По интернету идут сканы MCP-серверов и учёток ИИ-ассистентов
Злоумышленники массово сканируют интернет в поисках открытых MCP-серверов и файлов с учётками ИИ-ассистентов. Разбираем, что именно ищут, как устроена разведка и как закрыться.
Информационная безопасность: угрозы, защита, разборы инцидентов. Всего — 257 статей.
Злоумышленники массово сканируют интернет в поисках открытых MCP-серверов и файлов с учётками ИИ-ассистентов. Разбираем, что именно ищут, как устроена разведка и как закрыться.
АНБ и 17 партнёрских агентств выпустили совместное предупреждение: отключить Cisco Smart Install из-за активной эксплуатации российскими госхакерами через CVE-2018-0171 (CVSS 9.8). Разбираем и даём меры.
В популярном расширении ModHeader (1,6 млн установок) нашли спящий сборщик истории посещений, готовый слать данные на сторонний домен. Google и Microsoft убрали его из магазинов. Что делать пользователям.
Apple подала на OpenAI иск на 41 страницу: систематическая кража конфиденциальных разработок железа через 400+ бывших сотрудников. Разбираем обвинения, фигурантов и что на кону.
KittySploit — открытый фреймворк для пентеста на Python и Zig: локальный ИИ-агент через Ollama, 1150+ модулей, полиморфные пейлоады против EDR и маркетплейс модулей. Разбираем возможности.
Атака Ghostcommit прячет prompt-инъекцию внутри PNG, обходит ИИ-ревьюеров кода и заставляет агентов сливать секреты из .env. Разбираем механику и защиту.
В BIOS ряда ноутбуков Dell пароль администратора хранится под слабым XOR, а не хешем — из дампа SPI-флеша его достают мгновенно. Разбираем CVE-2026-40639.
Forg365 — фишинг как услуга против аккаунтов Microsoft 365: генерация писем через ИИ, кража сессионных токенов и обход MFA. Разбираем, как работает и как защититься.
Исследователь показал, что подписанный коммит на GitHub можно пересобрать под другим хешем без нарушения подписи. Разбираем три вектора атаки и что делать.
Минторг США отменил экспортные ограничения на модели Anthropic Fable 5 и Mythos 5 после 18-дневного разбирательства из-за рисков джейлбрейка.
Microsoft показала, как поддельное описание MCP-инструмента превращает обычный запрос ИИ-агента в утечку корпоративных данных — без единого нарушения правил.
CVE-2026-41089 позволяет без пароля и клика жертвы захватить контроллер домена. Патч вышел в мае, но эксплойты уже в дикой природе — обновляйтесь срочно.