Криптовалютная кампания использует Google Таблицы для скрытого управления браузерными скриптами

Криптовалютная кампания использует Google Таблицы для скрытого управления браузерными скриптами
С октября 2025 года на форумах, посвящённых криптовалютам и кибербезопасности, действует кампания по краже биткоинов. Мошенники обещают желающим лёгкий заработок на несуществующей уязвимости в криптовалютных сервисах SwapZone и SimpleSwap.

Отсутствие аутентификации в WebSocket-интерфейсе Monta открывает путь к захвату управления зарядными станциями

vulnerability
Четыре уязвимости в платформе monta.app нидерландской компании Monta позволяют захватить административный контроль над зарядными станциями для электромобилей и прервать их работу.

Злоумышленники использовали легитимную платформу Cloudflare Zaraz для доставки вредоносного кода на скомпрометированный сайт

information security
На площадке edgeupstudio[.]com зафиксирована атака, объединившая сразу несколько необычных технологий. Киберпреступники превратили легитимный инструмент облачной инфраструктуры Cloudflare в канал распространения

CERT Polska раскрыла кампанию поддельных PDF-обновлений в Facebook* и Google Play

CERT Polska раскрыла кампанию поддельных PDF-обновлений в Facebook* и Google Play
CERT Polska обнаружила в рекламной библиотеке Meta* два объявления, нацеленных на польских пользователей. Они сообщали, что приложение для просмотра PDF устарело, и призывали немедленно обновиться.

Служба планировщика и обработка архивов в ABB PCM600 позволяют повысить привилегии и записать файлы вне каталога

ABB
Две уязвимости в ABB Protection and Control IED Manager PCM600 дают локальному злоумышленнику возможность поднять права до системного уровня и записать файлы в произвольные папки на диске.

Три уязвимости в cPanel & WHM открывают путь к захвату сервера и перехвату сессии администратора

cPanel
cPanel & WHM - одна из самых распространённых панелей управления хостингом. Через неё администраторы настраивают сайты, почту, базы данных и учётные записи клиентов.

Неполная проверка пути в Capacitor позволяет исполнить чужой код от имени приложения

Capacitor
Capacitor, платформа для сборки мобильных приложений на веб-технологиях, пропускает сторонний код на доверенный источник приложения. Уязвимость CVE-2026-103922 получила оценку 9.

Контроллеры Johnson Controls EasyIO Neo допускают утечку учётных данных через HTTP и отладочные порты

Johnson Controls
Две уязвимости в контроллерах Johnson Controls EasyIO Neo Series EC и CW дают постороннему доступ к чувствительным сведениям, которые устройства передают по сети и хранят внутри.

Новый вредоносный фреймворк GoCaracal: Dark Caracal модернизирует инструменты для атак в Латинской Америке

APT
В июне 2026 года компьютерная сеть одной из коммуникационных организаций Венесуэлы подверглась целевой атаке. Расследование показало, что за инцидентом стоит группировка Dark Caracal, связанная с ливанской службой общей безопасности.

Отсутствие проверки прав в Meari IoT Cloud Platform открывает доступ к чужим устройствам и их учётным данным

Meari
Две уязвимости в облачном сервисе Meari IoT Cloud Platform OpenAPI Service позволяют любому зарегистрированному пользователю менять настройки чужих устройств и получать их учётные данные, сведения о владельцах, сетевые параметры и телеметрию.