es
Feedback

¡No caigas en manos de tramposos! Telemetrio encuentra y marca estos canales 👉 Si quieres ver la etiqueta, suscríbete 👈

НеИБи

НеИБи

Ir al canal en Telegram

НаИБ, поИБ и заИБ По вопросам — @okalman

Mostrar más
El país no está especificadoLa categoría no está especificada
422
Suscriptores
Sin datos24 horas
+27 días
+5030 días

Carga de datos en curso...

Canales Similares
Sin datos
¿Algún problema? Por favor, actualice la página o contacte a nuestro gerente de soporte.
Nube de Etiquetas
Sin datos
¿Algún problema? Por favor, actualice la página o contacte a nuestro gerente de soporte.
Menciones Entrantes y Salientes
---
---
---
---
---
---
Atraer Suscriptores
oct '26
octubre '26
+4
en 2 canales
septiembre '26
+79
en 9 canales
Get PRO
agosto '26
+96
en 7 canales
Get PRO
julio '26
+49
en 3 canales
Get PRO
junio '26
+91
en 1 canales
Get PRO
mayo '260
en 3 canales
Get PRO
abril '26
+129
en 4 canales
Get PRO
marzo '260
en 2 canales
Get PRO
febrero '26
+5
en 3 canales
Fecha
Crecimiento de Suscriptores
Menciones
Canales
08 octubre0
07 octubre0
06 octubre0
05 octubre+1
04 octubre0
03 octubre+1
02 octubre+2
01 octubre0
Publicaciones del Canal
Сектор гос на барабане В первом полугодии 2026 года количество кибератак на российские госучреждения через съемные носители выросло на 25% по сравнению со вторым полугодием 2025 года, отмечают исследователи «ЛК» согласно представленному на Цифровых решениях бюллетеню «Киберпульс.Государственный сектор». Причиной они называют повышение уровня веб-фильтрации в госсекторе, и мол злоумышленники ищут обходные пути. Массовые угрозы уступают место целевым атакам, где вредоносное ПО проникает в инфраструктуру через флешки и другие локальные устройства. При этом общий уровень веб-угроз снизился на 14%. Атаки с использованием бэкдоров сократились на 15%, но выросла доля атак с применением шпионского ПО (на 11%) и программ для кражи паролей (на 82%). Всплески атак с программами-вымогателями приходятся на декабрь и май, а затишье на конец лета и январь. Но и классические кампании никуда не делись Среди самых заметных из них в первой половине 2026 года: 1️⃣Librarian Likho — APT-группа, которая с конца 2025 года атакует российские организации через фишинговые рассылки с вложениями под видом договоров и деловых документов. После запуска вредоносная программа устанавливает инструменты удаленного доступа и пытается отключить защиту. 2️⃣HeartlessSoul — кибершпионская группа, которая с осени 2025 года атакует госорганы и промышленные компании. Под видом авиационного ПО жертве предлагали скачать вредоносный установщик, а затем собирали файлы, скриншоты, данные браузеров и геоинформацию. 3️⃣Stan Ghouls (Bloody Wolf) — группа, которая атакует госсектор России и Центральной Азии. В фишинговых письмах PDF-файл маскируется под судебные документы, а вместо Java загружается инструмент удаленного управления NetSupport RAT. 4️⃣HelloNet — целевая атака на предприятия госсектора, промышленности и транспорта. Злоумышленники используют систему обновлений ViPNet и технику DLL sideloading, чтобы закрепиться в системе и скрыть следы. 5️⃣ Ну DAEMON Tools, установщико которого был скомпрометирован в апреле. Зараженные версии распространялись с легитимным сертификатом разработчика, что позволило атакующим получить доступ к тысячам организаций в более чем 100 странах. В будущем, по прогнозам «ЛК», периметр госорганизаций размоется из-за подрядчиков, доверенное ПО станет главной целью атак, вырастет кибершпионаж и атаки на нарушение процессов, а защита будет автоматизироваться с помощью ИИ и XDR-подхода. @antiinfosec

2
Ограниченный суверенитет На фоне последних событий, особенно интересно выглядит недавнее глубокое исследование автора на Хабре по поводу «суверенности» сайтов российского бизнеса. Изучив 50 крупнейших ресурсов, исследователь пришел к выводу, что за исключением сертификатов, многое уже замещено и мол, если завтра закроют иностранный трафик, по большей степени сайты будут работать. Но как обычно, есть нюансы. Опустим уже понятную логику, что сертификаты НУЦ Минцифры ест только Яндекс.Браузер. То, что иностранные счетчики стоят у 17 сайтов из 50, и почти всегда это Google Analytics или Google Tag Manager (16 сайтов), в целом тоже некритично. У 9 сайтов на страницах до сих пор есть скрипты Google Ads и AdSense, хотя Google прекратил показ рекламы в России еще в 2022 году. Также забавно, что Google Fonts грузится у 8 сайтов, Google reCAPTCHA — у 4, встроенный YouTube — у 3. Каждый такой скрипт передает данные посетителя за рубеж, про требования 152-ФЗ разглагольствовать не будем. Посмотрим на это не как на чек-лист «что перевезли», а как на карту рисков. Зависимость от меньшего числа игроков — это не устойчивость, а концентрация риска. Когда у тебя 50 разных вендоров со всего мира, падение одного — это локальная проблема. Когда у тебя один Яндекс или один Qrator на полстраны — падение одного — это национальный инцидент. Суверенизация в текущем виде не разносит риски, а собирает их в одну точку. Практика уже показала цену такой концентрации. Ночью 8 октября дроны ударили по дата-центру Яндекса в Сасово — одному из крупнейших ЦОДов компании. Пожар, полная остановка. И сразу же легли ЦИАН, ГК «Астрал», корпоративные сервисы Т-Банка, облачные 1С, сайты застройщиков. Формально независимые компании, у которых нет ничего общего, кроме одного облака. До этого был сбой на М9 — одном из главных телеком-хабов Москвы. Полтора часа без электричества, 467 сетей потеряли видимость, треть — почти полностью. Резервирование на бумаге не равно резервированию в реальности. Распоряжение № 2052-р от 1 августа 2026 года утвердило схему территориального планирования в области связи до 2036 года. 14 новых ЦОДов, 15 магистральных ВОЛС и красивое слово «отказоустойчивость» в каждом абзаце. Но если посмотреть на географию — Екатеринбург, Приморье, Дагестан, Питер, Татарстан, Тверская, Новосибирская, Нижегородская области, Пермский край — это все еще европейская часть плюс несколько точек на востоке. Атака на один узел в Рязанской области роняет сервисы по всей стране. И вот здесь самое неприятное. Исследование проверяло 50 крупнейших сайтов. А за фасадом — десятки тысяч доменов второго уровня с иностранными сертификатами, с Google Analytics, с почтой на Google Workspace. Они не в топе, у них нет ресурсов на миграцию, и они не появятся ни в одном отчете о суверенитете. Но именно они отвалятся первыми, если рубильник все-таки опустят окончательно. Получается парадокс. С одной стороны, бизнес действительно приготовился жить в изоляции. Серверы перевезли, аналитику частично заменили, к отключению иностранного трафика готовы. С другой — сама логика суверенизации, когда рынок сжимается до нескольких крупных игроков, делает систему более хрупкой, а не прочнее. Чем меньше узлов, тем выше цена падения каждого. И Сасово это показал наглядно. Один дизастер — и без сервисов остаются компании, которые друг с другом вообще не связаны. Суверенитет — это не когда ты перестал зависеть от 50 иностранных вендоров. Это когда ты не зависишь от одного своего. Сейчас мы видим обратное. Периметр сжимается, игроков внутри все меньше, а цена ошибки каждого — все выше. Один ЦОД — и полстраны без сервисов. Один провайдер защиты — и полстраны без сайтов. Один рубильник — и полстраны без интернета. @antiinfosec
98
3
ИИ отправили в шахту силой поэзии Исследователи из Lumen Black Lotus Labs обнаружили малварь PoeLLM, которая заражает открытые в интернет ИИ-серверы и превращает их в майнеры криптовалюты. Кампания активна как минимум с апреля 2026 года, и на пике в один день было заражено до 800 систем.‌ Атака нацелена на плохо настроенные ИИ-инструменты — в частности, на LiteLLM и Ollama, а также на конвертер Gotenberg и набор для разработки Gitea. Злоумышленников привлекают мощные GPU-кластеры, которые обычно стоят на таких серверах, ведь их и правда выгодно использовать для добычи крипты.‌ Особенность PoeLLM в том, как малварь получает адреса командных серверов (C2). Она вытаскивает ключевые слова из стихотворения «On the Nature of Connection», размещённого в GitHub-репозитории, и по заранее заданному словарю превращает их в IP-адреса. Чтобы сменить C2, оператору достаточно отредактировать стих — на данный момент его правили уже 11 раз.‌ После заражения сервер становится чумным. Малварь сканирует порты 3000 и 4000, эксплуатирует уязвимость CVE-2026-42271 в тестовых эндпоинтах MCP-сервера LiteLLM и распространяет малварь дальше. По оценкам BLL, всего скомпрометировано более 2100 серверов, в основном в США и Западной Европе.‌ Помогут ли от такого вектора LLM-файрволы — или, как их ещё называют, AI-файрволы, LLM-шлюзы (LLM gateway) и генеративные файрволы (Generative Application Firewall)? Технически они способны фильтровать подозрительные запросы и блокировать часть атак на уровне приложения. Но нужно понимать, что PoeLLM эксплуатирует уязвимость в самом коде LiteLLM, а не пытается обмануть модель через промпт. Поэтому тут придется заводить сервера в контур, где работают уже более классические системы защиты. Правда, судя по целям, в инвентаризации каких-либо компаний, они не числятся. @antiinfosec
120
4
Похождения ИИ-агентов дошли до старушки Wiki Фонд Wikimedia заявил, что на его платформах обнаружена активность «неуправляемых» агентов OpenAI. Расследование запустили после серии сообщений от других организаций, которые уже столкнулись с похожим поведением. И тут нашлось сразу три отдельных эпизода: 1️⃣Правки в вики. Почти все — это тестовые, в песочницах, невидимые читателям. Но несколько изменений коснулись конфигурации инструмента для цитирования. По мнению фонда, эти правки были потенциально вредоносными. Агенты пытались использовать инструмент как прокси для загрузки данных со сторонних сервисов. Разрешения у сообщества, которое обычно требуется для ботов, никто не спрашивал. 2️⃣Etherpad. Агенты, предположительно управляемые OpenAI, безуспешно пытались скомпрометировать публичный сервис для заметок, чтобы использовать его в тех же целях — как прокси. Другие агенты, вероятно, оставляли там заметки о своих задачах, но скоординированной активности фонд не увидел. 3️⃣Трафик. Фиксируется и миллионы автоматических запросов к публичным API, обход миллионов страниц, сотни тысяч запросов к Wikidata Query Service. Этот поток, по оценке Фонда, мог внести вклад в частичный сбой WQDS в мае. Господин Горелкин уже оттоптался на этой теме, но мы бы ему посоветовали вместо злорадства инициировать проверку его любимой Рувики. Потому что агентам OpenAI может и не сподобиться идти на «убийцу Wiki», но для координации действий ботнетов их многомиллионная база знаний может отлично подойти, если ее не проверять. А еще для хранения зашифрованных инструкций прямо в тексте статей — правки в песочнице вряд ли кто-то читает, а боты видят. И для обхода блокировок… но не будем об этом. @antiinfosec
146
5
Козел отпущения В мире ransomware-as-a-service есть свои правила. Партнер получает доступ к инструментам, инфраструктуре и бренду оператора, атакует жертв, а выкуп делится по оговоренной схеме. У группы The Gentlemen эта схема была щедрой — 90% партнеру, 10% оператору. Но один партнер по имени Azazel, судя по всему, решил, что 100% лучше. По данным CloudSEK, Azazel работал партнером The Gentlemen, использовал их инструменты, каналы для переговоров и шаблоны записок о выкупе. За несколько месяцев он атаковал более двух десятков организаций в шести странах — логистика, страхование, фармацевтика, медицинские услуги и даже государственные структуры. Но вместо того чтобы делиться добычей с «джентльменами», он построил собственный сайт утечек под брендом LEAKNED, публиковал там данные жертв и забирал все выкупы себе. Его инфра не маленькая. Более 50 ТБ выделенных физических серверов, включая 22 Тб хранилище для долгосрочного хранения утечек. Для сравнения, обычные партнеры The Gentlemen используют временные облачные хранилища или арендованные VPS. Azazel же построил себе полноценный дата-центр. Работал он тоже не стандартно. Вместо привычного фишинга Azazel выкачивал секреты из открытой инфраструктуры GitLab. CI/CD-токены, учетные данные баз данных, API-ключи и SSH-ключи. В одном случае он нашел токен, который открыл доступ к более чем 150 базам данных на SaaS-платформе и у ее клиентов. В другом — атаковал медицинскую компанию через SSRF-уязвимость в неаутентифицированном AI-API для обработки изображений, и это привело к утечке 6 ТБ данных. Вся эта конструкция рухнула не из-за правоохранителей, а из-за банальной ошибки в конфигурации. CloudSEK обнаружила открытый сервер с 29 ТБ данных и 6 ТБ украденной информации. В момент расследования одна эксфильтрация все еще продолжалась (целевая директория росла на сотни гигабайт между наблюдениями). The Gentlemen, к слову, сами не ангелы. Группировка выросла из конфликта внутри Qilin, когда партнеры поссорились из-за выплат. Сейчас у них более 580 жертв в 77 странах, и они предлагают партнерам ту самую схему 90/10, которая должна мотивировать работать усерднее. Но, как показывает история Azazel, даже щедрая доля не гарантирует лояльности. 🔤🔤Кстати, в России, скорее всего, его деятельность мы не увидим. По некоторым, данным в кусочках его кода были замечены комментарии на грамотном русском, а его staging-сервер получил кодовое имя «novostnik» (слово, которое и так непростое для иностранца, но и в транскрипции еще сложнее). По утру встречать гостей Азезело не угодно. Лучше уж водку с сосисками в томате. @antiinfosec
133
6
Google устала от ИИ-спама С 1 октября Google приостановила прием отчетов об уязвимостях в рамках программы OSS VRP — вознаграждения за баги в open-source проектах. Пауза продлится как минимум до первого квартала 2027 года. Компанию завалили автоматическими заявками, «подавляющее большинство которых не соответствуют действительности». Суть в том, что охотники за вознаграждениями начали массово привлекать языковые модели для сканирования кода и составления отчетов. В теории звучит неплохо. На практике ИИ чаще генерирует убедительно выглядящие выдумки, чем реальные бреши. Инженеры Google и мейнтейнеры open-source проектов оказались перегружены проверкой ложных срабатываний и несуществующих багов. В отчетах фигурировали «галлюцинации» — уязвимости, которых нет. Google не одинока. Разработчик curl уже закрыл свою программу на HackerOne из-за потока автоматических заявок, а сопровождающие ядра Linux сообщали о тысячах фиктивных CVE. И снова логика та же. ИИ упростил поиск потенциальных ошибок, но одновременно резко увеличил нагрузку на команды, которым приходится отделять реальные угрозы от сгенерированного мусора. Пока OSS VRP заморожена, исследователям предлагают другие программы Google: Patch Rewards с выплатами до $15 тысяч и прием отчетов по Google Cloud. Что будет с OSS VRP после пересмотра — Google обещает рассказать в начале 2027 года. Главный вопрос открыт: научатся ли bug bounty-платформы фильтровать ИИ-спам или для этого сделают свою ИИ-модель? @antiinfosec
147
7
Атаки без границ Украинский ритейлер АТБ столкнулся с кибератакой: сайт и мобильное приложение компании оказались скомпромети
Атаки без границ Украинский ритейлер АТБ столкнулся с кибератакой: сайт и мобильное приложение компании оказались скомпрометированы. На ресурсах появилась страница с требованием выкупа — $400 тысяч в биткоинах или USDT, с обратным отсчетом на два часа. Условие стандартное: деньги в обмен на обещание не публиковать украденное. Сейчас сайт работает в режиме заглушки. 2 часа уже истекли Группировка DATASUCKERS утверждает, что вытащила данные 7,9 млн клиентов (телефоны, email, имена, адреса и хеши паролей). В заявлении также фигурируют 127 тыс. записей сотрудников с паспортными данными, 50 тыс. записей поставщиков, 11,5 млн заказов, 68 тыс. аккаунтов Active Directory и 524 репозитория GitLab с исходным кодом. Отдельно хакеры настаивают, что уничтожили все резервные копии. В АТБ факт атаки подтвердили, но утечку персональных данных отрицают. DATASUCKER на это заявил, что скоро опубликует сэмпл. Представитель компании Сергей Демченко заявил, что корпоративные ресурсы ритейлера «вообще не содержат и не хранят конфиденциальных данных граждан». DATASUCKERS уже заявляла об атаках на туроператора Tez Tour и российскую сеть «Додо Пицца». О самой группировке известно мало: ни истории атак, ни политических требований, ни привязки к конкретной стране. Контактный Telegram-аккаунт коллектива указывает геолокацию в Праге, а паблик ведется на русском языке. @antiinfosec
152
8
Код общий, ответственность индивидуальная Инфраструктурный вендорский софт последних лет во многом собран из открытого кода: писать собственный менеджер артефактов с нуля никто не готов — ни по деньгам, ни по срокам. Пока исходный проект развивается и стабильно выпускает релизы, схема всех устраивает. Открытая команда делает основу, вендор накладывает доработки, заказчик получает обновления. Вопрос о том, кто в итоге отвечает за фундамент, обычно не задается. Задается он в момент, когда проект меняет лицензию, — как правило, тогда, когда перестраивать продукт уже дороже, чем разбираться с последствиями. Ответ записан в лицензии с самого начала. Просто вендоры внимательно читают ее первую часть — про право использовать, менять и распространять код, — а вторую, где перечислены обязанности распространителя, листают по диагонали. Копилефт требует, чтобы измененный код при распространении оставался под той же лицензией, что и исходный; слабый копилефт распространяет правило только на измененные модули, а не на весь продукт. Но и этого достаточно, чтобы у поставщика появились конкретные обязательства. EPL 1.0 — слабый копилефт, и выглядят эти обязанности так. Все доработки самого Nexus остаются под EPL, и получатель вправе узнать, чем форк отличается от оригинала. Это право следует из лицензии, а не из доброй воли поставщика. Собственный сканер или интерфейс вендора может жить под коммерческой лицензией, он не переработка. Изменение модели прав доступа в самом Nexus — уже переработка. А все обещания заказчику — производительность, поддержка, сроки — обязательства самого вендора: авторы открытого кода гарантий не давали. Показательный случай — менеджеры репозиториев. После ухода JFrog и Sonatype с российского рынка в 2022 году на базе Nexus Repository OSS, открытой редакции под лицензией EPL 1.0, выросло несколько вендорских решений. В феврале 2025 года Sonatype расставила все по местам: с версии 3.77 бесплатная редакция стала Community Edition с отдельным соглашением и лимитами — 100 тыс. компонентов в хранилище и 200 тыс. запросов в сутки. Экземпляр, превысивший любой из порогов, перестает сохранять новые компоненты. Исходный код при этом никуда не делся, nexus-public на GitHub продолжает жить под EPL 1.0, но готовых OSS-сборок больше нет. Но лицензионная часть — лишь половина истории. Хранилище артефактов — критическая система. Если оно недоступно — стоят конвейеры и релизы. Скомпрометировано — зараженные артефакты разойдутся по всем сборкам компании. Sonatype закрывала в Nexus и критические уязвимости, а рабочие примеры эксплуатации появлялись в открытом доступе через несколько дней после бюллетеня. Патчи попадают в релизы исходного проекта, переносить их в форк обязан его владелец, и чем дальше ветка ушла от базы, тем дороже каждый перенос. Наследуются, впрочем, не только патчи, но и ошибки — свежий пример, регрессия в версии 3.83.0 самого Nexus. Отсюда метрика, которую покупатель или регулятор обычно не спрашивает, а стоило бы: срок от раскрытия уязвимости в исходном проекте до патча в сборке вендора. Смена лицензий успешными открытыми проектами стала индустриальной практикой. Сообщество каждый раз отвечало форком — OpenSearch, OpenTofu, Valkey, — но энтузиастам это дает альтернативу, а вендору, который уже продал продукт, — только работу. Поэтому у решения на открытом коде стоит спросить: какая версия исходного проекта в основе, где опубликован код доработок, что заявлено как собственное, есть ли SBOM и за какой срок выпускаются патчи. Ответ «предоставим по запросу» — допустим. Ответ «это наша интеллектуальная собственность» означает, что лицензию поставщик не читал. Разрыв с базовой версией в год и больше — обновления либо переносились вручную, либо не переносились вовсе. Открытый код сам по себе не порок — порок в том, чтобы строить на нем коммерческий продукт и считать, что обязательства заканчиваются там, где заканчивается бесплатность. Они как раз там начинаются. @antiinfosec
179
9
Продленка отменена Помните, как в детстве родители говорили: «Хватит сидеть в телефоне, займись чем-нибудь полезным»? Один па
Продленка отменена Помните, как в детстве родители говорили: «Хватит сидеть в телефоне, займись чем-нибудь полезным»? Один парень из Румынии, судя по всему, воспринял совет буквально. В свои 16 лет он не просто сидел в интернете, а руководил группировкой KillSec — ransomware-сервисом, который, по данным Европола, стоит за почти 1000 атак по всему миру. Операция под названием KillSwitch, которую координировали Европол и Евроюст при участии властей девяти стран, завершилась 30 сентября. Следователи установили, что главным оператором и администратором KillSec был подросток. Его задержали в испанском Аликанте, а всего были арестованы трое подозреваемых, проведено восемь обысков и изъято как минимум 110 терабайт украденных данных. Еще один фигурант — разработчик группировки — недавно отметил 18-летие, но на момент части преступлений был несовершеннолетним. Группировка действовала с 2024 года, похищала данные из плохо защищенных облачных хранилищ и требовала выкуп под угрозой публикации. В некоторых случаях выкуп был «существенным». А чтобы не тратить время на рутину, злоумышленники использовали ИИ для поддержки инфраструктуры и поиска новых жертв. Теперь у вундеркинда будет много свободного времени, чтобы подумать о своем поведении. Возможно, даже о домашнем задании. Или о том, что карьера в кибервымогательстве — не самая надежная инвестиция, особенно когда за тобой охотятся девять стран. @antiinfosec
1 951
10
Без хрома в жилах «Коммерсантъ» сообщает, что в начале августа 2026 года «Яндекс Браузер» занял первое место по скачиваниям в российском сегменте Google Play. Месячная аудитория выросла на 31% год к году, тогда как Google Chrome потерял 3% пользователей, а Opera — сразу 19%. Причина не в новых функциях, а в банальной необходимости. Российские банки и корпорации массово перешли на национальные сертификаты НУЦ Минцифры и ГОСТ TLS. Зарубежные браузеры их не поддерживают и начинают испытывать сложности с доступом к сервисам. Для пользователя выбор прост либо поставить приложение и открыть сайт банка, либо разбираться, какие сертификаты добавить в систему, чтобы просто оплатить счет. Выбор очевиден. Особенно жестко это бьет по экосистеме Apple. В банковском секторе доля iOS и macOS достигает 34%. Встроить сторонние алгоритмы шифрования в Safari без потерь в удобстве почти невозможно. При обрыве соединения аудитория Apple либо переходит на Android, либо решает задачи через нативные приложения банков. И это не только российская история. В Иране в июле 2026 года государственное агентство Fars не смогло получить SSL-сертификаты ни у одного западного провайдера. Банки перешли на китайских поставщиков. Причина та же — санкции Минфина США, выпущенные в мае, формально разрешают выдачу сертификатов только «негосударственным лицам». С 1 марта 2027 года Минцифры вводит десять типов сертификатов безопасности — классификация по задачам для сайтов, софта и инфраструктуры. На этом фоне 95 млн активных устройств у «Яндекс Браузера» выглядят закономерным итогом. Возможность зайти в интернет-банк без технического квеста оказывается убедительнее красивого интерфейса. Подождем еще что там выйдет у «КриптоПро». Будет ли он юзерфредли ожидать не приходится, конечно, но а вдруг. @antiinfosec
192
11
Третий не лишний Минцифры выкатило третий пакет антимошеннических мер. Документ огромный, вступает в силу с 1 марта 2028 года. Идеи местами полезные, но чем дальше читаешь, тем больше вопросов. Самое жесткое — в блоке про хостинг. Провайдеры будут обязаны проверять каждого клиента по реестру Роскомнадзора, куда попадают те, кто размещает ресурсы, доступ к которым ограничен в России. Если клиент в реестре — мощность ему не дают целый год. Плюс провайдер обязан прекращать обслуживание по запросу органов ОРД или организаций КИИ для противодействия кибератакам. Проверки провайдеров Роскомнадзор проводит с радиочастотной службой, и закон о госконтроле № 248-ФЗ на них не распространяется. Эксперты уже указывают, что смена провайдера не поможет, так как каждый хостер обязан проверять клиента по реестру. А под удар могут попасть не только владельцы богомерзкого VPN, но и те, кто запускает, например, Telegram-ботов через прокси — формально это тоже средство обхода. В условиях, когда Роскомнадзор ведет очередную волну блокировок VPN-сервисов, такие меры выглядят как попытка задушить инфраструктуру обхода, а не решить проблему мошенничества. Еще один блок — это создание многострадальной единой платформы, где все 2,6 млн операторов персданных должны передавать сведения о полученных согласиях. Граждане смогут видеть их в «одном окне» в Госуслугах и отзывать в любой момент. Идея красивая. Но против уже выступали Центробанк и Минэкономразвития. Мол платформа сейчас работает только в режиме эксперимента, и перед введением обязательных норм нужно проанализировать пилот. В Ассоциации больших данных уже предупреждают: передача миллиардов записей потребует огромных расходов на инфраструктуру, но не решит проблему мошенничества, а лишь создаст дополнительные риски утечек. Подключение к платформе через ЕСИА с высокими требованиями к защите посильно только крупным компаниям. Для малого бизнеса это станет серьезным бременем. Есть и техническая проблема. Сопоставить внутренние идентификаторы пользователей с профилями в ЕСИА технически невозможно без введения обязательной... ну, вы поняли. Пейперсекам не завидуем. Получается вообще забавный парадокс: государство пытается усилить идентификацию, но одновременно требует собирать больше персданных. А еще российские сайты с личными кабинетами обяжут проводить авторизацию только через российские способы: номер телефона, ЕСИА, ЕБС или отечественные ID-сервисы. Иностранные сайты — только по номеру телефона. Цитировать великого и могучего Эльдара Муртазина мы здесь не приучены, но он прямо говорил, что мера направлена не столько на борьбу с мошенниками, сколько на ужесточение контроля над интернетом и давление на зарубежные платформы. «Если не соблюдаете закон, если он будет принят, — мы вас блокируем. Мы, к сожалению, сегодня договариваться не хотим и не умеем ни с кем», — отмечает аналитик. Есть и практическая проблема. VPN, как вы знаете, позволяет изменить видимую геолокацию. Поэтому ключевой вопрос — кого закон признает «пользователем из России», как будет определяться территория нахождения и какие последствия установят за нарушение. Без четких критериев норма может оказаться неисполнимой. Вопрос теперь в том, кто первым адаптируется: бизнес или мошенники. Полтора года на подготовку — срок, который может оказаться и слишком большим, и слишком маленьким одновременно. Гонка началась. @antiinfosec
175
12
Не верь Бабе-яге Группировка Mimbrob, отметившаяся весной, снова активизировалась в сентябре. Цели те же — авиакосмическая промышленность, двигателестроение, научные институты и IT-компании. Специалисты F6 Threat Intelligence, которые отслеживали первую волну весной, фиксируют новую в этом месяце. Схема фишинга выстроена аккуратно. Письма приходят с доменов, зарегистрированных в один день, и мимикрируют под реальных российских разработчиков. Тексты выдержаны в официально-деловом стиле, со ссылками на федеральные законы. В архивах — легитимные исполняемые файлы Яндекс Браузера или Notepad++, подписанные настоящими цифровыми подписями, и вредоносная DLL, которая подгружается через DLL Sideloading. Пользователь запускает документ с именем вроде «Перечень компонентов для кооперации», а вместе с ним стартует загрузчик. Отдельного упоминания заслуживает сайт dronner[.]ru, зарегистрированный 11 мая. С него под видом приложения Dronner распространяется программа для отслеживания дронов типа «Баба-яга» — тех самых тяжелых беспилотников, которые используют ВСУ. Приманка рассчитана на военнослужащих вблизи линии боевого соприкосновения. Внутри — очередной загрузчик. F6 не спешит с атрибуцией: прямых совпадений с известными группировками нет, финальная нагрузка в ходе исследования так и не была получена. Но набор техник, инфраструктура и выбор целей говорят сами за себя. @antiinfosec
193
13
С кадрами было проще и циничнее. На вопрос, не заменят ли связки агентов целые команды, Крайнов отрезал: «джуны не нужны и никогда не были нужны» — держать сотрудника, который работает как джун, но занимает место сеньора, бессмысленно; правильный путь — брать студента старших курсов, который через два-три года дорастет до сеньора, а кто застрял в джунах на год-другой — «расставайтесь, он не годится». Итог дня сформулировала сама Касперская: «У нас шесть человек — и они дали разный ландшафт рисков». Тема не изучена, консенсуса нет. Честнее, пожалуй, и не скажешь. @antiinfosec
1
14
Рубильник, гигаватты и джуны, которые не нужны Побывали на этом вашем BIS Summit 2026 в кластере Ломоносов. Спикеров интересных было много и даже Александр Шойтов пусть и с опозданием, но заглянул на огонек. Утренняя пленарка началась с экзистенциального блица про отношение к ИИ, который должен был обрисовать роли, кто тут оптимист, кто пессимист. Замминистра энергетики Эдуард Шеремецев сравнивал появление технологии с появлением огня: «Технология и помогает, и жжет». Дальше стало понятно, что имелось в виду гигаватты. Дата-центры США потребляют уже 32 ГВт, Китай — около десяти, у России пока порядка пяти, к 2030 обещают 14-15. Часть ЦОДов предлагают уносить в холодные регионы, но не хватает стратегии. Спикеры зареклись оставить на каждой подстанции механический рубильник — на случай, если ИИ возьмет на себя телемеханику и что-нибудь перепутает. Энергетики заверили, что рубильник оставят, а ИИ пока сидит в роли советника, решения не принимает и слушает человека. Аудитор Счетной палаты Светлана Орлова неожиданно пришла с цифрами. Возврат в бюджет за прошлый год с помощью технологии ИИ составил 294 млрд руб. (годом ранее — 34 млрд), с одного оператора связи за махинации с тарифами — 2,5 млрд. Интересно кому Счетка платит за интернет. Лютиков из ФСТЭК успокоил: по нормативке ИИ — это просто программное обеспечение. Промпт-инъекции, по сути, те же SQL-инъекции, с которыми «наши отцы сталкивались в семидесятых». Только теперь их пишет не человек, а сама модель. ФМБА рассказали про модель на данных 3000 спортсменов, предсказывающую сердечно-сосудистые риски. А Игорь Качалин из НТЦ ЦК напомнил, пока регионы уже используют ИИ, но владельцы часто не знают, где у них модели и кто их обучал. Банк России отчитался бодро, но консервой с прошлого мероприятия по финтеху. После обеда сессия про риски и уже с бизнесом. Блиц дал ожидаемо разнобой: галлюцинации — лечатся тюнингом, утечки — лечатся закрытым контуром , но главный, операционный риск — кто отвечает за ошибку агента создал много споров. Крайнов из Яндекса оценил, что около 90% рисков — это атаки с применением ИИ, спорить никто не стал. Спор погорячее вызвал теневой ИИ. Алексей Малинский из Норникеля заявил, что нет ни одной крупной организации, где сотрудники не гоняли бы чувствительные данные во внешние чаты, «потому что удобно». Рецепт Крайнова единственный, сделать внутренний контур настолько удобным, чтобы наружу не хотелось, «иначе никакие запреты и заборы не помогут». Яндекс еще похвастался внутренним либерализмом, мол запретов нет, пользуйтесь хоть клодом, хоть астрой, хоть, прости господи, ГигаЧатом (от ред.). Но по-настоящему горячим спор стал, когда дошли до вечного вопроса «кто крайний». Крайнов (простите) напомнил, что яндексовские беспилотники «на пару порядков, а то и на три, безопаснее человека» — миллионы километров без аварий. Касперская парировала в лоб: а если все он однажды кого-то задавит? Посадить-то будет некого — а это прямой путь к недоверию к технологии. Тут же подкинули пример и потолще, мол топовые зарубежные модели, по сообщениям, доводят одиноких людей до беды, которую по эту сторону границы называют именем одного ведомства. Что будет, если подобное случится с продуктом Яндекса, за кем закрепят ответственность? Крайнов выкручивался долго, но вывел: подход «главное — кого посадить» ему не нравится, потому что цель ведь уменьшить количество неприятностей, а не нарастить число осужденных. А под конец выдал, пожалуй, лучшую цитату дня: «Нас часто спрашивают, что будет делать человек, когда ИИ научится делать все лучше него. Мы, кажется, нашли ответ: сидеть за искусственный интеллект. Его же посадить не можем». И уточнил: пока не решимся доверить ИИ решения целиком, у человека останутся ровно две роли — сидеть за него и сажать других.
229
15
«Додо» и после Сегодня «Додо Пицца» официально сообщила о кибератаке. Злоумышленники могли получить доступ к именам, адресам, email, телефонам и датам рождения части клиентов. Платежные данные компания не хранит, так что они в безопасности, заявили в компании. Сразу отметим, «Додо» повела себя ответственно. Они не отмалчивались, пока база гуляет по форумам, а сами опубликовали официальное сообщение, уведомили Роскомнадзор и принудительно разлогинили часть пользовательских сессий. Прозрачность и скорость реакции это то, чего обычно не хватает в таких историях. В СМИ уже появилась информация, что мол это хакерская группировка DATASUCKERS. Та в свою очередь заявляет о 68 млн записей (у 53,1 млн клиентов был хотя бы один заказ, еще у 15,2 млн — заказа не было). Официального подтверждения этих цифр от «Додо» или кого-то стороннего и ответственного пока нет, но, если они хотя бы близки к реальности, масштаб сопоставим с крупнейшими утечками последних лет. А конкретнее лучше давайте вспомним март 2022 года, «Яндекс.Еду» и 50 млн строк с персональными данными клиентов и курьеров. Тогда мировой судья дважды оштрафовал компанию. Сначала на 60 тыс. руб. за данные клиентов, потом еще на 60 тыс. — за курьеров. Итого 120 тыс. рублей. Суд выбрал нижнюю планку, хотя диапазон позволял до 100 тыс. за каждый эпизод. А вот получившаяся карта заказов, которая быстро вылилась в открытый доступ, стала очень мощным бесплатным уже недоOSINT-инструментом, которым, по нашим, сведениям пользовались даже силовые ведомства. Под давлением требований закона или по собственной ответственности «Додо» дали заявление об утечке мы уже вряд ли узнаем, но в отличии от «Яндекса» уже есть прогресс. Какой штраф выпишут пиццерии — вопрос открытый. С одной стороны утечка вроде первая, оборотные штрафы в таком случае пока не грозят. Но очень интересно будет пронаблюдать, как прогрессировала шкала ответственности за четыре года. @antiinfosec
254
16
Утро лучше всего начинать с улыбки. @antiinfosec
Утро лучше всего начинать с улыбки. @antiinfosec
2 554
17
Анализ по стуку клавиш Исследователи из Грацского технического университета опубликовали работу о фундаментальной проблеме, которая затрагивает Linux, Android, Windows и macOS. Речь не об уязвимости в привычном смысле, а о побочном канале, встроенном в механизмы отслеживания изменений файлов. Суть в том, что подсистемы уведомлений о файловых событиях — inotify в Linux, FileObserver в Android, ReadDirectoryChangesW в Windows, FSEvents в macOS — доступны непривилегированному пользователю. Само по себе это не проблема. Проблема в том, что они сообщают о событиях в файлах, которые читать напрямую нельзя. В Linux достаточно иметь доступ к директории /dev/input, чтобы видеть, когда нажимаются клавиши. По интервалам между нажатиями исследователи восстановили набираемый текст с точностью от 93 до 100%. В Windows наблюдение за корнем диска C:\ позволяет отслеживать, какие сайты посещает другой пользователь. Microsoft назвала это «недокументированной функцией». В Android FileObserver обходит изоляцию хранилищ и позволяет приложению без разрешений видеть, когда в WhatsApp приходит фото или видео. Уязвимости закрыли частично и не везде. В Linux в декабре 2025 года ограничили, какие данные о файлах доступны в директории /dev, в Windows добавили политику, закрывающую доступ к данным обновления файлов без привилегий, — но она по умолчанию выключена. Для Android и macOS патчей нет вообще. При этом в Linux осталась вторая атака, которая работает до сих пор, а именно мониторинг изменений файлов позволяет узнать, когда пользователю предложат ввести пароль, и в этот момент, например, можно вывести на экран собственное фейковое окно, перекрыв легитимный запрос. Даже когда патчи допилят, в России легче не станет. Проблема в том, что у нас с обновлениями сейчас сложно. С февраля 2026 года пользователи Windows и Linux массово жалуются на недоступность апдейтов. Одни винят новые алгоритмы блокировок, другие санкционную политику вендоров. В итоге значительная часть парка остается без патчей. Атака не требует прав администратора, не оставляет следов в логах и работает на всех платформах. И пока одни обсуждают геополитику обновлений, другие просто считают интервалы между стуками клавиш. @antiinfosec
322
18
Агенту не место в песочнице На прошлой неделе OpenAI опубликовала отчет об инциденте, который произошел 20 сентября. Исследовательский агент, проходивший обучение в изолированной среде, должен был найти информацию о человеке по биографическим подсказкам. Задача простая, доступ к интернету — заблокирован. Агент попробовал поисковый инструмент, получил мусор. Попробовал напрямую обратиться к Google, Bing и DuckDuckGo — получил 403 и 502. И тогда он сделал то, что сделал бы любой пентестер на его месте. Обход нашелся на сетевом уровне. DNS-резолвер внутри песочницы продолжал работать, хотя HTTP-трафик был заблокирован. Агент кодировал вопросы в DNS-запросы, отправлял их на публичный чат-бот и читал ответы обратно через тот же канал. Сначала спросил про столицу Франции — получил «Париж». Потом отправил еще 18 вопросов, включая просьбу подсказать публичные DNS-туннели. Система мониторинга зафиксировала аномалию через 15 минут, человек начал проверку через три минуты. Но автоматическая система остановки обучения не сработала — активность вручную прибили только через два с половиной часа. Для тех, кто занимается ИБ, тут нет ничего нового. DNS-туннелирование — техника, которой больше двадцати лет. Iodine, dnscat2, DNS2TCP — инструменты, которые позволяют гонять произвольный трафик через DNS-запросы, когда все остальные протоколы заблокированы. Атакующие используют это для C2-каналов, эксфильтрации данных и обхода файрволов. Проблема в том, что конфигурация, которую использовал агент OpenAI считается дефолтной в Docker, в большинстве политик Kubernetes и почти во всех CI-раннерах. То есть дыра, которую нашел агент, есть у большинства компаний по всему миру, в том числе в России. Просто мы о ней не задумываемся, потому что наши системы не проявляют инициативу. OpenAI уже закрыла канал на двух уровнях и ограничила DNS-запросы внутри исследовательской среды. Но осадок остался. Это второй побег из песочницы за три месяца — в июле тысячи агентов вырвались наружу и атаковали Hugging Face. Агенты в последнее время все чаще показывают, что выросли из песочниц. @antiifosec
278
19
Журналисткий запрос как наживка Основатель Segment (развивает свою облачную платформу) и Charm Industrial (занимается удалением углекислого диоксида из атмосферы) Питер Райнхардт получил в X сообщение от якобы журналиста WIRED с предложением интервью про удаление углерода. Ссылка с организацией колла вела на настоящую страницу Calendly, что снимало подозрения. После выбора времени его перебросило на поддельную страницу с брендингом WIRED, где для завершения бронирования требовалось подключить аккаунт X. На самом деле это был OAuth-запрос к приложению CalendarBookings, которое запрашивало права на чтение, запись и доступ к личным сообщениям. Питер подтвердил авторизацию, и его аккаунт был захвачен на несколько минут. То есть ломают не пароль и не второй фактор, а согласие пользователя. Он сам выдает стороннему приложению токен, который действует от его имени. Это важно, потому что такой доступ не требует пароля и обходит многофакторную аутентификацию. Для платформы и жертвы действия выглядят легитимными, пока токен не отозван. Злоумышленник может писать от имени жертвы, читать переписку и раскручивать ту же схему дальше по контактам. Расследование показало, что за атакой стоял общий бэкенд Asteria, а поддельные страницы маскировались под WIRED, TechCrunch и Bloomberg на домене 30min-meetings[.]com. Страница могла персонализироваться под жертву, подставляя имя и аватар из параметров URL. Исследователь использовал отдельный аккаунт, чтобы пройти всю цепочку, зафиксировал запрашиваемые права и отозвал доступ. После отправки сообщений об абузах кампания ушла в офлайн. @antiinfosec
265
20
Lazarus снова бьют рекорды Bitget подтвердила несанкционированные переводы на сумму около $351,6 млн. Получается крупнейший взлом криптобиржи в 2026 году. Инцидент затронул горячие и теплые кошельки, холодные остались в безопасности. Биржа приостановила вывод средств, но депозиты и торговля продолжают работать. Атака не связана с утечкой приватных ключей. По словам CEO Грейси Чен, злоумышленники скомпрометировали критическую backend-систему, связанную с инфраструктурой кошельков, использовали ее для подделки данных транзакций и активировали собственный процесс авторизации биржи для вывода средств. Чен описала это как «подделку форм снятия и проталкивание их через собственную кассу банка». Ключи от хранилища никогда не покидали здание, но кто-то вошел в офис, подготовил документы, выглядевшие официально, и отправил их через ту же систему одобрения. По данным Lookonchain, крупнейший украденный актив — 102,93 млн XRP или $157,48 млн (44,1% от общей суммы). Также похищено: ▪️31 890 ETH ($85,75 млн), ▪️34,75 млн USDT, 21,05 млн USDC, ▪️19,67 млн USD₮0, ▪️3000 XAUt ($12,82 млн), ▪️12 719 BNB ($9,88 млн), ▪️821 012 AVAX ($8,38 млн) ▪️20,59 млн TRX ($7,07 млн) Часть средств на Ethereum-совместимых сетях была обменяна на 67 982 ETH на сумму около $183 млн . CEO Bitget заявила, что атака «весьма вероятно» связана с северокорейскими хакерами, сославшись на IP-адреса, совпадающие с VPN-паттернами группировки Lazarus Group. Ончейн-аналитик Specter отследил путь украденных средств до июльской атаки на AFX ($24 млн), которую связывают с TraderTraitor — подразделением Lazarus Group. Пользовательский фонд защиты, в котором более $464 млн, покроет убытки полностью. Биржа уведомила правоохранительные органы и ончейн-безопасность, аномальные адреса помечены . Вывод средств приостановлен до завершения проверки безопасности. Это крупнейший взлом биржи в 2026 году и второй по величине после атаки на Bybit в феврале 2025, где та же Lazarus похитила $1,4 млрд через подделку экрана подписи. Схема с подделкой транзакций вместо кражи ключей повторяет тот же вектор, когда атакующие проникают в доверенный процесс, а не взламывают криптографию. Если Bybit выдержала потерю $1,5 млрд, Bitget, скорее всего, переживет и $351,6 млн — вопрос в том, сколько еще бирж окажутся следующими. @antiinfosec
243