Уязвимости веб-почты позволяют красть пароли через HTML и CSS

vulnerability
Исследователь безопасности Гаррет Хейс из PortSwigger представил техники атак на веб-почту, использующие HTML и CSS - технологии форматирования писем. С их помощью злоумышленник может манипулировать интерфейсом

Уязвимость нулевого дня в Metabase позволяет получить права администратора

metabase
Metabase - открытая платформа для бизнес-аналитики, которую используют для построения отчётов и визуализации данных. Разработчики раскрыли сведения об уязвимости нулевого дня в этом продукте, которую злоумышленники уже эксплуатируют в реальных атаках.

В ClamAV устранены уязвимости, ведущие к выполнению кода при сканировании архивов

clamav
Антивирусный пакет ClamAV получил два корректирующих релиза - 1.4.6 и 1.5.4. В них исправлено восемь уязвимостей, часть из которых при эксплуатации позволяет удалённо выполнить код или привести к отказу в обслуживании.

APT-группа выпустила двенадцатую версию вредоносной кампании ClickFix с новыми техниками обхода защиты

information security
Пользователи испанского сайта журнала Revista Ejecutivos оказались под угрозой заражения из-за продолжающейся кампании кибершпионажа. Несмотря на то, что злоумышленники остаются неатрибутированными, эксперты

В PostgreSQL исправлены 11 уязвимостей, включая выполнение кода и повышение привилегий

PostgreSQL
Пользователям PostgreSQL всех поддерживаемых веток необходимо установить обновления. Разработчики выпустили релизы 18.4, 17.10, 16.14, 15.18 и 14.23, которые закрывают 11 уязвимостей.

Цепочка заражения CrySome RAT: фишинг, обход UAC и отключение Microsoft Defender

remote access Trojan
Киберпреступники развернули многоступенчатую атаку с использованием трояна удалённого доступа CrySome RAT. Инцидент был выявлен и локализован центром мониторинга LevelBlue MDR SOC, после чего детальный

Программа-вымогатель Anubis: операторы используют легитимные инструменты и уязвимости для атак на корпоративную инфраструктуру

ransomware
С начала 2026 года специалисты Arctic Wolf зафиксировали несколько инцидентов с участием программы-вымогателя Anubis. Атаки затронули организации, использующие VPN-инфраструктуру и решения Citrix.

Отключение от РСЯ без доказательств и права на защиту

РСЯ
Наша площадка столкнулась с неожиданной блокировкой в Яндекс.Рекламной сети. В партнёрском интерфейсе появилось стандартное уведомление: «Сайт не соответствует Правилам участия в РСЯ по иным причинам».

Три аналитических приёма для отслеживания инфраструктуры APT-группы UNC3707

APT
Отслеживание конкретных групп злоумышленников - одна из самых частых задач, которые ставят заказчики перед командами киберразведки. Многие компании хорошо понимают, какие субъекты угроз их интересуют

Kali365: подписной PhaaS-сервис для кражи токенов Microsoft 365 через OAuth Device Code Phishing

phishing
В апреле 2026 года на подпольном рынке появился новый PhaaS-сервис (Phishing-as-a-Service) под названием Kali365 (также K365), ориентированный на компрометацию учётных записей Microsoft 365.