⚠️ У Asus терміновий патч для кількох DSL‑роутерів. Історія з тих, коли оновлювати краще «прямо зараз».Я помітив, що критична уразливість CVE-2025-59367 дозволяє обхід автентифікації з боку WAN — достатньо зовнішньої IP і відкритого керування. Патч 1.1.2.3_1010 вже доступний для DSL‑AC51, DSL‑N16, DSL‑AC750 🚀. Перед апдейтом збережіть конфіг, а після — перевірте, чи не ввімкнулися знову віддалені сервіси.Якщо оновитися не можете, тимчасово вимкніть WAN‑керування, порт‑форвардинг, DDNS, VPN‑сервер, DMZ і FTP 🔒. Поставте унікальні паролі, обмежте адмінку тільки з LAN/довірних IP, вимкніть UPnP/WPS, увімкніть HTTPS; IoT — у гостьову мережу 🧰.Мені здається, вікно між релізом патча і масовим скануванням *не жарт* коротке — такі діри вже годували Mirai/Mozi. Чи бачу я перебільшення, чи ви теж вже оновились і зачистили зайві служби? 🤔🔗 Докладніше:https://cybersecurefox.com/uk/asus-cve-2025-59367-dsl-marshrutyzatory-terminove-onovlennia#кібербезпека #asus #роутери #оновлення #cve #sohoCyberSecureFox
🧩 Натрапив на цікаву історію з npm: пакет acitons/artifact маскувався під actions/artifact. Спойлер: це був контрольований експеримент Red Team від GitHub.Пакет з’явився 29 жовтня і зібрав 47 405 завантажень — класичний typosquatting: одна літера у scope, і ти вже тягнеш не те, що треба 🔎. У шкідливих 4.0.12–4.0.17 спрацьовував postinstall, що підтягав обфускований скрипт із «таймером» до 6 листопада 2025 — вміло й непомітно.Далі verify.js шукав раннери GitHub Actions (GITHUB_*) і зливав тимчасові токени на піддомен app.github.dev з фільтром за власником репо — тобто це був таргетований сценарій 🔐. GitHub каже, що це контрольовані навчання, але майже 50 тис. установок у публічному реєстрі змушують замислитись про межі реалізму 🧪.Що роблю я: фіксую версії (lockfile, npm ci), у CI ставлю npm install --ignore-scripts і даю мінімальні права GITHUBTOKEN 🛡️. Плюс allowlist namespace’ів і звичка двічі читати назви пакетів — бо помилка тут дорога_. А ви б дозволили такі тренування у публічних реєстрах?🔗 Докладніше:https://cybersecurefox.com/uk/typosquatting-npm-github-actions-red-team#безпека #supplychain #devops #githubactions #npm #redteamCyberSecureFox
🔒 Я помітив, що Amazon змінює правила на Fire TV. Схоже, нам готують новий режим запуску застосунків.Компанія розгортає обмеження, які блокують запуск неавторизованих застосунків на приставках 📺 — навіть тих, що вже встановлені через sideloading. Оновлення прошивки накриє і нові, і старі моделі, у зв’язці з ACE; і тут VPN не допоможе 🚫 — блок стоїть у самій системі. Судячи з підходу, це перевірка підписів, цілісності та блок‑листи на рівні ОС.У новіших моделях з Vega OS все ще жорсткіше: фокус на Amazon Appstore, а стороннім APK дедалі важче навіть стартувати. Це підрізає ризики adware і трекерів, але мені не подобається, що разом із «сірою» зоною зникають і корисні утиліти, які не дійшли до магазину.Мій take: тримайте автооновлення увімкненим, ставте з Amazon Appstore, перевіряйте дозволи й, за потреби, додайте DNS‑фільтрацію 🛡️. А ви за більшу безпеку від платформи чи за свободу встановлювати все, що хочеться?🔗 Докладніше:https://cybersecurefox.com/uk/amazon-blokuye-neavtoryzovani-dodatky-na-fire-tvCyberSecureFox
🔒 Cisco викинула позаплановий патч для UCCX ☎️ — і це не та історія, яку хочеться ігнорувати. Дві дірки тягнуть на 9.8 і 9.4 CVSS.Я переглянув бюлетень PSIRT: CVE-2025-20354 — RCE через Java RMI з правами root без логіну; CVE-2025-20358 — обхід автентифікації в CCX Editor з виконанням скриптів як адміністратор. Експлойтів публічно немає, але ризик високий, бо це серце контакт-центру. Мені здається, це комбо загрожує зупинкою черг і lateral movement у мережі.Рекомендації прості: оновлюйтеся до UCCX 12.5 SU3 ES07 або 15.0 ES01. До вікна змін — закрийте Java RMI і адмін-інтерфейси ззовні, увімкніть ACL/сегментацію, детальне логування і контроль цілісності сценаріїв у Editor. Паралельно не забудьте про ISE (CVE-2025-20343, DoS) і ще чотири CVE в Contact Center — вони підсилюють наслідки.Я б зараз зробив копії конфігів, перевірив опубліковані сервіси й прокинув алерти в SIEM 🛠️. Якщо коротко — мінімізуйте вікно уразливості і не тягніть з оновленням. Ви вже накатили патчі чи ще тестуєте? 🤔🔗 Докладніше:https://cybersecurefox.com/uk/cisco-uccx-krytychni-urazlyvosti-cve-2025-20354-20358#cisco #uccx #cve #rce #security #contactcenterCyberSecureFox
🚨 Кейс, який мене реально зачепив: Мін’юст США звинуватив трьох колишніх фахівців з IR і переговорів у співпраці з BlackCat. Люди, що мали гасити пожежі, нібито підкидали бензин — це лячно.Серед них — Кевін Тайлер Мартін (28) і Райан Кліффорд Голдберг (33), третій поки без імені 🕵️. Обвинувачення: змова та умисне пошкодження захищених комп’ютерів; за все разом світить до 50 років. Слідство каже, що вони діяли як афіліати ALPHV: проникали, крали дані й запускали шифрувальник — подвійне вимагання.Кого били? Від виробника медобладнання в Тампі до фарми, інженерії й клініки в Каліфорнії, плюс розробник дронів у Вірджинії 🏥. Запити коливалися від $300k до $10 млн 💰; одна жертва заплатила $1,27 млн після інциденту у травні 2023. Боляче, бо це реальні операційні гроші.RaaS працює як сервіс: розробники дають інфру, афіліати «пробивають» доступ — і діляться прибутком. Я б ставив на базу: MFA/least privilege, сегментацію, патчі, EPP/EDR, та офлайн/immutable бекапи з регулярним тестом відновлення 🔐. Мені здається, це єдиний спосіб зменшити важелі тиску. Як думаєте: торгуватися чи категорично не платити?🔗 Докладніше:https://cybersecurefox.com/uk/obvynennia-fakhivtsiv-kyberbezpeky-sprava-blackcat-alphv#кібербезпека_ransomware_blackcat_alphv_інфобез_бізнесCyberSecureFox
🐛 Свіжий інсайт з екосистеми VS Code: в OpenVSX знову знайшли 3 шкідливі пакети, пов’язані з GlassWorm. І понад 10 тис. завантажень — це вже про системну щілину, а не випадковість.Я помітив, що тактики прості й нахабні: крадіжка токенів/паролів GitHub/npm/OpenVSX та удар по криптогаманцях. Навантаження ховають за невидимими Unicode-символами — візуально все ок, але змінюється семантика, тож рев’ю і лінтери пролітають. 🧩Командування йде через Solana, а Google Calendar — резервний C2, тому блокувати важко: трафік «зливається» з легітимним. Раніше вже ловили 12 інфікованих розширень (~35,8 тис. завантажень), і мені здається, критичний вектор досі відкритий. ⚠️Що роблю сам: тримаю allowlist розширень, інвентаризую плагіни, моніторю звернення до Solana RPC/Calendar API, кручу токени. Лінтери/pre-commit ловлять U+200B/U+200C/U+200D, а в IDE вмикаю «показати невидимі символи». Чи ввели б ви обов’язкову апаратну 2FA для паблішерів маркетплейсів? 🔒🔗 Докладніше:https://cybersecurefox.com/uk/glassworm-vs-code-openvsx-unicode-obfuskatsiya-solana-c2#cybersecurity_devsecops_vscode_supplychain_unicodeCyberSecureFox
🧠 Хакери вже не просто радяться з ШІ — вони вшивають його прямо у шкідники. Код починає змінювати себе на льоту.Я натрапив на експериментальний VBScript-дроппер PromptFlux: він тримає змінені копії в автозавантаженні, лізе на знімні носії й шаринг, а через Gemini API постійно перегенеровує обфускований код. Тобто самомодифікація в рантаймі як спосіб зірвати сигнатури — звучить дико, але працює. 🔁Найцікавіше — модуль Thinking Robot, який регулярно просить у LLM нові трюки обходу, прагнучи метаморфічного коду (змінюється не тільки «упаковка», а й логіка). Google заблокувала доступ та прибрала інфру, але тенденцію вже не зупинити. 🛡️GTIG показує, що китайські, іранські та північнокорейські групи вже юзають LLM для C2, фішингу, дипфейків і підготовки експлойтів — паралельно росте ринок «чорних» моделей без правил. Захисникам я б ставив пріоритет на моніторинг вихідного трафіку до LLM/API, контроль цілісності й поведінкову аналітику; плюс allowlist автозавантаження та мінімум прав на носії. 🧩Мені здається, це новий цикл гонки озброєнь: defender’s AI проти attacker’s AI. Ви вже фільтруєте LLM-трафік у своїх мережах?🔗 Докладніше:https://cybersecurefox.com/uk/promptflux-shi-malvar-samomodyfikatsiia-kodu-gemini-api#кібербезпека #ai #llm #malware #threatintel #blueteamCyberSecureFox
🛰️ Зловив дуже показову історію: нова шпигунська платформа LandFall дев’ять місяців тихо сиділа в Galaxy через 0‑day у медіакодеку. І все — через DNG‑картинку у WhatsApp без жодного кліку 📸.Ключ — CVE‑2025‑21042 (CVSS 8.8) у libimagecodec.quram.so: out‑of‑bounds дозволяв віддалене виконання коду під час автопрев’ю. Патч Samsung лише у квітні 2025 🔒. Мені здається, медіастек — найтихіша брама до телефону.Били по Іраку, Ірану, Туреччині, Марокко 🌍; моделі S22/S23/S24, Z Fold 4, Z Flip 4 під ударом, S25 не чіпали 📱. Всередині — b.so і l.so: плагіни, зміни SELinux, збір IMEI/IMSI, гео та списків застосунків. Щонайменше шість C2.Що роблю сам: ставлю квітневі+ патчі, вимикаю автозбереження медіа у месенджерах, стежу за нетиповими з’єднаннями та цілісністю бібліотек ⚠️. Якщо ви на Galaxy — оновіться і перегляньте медіаналаштування. Як гадаєте, чи зможемо змусити месенджери менше обробляти медіа у фоні?🔗 Докладніше:https://cybersecurefox.com/uk/landfall-cve-2025-21042-samsung-galaxy-dng-whatsapp#кібербезпека_android_samsung_whatsapp_spyware_0dayCyberSecureFox
🧲 Безконтактна оплата стала новою мішенню. І це вже не про фішинг — атакують сам механізм оплати.Я помітив у звіті Zimperium: уже 760+ зразків NFC‑малварі, і темп лише росте. Фішка в тому, що зловмисники тиснуть на HCE — телефон прикидається карткою, а шкідник перехоплює EMV‑поля, робить APDU‑тунелювання і на льоту підміняє відповіді на кшталт Ghost Tap. Зовні все виглядає як звична оплата 📱.Інфраструктура теж «під ключ»: 70+ C2‑серверів, приватні Telegram‑боти 🛰️. Перші кейси з 2023‑го (Чехія), а в РФ варіанти NFCGate вже рахують сотні мільйонів збитків і десятки успішних атак щодня. Додатки маскуються під Google Pay/банки і тихцем стають «Tap‑to‑Pay за замовчуванням» 🕵️♂️.Що роблю сам: ставлю тільки з Google Play, перевіряю Tap‑to‑Pay за замовчуванням, вимикаю NFC коли не плачу і вмикаю Play Protect. Плюс пуші про транзакції та ліміти — щоб зловити підміну миттєво ⚠️. Звучить нудно, але рятує нерви.А ви вже дивилися, який застосунок у вас відповідає за безконтактну оплату? Написати короткий чеклист перевірок? ✅🔗 Докладніше:https://cybersecurefox.com/uk/splysk-nfc-malvari-bezkontaktni-platezhi-android-hce-emv#кібербезпека #android #nfc #безконтактніплатежі #шахрайство #порадиCyberSecureFox
🚨 Наткнувся на небезпечну дірку в популярному Anti‑Malware Security. Будь‑який зареєстрований юзер може читати файли на сервері — звучить моторошно.Це CVE‑2025‑11705: уразливий AJAX‑хендлер GOTMLSajaxscan спирався лише на nonce і без перевірки прав. Тож навіть Subscriber здатен витягти довільний файл — насамперед wp-config.php з доступом до БД і ключами. Наслідок — часта ескалація привілеїв.Фікс уже вийшов — 4.23.83 (Wordfence повідомила 14.10, реліз 15.10), але оновилась лише приблизно половина зі 100 тис. інсталяцій. Відкрита реєстрація робить атаку тривіальною. ⏱️Що роблю я: терміново оновлюю плагін, обмежую реєстрацію, кручу паролі БД і AUTH_KEY/SALT, форсую вихід сесій, перевіряю логи admin‑ajax.php. Плюс WAF/правила і жорсткіший доступ до wp-config.php на рівні веб‑сервера. 🛠️Оновилися вже? Чи ловили підозрілі AJAX‑запити останнім часом? ⚠️🔗 Докладніше:https://cybersecurefox.com/uk/urazlyvist-cve-2025-11705-anti-malware-security-wordpress#wordpress #безпека #cve #плагіни #оновлення #wordfenceCyberSecureFox