Обнаружен Android-троян Octagon: за 1400 долларов в месяц похищает криптовалюты и пароли

remote access Trojan
В июне 2026 года на русскоязычном киберпреступном форуме появилось объявление о продаже нового вредоносного Android-трояна Octagon. Программа предлагается как готовая услуга: злоумышленник покупает доступ

Wordfence выявила вредоносный плагин для WordPress, управляемый через блокчейн Ethereum

Wordfence выявила вредоносный плагин для WordPress, управляемый через блокчейн Ethereum
В середине июня 2026 года при плановой очистке одного из сайтов на WordPress обнаружен необычный образец вредоносного ПО. Программа работала как плагин обязательного использования: такой компонент подключается

Обход изоляции в vm2 приводит к выполнению кода и раскрытию данных

vulnerability
Библиотека vm2, которая создаёт изолированную среду для запуска недоверенного кода в Node.js, содержит четыре уязвимости. Все они ломают защиту, ради которой библиотеку и устанавливают.

Итальянцев атакуют письмами от имени Минздрава с обещанием возврата 278 евро

phishing
В Италии зафиксирована очередная серия фишинговых (мошеннических) писем. Злоумышленники используют имя и официальную графику Министерства здравоохранения. Получателям обещают возврат 278,26 евро за якобы двойную оплату медицинского талона.

Обход аутентификации в SSH-сервере MikroTik RouterOS открывает полный доступ к консоли без пароля и ключа

MikroTik
Третьего сентября MikroTik закрыла в RouterOS две уязвимости, которые вместе открывают полный доступ к административной консоли устройства без пароля и ключа. Связку назвали MikroTrick.

Атакующие эксплуатируют уязвимость веб-интерфейса VeloCloud Orchestrator для доступа к привилегированным функциям

Arista Networks
Arista Networks раскрыла уязвимость CVE-2026-93952 в локальной версии оркестратора VeloCloud Orchestrator. Проблему нашли сторонние исследователи, и к моменту публикации бюллетеня её уже использовали в реальных атаках.

Обход каталогов при выборе шаблона страницы в WordPress 7.1.2 позволяет выполнить код

WordPress
Двадцать второго сентября 2026 года вышла WordPress 7.1.2. В релиз вошло единственное исправление безопасности: обход каталогов (path traversal) в механизме выбора шаблона страницы.

Финансовые отделы атакует троян Agent Tesla с маскировкой под Python

Stealer
Финансовые отделы компаний по всему миру стали целью новой фишинговой кампании, имитирующей внутреннюю переписку банка Metropolitan Bank and Trust Company. Атакующие рассылают письма от имени вымышленного

Пакет в npm выдавал себя за инструмент исследования Twilio и похищал ключи доступа к API

Атака на цепочку поставок NPM
В августе 2026 года в публичном репозитории npm появился пакет tw-pkgprobe-7731. Он представлялся официальным инструментом программы поиска уязвимостей, которую Twilio поддерживает для внешних исследователей.

Фальшивое собеседование в Web3 привело к краже криптоактивов на шести блокчейнах

information security
В июле 2026 года криптовалютная компания понесла серьезные потери после того, как один из сотрудников стал жертвой тщательно спланированной фишинговой атаки. Злоумышленники, действовавшие под видом рекрутеров