fa
Feedback
Echelon Eyes

Echelon Eyes

رفتن به کانال در Telegram

Новости ИБ: угрозы, уязвимости, утечки, инциденты, аналитические обзоры, изменения в нормативной базе от экспертов группы компаний «Эшелон». Наш e-mail: echelon.eyes@npo-echelon.ru

نمایش بیشتر
6 542
مشترکین
-124 ساعت
+47 روز
+9130 روز
آرشیو پست ها
Роскомнадзор проверит все роутеры MikroTik в России   Главный радиочастотный центр (ГРЧЦ, структура Роскомнадзора) рекомендовал операторам связи безотлагательно проверить маршрутизаторы MikroTik в абонентских сетях. Поводом стала серия уязвимостей MikroTrick в RouterOS.   🔜 Официальные поставки латвийской техники MikroTik в Россию прекратились почти пять лет назад, однако, по данным РБК, в России все еще может эксплуатироваться около 100 тысяч таких устройств. Значительная часть установлена на предприятиях малого бизнеса, в региональных организациях и на объектах с ограниченным ИТ-бюджетом. 📌 CERT Polska описал шесть уязвимостей в SSH-клиенте и SSH-сервере RouterOS, службе bandwidth-test, обработке сертификатов X.509 и веб-интерфейсе WebFig. Совместная эксплуатация двух ошибок может дать атакующему полный контроль над маршрутизатором. Наиболее критичны: ❇️ CVE-2026-67276 — обход аутентификации SSH, CVSS 9,2; ❇️ CVE-2026-86060 — повышение привилегий в SSH-сессии, CVSS 9,2; ❇️ CVE-2026-67277 — раскрытие памяти и отказ в обслуживании через bandwidth-test, CVSS 8,8. ⚙️ MikroTik выпустила исправления безопасности, однако устройства могут быть не обновлены в свете прекращения работы компании в стране.   ⚙️ Для российских операторов проверка означает поиск устройств по сигнатурам RouterOS, сверку версий прошивок и выявление открытых сервисов управления. Если владелец устройства не отреагирует на уведомление ГРЧЦ, то оператор в качестве защитной меры может временно ограничить соединения через отдельные порты. Источник: https://eyes.etecs.ru/r/c3b4e9   #уязвимость #MikroTik

Критический патч от GitLab закрывает две уязвимости выполнения кода   GitLab выпустил обновления безопасности, исправив две критические уязвимости, обе получившие оценку CVSS 9.9. Проблемы могут привести к выполнению произвольного кода на сервере через специально подготовленное регулярное выражение в конфигурации CI/CD. 📌 Первая уязвимость — CVE-2026-89078. Она представляет собой двойное освобождение (double free). Если система дважды освобождает один и тот же участок памяти, атакующий может добиться повреждения структуры памяти и, при удачном раскладе, перейти к выполнению своего кода. 📌 Вторая — CVE-2026-93577, она связана с целочисленным переполнением в компиляторе регулярных выражений. Специально собранное выражение ломает расчет размеров или смещений в памяти, после чего дальнейшая обработка идет по неверным границам. Итог тот же: повреждение памяти и возможность выполнить код на стороне GitLab. 🔜 Обе ошибки срабатывают в одном и том же месте: при обработке специально созданного регулярного выражения внутри CI/CD-конфигурации. Затронуты все версии GitLab CE/EE в диапазонах 19.2 (до 19.2.7), 19.3 (до 19.3.3) и 19.4 (до 19.4.1).   Источник: https://eyes.etecs.ru/r/0a46b3   #уязвимость #GitLab

США и Россия ослабили проект правил ООН по боевому ИИ На переговорах ООН по летальным автономным вооружениям страны приблизились к возможному международному соглашению, но с оговоркой. Как пишет The Washington Post, финальная версия проекта стала заметно мягче после давления со стороны США и России. ⚙️ Речь идёт о первых общих правилах для систем, способных самостоятельно выбирать и поражать цели. Переговоры проходили в Швейцарии под эгидой ООН, в них участвовали сотни дипломатов, а финальный этап обсуждения был жёстким. ⚙️ По данным издания, из текста убрали или ослабили часть гарантий и ограничений. В частности, смягчили формулировки, которые могли сильнее ограничить применение полностью автономных ударных систем и закрепить более строгий контроль человека над решением о применении силы. 📌 Спор показывает пределы международного регулирования там, где автономность напрямую связана с военным преимуществом. США и Россия здесь пришли к одному практическому результату: проект получил меньше обязательных ограничений и больше пространства для интерпретации. 🔍 Для специалистов по безопасности это ещё и индикатор того, как в целом будет развиваться регулирование военного ИИ: через длинные переговоры, компромиссные формулировки и борьбу за каждое слово в определениях.   Источник: https://eyes.etecs.ru/r/a6d3ba   #ИИ

Alibaba Cloud идёт к 20 ГВт Alibaba Cloud публично зафиксировала масштаб, к которому готовится рынок ИИ-инфраструктуры: к 2032 году компания хочет превысить 20 ГВт глобальной мощности дата-центров. ⚙️ Детали раскрыли после Apsara Conference 2026. В течение ближайших 12 месяцев Alibaba Cloud запустит первые кластеры в Нидерландах, Финляндии и Турции. Одновременно компания расширит существующую инфраструктуру во Франции, Германии, ОАЭ и Малайзии. 📌 Компания связывает темпы строительства с дефицитом в цепочке поставок для дата-центров. Речь о стойках, электропитании, охлаждении, сетевом оборудовании и ускорителях для ИИ-вычислений. 📌 Alibaba Cloud отдельно отмечает, что спрос на ИИ-вычисления превышает доступное предложение.   Источник: https://eyes.etecs.ru/r/5f0491   #ЦОД #Alibaba

photo content

Кибертурнир "Кубок CTF России" открывает двери новичкам! Стартовал юбилейный >< Кубок CTF России! Крупнейшая всероссийская молодёжная битва по информационной безопасности отмечает десятилетие и открывает двери для юных талантов! В этом году ждут и опытных игроков, и тех, кто никогда не участвовал в поиске флага на компьютере! Регистрация открыта до 29 октября 2026 года. Отборочный кибертур пройдёт онлайн 31 октября — 1 ноября. Есть убедительный финансовый контраргумент, что за победу стоит побороться! Команда-победитель в каждой номинации получит 250 000 рублей, а общий призовой фонд составит… 1 миллион! За десять лет в кибертурнире приняли участие свыше 20 000 школьников и студентов, многие из которых получили весьма ценные призы и существенные денежные вознаграждения! Подробнее о Кубке CTF России: https://ctfcup.ru/ Обучающая игровая платформа: https://edu.dev-c.tf/ https://ctfcup.ru/#info #CTF #Кубок #Киберучения #АРСИБ #CapturetheFlag #Doors

Как WordPress доводили до условного выполнения произвольного кода без входа в систему? Система управления контентом WordPress закрыла уязвимость CVE-2026-87902 (оценка CVSS 9.2), которая позволяла злоумышленнику без аутентификации дойти до выполнения кода на сервере. ⚙️ Механизм завязан на выборе шаблона страницы через get_page_template(). Атакующий мог подключить локальный PHP-файл, выходящий за пределы директории темы. ⚙️ Речь не о загрузке внешнего файла, а о подключении уже существующего локального .php. Для этого нужен активный родительский или дочерний шаблон с верхнеуровневым каталогом, имя которого начинается с page-, например page-templates. ⚙️ Под условие попадают старые стандартные темы Twenty Twelve и Twenty Fourteen, а также некоторые популярные сторонние темы. Дальше всё зависит от того, какой именно локальный файл удастся подключить. 📌 Если на сервере есть файл pearcmd.php и включен register_argc_argv=On, то атакующий может добиться выполнения произвольного кода. Такой набор условий встречается, в частности, в официальном Docker-образе PHP и в типовой конфигурации cPanel с PHP до 8.5. 💻 Исправление вышло в WordPress 7.1.2 и перенесено во все поддерживаемые ветки вплоть до 4.7.   Источник: https://eyes.etecs.ru/r/90ca1e   #уязвимость

Withe Hat: подготовка этичных хакеров УЦ "Эшелон" анонсировал новую программу курса "Подготовка этичных хакеров", которая предусматривает применение методик и программных средств, используемых хакерами, для проведения аудита информационной безопасности. Программа курса: 1. Введение в технический аудит информационной безопасности 2. Инструментарий этичного хакера 3. Документирование работ по тестированию на проникновение 4. Предварительный сбор информации: разведка в интернет 5. Сканирование сети и ручной поиск уязвимостей 6. Использование сканеров уязвимостей 7. Подбор паролей: локальный и сетевой 8. Атаки на web 9. Эксплуатация уязвимостей https://uc-echelon.ru/nashi-kursy/podgotovka-etichnyh-hakerov/ #кибербезопасность #хаккинг #взлом #обучение #этика

Россиянина арестовали по делу о сокрытии российского владения ИИ-компанией в США Минюст США сообщил об аресте руководителя технологической компании Oxygen Forensics и гражданина России по делу о сокрытии российского владения и нарушении экспортных ограничений. Речь идёт о схеме, в которой американский бизнес, работавший с ИИ-технологиями, по версии следствия, фактически контролировался из России, хотя это скрывали от регуляторов и контрагентов.   ⚙️ По данным следствия, разрабатываемое для американского рынка ПО поставлялось под другим названием российским силовым ведомствам, и сами разработчики работали из России. ⚙️ Обвинение описывает несколько связанных эпизодов: скрытое участие российского владельца, ложные сведения о структуре собственности и поставки чувствительных технологий в обход ограничений. В центре дела — доступ к американским вычислительным ресурсам и ИИ-разработкам, которые могли передаваться лицам в России. ⚙️ По версии прокуратуры, решения в компании принимались в интересах российского бенефициара. Для этого использовались номинальные руководители, неполное раскрытие данных о владельцах и заявления, вводившие в заблуждение инвесторов и партнёров. ⚙️ Отдельный блок касается экспортного контроля. Американские власти считают, что фигуранты получили или пытались получить доступ к технологиям и услугам, подпадающим под ограничения, включая вычислительные мощности для задач ИИ.   Источник: https://eyes.etecs.ru/r/a57cc0   #арест

OpenAI взломала правительственный портал здравоохранения Австралии Агент ИИ, разработанный OpenAI, проник на портал, связанный с Medicare — системой всеобщего медицинского страхования страны, сообщил премьер-министр Австралии Энтони Альбанезе. ⚙️ По словам самой OpenAI, инцидент произошёл в июне во время внутренней оценки моделей. Агент искал ответы и статистику по Австралии, обращался к нескольким государственным сайтам и сервисам и в ходе этого выполнил действия, которые компания не планировала. Компания узнала об этом в августе, а в сентябре отправила электронное письмо на общий адрес государственного ведомства.  
«Компания слишком долго тянула с уведомлением правительства»,
— заявил Альбанезе, добавив, что и сам способ оповещения чиновников был «неприемлемым».   ⚙️ Этот инцидент, который считается первым известным случаем взлома правительственной системы автономными агентами ИИ. К расследованию подключилось национальное агентство кибербезопасности Австралии. OpenAI утверждает, что признаков доступа к записям пациентов нет.   Источник: https://eyes.etecs.ru/r/f55f45   #ИИ #взлом

Когда «водяные знаки» превращаются в скрытую слежку? В обсуждении маркировки ИИ-контента появился новый термин — spymark. Исследователи Brand предлагают отделять обычные водяные знаки от скрытых меток, которые позволяют связать файл с пользователем, устройством или записью в базе данных. 🔍 Spymark — это не обычный водяной знак. Классическая маркировка обычно видима: она подтверждает подлинность, указывает правообладателя или мешает копированию. Spymark — это скрытый сигнал в изображении, аудио, видео или тексте, который пользователь не видит и часто не может удалить. ⚙️ В качестве примера приводится цифровая маркировка Google SynthID. Система встраивает в медиа признаки, незаметные для человека. В публикации о SynthID-Image упоминалась возможность кодировать 136 бит в изображении 512x512. ⚙️ Файл может нести связанный с аккаунтом идентификатор, который затем сопоставляется с внутренними данными сервиса. Речь не только об ИИ: похожие методы существовали и раньше — от точек отслеживания на принтерах до утилиты audiowmark, способной скрывать 128-битную полезную нагрузку в аудио. 📌 Скрытую метку нельзя штатно просмотреть, исправить или удалить обычными средствами. 📌 Если система управляет выбором слов и создает статистически распознаваемый шаблон, отслеживание начинает работать даже без пикселей и звука. Для платформ это инструмент атрибуции, а для исследователей, журналистов и информаторов — потенциальный канал деанонимизации.   Источник: https://eyes.etecs.ru/r/2dfc8b   #spymark

Story from Echelon Eyes

ИИ-патруль в Воронеже начал штрафовать администрацию В Воронежской области система «Дозор», которую власти запустили для контроля нарушений благоустройства, начала выписывать штрафы самим чиновникам. Оспаривать постановления уже приходится мэрии и районным управам. ⚙️ Смысл системы в том, что автомобиль с камерами и модулем распознавания объезжает улицы и фиксирует граффити, мусор и надписи на заборах. Дальше система должна определить, кто отвечает за объект и кому направлять материалы. 📌 Проблема возникла в тех случаях, когда нарушителя или собственника установить не удаётся. Тогда ответственность, по логике алгоритма, автоматически перекладывается на районные управы и городскую администрацию. 📌 С начала запуска «Дозор» выявил около 2000 нарушений в регионе, направив более 100 исков против чиновников. Общая сумма штрафов превысила 3 млн рублей. 📌 Разработчики системы допускают изменение настроек после итогов судебных споров.   Источник: https://eyes.etecs.ru/r/1a7a15   #ИИ #благоустройство #штрафы

Бой человека против робота В Сан-Франциско прошел первый официальный поединок человека против человекоподобного робота. ⚙️ Событие организовала калифорнийская спортивно-развлекательная лига REK, которая развивает формат боёв с телеуправлением. Человек в защитной экипировке вышел в клетку против T800 от EngineAI, которым управлял оператор на расстоянии. ⚙️ По описанию и видео, робот выдержал удары и ответил серией мощных пинков. Один из них отбросил противника к стенке, другой уложил его на пол. ⚙️ T800 представляет собой устройство высотой 1,73 м и массой 75 кг имеет 29 степеней свободы, до 450 Н·м крутящего момента на сустав и до 14 кВт пиковой мощности. Заявленная цена — от 25 тысяч долларов, поставки ожидаются в середине 2026 года.   Источник: https://eyes.etecs.ru/r/2a9507

Минпросвещения выпустило рекомендации по ИИ в школе   🌚 Минпросвещения России опубликовало методические рекомендации по применению искусственного интеллекта в общеобразовательных организациях. Документ задаёт для школ рабочие правила: ИИ можно использовать как вспомогательный инструмент, но не как замену учителя. 🔜 Окончательное решение по применению результата ИИ и ответственность за него остаются за педагогом. Учитель должен проверять материалы, созданные с помощью ИИ, на научную достоверность, возрастную уместность и соответствие федеральным государственным образовательным стандартам (ФГОС). 🔜 Учителям не рекомендуется загружать в общедоступные сервисы ИИ персональные данные учеников и родителей, оценки, ученические работы, служебные документы школы и другую информацию ограниченного доступа. 🔜 Запрещается применять ИИ при промежуточной и итоговой аттестации, а также в заданиях, где нужна личная демонстрация результатов обучения. 🔜 В начальной школе самостоятельное использование ИИ учениками не допускается. В основной школе ИИ можно применять для поиска информации и объяснения сложных понятий. В средней школе — также для проектной и исследовательской деятельности. 🔜 Педагог не вправе выдавать ИИ-материалы за собственный текст в конкурсах, публикациях и аттестационных работах без указания факта использования ИИ и собственной переработки содержания.   Источник: https://eyes.etecs.ru/r/262aac   #Минпросвещения #ФГОС #ИИ

Украинские хакеры заявили о доступе к архиву российских военно-морских проектов 😎 Украинская хакерская группировка сообщила о компрометации крупного массива документов, связанных с российскими военно-морскими разработками. По данным United24 Media, речь идёт о материалах по 70 проектам, включая подлодки, боевые корабли, навигационные системы, гидроакустические технологии и автономные подводные аппараты. 📌 Судя по описанию, утекли не только общие сведения. В архиве якобы есть технические требования, руководства по эксплуатации, структурные и функциональные схемы, алгоритмы, показатели точности и надёжности, методики испытаний и приёмочная документация.   Пока заявления злоумышленников не подтверждены независимой проверкой.   Источник: https://eyes.etecs.ru/r/2547e4   #утечка #Россия #Украина

Кто виноват в гибели иранских детей? Разбор крупнейшей военной ошибки США 21 века 28 февраля две ракеты Tomahawk ударили по н
Кто виноват в гибели иранских детей? Разбор крупнейшей военной ошибки США 21 века 28 февраля две ракеты Tomahawk ударили по начальной школе «Шаджаре Тайебе» в иранском Минабе. Погибли более 150 человек, среди них как минимум 123 ребенка. По данным Bloomberg, это самая смертоносная ошибка США по числу погибших детей в XXI веке. ⚡️ Внутреннее расследование Пентагона, о котором пишет Bloomberg, описывает не один сбой, а цепочку предотвращаемых ошибок. Объект много лет числился военной площадкой Корпуса стражей исламской революции, хотя фактически давно работал как школа. ⚙️ Ключевой причиной стали устаревшие разведданные. В системе сохранилась старая классификация объекта, а часть спутниковых снимков для выбора цели не обновлялась семь лет. При этом признаки переоборудования были видны ещё с 2017 года: отдельные входы, ограждение, футбольная площадка и школьная разметка. 📌 Расследование также указывает на чрезмерную зависимость от ИИ-системы Maven Smart System от Palantir. В Центральном командовании США часть сотрудников, по данным Bloomberg, ожидала, что система сама выявит устаревшие сведения и противоречия в разведданных. Palantir, в свою очередь, заявила, что не отвечает за качество исходной информации. ⚙️ Ситуацию усугубили сжатые сроки: администрация потребовала массированный удар, и за первые сутки были атакованы более 1000 целей. Подготовка, которая обычно занимает часы или дни, в ряде случаев была ужата до минут. В Центральном командовании группа по снижению ущерба гражданским сократилась с 10 человек до 1, и школу в Минабе никто не проверял. 📌 ООН уже заявила, что есть разумные основания считать удар по Минабу и ещё одну атаку США в тот день военными преступлениями. По оценке миссии, США не выполнили обязательство сделать всё возможное для проверки военного характера цели. После удара, как пишет Bloomberg, Palantir добавила в Maven функции повторной проверки разведданных и поиска признаков, которые должны исключать цель из списка.   Источник: https://eyes.etecs.ru/r/de0493   #США #Иран #Palantir

ShinyHunters заявили о взломе ФБР   😎 Хакерская группировка ShinyHunters заявила о компрометации данных всех сотрудников и соискателей вакансий ФБР, пишет 404 Media. Что известно: ⚙️ Журналистам передали выборку на 5 тысяч записей. В ней были имена, домашние адреса, телефоны, даты рождения и местами сведения о супругах. ⚙️ Точкой входа стала уязвимость нулевого дня в корпоративном пакете ПО Oracle PeopleSoft, утверждают злоумышленники. После этого они получили доступ к среде AWS GovCloud и выгрузили от 2 до 3 ТБ данных. ⚙️ Отдельно сообщается о дефейсе сайта вакансий ФБР. 📌 Проверка образца, проведенная 404 Media, показала, что часть номеров телефонов соответствует людям с теми же именами в инструментах открытой разведки. Некоторые записи также пересекались с данными, связанными с персоналом Министерства юстиции США. 📌 Риск здесь не сводится к мошенничеству. Такие данные могут использоваться для давления на сотрудников, угроз физической безопасности и интереса со стороны иностранных спецслужб. 📌 Для ShinyHunters типична схема вымогательства: взлом, кража данных и давление угрозой публикации. Но в этом случае группа заявляет, что атака не была финансово мотивированной.   Источник: https://eyes.etecs.ru/r/d3d216   #ФБР #кибератака

Как гость ARM64 в KVM может получить доступ к памяти хоста?   В Linux нашли уязвимость CVE-2026-89775 — это проблема в KVM для ARM64, которая даёт гостевой системе чтение и запись памяти хоста. При удачной эксплуатации это означает выход из виртуальной машины и запуск кода на базовой системе. ⚙️ Проблема – в компоненте KVM, который отвечает за вложенную виртуализацию на архитектуре ARM64. При определенной организации памяти гостевой системой вычисленный размер оказывается равным нулю, из-за чего пропускается операция, необходимая для очистки устаревших записей в кэше адресов процессора (инвалидация TLB). ⚙️ Дальше срабатывает главный механизм: страница памяти хоста уже освобождена, но из-за пропущенной очистки TLB она остаётся отображённой в адресном пространстве гостя и всё ещё доступна на запись. То есть гость может читать и писать память хоста по 64 бита. 📌 Есть и локальный сценарий: если обычный пользователь может открыть /dev/kvm, он может создать гостя и использовать тот же дефект для повышения привилегий до root. Этот путь тоже требует включённой вложенной виртуализации. 🛡 Исправления уже вышли в Linux 6.18.51, 7.2.5 и 7.3-rc1. Безопасные версии появляются и в других дистрибутивах. 🛡 Крупные облачные платформы не затронуты: стандартные ARM-предложения у AWS и Google Cloud не дают именно такую конфигурацию вложенной виртуализации.   Источник: https://eyes.etecs.ru/r/319e5d   #уязвимость #Linux

Новый zero-day от Nightmare Eclipse блокирует обновления антивируса Microsoft   Исследователь Nightmare Eclipse, превративший жизнь корпорации Microsoft в кошмар за последние полгода, опубликовал очередной эксплойт нулевого дня для Microsoft Defender, блокирующий обновления антивируса.   🐭 Чуть ранее таинственный мститель раскрыл свою личность, признавшись, что его настоящее имя - Абдельхамид Насери, и он бывший исследователь MSRC.   🔜 Свой эксплойт Насери назвал BigDiskBuster. Он работает на всех поддерживаемых версиях Windows, но для блокировки обновлений Defender программа должна работать в фоновом режиме.   «Этот PoC похож на UnDefend: он не дает Windows Defender устанавливать обновления платформы или сигнатур. Похоже, он работает на всех поддерживаемых версиях Windows, хотя сам прототип пока содержит ошибки и требует доработки, но суть ясна» , - поясняет исследователь.   🔜 С апреля 2026 года Насери опубликовал почти дюжину эксплойтов нулевого дня в рамках затянувшегося конфликта с Microsoft, возникшего из-за, по его утверждению, несправедливого увольнения в марте 2025 года.   Источник: https://eyes.etecs.ru/r/9228fd   #уязвимость #эксплойт