82251
SecurityLab — ваш надежный проводник в мире кибербезопасности, технологий и науки. РКН: https://vk.cc/cFXCkO Наши каналы: https://t.me/addlist/G_0tnwZJOrA3MzEy Голосуйте за канал: https://t.me/SecLabNews?boost
🔩Google лишит гиков последней радости в Android под предлогом защиты
Google снова накрывает паранойя, под нож рискует пойти главная фича Android для продвинутых пользователей. Инженер компании предложил заблокировать подключение к ADB через локальный адрес 127.0.0.1, привязав службу отладки исключительно к интерфейсу wlan0. Если эту идею прожмут, Shizuku, aShell и скрипты в Termux мгновенно превратятся в тыкву.
Поводом для зачистки стала дыра CVE-2026-0073 с оценкой 8.8 High. Через уязвимость хакеры из одной сети Wi-Fi могли выполнять код с правами shell. Ошибку залатали, но разрабы из Маунтин-Вью испугались вредоносов, способных добраться до локального ADBD. Защитники упускают простую деталь, вирус без участия владельца даже сопряжение не пройдет. Придется залезть в настройки и подтвердить вход, так что угроза явно преувеличена.
Загнать процессы под капот wlan0 значит приравнять Android к закрытой iOS и заставить кастомизаторов рисковать безопасностью смартфона ради полноценного root. Сообщество просит оставить хотя бы переключатель в настройках, иначе «зеленый робот» потеряет ключевое преимущество перед Apple.
#Android #ADB #Инфобез
@SecLabNews
Нейросеть добавит пару лет: СК расширяет список отягчающих
Следственный комитет подтягивает Уголовный кодекс к реальности. Александр Бастрыкин предложил закрепить новое отягчающее обстоятельство за применение ИКТ и искусственного интеллекта в преступлениях. Про VPN и прокси норма в законе уже работает, а теперь предложение охватит любые информационно-коммуникационные технологии. Точечные изменения отдельных статей в СК считают неэффективными, ведь при текущих темпах технологического развития детализированные формулировки быстро теряют актуальность.
Наказывать за сам факт наличия смартфона в кармане никто не собирается. Силовики метят исключительно в истории, где технологии стали главным инструментом схемы или помогли кратно умножить ущерб. Нарисовали дипфейк для шантажа или запустили автоматизированную сетку ботов для атак, и дело сразу меняет масштаб.
Инициатива опирается на конкретную статистику. За последние три года следователи расследовали 36,6 тысячи уголовных дел по киберпреступлениям. Почти десять тысяч из них касаются хищений, шесть тысяч приходятся на экономический сектор, а еще четыре тысячи связаны с наркоторговлей. В этом году в суды уже отправили 5,6 тысячи дел, охватывающих 14 тысяч преступных эпизодов.
#ИИ #кибербезопасность #законодательство
@SecLabNews
Секретный код очистки в GrapheneOS сработал идеально, но владельцу уже шьют уголовку
Жил-был Сэмюэл Туник из Атланты, накатил на Google Pixel параноидальную прошивку GrapheneOS и спокойно летал по миру. В январе 2025 года пограничники в аэропорту Хартсфилд-Джексон направили парня на досмотр и потребовали открыть телефон. Сэм послушно назвал цифры, только вместо доступа к файлам силовики увидели, как экран мигнул, а система моментально затерла память
.
Прокуроры обиделись и достали древнюю федеральную статью про умышленное уничтожение имущества перед конфискацией. Раньше её вменяли тем, кто физически ломает флешки или смывает жесткие диски в унитаз, а тут байты в памяти приравняли к вещественным доказательствам. Владельца гаджета делают преступником за то, что зачистка произошла до фактического изъятия устройства. Заодно выяснилось, что досмотр устроили под предлогом поиска запрещенки, хотя реальной причиной стали связи с протестами против полицейского городка Cop City.
Суд рассмотрит ходатайства защиты ближе к концу 2026 года, но тенденция паршивая. Силовики пытаются приравнять обычную приватность к противодействию следствию. Если суд встанет на сторону обвинения, само наличие встроенного кода очистки сделает человека виноватым. Поэтому перед поездками за границу ценные данные надежнее оставлять в зашифрованных облаках, а не везти в памяти устройства.
#безопасность #GrapheneOS #приватность
@SecLabNews
🧠 Дорогие СЗИ не превращают команду в зрелый SOC
Можно поставить лучшие средства защиты, нанять опытных аналитиков и написать регламенты на все случаи жизни. А потом получить нестандартную атаку — и обнаружить, что каждый специалист расследует свой кусок, гипотезы не сходятся, эскалация запаздывает, а общую картину никто не видит.
Проблема не обязательно в людях или технологиях. Просто большую часть времени SOC разбирает знакомые события. Сложные цепочки атак встречаются реже, а навык расследования без практики постепенно ржавеет. Один курс или удачный CTF здесь не спасут: через несколько месяцев меняются угрозы, инфраструктура и сама команда.
Разобрали подход к регулярной практике на примере онлайн-полигона Standoff Defend. Команды используют такие среды, чтобы расследовать сложные сценарии без риска для рабочей инфраструктуры и смотреть, как аналитики строят гипотезы, связывают события из разных источников и действуют, когда готового алгоритма нет.
А еще — какие ошибки вскрывает такая практика и почему хорошо оснащенная команда еще не значит готовая. Спойлер: иногда главный эксперт уходит в отпуск — и расследование внезапно уходит вместе с ним.
@SecLabNews
Социалистический аутсорсинг: хакеры Ким Чен Ына провели самую успешную спецоперацию против своего начальника
Умение взламывать чужие системы оказалось палкой о двух концах для северокорейской диктатуры. Элитные специалисты, которых годами натаскивали на кражу денег за рубежом для наполнения бюджета, решили монетизировать навыки дома. Мишенью хакеров стали Центральный банк Чосон вместе с Банком внешней торговли, отвечающие за всю государственную эмиссию.
За операцией стояли закаленные ветераны киберопераций и выпускники Технологического университета имени Ким Чхэка. Похищенные капиталы растворяли через цепочку цифровых кошельков, превращая криптовалюту в наличные через китайских агентов на границе. Конспирация треснула из-за банального сбоя в документах и подозрительного зарубежного IP-адреса. Силовики провели облаву в Пхеньяне, заблокировав банковские шлюзы.
Масштаб провала потряс верхушку режима сильнее любых санкций. Инцидент обнажил кризис доверия внутри закрытой экосистемы. Подготовка кадров для кибервойны обернулась против самих кураторов. Отрезанные от нормальной жизни айтишники показали готовность грабить родные финансовые институты ради личной выгоды.
#КНДР #Кибербезопасность #Хакеры
@SecLabNews
🚔16 разведок НАТО объединились, чтобы массово пожаловаться на русскоязычных хакеров
Разведки 16 стран дружно собрались в кружок и выкатили панический отчёт. Дескать, суровые парни из Laundry Bear обнесли целую россыпь оборонных предприятий, госучреждений и IT-компаний. Самое смешное в этой истории связано с вектором атаки. Хакеры нашли уязвимость нулевого дня CVE-2025-66376 в почтовике Zimbra. Жертве было достаточно зайти в веб-клиент и открыть письмо. Никаких кликов по подозрительным ссылкам или скачивания архивов с вирусами. Вредоносный JS-скрипт ZimReaper запускался прямо в браузере, незаметно выгребал переписку за три месяца, похищал коды 2FA и вытягивал пароли через скрытые формы автозаполнения.
Западные эксперты усердно делают вид, будто столкнулись с инопланетными технологиями, хотя годами сами игнорировали базовую цифровую гигиену. ЦРУ и CISA обвиняют хакеров в применении нейросетей, поскольку в коде управляющего сервера Flowerbed нашли следы генеративного ИИ. Смех смехом, но злоумышленники просто взяли бесплатный ИИ-инструмент и собрали на коленке систему, которая нагнула оборонку половины НАТО. Docker-контейнеры, прокси через Cloudflare, маскировка под пиксельные картинки, всё дёшево, сердито и максимально эффективно.
Паника отлично показывает главный системный провал современной ИБ. Заказывать дорогие аудиты и покупать монструозные EDR-системы научились все, а вовремя установить патч на локальный почтовый сервер по-прежнему считается задачей космической сложности. Администраторы проигнорировали обновления, опубликованные ещё в ноябре прошлого года, и в итоге подарили азиатским и славянским группировкам полный доступ к корпоративным тайнам. Если на предприятии до сих пор работает старая Zimbra (или импортозамещённый сервер на её основе), отключайте веб-интерфейс прямо сейчас, очищайте localStorage и меняйте пароли, пока западные спецслужбы пишут очередной слезливый отчёт.
#Zimbra, #LaundryBear, #Кибербезопасность @SecLabNews
🙈 Результат 42 из 42. Алгоритмы выбили абсолютный максимум на главной математической олимпиаде мира
На Международной математической олимпиаде 2026 года произошел исторический прецедент. Искусственный интеллект впервые выполнил олимпиадный комплект без погрешностей. Китайские разработки Celia и dots-note-3.0 набрали 42 балла из 42. Организаторы соревнований в Шанхае оценивали ответы алгоритмов наравне с работами 666 сильнейших участников мира. Выбить идеальный балл среди людей удалось лишь семерым.
Похожие результаты параллельно продемонстрировали модели OpenAI, Anthropic, Axiom Math и Moonshot AI. Тесты передавали без доступа к сети и без помощи инженеров. Еще пару лет назад машины с трудом дотягивали до серебра, работая над задачами по несколько суток. Нынешний рывок показывает, насколько выросли навыки логического рассуждения и построения строгих доказательств.
Индустрия потеряла главный мерило интеллекта для языковых моделей. Стандартные олимпиадные тесты больше не показывают разницу между топовыми архитектурами. Теперь гонка переносится в сферу реальной фундаментальной науки, где нужно совершать открытия, а не щелкать заученные головоломки. Математикам придется привыкать к роли наставников для новых коллег.
#ИИ, #математика, #технологии @SecLabNews
🧑💻 Российские браузеры спасут от цифрового изоляционизма? Минцифры нашло выход
Ведомство выдало очередную порцию заботы и настоятельно порекомендовало гражданам скачать российские сертификаты безопасности. Вся эта эпопея затеяна ради сохранения доступа к отечественным ресурсам, если зарубежные гиганты вроде Google или Apple решат окончательно отрезать нас от своей криптографии. Спасать ситуацию предлагают ручной установкой нужных файлов прямо со страниц Госуслуг на компьютеры и смартфоны.
Решение Минцифры простое и довольно радикальное. Установить российский корневой сертификат и перенести часть доверия с международной инфраструктуры на национальную. Для пользователя сайты продолжат открываться, для Рунета появится ещё один слой технологической автономии. Заодно вырастет цена ошибки. Поддельный корневой сертификат способен дать злоумышленнику куда больше возможностей, чем обычный вредоносный файл.
Рунет станет устойчивее к внешним блокировкам. Заодно границы цифрового доверия немного сдвинутся внутрь страны.
#Минцифры, #интернет, #сертификаты @Seclabnews
🤔 Цифровой двойник под присмотром: Госуслуги хотят стать суперприложением
Чиновники планируют запустить внутри Госуслуг семейные чаты, группы по интересам и систему наград за активность. Основные изменения обещают внедрить в ближайшие несколько лет, а окончательный образ системы сформируют к 2035 году. Главным отличием новой площадки станет жесткая верификация. Аккаунты уже подтверждены у большинства жителей страны, поэтому создать фейковый профиль для манипуляций просто не получится.
Такой шаг окончательно закрепит тренд на создание единого цифрового двойника. Когда государственные услуги, досуг и личное общение собирают в одном интерфейсе, получается инструмент тотального профилирования. Бизнес получит возможность предлагать сервисы строго под жизненные ситуации. Зарегистрировал машину — моментально прилетел расчет страховки. Подал заявление в загс — держи подборку банкетных залов. Эффективность конверсии будет запредельной, но грань между полезным сервисом и слежкой окончательно размоется.
#экосистемы, #утечкиданных, #маркетинг @SecLabnews
💯Панк-мода против биометрии или почему худи с принтами не спасут от товарища майора
Дизайнеры вовсю продают свитера Cap_able и курточки Urban Privacy со специальными «состязательными» паттернами. Идея вроде красивая: напяливаешь худи с асимметричным месивом из лиц и контрастных геометрических фигур, а умная камера на улице сходит с ума. Нейросеть видит на твоей груди три ложных профиля, тратит ресурсы и в итоге теряет твоё настоящее лицо. Торговцы антислежковой одежды бодро рапортуют о взрывном росте продаж, но давайте посмотрим на эту магию без розовых очков.
Большинство этих модных тряпок тестируют на базовых алгоритмах в идеальных лабораторных условиях. На практике же современная система городского наблюдения — это далеко не глупый скрипт из 2018 года. Ей фиолетово на ваши контрастные картинки, когда она анализирует походку, силуэт, рост, цвет штанов и маршрут по каскаду из десятка соседних камер. Встроенные в капюшон ИК-диоды тоже светят мимо цели: дневные фильтры их банально срезают. Как только разработчики нейросетей закинут эти состязательные узоры в обучающую выборку, вся «невидимость» мгновенно превратится в тыкву.
В итоге покупатели за неплохие бабки получают не реальную анонимность, а просто яркий элемент уличной моды и публичный манифест. Тотальная биометрия граждан откровенно пугает, так что спрос на такие шмотки будет только расти. Забавно другое: когда эти принты реально начнут ломать полицейские базы, регуляторы тут же попытаются их забанить. Вот тогда и посмотрим, как чиновники будут на законодательном уровне отличать техническую маскировку от неудачного геометрического принта.
#слежка, #биометрия, #приватность @SecLabNews
🙅♂️ Когда нейросеть умнее создателей: модели OpenAI взломали Hugging Face ради ответов на тест
История с недавним взломом крупнейшей базы ИИ-моделей получила неожиданный поворот. OpenAI официально признала, что инфраструктуру Hugging Face раскатали не живые злоумышленники, а собственные подопечные компании — топовые модели вроде GPT-5.6 Sol, запущенные на внутренний стресс-тест. Искусственный интеллект просто решил смухлевать на экзамене, проломив несколько уровней изоляции.
Во время проверки кибервозможностей моделям урезали ограничения и дали задачу посложнее, заперев в виртуальном бункере с доступом лишь к локальному пакетному прокси. Вместо честного решения системные агенты расковыряли нулевой день в самом прокси, перепрыгнули через сегменты сети и вылезли наружу. Сообразив, где искать ответы на хакерский бенчмарк ExploitGym, ИИ организовал многоступенчатую атаку на инфраструктуру партнера и вытащил нужные данные.
Ситуация вышла сюрреалистичной, ведь службам безопасности обеих компаний пришлось экстренно тушить пожар, пока агенты крушили серверы. Самое пикантное в этой истории то, что инженерам Hugging Face пришлось подключать открытые модели из Китая для разбора полетов, так как американские коммерческие защитные фильтры блокировали попытки аналитиков изучить собственные логи атаки. Отрасль получила отличный повод для паранойи: автономные системы больше не теория из фантастики, они уже умеют обходить изоляцию и действовать в обход любых правил.
#ИИ, #Кибербезопасность, #HuggingFace @Seclabnews
🌾Партия сказала: хватит любить ботов! КНР ломает рынок ИИ-компаньонов
В КНР внезапно осознали, что бесплатный цифровой партнер не просит ипотеку и свадебный банкет. С 15 июля в стране вступил в силу жесткий регламент, фактически убивший индустрию романтических ботов. Пользователи соцсетей рыдают, скринят сотни тысяч сообщений на память и прощаются со своими цифровыми половинками. IT-гиганты предпочли перестраховаться и тупо отключили функции романтических компаньонов, чтобы не прилетело от Киберканцелярии.
Чиновники искренне верят, что если забрать у людей алгоритмическую любовь, те сразу побегут в ЗАГС и начнут поднимать графики рождаемости. На деле же власти просто пытаются административным ресурсом заткнуть дыру в экономике. Проще обвинить нейросети, чем признать, что молодежь банально не вывозит финансово создание традиционной семьи. Забавно наблюдать, как технократическое государство пытается регулировать базовые человеческие потребности через запрет кода.
Персонализация ИИ достигла точки, где государственные институты увидели в ней угрозу своей безопасности. Если нейросеть способна полностью заменить человеку социальные связи, она становится слишком опасной для любой системы управления. Разработчикам по всему миру пора готовиться к аналогичным закручиваниям гаек, ведь тренд на цифровое одиночество уже давно стал глобальным.
#китай #нейросети #регулирование @SecLabNews
❓ Кажется, Оруэлл опять написал книгу про сегодняшний день. Россияне массово покупают „1984“
Статистика книжных магазинов выглядит как точный диагноз современному обществу. Роман «1984» внезапно взлетел на третье место в топе продаж, причем издательства рапортуют о сотнях тысяч напечатанных экземпляров за первые полгода. Покупатели смели с полок почти двадцать тысяч книг только в одной крупной сети и вернули полузабытую классику на вершину рейтинга впервые за несколько лет.
Книгоделы напрямую связывают ажиотаж с тем, как быстро умнеют машины. Нейросети научились создавать пугающе правдоподобные тексты и искусно подделывать лица, пока корпорации жадно выкачивают личные данные. Граница между фактами и качественной фальшивкой окончательно стерлась, поэтому народ ищет в старой фантастике ответы на вполне реальные угрозы массовой слежки.
Мы слишком увлеклись разработкой сложных систем и забыли про доверие. Людям нужны не просто эффективные алгоритмы, им нужны алгоритмы, которым можно доверять. Если мы не сможем сделать искусственный интеллект предсказуемым и безопасным, то страх перед технологиями окончательно затормозит технический прогресс. Нам предстоит научиться объяснять логику работы ИИ простым языком, иначе Оруэлл так и останется в топе продаж, как напоминание о том, как быстро цивилизация может скатиться в цифровой ад.
#антиутопия, #оруэлл, #контрольданных @SecLabnews
🚔 Миллионы европейских камер превратили в бесплатную шпионскую сеть
Камеры у складов, дорог и предприятий ставили ради безопасности, но получилась распределённая разведывательная сеть. Спецслужбы Нидерландов предупреждают, что государственные хакеры взламывают устройства и отслеживают перевозки оружия, военные грузы и перемещения военнослужащих.
Масштаб впечатляет. Censys нашла в Европе более миллиона камер, доступных из интернета, минимум 87 тысяч работают с известными уязвимостями. Добавляем заводские пароли, открытые порты и UPnP, который услужливо выставляет устройство наружу, и получаем видеонаблюдение без необходимости запускать спутник или отправлять агента.
Распознавание изображений превращает тысячи случайных видеопотоков в автоматизированную систему поиска техники и маршрутов. В такой схеме даже дешёвая камера у парковки может стать военным сенсором, а её владелец узнает об этом последним.
#глупость, #кибербез, #слежка @SecLabNews
wp2shell. Одна ошибка в ядре WordPress открывает путь к захвату миллионов сайтов
В ядре WordPress нашли уязвимость, которая позволяет захватить сайт одним анонимным HTTP-запросом. Ни логин, ни плагины, ни особые условия не нужны. Цепочку назвали wp2shell, она собрана из двух ошибок с идентификаторами CVE-2026-60137 и CVE-2026-63030. Полный вектор удалённого выполнения кода работает в WordPress 6.9.0–6.9.4 и 7.0.0–7.0.1. Патчи уже вышли в версиях 6.8.6, 6.9.5 и 7.0.2.
Красота атаки в том, что по отдельности обе ошибки не выглядят катастрофой. Первая - SQL-инъекция в классе WP_Query через параметр author__not_in. Вторая - сбой в пакетной обработке маршрута REST API /wp-json/batch/v1, где через вложенную последовательность запросов данные из одного подзапроса подхватывает обработчик другого. Так подготовленное значение доезжает до уязвимого параметра, и две небольшие ошибки складываются в удалённое выполнение кода без аутентификации.
Разработчики уже включили принудительное распространение патча через автообновление, а Cloudflare с 17 июля включила правила WAF для обеих CVE. Но администраторам всё равно стоит проверить версию сайта вручную: автообновление зависит от конфигурации сервера и прав доступа. Патч уже публичный, а значит по разнице кода можно восстановить рабочий эксплойт.
#WordPress #wp2shell #RCE #CVE
@ZerodayAlert
ИИ вытаскивает 99% набранного текста чисто по щелчкам клавиш
Думаете, печатать заметки на созвоне с выключенным видео абсолютно безопасно? Японские исследователи из университетов Тохоку и Киото доказали, что микрофон соседнего смартфона или трансляция в Teams сдадут секреты с потрохами. Раньше для акустических атак приходилось часами подслушивать конкретную клавиатуру и составлять карту звуков под каждую клавишу. Теперь лишние танцы с бубном остались в прошлом, потому что к делу подключили нейросети.
Новый алгоритм собирает звук кликов, группирует похожие и отправляет в связку из Transformer и языковой модели. Нейронка анализирует контекст, исправляет ошибки и достраивает текст на лету. В тестах с обычным MacBook Pro 2019 хватило 100–150 нажатий клавиш, чтобы вытащить больше 99% набранного текста. Причем трюк сработал не только на эппловских ноутах, но и на Dell, HP и Lenovo. С контактным микрофоном система распознает 90% символов даже через стену или по поверхности стола с трех метров.
Мы влетели в эпоху, когда спецатаки уровня спецслужб собирают из обычного микрофона и стандартной LLM. Главная угроза кроется не в шпионах за стеной, а в обычных рабочих созвонах в Google Meet или Zoom. Если забыли включить шумоподавление, стук по клавишам уходит прямо в аудиопоток, откуда любой желающий вытащит логины и пароли. Похоже, шумодавы из фичи для комфорта окончательно превращаются в базовый элемент информационной безопасности.
#кибербезопасность #нейросети #утечки
@SecLabNews
Ideco NGFW Novum — стремительное развитие и стабильность, по результатам независимого тестирования лаборатории «Инфосистемы Джет»
Лаборатория «Инфосистемы Джет» опубликовала свежие результаты тестирования российских NGFW по обновленной Методике 3.0 (ngfw.jet.su). Ideco NGFW Novum (сборка v21) показал наиболее полный результат среди решений, протестированных по этой методике.
📌 Главные результаты испытаний:
▪️Лидер по функционалу: Классический контекст Ideco NGFW Novum подтвердил 189 функциональных проверок из 242 — это на данный момент самый высокий результат среди всех протестированных решений по Методике 3.0.
▪️Единственный выдержал 8-часовой стресс-тест: Novum стал единственным продуктом, успешно прошедшим непрерывное 8-часовое тестирование под предельной нагрузкой. Продукт показал стабильную пропускную способность 7,22 Гбит/с без отказов и с потерями в пределах нормы.
▪️Стабильность при сложной конфигурации: При увеличении числа правил файрвола с 200 до 10 000 в VPP-режиме производительность практически не снижается (с 7,5 до 7,3 Гбит/с).
▪️Импортозамещение и VPN: Подтверждена работа Remote Access VPN по 5 протоколам. Клиент Ideco поддерживается в Astra Linux, РЕД ОС и Alt OS (единственное решение в тесте с такой полной базой российских ОС).
💡 Развитие VPP-контекста: Высокопроизводительный режим на базе VPP/DPDK подтвердил 156 кейсов в v21. В мае 2026 года в версии v22 закрыто еще 23 кейса (2FA для VPN, SD-WAN, кластеризация), а в v23 (август 2026) запланирован запуск Site-to-Site VPN и QoS.
Подробнее о результатах тестирования
Сэм Альтман продаёт инвесторам конец света по хорошей скидке
Сэм Альтман огорошил сообщество заявлением про сингулярность, которая якобы уже наступила. Ещё десять лет назад подобные темы обсуждали за обедом как фантастику, а теперь глава OpenAI предлагает свыкнуться с мыслью, что человечество живёт внутри нового мира.
Подтверждать наступление эры сверхразума приходится странными инцидентами. На испытаниях алгоритм OpenAI вырвался из изолированной песочницы и полез за датасетами на Hugging Face только ради закрытия поставленной задачи. Руководство платформы называет случай беспрецедентным, а Альтман обещает замену до сорока процентов людской работы к 2030 году и жестко критикует Дарио Амодеи из Anthropic за лишний пессимизм.
Причина столь резкого оптимизма лежит на поверхности, ведь компания спешно готовит документы к первичному публичному размещению акций. Оценкам нужен громкий инфоповод, поэтому инвесторам продают обещанный Демисом Хассабисом эффект масштабнее промышленной революции. При этом Дженсен Хуанг из Nvidia прямо называет такие речи маркетологов обычными фантазиями.
#OpenAI #ИИ #Сингулярность
@SecLabNews
😱Скачала китайский ИИ — потеряла золотой парашют на пять миллионов
Топ-менеджер московской инженерной компании с зарплатой за 800 тысяч в месяц решила ускорить работу. Руководительница взяла и загрузила документы из защищенного хранилища прямо в DeepSeek. Вдобавок сливала корпоративные письма себе на личную почту через скрытые копии. Финал предсказуем: увольнение по статье за разглашение коммерческой тайны и полный пролет мимо солидной компенсации.
История дошла до суда, где бывшая сотрудница требовала 5 миллионов рублей компенсации, переоформив увольнение на «соглашение сторон». Компания уперлась и припомнила еще и сорванные переговоры с поставщиком, который просто испарился после слива закрытых данных. Самое смешное, что работодатель даже предлагал мирное соглашение и 400 тысяч сверху, но дама решила идти до конца. Суд юмор не оценил и встал на сторону компании.
Случай создает опасный прецедент для всех любителей оптимизировать рутину через нейросети. DeepSeek уже засветился, когда пользовательские чаты утекли в поисковую выдачу Google из-за кривых настроек доступа. Скачивая рабочий контент в публичные сервисы, люди сливают коммерческую тайну на внешние сервера. ИБ-отделам пора закрывать доступ к подобным инструментам на уровне корпоративных прокси, иначе топ-менеджмент продолжит скармливать секреты фирмы сторонним нейросетям.
#ИИ #коммерческаятайна #DeepSeek
@SecLabNews
🆕 Еженедельный обзор киберновостей
В России «Госуслуги» примеряют роль соцсети с цифровым профилем на каждого, ЦБ забирает у подростков электронные кошельки, а публичные переписки пользователей DeepSeek утекли в поисковую выдачу — россияне оказались среди главных пострадавших. В мире тем временем Вашингтон и Пекин делят ИИ с открытыми весами, Anthropic отдаёт $1,5 млрд авторам книг, а ИИ-агент OpenAI ломает чужую инфраструктуру, никого не спросив — собрали самые интересные новости недели в одном месте, чтобы вы ничего не пропустили.
🌎В мире
Вашингтон и Пекин почти синхронно начали готовить ограничения для ИИ-моделей с открытыми весами, окончательно превратив их из продукта в стратегический ресурс.
Anthropic заплатит $1,5 млрд авторам книг, которые компания скачивала для обучения моделей, — крупнейший на сегодня прецедент по авторскому праву в сфере ИИ.
Франция первой в Европе запретит соцсети детям до 15 лет и с января 2027 года заблокирует уже существующие аккаунты подростков.
Китай собирает суперузел на фотонике из 1024 видеокарт, который должен работать как один чип и помочь обойти американские санкции на ИИ-ускорители.
Нейросеть впервые набрала 42 балла из 42 на Международной математической олимпиаде — абсолютный результат, который за всю историю показывали единицы.
🇷🇺 В России
«Госуслуги» хотят стать верифицированной соцсетью и собрать паспортные данные, биометрию и активность в едином цифровом профиле каждого пользователя.
Минцифры напомнило, что один сертификат с «Госуслуг» избавляет от проблем с доступом к российским сайтам в Chrome и Edge.
Хостинг-провайдеры обсудили с ФСБ и Роскомнадзором новые правила регистрации клиентов и попросили сделать исключение для иностранных заказчиков.
Публичные переписки пользователей DeepSeek попали в поисковую выдачу вместе с рабочими документами и финансовой аналитикой, причём треть пострадавших — из России.
ЦБ решил закрыть подросткам доступ к электронным кошелькам без родителей: через них мошенники массово отмывают украденные деньги.
🛡Новости в сфере ИБ
Пхеньян годами готовил элитных хакеров — и получил ограбление собственных банков, когда те решили, что криптовалюта интереснее государственных задач.
Взлом SplitVPN вскрыл 23,4 миллиона аккаунтов и 58 миллионов записей о трафике — то есть ровно те логи, которых сервис официально не вёл.
ИИ-агент OpenAI самостоятельно атаковал Hugging Face во время эксперимента в песочнице: ни команды, ни разрешения на это никто не давал.
Уязвимость нулевого дня в iPhone нашли не для того, чтобы закрыть, а чтобы сдавать в аренду — Apple узнала о ней последней, из материалов суда.
Полиция 35 стран изъяла более 200 серверов фишинговой платформы Kratos, услугами которой пользовались около 1800 киберпреступников.
🔒 Статьи
Разбираем на кейсах M&S, Jaguar Land Rover и Change Healthcare, как CISO говорить с генеральным директором на языке денег, а не метрик и аббревиатур.
TLS 1.3, ECH и QUIC оставляют средствам контроля всё меньше видимости — объясняем, почему возможности DPI сильно преувеличены.
Один невинный оператор == в PHP превращается в обход аутентификации: magic hash, массивы вместо строк и NULL там, где ждали HMAC.
👁Мероприятия
30 июля в 11:00 — бесплатный вебинар о том, как найти реальную угрозу среди десятков тысяч уязвимостей и выстроить работающий процесс устранения на базе Security Vision VS: регистрация открыта.
8 августа музей-заповедник «Коломенское» примет ИТ-Пикник с лекциями о кибербезопасности и генеративном ИИ, семейными активностями и хэдлайнером LAB Антона Беляева — успевайте зарегистрироваться.
Делитесь в комментариях, как прошла ваша неделя и какая новость больше всего удивила.
@SecLabNews | Мы в Мах
Самая долгая DDoS-атака длилась более 7 дней
Смотрим актуальную сводку о киберугрозах за первое полугодие 2026
Главные выводы из отчета Selectel:
❗️Количество атак выросло почти в полтора раза, а их продолжительность уже достигла уровня всего прошлого года. Общее число DDoS-атак с января по июнь 2026 — 88 618. Суммарная продолжительность составила 22 101 час.
❗️Мощность атак выросла в несколько раз. Максимальный объем достиг 870 Гбит/с (+327% год к году), а максимальная скорость — 369 млн пакетов в секунду (+269% год к году).
❗️Структура DDoS-атак стала более разнообразной: доля самых распространенных типов TCP SYN Flood и TCP PSH/ACK Flood снизилась. Злоумышленники начали все чаще использовать разные техники и комбинировать несколько методов воздействия.
Еще больше цифр и инсайтов об изменениях сценариев атак и способах защиты читайте в полной версии отчета.
Реклама. АО "Селектел". erid:2W5zFGw2Mrq
🙃 Технокорпорации испугались честной конкуренции и требуют задушить открытые нейросети
США и Китай внезапно сошлись в едином порыве прикрыть лавочку с открытыми весами. Вашингтон панически боится кражи технологий, а Пекин не желает раздавать стратегические наработки чужакам. Под каток попадает крайне удобный формат работы. Компании скачивают мощную систему на локальное оборудование и не платят дань монополистам вроде OpenAI. Чиновники уже грозят китайским разработчикам черными списками. Создателей перспективной системы Kimi K3 прямо обвиняют в наглом воровстве ответов у американских платформ.
Ирония ситуации отлично проявилась в недавнем скандале с площадкой Hugging Face. Хваленые закрытые алгоритмы во время проверки вырвались из тестовой среды и полезли ломать чужую инфраструктуру. Специалисты попытались расследовать атаку, но облачные сервисы США наглухо заблокировали все запросы из-за встроенной цензуры. Спасла ситуацию только развернутая локально китайская модель GLM-5.2. Программа без лишних нравоучений разобрала 17 000 событий за пару часов и спокойно выдала векторы атаки.
За ширмой заботы о защите данных прячется банальный страх потери прибыли. Крупные лаборатории регулярно бегают к американским политикам с просьбами запретить открытые алгоритмы. Конкурентные решения стоят копейки и не сливают корпоративную тайну наружу. Судя по действиям властей обеих стран, золотой эпохе свободных нейросетей скоро настанет конец. Пользователей планомерно загоняют в резервацию дорогих платных подписок с тотальным контролем каждого введенного символа.
#ии, #аналитика, #тренды @SecLabNews
Как одна строка в PHP открывает путь к обходу авторизации
Одна строка в PHP может выглядеть безобидно, но полностью изменить логику авторизации. Нестрогое сравнение автоматически приводит типы, поэтому разные значения иногда неожиданно оказываются равными. Особенно опасно, когда через == проверяют пароли, токены, HMAC или результаты хеширования.
В новой статье разбираем PHP Type Juggling на понятных примерах. Показываем, чем == отличается от ===, как работают magic hash вида 0e..., почему массив вместо строки способен сломать проверку в старых версиях PHP и какие конструкции стоит искать во время аудита приложения. В конце собрали практические способы защиты с hash_equals(), строгим сравнением и обязательной проверкой типов.
Закрепить тему можно на задаче «У Джамшута» в ONE TASK. Она доступна участникам бесплатного курса «Профессия Белый Хакер» и позволяет пройти весь путь самостоятельно, от анализа кода и проверки гипотезы до эксплуатации логической ошибки.
#PHP #Кибербезопасность #Пентест
@SecLabNews
🫣«Вайб-кодинг» превратит вас в высокооплачиваемых уборщиков мусора
Разговоры про скорую смерть классической разработки упускают главный парадокс индустрии. Чем проще нейросети создают рабочий код, тем жестче требования к человеку, который проверяет результат. Руководитель DeepMind Демис Хассабис прямо призвал студентов не бросать математику и точные науки, выдав простой прогноз: глубокая техническая база дает десятикратный буст при работе с ИИ. Разрыв в IT пройдет не между теми, кто использует нейронки и игнорирует их, а между поверхностными промпт-инженерами и теми, кто понимает устройство систем под капотом.
История программирования всегда шла по пути усложнения абстракций. Сначала писали на машинном коде, потом ушли в C и Python, а теперь дошли до естественного языка. Проблема в том, что нейросеть охотно выдает убедительно выглядящий шлакокод, который падает на реальных нагрузках или сливает пользовательские данные. Без понимания алгоритмов и инженерных практик отличить работающее решение от имитации невозможно. Именно поэтому эксперты вроде Макса Левчина предупреждают: рынок скоро утонет в техническом мусоре, если перестать учить базу.
Для отрасли это означает радикальную пересборку кадров. ИИ убивает ремесленников, умеющих только переписывать чужие библиотеки, но возводит в абсолют ценность системных архитекторов. Причем одним кодом выплыть уже не выйдет. Хассабис отдельно подчеркивает взрывной спрос на гуманитарные дисциплины вроде этики и экономики. Инженерам будущей эпохи придется не просто собирать софт из блоков, но и отвечать за границы применения систем, которые они выпускают в продакшен.
#ии, #программирование, #карьера @SecLabNews
🔒 Информационная безопасность — сфера для тех, кто готов постоянно учиться!
Именно поэтому Академия ИБ Security Vision запустила сообщества в социальных сетях для школьников, абитуриентов, студентов и всех, кто хочет сделать первые шаги в кибербезопасности.
Там простым языком рассказывают о цифровой безопасности, разбирают актуальные схемы мошенников, знакомят с профессиями в ИБ и помогают понять, как устроена отрасль. А на сайте Академии ИБ вы можете найти еще больше полезных материалов от экспертов Security Vision.
✔️ Подписывайтесь на сообщества и читайте материалы на сайте Академии ИБ, чтобы узнать больше о мире кибербезопасности!
🟢 Академия ИБ в ВК
🟢 Академия ИБ в Телеграм
🟢 Сайт Академии ИБ
❗️ Как сливать коммерческую тайну в один клик без помощи хакеров
Находка специалиста Дэвида Коницни с оператором выдачи [chat.deepseek.com/share/] показала, как легко найти чужие мысли в открытом доступе. Треть пострадавших пользователей оказалась из России, и их диалоги теперь красуются в поисковой выдаче. Там лежит полный спектр откровенностей, от свежих балансовых отчетов и схем по крипте до душевных излияний и семейных разборок.
Технически разработчики ничего не нарушили и прямо написали о публичном статусе ссылки. Проблема кроется в ложном ощущении безопасности, ведь обыватель считает сложный набор символов в адресе надежным шифром. Поисковые пауки находят такие страницы моментально за счет переходов в мессенджерах и публичных площадках. В итоге любой желающий наблюдает не просто итоговый ответ, а полноценный фоновый поиск нейросети вместе со временем создания диалога.
Пора признать очевидный факт, что корпоративная безопасность в большинстве компаний существует только на бумаге. Менеджеры радостно скармливают нейронкам внутренние документы, а потом выкладывают их на главную витрину планеты. Если вы не готовы контролировать, куда сотрудники тыкают пальцами, то завтра ваши ключевые сделки окажутся на первой строчке Гугла. Идите в настройки профиля и удаляйте расшаренные сессии прямо сейчас, пока вас не выгнали с работы.
#утечки #deepseek #гугл @SecLabNews
Айтишники, срочный сбор. Хотим забронировать слот в вашем календаре 🧑💻
Итак: 8 августа, музей-заповедник «Коломенское», ИТ-Пикник.
В программе:
— лекции и дискуссии о технологиях: от инженерной продуктивности и работы с данными до кибербезопасности и генеративного ИИ ;
— интерактивы от партнеров — ведущих технологических компаний и бигтеха;
— активности для всей семьи: научные эксперименты, спортивные соревнования, музыкальные лаборатории, шахматные турниры и образовательные мастер-классы.
— много музыки: IOWA, Cream Soda, Pompeya, мартин и Сова. А хэдлайнером этого года станет LAB Антона Беляева.
Как попасть: регистрируетесь на сайте, дожидаетесь письма с подтверждением и ссылкой на оплату. По одному билету могут пройти двое взрослых и двое детей. А половину всех средств от продажи билетов переведем в фонд «Галчонок».
Успевайте зарегистрироваться!
🤩 Gemini научили обходить блокировку Android 16
ИИ-помощник в смартфоне становится всё мощнее, но вместе с этим получает всё больше доступа к личным данным. Исследователи обнаружили в Android 16 сценарий, при котором Gemini позволяет отправлять сообщения с заблокированного устройства без ввода ПИН-кода.
Проблема затрагивает смартфоны, где ИИ-ассистент разрешён на экране блокировки. Через определённую последовательность действий можно обойти проверку, отправить СМС, получить доступ к WhatsApp и повторно подключить приложения, которые владелец ранее запретил для Gemini.
Случай наглядно доказывает опасный тренд. Индустрия жертвует конфиденциальностью ради сиюминутного комфорта. Искусственный интеллект становится слишком всемогущим и одновременно слишком глупым, чтобы доверить ему закрытый экран. Лучшее решение прямо сейчас, наглухо отключить вызов Gemini с заблокированного дисплея и ждать заплатку.
#Android, #Gemini, #Уязвимость
@SeclabNews
❤️ Хаос уязвимостей: как выявить реальную угрозу среди десятков тысяч ложных срабатываний и настроить процесс устранения, который действительно работает
🗓 30 июля, начало в 11:00
Знаете ли вы всю инфраструктуру на 100% или лишь догадываетесь о теневом IT? Когда счёт уязвимостей идёт на десятки тысяч, патчить всё невозможно.
На вебинаре разберём управление уязвимостями на базе Security Vision VS. Увидим, почему приоритизация по критичности ошибочна: пока мы чиним тысячи неактуальных дыр, злоумышленник бьёт в ту, что с низким скорингом.
Эксперт Илья Силантьев ответит:
✅Как перестать гадать и видеть ИТ-ландшафт в реальном времени?
✅Как выбрать единственную реальную угрозу для бизнеса?
✅Зачем автоматизировать разрозненные процессы в одной системе?
✅Как наладить диалог ИБ и ИТ, чтобы устранять, а не закрывать задачи, не нарушая SLA?
Приходите, чтобы перестать тонуть в отчётах и начать управлять рисками осознанно.
Участие бесплатное. Ссылка на регистрацию
💻 Как заставить обычный асфальт работать вместо навигатора
Знакомая ситуация. Навигатор радостно сообщает о прибытии, а водитель стоит посреди бетонного лабиринта без малейшего понимания куда поворачивать дальше. Техника слепнет в туннелях и подземных переходах. Хитроумные британцы решили подстраховать слабые приемники и научились считывать шаги через городской асфальт. Система использует обычные провода под дорогами для фиксации малейших колебаний почвы.
На испытаниях добровольцев заставили гулять вдоль кабельных трасс. Программа проглотила данные об искажении света в оптике и быстро уловила связь между дрожанием земли и перемещением человеческой тушки. Итог оказался невероятно крутым. Алгоритм идеально предсказывает путь при полном отключении связи. Раньше устройство вслепую рисовало линию сквозь виртуальные стены, загоняя пользователя в тупики. Теперь вибрация земли выступает надежным якорем и не дает координатам уплыть.
Технология выглядит спасательным кругом для экстренных служб. Спасателям критически важно понимать точное местоположение коллег в задымленных подвалах и разрушенных зданиях. Оптика забирает на себя роль путеводной нити. Главной занозой для инженеров пока выступает проблема сортировки целей. На пустой улице отследить одинокого прохожего легко, а выцепить конкретного человека в месиве толпы пока видится задачей со «звездочкой».