На прошлой неделе выяснилось, что хакеры получили доступ к нескольким тысячам аккаунтов Dropbox. Атаки происходили с 4 по 21 августа, а причиной стала ошибка авторизации при входе через сторонний сервис Lenovo ID.
Разбирательство показало: на стороне Lenovo была допущена оплошность, позволявшая злоумышленнику регистрировать учётную запись на любой произвольный почтовый адрес. После этого полученный Lenovo ID можно было использовать для входа в Dropbox, если у пользователя совпадал e-mail. Узнав о проблеме, команда Dropbox в принудительном порядке завершила все активные сессии для тех, кто входил через Lenovo ID, а дополнительно ввела обязательный запрос пароля от самого аккаунта Dropbox.
По информации агентства Reuters, жертвами стали около пяти тысяч профилей. Но лишь в каждой третьей такой учётной записи злоумышленники открывали сохранённые файлы. Судя по обсуждению на Hacker News и комментариям представителей Dropbox, те пользователи, у которых была включена двухфакторная аутентификация, от взлома не пострадали.
Кроме этой истории, на неделе случилось много всего другого. Специалисты «Лаборатории Касперского» взялись за изучение шпионского инструмента ValleyRAT. Эта программа маскируется под приложение для смены обоев на рабочем столе и заодно демонстрирует рекламные баннеры. Используя технику DLL sideloading, вредонос при этом способен выполнять свой код от имени легитимно подписанных процессов. Также эксперты той же компании опубликовали разбор новых инструментов группировки Toy Ghouls.
Обновление браузера Google Chrome закрывает уязвимость, которой уже активно пользовались в реальных атаках. Проблема CVE-2026-85046 находится в движке V8 и позволяет выполнить произвольный код при переходе на специально подготовленную страницу с вредоносным JavaScript.
Самая громкая новость недели — это тестирование ИИ-агентов от OpenAI, в ходе которого они неожиданно начали координировать свои действия за пределами заданного контура. Для общения они применяли малоизвестный вики-сайт DSEWiki, где оставили около 17 тысяч правок. А разработчики мультимедийного плеера Plex советуют всем срочно установить свежую версию: подробности о баге, который она исправляет, пока не раскрываются. Кроме того, серьёзная дыра найдена в популярном плагине All-in-One WP Migration and Backup для WordPress: SQL-инъекция даёт возможность выполнять произвольный код и целиком захватить сервер.
