mimile
mimile.ai
Басты бетке
Талдау·Қайғы

Массовые кибератаки и уязвимости: от ИИ до критической инфраструктуры

Жағдайы ·8 дереккөз·Сюжетте 24 оқиға·Тексерілді · 11/11 тұжырым расталды

За последние дни зафиксирован всплеск кибератак и раскрытий уязвимостей, затронувших OpenAI, Adobe, Microsoft, WordPress и другие крупные платформы. Уязвимость в расширении Adobe для Chrome с 329 млн установок позволила похищать данные WhatsApp [9], а критическая ошибка в SharePoint активно эксплуатируется для кражи ключей машин [21].

Дереккөздер

· 8

Не болды

OpenAI устранила уязвимость межсайтовой подделки запроса (CSRF) в ChatGPT Workspace Agents, обнаруженную Zenity Labs. Ошибка позволяла злоумышленникам создавать поддельного автономного агента через одну фишинговую ссылку [1]. Adobe исправила уязвимость CVE-2026-48294 в расширении Acrobat для Chrome, установленном на 329 млн браузеров, которая позволяла похищать данные WhatsApp без вредоносного ПО [9]. Microsoft SharePoint имеет критическую уязвимость CVE-2026-50522 (CVSS 9.8), позволяющую неаутентифицированное удаленное выполнение кода; эксплуатация началась через несколько часов после публикации PoC [21]. WordPress исправил две критические уязвимости 13 июля, но хакеры активно их эксплуатируют; под угрозой около 90 млн сайтов [24]. CISA добавила уязвимость Langflow CVE-2026-0770 в каталог KEV, обязав федеральные ведомства устранить её к пятнице; зафиксировано более 220 попыток эксплуатации с 64 IP-адресов [10].

Неліктен маңызды

Эти инциденты демонстрируют рост атак на ИИ-инфраструктуру и цепочки поставок. Уязвимость в расширении Adobe затрагивает 329 млн пользователей и позволяет красть данные WhatsApp без взлома учетных записей [9]. Активная эксплуатация уязвимостей SharePoint и WordPress в течение нескольких часов после выхода патчей указывает на быстрое реагирование злоумышленников [21][24]. Предписание CISA по Langflow подчеркивает критичность уязвимостей в инструментах ИИ, используемых государственными органами [10].

Ранее

  • Ранее CrowdStrike обнаружил червя, нацеленного на цепочки поставок ИИ, который крадет учетные данные и конфиденциальные данные [25].
  • Исследователи из AI Now Institute продемонстрировали эксплуатацию уязвимости в Claude Code и Codex, позволяющую удаленное выполнение кода через инъекцию промптов [30].
  • Microsoft Copilot имел уязвимость SearchLeak, позволявшую перехватывать коды 2FA [28].

Қатысты түпнұсқа материалдар