📱 Уявіть: вам пишуть у LinkedIn з «класною роботою», кличуть у Zoom — а насправді тихо крадуть доступ до вашого Google‑акаунта.Я копаюсь у розслідуванні про фішинг формату hack‑for‑hire проти журналістів і правозахисників у MENA й бачу доволі тривожну картину. Людей цілеспрямовано ловлять на фейкові сторінки Apple ID / Google, просять логін, пароль і коди 2FA, а ще підсовують OAuth‑фішинг: замість красти пароль, змушують самостійно «дозволити» підозрілому застосунку доступ до пошти, контактів і диску 🔐. Найгірше, що такий токен дає довготривалий доступ, навіть якщо ви зміните пароль.Паралельно ця ж інфраструктура світилася в кампаніях із розповсюдження Android‑шпигунців на кшталт ProSpy, замаскованих під Signal/Telegram‑додатки 🕵️. Тобто один і той самий набір доменів, соціальної інженерії та «офіційних» повідомлень в iMessage/WhatsApp працює і як фішинг, і як канал доставки малварі ⚠️. Мені здається, це вже не поодинокі історії, а рутинний інструмент тиску на громадянське суспільство.Я для себе роблю висновок: без перевірки підключених застосунків у Google/Apple, апаратних ключів і холодної підозри до будь-яких «верифікацій акаунта» ми граємо проти людей, для яких це робота. А як ви ставитеся до таких ризиків — це щось далеке, чи вже тема для особистих правил цифрової гігієни?🔗 Докладніше:https://cybersecurefox.com/uk/hack-for-hire-fishing-proty-zhurnalistiv-bitter-prospy-oauth#кібербезпека #журналісти #фішинг #цифровагігієна #espionage #menaCyberSecureFox
🚨 Оце так «сюрприз» від PDF-файлів… В Adobe Acrobat/Reader знайшли критичну дірку, яку зловмисники вже реально юзають у атаках.Суть проста: достатньо відкрити «правильно» підготовлений PDF, і в Acrobat/Reader може виконатися довільний шкідливий код. Уразливість (CVE-2026-34621) сидить у JavaScript-движку всередині PDF — мене особливо напружує, що це вже 0-day, який помітили «в полі» ще з грудня 2025 ⚠️. Дослідники з EXPMON підтвердили: мова не про дрібний баг, а про повноцінний RCE.Що я б зробив просто зараз 💻:— оновив Acrobat/Reader (Help → Check for Updates) і не чіпав автооновлення; — по можливості відрубив JavaScript у PDF та вмикнув захищений режим; — ставився до будь‑яких «рахунків/резюме/договорів» у вкладеннях 📨 максимально підозріло, навіть якщо це виглядає дуже правдоподібно 🛡️.Мені здається, це ще один аргумент не тягнути з апдейтами та політиками роботи з документами. А ви як працюєте з PDF: відкриваєте все підряд чи тримаєте окремий «пісочний» софт/ВМ для підозрілих файлів?🔗 Докладніше:https://cybersecurefox.com/uk/cve-2026-34621-adobe-acrobat-reader-krytychna-urazlyvist#кібербезпека #pdf #adobe #уразливість #оновлення #приватністьCyberSecureFox
🕵️♂️ Майже половина доступів у великих компаніях живе в «тіні» — і про них ніхто толком не знає. Мені дуже сподобалося, як це назвали в Orchid Security: Identity Dark Matter — та частина дій з обліковками, яку не бачить жодна IAM‑система. Я помітив, що класичний IAM часто знає лише «як має бути», але слабо розуміє, як доступ реально використовується 💡. Gartner пропонує окремий клас рішень — Identity Visibility and Intelligence Platform (IVIP), який збирає все про ідентичності, аналізує поведінку й показує, де насправді відкриті дірки, включно з тіньовими застосунками, локальними акаунтами та ботами 🧩. Цікаво, що Orchid пішли ще глибше: вони лізуть усередину застосунків через бінарний аналіз, без зміни коду, й витягують назовні цю темну матерію — приховані логіни, забуті сервісні акаунти, нових AI‑агентів 🤖. Мені здається, майбутнє IAM — це не ще один портал доступів, а шар спостережуваності, який дозволяє застосувати Zero Trust до всього, що має токен 🔐. А як у вас: IAM уже бачить поведінку, чи досі лише перевіряє, чи «правильно заповнена форма»?🔗 Докладніше:https://cybersecurefox.com/uk/identity-dark-matter-ivip-orchid-security#cybersecurity #iam #identitysecurity #aiagents #zerotrust #orchidsecurityCyberSecureFox
🕳️ Оце мене зараз реально тригерить: ми будуємо красиві Zero Trust‑архітектури, а злам як і раніше починається з якогось забутого сервісу на «дев’ятому сервері зліва».Я натрапив на дослідження Ponemon: у великій компанії можуть жити сотні «темних» додатків — старі CRM, локальні сервіси, нішеві SaaS і самопис, які ніколи не потрапили в IAM. Доступ до них — це Excel‑таблички, локальні адміни, статичні паролі 🔐. Формально на аудиті все гарно, а фактично величезний шматок ідентичностей взагалі не під контролем.І тут у гру заходять ІІ‑агенти 🤖. Щоб працювати, їм теж дають доступ до цих «сірих зон»: вони можуть тягати старі токени, створювати тіньові інтеграції, випадково логувати чутливі дані ⚠️. Те, що раніше було «про комплаєнс», стає чистою операційною вразливістю.Мені здається, час не «закручувати гайки» політиками, а чесно перевірити: які системи взагалі поза IAM, мінімізувати локальні акаунти і навести лад з доступом для ІІ 📊. Як у вас із цим: ви вже мапили свої «темні» додатки чи поки живемо з розривом довіри? 💬🔗 Докладніше:https://cybersecurefox.com/uk/dark-applications-iam-zero-trust-ai-riziki#кібербезпека #iam #zero #trust #штучний #інтелект #інформаційна #безпека #cisoCyberSecureFox
⚡ GPU тепер можуть зламати вам систему не гірше за дірявий браузер. Я натрапив на дослідження GPUBreach / GDDRHammer / GeForge — і там GPU з «просто прискорювача» перетворюється на точку входу до всього сервера.Як це працює? Через RowHammer у GDDR6 буквально «молотять» одні й ті самі рядки відеопам’яті, змушуючи біти випадково фліпатися. Дослідникам вдалося так пошкодити таблиці сторінок GPU, що звичайний процес отримує довільний доступ до пам’яті відеокарти, обходить IOMMU і через DMA проривається аж до root-доступу 🔓.Найнеприємніше, що це вже не тільки про падіння точності моделей. GPUBreach дозволяє красти криптоключі (наприклад, з cuPQC), тихо псувати ваги моделей ШІ 🎯 і зачіпати пам’ять хоста, що в хмарах ☁️ означає ризики для сусідів по GPU. Мені здається, пора сприймати відеокарту як окремий, потенційно ворожий комп’ютер у вашому сервері, а не «дурний акселератор». Як ви до такого ставитеся: це новий клас загроз чи черговий академічний proof-of-concept? 🤔🔗 Докладніше:https://cybersecurefox.com/uk/rowhammer-ataky-na-gpu-gpubreach-gddrhammer-geforge#кібербезпека #gpu #штучнийінтелект #хмара #інфраструктура #rowhammerCyberSecureFox
⚠️ Оновлюєш звичайний axios — а разом із ним у твоє CI/CD тихо заїжджає північнокорейський бекдор. Мені здається, це один із тих кейсів, після яких вже складно сприймати «npm install» як щось невинне.Суть історії така: зламали акаунт мейнтейнера і викотили дві троянізовані версії axios 1.14.1 та 0.30.4. Сам код axios майже не чіпали — просто підсунули залежність plain-crypto-js з postinstall-хуком, який тягне дроппер SILKBELL і далі вже розгортає кросплатформений бекдор WAVESHAPER.V2 (Windows/PowerShell, macOS/Mach-O, Linux/Python) 💸Мені тут особливо «подобається», що після відпрацювання малварь сама підчищає сліди: править package.json, випилює артефакти, і форензика перетворюється на квест 🧪 Тобто один скомпрометований пакет потенційно б’є по тисячах пайплайнів, а таргет — розробники й криптопроєкти, а не «звичайні юзери» 🧑💻Якщо коротко, я б зараз точно перевірив, чи не світилися у вас axios 1.14.1 / 0.30.4 і plain-crypto-js, перевипустив білди та ротаціював усі секрети, до яких могла дотягнутися збірка 🛡️ А ви як узагалі контролюєте оновлення залежностей і постінстал-скрипти — є процес чи все ще «довіряю реєстру»? 🤔🔗 Докладніше:https://cybersecurefox.com/uk/supply-chain-ataka-na-axios-unc1069-waveshaper-v2#кібербезпека #devsecops #javascript #opensource #supplychain #axiosCyberSecureFox
🕵️ Я натрапив на цікаву, але трохи лячну історію: по китайськомовних користувачах зараз б’ють новим трояном AtlasCross RAT. Зловмисники клепають фейкові сайти VPN, месенджерів і сервісів на кшталт Zoom, де пропонують «офіційні інсталятори» з вкраденим EV‑сертифікатом — виглядає дуже переконливо.Всередині — легітимний додаток‑приманка і троянізований інсталятор Autodesk, який тягне RAT у пам’ять без запису на диск. Далі в хід іде вбудований PowerShell‑рушій: він відрубає AMSI, ETW і логування, тож класичні засоби безпеки бачать майже нічого, поки шкідник тихо керує файлами, краде дані й перехоплює RDP та WeChat‑сесії.За всім цим стоїть китайська група Silver Fox, яка вже роками полює на менеджмент і фінансистів у Азії й апгрейдить свої Gh0st‑подібні інструменти. Мені здається, така схема з фейковими доменами популярних сервісів легко може «переїхати» в наш регіон, бо багато хто все ще ставить софт «з першого лінка в Google» 😬 Як ви завантажуєте VPN/месенджери — тільки з офіційних сайтів чи інколи теж ризикуєте? 🤔🔗 Докладніше:https://cybersecurefox.com/uk/atlascross-rat-silver-fox-kytayskomovni-korystuvachi#кібербезпека #троян #rat #фішинг #silverfox #atlascrossCyberSecureFox
🔐 Останнім часом постійно натикаюся на одну тривожну тенденцію: TikTok-бізнес акаунти стали новою золотою жилою для хакерів. І це вже не просто «зламали сторінку» — мова про комбінацію AitM-фішингу та малварі, яка спокійно обходить навіть 2FA. Зловмисники маскуються під TikTok for Business чи Google Careers, проганяють жертву через Cloudflare Turnstile 🧩, а далі через AitM-проксі просто крадуть сесійні токени й заходять в акаунт так, ніби це ви. Паралельно інші групи шлють «рахунки» у вигляді SVG-файлів: відкрив — браузер підвантажив шкідник на Go, схожий на BianLian, і вже маєш кандидата в ransomware на своєму ПК. Мені здається, бізнесу ще сильно недооцінює ризики від соцмереж: скомпрометований TikTok — це вже не про піар, а про гроші, дані клієнтів і репутацію 💸. Я б точно перевів MFA на ключі/FIDO2, увів жорсткі правила доступу до акаунтів і фільтрацію «дивних» вкладень (SVG, HTML, ZIP тощо) 📛. А ви як зараз захищаєте корпоративні соцмережі — є окремі правила безпеки чи все ще «головне, щоб SMM мав пароль»? 🙂🔗 Докладніше:https://cybersecurefox.com/uk/aitm-phishing-tiktok-for-business-svg-bianlian#кібербезпека #tiktok #бізнес #фішинг #ransomware #інформаційнабезпечністьCyberSecureFox
🎧 Уявіть: музикант із США накрутив собі понад 10 млн доларів на стримінгах — не маючи реальних слухачів. Я залип на цю історію, бо це прямо рентген того, як ІІ і боти можуть ламати музичну індустрію.Схема була проста й геніальна по-своєму: ІІ-генерована музика сотнями тисяч треків, розкидана по різних псевдонімах, плюс бот-мережа з тисяч акаунтів. Через VPN і хмару ці «слухачі» тихо накручували мільйони стримів, без гучних хітів — просто маса скромних, але стабільних прослуховувань.У підсумку з 2017 по 2024 рік він назбирав понад 4 млрд прослуховувань і отримав роялті, які мали піти живим артистам 🥲. Мені здається, ми дуже недооцінюємо, наскільки крихка ця економіка «по кілька десятих цента за стрим» і як легко її гнуть ті, хто добре розуміє алгоритми.🤔 Як ви до цього ставитеся: це просто «лайфхак системи» чи повноцінне пограбування музикантів? І чи повинні стримінги вже зараз працювати як банки з точки зору кібербезпеки?🔗 Докладніше:https://cybersecurefox.com/uk/ai-muzyka-boty-frod-strymingovi-servisy#музика #стримінг #штучний #інтелект #боти #кібербезпека #індустріямузикиCyberSecureFox
⚠️ Оце так поворот: інструмент безпеки Trivy сам став вектором атаки. Я от читаю деталі й ловлю себе на думці, що ми реально недооцінюємо ризики GitHub Actions і теге-пінінгу.Зломщики перехопили теги в aquasecurity/trivy-action і тихо підклали троянізований Trivy. Ніяких нових релізів — просто force-push старих тегів з підміненими комітами, з тими ж авторами й датами 😶🌫️ У CI/CD усе виглядало «як завжди», а насправді запускався інфостілер, який тягнув усе: змінні оточення, SSH-ключі, kubeconfig, хмарні креденшали, токени Slack/Discord тощо.Фішка, яка мене добила: якщо дані не вдавалося вивезти на фейковий домен, шкідник створював у вашому акаунті публічний репозиторій tpcp-docs і зливав секрети туди 😬 Плюс на дев-машини ставився Python-пейлоад як systemd-сервіс — стійка присутність, привіт post-exploitation. І все це почалося з компрометації розширення Aqua Trivy для VS Code — дуже «ліворуч» у ланцюгу постачання.Мені здається, це ще один аргумент пінити GitHub Actions по хешах, а не по тегах, і регулярно ротувати секрети, навіть якщо «усе стабільно» 🔐 А ви у своїх пайплайнах теги чи конкретні коміти юзаєте — і чи не час ревізнути це прямо сьогодні? 🤔🔗 Докладніше:https://cybersecurefox.com/uk/trivy-supply-chain-ataka-github-actions-ci-cd#кібератаки #devsecops #github #ci #cd #supply #chain #безпекаCyberSecureFox