Chrome закриває критичну use-after-free вразливість CVE-2025-10200 у ServiceWorker і випускає патч для Mojo

Чоловік за ноутбуком працює над програмою "Bug Bounty".

Google оприлюднила стабільні оновлення безпеки для Google Chrome, усунувши критичну вразливість CVE-2025-10200 у компоненті ServiceWorker, а також помилку CVE-2025-10201 у фреймворку Mojo. За відповідальне розкриття першої проблеми дослідник Лубен Янг (Looben Yang) отримав $43 000, друга оцінена в $30 000 і присуджена Сахану Фернандо та анонімному фахівцю. ServiceWorker і CVE-2025-10200: як use-after-free може призвести до … Read more

Атака s1ngularity на NX: масштабний компроміс ланцюга постачання JavaScript/TypeScript

Металевий жетон з написом "GITHUB token" на дерев'яному фоні.

Дослідження Wiz показує, що компрометація платформи збірки NX внаслідок атаки s1ngularity спричинила суттєві збої в екосистемі JavaScript/TypeScript. За їхніми даними, інцидент торкнувся 2180 облікових записів, розкрив вміст 7200 репозиторіїв, а частина викрадених секретів лишається чинною, зберігаючи ризики для організацій. Компрометація NX: масштаби інциденту в екосистемі JavaScript/TypeScript NX — популярний інструмент для монорепозиторіїв і автоматизації збірок, … Read more

Google робить походження фото перевірюваним: C2PA Content Credentials у Pixel 10 та Google Photos

Жінка розглядає фотографію на смартфоні біля комп’ютера з логотипом Google Photos.

Google оголосила про інтеграцію Content Credentials за стандартом C2PA у камеру Pixel 10 та сервіс Google Photos. Мета — забезпечити користувачам прозоре походження знімків і відрізняти автентичні фото від контенту, створеного або зміненого ШІ, надійно фіксуючи історію змін у метаданих із криптографічним захистом. Що таке C2PA Content Credentials і чому це важливо для безпеки Content … Read more

Позов ексспівробітника WhatsApp до Meta: інсайдерські ризики та уроки для кіберзахисту

Будівля з логотипом Meta та WhatsApp на даху, з парковкою поряд.

Колишній співробітник WhatsApp Аттаулла Баіг подав позов до Meta, стверджуючи, що його звільнення у лютому 2025 року сталося після неодноразових спроб привернути увагу керівництва до системних проблем кібербезпеки. Позов подано за законом Сарбейнса‑Окслі (SOX), який захищає викривачів, що повідомляють про можливе введення акціонерів в оману та порушення правил SEC. Суть позову: широкі інженерні доступи та … Read more

Fina видала несанкціоновані TLS‑сертифікати для 1.1.1.1: що сталося і як захиститися

Чоловік за робочим столом, читає сертифікат TLS з тріщиною.

У відкритих журналах Certificate Transparency було виявлено 12 TLS‑сертифікатів, випущених підпорядкованим центром Fina RDC 2020 для IP‑адреси 1.1.1.1 — публічного DNS‑резолвера Cloudflare. Сертифікати датовано з лютого 2024 по серпень 2025 року. Cloudflare підтвердила, що випуск відбувся без її згоди та є неправомірним; інцидент активно обговорювався в списку розсилки Mozilla dev-security-policy. Ланцюг довіри: чому Windows могла … Read more

Google: масового скидання паролів Gmail не було — це плутанина навколо фішингу, а не витік

Будівля Google на фоні міського пейзажу та водойми, з білими пеліками.

На тлі гучних заголовків про нібито «масове попередження для 2,5 млрд користувачів Gmail» компанія Google офіційно підтвердила: жодного широкомасштабного скидання паролів або екстрових сповіщень для всіх акаунтів не проводилося. Поширені твердження про «витік даних у Gmail» не відповідають дійсності та ґрунтуються на некоректних інтерпретаціях. Чутки, фішинг і треті сторони: звідки взявся інформаційний шум Публікації у … Read more

Android Security Bulletin (вересень 2025): 120 уразливостей, дві 0‑day та RCE без кліків

Чоловік з виразом обличчя, що тримає телефон із логотипом Android.

Google оприлюднила вересневий пакет оновлень безпеки Android, у якому усунула 120 уразливостей у системі та компонентах екосистеми. Компанія підтвердила факт цільової експлуатації щонайменше двох помилок — CVE-2025-38352 у Linux kernel і CVE-2025-48543 в Android Runtime. Обидві використовувалися в обмежених атаках без взаємодії користувача. 0‑day в ядрі та Android Runtime: що саме виправлено CVE-2025-38352 стосується стану … Read more

KB5063878: що змінилося в UAC і Windows Installer та як уникнути збоїв MSI

Чоловік задумливо дивиться на комп'ютер з попередженням про помилку.

Серпневе оновлення безпеки Windows 2025 (KB5063878) і подальші релізи змінили базову модель взаємодії User Account Control (UAC) із Windows Installer (MSI). Після усунення уразливості підвищення привілеїв CVE-2025-50173 системи частіше запитують облікові дані адміністратора, а інсталяції в користувацькому контексті можуть завершуватися помилками. Мета змін — перекрити вектор отримання прав SYSTEM через механізми «самовідновлення» MSI. Що саме … Read more

PromptLock і «Ransomware 3.0»: що відомо про AI‑керований криптовимагач і як протидіяти

Чоловік взаємодіє з інформаційним панеллю про загрозу вірусу-блокувальника.

Наприкінці серпня 2025 року аналітики ESET виявили на VirusTotal зразки PromptLock і підтвердили їхнє академічне походження: прототип розробила команда дослідників інженерної школи NYU Tandon. Попри це фахівці зберігають початкову оцінку: PromptLock — перший відомий зразок криптовимагача, що використовує технології штучного інтелекту, а продемонстрований підхід потенційно може швидко перейти від теорії до практики. Що таке PromptLock … Read more

Salesloft призупинила Drift після викрадення OAuth‑токенів: що відомо, ризики та кроки захисту

Три фігури дивляться на екран з малюнком робота в полум'ї.

5 вересня Salesloft оголосила про тимчасове відключення платформи Drift на тлі масштабної атаки на ланцюг постачання, унаслідок якої з інтеграцій було викрадено OAuth‑ та refresh‑токени клієнтів. Компанія пояснює крок необхідністю провести повноцінний форензик‑аналіз і посилити безпеку перед відновленням сервісів. Що сталося: компрометація інтеграцій Drift і чому це критично Інцидент зачепив Salesloft Drift — платформу, що … Read more