НеИБи
Kanalga Telegram’da o‘tish
423
Obunachilar
Ma'lumot yo'q24 soatlar
+37 kun
+4730 kun
Postlar soni
Ma'lumot yuklanmoqda...
Reaktsiyalar
Izohlar
Telegram Yulduzlari
Eng yaxshi postlar bo'yicha
Ma'lumot yuklanmoqda...
Nashrni tahlil qilish
Postlar | Ko'rish dinamikasi | |||||
Сектор гос на барабане
В первом полугодии 2026 года количество кибератак на российские госучреждения через съемные носители выросло на 25% по сравнению со вторым полугодием 2025 года, отмечают исследователи «ЛК» согласно представленному на Цифровых решениях бюллетеню «Киберпульс.Государственный сектор». Причиной они называют повышение уровня веб-фильтрации в госсекторе, и мол злоумышленники ищут обходные пути. Массовые угрозы уступают место целевым атакам, где вредоносное ПО проникает в инфраструктуру через флешки и другие локальные устройства.
При этом общий уровень веб-угроз снизился на 14%. Атаки с использованием бэкдоров сократились на 15%, но выросла доля атак с применением шпионского ПО (на 11%) и программ для кражи паролей (на 82%). Всплески атак с программами-вымогателями приходятся на декабрь и май, а затишье на конец лета и январь.
Но и классические кампании никуда не делись Среди самых заметных из них в первой половине 2026 года:
1️⃣Librarian Likho — APT-группа, которая с конца 2025 года атакует российские организации через фишинговые рассылки с вложениями под видом договоров и деловых документов. После запуска вредоносная программа устанавливает инструменты удаленного доступа и пытается отключить защиту.
2️⃣HeartlessSoul — кибершпионская группа, которая с осени 2025 года атакует госорганы и промышленные компании. Под видом авиационного ПО жертве предлагали скачать вредоносный установщик, а затем собирали файлы, скриншоты, данные браузеров и геоинформацию.
3️⃣Stan Ghouls (Bloody Wolf) — группа, которая атакует госсектор России и Центральной Азии. В фишинговых письмах PDF-файл маскируется под судебные документы, а вместо Java загружается инструмент удаленного управления NetSupport RAT.
4️⃣HelloNet — целевая атака на предприятия госсектора, промышленности и транспорта. Злоумышленники используют систему обновлений ViPNet и технику DLL sideloading, чтобы закрепиться в системе и скрыть следы.
5️⃣ Ну DAEMON Tools, установщико которого был скомпрометирован в апреле. Зараженные версии распространялись с легитимным сертификатом разработчика, что позволило атакующим получить доступ к тысячам организаций в более чем 100 странах.
В будущем, по прогнозам «ЛК», периметр госорганизаций размоется из-за подрядчиков, доверенное ПО станет главной целью атак, вырастет кибершпионаж и атаки на нарушение процессов, а защита будет автоматизироваться с помощью ИИ и XDR-подхода.
@antiinfosec | 78 | 1 | 0 | 0 | Statistikani ko‘rish uchun tizimga kiring | |
Ограниченный суверенитет
На фоне последних событий, особенно интересно выглядит недавнее глубокое исследование автора на Хабре по поводу «суверенности» сайтов российского бизнеса. Изучив 50 крупнейших ресурсов, исследователь пришел к выводу, что за исключением сертификатов, многое уже замещено и мол, если завтра закроют иностранный трафик, по большей степени сайты будут работать. Но как обычно, есть нюансы.
Опустим уже понятную логику, что сертификаты НУЦ Минцифры ест только Яндекс.Браузер. То, что иностранные счетчики стоят у 17 сайтов из 50, и почти всегда это Google Analytics или Google Tag Manager (16 сайтов), в целом тоже некритично. У 9 сайтов на страницах до сих пор есть скрипты Google Ads и AdSense, хотя Google прекратил показ рекламы в России еще в 2022 году. Также забавно, что Google Fonts грузится у 8 сайтов, Google reCAPTCHA — у 4, встроенный YouTube — у 3. Каждый такой скрипт передает данные посетителя за рубеж, про требования 152-ФЗ разглагольствовать не будем.
Посмотрим на это не как на чек-лист «что перевезли», а как на карту рисков. Зависимость от меньшего числа игроков — это не устойчивость, а концентрация риска. Когда у тебя 50 разных вендоров со всего мира, падение одного — это локальная проблема. Когда у тебя один Яндекс или один Qrator на полстраны — падение одного — это национальный инцидент. Суверенизация в текущем виде не разносит риски, а собирает их в одну точку.
Практика уже показала цену такой концентрации. Ночью 8 октября дроны ударили по дата-центру Яндекса в Сасово — одному из крупнейших ЦОДов компании. Пожар, полная остановка. И сразу же легли ЦИАН, ГК «Астрал», корпоративные сервисы Т-Банка, облачные 1С, сайты застройщиков. Формально независимые компании, у которых нет ничего общего, кроме одного облака. До этого был сбой на М9 — одном из главных телеком-хабов Москвы. Полтора часа без электричества, 467 сетей потеряли видимость, треть — почти полностью.
Резервирование на бумаге не равно резервированию в реальности. Распоряжение № 2052-р от 1 августа 2026 года утвердило схему территориального планирования в области связи до 2036 года. 14 новых ЦОДов, 15 магистральных ВОЛС и красивое слово «отказоустойчивость» в каждом абзаце. Но если посмотреть на географию — Екатеринбург, Приморье, Дагестан, Питер, Татарстан, Тверская, Новосибирская, Нижегородская области, Пермский край — это все еще европейская часть плюс несколько точек на востоке. Атака на один узел в Рязанской области роняет сервисы по всей стране.
И вот здесь самое неприятное. Исследование проверяло 50 крупнейших сайтов. А за фасадом — десятки тысяч доменов второго уровня с иностранными сертификатами, с Google Analytics, с почтой на Google Workspace. Они не в топе, у них нет ресурсов на миграцию, и они не появятся ни в одном отчете о суверенитете. Но именно они отвалятся первыми, если рубильник все-таки опустят окончательно.
Получается парадокс. С одной стороны, бизнес действительно приготовился жить в изоляции. Серверы перевезли, аналитику частично заменили, к отключению иностранного трафика готовы. С другой — сама логика суверенизации, когда рынок сжимается до нескольких крупных игроков, делает систему более хрупкой, а не прочнее. Чем меньше узлов, тем выше цена падения каждого. И Сасово это показал наглядно. Один дизастер — и без сервисов остаются компании, которые друг с другом вообще не связаны.
Суверенитет — это не когда ты перестал зависеть от 50 иностранных вендоров. Это когда ты не зависишь от одного своего. Сейчас мы видим обратное. Периметр сжимается, игроков внутри все меньше, а цена ошибки каждого — все выше. Один ЦОД — и полстраны без сервисов. Один провайдер защиты — и полстраны без сайтов. Один рубильник — и полстраны без интернета.
@antiinfosec | 100 | 6 | 0 | 0 | Statistikani ko‘rish uchun tizimga kiring | |
ИИ отправили в шахту силой поэзии
Исследователи из Lumen Black Lotus Labs обнаружили малварь PoeLLM, которая заражает открытые в интернет ИИ-серверы и превращает их в майнеры криптовалюты. Кампания активна как минимум с апреля 2026 года, и на пике в один день было заражено до 800 систем.
Атака нацелена на плохо настроенные ИИ-инструменты — в частности, на LiteLLM и Ollama, а также на конвертер Gotenberg и набор для разработки Gitea. Злоумышленников привлекают мощные GPU-кластеры, которые обычно стоят на таких серверах, ведь их и правда выгодно использовать для добычи крипты.
Особенность PoeLLM в том, как малварь получает адреса командных серверов (C2). Она вытаскивает ключевые слова из стихотворения «On the Nature of Connection», размещённого в GitHub-репозитории, и по заранее заданному словарю превращает их в IP-адреса. Чтобы сменить C2, оператору достаточно отредактировать стих — на данный момент его правили уже 11 раз.
После заражения сервер становится чумным. Малварь сканирует порты 3000 и 4000, эксплуатирует уязвимость CVE-2026-42271 в тестовых эндпоинтах MCP-сервера LiteLLM и распространяет малварь дальше. По оценкам BLL, всего скомпрометировано более 2100 серверов, в основном в США и Западной Европе.
Помогут ли от такого вектора LLM-файрволы — или, как их ещё называют, AI-файрволы, LLM-шлюзы (LLM gateway) и генеративные файрволы (Generative Application Firewall)? Технически они способны фильтровать подозрительные запросы и блокировать часть атак на уровне приложения. Но нужно понимать, что PoeLLM эксплуатирует уязвимость в самом коде LiteLLM, а не пытается обмануть модель через промпт. Поэтому тут придется заводить сервера в контур, где работают уже более классические системы защиты. Правда, судя по целям, в инвентаризации каких-либо компаний, они не числятся.
@antiinfosec | 121 | 4 | 0 | 1 | Statistikani ko‘rish uchun tizimga kiring | |
Похождения ИИ-агентов дошли до старушки Wiki
Фонд Wikimedia заявил, что на его платформах обнаружена активность «неуправляемых» агентов OpenAI. Расследование запустили после серии сообщений от других организаций, которые уже столкнулись с похожим поведением. И тут нашлось сразу три отдельных эпизода:
1️⃣Правки в вики. Почти все — это тестовые, в песочницах, невидимые читателям. Но несколько изменений коснулись конфигурации инструмента для цитирования. По мнению фонда, эти правки были потенциально вредоносными. Агенты пытались использовать инструмент как прокси для загрузки данных со сторонних сервисов. Разрешения у сообщества, которое обычно требуется для ботов, никто не спрашивал.
2️⃣Etherpad. Агенты, предположительно управляемые OpenAI, безуспешно пытались скомпрометировать публичный сервис для заметок, чтобы использовать его в тех же целях — как прокси. Другие агенты, вероятно, оставляли там заметки о своих задачах, но скоординированной активности фонд не увидел.
3️⃣Трафик. Фиксируется и миллионы автоматических запросов к публичным API, обход миллионов страниц, сотни тысяч запросов к Wikidata Query Service. Этот поток, по оценке Фонда, мог внести вклад в частичный сбой WQDS в мае.
Господин Горелкин уже оттоптался на этой теме, но мы бы ему посоветовали вместо злорадства инициировать проверку его любимой Рувики. Потому что агентам OpenAI может и не сподобиться идти на «убийцу Wiki», но для координации действий ботнетов их многомиллионная база знаний может отлично подойти, если ее не проверять. А еще для хранения зашифрованных инструкций прямо в тексте статей — правки в песочнице вряд ли кто-то читает, а боты видят. И для обхода блокировок… но не будем об этом.
@antiinfosec | 155 | 3 | 0 | 2 | Statistikani ko‘rish uchun tizimga kiring | |
Козел отпущения
В мире ransomware-as-a-service есть свои правила. Партнер получает доступ к инструментам, инфраструктуре и бренду оператора, атакует жертв, а выкуп делится по оговоренной схеме. У группы The Gentlemen эта схема была щедрой — 90% партнеру, 10% оператору. Но один партнер по имени Azazel, судя по всему, решил, что 100% лучше.
По данным CloudSEK, Azazel работал партнером The Gentlemen, использовал их инструменты, каналы для переговоров и шаблоны записок о выкупе. За несколько месяцев он атаковал более двух десятков организаций в шести странах — логистика, страхование, фармацевтика, медицинские услуги и даже государственные структуры. Но вместо того чтобы делиться добычей с «джентльменами», он построил собственный сайт утечек под брендом LEAKNED, публиковал там данные жертв и забирал все выкупы себе.
Его инфра не маленькая. Более 50 ТБ выделенных физических серверов, включая 22 Тб хранилище для долгосрочного хранения утечек. Для сравнения, обычные партнеры The Gentlemen используют временные облачные хранилища или арендованные VPS. Azazel же построил себе полноценный дата-центр.
Работал он тоже не стандартно. Вместо привычного фишинга Azazel выкачивал секреты из открытой инфраструктуры GitLab. CI/CD-токены, учетные данные баз данных, API-ключи и SSH-ключи. В одном случае он нашел токен, который открыл доступ к более чем 150 базам данных на SaaS-платформе и у ее клиентов. В другом — атаковал медицинскую компанию через SSRF-уязвимость в неаутентифицированном AI-API для обработки изображений, и это привело к утечке 6 ТБ данных.
Вся эта конструкция рухнула не из-за правоохранителей, а из-за банальной ошибки в конфигурации. CloudSEK обнаружила открытый сервер с 29 ТБ данных и 6 ТБ украденной информации. В момент расследования одна эксфильтрация все еще продолжалась (целевая директория росла на сотни гигабайт между наблюдениями).
The Gentlemen, к слову, сами не ангелы. Группировка выросла из конфликта внутри Qilin, когда партнеры поссорились из-за выплат. Сейчас у них более 580 жертв в 77 странах, и они предлагают партнерам ту самую схему 90/10, которая должна мотивировать работать усерднее. Но, как показывает история Azazel, даже щедрая доля не гарантирует лояльности.
🔤🔤Кстати, в России, скорее всего, его деятельность мы не увидим. По некоторым, данным в кусочках его кода были замечены комментарии на грамотном русском, а его staging-сервер получил кодовое имя «novostnik» (слово, которое и так непростое для иностранца, но и в транскрипции еще сложнее). По утру встречать гостей Азезело не угодно. Лучше уж водку с сосисками в томате.
@antiinfosec | 133 | 1 | 0 | 0 | Statistikani ko‘rish uchun tizimga kiring | |
Google устала от ИИ-спама
С 1 октября Google приостановила прием отчетов об уязвимостях в рамках программы OSS VRP — вознаграждения за баги в open-source проектах. Пауза продлится как минимум до первого квартала 2027 года. Компанию завалили автоматическими заявками, «подавляющее большинство которых не соответствуют действительности».
Суть в том, что охотники за вознаграждениями начали массово привлекать языковые модели для сканирования кода и составления отчетов. В теории звучит неплохо. На практике ИИ чаще генерирует убедительно выглядящие выдумки, чем реальные бреши. Инженеры Google и мейнтейнеры open-source проектов оказались перегружены проверкой ложных срабатываний и несуществующих багов. В отчетах фигурировали «галлюцинации» — уязвимости, которых нет.
Google не одинока. Разработчик curl уже закрыл свою программу на HackerOne из-за потока автоматических заявок, а сопровождающие ядра Linux сообщали о тысячах фиктивных CVE. И снова логика та же. ИИ упростил поиск потенциальных ошибок, но одновременно резко увеличил нагрузку на команды, которым приходится отделять реальные угрозы от сгенерированного мусора.
Пока OSS VRP заморожена, исследователям предлагают другие программы Google: Patch Rewards с выплатами до $15 тысяч и прием отчетов по Google Cloud. Что будет с OSS VRP после пересмотра — Google обещает рассказать в начале 2027 года. Главный вопрос открыт: научатся ли bug bounty-платформы фильтровать ИИ-спам или для этого сделают свою ИИ-модель?
@antiinfosec | 150 | 0 | 0 | 1 | Statistikani ko‘rish uchun tizimga kiring | |
Атаки без границ
Украинский ритейлер АТБ столкнулся с кибератакой: сайт и мобильное приложение компании оказались скомпрометированы. На ресурсах появилась страница с требованием выкупа — $400 тысяч в биткоинах или USDT, с обратным отсчетом на два часа. Условие стандартное: деньги в обмен на обещание не публиковать украденное. Сейчас сайт работает в режиме заглушки. 2 часа уже истекли
Группировка DATASUCKERS утверждает, что вытащила данные 7,9 млн клиентов (телефоны, email, имена, адреса и хеши паролей). В заявлении также фигурируют 127 тыс. записей сотрудников с паспортными данными, 50 тыс. записей поставщиков, 11,5 млн заказов, 68 тыс. аккаунтов Active Directory и 524 репозитория GitLab с исходным кодом. Отдельно хакеры настаивают, что уничтожили все резервные копии.
В АТБ факт атаки подтвердили, но утечку персональных данных отрицают. DATASUCKER на это заявил, что скоро опубликует сэмпл. Представитель компании Сергей Демченко заявил, что корпоративные ресурсы ритейлера «вообще не содержат и не хранят конфиденциальных данных граждан».
DATASUCKERS уже заявляла об атаках на туроператора Tez Tour и российскую сеть «Додо Пицца». О самой группировке известно мало: ни истории атак, ни политических требований, ни привязки к конкретной стране. Контактный Telegram-аккаунт коллектива указывает геолокацию в Праге, а паблик ведется на русском языке.
@antiinfosec | 152 | 3 | 0 | 0 | Statistikani ko‘rish uchun tizimga kiring | |
Код общий, ответственность индивидуальная
Инфраструктурный вендорский софт последних лет во многом собран из открытого кода: писать собственный менеджер артефактов с нуля никто не готов — ни по деньгам, ни по срокам. Пока исходный проект развивается и стабильно выпускает релизы, схема всех устраивает. Открытая команда делает основу, вендор накладывает доработки, заказчик получает обновления. Вопрос о том, кто в итоге отвечает за фундамент, обычно не задается. Задается он в момент, когда проект меняет лицензию, — как правило, тогда, когда перестраивать продукт уже дороже, чем разбираться с последствиями.
Ответ записан в лицензии с самого начала. Просто вендоры внимательно читают ее первую часть — про право использовать, менять и распространять код, — а вторую, где перечислены обязанности распространителя, листают по диагонали. Копилефт требует, чтобы измененный код при распространении оставался под той же лицензией, что и исходный; слабый копилефт распространяет правило только на измененные модули, а не на весь продукт. Но и этого достаточно, чтобы у поставщика появились конкретные обязательства.
EPL 1.0 — слабый копилефт, и выглядят эти обязанности так. Все доработки самого Nexus остаются под EPL, и получатель вправе узнать, чем форк отличается от оригинала. Это право следует из лицензии, а не из доброй воли поставщика. Собственный сканер или интерфейс вендора может жить под коммерческой лицензией, он не переработка. Изменение модели прав доступа в самом Nexus — уже переработка. А все обещания заказчику — производительность, поддержка, сроки — обязательства самого вендора: авторы открытого кода гарантий не давали.
Показательный случай — менеджеры репозиториев. После ухода JFrog и Sonatype с российского рынка в 2022 году на базе Nexus Repository OSS, открытой редакции под лицензией EPL 1.0, выросло несколько вендорских решений. В феврале 2025 года Sonatype расставила все по местам: с версии 3.77 бесплатная редакция стала Community Edition с отдельным соглашением и лимитами — 100 тыс. компонентов в хранилище и 200 тыс. запросов в сутки. Экземпляр, превысивший любой из порогов, перестает сохранять новые компоненты. Исходный код при этом никуда не делся, nexus-public на GitHub продолжает жить под EPL 1.0, но готовых OSS-сборок больше нет.
Но лицензионная часть — лишь половина истории. Хранилище артефактов — критическая система. Если оно недоступно — стоят конвейеры и релизы. Скомпрометировано — зараженные артефакты разойдутся по всем сборкам компании. Sonatype закрывала в Nexus и критические уязвимости, а рабочие примеры эксплуатации появлялись в открытом доступе через несколько дней после бюллетеня. Патчи попадают в релизы исходного проекта, переносить их в форк обязан его владелец, и чем дальше ветка ушла от базы, тем дороже каждый перенос. Наследуются, впрочем, не только патчи, но и ошибки — свежий пример, регрессия в версии 3.83.0 самого Nexus. Отсюда метрика, которую покупатель или регулятор обычно не спрашивает, а стоило бы: срок от раскрытия уязвимости в исходном проекте до патча в сборке вендора.
Смена лицензий успешными открытыми проектами стала индустриальной практикой. Сообщество каждый раз отвечало форком — OpenSearch, OpenTofu, Valkey, — но энтузиастам это дает альтернативу, а вендору, который уже продал продукт, — только работу. Поэтому у решения на открытом коде стоит спросить: какая версия исходного проекта в основе, где опубликован код доработок, что заявлено как собственное, есть ли SBOM и за какой срок выпускаются патчи. Ответ «предоставим по запросу» — допустим. Ответ «это наша интеллектуальная собственность» означает, что лицензию поставщик не читал. Разрыв с базовой версией в год и больше — обновления либо переносились вручную, либо не переносились вовсе.
Открытый код сам по себе не порок — порок в том, чтобы строить на нем коммерческий продукт и считать, что обязательства заканчиваются там, где заканчивается бесплатность. Они как раз там начинаются.
@antiinfosec | 179 | 3 | 0 | 1 | Statistikani ko‘rish uchun tizimga kiring | |
Продленка отменена
Помните, как в детстве родители говорили: «Хватит сидеть в телефоне, займись чем-нибудь полезным»? Один парень из Румынии, судя по всему, воспринял совет буквально. В свои 16 лет он не просто сидел в интернете, а руководил группировкой KillSec — ransomware-сервисом, который, по данным Европола, стоит за почти 1000 атак по всему миру.
Операция под названием KillSwitch, которую координировали Европол и Евроюст при участии властей девяти стран, завершилась 30 сентября. Следователи установили, что главным оператором и администратором KillSec был подросток. Его задержали в испанском Аликанте, а всего были арестованы трое подозреваемых, проведено восемь обысков и изъято как минимум 110 терабайт украденных данных. Еще один фигурант — разработчик группировки — недавно отметил 18-летие, но на момент части преступлений был несовершеннолетним. Группировка действовала с 2024 года, похищала данные из плохо защищенных облачных хранилищ и требовала выкуп под угрозой публикации. В некоторых случаях выкуп был «существенным». А чтобы не тратить время на рутину, злоумышленники использовали ИИ для поддержки инфраструктуры и поиска новых жертв.
Теперь у вундеркинда будет много свободного времени, чтобы подумать о своем поведении. Возможно, даже о домашнем задании. Или о том, что карьера в кибервымогательстве — не самая надежная инвестиция, особенно когда за тобой охотятся девять стран.
@antiinfosec | 1 951 | 16 | 0 | 0 | Statistikani ko‘rish uchun tizimga kiring |

