Ето преглед на някои от най-интересните новини, статии, интервюта и видеоклипове от изминалата седмица:

Предупрежденията на GitHub Dependabot за зловреден код вече обхващат осем екосистеми

GitHub маркира зловреден код в npm от март 2026 г. Всеки, който изтегля компрометиран пакет от PyPI, Maven, RubyGems, NuGet, Go, crates.io или PHP Composer, не получаваше подобно предупреждение, тъй като откриването на зловреден код от страна на GitHub наблюдаваше само една екосистема. Това се промени този месец. Предупрежденията на Dependabot за зловреден код, които преди се основаваха само на данни от npm, сега обхващат и осемте екосистеми в момента, в който потребителят активира сигналите. Самият Dependabot вече работи в над 30 милиона хранилища и повече от 34 екосистеми за пакети, което дава представа за мащаба, в който потокът за откриване на зловреден код трябва да оперира.

Инструмент с изкуствен интелект откри 84 дефекта в софтуера на 5G мрежи, като за 23 от тях все още няма корекция

Изследователи от Технологичния университет Нанянг внедриха група от агенти с изкуствен интелект в софтуера, който управлява 4G и 5G телефонни мрежи, и те откриха 84 уязвимости в сигурността, които никой не беше докладвал преди това. Разработчиците са потвърдили 83 от тях, а 81 вече имат CVE идентификатори.

Миграцията към постквантова криптография става по-трудна, когато всеки потребител притежава ключ

В това интервю за Help Net Security Кристофър Смит, главен изпълнителен директор на Quantus, обсъжда какво разкриват криптографските инвентаризации в банки и болници, включително пароли по подразбиране и администраторски ключове, които все още се държат от бивши служители.

Непознат чете данни от портали на Salesforce и ServiceNow по целия свят в продължение на 17 месеца

Повечето истории за сигурност започват с нещо счупено. Тази започва с това, че всичко работи по дизайн. Изследователи от Reco проследяват кампания, която наричат „City-Forum“, кръстена на домейн, регистриран през 2002 г., изоставен и сега насочен към общ нает сървър от немски хостинг доставчик. От този сървър някой е извличал записи от портали на Salesforce и ServiceNow по целия свят.

N-able пуска втора спешна корекция за N-central, докато атакуващите продължават да експлоатират CVE-2026-18577

За да помогне на клиентите да отблъснат текущите атаки, N-able пусна втора спешна корекция за сигурност (hotfix) за N‑central – своето решение за мониторинг и управление (RMM), популярно сред доставчиците на управлявани услуги (MSP).

Zero-day уязвимост в Metabase е експлоатирана за достъп до клиентски данни на Framework

Framework, базираната в Сан Франциско компания, която проектира лаптопи с възможност за ремонт и надграждане, претърпя изтичане на данни, след като атакуващи успяха да експлоатират уязвимост от тип нулев ден в услугата за бизнес анализи Metabase. Според уведомлението, изпратено до засегнатите клиенти на Framework, киберпрестъпниците са получили достъп до имена, имейл адреси, телефонни номера, физически адреси и IP адреси за влизане, но не и до информация за плащания или записи, свързани с поръчки.

Microsoft отстранява над 400 уязвимости, една zero-day уязвимост под атака (CVE-2026-68820)

Пакетът от корекции за сигурност на Microsoft от август 2026 г. (Patch Tuesday) предостави корекции за над 400 уязвимости, включително една, която е била експлоатирана при атаки от тип нулев ден (CVE-2026-68820), и три, които са били публично разкрити преди пускането на обновяванията.

Cisco коригира уязвимост, експлоатирана за DoS атаки срещу нейните защитни стени (CVE-2026-20349)

Уязвимост с висока степен на сериозност (CVE-2026-20349) се използва от атакуващи за временно прекъсване на работата на защитните стени на Cisco, потвърди компанията. Дефектът е добавен в каталога с известни експлоатирани уязвимости на CISA и трябва да бъде отстранен от гражданските федерални агенции на САЩ до 14 август 2026 г.

Кой ще бъде Станислав Петров във вашата организация?

Последните доклади за „измамни“ системи с изкуствен интелект, хакващи компании, напомниха на Брайън Хонан, главен изпълнителен директор на BH Consulting, за Станислав Петров. През 1983 г. съветските компютри погрешно засичат изстрелване на ядрена ракета от САЩ. Вместо да се довери на системата, Петров прилага човешка преценка и правилно я идентифицира като фалшива тревога, като потенциално предотвратява ядрена война. Ето защо неотдавнашните инциденти, свързани с OpenAI и Hugging Face, Anthropic, Meta и Института за сигурност на ИИ на Обединеното кралство, заслужават вниманието на директорите по информационна сигурност (CISO) и бордовете на директорите.

338 милиона симулации на атаки разкриват състоянието на корпоративната защита

Първо, малко добри новини: корпоративните защити се възстановяват. Това обаче е ограничено възстановяване с обрат. Днес организациите се справят по-добре със спирането на шумни атаки, но почти не са напреднали срещу тихите и незабележими такива. Тези данни и много други идват директно от новопубликувания „Blue Report 2026“, четвъртото годишно изчерпателно проучване на Picus Labs.

Четири грешки при корпоративни разследвания, които организациите допускат под натиск

В това видео на Help Net Security Кристин Гадсби, вицепрезидент и главен съветник по сигурността в BlackBerry, обяснява защо корпоративните разследвания се провалят още преди пристигането на екипа за компютърна криминалистика. Първите часове са по-важни, отколкото лидерите предполагат. Предоставя се достъп, започват разговори и се вземат решения, които по-късно влияят на веригата за съхранение на доказателства, поверителността и начина, по който регулаторите оценяват процеса.

Как да докладвате за нарушение на Акта за изкуствения интелект в ЕС

Борбата на ЕС за регулиране на моделите с изкуствен интелект навлезе в нова глава на 2 август 2026 г., когато Европейската комисия...