ru
Feedback
НеИБи

НеИБи

Открыть в Telegram

НаИБ, поИБ и заИБ По вопросам — @okalman

Больше
Страна не указанаКатегория не указана
382
Подписчики
+324 часа
+327 дней
+5830 дней
Архив постов
Кастодиальное ограбление за шесть минут У Grinex случилось то, что будто должно было случиться. История у биржи не то чтобы прозрачная. Преемник закрытой Garantex, рублевый стейблкоин, санкции США, офис в Москва-Сити. Теперь еще пропажа денег. На днях хакеры за шесть минут вывели с кошельков биржи больше 1 млрд руб. Похищенное конвертировали в TRX через децентрализованную площадку sun.io и свели на одном кошельке. Работу сервиса приостановили, вывод заблокировали. Сама Grinex заявила о кибератаке с признаками участия зарубежных спецслужб и «ударе по финансовому суверенитету России». Но независимые аналитики считают иначе. Схема слишком прямая, а масштаб мелкий для межгосударственной операции. Скорее обычное ограбление, просто громкое. Вряд ли кто-то с ксивами под мышкой так просто бы сводил награбленное на одном кошельке. Для контекста важно напомнить‼️ Grinex появилась в конце 2024 года в Кыргызстане как наследница Garantex, которую уже весной 2025 года накрыли США. В августе 2025 OFAC ввел санкции и против Grinex за обход санкций. Там же активно торговался рублевый A7A5. А теперь этот инцидент. Пока имеем немного: взлом подтвержден, средства утекли, версия о спецслужбах — заявление самой биржи. Дальше посмотрим, что покажет блокчейн-аналитика и возбудят ли уголовное дело. @antiinfosec

КИИ закручены туговато Нехватка кадров в КИИ достигла 43% – таков основной вывод сделали RTM Group после опроса более 500 организаций. Требования регуляторов и реальные возможности бизнеса окончательно разошлись. Стабильность ключевых отраслей под вопросом, а бюджетные деньги уходят на имитацию бурной деятельности и закупку коробок в шкаф. Рядовых ИБ-шников в КИИ не хватает более чем на 50%, дефицит управленцев оценивается на четверть. Поиск одного спеца занимает от 3 до 15 месяцев. Зарплата ответственного за КИИ – 150 тыс. рублей (в 1,5-2 раза выше рынка), но компетенции каждого второго новичка не соответствуют задачам. 86% объектов покатегорировали, но реально закупать и внедрять защиту начали только 15%. Ну а как могло быть иначе? Сотня с лишним актуальных документов (187-ФЗ, указы, приказы ФСТЭК и ФСБ). Специалисты сутками штудируют регламенты вместо того, чтобы заниматься практической защитой. Тем временем и со стороны ФСТЭК все выглядит не менее плачевно. Еще в конце января регулятор отмечал, что по итогам проверки 700 значимых объектов КИИ выявлено более 1,2 тыс. нарушений. Минимального уровня киберзащиты – от злоумышленников «с минимальными возможностями» – достигли лишь 36% организаций. Среди ключевых причин – системное отстранение ИБ-специалистов от бизнес-процессов, отсутствие полного учета IT-активов и, как следствие, незнание собственных слабых мест. И получается, с одной стороны регулятор, который выбирает все более кроваво-красные оттенки для выделения самых опасных мест, с другой стороны бизнес, который пытается все эти требования закрыть с минимальными тратами, а между ними несколько (дай бог десяток) безопасников с не менее кроваво-красными глазами пытаются держать хоть какой-то уровень безопасности, постоянно отвлекаясь на обе стороны. @antiinfosec

Букинг снова забыл закрыть дверь 13 апреля Booking.com года признал очередную утечку данных о бронированиях. В открытый доступ попали имена, телефоны, емэйлы, адреса, даты поездок и переписка с отелями. Платежи, по заверениям компании, не пострадали. Масштаб и вектор атаки не раскрываются, но по косвенным признакам – снова через компрометацию аккаунтов отелей, как уже бывало. И это не первый, не второй и даже не третий эпизод. В 2016 данные клиентов утекали через взлом серверов (и тогда компания это скрывала). В 2019 дважды: сначала через софт Prestige Software утекло 10 млн записей, потом хакеры через соцфишинг вытащили данные из 40 отелей. Booking тогда получил штраф €475 тыс. от голландского регулятора за запоздалое уведомление. В 2023 опять фишинг через внутренние мессенджеры платформы. И вот те же грабли. Отдельный сюрприз для тех, кто в РФ. Booking.com официально ушел из России в 2022 году, не принимает оплату картами российских банков, поиск по отелям внутри страны недоступен. Но многие продолжают им пользоваться для поездок за рубеж. Через VPN, карты других стран и прочие танцы с бубном. Ирония в том, что теперь данные таких пользователей тоже в неизвестной степени утекли. А поддержки от компании в случае проблем ждать не стоит – ее просто нет. 🔤🔤Здесь могла быть реклама Tutu.ru или «Яндекс.Недвижимости» как альтернатив Букингу, но — увы. Первый в 2022 «порадовал» утечкой: в открытом доступе оказались ФИО, телефоны, email и даже паспортные данные клиентов, а спустя годы (в 2026) в сеть слили полную базу на 26,5 млн строк. Второй вообще отличился масштабно: в 2023 в сеть утекли исходники почти всех сервисов компании — 45 ГБ кода, включая документацию и ссылки на рабочие чаты. Так что Booking если и выигрывает, то только в номинации «Постоянство». Кстати, общий тренд в туризме неутешительный. По данным InfoWatch, на отрасль пришлось 6,1% всех публичных утечек в РФ в 2025 году. В майские праздники объем вредоносного бот-трафика на сайтах туроператоров вырос в 2,5 раза. А глобально на туризм пришлось около 8% всех взломанных аккаунтов в мире. В апреле 2025 исследователи нашли больше 95 тысяч уязвимостей в гостиничных платформах, из них 14 тысяч – критические. @antiinfosec

Ботнетом единым Тут очередная страшилка от Ростелекома про ненациональный мессенджер. Но если отбросить подколы, ситуация и правда выглядит критично. Специалисты Центра кибербезопасности РТК-Сервис поймали WhatsApp* за необычной активностью. Приложение на Android стучится на административные порты 22 (SSH) и 21 (FTP) зарубежных хостов и устанавливает скрытые соединения с серверами управления ботнетов. Для мессенджера такое поведение нештатно. Сети назначения постоянно меняются, а сам трафик по сигнатурам неотличим от работы зараженного устройства или бэкдора. Это значит, что штатные средства мониторинга теряют способность отличать легитимную активность WhatsApp* от реального вторжения. Массовое использование мессенджера в корпоративной среде делает качественную фильтрацию практически невозможной без блокировки конечных устройств. Если приложение действительно действует как ботнет-клиент или позволяет внешним серверам удаленно управлять устройством, злоумышленники могут собирать чувствительные данные, перемещаться по сегментированной сети и использовать зараженный гаджет как плацдарм для распространения вредоноса. ОДНАКО‼️ Есть несколько вопросов. Кроме стандартного "где пруфы, Билли?", хотелось бы какую-то статистику увидеть или примеры поподробней. Названный ненациональный мессенджер, конечно, трудно назвать надежным, поэтому мы уже видели разные отчеты об уязвимостях в нем, но они как-то описывались иначе будто. Так что, продолжим наблюдать пока что. *WhatsApp — принадлежит Meta, признанной в России экстремистской организацией и запрещенной на территории Российской Федерации. @antiinfosec

Махай как бабочка, жаль багрепорт Национальный мессенджер Мах, как выяснилось на выставке «Связь-2026», содержал не менее 200
Махай как бабочка, жаль багрепорт Национальный мессенджер Мах, как выяснилось на выставке «Связь-2026», содержал не менее 200 уязвимостей, и неизвестно, сколько еще содержит. Отчеты собирали через программу Bug Bounty на платформе Standoff. Всего принято 288 репортов из 454 сданных, общая сумма выплат белым хакерам составила почти 22 млн руб., средняя выплата за последние 90 дней – 349 тысяч. Один из исследователей рассказал «Коммерсанту», что чаще всего в мессенджерах находятся уязвимости с вектором IDOR, позволяющим подменять идентификатор объекта в запросе и получать доступ к чужим данным. Помните про чужие кружочки? Вот и белые хакеры помнят. Надеемся, что только белые. Кстати, по нашим данным из этих 22 млн в прошлом году единоразово кому-то выплатили около 3-4 лямов в одни руки. Разумеется, за дело. Точно сказать за что не можем, но судя по прайс-листу из Standoff речь могла идти о получении доступа к местоположению определенных пользователей в реальном времени. То есть вектор атаки позволял не просто читать переписку, а отслеживать перемещения жертвы в режиме онлайн. Для мессенджера, позиционируемого как "национальный" и "защищенный"‼️, такая дыра — уровень, близкий к катастрофическому. Хорошо, что ее обнаружили команда белых магов хакеров. Хотелось бы видеть не только охоту за геолокацией на парковке, а полноценный отчет о том, что сделано на уровне архитектуры, модели угроз и регулярного пентеста до выхода в прод. @antiinfosec

Утекло на 1,2 млн флешек Хакер под ником FlamingChina утверждает, что взломал National Supercomputing Center (NSCC) в Тяньцзи
Утекло на 1,2 млн флешек Хакер под ником FlamingChina утверждает, что взломал National Supercomputing Center (NSCC) в Тяньцзине — один из ключевых государственных суперкомпьютерных хабов Китая. На тематическом форуме некий «airbornshark1», зарегистрированный в марте 2026, опубликовал начало торгов по такому сливу. Причем образец уже опубликован на Меге. Заявляются оборонные материалы по ракетам, истребителям и аэрокосмическим симуляциям. Там аж 10 петабайт данных. Ключевое: Доступ якобы получен через скомпрометированный VPN-домен. Данные вытягивались ботнетом примерно 6 месяцев. Образцы выложены в Telegram 6 февраля 2026. Центр обслуживает 6000+ клиентов, включая оборонку и науку. Если цифры верны, это одна из крупнейших утечек в истории – 10 PB превышают объемы многих известных взломов (Equifax – 150 ГБ, Yahoo – 3 ТБ). Впрчоем, подтверждений пока нет. CNN и Tom's Hardware ссылаются на заявления хакера, но без независимой верификации. Китай молчит. Очень интересно, но как проверить – непонятно. 10 петабайт – это 834 жестких дисков по 12 ТБ или 1,2 млн флешек на 8 Гб. Куда скачивать в условиях дорогой памяти, как хранить и обрабатывать – загадка даже для ИБ-исследователей. Очень ждем и следим. @antiinfosec

За SIEM все Похоже, Яндекс решил напомнить всем, что он еще существует в сфере ИБ. Теперь у них есть свой SIEM. Пресс-релиз звучит бодро, как будто речь о чем-то революционном. Но если честно, SIEM давно уже не тот сегмент, где можно удивить хоть кого-то. Это не квантовые вычисления и не автономная кибероборона — просто зрелый инструмент для корреляции событий, который в мире ИБ занимает не такую уж значительную часть инфраструктуры. Индустрия давно движется дальше. Автоматизация, XDR, управление рисками, построение ZTNA – вот где авангард. А SIEM – это все та же база для логов, аналитики, немного корреляции и очень много рутины. Ну и про «ИИ под капотом» тоже трудно всерьез воспринимать. Сегодня без ИИ не выходит даже пресс-релиз, но в большинстве таких случаев речь идет о паре моделей для приоритизации алертов, а не о чем-то принципиально новом. Интересно что там с брокером сообщений, кстати. Не Кафка ли часом? Мы правда не про токсичность. В Яндексе сильные ребята по ИБ, без вопросов. Просто размах посева такого инфоповода поражает. @antiinfosec

Сегодня у ИБ-рынка есть два оттенка: ▪️ Positive Technologies: прибыль удвоилась ▪️ Лаборатория Касперского: первый убыток в
Сегодня у ИБ-рынка есть два оттенка: ▪️ Positive Technologies: прибыль удвоилась ▪️ Лаборатория Касперского: первый убыток в истории компании @antiinfosec

Госсектор на барабане Расходы российских госкомпаний на информационную безопасность чаще всего не превышают 1 миллиона рублей в год. Согласно свежему исследованию «СерчИнформ», 34% государственных учреждений выделяют на эти цели до 500 тыс. руб., а 15% - от 500 тыс. до 1 млн. Еще 9% организаций и вовсе не имеют бюджетов на ИБ. При этом о росте финансирования сообщили 32% респондентов, но большинство (52%) оставили его на прежнем уровне. Основной драйвер инвестиций - требования регуляторов (60%), а не реальная защита от угроз, которую назвали лишь 18% опрошенных. Для сравнения, в частном секторе разброс гораздо заметнее. Малый и средний бизнес в России в среднем тратит на кибербезопасность от 100 до 500 тыс. рублей в год, и лишь 4% компаний могут позволить себе более 5 млн. А вот крупный бизнес вообще не скупится. Четверть крупнейших отечественных компаний выделяет на ИБ свыше 100 млн руб. в год. В мире же правительства тратят совершенно другие деньги. Польша в 2025 году заложила на кибербезопасность 4 млрд злотых (около 933 млн евро), Франция – 2 млрд евро, Германия – 3,5 млрд евро, а Великобритания – 2,6 млрд фунтов. Мировые расходы конечных пользователей на ИБ, по прогнозам Gartner, в 2025 году составят 213 млрд долларов. Информационная безопасность, судя по цифрам, действительно становится все более заметной статьей расходов – как в России, так и в мире. Другое дело, что в государственном секторе эта тенденция пока выражена слабее, чем в частном, и зачастую носит вынужденный, регуляторный характер. Но с учетом роста числа кибератак и ужесточения требований, тратить на защиту данных и инфраструктуры, скорее всего, придется больше. @antiinfosec

Под флагом Минцифры Последние пару недель Минцифры, пожалуй, главный ньюсмейкер в цифровой повестке. Сначала проработка мер по снижению использования VPN без прямых запретов для пользователей, потом поручения операторам и цифровым платформам, дискуссии о возможной ответственности. Ведомство на слуху, его названием пестрят заголовки — и, конечно, это не могло остаться незамеченным по ту сторону трансграничного ТСПУ (да и по эту, что греха таить). На таком информационном фоне мошенники решили действовать максимально прямолинейно и сыграть на новостном хайпе. В ход пошла свежая схема, которую недавно зафиксировало МВД. Людям приходят сообщения якобы от Минцифры. Суть короткая и тревожная: на имя получателя оформлена некая доверенность. Звучит угрожающе и размыто. Что именно за документ, кому переданы полномочия – неизвестно. Именно это и нужно злоумышленникам, чтобы спровоцировать мгновенную реакцию. Человек в панике набирает указанный номер, и тут начинается по-классике. На том конце провода отвечают уже не безликие роботы, а живые голоса. Собеседники представляются сотрудниками госорганов или силовых структур. Жертве объясняют: от вашего имени уже что-то нарушается, ситуация серьезная, медлить нельзя. Чем дольше длится разговор, тем плотнее становится давление. В ход идут вымышленные проверки, намеки на уголовные последствия, требования срочно что-то предпринять — паузы и возможности остановиться и подумать жертве просто не дают. В киберполиции подчеркивают, что информация в таких сообщениях не берется с потолка. Данные о так называемом доверителе подбираются заранее. В одном из задокументированных случаев там фигурировал человек из публичных реестров, что добавляет происходящему иллюзию реальности и не оставляет шанса усомниться. Итогом разговора становятся три стандартных сценария: выманивание большего количества чувствительных данных, кодов подтверждения или прямой перевод денег под предлогом защиты от последствий. Получается, теперь мало того, что Минцифры ломает вам интернет во имя «безопасности», так еще и мошенники от его имени готовы оформить на вас доверенность. Осталось дождаться сообщения от Роскомнадзора с просьбой срочно задекларировать душу. А если серьезно. Когда госорган начинает слишком часто мелькать в новостях, жди подставы. @antiinfosec

От карт с деньгами к реальным убийствам Промышленный и медицинский интернет вещей все чаще становятся мишень злоумышленников. Более того, специалисты ЭАЦ InfoWatch отмечают, хакеров больше не интересуют только деньги и данные – в здравоохранении атаки все чаще направлены на прямое нарушение процессов лечения и физический вред пациентам. Инфузионные насосы, томографы и рабочие станции становятся оружием в руках вымогателей, хактивистов и APT-группировок. Последствия выглядят пугающе: 56% организаций сообщают о задержках процедур, 53% – о росте осложнений, а 28% – о повышении смертности после киберинцидентов. За год количество атак на IoT в транспорте выросло на 382%, в энергетике и ЖКХ – на 495%, в строительстве – на 410%. При этом промышленность и транспорт уже занимают 40% всех мировых инцидентов с интернетом вещей. Что в целом логично, учитывая утверждение, мол число подключенных к сети устройств удвоится к 2035 году, а уровень их защиты вечно отстает от темпов роста. Российский рынок промышленного IoT пока составляет лишь 0,5% от мирового, но к 2030 году он должен удвоиться, а медицинский – вырасти в 2,5 раза. Вслед за этим пропорционально вырастет и число атак. И если раньше геополитические хакеры ограничивались шпионажем, теперь они переходят к диверсиям на критически важных объектах. При этом злоумышленники все чаще используют тройное вымогательство – шифруют данные, угрожают публичным разоблачением и манипулируют физическими процессами производства или жизненно важных процессов. @antiinfosec

Тихий карманный шпион Специалисты McAfee раскрыли схему распространения вредоносного ПО под названием Operation NoVoice, нацеленного на устройства Android. Зловред маскируется под полезные приложения вроде менеджеров файлов или оптимизаторов батареи, но на деле получает доступ к микрофону, контактам и смс. Самое неприятное, что он умеет незаметно записывать телефонные разговоры и окружающие звуки, после чего отправляет их на сервер злоумышленников. Основной канал заражения: поддельные сайты и магазины приложений, не связанные с Google Play. Попадая на смартфон, троян запрашивает разрешения на специальные возможности и службу доступности, что позволяет ему перехватывать ввод данных и даже управлять устройством. Пользователь видит лишь обычную иконку, а вредоносная активность происходит в фоне, без лишних уведомлений. При этом зловред избирателен. В его коде прописано 15 разных проверок — на наличие эмулятора, отладочных утилит и активного VPN-соединения. Отдельно зашито исключение для нескольких китайских регионов, включая Пекин и Шэньчжэнь. Если устройство находится там, вредонос активироваться не будет. Когда геолокация недоступна, он просто продолжает работу без остановки. После закрепления NoVoice связывается с управляющим сервером и собирает максимум данных об устройстве. Характеристики железа, версию ядра, сборку Android и уровень установленных патчей, список всех приложений и наличие root-прав. На основе этого подбирается стратегия дальнейшей атаки. В цепочке эксплуатации используется 22 уязвимости. Ошибки работы с памятью в ядре и проблемы в драйверах графических чипов Mali. Их комбинация дает злоумышленникам полный контроль над системой и позволяет отключить SELinux, снимая встроенные механизмы защиты. После этого вредонос каждые 60 секунд стучится на сервер управления и подгружает свежие модули. @antiinfosec

🔐Реальные расходы на виртуальные сети Ну не можем обсудить ситуацию вокруг VPN. Денис Бандалетов из Angara Security обрисовал ее так: чем плотнее регулятор закрывает контуры, тем дороже и сложнее становится обычный доступ к внешним ресурсам. Компании больше не используют VPN как вспомогательный инструмент – теперь это полноценная инфраструктура с отказоустойчивостью, управлением и юридически корректными схемами подключения. Публичные сервисы отпали. Ни по безопасности, ни по стабильности они уже не проходят. Самый болезненный момент – это экономика. К лицензиям и каналам связи добавились затраты на оборудование, мониторинг, управление ключами и выполнение регуляторных требований. И это при том, что главный финансовый удар, возможно, еще впереди. Если введут тарификацию трансграничного трафика, даже скромные 10 Мбит/с, по оценке эксперта, обойдутся бизнесу более чем в 100 тыс. руб. в месяц. Для многих компаний это не просто статья расходов, а вопрос рентабельности самого присутствия во внешнем сегменте. Отдельно Бандалетов обращает внимание на типичную иллюзию: VPN не решает все проблемы безопасности, он лишь переносит точку контроля. Но в текущих реалиях даже этот перенос становится сложной инженерной задачей, за которую бизнес вынужден платить все больше. Регулятор продолжает ужесточать правила, а бизнес приходится продолжать адаптироваться, каждый раз обнаруживая, что очередной виток ограничений оборачивается не просто техническими сложностями, а прямыми и очень ощутимыми расходами. @antiinfosec

Стоит прислушаться к мату Хакеры пристрастили свои вредоносы к шахматам и музыке. Злоумышленники все чаще используют публичные легитимные сервисы как тайники для управления вредоносным ПО. Техника Dead Drop Resolver заключается в том, что адрес управляющего сервера не зашит в тело программы, а извлекается из внешнего источника. Например, из описания профиля на Chess.com или названия плейлиста в Spotify. Вредонос запрашивает обычную публичную страницу, парсит ее и получает актуальную команду. В недавно обнаруженной кампании стилера MaskGram используется именно такой механизм. После заражения программа обращается к нескольким источникам: помимо уже привычных Steam и Telegram, в ход идут профили на шахматном портале и плейлисты музыкального стриминга. Алгоритм извлечения прост: семпл ищет в коде страницы определенные маркеры, вырезает нужную строку и при необходимости расшифровывает ее. В результате вместо прямого обращения к подконтрольному серверу трафик выглядит как обычный пользовательский запрос к популярному ресурсу. Это делает классические методы блокировки практически бесполезными. Запретить доступ к Chess.com или Spotify нельзя (обычно нельзя) — это затронет легитимных пользователей, а менять контент в публичных профилях злоумышленник может буквально на лету, без обновления самого вредоноса. Такой подход значительно повышает живучесть инфраструктуры и усложняет как атрибуцию, так и построение надежных сигнатур для защиты. @antiinfosec

Думаю, что все уже наслышаны про планы Минцифры надавить на Apple. Для тех, кто в танке «белых списках»: в министерстве хотят запретить оплачивать подписки через Apple ID с баланса мобильного телефона. Идея в том, чтобы создать финансовое давление. Мол, пусть возвращают в App Store все забаненные российские приложения. Но эту затею уже раскритиковали даже в ГД. Антон Ткачев заявил, что проблема с обходом ограничений так не решится, а под удар попадут обычные люди, которые платят за облака, медицину, образование и нейросети. В итоге пользователи не откажутся от нужных сервисов, а просто перетекут к серым посредникам. Что, согласитесь, для ИБ-специалиста выглядит как классический сценарий. Вместо того чтобы решить вопрос на уровне компании, создаются условия для расцвета теневых схем. Да и сама Apple, как справедливо заметили в Госдуме, под давлением одной страны свои глобальные правила переписывать не станет, себе дороже. Получается, что механизм не сработает по назначению, а неудобства пользователям обеспечены. Вице-спикер Даванков и Ткачев уже отправили запрос в Минцифры с просьбой пересмотреть инициативу. Рынок адаптируется быстрее, чем регуляторы успевают прикрутить очередной рычаг. @antiinfosec

В Таганроге задержали 33-летнего Артема Кучумова, который, по данным профильных расследователей, был создателем крупного англоязычного форума LeakBase. Эту площадку, где торговали сотнями миллионов украденных паролей и банковскими реквизитами, в начале марта изъяли ФБР и Европол. А задержали предполагаемого администратора спустя три недели, но уже наши. Интересно, что к его деанонимизации привели старые следы, оставшиеся ещё с начала десятых. Отправной точкой стал WebMoney ID, который он публиковал в форумных переписках. Регистрация кошелька вела в Таганрог, а на другом форуме сохранился комментарий с упоминанием, что подарок отправили на ВК-профиль из того же города. Позже выяснилось, что старый ник на RaidForums, где он выкладывал базы, оказался привязан к почте на Rambler, а его тг-аккаунт был слинкован с администраторским на самой LeakBase. Сам форум отличался любопытной деталью: на нем был строгий запрет на продажу данных российских организаций. Обычно это выдают за принципиальную позицию, но в данном случае скорее указывало на то, что владелец находится в России и хотел лишний раз не привлекать внимание местных органов. Не помогло. «Кто не работает по .ру к тому все равно приходят по утру», получается. Задержание, кстати, получилось необычным. Европол прямо заявил, что не имеет к нему отношения и не сотрудничает с российскими властями. Американский Минюст ситуацию не комментирует. При этом ФБР еще с начала марта владеет полной базой форума, с IP-логами, приватными сообщениями и историей транзакций всех 142 тыс.пользователей. Вопрос о том, кто и зачем инициировал арест именно сейчас, пока остается открытым. Только видео какое-то странное. Неплохая машина в таганрогских гаражных рядах заблокирована двумя газелями. Монтажная склейка. Держат парня с красными ушами и расспрашивают, что имеется. Тот: «тока ноутбук». Монтажная. Уже видим в кадре два смартфона. На очень старом мониторе винда с крутит какие-то строчки похожие на переписки. Монтажная склейка. Уже видим планшет (может это оперативный). На мониторе в браузере опера демонстрируется какой-то форум с занимательной анимацией. Свидетели даже уже переехавшего на .bz форума поговаривают, что выглядел он совсем иначе. Впрочем, главное, что сейчас форум и на .bz ликвидирован и закрыт плашкой БСТМ МВД и то хорошо. @antiinfosec

Ищите патчи Шумиха вокруг 0day в Cisco Secure Firewall Management Center (FMC) до сих пор не улеглась. Патч вышел где-то три недели назад, однако уязвимость с максимальным уровнем опасности (CVSS 10.0) все еще встречается в отчетах расследователей. CVE-2026-20131 — это удаленное выполнение произвольного Java-кода с правами root. Cisco выпустила исправление 4 марта, но, как выяснила AWS, группировка Interlock использовала эту дыру как минимум с 26 января, получив фору больше чем в месяц. Причем Amazon смогли восстановить всю цепочку атаки благодаря оплошности самих хакеров. Они просто оставили свой инфраструктурный сервер без защиты, что позволило исследователям скачать их полный набор инструментов, включая кастомные RATы на Java и JavaScript, скрипты для разведки и даже легитимный ConnectWise ScreenConnect для резервного доступа. Многие могут подумать, что раз Cisco ушла из России, то и проблемы с их оборудованием нас не касаются. Но это не так. В реальности большая часть корпоративных сетей в стране до сих пор работает на Cisco. Просто теперь это серый импорт, неподдерживаемое железо и невозможность официально продлевать подписки. И даже когда российские вендоры, такие как Eltex, постепенно замещают иностранные маршрутизаторы, процесс этот идет медленно. А FMC – это своего рода ЦНС, то есть единая консоль управления для всех политик безопасности, и если злоумышленник получает на нем рут, он фактически становится хозяином всей сетевой инфраструктуры. Можно отключить любые политики, развернуть туннели, спрятать свои действия и наблюдать за трафиком. Складываем: одно из самых критичных мест в периметре с долгим окном 0day-эксплуатации и с предсказуемым лагом с патчами, получаем такой же опасный кейс, как с Citrix ADC (CVE-2019-19781) и Pulse Secure (CVE-2019-11510). CISA уже потребовала от американских госструктур закрыть эту уязвимость за три дня, что говорит о серьезности ситуации. Представляю как сейчас тяжело тому же ФСТЭКУ не написать на своих форумах большими буквами: «А МЫ ЖЕ ГОВОРИЛИ!» Посоветуем доступ к админке FMC жестко сегментировать и пускать туда только через джамп-хосты, а еще лучше, вообще не светить веб-интерфейс в интернет. Ну и вопрос к своему SOC или вендору завтра утром: «А наши FMC пропатчены?» Лишним не будет. @antiinfosec

Дюжина на рубь Читаем отчет «Сайберус» и Института экономики роста им. П.А.Столыпина о том, что 2% ВВП страны – это заслуга отрасли кибербезопасности. Достали калькулятор, как это вообще посчитано. С одной стороны, понятно, что без нормальной защиты никакой «цифровой экономики» не будет, это правда. Но когда говорят, что отрасль с оборотом в 374 млрд рублей (это примерно как рынок московских кофеен) генерирует вклад в ВВП под 5 триллионов, в голове начинает закипать математика. Получается, что каждый рубль, потраченный на «Касперского» (без обид, просто к слову) или отечественный SIEM, по мнению авторов, мультиплицируется в 12-15 рублей где-то на стороне. Очень хотелось бы посмотреть на эту формулу. Особенно забавляет история про «предотвращенный ущерб» в 3,5 рубля на каждый вложенный рубль. Это же классический прием из бизнес-планов для инвесторов, который невозможно верифицировать. Если хакеры не украли деньги, то как мы узнаем, что они вообще собирались это сделать и в каком именно объеме? Это как продавать машину, утверждая, что она сэкономила вам 5 миллионов, потому что вы на ней не попали в гипотетическую аварию. Плюс фраза про «полный стек отечественных решений» и «киберсуверенитет» звучит бодро, но любой, кто работает в ИТ-отделе реального сектора, знает, что «импортозамещение» там часто держится на костылях, нераспакованных коробках, эмуляторах и виртуалках с пиратским софтом, который официально заменен. В общем, цифры красивые, очень гладкие и круглые. Видимо, если сложить все «предотвращенные ущербы» и «сгенерированные эффекты» всех российских госкорпораций за год, то ВВП страны давно должен быть как минимум в полтора раза больше фактического. Но то ли аналитики фондов скромничают, то ли мы просто ходим на работу, чтобы обслуживать отчеты друг друга. Повод для гордости, конечно, есть, но калькулятор лучше держать подальше. @antiinfosec

Учиться стоит у лучших Пока в России обсуждают запреты приложений и пытаются понять, как жить без очередного популярного сервиса, американские коллеги решили пойти по самому что ни на есть железному пути. Федеральная комиссия по связи США вот почти только что добавила все потребительские роутеры иностранного производства в свой «покрываемый список». Если коротко: новые устройства, которые сделаны не в Америке, теперь просто не получат разрешения на ввоз и продажу. Никаких балльных систем, правил «третий или второй лишний» – «нет» и все. Самое забавное, что обосновывают это решение национальной безопасностью и ссылаются на громкие кибератаки вроде Volt Typhoon, которые, по данным Минюста США, целили в роутеры Cisco и Netgear. Только вот ирония в том, что американские (!) роутеры уязвимы были только потому, что производители просто перестали выпускать для них обновления. Получается, проблема не столько в том, где именно спаяли плату, сколько в том, как долго вендор готов поддерживать свой продукт. Но в Вашингтоне решили, что проще запретить все, что произведено "там", чем разбираться с "здесь". TP-Link, который сейчас доминирует на рынке, уже пытается откреститься от китайских корней и строит штаб-квартиру в Калифорнии, но, судя по всему, это не сильно помогло. Когда мы говорим о запретах, мы часто спорим о том, что это палка о двух концах. В США запретили не приложения, а железо, объяснив это тем, что все эти маленькие коробочки раздают вайфай и являются воротами в сеть. И если подумать, в этом есть своя логика: контролировать приложения – это одно, но когда ты контролируешь физический слой, на котором все держится, эффект гораздо ощутимее. Остается только наблюдать, как теперь американские пользователи будут покупать роутеры, и прикидывать, кого это решение в итоге ударит сильнее – их самих, вынужденных переплачивать за местную сборку, или глобальный рынок, который лишается одного из крупнейших потребителей. Конечно, у нас и своих разбирательств господина Шпака с ПАКами и господина Шадаева с шатдаунами хватает. Поэтому кто у кого подглядел уже не разобрать. Отмечаем лишь натиск недружественных регуляторов. @antiinfosec

Куда катится Telega Пару дней назад в сети появился документ о том, что 18 марта создатели клиента Telega активировали скрытую функцию. Их приложение начало подменять IP-адреса серверов Telegram на свои собственные, пропуская весь трафик через себя. Чтобы это сработало, они добавили в код свой RSA-ключ, которого нет в официальном клиенте. В итоге сервер Telega успешно принимает рукопожатие, а настоящий сервер Telegram – нет. Это классическая MITM-атака, то есть разработчики могут не только читать все ваши сообщения, но и модифицировать их или блокировать неугодные каналы под видом «нарушения правил платформы». Вдобавок Telega отключает Perfect Forward Secrecy (PFS - защиту, которая не дает расшифровать старые переписки даже при компрометации ключа) и по умолчанию скрывает секретные чаты с end-to-end шифрованием. Так, пользователь просто не узнает, что ему кто-то пытается написать в таком чате. Все это управляется удаленно через собственный API приложения. Но самое интересное обнаружилось на тестовых поддоменах, к которым ненадолго открыли публичный доступ. Там нашли две панели модерации. Первый – это Zeus – тикет-система для обработки запросов РКН на блокировку каналов, ботов и пользователей, причем в тестовых данных фигурировал email stream@rkn[.]gov[.]ru. Второй – Cerberus — публичный телеграммовский мини-апп для модерации сообщений в реальном времени с ИИ-анализом, автобаном и автоудалением по порогам токсичности и спама. Понятно, что сегодня мало кто верит в это приложение, как в обычный форк Telegram, однако за детальный разбор отдельное спасибо. Ждем очередного изворотливого ответа от Teleg’и. @antiinfosec