82251
SecurityLab — ваш надежный проводник в мире кибербезопасности, технологий и науки. РКН: https://vk.cc/cFXCkO Наши каналы: https://t.me/addlist/G_0tnwZJOrA3MzEy Голосуйте за канал: https://t.me/SecLabNews?boost
Зачем доверять платформе, если мессенджер легко превратить в слепого курьера
Когда встроенного шифрования недостаточно, проще забрать контроль. Российский разработчик опубликовал на GitHub открытый проект CryptoLayer, который добавляет независимый уровень защиты поверх привычных чатов. Программа шифрует сообщения прямо на устройстве, превращая Telegram или VK в обычный транспорт для доставки пакетов.
Автор собрал крепкий стек из AES-256-GCM, подписей ECDSA и протокола обмена ключами ECDH. Главная фишка кроется в функции WordCoder. Утилита переводит каждый зашифрованный байт в случайное слово из словаря. Вместо подозрительной абракадабры символов приложение пересылает бессмысленный набор слов, который расшифровывается только у собеседника. Архитектура специально сделана модульной. Теоретически таким каналом может стать MAX, Discord или любое облачное хранилище, нужно только набросать подходящий скрипт.
Идея прятать криптографию в тексте отлично обходит базовые фильтры, однако метаданные никто не отменял. Платформа все равно зафиксирует участников беседы и время связи. Код пока не проходил жесткий аудит. Гонять через библиотеку реальные секреты откровенно рано, но попытка сделать автономный криптослой однозначно заслуживает внимания.
#CryptoLayer #Приватность #Шифрование
@SecLabNews
Зашли за чехлом, а AliExpress снял ваши цифровые отпечатки
Разработчик m-c-tech случайно обнаружил скрытую систему сбора данных на AliExpress. Bluetooth-наушники с поддержкой multipoint переставали переключаться на телефон, пока на компьютере была открыта страница маркетплейса. Причиной оказались скрытые механизмы WebAudio: скрипты создавали пилообразный сигнал, анализировали результат обработки и отправляли поток через аудиоканал с нулевой громкостью. Небольшие различия в обработке сигнала дают дополнительный параметр для цифрового отпечатка устройства.
Одной аудиосистемой сбор не ограничивается. Скрипты collina.js и fireyejs.js получают сведения об аппаратной конфигурации, экране, графике, поддерживаемых форматах и WebRTC, а также отслеживают движения мыши, касания и прокрутку. Подобные механизмы могут использоваться в антифроде для борьбы с ботами и злоупотреблениями, но серверная часть остаётся непрозрачной. Исследователь не смог установить, сколько Alibaba хранит собранные данные и связывает ли полученный отпечаток с конкретными аккаунтами или другими сервисами.
Firefox ещё с версии 118 резко снизил эффективность именно WebAudio-фингерпринтинга, а Brave дополнительно маскирует часть данных о графическом оборудовании. Автор исследования также заблокировал collina.js и fireyejs.js через uBlock Origin: AliExpress продолжил работать, а проблема с наушниками исчезла. Правда, такие скрипты могут быть частью антифрод-системы, поэтому блокировка способна вызвать дополнительные CAPTCHA или проверки при входе и оплате.
#AliExpress #Фингерпринтинг #Приватность
@SecLabNews
Дуров снова обходит блокировки? Telegram прячет прокси прямо в браузере
Команда мессенджера тестирует радикальный метод обмануть сетевые фильтры. Разработчики собрали экспериментальный прототип tproxy-server и спрятали классический протокол MTProxy в обычный веб-трафик через невидимый компонент WebView. Зашифрованный поток теперь маскируется под стандартный серфинг по 443 порту.
Механика работает предельно хитро. Сервер принимает мультиплексированные данные и передает локальному MTProxy, совершенно не расшифровывая пакеты. Снаружи висит полноценный сайт. Пришел проверяющий без секретного параметра и увидел стандартную домашнюю страницу. Подключился клиент, получил временный токен на 256 бит и начал гонять трафик через HTTPS или WebSocket. Встроенный браузер принудительно заперли в жесткой песочнице без файлов cookie и доступа к камере устройства.
Теперь пользователи получают инструмент абсолютной мимикрии, который делает мессенджер визуально неотличимым от обычных веб-сайтов. Разработчики уже заложили четыре способа передавать данные от последовательных HTTPS-запросов до отдельных соединений WebSocket. Сервер сам выбирает нужный транспортный режим. Пока технология существует исключительно как концепт. Ссылки формата tg://webproxy еще не обрабатываются, поэтому точных дат релиза WEB proxy в стабильных версиях нет.
#Telegram #Прокси #ОбходБлокировок
@SecLabNews
Linux притворился устройством Apple и получил доступ к Find My
Apple официально не дает Linux доступ к геопозиции людей в Find My, но 22-летний исследователь Zerotistic нашел способ обойти платформенное ограничение. Меньше чем за неделю он зарегистрировал Linux-компьютер в инфраструктуре Apple как совместимое устройство и получил координаты человека, который заранее разрешил владельцу Apple Account видеть свое местоположение.
Просто войти в Apple Account оказалось недостаточно. Linux пришлось провести через внутреннюю систему регистрации устройств Apple, получить сертификаты IDS и APNs, заявить поддержку сервисов Find My и зарегистрировать ключи для защищенного обмена. После этого серверы Apple признали самодельный клиент устройством, способным принимать сообщения Find My. Затем исследователь запросил ключ уже действующего обмена геопозицией и через SearchParty получил зашифрованные координаты, которые расшифровал прямо на Linux.
Следить таким способом за кем угодно нельзя. Linux видит только людей, которые раньше сами поделились геопозицией с владельцем учетной записи. Зато эксперимент наглядно показал, что Find My People технически вполне способен работать за пределами экосистемы Apple. Linux здесь мешала не неспособность обработать данные, а необходимость убедить серверы Apple признать компьютер подходящим устройством.
#Apple #FindMy #Linux
@SecLabNews
Восстание мертвецов. Как старая кредитка может опустошить счет
В ящике стола наверняка лежит пара недействительных банковских карт. Обычно их считают бесполезным мусором, но исследователи из Массачусетского университета доказали обратное. Просроченными картами можно оплачивать покупки без сложных взломов и подделки криптографии. Проблема кроется в самой логике бесконтактной оплаты. Кассовый аппарат и банк проверяют абсолютно разные сроки действия.
Два обычных Android-смартфона полностью решают задачу. Устройства работают как мост, перехватывают сигнал между картой и терминалом и на лету подменяют дату. Терминал ждет ответа полсекунды, а махинация занимает 415 миллисекунд. Касса принимает подмену и передает запрос банку, который легко одобряет покупку на сотни долларов. Трюк отлично сработал с настройками Visa, тогда как Mastercard и American Express блокируют попытки «оживить» недействительный пластик.
Visa получила отчет об ошибке больше года назад и пока не закрыла уязвимость. Защитные механизмы от подобных атак давно существуют, но участники финансового рынка массово игнорируют настройки безопасности. Корпорации тратят миллионы на рекламу новых технологий, а на деле система дает сбой из-за банального нежелания включить базовые проверки в кассовом оборудовании.
#Кибербез #Visa #NFC
@SecLabNews
Топовый CISO с кусачками против китайских хакеров. Как спасали T-Mobile
Представьте картину. Индустрия заливает миллиарды в модный Zero Trust и искусственный интеллект, а директор по безопасности T-Mobile Джефф Саймон берет трех инженеров и мчит в дата-центр в Белвью с кусачками наперевес. Задача предельно конкретная: физически перекусить сетевой кабель. Только так удалось вышвырнуть из сети группировку Salt Typhoon, которая проникла внутрь через скомпрометированного стороннего провайдера.
Китайские взломщики тогда устроили масштабную зачистку американского телекома. Они захватили контроль над пограничными маршрутизаторами и спокойно перехватывали логи звонков вместе с секретными запросами спецслужб на прослушку. T-Mobile повезло вовремя заметить аномальный трафик на партнерском стыке. Сработало жесткое правило: видишь угрозу со стороны смежника, сразу руби провод и изолируй железо.
В итоге ФБР насчитало сотни пострадавших организаций в США и следы атак в 80 странах, а регуляторы принялись судорожно выпускать памятки по отключению лишних соединений и проверке маршрутизаторов. История вскрыла главную системную проблему отрасли. Корпорация может выстроить безупречную внутреннюю защиту, но если партнер по каналу связи годами не обновляет сетевое оборудование, его сеть взломают и зайдут через доверенный стык прямиком к вам.
#инфобез #кибератаки #телеком
@SecLabNews
Лицензия на взлом от Белого дома оказалась ловушкой для безопасников
Недавняя инициатива властей США по найму частных специалистов для ударов по зарубежным группировкам наконец-то обросла подробностями. Первоначальный энтузиазм быстро сменился разочарованием. Чтобы получить государственный контракт на взлом чужих серверов, компании придется внести минимум миллион долларов залога, оборудовать секретные помещения и пройти жесткую проверку штата. Независимые исследователи и небольшие команды моментально вылетают из гонки, уступая бюджеты привычным военным гигантам вроде RTX.
С технической стороны наемникам дают карт-бланш: разрешают глушить связь, стирать базы данных и выводить из строя контроллеры вымогателей. При этом согласовывать атаки с Европолом или иностранной полицией никто не требует. Киберкриминал всегда прячется за чужими взломанными сетями и арендованными облаками. Спешка или кривая атрибуция приведут к тому, что подрядчики разнесут инфраструктуру непричастного бизнеса либо похоронят многомесячную операцию зарубежных спецслужб.
Главная ловушка ждет исполнителей в юридической плоскости. Одобрение Вашингтона защитит бизнес только внутри американской юрисдикции, а за границей такие рейды остаются уголовным преступлением. Никакого международного иммунитета частникам не положено, поэтому главными людьми в проекте станут не авторы эксплойтов, а армия юристов, страхующих контору от ордеров Интерпола и зарубежных судов.
#США #БелыйДом #кибербезопасность
@SecLabNews
ИИ пишет кривой софт, ИИ его героически чинит. Microsoft и Oracle устроили патч-апокалипсис на две тысячи уязвимостей
Раньше админы тяжело вздыхали от шестидесяти заплаток во вторник обновлений, а летом 2026 года Microsoft закрыла 570 дыр в июле и еще четыре сотни в августе. Oracle вообще побила рекорд безумия, устранив 1434 уязвимости одним залпом. Привычные патч-вторники превратились в русскую рулетку для инфраструктуры, и виноваты тут не столько уставшие программисты, сколько сами нейросети.
Индустрия попала в замкнутый круг. С одной стороны, Microsoft натравила на кодовые базы комплекс MDASH из сотни ИИ-агентов, которые круглосуточно выгребают баги десятилетней давности в сетевых протоколах и аутентификации. С другой стороны, разработчики наперегонки штампуют софт с помощью генеративных ассистентов, в спешке отправляя в прод небезопасные фрагменты. Нейронки находят ошибки быстрее, чем люди успевают осознать последствия, а рассылки мейнтейнеров Linux тонут в спаме из сотен одинаковых ИИ-отчетов от независимых исследователей.
Идея создания безупречного и стабильного кода окончательно ушла в прошлое. Поддерживать привычный ежемесячный график релизов больше невозможно, ведь за один раз прилетает полтысячи правок с высоким риском нарушить совместимость корпоративных сервисов. Разработка неизбежно трансформируется в конвейер непрерывных фоновых обновлений, где классический контроль стабильности уступает место постоянному управлению рисками.
#инфобез #уязвимости #патчи
@SecLabNews
Chrome следит за каждым символом в адресной строке — и это ещё не худший браузер в рейтинге
Google окончательно сворачивает поддержку старой модели расширений Chrome. Уже 31 августа расширения на Manifest V2 исчезнут из Chrome Web Store, а полноценный uBlock Origin перестал работать в браузере ещё летом 2025 года. При этом сторонние куки Google решила сохранить, Privacy Sandbox закрыла, а рекламный бизнес Alphabet продолжает приносить компании основную часть выручки.
Мы сравнили 13 популярных браузеров по реальной приватности: что происходит сразу после установки, насколько хорошо изолируются данные между сайтами, как браузеры противостоят цифровому отпечатку, какую телеметрию собирают и позволяют ли нормально блокировать рекламу и трекеры. Лидерами стали Tor Browser, Mullvad Browser и LibreWolf. Внизу рейтинга оказались Chrome, Edge, Opera и Яндекс Браузер.
Но даже лучший браузер не решает проблему полностью. Залогиненные аккаунты, IP-адрес, серверное отслеживание и новые способы деанонимизации работают независимо от куки. Отдельный риск создают ИИ-браузеры, агенты которых получают доступ сразу к содержимому разных сайтов и могут выполнять действия от имени пользователя. Разбираемся, какой браузер действительно лучше защищает приватность в 2026 году и за что приходится платить удобством.
#браузеры #приватность #кибербезопасность
@SecLabNews
🤫Половина Рунета ушла в глухой нокаут: почему упал Рег.ру и при чем тут М9
Пока рядовые пользователи строчат жалобы на недоступность любимых магазинов, инженеры наблюдают редкий по масштабу инцидент. У Рег.ру перестало пинговаться практически все, включая основной портал и серверную инфраструктуру. Параллельно другие хостинг-провайдеры начали открыто заявлять об изоляции своих стоек на М9, причем отвалились даже те внешние линии, которые считались абсолютно независимыми.
На площадке М9 сосредоточена ключевая сетевая инфраструктура страны и ядро точки обмена трафиком MSK-IX. Ситуация показала, что заявленная независимость резервных каналов многих компаний оказалась номинальной, раз физическое повреждение связности на одном узле привело к полной изоляции серверов.
В сухом остатке имеем эпичный сетевой нокаут. Отвалились VDS, потухли порталы, замолкли внешне никак не связанные между собой сервисы, а ядро точки обмена трафиком MSK-IX с его восемью сотнями участников передало пламенный привет всей телеком-инфраструктуре.
#сбой, #хостинг, #инфраструктура @SecLabnews
🩶 Как защитить цифровую выручку, API и клиентские сервисы в эпоху ИИ-ботов?
Современный ландшафт угроз требует интеллектуальной защиты, и на смену WAF приходит WAAP. К защите веб-приложений добавляются API Security, Bot Management и Anti-DDoS L7 – единый стек вместо набора разрозненных инструментов.
27 августа в 11:00 «Гарда» проводит прямой эфир в формате живой дискуссии. Приглашенные эксперты обсудят реальные инциденты и изменения в тактиках злоумышленников, а модератором встречи выступит Лука Сафонов.
▪️Почему классический WAF перестал быть достаточной защитой для цифровых сервисов?
▪️Как перевести технические угрозы на язык бизнеса?
▪️Что дает MSSP-подход?
▪️Какие инциденты приводят к прямым финансовым потерям?
Регистрируйтесь и присылайте свои вопросы. Авторы лучших получат фирменный мерч «Гарды».
Китайскую систему цензуры собрали из утекшего кода
В открытый доступ попали исходные коды платформы Tiangou Secure Gateway (TSG), которой власти Мьянмы, Эфиопии и Пакистана глушат неугодный трафик. Специалисты из четырех университетов и проекта GFW Report восстановили рабочую версию комплекса из архива на 100 тысяч файлов, чтобы изучить внутреннюю логику софта от создателей Великого китайского файрвола. Вместо уникальных технологий исследователи обнаружили пятилетнюю историю костылей, задач в Jira и компиляцию сторонних библиотек.
Платформу продвигали как бескомпромиссное решение против Tor, Psiphon и коммерческих VPN, однако ядро анализа пакетов разработчики собрали из открытой библиотеки libprotoident и стороннего коммерческого движка ixEngine. Внутренняя документация наглядно показала реальность внедрения таких систем. В Эфиопии попытка заблокировать Psiphon привела к падению доступа к TikTok, BBC и CNN, из-за чего инженерам пришлось экстренно вносить мировые ресурсы в списки исключений. Параллельно для заказчиков из Мьянмы фильтры спешно переписывали в боевом режиме, пытаясь заглушить скрытый трафик мессенджера Signal.
Прямую связь коммерческого шлюза с китайской госцензурой подтвердили одинаковые технические ошибки. Парсер TSG падает ровно на 18 служебных ссылках в DNS-запросе, а пакеты сброса TCP формируются с жестко заданным значением 13, точь-в-точь как на китайских магистралях. Для разработчиков VPN это готовая шпаргалка. Зная конкретные слабые места системы, можно упаковать трафик так, чтобы цензурный фильтр подавился на проверке и молча пропустил соединение дальше.
#DPI #инфобез #утечки
@SecLabNews
🟥 PT Sandbox крупным планом: ключевые изменения для эффективного выявления вредоносов и администрирования системы
🕑 20 августа 14:00
Спикер: Константин Рудаков, лидер продуктовой практики PT Sandbox
Приглашаем на вебинар, посвященный развитию PT Sandbox. Расскажем о ключевых изменениях последних релизов, которые расширяют возможности анализа, упрощают администрирование и помогают эффективнее использовать ресурсы инфраструктуры. Разберем, какую практическую пользу эти изменения дают специалистам по ИБ в ежедневной работе.
Темы вебинара
➡️Исследование угроз:
● Поведенческий анализ Android-приложений;
● ML-движок для статического анализа файлов (beta);
● Компактный отчет о задании;
➡️Администрирование:
● Управление конфигурацией виртуальных машин из консоли;
● Гибкое разграничение прав пользователей (RBAC);
● Компактный отчет по результатам анализа;
➡️Инсталляция и масштабирование:
● Единый установщик для PT Sandbox, PT MultiScanner, PT Email Security и PT Email Gateway;
● Использование общего ресурса узлов поведенческого анализа несколькими инсталляциями PT Sandbox для оптимизации ресурсов ИТ-инфраструктуры.
Регистрация открыта. Подключайтесь, чтобы исследовать эффективнее, администрировать проще и масштабировать рациональнее.
Послушал трек через VPN? Готовь пять тысяч на штраф
Девятнадцатилетний парень из Кургана попал под административку по новой статье 13.53 КоАП. Нашел в интернете песню из федерального списка экстремистских материалов и послушал через программу для доступа к заблокированным сайтам. Полицейские выявили пользователя во время оперативно-розыскных мероприятий, составили протокол и передали материалы в суд. Слушателю грозит штраф от трех до пяти тысяч рублей.
Норма федерального закона № 281-ФЗ действует с 1 сентября 2025 года и предусматривает ответственность за умышленный поиск заведомо экстремистских материалов и получение доступа к ним, включая использование средств обхода блокировок. В списке Минюста находятся тысячи позиций, включая книги, статьи и музыку, а дело в Кургане стало одним из первых заметных случаев применения новой статьи после возбуждения разбирательств в других регионах.
Подобная юридическая практика существует и в других государствах. В Великобритании закон о противодействии терроризму прямо запрещает сбор и онлайн-просмотр документов, которые могут использоваться для подготовки преступлений. В Израиле действовала временная норма с наказанием до года тюрьмы за систематическое потребление публикаций террористических организаций. Власти Франции также пытались ввести уголовную ответственность за регулярное посещение экстремистских сайтов, однако Конституционный совет республики дважды отменял этот запрет.
#КоАП #VPN #Курган
@SecLabNews | Мы в Мах
Кофе, SOC и логи. Эпизод №51, прямой эфир
Через несколько минут начинаем, подключайте ваши безопасные интернет-приёмники с TLS 1.3, музыка уже играет здесь 🗣 https://itradio.su/streaming
и тут 🗣 https://stream.itradio.su
О чём:
Обсуждение лучших новостей инфобеза за неделю с 10 по 16 августа 2026 г.
Ведущие:
Александр Антипов,
Денис Батранков,
Антон Клочков.
Специальный гость:
Катя Тьюринг — кибердетектив с профдеформацией.
Девушка, которая 7 лет занималась борьбой с мошенничеством в корпорациях, а с 2024 года управляет своим агентством бизнес-разведки sferaintel.ru.
Ведет блог о личной безопасности на katyaturing?si=Cx3kGGJwFR75JaDT">YouTube и в TG-канале, где делится фрагментами расследований.
Когда: 16.08.2026 11:00 – ссылка на наш календарь
Задаём свои вопросы в чате подкаста с тегом #csl51
-----------------------------------------
Слушайте новые эпизоды там, где вам удобно:
https://pc.st/1729572913
Поддержать проект своим трудовым рублём:
https://itradio.su/donations
-----------------------------------------
@ITRadiosu #csl
Критическая инфраструктура под особым контролем: Путин разрешил временно передавать активы в управление
В России появился новый механизм на случай, если владелец критической инфраструктуры не справляется с ее защитой. При нарушении требований безопасности, угрозе нормальной работе объекта или проблемах с восстановлением правительство сможет передать имущество хозяйствующего субъекта под временное управление.
Речь идет не только о зданиях и оборудовании. Под управление могут попасть недвижимость, движимое имущество, ценные бумаги, доли в российских компаниях и имущественные права. Временным управляющим по общему правилу станет Росимущество, причем агентство получит полномочия собственника, но без права распоряжаться активами.
Отдельно в указе упомянуты неэффективные меры против угроз нападения с использованием беспилотников. Новый порядок распространяется на объекты энергетики, связи, транспорта, промышленности, ЖКХ, логистики и другие критически важные объекты. Фиксированного срока временного управления документ не устанавливает.
#КИИ #Указ604 #Инфобез
@SecLabNews
Ideco представит релиз Ideco NGFW Novum: новые инструменты управления, маршрутизации и защиты
27 августа российский разработчик решений для сетевой безопасности Ideco проведёт официальную онлайн-презентацию 23-й версии межсетевого экрана Ideco NGFW Novum.
Ключевые новшества и темы вебинара
Продуктовая команда Ideco подробно разберёт ключевые архитектурные и функциональные изменения 23 версии:
✅ Управление трафиком и доступом
– QoS: настройка приоритизации критически важных сервисов, гибкий контроль полосы пропускания и работа с DSCP-метками.
– Защита от SSL- и SSH-туннелинга: выявление попыток обхода политик безопасности и немедленная блокировка скрытых каналов передачи данных.
– Аутентификация по пользовательским сертификатам: полный отказ от паролей, усиление контроля доступа и практическая реализация концепции Zero Trust.
✅ Отказоустойчивость и мониторинг
– Расширенные SNMP-метрики: глубокий контроль кластеров, общей производительности, VPN-соединений и аппаратных компонентов.
– SNMP-traps и логирование: мгновенная реакция на инциденты и централизованный сбор системных журналов.
– Мониторинг второй ноды кластера: помогает быть уверенным в том, что резервная нода будет готова обрабатывать трафик в случае аварии.
✅ Сеть и маршрутизация
– Динамическая маршрутизация: новые параметры и гибкие сценарии адаптации NGFW под сложные сетевые топологии.
✅ Централизованное управление
– Шаблонизация в Ideco Center: ускорение развёртывания, автоматическое применение NAT-правил, маршрутизации и сетевых интерфейсов без ошибок конфигурации на распределённой инфраструктуре.
Для кого мероприятие?
Вебинар будет полезен руководителям отделов ИБ и ИТ, системным архитекторам, сетевым инженерам и специалистам по информационной безопасности, перед которыми стоят задачи импортозамещения, защиты сетевого периметра и построения отказоустойчивой инфраструктуры.
Детали:
Дата: 27 августа в 11:00 мск
Формат: Онлайн-вебинар
Спикеры: Продуктовая команда Ideco
Регистрация на вебинар
🆕 Еженедельный обзор киберновостей
Неделя прошла под знаком двух больших обвалов: в России рухнул крупный кусок Рунета из-за аварии с электричеством у М9, а в мире Вашингтон разрешил частным компаниям атаковать зарубежные сети — всё, что формально не считается актом войны, теперь легально. Мы — собрали самые интересные новости недели в одном месте, чтобы вы ничего не пропустили.
🔥 В мире
Белый дом подписал указ, фактически легализовавший наступательные кибероперации частных подрядчиков против зарубежных сетей.
Госдеп разослал 35 странам письмо с требованием определиться, чью технологическую сторону они займут в гонке ИИ — американскую или китайскую.
Утечка 500 репозиториев Geedge Networks позволила исследователям собрать работающую копию Великого китайского файрвола.
Новые европейские стандарты для VPN, браузеров, антивирусов и роутеров грозят производителям штрафами до 15 млн евро за незакрытые уязвимости.
Google вводит обязательную суточную паузу перед установкой приложений от непроверенных разработчиков — к 2027 году это коснётся всех сертифицированных Android-устройств.
👁 В России
Авария на энергоснабжении в районе М9 уронила Рег.ру и тысячи сайтов — это крупнейший сбой в Рунете за последнее время.
Минцифры убрало из «Антифрода 3.0» самые спорные требования к бизнесу по хранению данных и авторизации пользователей.
Закону о нейросетях нет и месяца, а власти уже переписывают правила маркировки ИИ-контента в куда более жёсткую сторону.
Виртуальным операторам готовят порог в 250 рублей, лимит 30 ГБ и запрет на выход новых Full-MVNO — рынок ждут серьёзные ограничения.
Нелегальный видеорынок России впервые с 2019 года прибавил в объёме, хотя премьер пираты крадут всё меньше.
👻 Новости в сфере
Четыре сотрудника T-Mobile и обычные кусачки выбили китайскую группировку Salt Typhoon из сетей оператора после кампании, охватившей 80 стран.
США предъявили обвинения 17 хакерам иранского Mabna Institute, укравшим 31,5 ТБ научных данных из 8000 аккаунтов преподавателей.
Налоговое ведомство Франции взломали дважды — это вылилось в крупнейший фискальный киберскандал в истории страны.
Одна открытая ссылка в исходном коде сервиса ClarityCheck раскрыла фотографии 9 миллионов лиц.
Пароли окончательно обесценились: по данным BiZone, свежие куки для обхода двухфакторной защиты подорожали на 13%.
📚 Статьи
Мы сравнили 13 браузеров по шести критериям приватности — от поведения при первом запуске до модели финансирования — и составили рейтинг тех, кто следит за вами меньше остальных.
Разбираемся, чем Bluetooth-метки отличаются от GPS-трекеров и что делать, если телефон предупредил вас о чужом AirTag поблизости.
Отдельного SEO для AI Overviews не существует — объясняем, что на самом деле работает при оптимизации сайта под генеративный поиск Google и почему llms.txt вам не поможет.
📅 Мероприятия
27 августа, 11:00 — «Гарда» о переходе от WAF к WAAP: API Security, Bot Management и Anti-DDoS L7 в одном стеке.
27 августа, 11:00 — Security Vision о том, как SIEM отсеивает белый шум, ловит аномалии и делает первый шаг к SOC.
27 августа, 14:00 — Positive Technologies и партнёры разбирают взлом Grinex и риски институционального Web3, бесплатно.
3–4 сентября, Москва — юбилейный MOSCOW FORENSICS DAY ’26: кейсы цифровой криминалистики, очно и онлайн, по регистрации.
10 сентября, 15:00 — NetCase Day: заказчики Positive Technologies о PT NAD и PT Sandbox в высоконагруженных сетях.
Делитесь в комментариях, как прошла ваша неделя и какая новость больше всего удивила.
В Москве пройдет фестиваль о кибербезопасности и технологических рисках
Как атака на предпринимателя может превратиться в проблему для всей компании, какие ошибки в IT-инфраструктуре стоят бизнесу денег и как малые компании сталкиваются с последствиями взломов? Эти темы разберут 27 августа на CyberLink фесте в московском Кибердоме.
В программе заявлены дискуссии о кибербезопасности, технологических рисках, устойчивости IT-систем, DDoS-атаках и последствиях простоев производства. Отдельную сессию посвятят реальным атакам на малый бизнес, способам проникновения злоумышленников и восстановлению после инцидентов.
На фестивале также пройдет питч-сессия четырех стартапов в сфере кибербезопасности. Среди заявленных участников представители Timepad, «Будь Здоров», «Три сестры», Eggsellent, nōtem, технологических компаний и ИБ-сообщества. SecurityLab выступит партнером CyberLink феста.
Мероприятие пройдет 27 августа.
#CyberLink #Кибербезопасность #SecurityLab
@SecLabNews
Comcast превратила Wi-Fi в бесплатный датчик движения без единой камеры
Провайдер Comcast решил превратить обычный Wi-Fi в невидимый радар. Компания встроила функцию WiFi Motion внутрь платформы Xfinity Shield. Суть проста до безобразия. Сигнал между роутером и неподвижной умной колонкой работает как «растяжка». Проходишь сквозь радиоволны, радиочастоты искажаются, а приложение сразу предупреждает о движении в комнате. Больше никаких камер в каждом углу.
Звучит как крутой киберпанк, где можно настроить чувствительность и отфильтровать питомцев весом до 18 килограммов. Только алгоритм заодно перестает замечать маленьких детей, поэтому радионяню технология пока не заменит. Зато корпоративные юристы заботливо разрешили передавать полиции историю перемещений по первому официальному запросу. Система лиц не распознает, но четко фиксирует, как люди ходят по квартире.
Индустрия безопасности уже почувствовала перспективы и начала активно внедрять стандарт IEEE 802.11bf-2025. Совсем недавно корпорация ADT заплатила 170 миллионов долларов за профильный стартап Origin Wireless, чтобы развивать похожие технологии. Очень скоро маршрутизатор перестанет быть просто коробкой с антеннами и станет главным сенсором умного дома.
#WiFiMotion #IoT #Приватность
@SecLabNews
❤️ Современная SIEM: как обеспечить прозрачность инфраструктуры, контролировать качество данных и реагировать на инциденты ИБ в едином окне
🗓 27 августа, начало в 11:00
Эффективная работа SIEM – это не только сбор событий ИБ. Важно понимать, какие активы действительно критичны, контролировать качество поступающих данных, своевременно выявлять аномалии и организовывать реагирование на инциденты. При этом все этапы работы системы должны оставаться прозрачными и контролируемыми.
На вебинаре разберем ключевые задачи, с которыми организации сталкиваются при выборе и эксплуатации SIEM-систем, и рассмотрим, как с ними работает Security Vision SIEM.
В программе:
🟢Оценка инфраструктуры перед внедрением SIEM.
Как определить критичные ИТ-активы и их влияние на бизнес-процессы, поставить их на мониторинг в первую очередь и исключить «белый шум».
🟢Контроль качества сбора событий ИБ.
Почему важно контролировать поступление данных и как отсутствие событий от целевой системы само по себе может стать признаком инцидента.
🟢Корреляционный движок — сердце SIEM.
Почему с учетом специфики разных отраслей «коробочных» правил недостаточно для покрытия всей инфраструктуры и зачем адаптировать существующие и создавать собственные правила корреляции, включая импорт и экспорт Sigma-правил.
🟢Выявление аномалий за пределами классических правил корреляции.
Почему прямолинейные сценарии могут не сработать, если злоумышленник уже находится во внутреннем контуре под видом легитимного пользователя, и зачем нужны дополнительные механизмы выявления аномалий.
🟢Реагирование на инциденты на уровне SIEM.
Как организовать реагирование, если ресурсов для внедрения и эксплуатации IRP/SOAR-систем недостаточно, и сделать первый шаг в сторону полноценного SOC.
👍 Участие бесплатное!
CameraSwarm: 14 500 камер Dahua взломаны за пять недель одним оператором
Один предприимчивый взломщик за пять недель взял под контроль больше 14,5 тысяч камер видеонаблюдения Dahua по всему миру, сосредоточившись на России и Украине. Самое забавное кроется в проколе самого взломщика. Аналитики из Hunt.io вычислили кампанию просто потому, что автор схемы оставил открытым HTTP-сервер со своими логами, скриптами и базами на 407 мегабайт.
В арсенале не оказалось сложной магии. Банальный подбор паролей на открытом порту 37777 открыл доступ к 12 тысячам устройств, а для остальных хватило старых уязвимостей пятилетней давности. На двух тысячах девайсов злоумышленник прописал скрытую учетку p2pwn. Смена админского пароля здесь бессильна, а фирменное облако P2P вовсе отдавало управление почти 90% камер просто по серийному номеру.
Все перехваченные снимки автоматически улетали в Telegram и паковались в готовые профили для программы SmartPSS. Главная неприятность для владельцев заключается в том, что созданный аккаунт p2pwn в большинстве прошивок сохраняется даже после полного сброса к заводским параметрам. Чтобы выгнать незваного гостя, придется вручную вычищать учетные записи, обновлять софт, отключать облачный P2P и наглухо закрывать порт 37777 на внешнем шлюзе.
#Dahua #CameraSwarm #видеонаблюдение
@SecLabNews
UserGate IDPS на практике: реальные атаки и настройка защиты 🛡
8 сентября в 11:00 пройдёт бесплатный онлайн-интенсив по UserGate IDPS.
У каждого участника — персональный стенд NGFW и возможность работать с реальными атаками на транслируемый сервис.
В программе:
🔹 Анализ атак и событий в логах
🔹 Настройка IDPS для обнаружения и блокировки угроз
🔹 Проверка эффективности правил защиты
🔹 Практика с различными сценариями атак
Бонусы: методичка, доступ в инженерное сообщество и возможность разобрать реальные кейсы с экспертами.
👉 Зарегистрироваться на бесплатный интенсив
Видеозвонок судного дня. Процессоры Unisoc забыли изолировать ядро Android от модема
Один входящий вызов превращает ультрабюджетный смартфон в карманного шпиона. Исследователь под псевдонимом 0x50594d показал цепочку атаки на устройства с процессорами Unisoc. Специально подготовленные SIP-сообщения вызывают повреждение памяти модема при обработке данных SDP, а обычный ответ на видеозвонок запускает выполнение кода. Проблему подтвердили на Realme C33, Xiaomi Redmi A5 и Motorola E13 с патчами безопасности за 2025 и 2026 годы.
Главная уязвимость кроется в отсутствии изоляции между радиомодулем и системой. В чипах T606, T612, T616 и T7250 код внутри модема может снять ограничения для области № 0 в блоке защиты памяти (MPU). После этого исчезает барьер перед физической памятью устройства, позволяя атакующему свободно читать и менять данные, переписывать код ядра Android и получать максимальные привилегии.
Пока эксперимент провели только в подконтрольной лабораторной сети VoLTE, и поведение коммерческих операторов при передаче таких пакетов остается неизвестным. При этом Unisoc занимает четвертое место среди мировых поставщиков с долей 14% по данным Counterpoint за первый квартал 2026 года. Производитель проигнорировал запросы экспертов из SSD Secure Disclosure, идентификатор CVE проблеме так и не присвоили, а полный код демонстрационного эксплойта уже выложен в открытый доступ.
#android #безопасность #уязвимость
@SecLabNews
Заражен до установки. Хакеры «GOFFEE» зашили бэкдоры в ISO-образы Windows
Новый рабочий компьютер рискует оказаться зараженным еще до того, как сотрудник впервые войдет в систему. Специалисты компании F6 вскрыли схему, где хакеры не просто рассылают фишинг, а пересобирают официальные ISO-образы Windows и подменяют дистрибутивы 7-Zip с Git прямо во внутренних хранилищах компаний.
Сотрудники скачивают доверенный софт из внутренних репозиториев, запуская бэкдоры своими руками. Дальше атакующие выкачивают учетные данные из памяти lsass, забирают базы Active Directory и крадут сессии в мессенджерах, получая доступ к переписке. В арсенале группировки, которую F6 отслеживает с 2022 года, числится целый набор бэкдоров от lonelymine до ElfDoor, а следы зачищаются настолько мастерски, что стандартные средства упускают момент заражения.
Когда на ключевых серверах висит сразу несколько бэкдоров, а секреты утекают в облако Mega через утилиту rclone, надеяться на стандартные алерты бесполезно. Старый мониторинг больше не защищает, поэтому компаниям приходится срочно переходить на проактивный поиск скрытых аномалий.
#ИБ #Кибербезопасность #GOFFEE
@SecLabNews
Amazon устроил цифровой «451 градус по Фаренгейту» в Лас-Вегасе
Журналисты подкинули AirTag в партию редкой букинистики и случайно накрыли конвейер по разделке книг. Метка доехала до закрытого блока Amazon в Неваде, где сотрудники под вывеской с динозавром срезают переплеты под корень и скармливают страницы промышленным сканерам. Бумажные оригиналы после такой обработки отправляются прямиком в утиль.
Зачем бигтеху уничтожать физические тиражи? Сеть окончательно захлебнулась синтетическим шлаком, а тренировка алгоритмов на текстах других сеток вызывает модельный коллапс. Чтобы уберечь архитектуры вроде Nova от смыслового инбридинга и деградации, разработчикам понадобилась чистая докомпьютерная органика. Весь мировой запас нормального человеческого контента оценивают примерно в 300 триллионов токенов, объемы которых вычерпают до дна уже к 2030 году.
Суровая ирония в том, что скупка и физическое уничтожение сотен тысяч раритетов стали самым безопасным способом обучения нейросетей. Скачивать пиратские базы себе дороже, ведь суды выкатывают гигантские штрафы, а купленную бумагу закон разрешает пустить в расход по правилам добросовестного использования. Будущий сверхразум буквально замешивают на пепле университетских архивов.
#нейросети #Amazon #технологии
@SecLabNews
150 образцов за два месяца: шпионское ПО DragonDoll атакует смартфоны в России и еще 25 странах
Очередной пламенный привет любителям нажимать на баннеры с требованием срочно обновить софт. В Positive Technologies зафиксировали около 150 сборок шпионского софта DragonDoll. Программа маскировалась под страницу обновления Google на 30 языках и два месяца спокойно обновлялась через открытый репозиторий на GitHub. Жертвами стали пользователи Android в 26 странах.
Авторам зловреда не понадобились дорогие уязвимости нулевого дня. Троян запрашивает доступ к специальным возможностям операционки, созданным для слабовидящих. Получив права, вредонос читает чаты Telegram, WhatsApp и Signal прямо с экрана в момент переписки, перехватывает уведомления, подсовывает фальшивые окна для кражи паролей и выгружает данные на сервер.
Сквозное шифрование и хваленые протоколы защиты теряют смысл, когда система добровольно отдает картинку с дисплея стороннему приложению. Злоумышленникам незачем ломать криптографию, пока невнимательность владельца смартфона открывает доступ ко всей личной жизни быстрее любого эксплойта.
#кибербезопасность #android #безопасность
@SecLabNews
Пассажиру присвоят цифровой код: Минтранс меняет контроль за поездками
Бронирование, покупку билета, посадку и фактическое прибытие пассажира предлагают связать одним цифровым идентификатором. Проект Минтранса предусматривает отдельный код для каждого пассажира и члена экипажа в рамках конкретного рейса. Повторно присвоить код другому человеку или рейсу будет нельзя.
Перевозчиков хотят обязать отдельно отправлять плановые и фактические данные о рейсах, включая время прибытия, изменения и отмены. Фактические сведения должны поступать в ЕГИС ОТБ за 15 минут для самолётов и поездов, за 30 минут для автобусов и водного транспорта. Для авиаперелётов добавят параметры багажа, а к сведениям об оплате добавят способ расчёта через СБП и последние четыре цифры карты.
Телефоны, почта, IP-адреса, хеши паролей и часть платёжных реквизитов уже собираются по действующим правилам, а сведения хранятся семь лет. Новыми станут код поездки, подробный учёт выполненных рейсов и расширенные поля данных. Проект пока не утверждён.
#Минтранс #персональныеданные #транспорт
@SecLabNews
🆕 Еженедельный обзор киберновостей
ИИ-агенты за четыре дня взломали 85 правительственных аккаунтов Тайваня, США начали выдавать частным компаниям лицензии на ответные кибернабеги, а кибератака на польскую ТЭЦ едва не оставила без тепла 50 тысяч человек. Плюс к этому: в России легализовали криптовалюту, а вся память DRAM оказалась распродана до конца 2027 года — собрали самые интересные новости недели в одном месте, чтобы вы ничего не пропустили.
🌎В мире
Samsung, SK Hynix и Micron распродали весь запас DRAM до конца 2027 года, так что готовьтесь к новому подорожанию компьютеров и смартфонов.
Apple Intelligence официально раздвоился: в Китае его будет обслуживать Alibaba, а во всём остальном мире — OpenAI.
Германия снимает ограничения, действовавшие с 1945 года, и расширяет полномочия разведки — власти объясняют это ростом числа гибридных угроз.
Белый дом обвинил 40 стран в помощи Китаю с обходом пошлин на $75 млрд и собирается вылавливать товары под чужим флагом с помощью нейросетей.
Линус Торвальдс назвал «новой нормой» поток багов, которые находит ИИ: релиз-кандидаты Linux 7.2 стали крупнейшими за последние годы.
🇷🇺 В России
В сети появились архивы с персональными данными клиентов DDX Fitness — фото с ресепшена, графики тренировок и покупки, а компания пока не раскрывает масштаб инцидента.
ЦБ утвердил новые правила обращения криптовалют — разбираем, что теперь можно покупать и в каком объёме.
Российским ИИ-моделям придётся пройти испытания на соответствие традиционным ценностям, если разработчики рассчитывают на господдержку.
Минцифры опубликовало проект постановления с новыми основаниями для прекращения действия сертификатов НУЦ.
Атаки через внешних исполнителей за два года затронули 41% организаций — теперь 71% компаний хотя бы раз отказывали подрядчику из-за киберрисков.
🛡Новости в сфере ИБ
В Черногории силовики накрыли командный пункт с полусотней элитных хакеров и вывезли оттуда грузовик техники и пачки наличных.
Отключение турбины на польской ТЭЦ могло оставить без тепла 50 тысяч человек, и в атаке власти страны обвинили русских хакеров.
Одной фразы оказалось достаточно, чтобы ИИ-агенты за четыре дня самостоятельно взломали 85 правительственных аккаунтов Тайваня.
США возрождают каперство XVIII века: за залог в $1 000 000 частные компании смогут получить лицензию на ответные кибернабеги.
Юридические фирмы платят вымогателям десятки миллионов, лишь бы никто не увидел тайны их клиентов, — и страховщики уже экстренно переписывают правила игры.
🔒Статьи
Автоматизация сама по себе не сделает SOC эффективнее — разбираем, почему всё решает управляемый жизненный цикл инцидента и накопленная экспертиза.
Один договор, пересланный себе на личную почту, превращается в россыпь копий, которые компания уже не контролирует, — объясняем, зачем разделять рабочий и личный ящики.
Ваше фото всплыло в чужом объявлении или фейковом профиле? Рассказываем, как найти все копии, правильно зафиксировать доказательства и добиться удаления.
⭐️Мероприятия
10 сентября Positive Technologies проводит онлайн-трансляцию NetCase Day, где о PT NAD и PT Sandbox рассказывают ИБ-директора компаний-заказчиков — регистрация уже открыта, а вопрос спикерам можно оставить заранее.
3–4 сентября в Москве пройдёт десятая конференция «МКО Системы» по цифровой криминалистике MOSCOW FORENSICS DAY '26: участие бесплатное, очно или дистанционно, но предварительная регистрация обязательна.
Делитесь в комментариях, как прошла ваша неделя и какая новость больше всего удивила.
@SecLabNews | Мы в Мах
Сотни поддельных VPN оккупировали каталог Chrome под видом популярных сервисов
Желание сэкономить на обходе блокировок в очередной раз сыграло с доверчивыми юзерами злую шутку. Исследователи из компании Socket обнаружили в магазине расширений Google целую армию из семисот с лишком поддельных VPN и прокси, которые маскируются под топовые бренды вроде Proton, NordVPN или локальные сервисы «АнтиЗапрет» и «Амнезия VPN». Почти семьдесят пять тысяч человек скачали эти утилиты, искренне веря в собственную анонимность, а получили перенаправление всего браузерного трафика через чужие SOCKS5-серверы.
Авторы схемы подошли к делу с циничным размахом. Код большинства пакетов принудительно заворачивает сетевой поток на фиксированный порт, давая владельцам инфраструктуры отличную точку наблюдения за посещаемыми сайтами и незашифрованными запросами. Создатели даже поленились полностью замести следы, оставив в исходниках подсказки на русском языке с указаниями по маскировке IP-адресов. Часть утилит просто имитировала бурную деятельность фальшивыми анимациями подключения либо продавала несуществующие премиум-сервера, а все ниточки в итоге тянулись к коммерческому проекту «Муха VPN», использующему дармовой трафик ради привлечения платящих клиентов.
Факты говорят сами за себя: из 737 найденных расширений сотни оставались доступными в каталоге Google на момент проверки, продолжая собирать установки. Модерация магазина пропускает клоны с шаблонными отписками разработчиков, а пользователи добровольно отдают управление браузерным трафиком структуре, связанной с конкретным платным сервисом.
#кибербезопасность #vpn #информационнаябезопасность
@SecLabNews