Полный статический архив статей GigaTap о VPN, privacy, OPSEC и безопасности.
- AWS KY3P: меньше хаоса в проверках поставщика - Отчет KY3P по AWS помогает клиентам собрать доказательства по рискам поставщика, но не снимает ответственность за свою облачную среду.
- AWS Managed AD получил API для управления учетками - AWS добавила Directory Service Data APIs для пользователей и групп в Managed Microsoft AD. Это упрощает автоматизацию жизненного цикла и реагирования.
- Китайский PhaaS вышел за пределы кражи паролей - GTIG описывает зрелый китайскоязычный рынок PhaaS: фокус смещается с паролей на перехват OTP и сессий в реальном времени.
- Тихое обновление ChromeOS LTS закрывает серьезные дыры - Google выпускает ChromeOS LTS-144 144.0.7559.252: 11 исправлений безопасности, включая 8 High, в компонентах браузера и web API.
- Gordon в Docker: AI ближе к shell — и к риску - Docker встроил Gordon в Docker Desktop 4.74+ и CLI: агент видит контейнерный контекст, предлагает правки и действует только после одобрения.
- Drupal уже прощупывают через SQL-инъекцию - CVE-2026-9082 затрагивает Drupal с PostgreSQL: попытки эксплуатации уже видны, но массовый взлом не подтвержден.
- EOL-зависимости требуют отдельной оценки риска - Устаревшие зависимости — не просто старый код. Если поддержка закончилась, обычный процесс патчей может уже не сработать.
- Инцидент GitHub снова проверяет доверие к репозиториям - GitHub расследует доступ к внутренним репозиториям. Это не доказательство взлома клиентов, но повод проверить секреты и права.
- Kali365: новый риск MFA-фишинга для Microsoft 365 - FBI предупреждает о Kali365: сервис помогает угонять Microsoft 365 через device code flow и сессии, даже без кражи пароля.
- Протесты в Кении вышли на уровень Африканской комиссии - ARTICLE 19 подняла вопрос свободы выражения, медиа, мирных собраний и цифровых прав в Кении на 87-й сессии ACHPR.
- Бэкдор в Laravel Lang: проверьте Composer до утечки секретов - Socket сообщает о RCE-бэкдорах в пакетах Laravel Lang. Проверьте composer.lock, хосты, CI/CD и секреты.
- Laravel-Lang: вредоносный код спрятали в release tags - Атака на пакеты Laravel-Lang показала: риск может быть не в исходниках, а в release tags и автозагрузке Composer.
- Атака на Packagist: слепая зона смешанных PHP-сборок - Восемь пакетов Packagist изменили так, чтобы запускать Linux-бинарник через package.json. Риск — в стыке Composer и JS-инструментов.
- Pixel TPU выходит в рабочий процесс разработчика - Google перевела Tensor ML SDK в бета-статус: разработчики получили поддерживаемый путь к запуску моделей на TPU в Pixel 10.
- TeamPCP ударила по доверенным обновлениям разработчиков - SANS ISC: TeamPCP за неделю затронула VS Code, PyPI и npm. Риск не в одной библиотеке, а в доверенных каналах доставки.
- TrapDoor охотится за секретами разработчиков - Socket описала кампанию TrapDoor: вредоносные пакеты в npm, PyPI и Crates.io крадут токены, ключи, кошельки и доступы разработчиков.
- Underminr: доверие к CDN дает сбой - Underminr прячет вредоносные соединения за доверенными доменами CDN. Что известно, где риск и что проверить защитникам.
- Судья, иск Трампа и вопрос отвода - FPF требует проверки судьи из Флориды: он вел дело Трампа и, по жалобе, одновременно добивался федеральной должности.
- AI уже помогает искать эксплойты для macOS - Короткий пост Шнайера важен не паникой вокруг Mac, а сигналом: AI входит в рабочие процессы сложного поиска уязвимостей.
- Риск AI начинается с хаоса в управлении - Главные риски AI на работе — не фантастика, а теневые инструменты, утечки данных, слабые аккаунты и API-ключи без контроля.
- Fast16 и старый урок разрушительного вредоноса - Обсуждение Risky Business #835 напоминает: разрушительное ПО — не только текущие инциденты, но и проблема истории угроз.
- Топливные уровнемеры: тихий риск для инфраструктуры - Открытые в Интернет системы контроля топливных резервуаров могут дать атакующим не только данные, но и рычаг для сбоев и паники.
- Игровая безопасность давно вышла за пределы аккаунтов - Microsoft объясняет, почему игры нельзя защищать как обычную корпоративную среду: слишком много платформ, студий, платежей и доверия.
- Отравленное расширение VS Code и тихая брешь supply chain - GitHub связал доступ к внутренним репозиториям с вредоносным расширением VS Code. Разбираем факты, ограничения и проверки для команд.