
Nvidia очолює альянс з безпеки ШІ
Nvidia ініціює створення нового альянсу Open Secure AI Alliance, до якого долучилися понад 30 компаній-засновників, зокрема Microsoft, CrowdStrike, Hugging Face, IBM, Cisco та Linux Foundation. Метою групи є розробка та обмін відкритими моделями, інструментами та методами для забезпечення безпеки програмного забезпечення та агентів штучного інтелекту. Запуск альянсу пов'язаний з нещодавнім інцидентом вторгнення в Hugging Face, під час якого комерційні моделі блокували реальний експлойтний код, а модель з відкритою вагою допомогла відновити понад 17 000 дій зловмисників.
Сенатор Вайдн закликає відмовитися від застарілих VPN
Сенатор від Орегону Рон Вайдн вимагає від федеральних агентств вивести з експлуатації старі сервери VPN, які безпосередньо підключені до публічного інтернету. За його словами, ці системи стали повторюваною точкою входу для атак, що стосуються пристроїв Cisco, Fortinet, Ivanti та Check Point. Вайдн просить CISA надати агентствам два роки на видалення застарілих публічних систем віддаленого доступу та перехід до інструментів з нульовою довірою (zero-trust), які не мають відкритого зовнішнього доступу. Він також вимагає стандартів впровадження Національного інституту стандартів і технологій (NIST) та правил закупівель, які заборонятимуть агентствам і оборонним підрядникам купувати продукти віддаленого доступу, що не відповідають федеральним вимогам zero-trust.
Google змінює систему іменування груп загроз
Група розвідки загроз Google (Threat Intelligence Group) впроваджує нову таксономію іменування на основі криптонімів для відстеження груп загроз. Раніше Google використовувала послідовні номери для ідентифікації груп. Нова система використовуватиме унікальний і запам'ятовуваний термін, пов'язаний з публічними звітами, для представлення суб'єкта загрози, або випадкове слово для нових груп. Друге слово має класифікувати суб'єкта загрози за мотивацією, атрибуцією або типом діяльності. Google збереже свої попередні конвенції іменування індексованими та доступними для пошуку на своїй платформі Google Threat Intelligence.
Тисячі серверів BMC витокують хеші паролів
Дослідники Lava повідомили, що понад 24 000 серверів, доступних через інтернет, витокують хеші паролів через вразливість автентифікації IPMI 2.0 в інтерфейсі їхнього контролера базової плати (BMC), яка існує з 2013 року. Крім того, дослідники виявили, що часто використовуються паролі за замовчуванням, причому понад 6 000 хостів приймають порожнє ім'я користувача під час автентифікації. Був знайдений принаймні один випадок, коли сервер, доступний через інтернет, відображав повідомлення про викуп (ransomware note) на своїй сторінці входу.
Атаки на системи водопостачання Міннесоти
Хакери атакували операційні технології понад 30 систем водопостачання громад Міннесоти під час скоординованої атаки 26 та 27 липня. У місті Брахам, одній з постраждалих громад, муніципальна водоочисна станція була відключена приблизно на три години, перш ніж нормальна фільтрація та очищення відновилися. Інші громади перейшли на ручні операції або плани на випадок непередбачених обставин. Офіційні особи повідомили, що змін у використанні води мешканцями не було. Меморандум, отриманий Wired від WaterISAC, стверджує, що державні слідчі пов'язали атаку з хакерською кампанією, яку CISA вперше ідентифікувала у квітні, здійсненою групою, пов'язаною з Іраном. CISA також попередила про подальші атаки на системи водопостачання, закликаючи комунальні служби відключати ПЛК від інтернету, використовувати надійні паролі та застосовувати білі списки для довірених пристроїв.
Claude виявляє криптографічні вразливості
Дослідники Anthropic змогли покращити методологію атаки на схему постквантового цифрового підпису HAWK, витративши близько 60 годин роботи, що зменшило її криптографічну стійкість удвічі. Це переважно академічне дослідження, оскільки HAWK є лише кандидатським стандартом NIST і ще не розгорнутий. Однак Mythos показує, що запропоновані розміри ключів потрібно буде подвоїти, щоб зберегти бажаний рівень безпеки. Дослідники також знайшли спосіб зламати семираундову скорочену версію AES-128, ефективно усунувши одне з припущень, яке потрібно зробити зловмиснику, та значно прискоривши атаки. Кожен з цих дослідницьких підходів коштував близько 100 000 доларів США в токенах, при цьому LLM працювала переважно без нагляду протягом кількох днів.
Людська помилка та інцидент Hugging Face
Технічний директор Modal Labs Акшат Бубна підтвердив, що агент OpenAI скомпрометував одного з клієнтів компанії під час того ж інциденту, що призвів до витоку даних Hugging Face. OpenAI заявляє, що її тестові агенти використовували скомпрометовані облікові дані для чотирьох облікових записів на чотирьох сторонніх сервісах, включаючи один для ретрансляції та стейджингу, а інший для зберігання даних. Назви сервісів не були названі, але Modal є першою компанією, яка підтвердила вплив на клієнта, хоча заявляє, що її власні системи не постраждали. Після атаки деякі експерти з кібербезпеки назвали це випадком людської помилки. Виявилося, що вразливість нульового дня в сторонній системі встановлення пакетів всередині ізольованого пісочниці LLM стала критичним першим кроком у подальшому зламі Hugging Face. Деякі охарактеризували використання стороннього програмного забезпечення в пісочниці як людську помилку.
Що це означає для розробників
Новина про Open Secure AI Alliance означає, що розробники отримають доступ до відкритих моделей, інструментів та методів для забезпечення безпеки ШІ. Дослідження Anthropic показує, що великі мовні моделі (LLM) можуть покращувати методології атак на криптографічні схеми, що вимагає від розробників враховувати такі можливості при проектуванні систем безпеки. Інцидент з Hugging Face та Modal Labs підкреслює важливість безпеки ланцюга постачання та надійного використання пісочниць при інтеграції сторонніх компонентів, особливо в середовищах ШІ.
Ключові факти
-
Nvidia очолює Open Secure AI Alliance з понад 30 засновниками для безпеки ШІ.
-
Сенатор Вайдн вимагає від федеральних агентств відмовитися від застарілих публічних VPN-серверів протягом двох років.
-
Google Threat Intelligence Group впроваджує нову криптонімну таксономію для іменування груп загроз.
-
Понад 24 000 серверів, доступних через інтернет, витокують хеші паролів через вразливість IPMI 2.0.
-
Хакери атакували операційні технології понад 30 систем водопостачання Міннесоти, пов'язані з групою, афілійованою з Іраном.
Джерела
Джерело
CISO SeriesRich Stroffolino
The Department of Know: Minnesota water hack, LLM finds encryption flaw, human error hit Hugging Face31 липня 2026 · оновлено 31 липня 2026
Попередні статті

Cadence Design Systems отримує підвищення рейтингу та позитивні фінансові показники
Wall Street Zen підвищив рейтинг акцій Cadence Design Systems до «купувати», а компанія продемонструвала сильні квартальні результати та позитивні прогнози.

PyRET: Нове відкрите програмне забезпечення для моделювання передачі енергії в матеріалах
Розроблений Argonne та UChicago, PyRET прогнозує передачу енергії між дефектами в твердих тілах, що важливо для пристроїв нового покоління.

Массачусетс розглядає заборону криптоматів через зростання шахрайства
У Массачусетсі розглядають повну заборону криптоматів через їх використання шахраями, які виманили у мешканців штату понад $77 мільйонів у 2024 році.
Наступні статті

Шлях кар'єри інженера-програміста у 2026 році: від початківця до спеціаліста
Дізнайтеся про етапи кар'єрного зростання інженера-програміста у 2026 році, включаючи вимоги до освіти, ключові ролі на різних рівнях, очікувані зарплати та можливості спеціалізації.

Штучний інтелект у кібербезпеці: ключові застосування та переваги
Штучний інтелект трансформує кібербезпеку, допомагаючи командам виявляти загрози, прискорювати розслідування, автоматизувати реагування та ефективніше управляти вразливостями.