82251
SecurityLab — ваш надежный проводник в мире кибербезопасности, технологий и науки. РКН: https://vk.cc/cFXCkO Наши каналы: https://t.me/addlist/G_0tnwZJOrA3MzEy Голосуйте за канал: https://t.me/SecLabNews?boost
В золотую клетку с детьми. Китайским ИИ-спецам закрывают выезд
В Пекине решили не изобретать велосипед и взяли на вооружение максимально проверенные практики удержания кадров. Если ты тренируешь передовые сетки в DeepSeek или проектируешь кремний в Alibaba, одной твоей подписки о невыезде уже недостаточно. С середины сентября под раздачу тихо попали супруги и дети ключевых специалистов. Хочешь вывезти семью на каникулы к теплому морю? Будь добр сначала занести пачку бумаг профильным чиновникам и убедительно доказать, что вы планируете вернуться обратно.
Зачем китайская бюрократия расчехлила такие жесткие инструменты именно сейчас? Ответ кроется в весенней истории с попыткой корпорации Meta* купить крутой местный стартап Manus за два миллиарда баксов. Наверху внезапно осознали, что мозги могут быстро утечь на Запад вместе с прорывными разработками, и решили действовать максимально цинично. Раньше подобные стоп-листы применяли в основном к оборонке и госаппарату, а теперь они плавно перекочевали в коммерческий бигтех. Удар по родственникам работает безотказно. Топового инженера можно переманить огромной зарплатой в Долину, но когда у тебя в стране остаются близкие в качестве фактических заложников системы, любой калифорнийский оффер теряет всякий смысл.
В России доступ к сведениям особой важности или совершенно секретным данным тоже может временно закрыть человеку выезд из страны. Но супруги и дети автоматически под такое ограничение не попадают. Китай пошёл дальше и распространил контроль уже на семьи ключевых специалистов.
* Meta Platforms Inc. признана экстремистской организацией, ее деятельность запрещена на территории России
#Китай #Бигтех #Релокация
@SecLabNews
PS5 получила самый широкий джейлбрейк последних лет
Защита PlayStation 5 получила один из самых серьезных ударов за последние годы. В открытом доступе появился Relapse - масштабный джейлбрейк для консолей с системным ПО от 7.00 до 13.60. Взлом начинается с уязвимости в браузере и пробивает путь к ядру, давая пользователю полный контроль над памятью приставки.
Для геймеров это означает падение главных барьеров платформы. Взломанная система позволяет ставить сторонние программы, полезные плагины и неподписанные пакеты, что открывает прямую дорогу к бесплатным копиям игр. Метод уже успешно работает даже на новых PS5 Pro. Аппаратная версия консоли Sony не спасает, если версия прошивки подходит под эксплойт.
Главное препятствие кроется только в свежих обновлениях. Владельцы консолей с прошивкой 14.00 от 16 сентября воспользоваться методом не смогут. Авторы также честно предупреждают о рисках нестабильной работы. Инструмент пока способен намертво подвесить систему при запуске или потребовать нескольких попыток для успешного взлома.
#PlayStation5 #Джейлбрейк #ВзломPS5
@SecLabNews
Нейросети в школе разрешили, но не всем
Минпросвещения официально пустило искусственный интеллект в российские школы, но установило строгие возрастные рамки для работы с алгоритмами. Нейросети больше не находятся в серой зоне, однако бесконтрольно использовать их вместо выполнения домашних заданий не выйдет — министерство четко регламентировало, на каком этапе обучения ученик получает право на помощь технологий.
Согласно новым методическим рекомендациям, ученикам начальной школы полностью закрыт самостоятельный доступ к генеративным моделям. В средних классах преподаватель может разрешить детям использовать нейросети для поиска информации и визуализации сложных концепций, а старшеклассники получают право легально применять искусственный интеллект для автоматизации расчетов и анализа данных в исследовательских проектах.
При этом последнее слово во внедрении этих технологий остается за живым человеком. Учитель имеет право полностью запретить использование алгоритмов в заданиях на аргументацию и творческое мышление, если они мешают оценить реальные навыки, а на любых официальных экзаменах и итоговых аттестациях помощь нейросетей остается под строгим запретом для учеников всех классов.
#образование, #нейросети, #школа
@SecLabNews
Цифровая нация ищет землю: крипто-сообщество Praxis выбрало Уругвай для первого города
Помните амбициозный проект Praxis, который с девятнадцатого года обещал нам первую в мире цифровую нацию. Ребята долго искали идеальное место для города будущего, присматривались к Средиземноморью и даже всерьез подумывали о Гренландии. В итоге поиски закончились в Уругвае. План звучит красиво, хотят собрать миллиард долларов за три года и уже в 2027 году заселить первых резидентов на берег Рио-де-ла-Плата.
Грандиозная утопия ожидаемо разбивается о реальность. Организаторы громко заявляют о мире будущего, где всю работу делает искусственный интеллект, а на деле просто выкупают квартал в уже строящемся чужом районе. При этом на сайте они до сих пор пишут про автономную нацию, хотя официально согласились жить по конституции и законам Уругвая. С деньгами тоже все непросто. Заявленный миллиард пока лишь смелый план, а их прошлый громкий раунд на полмиллиарда оказался хитрой кредитной линией с кучей условий, а не реальными деньгами на счетах.
Пока наиболее материальная часть всей истории принадлежит не Praxis, а уругвайскому застройщику +Colonia. На их площадке в 515 гектаров уже стоят строящиеся здания, действует утвержденный городской план и продается недвижимость. Самой Praxis еще только предстоит перейти от интернет-презентаций к покупке земли и реальному финансированию.
#Praxis #Web3 #ЦифроваяНация
@SecLabNews
Сеть из 737 фейковых VPN-расширений — единая инфраструктура слежения массово собирала метаданные
Иллюзия богатого выбора в магазине Chrome Web Store обернулась масштабной угрозой приватности: исследователи обнаружили, что за сотнями внешне независимых VPN-расширений скрывается единый координационный центр. Целевой аудиторией этой грандиозной кампании стали именно русскоязычные пользователи, которых массово заманивали интерфейсами, скопированными у популярных заблокированных сервисов вроде NordVPN и Proton VPN.
Связать 737 разрозненных пакетов в одну слаженную операцию помогла банальная техническая небрежность самих разработчиков, оставивших в коде множество пересекающихся цифровых следов. Анализ внутренностей дополнений выявил более сотни общих управляющих доменов, одинаковые счетчики веб-аналитики и идентичные фрагменты кода, где везде фигурировал один и тот же рабочий каталог сборки «myxa-work» и поставщик услуг «Муха VPN».
Главная опасность такой централизации заключается в том, что весь поток браузерных данных от десятков тысяч жертв годами стекался в одну неконтролируемую точку. Хотя сами пароли или содержимое защищенных HTTPS-страниц операторы перехватить не могли, они получили полный сводный профиль активности пользователей: их исходные IP-адреса, историю посещений и точные маршруты всего трафика, что полностью уничтожает саму идею анонимности в сети.
#VPN, #Chrome, #УтечкаДанных
@SecLabNews
🟣Эффективность ИБ при дефиците бюджетов, защита LLM и безопасная разработка на Большой игре
15 октября в Москве пройдет «Большая игра» — ежегодная ИТ-конференция разработчика Orion soft.
На дискуссии «IT Defense: результативные ходы в кибербезопасности» эксперты из Ozon и Positive Technologies расскажут о приоритетах ИБ и результативности инвестиций. Акцент на безопасность в эпоху ИИ: его роль в атаках, требования к применению LLM в корпоративном контуре, защита передаваемых данных, доверие к ИИ при анализе инцидентов, развитие регуляторики, практики AI DevSecOps.
В технологическом треке покажем AI Gateway на базе Nova AI и StarGuard AI: каждое решение можно проверить лично в демо-лабораториях.
Играем по-крупному: отсылки к культовым играм в сессиях, оформлении и мерче. А ставки реальные — бюджет, надежность и эффективность ИТ и ИБ.
➡️Press start* → [регистрация]
Реклама 18+, Рекламодатель ООО «Орион», ИНН: 9704113582
*Старт
🆕 Еженедельный обзор киберновостей
ИИ-агенты взломали сайт австралийского Минздрава и всего за несколько часов украли данные 600 тысяч банковских карт, а OpenAI и Anthropic сами попросили ООН помочь сдержать такие технологии. Тем временем из-за ошибки одного иранского оператора сбой интернета задел больше 100 стран, а российским банкам грозят проблемы со звонками клиентам — собрали самые интересные новости недели в одном месте, чтобы вы ничего не пропустили.
🌎В мире
OpenAI и Anthropic создают всё более мощный ИИ и теперь просят ООН его сдержать: после серии тревожных случаев с автономными агентами вопрос дошёл до Совбеза.
Иранский оператор начал объявлять чужие IP-адреса своими, и сбой глобальной маршрутизации задел больше 100 стран.
ИИ-агенты OpenAI взломали сайт австралийского Минздрава, а тревогу подняли только через три месяца после инцидента.
В украденной у ФБР базе нашлись сотрудники секретного подразделения ROU, которое само взламывает чужие устройства.
С криптобиржи Bitget вывели $351,6 млн, и похитители спешно переводят украденные токены в Ethereum.
🇷🇺В России
С 15 октября Сбер, ВТБ и Альфа-Банк могут перестать дозваниваться клиентам, если не договорятся с операторами о маркировке звонков.
Минцифры допустило, что новые правила Google могут ограничить установку российских приложений на Android.
Исследователи разобрали мессенджер MAX и нашли механизм, который удалённо меняет работу приложения для каждого пользователя без обновления.
Китайская компания ZRON, судя по её утёкшим внутренним данным, с помощью ИИ превращала похищенную дипломатическую переписку разных стран, в том числе российскую, в готовые разведывательные отчёты для силовых структур Китая.
Во время выборов на цифровую инфраструктуру обрушились около 3000 DDoS-атак, но системы выдержали нагрузку.
ℹ️Новости в сфере ИБ
ИИ-агенты почти без участия человека украли данные 600 тысяч банковских карт, и на весь взлом ушло несколько часов.
ИИ всего за час разобрал патч MikroTik и нашёл способ войти без пароля, а атаки начались раньше, чем владельцы роутеров успели обновиться.
Хакеры почти не тронули уязвимости, которые массово нашла нейросеть Anthropic: найти баг оказалось гораздо проще, чем превратить его в реальную атаку.
Palo Alto Networks запускает Claude и GPT, чтобы они непрерывно пытались взломать корпоративные системы: приложения, API, облака и репозитории.
Вымогатели взломали вымогателей: группировка ShinyHunters захватила сайт своих конкурентов из Clop.
⭐️Мероприятия
29 сентября в Москве пройдёт BIS Summit 2026, где руководители ИБ, представители государства и эксперты обсудят, где проходит граница между прогрессом и угрозой в ИИ.
30 сентября в 11:00 на вебинаре ScanFactory расскажут, как крупный заказчик заменил два решения для управления уязвимостями одной платформой.
30 сентября в 11:00 эксперты Гарды разберут слепые зоны аудита 1С и покажут новый функционал Гарда DBF 5.8.
30 сентября в Петербурге пройдёт ZeroNights: три трека о взломе, защите систем и ИБ-сообществах, воркшопы и локпикинг.
1 октября в 14:00 Positive Technologies проведёт онлайн-запуск MaxPatrol SIEM 28.0 с ИИ-помощницей PT Naira и вдвое более быстрым расследованием инцидентов.
📖 Статьи
Пять ошибок ИИ-агентов, которые заводят пентест в тупик, и почему без контроля человека пока не обойтись.
Пошаговый план внедрения DevSecOps в команде без штатного безопасника, которая к этому совсем не готова.
Почему мы так охотно верим манипуляциям и как распознать давление через страх, вину и ложную срочность.
antipov_pipiggi/y7a5rw9c5Cz">Патч для шеи с фатальным исходом: почему перезагрузка у хиропрактика работает как русская рулетка.
@SecLabNews
Грабь, меняй, беги: как Bitget подарила неизвестному гению $352 млн
Любителям хранить сбережения на биржах прилетел очередной пламенный привет. Вечером 24 сентября горячий контур Bitget превратился в аттракцион невиданной щедрости. Атакующий вынес практически все, до чего сумел дотянуться, от Ripple и TRX до целой россыпи стейблкоинов. Общая сумма приблизилась к $352 млн. Причем если пересчитать весь зоопарк токенов по рыночным котировкам Lookonchain, ущерб окажется еще выше. Вывод средств, разумеется, намертво заморозили, пока счастливый взломщик спешно парковал добычу в децентрализованном эфире.
Особенно забавно в этой драме наблюдать за мгновенной реакцией пиарщиков. Почти сразу появились отчеты о резервах на уровне 135% и напоминания о страховке. Мол, спите спокойно, дорогие хомяки, денег у нас хватит на всех. Но давайте начистоту. Если злоумышленник за считанные минуты подменяет данные для вывода и заставляет сервер подписывать переводы на гигантские суммы, система риск-менеджмента фактически не работает. Красивые отчеты о резервах тут мало помогают, если сомнительные внешние утилиты получают доступ к самой логике расчетов и авторизации.
Криптоиндустрия снова получила урок, который почему-то приходится проходить раз за разом. Бесполезно прятать миллиарды в холодном хранилище, если горячий контур умеет без лишних вопросов отдать сотни миллионов. Нормальная система должна сама впадать в истерику, когда объем, адрес назначения или поведение операции выбиваются из профиля клиента. Транзакцию надо тормозить до подписи, а не писать красивые заявления после того, как деньги уже растворились по адресам.
Пока биржи считают доказательством безопасности размер резервов, а не качество контроля над выводом, взломщики будут продолжать проводить бесплатный аудит. Только счет за такой аудит почему-то всегда оплачивают клиенты.
#взлом, #крипта, #безопасность @SeclabNews
ИИ помог раскрыть уязвимость в RouterOS
3 сентября MikroTik выпустила сразу несколько обновлений RouterOS, назвав их важными, но не раскрыв деталей. Это сразу привлекло внимание специалистов CERT Polska, которые начали сравнивать старую и новую версии прошивки.
Анализ показал, что уязвимость CVE-2026-86060 позволяла через специально сформированное имя пользователя обходить проверку привилегий. В связке со второй уязвимостью в SSH-сервере, получившей название MikroTrick, злоумышленники могли получать административный доступ без пароля и учётных данных.
Значительную часть технической работы выполняли ИИ-агенты на моделях GPT-5.5-cyber и GPT-5.6-sol, управляя виртуальными машинами и разбирая бинарные файлы. При этом каждый результат специалисты дополнительно проверяли вручную в изолированной лаборатории, прежде чем делать окончательные выводы.
#mikrotik #routeros #уязвимость #CERT
@ZerodayAlert
MAX разобрали изнутри, и вопросов стало только больше
Исследователи InterSecLab девять недель изучали Android-версию MAX и заявили, что серверы могут менять поведение приложения для отдельных аккаунтов без обновления клиента. Среди найденных возможностей проверка VPN, сетевые тесты, загрузка адресной книги, расшифровка голосовых сообщений и удалённое включение отдельных функций.
Авторы утверждают, что полноценного сквозного шифрования в MAX нет. Текст сообщения им удалось перехватить до передачи в криптографическую библиотеку. Через интернет переписка не идёт открытым текстом, но серверная сторона, по выводам исследователей, технически может получить содержание сообщений.
Серверные настройки позволяют включать разные функции для разных аккаунтов. Поэтому два пользователя с одной и той же версией MAX могут фактически получить разное поведение приложения. При этом InterSecLab не нашла доказательств целевой слежки или злоупотребления найденными механизмами.
В Центре безопасности Мах заявили, что опубликованный материал «не соответствует действительности и не подтверждён спецификой работы» мессенджера.
#MAX #Кибербезопасность #Приватность
@SecLabNews
Минцифры оценило риск блокировки российских приложений — Google может изменить верификацию Android
Минцифры России включило в государственную карту рисков сценарий, при котором установка отечественных приложений на устройства с Android станет невозможной. Глава ведомства Максут Шадаев сообщил, что регуляторы пересмотрели прежние подходы и теперь исходят из принципа, что в текущих условиях произойти может любое событие, даже ранее казавшееся нелогичным.
Технической причиной для таких опасений выступает программа верификации разработчиков, которую администрирует Google. В настоящий момент операционная система позволяет без препятствий ставить программы, однако любое изменение правил или работы этой проверочной программы со стороны зарубежной компании способно заблокировать привычный процесс инсталляции.
При этом в министерстве подчеркнули, что данный вывод является результатом внутреннего сценарного моделирования, а не реакцией на публичные заявления Google. Сейчас мобильная платформа функционирует штатно, а включение угрозы в среднесрочный и долгосрочный анализ необходимо для своевременной подготовки мер противодействия.
#Минцифры, #Android, #безопасность
@SecLabNews
❤️ Видеть больше, реагировать быстрее
В SOC важно постоянно контролировать качество поступающих данных. Агент может перестать передавать журналы, большой объём событий от хоста может измениться, отдельные источники могут выпасть из мониторинга. Такие отклонения создают слепые зоны для детектов.
Security Vision SIEM отслеживает объём событий по каждому хосту, фиксирует падения, всплески и нулевые значения, которые тоже могут быть сигналом и указывать на проблемы с логированием, агентом или изменения в инфраструктуре. Для WEC, syslog и других агрегаторов доступна детализация до конечных источников.
Более 1200 правил корреляции и покрытие более 70% MITRE ATT&CK помогают быстро запустить детектирование. Встроенные рекомендации по реагированию поддерживают работу аналитиков, а команды на хостах можно выполнять из SIEM. ML-модели оценивают вероятность ложных срабатываний и критичность инцидентов, находят похожие и выявляют нетипичное поведение.
#SecurityVision #SOC #siem
👀 Экономика против базуки — ИИ-модели протестировали в RollerCoaster и Worms
Питер Гостев из Arena провел отличный эксперимент и посадил две передовые модели играть в RollerCoaster Tycoon 2 и Worms Armageddon. Суть заключалась не в киберспортивных навыках, а в способности к долгосрочному планированию. Игры заставляют агента часами держать в голове состояние сложной системы, следить за экономикой и исправлять собственные промахи.
Экономика далась машинам сложнее перестрелок. В тайкуне Astra справилась с планом, сумев вовремя перенести заблокированный киоск с картошкой, и набила цену парка до 65 тысяч долларов. Fable откровенно сломалась — забила парк клонами одного аттракциона ради 77 посетителей, не чинила сломанные дорожки и продолжала набирать кредиты даже при операционных убытках. Но стоило раздать им базуки в червяках, как ситуация перевернулась — Fable резко вспомнила законы физики и унизила Astra со счетом 3:2.
Разница в подходах прямо отразилась на стоимости эксплуатации. По расчетам автора, один прогон в RollerCoaster Tycoon 2 обошелся примерно в 68 долларов для Astra и 297 долларов для Fable. Сам исследователь описал игру нейросетей как смесь осмысленного поведения и полного идиотизма — вполне показательный результат для систем, которым пророчат мировое господство.
#Нейросети #АвтономныеАгенты #LLM
@SecLabNews
🕳База Burger King на 3,2 млн адресов — пользователи могут проверить почту
Спустя два года после масштабной утечки данных российских клиентов «Бургер Кинга» записи наконец стали доступны для массовой проверки. 21 сентября 2026 года популярный сервис-агрегатор Have I Been Pwned добавил в свою систему 3,2 миллиона уникальных электронных адресов, пострадавших в том инциденте.
Сам массив с клиентской информацией оказался в открытом доступе еще в октябре 2024 года. В слитом файле на 5,6 миллиона строк содержатся не только email-адреса, но и имена, номера телефонов, даты рождения, пол и примерное местоположение пользователей, делавших заказы в период с 2018 по август 2024 года.
Хотя платежные данные и пароли в базу не попали, сам факт нахождения вашей почты в этом списке требует внимания. Мошенники могут использовать точные имена, номера телефонов и даты рождения из утечки для весьма убедительных целевых звонков или фишинговых писем.
#утечкаданных, #BurgerKing, #HaveIBeenPwned
@SecLabNews
Москвич слил сериал в сеть — ущерб превысил 15 миллионов рублей
В Москве рядовой пользователь аудиовизуального сервиса стал фигурантом уголовного дела об особо крупном пиратстве. Из-за публикации чужого контента в открытом доступе официальная стоимость незаконного использования прав превысила 15 миллионов рублей.
В мае этого года зритель зашел в учетную запись легального сервиса и обошел запрет на скачивание многосерийного фильма. Сделав копию эксклюзивного видео, предназначенного только для онлайн-просмотра, он самостоятельно загрузил все серии на сторонние сайты.
Пиратский релиз успели посмотреть более 150 тысяч человек, что обернулось для автора раздачи обвинением по тяжкой статье Уголовного кодекса. Мужчина уже признал свою вину на допросе, а следователи продолжают собирать и закреплять доказательства для суда.
#пиратство, #стриминг, #авторскоеправо
@SecLabNews
Кармы нет, но есть баги криптообменников — как отмывальщики $387 млн превратились в нытиков
Украсть почти четыреста миллионов долларов с биржи через хитрого зеродея оказалось проще, чем их потом обналичить. Северокорейские хакеры поручили вывод активов китайским посредникам, но те сразу столкнулись с суровой реальностью децентрализованных обменников. Пытаясь перегнать сотни тысяч XRP в биткоин, они нарвались на зависшие пулы и потеряли крипту где-то по дороге.
Вместо того чтобы залечь на дно, отмывальщики реально пошли в открытые чаты качать права. Один из них под ником HELP ME умолял вернуть средства, а другой плакался про разрушенную жизнь из-за зависшего свопа. В ответ модератор SwapKit просто скинул ему фотографию Ким Чен Ына. Блокчейн-детектив ZachXBT тут же связал ники нытиков с украденными транзакциями.
Но небольшую часть от всех украденных миллионов преступники всё-таки унесли. Площадка THORChain отказалась блокировать их кошельки по просьбе биржи, заявив, что принципиально не банит пользователей. В итоге через них отмывальщики спокойно перегнали $6.3 млн в биткоины, пока остальная сумма наглухо застряла в багах децентрализации.
#Bitget #Криптовалюта #Киберпреступность
@SecLabNews
Пивотинг в MIPS-сетях — путь до скрытой админки
Представьте: вы получили SSH-доступ к старому серверу на Debian с архитектурой MIPS. Где-то во внутренней сети спрятана веб-админка, но стандартные инструменты бессильны. Для пентестера это классический вызов — за первым скомпрометированным хостом скрывается целая инфраструктура, а работать нужно в урезанном окружении BusyBox с запрещенным SSH-форвардингом.
В новой статье разобрали всю цепочку пивотинга от первичной разведки до захвата интерфейса: как энумерировать окружение, поднять SOCKS5-туннель через Chisel и настроить сканирование внутренней сети связкой proxychains и nmap для успешного подбора учетных данных.
Закреплять теорию лучше на практике. Пройти этот сценарий руками, самостоятельно организовав прокси-цепочку для доступа к скрытой цели, позволяет задача Forgotten Server из серии One Task на бесплатном курсе Профессия Белый Хакер. В реальных условиях успех часто зависит именно от умения методично работать с подобными архитектурными ограничениями.
#пентест #кибербезопасность #MIPS
@SecLabNews
«Додо Пицца» подтвердила кибератаку и возможную утечку данных клиентов
Атака на IT-систему компании продолжалась 27 и 28 сентября. Злоумышленники могли получить доступ к именам, адресам, телефонам, email, датам рождения и составам заказов части клиентов, а после блокировки атаки некоторых пользователей принудительно разлогинили из аккаунтов.
Группировка DATASUCKERS заявила о похищении 2-3 ТБ данных о ресторанах и заказах из разных стран, причём большая часть информации якобы относится к России. Компания пока не раскрыла число затронутых клиентов и объём реально скопированных данных, а заявления хакеров независимо не подтверждены. Платёжные данные, по словам «Додо Пиццы», в системе не хранились.
15 сентября DATASUCKERS уже заявляла о похищении более 395 млн записей после атаки на Tez Tour. Туроператор подтвердил взлом сайта, но не обнаружил признаков компрометации данных туристов и партнёров, поэтому заявленный тогда масштаб также не получил независимого подтверждения.
#кибербезопасность #утечкаданных #ДодоПицца
@SecLabNews
Работу отдаем агенту, приложения собираем нейросетью
Отчеты, сверка документов, поиск информации, подготовка к встречам и десятки других рабочих задач постоянно забирают время сотрудников, а идеи по автоматизации часто приходится откладывать, потому что у разработчиков есть более приоритетные проекты.
Часть этой работы можно передать Битрикс24 Коворк / Код. Например, Коворку поручить рутину и работу с данными, а в режиме Код собирать приложения, ботов и автоматизации по обычному текстовому описанию.
🧟F-Droid 2.0 готовит Android к жизни без разрешения Google
Пока Google планомерно закрывает экосистему Android, главный независимый каталог свободных приложений получил самое масштабное обновление за десятилетие. Разработчики F-Droid больше года переписывали клиент с нуля на Kotlin и внедряли фоновые обновления без раздражающих системных окон. Получился современный инструмент, где разрешить установку можно сразу после нажатия кнопки, не дожидаясь окончания загрузки APK. Только вот наслаждаться этим удобством на Android 7 и выше придется в условиях жесткой корпоративной фильтрации.
Уже 30 сентября стартует первая волна ограничений на установку стороннего софта в четырех странах, а в 2027 году Google планирует масштабировать этот опыт на все сертифицированные устройства. Правила игры меняются радикально — теперь для прямого распространения программ нужно платить 25 долларов за аккаунт и проходить верификацию. Независимые площадки собирают приложения из открытых исходников и используют собственные ключи подписи. Эта модель просто нежизнеспособна в новых реалиях обязательной регистрации каждого разработчика.
В качестве альтернативы энтузиастам оставили лишь ADB с искусственной суточной задержкой. F-Droid предупреждал об этой угрозе еще в 2025 году, открыто выступая против диктата одной корпорации за пределами Google Play. Сокращение релизов исходного кода AOSP с четырех до двух в год лишь подтверждает этот курс на закрытость. В таких условиях раскатываемая сейчас версия F-Droid 2.0 — это не просто косметический апдейт, а технический фундамент для выживания проекта на годы вперед.
#Android #FDroid #Google
@SecLabNews
🕳 Законопроект США обяжет крупные VPN блокировать зарубежные пиратские сайты
В Палату представителей США внесен законопроект H.R. 10364 (American Copyright Protection Act), который впервые возлагает на коммерческие VPN-сервисы и DNS-провайдеров прямую обязанность блокировать доступ к зарубежным нелегальным ресурсам. Документ меняет привычную практику, когда антипиратские предписания касались только классических интернет-провайдеров, и закрывает один из главных инструментов обхода сетевых ограничений.
Механизм запускается через федеральный суд: правообладатель обязан доказать, что зарубежная площадка наносит материальный ущерб, не имеет иной коммерческой ценности и зарегистрирована за пределами страны. Если суд признает ресурс иностранным пиратским сайтом, он направляет адресованный приказ конкретным сервисам с требованием принять «коммерчески разумные меры» для пресечения соединений, при этом судьям прямо запрещено предписывать провайдерам покупку определенного оборудования или конкретных технологий фильтрации.
Законодатели предусмотрели для инфраструктурных компаний жесткие временные рамки: на выполнение предписания выделяется от 14 до 30 дней, а сам судебный запрет действует 12 месяцев с правом продления. При этом сервис защищен от судебных исков за добросовестное исполнение и может официально потребовать от киностудий и лейблов возмещения расходов на реализацию блокировки, превращая техническую цензуру в оплачиваемую правообладателями процедуру.
#VPN, #копирайт, #законодательство
@SecLabNews
Гейтс вангует миллиард трупов, пока хакеры уже ставят нейронки на конвейер
Билл Гейтс снова натянул мантию пророка судного дня и выдал в телеэфире цифру с девятью нулями. По его раскладам, если плохие парни доберутся до взрослого ИИ, человечество рискует недосчитаться миллиарда жизней. Звучит как дешёвый кликбейт от пенсионера из Microsoft, только за громким хайпом прячется вполне осязаемая засада. Сам Гейтс никаких расчётов не показал, зато разработчики софта уже вовсю разгребают последствия.
Anthropic на днях выложила отчёт по Claude за последние девять месяцев, и никакой фантастики там уже нет. Нейросети давно переросли стадию «подскажи школьнику синтаксис скрипта». Теперь агент сам ведёт разведку, ищет слабые места, эксплуатирует уязвимости, вытаскивает базы и на ходу переписывает вредоносный код, если антивирус начинает его замечать. Человеку в такой схеме остаётся роль барина. Поставил цель, налил кофе и ждёт, пока автономный агент методично разбирает чужой периметр по винтикам. До биологического киберпанка с вирусами из пробирки пока не дошло. Но и здесь желающие уже нашлись. Anthropic перехватила пять попыток приспособить Claude для работы с птичьим гриппом и токсинами. Пока такие эксперименты заканчиваются блокировкой запроса, а не новым штаммом. Пока.
Пора признать очевидное. Бюрократия с проверками, согласованиями и законами, на которые так надеется Гейтс, отстала от реальности на пару световых лет. Когда атаки становятся дешёвыми, массовыми и почти мгновенными, защищаться от них людьми и регламентами уже бессмысленно. Машинам придётся противопоставить машины.
Мониторинг, поиск уязвимостей, реакцию на атаки и закрытие дыр нужно автоматизировать практически полностью. Иначе рассказы о том, как одна удачная атака кладёт энергосистему, связь или городскую инфраструктуру, довольно быстро перестанут звучать как фантастика. Причём никаких ядерных грибов для этого не понадобится.
#инфобез, #нейросети, #хакеры @SeclabNews
Конференция по кибербезопасности ZeroNights – уже 30 сентября!
3 трека, 4 сцены и 3 десятка спикеров ждут! Узнайте про техники взлома систем, наболевшие проблемы кибербезопасности и методы предотвращения угроз.
Когда: 30 сентября
Где: Санкт-Петербург, LOFT#7 (Арсенальная наб., 1)
О чем поговорим/послушаем?
🔤 Offensive Track — темы, связанные с этичным хакингом, аспектами выявления уязвимостей и их эксплуатации, а также актуальными техниками атак.
🔤 SecOps Track — фокус на защите систем и приложений, внедрении эффективных инструментов и практик обеспечения кибербезопасности.
🔤 Community Track — интерактивные доклады от ИБ‑сообществ, сопровождающиеся тематическими воркшопами и локпикингом.
И, конечно, огромный простор для нетворкинга и обмена опытом!
Программа конференции – узнать больше
Билл Гейтс передумал — программистам приготовиться
Билл Гейтс радикально изменил свое мнение о будущем разработчиков программного обеспечения, назвав их профессию одной из самых уязвимых перед автоматизацией. Если еще осенью прошлого года сооснователь Microsoft уверенно заявлял, что программисты сохранят свою ценность в ближайшие сто лет, то теперь он прогнозирует скорую потерю рабочих мест в IT-секторе.
Причиной такого пересмотра стала беспрецедентная скорость обучения современных генеративных сетей. Инструменты на базе ИИ научились не просто выдавать куски кода по текстовому запросу, но и самостоятельно анализировать архитектуру программ, находить уязвимости и адаптироваться под конкретные задачи без прямого вмешательства инженера.
В результате потребность в специалистах начального и среднего уровня будет стремительно падать. Хотя радикальное удешевление разработки способно спровоцировать появление новых проектов и локальный спрос на архитекторов, сама структура рынка изменится навсегда, оставив без работы тех, кто привык выполнять базовые задачи по написанию кода.
#программирование, #автоматизация, #нейросети
@SecLabNews
☁️ Больше чем облако: Yandex Security для защиты любого типа инфраструктуры
Инфраструктура компаний всё чаще оказывается распределенной между несколькими облаками, локальными системами и гибридными контурами. В итоге ИБ-команде приходится собирать картину безопасности из разных интерфейсов и следить за доступами, конфигурациями и уязвимостями в нескольких местах одновременно.
Yandex B2B Tech запускает направление Yandex Security, которое как раз делает ставку на защиту такой распределённой инфраструктуры.
«Под зонтичным брендом Yandex Security мы объединили наши ИБ‑решения, включая разработки с SolidLab, чтобы обеспечить защиту любых инфраструктур — от гибридных до мультиоблачных — с бесшовным внедрением и централизованной безопасностью», — комментирует директор по информационной безопасности Yandex Сloud Евгений Сидоров.
Например, теперь в Yandex Security Deck можно свести данные о безопасности ресурсов из разных облаков в единый интерфейс: отслеживать доступы, искать ошибки конфигурации и видеть потенциальные риски без переключения между системами.
Параллельно компания добавляет инструменты, которые закрывают более точечные проблемы. В Identity Hub появится беспарольная авторизация через WebAuthn/FIDO2 — вход по биометрии или аппаратному ключу вместо пароля. В Security Deck появился Access Analyzer, который помогает находить избыточные права и неиспользуемые сервисные аккаунты. А Smart Web Security получил JS-Challenge — проверку посетителей, которая включается в зависимости от уровня риска запроса, а не отправляет всех пользователей проходить капчу.
В итоге фокус смещается с защиты отдельного сервиса на контроль всей инфраструктуры целиком — независимо от того, где именно она находится.
#ИБ, #кибербезопасность, #облако
@SecLabNews
Паразиты на ИИ — передовые нейросети превратили в бесплатных репетиторов для клонов
OpenAI и Anthropic полагались на надежность гео-блокировок, но реальность оказалась жестче. Исследователи из Team Cymru обнаружили теневую сеть из 80 тысяч серверов-прокладок, через которые трафик из Китая и Гонконга беспрепятственно льется к передовым ИИ-моделям. Работает это так: разворачивается открытый шлюз вроде sub2api, в него загружается пул серых аккаунтов, и запросы тысяч пользователей идут через один легальный узел. Провайдер видит добропорядочного корпоративного клиента, хотя на деле алгоритмы антифрода давно пробиты.
Масштаб и истинные цели этой схемы хорошо видны в статистике трафика. На один из кластеров Anthropic за неделю ушел 81 ГБ данных, а обратно вернулось чуть больше гигабайта. Соотношение 58 к 1 полностью исключает обычные диалоги. Сеть явно используют для массовой дистилляции, когда флагманским моделям скармливают терабайты промптов для обучения собственных аналогов на их ответах. Если в феврале разработчики боролись с десятками тысяч ручных фейковых учеток, то сейчас сбор экспертизы вышел на промышленный конвейер.
Для ИИ-провайдеров такая инфраструктура создает куда более глубокую проблему, чем обычный обход блокировок. Системы защиты привязывают лимиты и репутацию к конкретному профилю, а шлюзы полностью разрывают эту связь. Банить нарушителей поштучно бесполезно, поскольку оператор мгновенно переключает поток на резервную учетку. Team Cymru уже передала списки узлов компаниям, которым теперь придется бороться с этой сетью как с классическими ботнетами.
#Парсинг #Антифрод #ИИ
@SecLabNews
Иран на несколько дней «захватил» 16,7 млн адресов Минобороны США. Хакерская атака? Не совсем
Крупнейший мобильный оператор Ирана MCCI случайно увел сотни чужих BGP-маршрутов и спровоцировал конфликты более чем в ста странах, когда его автономная система внезапно заявила глобальной сети о готовности забирать трафик для гигантских чужих подсетей. В итоге транзитные пакеты начали строить непредсказуемые пути, многократно увеличивая задержки или вовсе уходя в никуда.
Глобальная маршрутизация в очередной раз споткнулась о базовую механику доверия протокола BGP, позволившую мусорным маршрутам моментально разлететься по интернету. Магистральные соседи до сих пор предпочитают верить стыковым партнерам на слово и радостно принимают некорректные анонсы без жесткой фильтрации получаемых данных.
К 23 сентября ложные анонсы вычистили из таблиц и официально списали инцидент на банальную опечатку в конфигурации вместо масштабной кибератаки. За время сбоя в иранскую маршрутизацию успели утечь огромные блоки /8 автоконцерна Ford вместе с африканским регистратором AFRINIC и сразу четырьмя подсетями Министерства обороны США, а ведь каждый такой блок содержит более 16,7 млн адресов. Автоматические системы защиты пропустили эту аномалию просто потому, что у захваченных сетей отсутствовали криптографические ROA-записи для проверки через RPKI.
#BGP #маршрутизация #инциденты
@SecLabNews
Как крупный заказчик заменил два решения для управления уязвимостями одной платформой ScanFactory — разберем на вебинаре «ИИ против ИИ: как защитить бизнес от атак нового поколения» 30 сентября в 11:00 МСК.
🖖 Покажем на реальном кейсе, как консолидация помогла:
— сократить стоимость и количество дашбордов;
— объединить данные из разных систем;
— ускорить работу Blue Team.
Отдельно разберем карту атак: как связать данные об инфраструктуре, увидеть путь от точки входа до критичного актива и понять, какие цепочки атак нужно закрывать в первую очередь.
Главное: покажем как в условиях, когда защите приходится работать с той же скоростью, что и атакующим, помогает ИИ.
📌 Зарегистрироваться
☎️США предложили Китаю «красный телефон» для ИИ
Вашингтон выступил с инициативой создать прямой канал связи с Китаем для экстренного оповещения о нештатных ситуациях с автономными системами. Предложенный механизм должен работать по принципу «красного телефона» времен холодной войны, чтобы уберечь две крупнейшие державы от случайной эскалации из-за непредсказуемых действий алгоритмов.
Система выстраивается вокруг оперативного обмена технической информацией при сбоях наиболее мощных моделей в контурах военного и ядерного управления. Предполагается, что в случае аномального поведения ИИ стороны смогут немедленно подтвердить программную ошибку по закрытой линии, исключив риск того, что сбой будет воспринят как спланированная кибератака.
Судьба инициативы зависит от предстоящей встречи лидеров двух стран, однако без взаимного признания «красных линий» ее эффективность под вопросом. Если Пекин и Вашингтон не утвердят четкий регламент уведомлений, горячая линия останется лишь дипломатической декорацией, не способной остановить реальный военный кризис.
#геополитика, #нейросети, #дипломатия
@SecLabNews
ИИ-системы становятся настолько сложными, что защищать одну модель уже недостаточно
В российском ИБ-сегменте появилось решение класса AI-SPM для контроля всей ИИ-инфраструктуры. Yandex B2B Tech добавила соответствующий модуль в Security Deck. Он непрерывно отслеживает модели, агентов, MCP-серверы, инструменты и связанные с ними компоненты без необходимости постоянно проводить ручной аудит.
AI-SPM проверяет сразу несколько зон: используемые ИИ-сервисы и коннекторы, хранилища данных, учётные записи и права доступа, а также среды исполнения ИИ-приложений. В результате система показывает найденные нарушения, их критичность и рекомендации по устранению. Например, можно обнаружить избыточные права или доступ ИИ-компонента к чувствительным данным.
В основе решения лежит открытая методология AI-SAFE 2.0. Она раскладывает агентную систему на 16 типовых компонентов, связывает их с потенциальными угрозами и определяет, какие из 47 мер защиты подходят для каждого из них.
Подход меняется от проверки отдельных моделей к контролю всей ИИ-инфраструктуры — с её данными, доступами, инструментами и средами исполнения.
#Кибербезопасность, #ИИ, #Технологии
@SecLabNews