Фишеры научились обходить двухфакторную защиту без взлома паролей
https://clck.ru/3VMEmW
Google заявила, что отследила три группировки, которые, по оценке самой компании, предположительно связаны с Россией. Они не подбирают пароли, а уговаривают жертву самой выдать доступ: создать пароль приложения, ввести код устройства или подтвердить вход через OAuth. Цели — преподаватели, дипломаты, сотрудники оборонных предприятий и аналитических центров в Европе и США.
Отдельная схема касается мессенджеров: под предлогом защищённого звонка жертву просят ввести номер, сайт генерирует настоящий код привязки, а затем скрипт втайне записывает камеру и микрофон. Независимого подтверждения выводов Google нет.
Критическая уязвимость в конструкторе сайтов для WordPress позволяла захватить сервер
https://clck.ru/3VLyhq
В Elementor Pro закрыли брешь CVE-2026-32475 с оценкой 9,0 из 10. Любой посетитель мог через обычную форму с полем для файла загрузить на сервер PHP-файл и выполнить произвольный код — без авторизации и без нестандартных настроек.
Исправление вышло в версии 4.2.2. Обновиться нужно, но этого мало: файл, загруженный ранее, останется на диске, поэтому каталог wp-content/uploads/elementor/forms/ стоит просмотреть вручную и удалить всё лишнее.
Новый вирус для Android крадёт данные через соседние смартфоны
https://clck.ru/3VKk6G
Вредоносная программа Manic передаёт похищенную информацию по Bluetooth и Wi-Fi Direct через другие заражённые устройства поблизости. Цепочка может насчитывать до четырёх звеньев, поэтому данные утекают даже с телефона, полностью отключённого от интернета.
Зловред нацелен как минимум на 169 приложений — банковских, платёжных, криптовалютных и сервисов двухфакторной аутентификации. Через службу специальных возможностей он перехватывает PIN-коды, пароли и SMS, читает уведомления и позволяет управлять устройством удалённо.
Обычный Wi-Fi-роутер научился опознавать человека без камер и смартфона
https://clck.ru/3VKiB7
Учёные Технологического института Карлсруэ выяснили, что беспроводная сеть способна определить конкретного человека без камер, без телефона в кармане и без его согласия. Метод использует служебные сигналы формирования луча, которые устройства передают роутеру в открытом виде, — тело человека искажает радиоволны уникальным образом, и алгоритм собирает по этим искажениям своеобразный портрет.
В эксперименте со 197 добровольцами система опознавала людей практически безошибочно, независимо от ракурса наблюдения и походки. Выключить собственный смартфон не поможет: хватает активности чужих устройств поблизости. Исследователи требуют заложить защиту приватности в готовящийся стандарт IEEE 802.11bf.
Дешёвые тарифы под угрозой — в России готовят запрет новых виртуальных операторов
https://clck.ru/3VJozE
Власти и телеком-компании обсуждают пакет ограничений для MVNO: запрет на создание новых операторов по модели Full-MVNO; минимальную абонентскую плату 250 рублей в месяц; удвоение отчислений в резерв универсального обслуживания с 2% до 4%; лимит трафика 30 ГБ на абонента.
По словам источников, инициативу продвигает не Минцифры, а сами федеральные операторы. Сейчас в России работает около 80 виртуальных операторов, их выручка за 2025 год превысила 111 млрд рублей.
Сэкономил на штатном ИБ — потерял бизнес и свободу: почему ИП и самозанятые в кибербезопасности — это билет на скамью подсудимых
Знаете, что общего между договором ГПХ с ИБ-безопасником и минным полем? И то, и другое выглядит безопасно, пока по нему не пройдёшься.
Разница только в том, что на минном поле вы погибаете сразу. А в случае с ИБ-подрядчиком процесс мучительный: сначала приходит Роскомнадзор со штрафом в 500 тысяч, затем ФСБ аннулирует лицензию, а под конец Следственный комитет возбуждает уголовное дело против генерального директора.
Но действительно ли ИП или самозанятый в ИБ автоматически создаёт такие риски? И где проходит граница между допустимым подрядчиком и критически важной функцией, которую нельзя отдавать на сторону?
В новой статье разбираем 5 уровней ответственности: от материального ущерба и ПДн до уголовных рисков, требований регуляторов и лицензирования.
Разбираем реальные риски и объясняем, когда экономия на штатном специалисте может оказаться слишком дорогой.
Microsoft начала удалять из Windows 11 утилиту, которую годами использовали хакеры
https://clck.ru/3VHgYf
Компонент WMIC исчез из новых установок Windows 11 версий 24H2 и 25H2, а также из свежих бета-сборок. Он больше не доступен и как дополнительный компонент. Сама подсистема WMI продолжает работать без изменений.
Утилиту давно относят к категории LOLBIN: шифровальщики вызывали её для удаления теневых копий томов, другие группировки — для поиска и удаления антивирусов, а также для добавления исключений в Microsoft Defender. Администраторам рекомендуют переписать скрипты на PowerShell.