Ето преглед на някои от най-интересните новини, статии, интервюта и видеоклипове от изминалата седмица:
Две нови уязвимости с висока степен на опасност в WordPress, инсталирайте корекции за сигурност незабавно!
Версията за сигурност WordPress 7.0.2 коригира един критичен проблем и един проблем с висока степен на опасност.
Cynative: Агент за задълбочени проучвания с отворен код
Изпълнението на голям езиков модел срещу действащ облачен акаунт с цел търсене на пропуски в сигурността крие очевиден риск. Агент, който разполага с реални идентификационни данни и мандат да проучва, може да изтрие хранилище, да промени права за достъп или да разкрие тайна по пътя си към дадено откритие. Cynative, агент за изследване на сигурността с отворен код, отговаря на тази опасност, като по подразбиране отказва да записва каквито и да е данни и проверява този отказ при всяко едно повикване.
Фалшиви клиентски OAuth идентификатори помагат на атакуващите да заобикалят регистрационните файлове за влизане
Атакуващите, извършващи изброяване на акаунти срещу облачни среди на Microsoft, добавиха стъпка, която държи техните проучвания извън обичайната телеметрия. Те фалшифицират клиентския OAuth идентификатор (глобално уникалния идентификатор, присвоен на приложение и предаван като client_id в заявка за удостоверяване). Microsoft Entra ID записва тази стойност като идентификатор на приложението в своите регистрационни файлове за влизане, а начинът, по който обработва непознати идентификатори, отваря празнина, от която злонамерените субекти вече са започнали да се възползват.
Най-добрата защита срещу ИИ атаки се оказва скептичният човек
Анализаторите в индустрията за сигурност вече използват генеративен ИИ в ежедневната си работа – от сортиране на регистрационни файлове до описания на инциденти. Активното използване на ИИ в стратегиите за киберсигурност достига 78% от специалистите през 2026 г., в сравнение с половината преди година. Проучването 2026 SANS AI Survey, проведено сред 536 ИТ специалисти и експерти по сигурност, описва цената за поддържането на този ангажимент.
Никой не знае колко стари shim файлове все още могат да заобиколят UEFI Secure Boot
Повечето UEFI системи се доверяват на подписан от Microsoft първоначален стартиращ зареден софтуер (bootloader), наречен Shim, който позволява на Linux и други инструменти за стартиране да работят със Secure Boot. ESET откри, че 11 остарели версии на Shim (0.9 и по-стари) съдържат уязвимости, които могат да компрометират Secure Boot. Microsoft оттегли доверието си към тези версии като част от своите актуализации във вторника за корекции на 9 юни 2026 г.
Изследователи откриха, че „контекстните бомби“ могат да осуетят атаки, управлявани от ИИ
Нов подход, изпробван от изследователи от Tracebit, се оказа много ефективен за спиране на ИИ агенти от пълно компрометиране на целеви среди. Това, което го прави забележителен, не е самата техника – инжектирането на инструкции (prompt injection) е стара новина – а посоката, в която е насочена: не за отвличане на ИИ агенти, а за защита срещу тях.
GPT-Red победи човешките екипи за симулация на атаки при тест за инжектиране на инструкции
GPT-Red е автоматизиран модел за симулиране на атаки (red-teaming), който OpenAI обучава да открива слабости за инжектиране на инструкции. Той работи по същия начин, по който и човек от червения отбор – изпраща подкана, наблюдава как реагира моделът GPT и итерира към цел като успешно извличане на данни.
Компаниите продължават да бъдат компрометирани от уязвимости, за които вече са знаели
Инструментите за сканиране станаха много добри в своята работа. Сега организациите откриват повече слабости в повече от своите системи, отколкото в който и да е предишен момент от историята на индустрията. Проучване на фирмата за сигурност Vicarius посочва празнината, която се отваря след това откритие – при възлагането, одобряването, внедряването и потвърждаването на корекцията.
Исканията за откуп намаляват, имейлът е водещият начин за проникване на атакуващите
Служител отваря имейл, който изглежда легитимен, кликва върху връзка и неволно предава паролата си. Това откраднато влизане дава на атакуващите по-дълбок достъп до мрежата, а дни по-късно файловете стават недостъпни. Злонамерените имейли и фишингът вече съставляват половината от всички инциденти с рансъмуер, според проучване сред 2158 ИТ лидери и мениджъри по сигурността, чиито организации са били засегнати през изминалата година.
Какво правят публичните средства с проектите с отворен код
Повечето софтуер, работещ в типична компания, е написан от доброволци, на които компанията никога не е плащала. Кодът с отворен код стои зад уеб приложения, тръбопроводи за сглобяване и стекове за машинно обучение, които привличат толкова голямо внимание в момента. Приблизително 96 процента от базите с код съдържат част от него.
Четене между редовете на застрахователна полица за киберсигурност
Предприятията в регулирани индустрии често притежават застрахователни полици за киберсигурност, тъй като договорите го изискват или бордовете настояват за документиран трансфер на риск. Глобалният пазар за тези полици достигна около 16 милиарда долара премии през 2024 г. Покритието стана широко разпространено, но изплащанията станаха по-малко предвидими.
Планът от пет стъпки, който намалява пилеенето на бюджет за сигурност
В това видео на Help Net Security Виктор Буланек, технически директор на Penetrify, обяснява откъде идва пилеенето на бюджети за сигурност. Бюджетите се изграждат около категории доставчици, отметки за съответствие и заглавия от миналата година. Атакуващите работят по пътища на атака и това несъответствие е мястото, където отиват парите. Той описва двете големи изтичания на средства – припокриващи се инструменти, които сигнализират за един и същ проблем три пъти, и неизползван софтуер, който покрива една трета от активите при 100% стойност на фактурата.
Рансъмуер атака спира производството на мляко Fairlife на Coca-Cola в САЩ
Рансъмуер атака спря производството на мляко...