Вредоносные пакеты в npm использовали реестр как бесплатный хостинг для рекламного прокси

security
Крупный инцидент в экосистеме Node.js продемонстрировал новый способ злоупотребления инфраструктурой реестра пакетов. Один злоумышленник под псевдонимом terminal3airport менее чем за три недели опубликовал

После удаления forge-jsx злоумышленники выпустили его продолжение forge-jsxy с кражи криптокошельков и браузерных расширений

information security
В начале мая специалисты npm (реестр пакетов Node.js) удалили вредоносный пакет forge-jsx, который устанавливал на машины разработчиков троян удалённого доступа.

ИИ-агент Codex усложнил расследование кибератаки: разработчик пытался заглушить криптомайнер, а злоумышленники тем временем украли данные

botnet
Специалисты центра мониторинга информационной безопасности (SOC) компании Huntress столкнулись с необычным инцидентом. Разработчик веб-приложений использовал ИИ-агента OpenAI Codex для помощи в создании

Microsoft предупредила о рисках нескоординированного раскрытия zero-day уязвимостей

microsoft
Microsoft выпустила предупреждение в адрес сообщества информационной безопасности после серии публичных раскрытий уязвимостей нулевого дня (zero-day) без предварительного уведомления вендора.

Группировка TeamPCP атаковала цепочку поставок AI через компрометацию библиотеки LiteLLM и скачала учётные данные провайдеров

TeamPCP
Цепочки поставок программного обеспечения переживают очередную волну атак. Теперь злоумышленники нацелились на модули искусственного интеллекта. Вслед за недавней публикацией о симуляции AI-атак эксперты

Новая фишинговая кампания обходит двухфакторную защиту, подделывая верификацию Meta*

phishing
Пользователи Facebook* и Instagram* по всему миру столкнулись с новой угрозой, которая ставит под удар даже тех, кто привык полагаться на двухфакторную аутентификацию.

ФБР предупредило о масштабной фишинговой кампании с поддельными сайтами ЧМ-2026 по футболу

phishing
Федеральное бюро расследований США выпустило официальное предупреждение для граждан и организаций в связи с активизацией злоумышленников, создающих поддельные копии сайта Международной федерации футбола (FIFA).

Аналитики выявили новую кампанию хакерской группы YoroTrooper против госструктур СНГ

APT
Группировка YoroTrooper продолжает наращивать активность. Специалисты 360 Advanced Threat Research зафиксировали свежую волну атак на правительственные учреждения и дипломатические ведомства стран Содружества Независимых Государств.

GitLab устранил шесть уязвимостей: от подмены личности в Duo AI до утечки данных CI/CD

GitLab
Компания GitLab выпустила внеочередной пакет обновлений для своей платформы управления исходным кодом. Речь идёт сразу о шести уязвимостях, которые затронули как Community Edition, так и Enterprise Edition.

CISA внесла в перечень активных угроз три уязвимости: в Daemon Tools Lite, TanStack и Nx Console

Cybersecurity and Infrastructure Security Agency, CISA
Агентство по кибербезопасности и защите инфраструктуры США (CISA) дополнило свой каталог известных эксплуатируемых уязвимостей (KEV - перечень тех проблем, которые злоумышленники уже используют в реальных атаках) тремя новыми записями.