Многоступенчатая атака на разработчиков Alibaba через npm-пакеты оставалась незамеченной три месяца

Атака на цепочку поставок NPM
В начале 2026 года была выявлена сложная кампания, в ходе которой злоумышленники использовали вредоносные пакеты в реестре npm для доставки продвинутого инструмента удалённого доступа (RAT).

Вредоносные бета-версии npm-пакетов Joyfill доставляли блокчейн-загрузчик и RAT

Атака на цепочку поставок NPM
28 июля 2026 года в реестр npm были загружены две вредоносные бета-версии пакетов из пространства имён @joyfill. Пакеты @joyfill/layouts@0.1.2-2773.beta.0 и @joyfill/components@4.

Уязвимость в Fastjson 2.x позволяет удалённо выполнить код

vulnerability
В библиотеке Fastjson, разрабатываемой Alibaba и широко применяемой для сериализации и десериализации Java-объектов, обнаружена уязвимость, позволяющая неаутентифицированному злоумышленнику удалённо выполнить код на целевой системе.

Легитимные страницы Microsoft в фишинговых атаках: новая угроза

phishing
Многолетнее обучение пользователей проверять URL, искать орфографические ошибки и убеждаться в подлинности домена потеряло актуальность перед лицом современных фишинговых кампаний.

Уязвимость в SQLite с максимальным баллом CVSS позволяет удалённо выполнить код

SQLite
В библиотеке SQLite версии 3.41 обнаружена ошибка управления памятью, которая открывает возможность удалённого выполнения произвольного кода. Проблема связана с логикой вычисления выражений и может быть

KuinaExtractor: Rust-стилер прошёл шесть месяцев эволюции от первой сборки до ребрендинга в k0to

Stealer
Специалисты Threatray в течение полугода отслеживали ранее не задокументированный стилер (программа-похититель данных), написанный на Rust. Инструмент, получивший название KuinaExtractor, находился в активной

18 расширений для браузеров маскировались под бренды и продвигали игровой браузер через мошенническую схему

information security
Для посетителей интернет-магазинов браузерных дополнений очередная угроза не требует высокой технической подготовки - достаточно установить, казалось бы, безобидное расширение, маскирующееся под популярный бренд.

Уязвимости в Progress Kemp LoadMaster позволяют удалённо выполнить команды и повысить привилегии

progress kemp loadmaster
Команда разработчиков Progress Kemp LoadMaster сообщила о пяти уязвимостях высокой степени опасности, затрагивающих популярный балансировщик нагрузки и сопутствующие продукты.

Китайскоязычная группировка CL-STA-1062 атакует энергетику и госорганы Юго-Восточной Азии с новым бэкдором TinyRCT

APT
На протяжении 2025 года специалисты по кибербезопасности фиксировали устойчивую активность, направленную на государственные учреждения и объекты критической инфраструктуры в Юго-Восточной Азии.

Кампания по атаке на гостиничный бизнес использует фишинг через Calendly и многоэтапный Node.js-имплант

phishing
С апреля 2026 года специалисты Microsoft Threat Intelligence фиксируют активную многоэтапную кампанию, направленную на организации гостиничной индустрии в Европе и Азии.