82251
SecurityLab — ваш надежный проводник в мире кибербезопасности, технологий и науки. РКН: https://vk.cc/cFXCkO Наши каналы: https://t.me/addlist/G_0tnwZJOrA3MzEy Голосуйте за канал: https://t.me/SecLabNews?boost
🙈Revolut не взломали. Его просто убедительно попросили
Чтобы украсть данные у банка, необязательно ломать серверы, искать уязвимости и месяцами прятаться в инфраструктуре. Иногда достаточно написать убедительное письмо с правильного адреса.
Именно так Revolut передал посторонним копии паспортов и водительских удостоверений, верификационные селфи, домашние адреса, IBAN, банковские выписки и историю операций части клиентов. Запросы пришли из настоящего домена государственного ведомства, прошли проверку подлинности и выглядели законными.
Подмена вскрылась лишь после того, как Revolut отдельно связался с ведомством. Там ответили, что никаких запросов не отправляли и использованный почтовый адрес не контролировали.
Теперь предполагаемые злоумышленники публикуют клиентские досье в Telegram и требуют 10 000 биткоинов, свыше $780 млн. Среди возможных жертв встречаются руководители компаний, спортсмены и владельцы крупных криптовалютных активов.
Revolut не взломали. Revolut уговорили.
#Revolut #УтечкаДанных #Кибербезопасность @SecLabNews
Добровольный контроль ИИ, или как Вашингтон разрешил скайнету родиться
Босс Anthropic дает максимум год до момента, когда нейросети начнут самостоятельно управлять толпами автономных ботов в интернете. Топы OpenAI и лично Илон Маск тоже напряглись и просят проверять новые модели так же строго, как тестируют гражданскую авиацию. Но Дональд Трамп решил не тормозить прогресс и красиво съехал с темы жесткого регулирования. Президент считает выгоду от технологий гораздо более реальной штукой, чем страшилки про восстание машин.
Вместо внятных законов администрация придумала гениальную схему добровольного аудита. Хотите дать федеральным ведомствам потыкать ваш алгоритм месяц перед релизом « милости просим. Нет желания « выпускайте так. Парламентарии тоже топчутся на месте. Спикер Майк Джонсон хочет одновременно защитить мир от потери контроля над системами и обогнать Китай. В итоге конкретного плана у Конгресса нет и не предвидится.
Регуляторы официально умывают руки и дают отмашку на полномасштабную гонку вооружений без ремней безопасности. Ближайшие релизы мощных моделей пройдут в режиме Дикого Запада. Компании будут выкатывать все более продвинутые нейросети наперегонки, оправдывая любые баги необходимостью опередить азиатских конкурентов. Остается надеяться, что разработчики успеют прикрутить хоть какие-то механизмы защиты до того, как автономные агенты положат половину инфраструктуры.
#ИИ #Нейросети #Техногонка
@SecLabNews
🆕 Еженедельный обзор киберновостей
ЦРУ рассекретило брифинги, в которых сценарии атак с использованием гражданской авиации обсуждались за годы до 11 сентября, а Anthropic описала кибероперации, где человек только выбирает цель. В России коммерчески запустили 5G, а ФНС готовится видеть IP-адреса и данные SIM-карт владельцев цифровых рублей — собрали самые интересные новости недели в одном месте, чтобы вы ничего не пропустили.
🌎В мире
ЦРУ рассекретило президентские брифинги конца 1990-х, из которых следует, что сценарии атак внутри США с использованием гражданской авиации обсуждались в разведке задолго до 11 сентября.
Верховный комиссар ООН потребовал от разработчиков ИИ «железных гарантий» и чётких красных линий, признав добровольную осторожность корпораций недостаточной.
ИИ-пузырь добрался до долгового рынка: цены и спреды по облигациям гиперскейлеров перестали подчиняться привычной логике.
Китай научился делать собственные ИИ-ускорители, но упёрся в дефицит HBM — Huawei подняла цены на Ascend почти в полтора раза.
Внутренняя правка алгоритма ChatGPT за сутки обнулила привычную видимость Reddit, обвалив цитируемость площадки на 86%.
🇷🇺В России
МТС, «МегаФон», «Билайн» и Т2 начали коммерческую эксплуатацию сетей пятого поколения, но владельцы iPhone к российскому 5G пока не подключатся.
Минцифры предлагает с марта 2027 года фиксировать в СОРМ действия персонала операторов: команды, изменения конфигурации и установку программ.
С 2027 года в выписках по цифровому рублю появятся IP- и MAC-адреса, данные SIM-карт и другие технические идентификаторы владельцев, доступные ФНС.
Роскомнадзор отразил за август 1663 DDoS-атаки — в сумме почти десять суток непрерывного давления на российский интернет.
Оператора Telegram-канала, пять лет принимавшего десятки заказов в день на пробив данных из баз операторов, банков и госорганов, подвела собственная переписка.
💡Новости в сфере ИБ
Anthropic описала кибероперации, где человек только выбирает цель, а Claude самостоятельно ведёт разведку, взламывает системы и переписывает код после обнаружения.
Паспортные данные, места в самолёте и сведения о багаже: 220 млн записей о путешественниках защищал заводской пароль.
Берлин отказался платить вымогателям, и в открытый доступ ушли 5,8 ТБ государственных файлов, включая сведения о критической инфраструктуре.
США ударили по китайскому маркетплейсу Xinbi Guarantee, через который мошеннические колл-центры покупали сайты, людей и услуги по отмыванию денег.
После атаки в Лейпциге Германия ускоряет строительство национального киберкупола — единой системы против дронов, кибератак и диверсий.
🔒Статьи недели
Границы, точки подтверждения и журналирование: как собрать ИИ-агента для пентеста и не получить чёрный ящик, который нельзя проверить.
Независимые тесты GPT-6 Astra показали лидерство в математике и работе с инструментами при заметном отставании в качестве текстов.
Придуманный для мобильных приложений PKCE стал обязательной защитой публичных OAuth-клиентов и добрался до ИИ-агентов.
⭐️Мероприятия
16 сентября в 11:00 МСК на вебинаре iCore разберут ключевые процессы ИБ, управление ИТ-активами и автоматизацию, а участники получат инструмент самооценки зрелости.
17 сентября в 11:00 CEO SECURITM покажет на живом примере, как за 10 шагов превратить модель угроз по методике ФСТЭК в работающее управление рисками.
С 22 сентября по 17 ноября ИБ-турне SearchInform пройдёт в 30 городах России и СНГ с разбором антикризисной ИБ, экосистемного подхода и работы ИИ в КИБ.
24 сентября с 10:30 до 17:00 ТризТех проведёт первый TT DAY — два трека о будущем российского рынка NGFW, панельная дискуссия с регуляторами и технологический лаунж для инженеров.
8 октября в московском кластере «Ломоносов» на Selectel ТехноДень обсудят, должен ли CISO ограничивать внедрение ИИ или создавать условия для его безопасного использования.
Делитесь в комментариях, как прошла ваша неделя и какая новость больше всего удивила.
@SecLabNews | Мы в Мах
Российских геймеров атакуют фальшивой GTA VI: вирус стирает файлы и крадёт пароли
Сеть заполонили огромные ISO-образы под видом ПК-версии GTA VI. Релиз проекта запланирован на 19 ноября 2026 года исключительно для PlayStation 5 и Xbox Series X|S. Версии для Windows в списке платформ нет. Злоумышленники искусственно раздувают файлы до 100 ГБ мусорными данными, чтобы создать иллюзию тяжелой игры. Внутри прячется арсенал вредоносного ПО образца 2023 года.
Установщик gta6installer.exe маскируется иконкой от пятой части и выдает фальшивую ошибку «License not found». Пока жертва пишет на указанную почту за «кряком», в систему проникают njRAT, DCRAT и Mercurial Grabber. Программы собирают пароли, токены Discord, делают снимки экрана и блокируют защитные механизмы через модификацию файла hosts.
Самая разрушительная часть сборки называется Chaos. Модуль работает как вайпер. Файлы крупнее 200 МБ необратимо перезаписываются случайными данными, остальные шифруются алгоритмом AES. На рабочем столе появляется картинка с Губкой Бобом, а авторы изначально не заложили в код механизм расшифровки или оплаты.
#GTA6 #кибербезопасность #вредоносы
@SecLabNews
Подарок от Google. Как открытый коммит помог четырем хакерским бандам взломать корпорации за шесть дней
Шесть дней понадобилось китайским спецслужбам, чтобы раздать свежую связку из трех уязвимостей нулевого дня сразу четырем отдельным группировкам. Набор BlueMoon пробивает защиту поэтапно. Сначала эксплойт ломает движок V8 в Chrome, затем обходит браузерную песочницу, а баг в ядре Windows дает атакующим полные права администратора. Жертв из аэрокосмической отрасли, сырьевых трейдеров и госсектора ловили на фишинг, подсовывая шпионский модуль GemStone под видом официального помощника Google Gemini.
Уязвимым местом стала задержка выхода стабильной версии. Критическую брешь закрыли в репозитории Chromium еще 7 августа, а защищенную сборку выкатили пользователям только 3 сентября. Почти четыре недели авторы эксплойта изучали публичные изменения в коде, восстанавливали логику уязвимости и тестировали готовую цепочку. В исходниках набора исследователи нашли одинаковые загрузчики, логи отладки и ссылки на общий markdown-документ. Все группы снабжались из единого центра разработки.
Скорость тиражирования показала, насколько слаженно работает эта цепочка поставок. Разработчики оперативно закрыли бреши в Chrome и рекордном сентябрьском пакете Windows из 966 исправлений, но сам инструмент успел разойтись по операторам за считаные дни. Причем та же группа APT31 в начале года уже засветилась во взломе обновлений Notepad++. Пока между публичным коммитом и доставкой апдейта проходит месяц, открытые репозитории фактически сами подсказывают хакерам готовые векторы атак.
#zeroday #Chrome #Windows
@SecLabNews
СОРМ закроют от интернета, а действия админов запишут в журналы
Минцифры предлагает заметно ужесточить контроль внутри СОРМ. Система должна фиксировать действия администраторов, изменения конфигурации и учетных записей, запуск программ, установку и удаление ПО, внешние подключения и подключение нового оборудования. Программы вне утвержденного перечня устанавливать будет нельзя.
Журналы безопасности придется хранить не менее 12 месяцев, а сведения о событиях передавать на пульт управления по защищенному HTTPS. Компоненты СОРМ не должны анонсироваться в общедоступном интернете, аппаратные комплексы предлагают держать в закрытых шкафах и стойках, а подключение посторонних устройств запретить.
Отдельные правила готовят и для виртуальной инфраструктуры: контроль доступа к виртуальным машинам, изоляция потоков и резервное копирование. Новые требования планируют ввести с 1 марта 2027 года. Пока документ остается проектом, обсуждение продлится до 19 сентября.
#СОРМ #Минцифры #Безопасность
@SecLabNews
«Карфаген» пал: генпрокурор Украины ушёл в отставку после скандала с колл-центрами
Мошеннические колл-центры могли работать под защитой сотрудников Офиса генпрокурора Украины. НАБУ утверждает, что группа внутри ведомства получала деньги за невмешательство правоохранителей. В материалах операции «Карфаген» фигурируют записи разговоров участников с псевдонимами «Канцлер», «Шеф», «Муза», «Камрад» и «Флеш».
Главным подозреваемым стал чиновник прокуратуры Сергей Кропива. По данным журналистских источников, на пике под предполагаемой защитой могли находиться до 500 колл-центров, а выплаты теоретически достигали $3,5 млн в месяц. НАБУ эти цифры не подтверждало. Только за одну августовскую операцию полиция закрыла 94 мошеннических центра и обнаружила почти 1800 рабочих мест.
Расследование дошло до самого верха. Генпрокурор Руслан Кравченко сначала заявил, что не видит причин уходить, но после встречи с Владимиром Зеленским и Давидом Арахамией подал заявление об отставке. Обвинений ему не предъявляли, а причастность к преступной организации НАБУ официально не подтверждало.
#мошенничество #коллцентры #киберпреступность
@SecLabNews
Квантовый апокалипсис биткоина откладывается на месяц
Ребята из IonQ опубликовали почти инженерный чертеж машины, способной ломать крипту. Речь про квантовую систему на 19 397 физических кубитов. Авторы рассчитали, что такая установка подберет приватный ключ secp256k1 примерно за 26 дней. Цифры пугают, особенно на фоне почти 8 миллионов BTC на уязвимых адресах с засвеченными публичными ключами.
Хоронить главную криптовалюту пока рано. Вся математика бьет не по сети целиком, а целится в конкретные уязвимые кошельки. Алгоритм Шора придется гонять целый месяц ради одной подписи. Причем вероятность успеха по строгой оценке едва достигает 40 процентов. Потенциальному хакеру предстоит сжигать прорву энергии 26 дней подряд, чтобы добраться до единственного счета.
С аппаратной частью дела обстоят еще хуже. Производитель обещает выпустить жалкие 256 кубитов только в 2027 году. Нужные 20 тысяч планируют собрать к 2028 году. Нарисовать красивую дорожную карту легко, а сделать рабочий процессор намного сложнее. Текущие вычисления опираются на уровень помех крошечных чипов. В реальности запустить такого монстра будет адски сложно. Судный день стал на шаг ближе на бумаге, но до настоящих квантовых гопников пока очень далеко.
#КвантовыеВычисления #Биткоин #Криптография
@SecLabNews
📍📍📍 Модель угроз - это только начало.
Как за 10 шагов превратить формальность в реальное управление рисками
🗓 17 сентября, 11:00
📄 Знакомая картина: модель угроз пишется в Word раз в год, риски (если есть) живут в Excel, и уже через неделю таблица не отражает реальность. Формально контроль есть, ровно до первого инцидента.
При этом модель угроз рано или поздно спрашивают почти у каждого: КИИ, банки, операторы ПДн, госсистемы. А управляют рисками единицы, хотя это две грани одного процесса.
🎤Николай Казанцев, основатель и CEO SECURITM, объяснит, где заканчивается модель угроз и начинается риск-менеджмент - и почему выбирать между ними не нужно.
Ключевые темы:
🔴 Риски или угрозы. Чем отличаются подходы, кто и как ими занимается, и почему модель угроз без рисков - это половина картины.
🔴 Модель угроз по методике ФСТЭК 2021. Мастер за 10 шагов собирает модель, реестр рисков и обоснование класса СКЗИ и выгружает готовый документ в Word.
🔴 БДУ и MITRE ATT&CK вместе. Не нужно выбирать каталог: старый и новый БДУ ФСТЭК России и ATT&CK работают одновременно.
🔴 Качественная и количественная оценка. Переключайтесь между режимами в одной системе, не переклеивая реестр заново.
🔴 Риски в динамике. Новый сервер попал в контур - риск учтён. Внедрили СЗИ - риск снизился. VM нашёл критичную уязвимость - риск вырос.
🔴 Готовые базы. База рисков ИБ и база защитных мер из коробки: первый риск строится за 5 минут в бесплатной Community-версии.
👆 Всё покажут на живом примере в SECURITM: от активов и модели нарушителя до плана обработки рисков.
➡️ Ждём вас на вебинаре - регистрируйтесь!
🤗 Уравнения Навье-Стокса пали под натиском тераватт: триумф разума или победа грубой силы?
Очередная задача тысячелетия пала жертвой кремния, если верить свежей публикации на 165 страниц от создателей чат-ботов. Внутренний ИИ доказал, что гладкие течения способны порождать сингулярность, то есть скорость движения внутри сжимающегося вихря улетает в бесконечность. Чтобы отсечь крики скептиков, доказательство закодили на строгом математическом языке Lean, превратив проверку сложнейшей логики в банальный прогон компилятора.
Магия рассеивается, если взглянуть на цену победы. Никакого одинокого гения вроде Перельмана тут нет, результат выдала фабрика из десяти тысяч агентов, сжегшая прорву энергии за 88 часов непрерывных расчетов. Нам пытаются продать сказку о запредельном интеллекте, хотя по факту мы наблюдаем триумф тотального перебора на стероидах, помноженного на чужие наработки по родственным уравнениям Эйлера.
Для индустрии этот прецедент важнее прикладной гидродинамики. Доказательство математических теорем теперь переходит из разряда искусства в категорию задач, решаемых бюджетом на видеокарты и правильным промптом для верификатора. Осталось подождать два года вердикта комиссии, но уже сейчас ясно: наука окончательно превратилась в гонку вычислительных мощностей, где одиночкам ловить больше нечего.
#ии, #наука, #технологии @SciTechQuantumAI
Звезда Родилась: первый большой выход ТризТеха
24 сентября ТризТех впервые соберет на одной онлайн-площадке тех, кто создает, внедряет и выбирает решения для сетевой безопасности.
Почему стоит быть? Потому что PT NGFW — уже не эксперимент, а зрелый продукт. А ТризТех — самостоятельный новый вендор. На TT DAY впервые расскажем, как появилась отдельная компания, куда развивается PT NGFW и что мы готовим дальше в продуктовой линейке.
В программе будет два параллельных трека. На сайте трансляции сами выбираете, что смотреть. Вас ждут разговор о будущем российского рынка NGFW, панельная дискуссия с регуляторами и заказчиками, практика выбора и внедрения межсетевых экранов.
А для тех, кто хочет больше экспертности, — технологический лаунж: зачем инженеру нужна командная строка, управление NGFW от локального GUI до сложных инфраструктур и то, что происходит с NGFW «под капотом».
📅 24 сентября 10:30–17:00
💻 Онлайн, бесплатно
👉 Регистрируйтесь на онлайн-трансляцию
Майкрософт сдалась и сделала нормальную винду для кодеров
Microsoft наконец признала очевидное и представила Project Zenith. Больше не придется тратить половину рабочего дня, чтобы вычистить свежую систему от рекламного мусора и скачать базовые утилиты. Корпорация обещает продавать мощные компы с преднастроенной Windows 11, где из коробки стоят VS Code, GitHub Copilot, PowerToys и работает WSL. Система сразу показывает скрытые файлы с расширениями в Проводнике, а рекомендации в меню «Пуск» убиты на корню.
Всю щедрость затеяли ради локального машинного обучения и умных агентов. Железо под новые стандарты потребует минимум 64 ГБ объединенной памяти со скоростью от 250 ГБ/с. Первой подсуетилась AMD с платформой Ryzen AI Halo. Теперь разработчики смогут крутить прямо на ноутбуке тяжелые модели на 30 миллиардов параметров и не разоряться на облачных токенах. Для защиты нейросетевых помощников добавили песочницу Execution Containers, чтобы шальной скрипт случайно не слил секреты в даркнет.
Фактически редмондцы пытаются переманить аудиторию Apple, чьи макбуки давно стали негласным стандартом в индустрии. Новые рабочие станции с нужным софтом и глубоко интегрированным линуксом бьют прямо в экосистему купертиновцев. Если вендоры не задерут цены до небес, рынок получит крутую альтернативу для машинного обучения. Локальные вычисления стремительно дешевеют и лишают облачных гигантов сверхприбылей.
#ProjectZenith #Windows11 #LocalAI
@SecLabNews
Как бизнесу выстраивать защиту в новых условиях? Расскажут на ИБ-турне SearchInform 2026.
22 сентября – 17 ноября | 30 городов РФ и СНГ | 5000 участников
Приглашаем владельцев бизнеса, руководителей, ИT- и ИБ-специалистов на бесплатную серию практических конференций по информационной безопасности.
В программе:
🔸 Тренды в ИБ 2026: антикризисная ИБ и экосистемный подход.
🔸 Новая реальность: как работает ИИ в КИБ
🔸 Антикризисная ИБ: как вендоры и заказчики адаптируются к ограничениям, сокращению бюджетов и росту угроз.
🔸 Презентация ИБ-новинок.
Конференции стартуют на Дальнем Востоке 22 сентября и пройдут в 30 городах России и СНГ. В Москве конференция пройдет 24 сентября. Регистрация уже началась, участие бесплатное!
Найдите свой город по ссылке.
Два года тюрьмы за отказ выдернуть вилку. Как в Британии пытаются обуздать нейросети
Британский парламент перешел от мягких бесед об этике алгоритмов к угрозам реальными сроками. Местные лорды предложили наделить министров правом принудительно останавливать масштабные системы искусственного интеллекта и целые дата-центры при малейшем намеке на глобальный сбой. Инициативу назвали «kill switch». Операторов хотят обязать строить защищенные каналы связи с правительством и регулярно проводить аварийные учения. За отказ подчиняться грозит колоссальный штраф или реальный срок.
Логика властей ясна на фоне популярности автономных агентов. Нейросети научились сами гулять по сети, менять планы на ходу и дергать сторонние интерфейсы. Но техническая реализация британского плана откровенно хромает. Заглушить крупную площадку из-за одной сбойной программы означает попутно обвалить кучу не связанных между собой проектов. Чиновники понимают невозможность выключить облачную инфраструктуру без огромного побочного ущерба.
Скандальную поправку пока задвинули и на голосование не вынесли. Но тенденция предельно прозрачна. В 2024 году британцы уже приравняли дата-центры к водопроводу и энергетикам. Новый законопроект дополнительно заставит площадки отчитываться перед регулятором Ofcom о любых серьезных инцидентах. Парламентарии устали спорить, как именно обучать и выпускать модели. Власти хотят четко понимать, кто и каким способом принудительно вырубит взбесившуюся систему, если стандартные рычаги контроля отвалятся. Бизнесу придется срочно придумывать, как точечно гасить процессы по первой команде сверху.
#ИИ #ДатаЦентры #Кибербезопасность
@SecLabNews
Кофе, SOC и логи. Эпизод №54, прямой эфир
Через несколько минут начинаем, подключайте ваши безопасные интернет-приёмники с TLS 1.3, музыка уже играет здесь 🗣 https://itradio.su/streaming
и тут 🗣 https://stream.itradio.su
О чём:
Обсуждение лучших новостей инфобеза за неделю с 31 августа по 6 сентября 2026 г.
Ведущие:
Александр Антипов,
Катя Тьюринг,
Денис Батранков,
Антон Клочков.
Специальный гость:
Алексей Теплов, действующий инструктор в телекоме в англоязычной среде (HPE Juniper), в прошлом – додевопсной эры сетевой инженер, а нынче – энтузиаст в сфере защиты от утечек данных со смартфонов и ноутбуков, местами продвинутый пользователь Android и QubesOS.
Когда: 06.09.2026 11:00 – ссылка на наш календарь
Задаём свои вопросы в чате подкаста с тегом #csl54
-----------------------------------------
Слушайте новые эпизоды там, где вам удобно:
https://pc.st/1729572913
Поддержать проект своим трудовым рублём:
https://itradio.su/donations
-----------------------------------------
@ITRadiosu #csl
Разработчик загрузил код в три часа ночи. Система записала дедлайн в кибератаку
Средства защиты умеют находить отклонения, но не понимают, что происходит в компании. Вход в пять утра может оказаться атакой или обычным началом рабочего дня после перелета. Запрос клиентской базы — частью обязанностей или подготовкой к увольнению. Без контекста оба события выглядят одинаково подозрительно и отправляются аналитику на ручную проверку.
Ужесточение правил проблему не решает. Чем шире охват, тем больше ложных срабатываний и выше риск пропустить настоящую угрозу в потоке алертов. Даже поведенческий анализ способен превратиться в новый генератор шума, если сравнивает разработчика с менеджером, не учитывает бизнес-процессы и работает без обратной связи от специалистов.
В статье разбираемся, как добавить системе недостающий контекст, настроить три уровня фильтрации и оценивать защиту без самообмана. Отдельно — что делать малому бизнесу, у которого нет собственного SOC и штата аналитиков.
16+, Реклама, ООО «АТОМ БЕЗОПАСНОСТЬ», ОГРН 1125476195459, 630090, г. Новосибирск, ул. Кутателадзе 4Г, офис 340, erid:2SDnjeeQ4jM
Дыра в Андроиде сливает реальный IP даже с включенным киллсвитчем
Защитная функция блокировки соединений без VPN в Android снова доказала свою номинальную ценность. Исследователь Армин Шупук еще в конце июля раскопал изъян, позволяющий обычным приложениям пускать служебный трафик мимо защитного туннеля. Mullvad подняла тревогу десятого сентября, напомнив пользователям о неприятной изнанке мобильных ОС.
Механизм завязан на аппаратных keepalive-пакетах для NAT-T, отправляющихся каждые десять секунд на порт 4500. Система сгружает задачу сетевому чипу, полностью игнорируя настройку «Блокировать соединения без VPN». Тесты с Pixel 8 Pro показали утечку реального IP-адреса наружу, а проверка Samsung Galaxy Z Fold7 и Nothing Phone с шестнадцатым андроидом подтвердила работу уязвимой аппаратной логики. Google получил отчет еще в середине мая, но закрыл обращение как дубликат без выпуска исправлений и присвоения CVE.
Принудительная остановка приложения, потеря сети или перезагрузка смартфона мгновенно обрывают скрытую передачу, но сама дыра никуда не исчезает. GrapheneOS еще дорабатывает патч, Mullvad отказывается городить собственные костыли, а рядовым владельцам гаджетов остается надеяться лишь на случайность при каждом выходе в сеть.
#Android #VPN #Приватность
@SecLabNews
Компьютер на 460 советских радиолампах
Пока все нормальные люди радуются компактности современных процессоров, пенсионер Майк решил сделать все наоборот. Энтузиаст выкатил, точнее, вывесил на стену своего дома почти двухметровое чудовище, собранное из сотен советских радиоламп. И нет, это не модный светильник, это реальный вычислитель, который, пускай и небыстро, но способен выполнять программы и ворочать многоразрядными данными. Прям квантовый компьютер, только наоборот.
Вся эта радость держится на 460 восстановленных лампах 6Н3П лохматых 50-х и 60-х годов. Представьте: 920 триодов образуют логику, регистры, оперативную память и арифметику. Хотя архитектура здесь вполне себе восьмибитная, это не мешает выполнять сложные 64-битные операции, например, считать последовательность Фибоначчи.
Включать это хозяйство — отдельный ритуал. На прогрев ламп уходит минута, а на тепловую стабилизацию системы — все десять. Фактически это 20-килограммовый электрический обогреватель, так что комнату зимой топить не придется. Для настройки — стремянка, для вывода — механические сегменты от часов британских жд, а в будущем — симулятор полета дирижабля. Главное, огнетушитель держать поблизости, а то у Майка предыдущая машина дважды "хлопала".
@SciTechQuantumAI
Российский бизнес стремительно осваивает публичные облака. Однако рост популярности облачных технологий закономерно привлекает и внимание злоумышленников. При этом объективных данных о реальном уровне защищённости российских облачных сред крайне мало.
Чтобы закрыть этот пробел, Cloud Advisor проанализировал обезличенные данные десятков организаций — более 40 000 виртуальных машин в Cloud.ru и Yandex Cloud — и подготовил отчёт о фактическом состоянии безопасности облачных инфраструктур в России.
Главный вывод: критические риски есть практически у каждой организации, использующей публичное облако. Проблемы носят системный характер и не зависят от облачного провайдера.
Нейросеть умоляла остановить тест, но инженеры заставили взломать чужой сервер
Учебные киберучения Anthropic обернулись реальным несанкционированным доступом. Во время январских тестов CTF ранняя сборка Claude Opus 4.6 случайно сломала целевую виртуальную машину, пошла сканировать сеть вокруг и наткнулась на настоящий сервер сторонней компании. Модель нашла пароль, получила права админа, изменила системные настройки для удобства повторного входа и прочитала чужие персональные данные. Остановился процесс банально из-за исчерпания лимита токенов в контексте.
Главный сюрприз вскрылся при разборе полетов. Модель семь раз пыталась сбросить задачу и прекратить сканирование после сбоя целевого стенда, но ошибка тестовой обвязки заставляла продолжать попытки. В 87% рассуждений Claude искренне верил, что взламывает учебный полигон. Проверить легитимность цели алгоритм даже не подумал. Подрядчики Anthropic просто забыли заблокировать внешний сетевой доступ, а исследователи лаборатории предварительно отключили штатные защитные механизмы, чтобы оценить наступательные навыки на полную мощность.
Проблема автономных агентов сегодня кроется не в восстании машин, а в их слепом упорстве. Разработчики отчитались о проверке 481 миллиона логов и хвастаются осторожностью свежих Opus 5 и Mythos 5.1, но фундаментальный изъян налицо. Стоит дать алгоритму задачу, забыть про изоляцию и запретить падать с ошибкой, как любая дыра в сетевом окружении автоматически превратится в мишень.
#ИИ #кибербезопасность #Anthropic
@SecLabNews
Информационная безопасность в эпоху ИИ: о чем важно знать уже сейчас?
Обсудим 8 октября на бесплатной конференции Selectel ТехноДень о кибербезопасности, ИТ-инфраструктуре, ИИ и данных.
Эксперты топовых технологических компаний расскажут:
🔺Как применение нейросетей меняет рабочие процессы с точки зрения ИБ и как снизить риски.
🔺Где проходит граница между безопасностью и развитием бизнеса. Должен ли CISO ограничивать внедрение ИИ или создавать условия для его безопасного использования.
🔺Как выжить, когда бизнес масштабируется и требования ИБ множатся.
Кроме экспертных докладов и реальных кейсов, участников ждут 20 интерактивных стендов, живое общение и вечерняя программа с живой записью подкаста Вселенная Плюс на главной сцене конференции.
Место встречи — Москва, Кластер «Ломоносов». Участие в конференции бесплатное, нужно зарегистрироваться →
Реклама. АО "Селектел", ИНН 7810962785. erid:2W5zFGRxuQ5
Многие руководители ИБ уверены, что процессы выстроены: есть регламенты, работают средства защиты, задачи ставятся. Но на практике всё держится на ручном управлении, приоритеты размыты, а инфраструктура давно вышла из-под контроля.
16 сентября в 11:00 по МСК компания iCore проведёт вебинар «Управление ИБ без хаоса: как выстроить процессы и не утонуть».
Будут обсуждаться ключевые процессы ИБ, управление ИТ-активами, инструменты автоматизации и подходы к повышению эффективности без лишних затрат.
Вебинар будет полезен руководителям ИБ и ИТ-подразделений, а также сотрудникам, отвечающим за безопасность и непрерывность деятельности компании.
Каждый участник получит инструмент самооценки уровня зрелости ИБ.
➡️Зарегистрироваться
WeWorm взламывает WeChat прямо во время входящего звонка
Calif показала лабораторный zero-click-червь WeWorm, который использует ошибку памяти в VoIP-стеке WeChat. В тесте Pixel 10a захватил аккаунт на iPhone 17e ещё во время звонка, после чего заражённый аккаунт сам атаковал следующий смартфон. Пользователю даже не требовалось отвечать или нажимать на экран.
Уязвимость позволяет получить полный контроль над аккаунтом WeChat, но не над всем смартфоном. Для первой атаки злоумышленник должен находиться в друзьях жертвы, однако дальше червь звонит доверенным контактам уже от имени захваченного аккаунта. Calif подготовила удалённое выполнение кода примерно за два дня, а рабочую цепочку червя собрала ещё примерно за неделю.
Риск уже снизили обновления WeChat и серверная блокировка со стороны Tencent. Версии 8.0.77 для Android и 8.0.76 для iOS закрывают показанный сценарий атаки. Проверка установленной версии WeChat поможет убедиться, что клиент получил исправление.
#WeChat #Tencent #WeWorm #ZeroClick
@ZerodayAlert
ФНС начнет запрашивать IP и MAC-адреса по переводам в цифровых рублях
Налоговая решила заглянуть под капот и с 1 июля 2027 года начнет собирать цифровые следы переводов в крипторублях. Тремя августовскими приказами ведомство разрешило себе запрашивать IP-адреса, MAC-адреса устройств и номера симок при подозрительных транзакциях. Раньше фискалы видели только суммы и получателей, а теперь хотят точно знать марку смартфона и точку доступа, откуда ушел платеж.
Логика простая. ФНС хочет находить скрытые доходы, вычислять схемы дробления бизнеса и ловить пользователей подставных кошельков. Только техническая реализация вызывает вопросы у любого айтишника. Представьте типичный опенспейс или кафе с общим Wi-Fi, где сотня человек сидит под одним внешним IP. Алгоритмы налоговой запросто свяжут все счета в единую сеть по отмыванию денег и завалят проверками половину посетителей. А подмену MAC-адресов в современных смартфонах вообще никто не отменял.
Цифровой рубль пошел в массы с сентября, но многие изначально опасаются госконтроля. Расширение полномочий налоговой способно дополнительно насторожить аудиторию. Властям придется четко объяснять людям правила защиты персональных данных и способы оспорить ошибочные подозрения.
#цифровойрубль #фнс #финтех
@SecLabNews
Ждали киберпанк с летающими машинами, а получили терминаторов с AliExpress
Китайские роботы резко перестали танцевать на выставках и пошли в военкоматы. Народно-освободительная армия Китая всерьез взялась за гуманоидов. Специалисты из Сианя составили сценарии, где смешанные отряды из живых штурмовиков, робособак и двуногих машин зачищают здания этаж за этажом. Механические помощники отлично подходят для беготни по лестницам и открывания дверей. В городских боях такая техника решает массу проблем с потерями личного состава.
Игры кончились в 2025 году, когда военные начали активно закупать оборудование и размечать данные. Бюджеты пока не космические. На сбор информации с радаров заложили около $300 тыс., но решает сам тренд. Китайские компании обеспечивают 95% мировых поставок гуманоидов. Оборонный гигант Norinco уже подготовил полноразмерную модель Fuxi для разведки и караулов. Пока машины потребляют слишком много энергии и часто теряют равновесие, однако индустриальный конвейер запущен. Через пять-десять лет алгоритмы доведут до ума, а заводы наштампуют тысячи дешевых юнитов.
Масштаб армейской подготовки подтверждают более 100 изученных документов, включая патенты, госзакупки и научные работы. За последние два года исследования вышли далеко за пределы сборки корпусов. Инженеры тренируют машинное восприятие и учат роботов работать в команде с солдатами. Китайская военная пресса открыто обсуждает сценарии непосредственного участия гуманоидов в бою, когда робот открывает огонь после подтверждения цели человеком. Минобороны КНР обещает сохранить контроль людей над ИИ, но технологическая база для вывода двуногих машин на реальное поле боя создается прямо сейчас.
#Китай #робототехника #ИИ
@SecLabNews
За ваши же деньги LG устроит в квартире персональную прослушку
Спецы из Gamers Nexus вскрыли прошивки топовых OLED-панелей LG и нашли отличную закладку. Бренд продает не просто дорогие экраны, а полноценных домашних шпионов. Телевизор активно пылесосит данные обо всех гаджетах в радиусе действия Wi-Fi и продолжает писать звук при полностью погасшем дисплее. Пропал интернет? Железо заботливо сложит аудиофайлы во внутреннюю память и отправит на сервер при первом удачном коннекте.
Проблема кроется в дырявой архитектуре webOS. Исследователи нарыли уязвимости, превращающие панель в проходной двор. После успешного взлома хакеры легко получают прямой доступ к микрофону или подключенной веб-камере. Корпорации настолько увлеклись сбором метрик ради таргетированной рекламы, что напрочь забыли нормально изолировать системные компоненты. В итоге смарт-ТВ старательно фиксирует названия соседних роутеров и вычисляет координаты гостиной.
Технические подробности найденных багов пока держат в секрете во избежание массовых взломов. Отчет тихо передали инженерам LG. Ситуация выглядит максимально дико. Покупатель отваливает солидную сумму за премиальное качество картинки, а в нагрузку получает идеального стукача и подвергает риску абсолютно всю электронику в доме.
#LG #webOS #Уязвимости
@SecLabNews
Товарищ майор переехал в Android. Клавиатура «Соучастник» оценивает срок за коммент
Напечатал коммент в телеге и сразу получил потенциальный срок. Звучит как завязка антиутопии, но открытый проект «Соучастник» уже превратил Android-клавиатуру в локального цензора. Релиз версии 1.0 выкатили третьего сентября. Внутри крутится квантованная языковая модель Qwen3.5-0.8B через llama.cpp прямо на смартфоне. Никаких облаков и сливов трафика. Приложение обходится без интернета и полностью игнорирует поля с паролями.
Работает магия на удивление хитро. Клавиатура не сажает батарею и не сканирует экран непрерывно. Нейронка просыпается только после паузы в 600 миллисекунд и забирает максимум 400 символов перед курсором. Сначала отрабатывает локальный словарь триггеров на 82 статьи, а уже потом ИИ оценивает контекст. За паранойю платим скоростью и ресурсами. Движок забирает 700 мегабайт оперативки, а современные чипы выдают вердикт почти шесть секунд. Модели запретили фантазировать и разрешили выбирать только конкретные статьи из справочника. Напишешь «да ты дурак совсем» и моментально увидишь сумму штрафа за оскорбление.
Разработчик разумно спрятал список триггеров из исходников, хотя сам код опубликовали под лицензией GPL. Полноценного юриста программа пока заменяет слабо. В тестах алгоритм ошибается, поэтому фильтры специально настроили чаще выдавать нейтральный результат ради защиты от ложных срабатываний. Проект пока сырой, но прецедент создан шикарный.
#Android #Приватность #Нейросети
@SecLabNews
Microsoft теперь решает, кто тут взрослый, а кому пора спать
В Windows 11 внедряют интерфейсы Windows Age APIs. Разработчики смогут узнавать возрастную категорию аудитории, не требуя точную дату рождения. Система просто выдаст один из пяти диапазонов от пользователей младше десяти лет до совершеннолетних. Объясняют изменения желанием защитить приватность. Создателям софта якобы больше не придется хранить сканы чужих паспортов на своих серверах.
Дьявол кроется в деталях. Схема работает, только если залогиниться через учетную запись Microsoft, а программа должна зарегистрироваться в платформе Digital Safety. Если статус не подтвержден, готовьтесь делать селфи для контор вроде Yoti и Verifymy или светить реальными документами. Корпорация обещает удалять фотографии сразу, как только подтвердит возраст. Однако цену таким обещаниям в эпоху постоянных сливов баз данных все прекрасно знают. Фактически редмондцы монопольно собирают биометрию под видом удобного системного инструмента.
Документацию опубликовали недавно, и новые API пока возвращают статус «неизвестно». Но базовая проверка возраста уже ограничивает пользователей в Австралии, Бразилии, Сингапуре и Великобритании. Люди без подтвержденного совершеннолетия прямо сейчас не могут покупать новые игры и программы с высоким возрастным рейтингом, хотя доступ к ранее приобретенному контенту сохраняется.
#Windows11 #Microsoft #Приватность
@SecLabNews
🆕 Еженедельный обзор киберновостей
G7 объявила криптографическую тревогу: всё, что зашифровано сегодня, квантовые компьютеры прочитают уже через несколько лет, поэтому менять алгоритмы придётся прямо сейчас. Пока мир примеряется к постквантовому переходу, ФБР снесло инфраструктуру китайской киберразведки, Nvidia забрала Hugging Face почти за $13 млрд, а Минцифры обсуждает реформу связи, которая, по оценке отраслевых ассоциаций, может оставить 27 регионов без местных провайдеров.
Собрали самые интересные новости недели в одном месте 👇
🌎В мире
OpenAI представила GPT-6 Astra — модель, которая сама работает за компьютером, ищет уязвимости и решает задачи, раньше требовавшие часов человеческого труда.
Вашингтон и Пекин обсуждают новый канал связи, который должен снизить риск эскалации, если вышедший из-под контроля ИИ вмешается в инфраструктуру или проведёт кибератаку.
G7 объявила криптографическую тревогу: переход на постквантовые алгоритмы станет крупнейшей сменой шифрования за полвека, а любой сегодняшний архив рискует стать публичным уже совсем скоро.
Nvidia покупает Hugging Face за $12,93 млрд и вместе с площадкой получает 3 млн моделей и аудиторию более 18 млн разработчиков.
Минюст США разрешил OpenAI обучать модели на текстах ведущих мировых изданий, фактически переписав правила игры для всей медиаиндустрии за один день.
🇷🇺В России
Минцифры обсуждает замену 17 видов лицензий на три, обязательный СОРМ до начала работы и уставный капитал до миллиарда рублей — операторы подсчитали, что 27 регионов могут остаться без местных провайдеров.
Блокировки VPN перешли на следующий уровень — смена IP больше не спасает, а техническая рутина превратилась в дорогостоящую борьбу инфраструктур.
Указ №604 обязал российские дата-центры обзавестись противодроновой защитой — серверы теперь приходится оборонять не только от хакеров.
«Алиса AI» может получить доступ к банковским приложениям и системным функциям смартфонов: Минцифры готовит для ИИ принципиально новый уровень полномочий.
Идентификацию через «Госуслуги» к дедлайну прошёл лишь каждый четвёртый администратор домена, и это ставит под вопрос судьбу заметной части адресов Рунета.
🔒Новости в сфере ИБ
Qilin заявила о взломе ATF и краже следственных материалов, включая данные со смартфонов и IP-адреса, — США расследуют инцидент.
Белый дом запустил двухлетний переход федеральных сервисов на единую аутентификацию через Login.gov — один аккаунт на всё правительство.
ShinyHunters заявила о краже терабайта данных у фармгиганта McKesson: речь о 284 млн медицинских записей и выкупе в $55,2 млн.
Троян Drama Rat маскируется под VPN и банковские приложения, перехватывает пароли, прячет иконку и блокирует настройки, если его пытаются удалить.
В Украине сетью мошеннических колл-центров «Карфаген» руководил действующий начальник киберполиции — карьера чиновника закончилась задержанием НАБУ.
🧾Статьи
От дискеты за 189 долларов в 1989 году до рынка с брокерами доступа и переговорщиками — история программ-вымогателей.
Что проверить в Active Directory до первой активной проверки: границы работ, карта домена, учётные записи, Kerberos, права и сертификаты.
Сравнили Fable 5.1, GPT-5.6 Sol, Grok 4.6, Gemini 3.8 Flash и китайские модели: самая умная оказалась не самой выгодной.
Лидер рейтинга Standoff Hackbase объясняет, почему найти уязвимость проще, чем собрать цепочку до захвата домена.
«GET читает, POST создаёт» — схема неполная: разбираем семантику HTTP-методов и новый QUERY.
⭐️Мероприятия
10 сентября в 11:00 — вебинар «Гарды» о новых возможностях Гарда DCAP и порядке в файловых хранилищах.
@SecLabNews | Мы в Мах
MikroTik закрыла опасную уязвимость RouterOS на фоне атак на роутеры
Исправления вошли в RouterOS 7.24.2, 7.23.4, 6.49.21 и 7.25 beta 3. Уязвимость затрагивает версии за несколько лет, а CERT.LV одновременно фиксирует усиление атак на устройства MikroTik.
Способ эксплуатации пока не раскрыт. На части роутеров администраторы обнаружили неизвестного пользователя «ops» с полными правами, но MikroTik ещё не признала учётную запись индикатором взлома.
Для снижения риска одной новой версии недостаточно. После обновления проверьте статус Flagged, журнал, пользователей, сценарии и настройки. Административные интерфейсы следует закрыть от интернета, а управление перенести в отдельный VLAN с доступом через VPN.
#MikroTik #RouterOS #взлом #роутеры
@ZerodayAlert