Anthropic запустила бесплатный ИИ-сканер уязвимостей для открытого ПО
https://clck.ru/3WQH5t
Anthropic открыла OSS Scanner — сервис, который с помощью самых мощных моделей Claude, включая Mythos, регулярно проверяет код open-source-проектов на уязвимости. Участие добровольное и бесплатное, заявку подают мейнтейнеры через GitHub.
Главное:
— отчёты генерирует модель полностью автоматически, без ручной проверки;
— в каждом есть пример воспроизведения, разбор бага и, если получилось, готовый патч;
— за полгода модели Anthropic нашли более 29 тыс. потенциальных уязвимостей, вручную разобрать успели около 6 тыс.;
— на выборочной проверке 97 серьёзных находок подтвердились 88%, ложным оказалось лишь одно срабатывание.
В wolfSSL из 74 полученных отчётов недействительными признали только два, а пять стали CVE. Автор curl Даниэль Стенберг рассказал, что сканер помог найти одну из самых опасных уязвимостей curl за последние годы.
Как вернуть доступ к сайту при ошибочной блокировке на ТСПУ — опыт «Монеты»
https://clck.ru/3WPkgU
Часть клиентов платёжного сервиса «Монета» внезапно не смогла подключиться к его серверам, а трассировки привели к участку сети с ТСПУ. DevOps-инженер компании рассказал, как удалось снять ошибочную блокировку без смены хостинга и IP.
ИБ в промышленности: почему подходы из корпоративной сети не работают в АСУ ТП
Защита промышленных систем устроена иначе, чем защита офисной инфраструктуры. SCADA-серверы десятилетиями работают на устаревших ОС, обновления выходят только после сертификации вендором, а промышленные протоколы Modbus, Profinet и DNP3 изначально не предусматривают аутентификацию и шифрование. Главный приоритет здесь — доступность: любое СЗИ, которое замедляет цикл управления, само становится риском для производства.
В новой статье разбираем:
— чем АСУ ТП отличается от корпоративной ИТ-среды;
— как защищать SCADA на Windows XP;
— что делать, если EDR мешает работе оператора;
— как работать с legacy-контроллерами без встроенных механизмов безопасности;
— какие компенсирующие меры применять, когда подходящего СЗИ нет.
Хакеры взламывают сайты на WordPress через уязвимость в плагине Ninja Forms
https://clck.ru/3WLv5h
Злоумышленники эксплуатируют XSS-уязвимости в двух плагинах WordPress: Ninja Forms (CVE-2026-94504, более 500 тыс. установок) и WPC Product Bundles for WooCommerce (CVE-2026-93836, около 30 тыс.). Атаку обнаружили в Patchstack 4–5 октября, за обеими волнами стоит один оператор.
Вредоносный скрипт прячется в заказах WooCommerce или заявках из форм и срабатывает, когда их открывает администратор.
В итоге на сайте появляются:
— поддельный плагин WP Smart Thumbnails;
— обычный и скрытый аккаунты администратора;
— секретная ссылка для входа;
— файловый менеджер без авторизации.
Удаление поддельного плагина доступ не закрывает. Нужно обновить Ninja Forms до 3.15.4, WPC Product Bundles — до 8.6.7, а затем проверить сайт на следы взлома.
ФБР отстранило подрядчика после утечки данных сотрудников из-за неустановленного патча
https://clck.ru/3WKyvG
ФБР отказалось от услуг подрядчика Accenture, которого связывают с сентябрьским взломом группировки ShinyHunters. Тогда хакеры похитили персональные данные тысяч сотрудников бюро.
По словам помощника директора ФБР Бретта Леатермана, причиной стал сбой защиты сторонней платформы: подрядчик не установил патч безопасности, выпущенный специально для неё. Reuters уточняет, что речь идёт об Oracle PeopleSoft.
В США арестован предполагаемый создатель вируса для взлома банкоматов Ploutus
https://clck.ru/3WJs6J
Минюст США сообщил о задержании 50-летнего венесуэльца Анибала Канелона Агирре, известного как Prometheus и The Engineer. Его считают автором вредоносной программы Ploutus и одним из лидеров схемы, связанной с группировкой Tren de Aragua.
Ploutus устанавливали, подменяя жёсткий диск банкомата или подключая флешку, после чего машина выдавала наличные по команде, а программа стирала следы. Всего по делу проходят 87 человек, группировке приписывают более 1500 атак и ущерб свыше 40 млн долларов.
ФСО получила право временно ограничивать работу сетей 4G и 5G
https://clck.ru/3WJrL9
ГКРЧ обязала операторов связи выполнять требования Федеральной службы охраны о временном ограничении работы базовых станций. Формально речь идёт о частотах, выделенных под 3G, включая 900 и 2100 МГц, но операторы уже переводят этот спектр под LTE и 5G, поэтому ограничения могут затронуть сразу несколько поколений связи.
На случай локальных отключений стоит держать под рукой Wi-Fi, VoLTE, офлайн-карты и сохранённые документы.