատրաստվածության շրջանակում: «Astra-ն ժամանակակից է համակարգչային օգտագործման, զննարկման, ծրագրային ապահովման ճարտարագիտության,

ThreatsDay. գործադիր տնօրենի ֆիշինգի հավաքածուներ, 5K Dropbox հաշիվների կոտրումներ, OAuth թակարդներ + 17 այլ պատմություններ
Անվտանգություն սպտ 03, 2026

ThreatsDay. գործադիր տնօրենի ֆիշինգի հավաքածուներ, 5K Dropbox հաշիվների կոտրումներ, OAuth թակարդներ + 17 այլ պատմություններ

Ամենավատն այն է, թե որքան նորմալ տեսք ունեն այս հարձակումները: Զանգ ՏՏ-ից. Համօգտագործվող ֆայլ: Վստահելի հավելված: Պարզ հարցում՝ սեղմելու «Թույլատրել»: Ինչու՞ ներխուժել, երբ ինչ-որ մեկը կարող է բացել դուռը: Այդ գաղափարն անցնում է այս հրատարակության մեջ: Հարձակվողներն օգտագործում են իրական գործիքներ, կեղծ մուտքի էջեր, հին հաշիվների հղումներ և ծրագրային ուղեցույցներ, որոնք մատնանշում են ոչ անվտանգ ներբեռնումները: Վեբ հասցեում մեկ սխալ տառը կարող է բավարար լինել: Կա նաև

Ցանկանո՞ւմ եք նման թվային լուծում ձեր բիզնեսի համար։

Մենք ստեղծում ենք ժամանակակից բազմալեզու կայքեր, ինտեգրում արտաքին ծառայություններ և ավտոմատացնում կոնտենտի գործընթացները զարգացող բիզնեսների համար։