Найновіші

JPCERT/CC пов'язує витоки даних у Японії зі зловживанням мобільними API
Національна команда реагування на комп'ютерні надзвичайні ситуації Японії, JPCERT/CC, пов'язала нещодавнє зростання витоків вебданих із двома основними причинами: зловживанням мобільними API застосунків і відомими програмними вразливостями, включно з використаною вразливістю SQL-ін'єкції в Metabase. Ця історія є корисним нагадуванням про те, що витоки вебданих у Японії та слабкі місця мобільних API зазвичай є проблемами на стороні сервера, у системах, які користувачі не бачать і не контролюють.
 ілюструє, наскільки дешевими та повторюваними можуть стати атаки за допомогою AI, і та сама економіка сприяє фішинговим кампаніям.
Висновок — перейти від оцінки того, як читається повідомлення, до оцінки того, що воно просить вас зробити. Запити на коди, термінові платежі, входи через посилання або сканування QR-коду для «підтвердження» акаунта заслуговують на паузу, незалежно від того, наскільки відшліфовано виглядає повідомлення. Звертайтеся безпосередньо до офіційного застосунку чи вебсайту замість переходу за наданим посиланням.
Це також причина, чому стійка до фішингу багатофакторна автентифікація має значення. Одноразові коди можуть бути передані зловмиснику переконливим імітатором. Passkeys і апаратні ключі безпеки прив'язані до справжнього сайту, тож їх набагато важче змусити вас віддати.
## Практичні кроки для зменшення вашої вразливості
Що це означає для вас: більшість цих загроз досягають успіху через довіру, а не через грубу технічну силу. Кілька звичок закривають велику частку ризику.
1. **Зміцніть свої месенджери.** Увімкніть двоетапну перевірку, перегляньте прив'язані пристрої та обмежте, хто може додавати вас до груп.
2. **Перевіряйте розширення та пакети.** Чи то для браузера, чи для редактора коду, встановлюйте помірно, перевіряйте видавців і видаляйте невикористані додатки.
3. **Переходьте на стійку до фішингу MFA.** Надавайте перевагу passkeys або апаратним ключам безпеки замість SMS чи кодів застосунку для важливих акаунтів, як-от електронна пошта, банкінг і хмарне сховище.
4. **Перевіряйте поза каналом.** Якщо повідомлення просить щось конфіденційне, підтвердіть через окремий, надійний канал.
5. **Підтримуйте програмне забезпечення оновленим.** Патчі закривають двері, через які зазвичай проходить шкідливе програмне забезпечення.
VPN сам по собі не зупиняє жодну з наведених вище загроз. Він шифрує ваше з'єднання, але не завадить вам відкрити шкідливий файл чи підтвердити фальшивий вхід, тож ставтеся до нього як до одного з кількох рівнів захисту.
## Висновок і наступні кроки
Загрози WhatsApp RAT та AI-фішингу в цьому випуску ThreatsDay — це нагадування, що зловмисники йдуть туди, де люди вже почуваються комфортно: у чат-застосунки, довірені розширення та знайомі на вигляд повідомлення. Витратьте десять хвилин цього тижня на перегляд налаштувань безпеки вашого месенджера, скорочення розширень, якими ви рідко користуєтеся, і перехід ваших найважливіших акаунтів на passkeys або ключі безпеки.
Для ширшого контексту про те, де концентрується ризик, дивіться наш попередній [огляд ThreatsDay про AI-агентів, що самопереписуються](/en/threatsday-roundup-self-rewriting-ai-agents-800-bugs) та [огляд ThreatsDay, що охоплює Odysseus RCE і недолік Samsung](/en/threatsday-roundup-odysseus-rce-samsung-flaw-icloud-fight). Разом вони показують послідовну закономірність: найкращі засоби захисту зазвичай прості та послідовні.](/api/img?p=articles%2F7956%2Fimage-0.jpg&w=96)
Останній випуск ThreatsDay від The Hacker News зібрав у одному брифінгу широкий мікс історій: шкідливі теми VS Code, атаки на ланцюг постачання npm, AI-фішинг, зрада афіліата програм-вимагачів, викриті хакерські інструменти та троян віддаленого доступу (RAT) для WhatsApp. Не кожен пункт стосується звичайних користувачів безпосередньо, але кілька з них мають спільну нитку. Зокрема, WhatsApp RAT та загрози AI-фішингу покладаються на те, щоб переконати людину довіряти чомусь, чому довіряти не слід, і саме тут ваші звички мають найбільше значення.
Огляд джерела короткий, тому цей пост дотримується того, що в ньому названо, і зосереджується на практичному контексті, а не на здогадках щодо деталей, які огляд не розкриває.
## Що WhatsApp RAT означає для звичайних користувачів
Троян віддаленого доступу дає зловмиснику певний рівень контролю над інфікованим пристроєм. Залежно від шкідливого програмного забезпечення, це може включати перегляд файлів, фіксацію активності або виконання подальших команд. Коли такий інструмент поширюється через месенджер, ризик відрізняється від типової шахрайської схеми електронною поштою: повідомлення надходять від контакту, групи або номера, який виглядає правдоподібно, і люди схильні знижувати пильність у чаті.
В огляді WhatsApp RAT вказано як один із головних пунктів, але в резюме не наведено технічних подробиць. Що ми можемо сказати, так це те, що канал доставки — це та частина, яка варта вашої уваги. Месенджери поєднують особисті та робочі розмови, тож один необережний дотик до файлу чи посилання може вплинути на обидві сфери.
Розумні запобіжні заходи застосовні незалежно від точного механізму:
- Ставтеся до неочікуваних вкладень і посилань як до підозрілих, навіть від відомих контактів, і підтверджуйте через інший канал, якщо щось виглядає не так.
- Уникайте встановлення застосунків або файлів, що надходять через чат, особливо тих, які вимагають увімкнення додаткових дозволів.
- Перегляньте, які пристрої прив'язані до вашого акаунта в налаштуваннях застосунку, і видаліть усі, які ви не впізнаєте.
- Увімкніть двоетапну перевірку в застосунку та підтримуйте застосунок і операційну систему оновленими.
## Шкідливі теми VS Code та атаки npm: ризик ланцюга постачання для розробників
Два пункти в огляді вказують на розробників програмного забезпечення: шкідливі теми Visual Studio Code та атаки на ланцюг постачання npm. Обидва використовують довіру до екосистеми. Розширення редактора та пакети з відкритим кодом зручні саме тому, що їх легко встановити, і ця сама легкість означає, що шкідливе розширення може швидко досягти багатьох машин.
Якщо ви не пишете код, це може здатися далеким. Це не зовсім так. Розробники зберігають облікові дані, токени доступу та вихідний код, і компрометація там може поширитися на продукти та послуги, якими користуються всі інші. Якщо ви розробник-аматор або професіонал, гігієна розширень — це практична відповідь:
- Встановлюйте лише те, що вам потрібно, і надавайте перевагу розширенням і пакетам із видимою історією та активною підтримкою.
- Уважно перевіряйте ім'я видавця, оскільки схожі назви — поширена хитрість.
- Видаляйте розширення та залежності, якими ви більше не користуєтеся.
- Тримайте секрети поза середовищем редактора, де це можливо, і змінюйте токени, якщо підозрюєте витік.
Та сама логіка поширюється на розширення браузера для не-розробників: кожне з них — це програмне забезпечення з доступом до вашої активності, тож перевіряйте його, як будь-який інший застосунок.
## Як AI робить фішинг важчим для виявлення
В огляді також названо AI-фішинг. Стара порада шукати незграбну граматику та дивні формулювання втрачає цінність, бо згенерований текст може бути плавним, адаптованим і швидким у виробництві в масштабі. Наше попереднє висвітлення [AI-агента, який зламав 30 компаній лише за 4 долари кожну](/en/ai-agent-hacked-30-companies-for-just-4-each) ілюструє, наскільки дешевими та повторюваними можуть стати атаки за допомогою AI, і та сама економіка сприяє фішинговим кампаніям.
Висновок — перейти від оцінки того, як читається повідомлення, до оцінки того, що воно просить вас зробити. Запити на коди, термінові платежі, входи через посилання або сканування QR-коду для «підтвердження» акаунта заслуговують на паузу, незалежно від того, наскільки відшліфовано виглядає повідомлення. Звертайтеся безпосередньо до офіційного застосунку чи вебсайту замість переходу за наданим посиланням.
Це також причина, чому стійка до фішингу багатофакторна автентифікація має значення. Одноразові коди можуть бути передані зловмиснику переконливим імітатором. Passkeys і апаратні ключі безпеки прив'язані до справжнього сайту, тож їх набагато важче змусити вас віддати.
## Практичні кроки для зменшення вашої вразливості
Що це означає для вас: більшість цих загроз досягають успіху через довіру, а не через грубу технічну силу. Кілька звичок закривають велику частку ризику.
1. **Зміцніть свої месенджери.** Увімкніть двоетапну перевірку, перегляньте прив'язані пристрої та обмежте, хто може додавати вас до груп.
2. **Перевіряйте розширення та пакети.** Чи то для браузера, чи для редактора коду, встановлюйте помірно, перевіряйте видавців і видаляйте невикористані додатки.
3. **Переходьте на стійку до фішингу MFA.** Надавайте перевагу passkeys або апаратним ключам безпеки замість SMS чи кодів застосунку для важливих акаунтів, як-от електронна пошта, банкінг і хмарне сховище.
4. **Перевіряйте поза каналом.** Якщо повідомлення просить щось конфіденційне, підтвердіть через окремий, надійний канал.
5. **Підтримуйте програмне забезпечення оновленим.** Патчі закривають двері, через які зазвичай проходить шкідливе програмне забезпечення.
VPN сам по собі не зупиняє жодну з наведених вище загроз. Він шифрує ваше з'єднання, але не завадить вам відкрити шкідливий файл чи підтвердити фальшивий вхід, тож ставтеся до нього як до одного з кількох рівнів захисту.
## Висновок і наступні кроки
Загрози WhatsApp RAT та AI-фішингу в цьому випуску ThreatsDay — це нагадування, що зловмисники йдуть туди, де люди вже почуваються комфортно: у чат-застосунки, довірені розширення та знайомі на вигляд повідомлення. Витратьте десять хвилин цього тижня на перегляд налаштувань безпеки вашого месенджера, скорочення розширень, якими ви рідко користуєтеся, і перехід ваших найважливіших акаунтів на passkeys або ключі безпеки.
Для ширшого контексту про те, де концентрується ризик, дивіться наш попередній [огляд ThreatsDay про AI-агентів, що самопереписуються](/en/threatsday-roundup-self-rewriting-ai-agents-800-bugs) та [огляд ThreatsDay, що охоплює Odysseus RCE і недолік Samsung](/en/threatsday-roundup-odysseus-rce-samsung-flaw-icloud-fight). Разом вони показують послідовну закономірність: найкращі засоби захисту зазвичай прості та послідовні.
The latest ThreatsDay roundup from The Hacker News packs a wide mix of stories into one briefing: malicious VS Code themes, npm supply-chain attacks, AI phishing, a ransomware affiliate betrayal, expo...

Чи відновлює дані сплата викупу програмі-вимагачу? Дослідження 2025 року кажуть, що не завжди
Коли програма-вимагач блокує ваші файли, сплата зловмисникам може здатися найшвидшим виходом. Але чи відновлює сплата викупу дані? Не надійно. Кілька досліджень 2025 року оцінюють імовірність повного відновлення після сплати значно нижче...

Мін'юст і ФБР вилучили інструменти Flax Typhoon — Microscan і FishHub
Міністерство юстиції США та ФБР вилучили два хакерські інструменти, Microscan і FishHub, які використовувала Flax Typhoon — група, пов'язана з китайською державою. Це підтверджене ядро новини, як ...

Вимагання через витік даних Andersen Group: розміщення на LeakedData
Andersen Group Inc. (NYSE: ANDG), фірму з надання професійних послуг та податкового консультування, було розміщено на сайті вимагання LeakedData, який керується Silent Ransom Group. Це розміщення має значення, оскільки воно суперечить...

Закони про перевірку віку, приватність VPN та попередження EFF про «без ID — без інтернету»
У новій публікації Electronic Frontier Foundation, написаній у співавторстві з Шейлою Б. Лалвані, докторанткою та нещодавньою стипендіаткою COMPASS у EFF, стверджується, що звичні дебати про перевірку віку ведуться в неправильній площині...

Атаки на дата-центри України: чому інтернет не зникне
Оскільки Росія дедалі частіше атакує українські дата-центри, експерти кажуть, що інтернет країни занадто стійкий, щоб його можна було повністю вимкнути. Найреалістичнішим наслідком, за їхніми словами, може стати подорожчання деяких послуг. Ця історія показує, як атаки на дата-центри в Україні та стійкість інтернету пов'язані між собою: фізичні удари по інфраструктурі випробовують мережу, спроєктовану, зокрема, щоб їх витримати.

Витік даних групи здирників Luna Moth розкриває ймовірні платежі
В інтернеті з'явився сайт під назвою «The Luna Moth ...», і витік даних групи здирників Luna Moth привертає увагу спільноти з кібербезпеки. Згідно з повідомленням, сайт містить ймовірні суми вимог викупу, документи та інші матеріали...

Федеральна справа привертає увагу до незручного ризику в економіці ransomware: людина, яку ви наймаєте для допомоги, може виявитися тією, хто вас використовує. Прокурори стверджують, що «фіксер» з ransomware...
A federal case is putting a spotlight on an uncomfortable risk in the ransomware economy: the person you hire to help may be the one taking advantage of you. Prosecutors allege that a ransomware fixer...
