CCT - Crypto Currency Tracker logo CCT - Crypto Currency Tracker logo
Forklog 2026-09-12 04:00:00

Кража токенов у подписчиков Claude Max, бэкдор для перехвата звука в наушниках и другие события кибербезопасности

Мы собрали наиболее важные новости из мира кибербезопасности за неделю. Хакеры израсходовали лимиты подписчиков Claude Max. Хакеры использовали невидимые символы Unicode для обхода фишинговых фильтров. Сеть из 119 000 фейковых онлайн-магазинов использовали для кражи банковских карт. В наушниках Skullcandy Dime 3 обнаружили бэкдор для перехвата звука. Хакеры израсходовали лимиты подписчиков Claude Max  Пользователи премиум-аккаунтов Claude столкнулись с несанкционированным списанием лимитов токенов, которое происходит даже при полном отсутствии активности со стороны владельца. Об этом сообщает TechCrunch. 4 августа независимый консультант по ИИ из Великобритании Грант Де Свардт заметил расход токенов в аккаунте Claude Max, хотя он с ним не взаимодействовал. На следующий день, даже после отключения всего ПО, которое было привязано к Claude, расход токенов продолжил расти. «В самый наглядный контрольный период показатель вырос с 45% до 55%, хотя я не выполнял никакой работы, запланированные задачи Cowork были приостановлены или завершены, облачное исполнение Dispatch отключено, а активных локальных задач Claude Code не было», — сообщил Де Свардт в комментарии TechCrunch. Anthropic отчет не предоставила, но приостановила действие аккаунта, аннулировала сессии и серверные токены, а также оформила частичный возврат средств в размере £44,49 за оставшееся время подписки Max. По данным СМИ, после проведения расследования Anthropic сообщила Де Свардту, что нашла причину: скомпрометированный ключ сессии Claude использовался для выпуска несанкционированных OAuth-токенов. В компании предположили, что с аккаунтом взаимодействовал сторонний сервис для обработки запросов других пользователей. Команда не смогла определить, как он получил доступ. Поскольку служба поддержки отслеживает только общий объем использования, но не детализирует его даже по запросу, кража могла оставаться незамеченной месяцами. В комментариях к посту Де Свардта на Reddit один из читателей пожаловался, что его аккаунт «был автоматически обновлен без согласия, с банковской карты списались деньги, а расход токенов подскочил с 0% до 100% автоматически, хотя он даже не прикасался к нему». Другой заметил рост расхода с 0 до 49% за 12 минут, хотя отправил всего пару запросов и сделал поиск в сети. Еще один клиент Anthropic рассказал, что его аккаунт полностью израсходовал максимальный лимит токенов за три дня без какого-либо использования. Два комментатора опубликовали письма от Anthropic: «Недавно нам стало известно о злоумышленнике, который использует распространенное вредоносное ПО типа инфостилер для кражи пользовательских сессий Claude с компьютеров, после чего использует их для доступа к аккаунтам Claude и расхода их лимита». Де Свардт не нашел следов взлома своего компьютера. Его аккаунт восстановили примерно через две недели. Компания также уточнила, что «заражение» произошло не из-за использования самого Claude.  Де Свардт отменил подписку: «Не думаю, что у людей есть хоть какой-то способ защитить себя». На запрос TechCrunch о том, как пользователи могут выявить несанкционированное использование, в Anthropic не ответили. Хакеры использовали невидимые символы Unicode для обхода фишинговых фильтров Эксперты Microsoft зафиксировали крупную фишинговую кампанию, в которой злоумышленники обратились к технике «ASCII-контрабанды». Ранее эта же техника активно применялась для скрытых промпт-инъекций в ИИ-системы. Хакеры вставляли невидимые символы из блока тегов Unicode (U+E0000–U+E007F) прямо внутрь текста.  В результате, например, слово funding разбивалось на fun[невидимый символ]ding. Визуально текст оставался целостным и читаемым для жертвы, но лексические фильтры переставали распознавать в нем спам.  Источник: Microsoft. Основной целью кампании был финансовый сектор: кредиты, инвестиции, займы. На пике в феврале 2026 года рассылалось до 2,37 млн писем в день. Атака велась с 148 тематических доменов с использованием мощностей сервиса email-маркетинга ActiveCampaign. К середине мая объемы упали, но операция все еще активна. По данным специалистов, антивирус Microsoft Defender заблокировал более 99% сообщений. Система опиралась на альтернативные метрики: комплексный анализ репутации доменов, IP-адресов и истории отправителей. В Microsoft рекомендовали расценивать любое присутствие символов из блока тегов в теле стандартного электронного письма как критическую аномалию. Сеть из 119 000 фейковых онлайн-магазинов использовали для кражи банковских карт Немецкий стартап Nebty раскрыл крупнейшую в истории мошенническую сеть интернет-магазинов DoppelCart с более чем 119 000 доменов. Из них 105 000 все еще активны. По данным экспертов, большинство сайтов зарегистрировано в зоне .shop. Около 96% площадок используют идентичные файлы сборки и привязаны к 27 серверам. В ходе кампании злоумышленники скопировали более 44 000 брендов: дублировали каталоги, дизайн и иногда загружали ресурсы напрямую с серверов оригинальных компаний. Наиболее часто подделывали магазины SodaStream, Daniel Wellington и Dreame. Для привлечения жертв мошенники предлагали скидки до 65%. Хакеры перехватывали данные в реальном времени. В код страниц оплаты встроили скрипт, который через протокол WebSocket моментально передавал злоумышленникам номера карт, CVV, сроки действия, а также физические адреса и телефоны покупателей. Вредоносный код также способен считывать одноразовые банковские пароли, которые жертва вводит для подтверждения транзакции, что позволяет атакующим обходить защитные механизмы. Для маскировки на фейковых сайтах часто указываются реальные email-адреса техподдержки брендов. В результате обманутые покупатели массово жалуются на недоставленные товары оригинальным компаниям, нанося ущерб их репутации. База данных DoppelCart. Источник: Nebty. Главный хостинг-провайдер мошенников игнорирует запросы на блокировку. Для борьбы с угрозой исследователи запустили открытую базу данных, где компании могут проверить, не используется ли их бренд в кластере DoppelCart. В наушниках Skullcandy Dime 3 обнаружили бэкдор для перехвата звука Ошибка в ПО наушников Skullcandy Dime 3 позволяет находящимся поблизости злоумышленникам подключаться к гарнитуре без физического доступа, PIN-кода или подтверждения от пользователя. Об угрозе сообщил координационный центр Университета Карнеги-Меллона. Проблема кроется в SDK Airoha Bluetooth Audio, который отвечает за беспроводную связь в прошивке версии 1.0.0.28. Наушники автоматически принимают запросы на сопряжение от любых неавторизованных устройств в радиусе действия Bluetooth. После этого хакерское устройство сохраняется в памяти как «доверенное».  Злоумышленник может принудительно разрывать соединение владельца, транслировать собственное аудио и перехватывать звук со встроенного микрофона. Жертва услышит лишь стандартное системное уведомление о новом подключении, которое легко спутать с обычным переподключением к смартфону. Компания Skullcandy устранила уязвимость в новой прошивке 1.0.0.30 для свежих партий. Однако уже предыдущие модели наушников аппаратно и программно не поддерживают установку обновлений. Уязвимость платформы Airoha носит массовый характер и затрагивает широкий спектр аудиоустройств от разных вендоров. Так, корпорация Apple успешно устранила аналогичную брешь в своих наушниках Beats Studio Buds еще в июне. Также на ForkLog: Сенат США изучит действия OpenAI после инцидента с Hugging Face. В Мексике раскрыли криптоферму на 300 майнеров, подключенную к гидроэлектростанции. Хакеры атаковали клиентов Trezor через взломанный сервис рассылок. Исследователи выделили шесть кластеров внутри Lazarus Group. Токен allBTC на Osmosis потерял 36% обеспечения из-за атаки на Nomic. IonQ назвала необходимую мощность квантового компьютера для атаки на биткоин. Ledger и Trezor призвали сделать координированное раскрытие уязвимостей отраслевой нормой. Ирландские банды начали прятать криптоключи в арендованных сейфах. Hacken нашла критический риск в управлении 91 млрд USDT. Неизвестные вывели из Liquid Network биткоины на $320 млн. OpenAI признала «wiki-инцидент» с агентами и пообещала новые правила раскрытия. Что почитать на выходных? Если еще совсем недавно мы задавались вопросами, следят ли за нами наши гаджеты и приложения, то сегодня подозрения развились до «а не читают ли алгоритмы наши мысли».  ForkLog разобрался в механизмах возникновения «телепатии соцсетей» и выяснил, что все куда прозаичнее, но и страшнее, чем можно было подумать. https://forklog.com/exclusive/ai/algoritm-ne-chitaet-vashi-mysli-vse-gorazdo-strashnee

Read the Disclaimer : All content provided herein our website, hyperlinked sites, associated applications, forums, blogs, social media accounts and other platforms (“Site”) is for your general information only, procured from third party sources. We make no warranties of any kind in relation to our content, including but not limited to accuracy and updatedness. No part of the content that we provide constitutes financial advice, legal advice or any other form of advice meant for your specific reliance for any purpose. Any use or reliance on our content is solely at your own risk and discretion. You should conduct your own research, review, analyse and verify our content before relying on them. Trading is a highly risky activity that can lead to major losses, please therefore consult your financial advisor before making any decision. No content on our Site is meant to be a solicitation or offer.