en
Feedback
НеИБи

НеИБи

Open in Telegram

НаИБ, поИБ и заИБ По вопросам — @okalman

Show more
The country is not specifiedThe category is not specified
381
Subscribers
+324 hours
+327 days
+5830 days
Posts Archive
Видовое разнообразие Весеннее обострение в мире вредоносного ПО случилось немного раньше календарного. По данным Positive Technologies, в первом квартале 2026 года количество новых образцов вредоносов в атаках на российские компании подскочило на 38% по сравнению с прошлым годом. И это явно не сезонная аллергия. Особенно бурным выдался март, когда эксперты зафиксировали 408 новых образцов. Для сравнения, в январе их было всего 117. Почти три четверти арсенала (около 72%) сгенерировали четыре группировки: Rare Werewolf, PhaseShifters, PhantomCore и Hive0117. ▪️Rare Werewolf внедряла легитимный AnyDesk, а специальный скрипт сам нажимал за пользователя кнопку «Разрешить» в окнах безопасности Windows — жертва просто не успевала опомниться. ▪️PhaseShifters рассылала фишинг на авиацию и ОПК, подсовывая троян Remcos, который открывал хакерам полный удалённый доступ. ▪️PhantomCore орудовала LNK-файлами, пряча PowerShell-скрипты за безобидными ярлыками. ▪️Hive0117 охотилась на бухгалтеров с трояном DarkWatchman, который не только перехватывал данные, но и на всякий случай удалял точки восстановления системы. Главной жертвой по-прежнему остается правительственный сектор (почти 18% всех атак), за ним следуют финансы и гражданское общество (по 9,82%). Причем одни зловреды теперь пишут на новых языках, другие генерирует ИИ, а третьи прячутся в облачных сервисах вроде GitHub или Firebase. О некоторых самых чудных сборках мы вам уже рассказывали и постараемся своевременно рассказывать впредь. В общем, коллеги, держите уши востро и не давайте своему «Разрешить» нажиматься автоматически. @antiinfosec

День смены стикера на мониторе Сегодня первый четверг мая, а значит — Всемирный день пароля. Хороший повод оценить свои привычки. В новом опросе «Солара» подсветили несколько цифр, которые полезно держать в голове. 47% людей используют один и тот же пароль для разных аккаунтов. Согласны, что это про удобство в первую очередь. Но ровно до первой утечки на одном из сайтов. И да, 60% опрошенных меняют пароли реже раза в год, а 21% вообще не меняют. При этом многие хранят их в голове или в бумажном блокноте, хотя менеджеры паролей решают проблему и запоминания, и уникальности. Мировая статистика только подтверждает картину. В отчете Verizon DBIR 2025 скомпрометированные учетные данные остаются начальным вектором в 22% инцидентов. А NordPass в своем списке за 2024 год снова ставит на первое место «123456». Примерно 3% скомпрометированных паролей вообще соответствовали каким-то требованиям сложности — остальные нет. Поэтому пробежимся по базе: ▪️пароль должен быть длинным и уникальным для каждого сервиса ▪️его не нужно держать в голове или на стикере на мониторе — подойдет любой менеджер ▪️если вы хоть раз вводили свой корпоративный пароль на левом сайте (даже «просто посмотреть»), считайте, что проблема уже была Очень всем советуем провести не пять минут за сменой условного «password123» на «password1234», а минут 30 за настройкой генерации случайных паролей в менеджере. @antiinfosec

Пример необходимости подхода РБПО В Trend Micro разобрали свежий Linux-имплант Quasar Linux (QLNX). Это полноценный инструмент для атаки на цепочку разработки. Он крадет токены, ключи и учетные данные из окружений с npm, PyPI, GitHub, AWS, Docker, Kubernetes. После заражения бинарник удаляется с диска, работает из памяти, логи чистит. На месте компилирует два компонента через gcc: LD_PRELOAD-руткит (прячет процессы, файлы, порты) и PAM-модуль (перехватывает пароли). Закрепляется семью способами: systemd, crontab, init.d, XDG autostart, .bashrc, LD_PRELOAD. Функций много. Удаленный шелл, кейлоггер, скриншоты, inotify-слежка за файлами, TCP-туннели, SOCKS-прокси, сканирование портов, передвижение по сети через SSH. Импланты могут объединяться в P2P-сеть, что затрудняет их удаление. На момент публикации бинарник детектили только четыре антивируса. Индикаторы компрометации Trend Micro уже передала. @antiinfosec

Не расслабляемся Пока мы все пристально следили за эпопеей с CopyFail, спорили о том, можно ли выкладывать PoC до патчей, ребята из Selectel подсуетились и устранили этот критический уяз в ядре уже своей серверной операционки SELECTOS 1.3. Иди, да обновляй. Молодцы, оперативно и с поводом пропиарить свою пока еще очень молодую, но уже реестровую ось, построенную на базе Debian 12 с ядром 6.11, но с современными плюшками. Нативненько, согласитесь. Однако пока шумели холивары как-то забыли про другую суровую угрозу, которая появилась примерно в то же время, что и CopyFail. На этот раз в cPanel/WHM. Хорошая новость, что патчи уже есть. Критическая уязвимость CVE-2026-41940 позволяет злоумышленнику обойти аутентификацию и получить root-доступ к панели управления сервером без знания пароля и без прохождения двухфакторки. CVSS 9.8, а CISA вы очередной раз отрапортовала, что эксплуатация подтверждена. Проблема заключается в баге обработки файлов сессии. С помощью CRLF-инъекции атакующий вкладывает в предаутентификационную сессию управляемые строки, которые при повторном разборе интерпретируются как маркеры успешного входа, включая поля user=root, hasroot=1 и tfa_verified=1. То есть механизм аутентификации в cPanel при создании сессии сохраняет данные во временный файл. Из-за ошибки в логике загрузки и сохранения злоумышленник может подложить в этот файл специально сформированную строку с переносом строки и управляющими символами (та самая CRLF-инъекция). Когда система позже читает этот файл, она воспринимает подставленные значения как легитимные поля аутентификации. В результате панель считает, что пользователь уже успешно прошел проверку, хотя на самом деле он даже пароль не вводил. Масштаб угрозы огромен. В интернете доступно около полутора миллиона экземпляров cPanel, а также панель часто выступает контрольной плоскостью для хостинга. Получив административный доступ, атакующий дальше забирает сайты, почту, базы данных, конфиги и API-ключи, все что найдет. CISA уже добавила уязвимость в каталог Known Exploited Vulnerabilities, а сразу после раскрытия информации исследователи опубликовали рабочие PoC, что спровоцировало массовое сканирование и эксплуатацию. Ну что можем посоветовать, обновляйтесь до патча 28.04.2026+. В ряде случаев лучше самостоятельно прописать штатный скрипт обновления. Ну и следы компрометации поищите. Стоит отдельно отправить на карантин порты 2083, 2087, 2095, 2096 – потому что на них обычно крутятся cPanel/WHM. @antiinfosec

PR-посев от хакеров Забавная ситуация произошла с результатами ShinyHunters, которые недавно через Anodot ломали Vimeo. Через
PR-посев от хакеров Забавная ситуация произошла с результатами ShinyHunters, которые недавно через Anodot ломали Vimeo. Через этот же Anodot они ранее добрались до разработчика крупнейших игровых франшиз – Rockstar Games. Просили выкуп до 14 апреля, иначе все сольют. В Rockstar утечку подтвердили, однако заявили, что на разработку долгожданно GTA VI это никак не повлияет. Этот момент мы запоминаем. Дальше мы узнаем, что похищенные данные – это агрегированные метрики по GTA Online и Red Dead Online. Около 8 гигов финансовых данных, аналитиков игроков, экономик в игре и прочее. Конечно, не перепись кредитных карт матерей и отцов заядлых игроков в гта рп, но вроде тоже информация чувствительная. Однако внутри оказалось все невероятно радужно. Уже престарелая GTA Online до сих пор печатает деньги – около $1,3 млн в день и почти $500 млн в год. Ежедневно в игру заходили около 4 млн игроков. Red Dead Online приносил примерно $507 тыс. в неделю. Ну и прочие очень интересные цифры. Теперь внимание на график стоимости акций Take-Two. В феврале этого года акции мощно просели на фоне очередных новостей о переносе GTA VI. В середине апреля, аккурат, когда стало известно о взломе, акции потихоньку поперли вверх. Хотя на тот момент еще не было известно, что именно будет в слитых документах. А основной пик пришелся именно на премьеру этих самых 8 гигов финансовых отчетов о том, как классно все с бизнесом и без всяких новых релизов. Конечно, до возвращения к пиковым значениям еще далеко, но канал тренда с глубиной в 3 года уже сравнялась с горизонтом. А что? Удобно. Вместо того, чтобы рисовать сложные презентации и пресс-релизы, чтобы уместить тонны отчетов в damage-control, можно попросить все скопом слить хакеров. Все-таки франшиза Watch Dogs родилась не у того издателя (хотя все лучше Ubisoft). @antiinfosec

732 рейджбайта На минувшей неделе ИБ-сообщество, мягко говоря, штормило. Всему виной — Сopy.Fail (она же CVE-2026-31431), критическая уязвимость локального повышения привилегий до root в ядре Linux. Все реально очень серьезно. Эксплойт работает на любой системе с ядром начиная с 2017 года. При этом запускает его скрипт размером 732 байта. Сработает даже в Kubernetes-контейнере, привет ребятам из k8security. Ошибка действительно фатальная и про нее, я думаю вы уже почитали. Однако то как ее публично озвучили — это отдельная история того, как НЕ НУЖНО делать репорты. Сразу отметим, что уязвимость найдена искусственным интеллектом. ИИ-агенту удалось найти баг всего за час. Тут перед нейронкой снимаем шляпу. А вот у исследователей из Theori (Xint.io) провернуть публичную кампанию так же эффективно у них, увы, не вышло. Все началось с сайта Copy[.]fail. Хотели сделать красиво: завели домен, подготовили красивый лэндос, выкатили PoC, назвали четырех крупнейших вендоров в списке пострадавших. Зазвучали правильные слова про обновления. Оставалась одна только маленькая деталь. Патчей-то не было и в помине. На момент публикации. И у НИ ОДНОГО из этих заявленных вендоров. Да и в целом текст отчета явно написан тем же агентом, но это уже мелочи. Это не наша оценка. Например, Уилл Дорманн из Tharros Labs назвал все произошедшее «абсолютно ужасной координацией». Пока ИБ-сообщество спорило о том, кто кому и когда должен был прислать патч, очень небелые хакеры просто молча взяли 732 байта PoC-кода и начали его прогонять на всех серверах, до которых смогли дотянуться. CISA уже подтвердила, эксплуатация уже идет. Никакие «мы не успели согласовать вендоров» не защитят систему, у которой нет патча, но есть публичный рабочий эксплойт. То есть исследователи устроили идеальную раздачу для злоумышленников: сами написали код, сами выложили, сами создали информационный шум, отвлекший защитников на бесполезные дискуссии. Ждем пока другой ИИ-агент подготовит патч. Но как-то час уже давно прошел. @antiinfosec

Снова про MAX Сегодня с утра разлетелась новость о том, что Cloudflare повесили метку «Шпионское ПО» на Национальный Мессенджер имени Ордена Красной Звезды «Мах». Подсуетились ребята быстро. Утром было четыре пункта нарушения безопасности, на момент написания поста уже два. Однако судя по очень свежим обновлениям сертификатов SSL/TLS недавняя судьба «Телеги» кого-то все-таки чему-то научила. Сейчас же в красных маркерах висит откровенно унылое барахло. Какая-то CORS-ошибка при загрузке шрифта с st.max.ru. Сервер забыл прописать заголовок Access-Control-Allow-Origin. Это действительно не такое серьезное нарушение как у «Телеги», а скорее легкое недоразумение. Просто текст, возможно, будет чуть менее каллиграфичным. В целом ерунда, но показательная, незрелая CORS-политика может сигнализировать о бардаке в API. Отдельно хочется заострить внимание на внешний домен sdk-api[.]apptracer[.]ru. Понятно, что вряд ли там что-то серьезное крутится, но вытаскивать такой трекер в отдельный домен это какое-то ненадежное решение для НацМессенджера. Вспоминаем все предыдущие сообщения про supply-chain. Также фронт здесь выглядит как типичный современный SPA. То есть много крупных JS-файлов, логика почти целиком на стороне клиента. Это само по себе не ужасно, но резко повышает цену любой ошибки. Если где-то появляется XSS, злоумышленник получает тот же уровень доступа, что и сам пользователь, включая сессию, токены и потенциально переписку. Дополнительно не видно явных сигналов про защитные механизмы уровня браузера (CSP, ограничения на загрузку ресурсов и т.п.). Это конечно может просто не налаженная отчетность, но если этого действительно нет, то сценарий с XSS-атакой становится еще опасней. Куки не наблюдаются, то есть возможно используется токеновая модель (localStorage / in-memory), но это снова упрощает захват сессии по XSS. Да и вся сетевая схема довольно плоская – несколько доменов в рамках одной сети без явной сегментации, нет изоляции и единый периметр. Можно, конечно, игнорировать забугорные отчеты и считать их нерелевантными. Но в таких деталях обычно и проявляется реальный уровень зрелости системы. Но мы лучше зажмуримся покрепче и будем верить в лучшее. Ведь не может же оказаться, что национальный мессенджер в реальности выглядит так нелепо. Скорее всего в реальности все хорошо. Багбаунти вот проводим. Белые хакеры вроде что-то находят, но это не уязвимости – а так места для улучшений. @antiinfosec

Юрий Максимов окончательно распрощался с Позитивом Сооснователь Positive Technologies Юрий Максимов принял решение не выдвига
Юрий Максимов окончательно распрощался с Позитивом Сооснователь Positive Technologies Юрий Максимов принял решение не выдвигать свою кандидатуру в новый состав Совета директоров. Для него это финальная точка в почти четвертьвековой истории управления компанией, которую он превратил из небольшого экспертного проекта в лидера рынка кибербезопасности. Максимов ушел из операционки еще в 2021, но оставался в СД. Сейчас, спустя пять лет, бизнес Positive Technologies вырос более чем в шесть раз, а сам он, по собственным словам, достиг цели, к которой шел долгие годы, то есть создал дело, которое «растёт и эволюционирует без меня». Тем не мнее Максимов остается одним из главных голосов отрасли. И его позиция по ключевым вопросам сегодня звучит так же весомо, как и годы назад. Россия должна идти своим путем и создавать свой собственный мир в ИТ-сфере и кибербезопасности, заявлял он в конце прошлого года. «Потому что повторить мир, созданный Западом, Китаем, еще кем-то, мы не сможем. Мы должны делать свой мир», – подчеркивал он. Экспорт российских ИБ-компетенций он видит не просто как бизнес, а как создание новой цифровой архитектуры мира. По его мнению, Россия может задавать в этом процессе правила, а не следовать чужим. «Я думаю, что у нас на все это есть года два-три. За два-три года мы должны выйти совсем на другой уровень и кибербезопасности, и осознания своего технологического суверенитета», — говорил он в ноябре 2025. Еще одно важное направление его деятельности сегодня — фонд Сайберус, объединяющий проекты по всей кибербезопасности. Там он последовательно реализует подход, который продвигал годами: привлекать к защите «белых хакеров», умеющих мыслить, как реальные злоумышленники. Мы уверены, что человек, который в свое время заявил, и не шутил – «Любой русский человек – это хакер», продолжит влиять на отрасль там, где это сейчас важнее всего, в масштабе не одной компании, а всей страны. На фото Юрий Максимов. Автор: ValentinYD/wikimedia @antiinfosec

Опять supply-chain Видеохостинг Vimeo подтвердил утечку данных, но уточнил, мол «я не я, корова не моя». Виноват сторонний се
Опять supply-chain Видеохостинг Vimeo подтвердил утечку данных, но уточнил, мол «я не я, корова не моя». Виноват сторонний сервис Anodot, который помогал Vimeo искать аномалии, который сам угодил в аномальную ситуацию. Хакеры из ShinyHunters через Anodot стащили токены доступа и залезли в клиентские среды Vimeo, включая Snowflake и Google BigQuery. Потребовали выкуп, пригрозив слить данные к 30 апреля. Утекла техническая информация, названия видео, метаданные, кое-где email-адреса. Видео, пароли и платежные данные не тронули. Vimeo отключила интеграцию, наняла экспертов и сообщила в полицию. Завтра будем наблюдать как это повлияет. Как-то уже трудно придумывать шутки про атаку на поставщиков. И это, пожалуй, уже даже грустно. Ведь «очередной подрядчик оказался причиной для крупной утечки у заказчика» перестает удивлять и становится просто рабочей пятницей. @antiinfosec

Чертик в табакерке с паролем По данным «Солара», в 2025 году на архивы пришлось в среднем 37% всех веб-угроз. Причем 24% из них упакованы именно в RAR – видимо, хакеры тоже скучают по WinRAR. Злоумышленники обожают пароли. Запароленный 7Z или ZIP стандартная SWG-система не прожует – контент закрыт. Ну а дальше все по стандартной схеме. Поддельная страница Microsoft Teams в поисковой выдаче, облачное хранилище, ссылка на GitHub. До 22% вредоносных загрузок идет напрямую через веб-канал, минуя почтовые шлюзы. Впрочем, 12% все-таки просачиваются через письма, потому что почтовые фильтры – не панацея. Вот пара кейсов за последние пару лет: ▪️Письмо с темой «ТЗ на согласование» – внутри архив, который тянет PowerShell-скрипты с вполне легитимных WordPress-сайтов ▪️Реклама в выдаче. Качаешь «Microsoft Teams.zip», а там троянизированный установщик ▪️LNK-файл, замаскированный под PDF, – после его открытия жертва сама скачивает вторичный архив с внешнего домена ▪️Ну или письмо вообще без вложений, где только ссылка на одноразовый сервис, где архив «Приложение.7z» живет ровно одну загрузку Архив – лишь один этаж в многоуровневой веб-цепочке. Крупные компании, например, из финансов, промышленности и госсектора уже блокируют запароленные контейнеры и анализируют содержимое обычных архивов на старте. Остальным пора развивать свою паранойю и не доверять вообще никому. @antiinfosec

Грубая сила против ненастоящего интеллекта В первом квартале 2026 года специалисты «Кросс технолоджис» зафиксировали рост числа брутфорс-атак в полтора раза по сравнению с аналогичным периодом прошлого года. При этом кроме старых алгоритмов или программ типа Hashcat злоумышленники все чаще используют ранжирование паролей с помощью ИИ. Сетке просто скармливают максимальное количество персональных данных цели и она уже сама выискивает самые подходящие варианты паролей из сведенных утечек и сэмплов. Например, вот PassGAN, обученный на реальных утечках паролей, в теории обещает повышение эффективности на 51-73%. Впрочем, в реальности все не так радужно. Независимые тесты показывают прирост около 24%, и значительная доля угаданных паролей уже присутствовала в обучающих данных. Похожие результаты у PassBERT, который в контролируемых сценариях дает до 21% эффективности, но за пределами лаборатории сталкивается с теми же проблемами, зашумленными данными и отсутствием персонализации. При этом сами же большие языковые модели генерируют на удивление предсказуемые пароли. Исследование компании Irregular показало, что Claude Opus 4.6 почти во всех случаях начинал пароли с заглавной «G», за которой следовала цифра «7». ChatGPT предпочитал «v» в начале, а Gemini — букву «K». Энтропия таких паролей на 16 символов составляет около 27 битов, тогда как у случайных комбинаций той же длины – почти 120. А как бы на современных видеокартах пароли на 27 битов ломаются за секунды. Тем не менее общая статистика успешности брутфорс-атак редко превышает один процент. Слишком многое зависит от наличия MFA (которую уже худо-бедно почти все в важных местах прикрутили), лимитов на количество попыток ввода и поведенческого анализа. Но и здесь ИИ работает на обе стороны. Современные системы защиты используют машинное обучение для выявления аномалий (нетипичной географии входов, таймингов, подозрительной частоты обращений и прочее). Однако по прогнозам Cloudflare, классический перебор паролей постепенно уходит в прошлое, уступая место более хитрым атакам — фишингу с дипфейками и внедрению вредоносных действий в легитимные рабочие процессы. Что касается посткванта, то пока это все еще область теоретических изысканий, чем практическая проблема. Существующие квантовые процессоры с сотнями шумных кубитов абсолютно бесполезны против реальной криптографии. Стабильных миллионов кубитов для практической реализации алгоритма Гровера, теоретически ускоряющего перебор, ждать еще десятилетия. Так что единственное, что остается делать обычным пользователям — это использовать длинные пароли от 12 символов, не повторять их на разных сервисах и не полагаться на LLM как на генераторы случайных комбинаций, ну и прикручивать MFA. @antiinfosec

Фишинг с разМахом Недалекий по юридическому родству от Маха Mail[.]ru Cloud запустил «удобный» перенос файлов из Telegram. Достаточно дать сервису свой номер телефона и дать разрешение в двух местах. В ответ сервис обещает скопировать только фото, видео и документы из чатов с активностью за три месяца. Без голосовых, текстов и групповых переписок. Надеемся никому тут не стоит объяснять, что технически ничто апрув скопировать все. То есть это прямой риск потерять канал и всю историю переписки. Даже если, по заявлению, сейчас алгоритмы сервиса действительно фильтруют контент, никто не гарантирует, что в следующий раз условия не поменяют, а данные уже будут у них (привет Telega). Еще раз. Разрешения отдается именно в Telegram, то есть пользователь сам дает доступ стороннему сервису. Утверждение про «только три месяца и только файлы» – это не техническое ограничение, а скорее декларация. Все это предлагается доверить и так не самому надежному почтовому сервису, но самому разработчку национального РазМаха. @antiinfosec

Перебежал ли кiт железную дорогу? Хакерская группа «Хакерский кот» (кiт) взяла на себя ответственность за взлом РЖД, сообщает SecPost. Судя по заявлениям хакеров, в руки злоумышленников попали терабайты данных. Якобы там и внутренняя бухгалтерия, акты техобслуживания, переписка и финотчетность за 2024-2026 годы. В РЖД, в свою очередь, все категорически отрицают, настаивая на штатной работе всех систем, хотя и напоминают про постоянные внешние атаки. «Хакерский кот» — группировка с украинскими корнями, которая ранее уже прославилась громкой атакой на краснодарский завод, где было уничтожено около 300 ТБ данных. Интересно, что накануне заявления об утечке из РЖД хакеры объявили о получении доступа к субподрядчику — «АСУ Сервис». Кстати, напомним, что РЖД могла оказаться среди первых крупных российских компаний, оштрафованных за утечку персональных данных. Правда, так как РЖД выступала «первоходом», за массив из 17 млн строк о сотрудниках арбитраж первого уровня назначил штраф в 150 тыс. руб. Но уже в апелляции РЖД удалось увернуться от него, сославшись как раз на отсутствие своей халатности и факт целенаправленной внешней атаки. Удобно получается. @antiinfosec

Баланс между ростом и управляемостью F6 выкатили свежий «Отраслевой отчет киберустойчивости бизнеса 2025-2026» – проанализировали 1000 крупных компаний из семи отраслей. Коротко: средний балл защищенности внешнего периметра так и застыл на 5,7 из 10. Полгода назад было столько же. Но самое тревожное, что 75% компаний имеют оценку ниже 7 баллов, а 35% –вообще ниже 4. Это зона, где каждый второй инцидент превращается в фарс с утечкой или остановкой сервисов. Минимальный зафиксированный балл – 0,2. И да, досталось ИТ-компании с огромной инфраструктурой. Теперь по отраслям. Рейтинг на апрель 2026: ▪️ТЭК – 6,1 балла; ▪️Промышленность – 6 ровно; ▪️Транспорт и логистика – 5,9; ▪️Финансы – 5,9; ▪️ИТ – 5,4; ▪️Ритейл – 5,1; ▪️Строительство – 4,9. ТЭК и промышленность традиционно молодцы — системный подход, сегментация, контроль подрядчиков. Транспорт и логистика резко нарастили число активов (плюс 204% за полгода), но умудрились не скатиться вниз, потому что параллельно усиливали мониторинг и аудит интеграций. С финтехом все сложнее. Активы выросли на 98% за полгода и на 115% за год. Тем не менее балл почти не просел. Помогают и одновременно усложняют работу тут жесточайшее регуляторное давление и череда атак в 2025, которая заставила резко подтянуть защиту. А вот айтишники подводят. Компании активно сокращают активы: за год минус 27%. Наводят порядок, вычищают устаревшие ресурсы. Логично предположить, что безопасность должна расти. Но как-то не выходит. Ритейл старается, но пока не выходит. Там смогли стабилизировать рост активов (минус 15,6% за полгода), но проблема не в технологиях, а в бизнес-процессах и подрядчиках. Слабая работа с партнерами превращает их в очень дырявый шлюз. Про строительство говорить вообще ничего не будем. Ирония в том, что дальнейшая цифровая трансформация упрется не в новые технологии, а в банальную способность компаний системно управлять своей средой, предвидеть опасные сценарии и не разваливаться при их наступлении. Именно здесь сегодня проходит граница между устойчивостью и уязвимостью, судя по отчету. А судя по цифрам в этом отчете, три четверти пока по ту сторону. @antiinfosec

Горе луковое Недавно Fingerprint раскопали довольно забавную уязвимость в Firefox и Tor Browser. Суть в том, что IndexedDB, а именно метод indexedDB.databases(), возвращает список баз данных не в случайном порядке и не по алфавиту, а ровно в том порядке, который диктует внутренняя хэш-таблица движка Gecko. Ну то есть браузер ведет свой скрытый список БД в строго определенной последовательности, где порядок карточек для всех посетителей одинаковый. А этот порядок одинаков для любого сайта, который работает внутри одного процесса браузера. Два разных сайта могут создать один и тот же набор тестовых баз (допустим, создать пустышки с именами "a", "b", "c"), запросить список через API и сравнить – в каком порядке им вернули эти имена. Если последовательность совпала – значит, это один и тот же браузер. Этот прием работает даже в приватном режиме Firefox. И даже в Tor Browser. Причем полностью игнорирует функцию "New Identity", которая по задумке должна жестко сбросить все контекстное окружение для нового сеанса. Однако не тут-то было. Старый порядок баз данных остается, и сервер спокойно вычисляет одного и того же пользователя. Правда баг починили в Firefox 150 / ESR 140.10.0 и Tor Browser 15.0.10 (CVE-2026-6770). Но сам факт того, что легитимное API для работы с базами данных превратили в кросс-ориджин трекер чисто за счет сортировки в хэш-таблице – отличный повод лишний раз задуматься, где еще могут всплывать такие каналы. Напомним, любой, даже самый безобидный API рано или поздно научат сливать устойчивый идентификатор. Просто потому, что разработчики браузеров редко думают о том, в каком порядке их движок раскладывает объекты в памяти. @antiinfosec

На югах снова похолодало Изучаем сводку по свежему независимому тестированию российских NGFW от «Инфосистемы Джет». Сразу стоит отметить, что единый стенд под тысячу показателей с реальным EMIX-трафиком не может не вызывать уважения. Тесты были приведены по 12 основным решениям, использующимся в стране. Отметим лишь главное: заявленные характеристики – это еще не конечный продукт. Под реальной нагрузкой, особенно с ростом базы правил, картина у многих меняется кардинально. ▪️ UserGate (F8010) вызывает вопросы Вендор заявляет для своего флагмана 195 Гбит/с на L4/L3. На практике же при нагрузке, эмулирующей живой корпоративный трафик, с 10 тыс. правил мы получаем: ▪️Пропускная способность падает с 8,57 Гбит/с (200 правил) до 0,787 Гбит/с (-91%). ▪️Активные соединения с 10,3 тыс. до 914 (-91%). ▪️Новые соединения в секунду с 8,28 тыс. до 715 (-91%). ▪️Пакеты в секунду с 1,25 млн до 114 тыс. (-91%). Впрочем, очень стабильные 91% – тут не поспорим. ▪️ С-Терра «Экран-М» и PT NGFW Оба решения показали наиболее предсказуемые результаты. «Экран-М» на технологии VPP держит 23-25 Гбит/с при любом количестве правил, практически без падения. PT NGFW также стабильно проходит нагрузочные профили, подтверждая свою репутацию. Оба игрока в ближайшем году однозначно могут рассчитывать на солидный кусок пирога у старожилы рынка. «Катунь Электронике» с UGом стоит поднапрячься в ближайшее время, вступая в сетевую гонку еще и по новым фронтам. ▪️Check Point и InfoWatch «ARMA Стена» — в пределах ожиданий. Эти вендоры теряют чуть больше трети полосы при росте правил. Впрочем, это компромисс, характерный для продуктов такого класса. Публичных исследований такого уровня критически мало. «Инфосистемы Джет» делают большое дело – снимаем шляпу каждый раз. Объективные данные обновились, и выбор становится чуть более осознанным. Обновится ли подход к маркетингу и пяру у UGов, будем наблюдать. А пока перечитаем прекрасную прошлогоднюю ветку на хабре про реалтайм тест G9300 на 7.2 @antiinfosec

Возвращаем страх перед публичными зарядками Больше 13 лет сотрудничества ЛК и Qualcomm, где последние всячески помогали безопасникам погружаться на самые низкие уровни своих чипов, вылилось в найденную дыру. Да еще какую. Эксперты Kaspersky ICS CERT нашли аппаратную уязвимость в загрузочной прошивке (BootROM) чипсетов Qualcomm Snapdragon. Проблема затрагивает устаревшие модели серий, но не флагманы. Уязвимость (CVE-2026-25262) позволяет через протокол Sahara в режиме экстренной загрузки EDL внедрить вредоносный код до запуска ОС. Для этого нужен физический доступ через кабель, однако риск есть даже при подключении к недоверенным USB-портам, например зарядкам в аэропортах или отелях. Особенно неприятно, что обычная перезагрузка не поможет. Злоумышленник может настроить систему так, что она будет лишь имитировать рестарт. Гарантированно очистить состояние устройства можно только полным отключением питания, например, дождаться полной разрядки аккумулятора. Удалить такое вредоносное ПО почти невозможно, а контроль над камерой, микрофоном и данными может сохраняться годами. К счастью, атака целевая и массового заражения через интернет не будет. Но производителям (Qualcomm и вендорам вроде Samsung, Xiaomi) придется выпускать обновление прошивки BootROM – это единственный способ закрыть брешь. Пока же устройство может быть скомпрометировано даже до того, как попадет к пользователю, на этапе ремонта или поставок. @antiinfosec

Хлебнем лиха Захотелось завести отдельные постоянные/непостоянные рубрики в канале. Например, про зоопарк хакерских кластеров и группировок. Рабочего название пока не устоялось (как и у большинства таких шаек). Как вариант, Hactional Geographic или APTional Geographic, но ждем ваши варианты в комментариях. У каждого крупного исследовательского центра есть свой бестиарий с крайне изысканными названиями, состоящими обычно из прилагательного и существительного. И все они крайне условные и часто пересекаются. В много это связано с тем, что в реальности один и тот же хакер может спокойно перетекать из группы в группу, а повторно используемые эксплойты и общие C2 окончательно путают карты. Так что к именам относимся как к рабочим псевдонимам – удобно, но за явку с повинной не принимаем. Начнем, не с самых раскрученных типа DarkSide или REvil, а тех, кто тихо и лихо делает свою работу. Первый кандидат – сравнительно молодая APT Geo Likho. Такое литературное имя им подарили в ЛК. У них уже накопился целый зоопарк со словом «Likho» (оно же старое недоброе «Лихо»): Librarian Likho, Awaken Likho, Angry Likho, Mythic Likho. Это не одно семейство, а разные формирования. Видимо просто кому-то в ЛК очень нравится называть вещи своими именами. Лихой мотив здесь больше про подчерк и инструментарий, а в конкретном случае это целевое использование фишинга на русском языке и схожие трехступенчатые цепочки заражения (от BATCH-файлов до кастомных имплантов). Все они так или иначе направлены на длительный кибершпионаж в России и Беларуси с кражей данных, но не вымогательством. Geo Likho отслеживают с июля 2024 года, но отдельной группой официально признали только в 2026. Ее профиль – это длительный кибершпионаж без вымогательства. По странам, обычно Россия и Беларусь. Есть и единичные инциденты в Германии или Сербии (тут списываем на случайность, так как слишком уж славянская языковая специфика в письмах). Цели: ▪️Авиационная промышленность ▪️Судоходные компании ▪️Госструктуры и образование. Технически группа интересна редким для современных APT приемом. Начинают с фишинга с VBE-скриптами (закодированные VBS-скрипты винды, позволяющие скрытно запускать вредоносный код), а не с макросами или эксплойтами. Дальше та самая трехступенчатая цепочка: загрузчик, тривиальный шпион на Delphi, потом полноценный имплант на C++. Воруют документы, делают скриншоты, перечисляют программы. Кстати, раньше похожие атаки приписывали трояну Batavia, но теперь выяснилось, что это ранняя версия инструментария Geo Likho. Так что новичок с опытом, но пока без имени. То есть да, перед нами краснокнижный вид, однако с особенными навыками для выживания. В арсенале системная и хорошо финансируемая охота за корпоративными тайнами. Geo Likho действует по принципу «тише едешь, дальше будешь», как ленивец. 200 успешных атак за 7 месяцев. Будить лихо, пока оно тихо мы не планируем, но продолжим наблюдать. @antiinfosec

Любовь зла — полюбишь и дырявый код Генератор сайтов Lovable столкнулся с новой утечкой: в интернет могли попасть личные данн
Любовь зла — полюбишь и дырявый код Генератор сайтов Lovable столкнулся с новой утечкой: в интернет могли попасть личные данные пользователей, чаты и исходный код всех проектов, созданных до ноября 2025 года. Компания, чьими услугами пользуются Uber, Zendesk и Deutsche Telekom, больше месяца игнорировала сообщения об уязвимости. По словам "белого хакера", нашедшего ошибку, ему хватило пяти API-запросов, чтобы получить доступ к профилю другого пользователя, а уже через него извлечь доступы к базе данных. Тушить пожар прибежала пиар-команда Lovable, но что-то пошло не так. В компании сначала заявили, что проблема коснулась только пользователей с «публичными настройками видимости». Затем схватились за голову: степень открытости в документации не была описана достаточно прозрачно, да и доступность отдельных элементов менялась со временем.
«Публичный проект означал, что весь проект, включая чат и код, был общедоступным. Со временем мы поняли, что это сбивает с толку. Многие пользователи думали, что слово "публичный" означает, что другие могут видеть их опубликованное приложение, а не чат в неопубликованном проекте. Это вполне логично», — поделились откровением в в компании.
Одумавшись, в Lovable сначала закрыли публичный доступ для корпоратов (в мае), а к декабрю дошли и до free tier. А то, что нашли сейчас — это ошибка в бэкенде, куда затесался старый API-доступ. Сообщение о уязвимости вообще затерялось у партнёров из HackerOne. И разбираться в этом начали только с понедельника. Самое смешное, что год назад тот же Lovable несколько месяцев подряд генерировал сайты с критической уязвимостью. Стартаперы забыли настроить СУБД, из-за чего хакеры могли получить доступ к данным сразу 170 веб-приложений. Впрочем, инвесторов скандал не смутил: к концу года оценка компании достигла $6,6 млрд. @anti_agi

Кастодиальное ограбление за шесть минут У Grinex случилось то, что будто должно было случиться. История у биржи не то чтобы прозрачная. Преемник закрытой Garantex, рублевый стейблкоин, санкции США, офис в Москва-Сити. Теперь еще пропажа денег. На днях хакеры за шесть минут вывели с кошельков биржи больше 1 млрд руб. Похищенное конвертировали в TRX через децентрализованную площадку sun.io и свели на одном кошельке. Работу сервиса приостановили, вывод заблокировали. Сама Grinex заявила о кибератаке с признаками участия зарубежных спецслужб и «ударе по финансовому суверенитету России». Но независимые аналитики считают иначе. Схема слишком прямая, а масштаб мелкий для межгосударственной операции. Скорее обычное ограбление, просто громкое. Вряд ли кто-то с ксивами под мышкой так просто бы сводил награбленное на одном кошельке. Для контекста важно напомнить‼️ Grinex появилась в конце 2024 года в Кыргызстане как наследница Garantex, которую уже весной 2025 года накрыли США. В августе 2025 OFAC ввел санкции и против Grinex за обход санкций. Там же активно торговался рублевый A7A5. А теперь этот инцидент. Пока имеем немного: взлом подтвержден, средства утекли, версия о спецслужбах — заявление самой биржи. Дальше посмотрим, что покажет блокчейн-аналитика и возбудят ли уголовное дело. @antiinfosec