fstecru | Unsorted

Telegram-канал fstecru - Новости информационной безопасности

5684

Новости связанные с Федеральной службой по техническому и экспортному контролю (ФСТЭК России) Неофициальный канал. По всем вопросам: @GovInfoBot Купить рекламу: https://telega.in/c/fstecru

Subscribe to a channel

Новости информационной безопасности

Каждую пятую компанию в России уже взломали, и она об этом не знает

6 апреля. / КИБЕР МЕДИА /. В BI.ZONE заявили, что злоумышленники уже находятся в инфраструктуре каждой пятой российской компании, которая обращается на проверку компрометации в профилактическом порядке. Речь идет не о расследовании уже замеченного инцидента, а о случаях, когда бизнес сам не видит признаков атаки, хотя доступ у нападающих уже есть.

По данным компании, 60% таких скрытых присутствий связаны с кибершпионажем. Еще 20% приходятся на хактивистские кластеры. Исследователи объясняют это тем, что шпионским группировкам важно как можно дольше оставаться внутри инфраструктуры незамеченными, чтобы собирать чувствительную информацию, в отличие от операторов шифровальщиков, которые обычно действуют быстро.

Чаще всего на ранних этапах злоумышленники закрепляются на узлах периметра и в DMZ, включая почтовые серверы, веб-приложения, VPN-шлюзы и системы подрядчиков. Если им удается продвинуться глубже, целью становятся доменные контроллеры, системы виртуализации и серверы резервного копирования, то есть ключевые точки управления всей инфраструктурой компании.

Для закрепления атакующие используют автозапуск-службы, задания планировщика, изменения конфигурации и другие легитимные механизмы системы. Это позволяет им сохранять доступ даже после перезагрузки и оставаться в сети жертвы длительное время без явных признаков компрометации.

Читать полностью…

Новости информационной безопасности

Кодеров урезают, безопасников сметают: в российском IT появился кадровый перекос

6 апреля. / КИБЕР МЕДИА /. Российский рынок IT все заметнее расходится на два разных трека. Пока общий спрос на айтишников снижается, вакансии в информационной безопасности, наоборот, растут ускоренными темпами. По данным CNews, в первом квартале 2026 года число вакансий для ИБ-специалистов выросло на 24% год к году, тогда как спрос на IT-кадры в целом сократился на 18%.

Наиболее острый дефицит фиксируется не среди новичков, а среди опытных специалистов. CNews пишет, что работодатели особенно активно ищут безопасников с опытом от шести лет, а общее число таких вакансий выросло на 29% - с 1700 до 2200 по всей России. При этом, по данным hh.ru, около 43% всех вакансий в ИБ ориентированы на специалистов с опытом от трех до шести лет.

Главными работодателями для ИБ-кадров остаются IT-компании, финансовый сектор, ритейл и государственные организации. В самом IT-сегменте, по данным hh.ru, было открыто около 8000 вакансий в сфере информационной безопасности, что составляет более 41% от общего числа таких предложений.

На этом фоне общий рынок разработки охлаждается. Собеседники издания связывают спад найма с оптимизацией, сокращениями и ростом интереса к AI-инструментам и вайб-кодингу, когда часть задач по написанию кода передают нейросетям. В итоге на рынке складывается новый парадокс: программистов ищут осторожнее, а специалистов по защите инфраструктуры и данных - все агрессивнее.

📲 Подписывайтесь на наш канал в МАХ!

Читать полностью…

Новости информационной безопасности

Хакеры нашли способ уничтожать защиту изнутри ядра. Но если вы горите по-русски, то вам даже не нужен антивирус

4 апреля. / securitylab.ru /. Злоумышленники из группы Qilin пошли дальше обычных атак с вымогателями и научились отключать защиту прямо на компьютере жертвы ещё до того, как начнётся шифрование. Специалисты Cisco Talos показали, как работает вредоносный файл, который буквально «выключает» современные средства защиты.

Речь идёт о поддельной библиотеке «msimg32.dll», которую атакующие подбрасывают вместе с легитимной программой. Как только программа запускается, вредоносный код начинает работать незаметно для пользователя. При этом оригинальные функции библиотеки сохраняются, чтобы ничего не выдавало подмену.

Дальше начинается многоступенчатая атака. Сначала запускается загрузчик, который готовит систему и извлекает скрытый внутри второй компонент. Код маскирует свою активность, обходит контроль системных вызовов и отключает механизмы журналирования в Windows. Благодаря этому вредоносная нагрузка выполняется прямо в памяти и не оставляет заметных следов.

После подготовки запускается основной модуль. Он загружает вспомогательные драйверы, один из которых даёт доступ к физической памяти компьютера, а второй позволяет завершать защищённые процессы. Перед этим вредоносный код отключает внутренние механизмы наблюдения, которые используют системы защиты для отслеживания событий.

Главная цель – средства обнаружения и реагирования на угрозы, которые устанавливаются на компьютеры для защиты от сложных атак. Вредонос способен отключить более 300 различных драйверов таких решений от разных производителей. Для этого он напрямую работает с памятью ядра системы и удаляет обработчики событий, на которых держится контроль за процессами и файлами.

Атака примечательна тем, что вредонос избегает заражения компьютеров с настройками языков стран бывшего СССР. При обнаружении оной программа просто завершает работу.

В атаке используют легитимный драйвер, изначально предназначенный для работы с оборудованием. Такой драйвер подписан действующим сертификатом и не вызывает подозрений. Однако его возможности позволяют читать и записывать физическую память, чем и пользуются злоумышленники. На финальном этапе вредонос завершает процессы защитных решений, включая встроенный антивирус Windows. После этого система остаётся практически беззащитной, и злоумышленники могут продолжить атаку.

Читать полностью…

Новости информационной безопасности

Троянец SparkCat возвращается: опасный зловред снова замечен в App Store и Google Play

3 апреля. / КИБЕР МЕДИА /. Эксперты «Лаборатории Касперского» обнаружили новый вариант троянца SparkCat в App Store и Google Play — спустя год после того, как он впервые был выявлен и удалён из официальных магазинов. Вредоносная программа скрывается в легитимных на первый взгляд приложениях — корпоративных мессенджерах и приложениях для доставки еды — и сканирует фотогалерею пользователя в поиске фраз для восстановления доступа к криптокошелькам.

Эксперты «Лаборатории Касперского» обнаружили два заражённых приложения в App Store и одно в Google Play. Они сообщили об этом в Google и Apple, в Google Play зловред уже удалён. При этом приложения со SparkCat также распространяются через сторонние ресурсы. Некоторые из таких сайтов мимикрируют под App Store, если открывать их с iPhone.

На Android-устройствах обновлённая версия троянца сканирует изображения в галерее заражённых устройств на наличие ключевых слов на японском, корейском и китайском языках. Это позволяет предположить, что кампания в первую очередь нацелена на пользователей в Азии. В то же время вариант для iOS использует иной подход: он ищет мнемонические фразы криптокошельков на английском языке, что потенциально расширяет географию атак и делает угрозу актуальной для пользователей по всему миру.

Обновлённая версия SparkCat для Android отличается более высокой степенью сложности по сравнению с предыдущими версиями. Она использует несколько уровней обфускации, включая виртуализацию кода и применение кроссплатформенных языков программирования.

«Обновлённый вариант SparkCat, как и первая версия, в определённых сценариях запрашивает доступ к просмотру фотографий в галерее смартфона. Троянец анализирует текст на изображениях с помощью технологии оптического распознавания символов. Обнаружив релевантные ключевые слова, он отправляет изображение злоумышленникам. Сходство текущего образца с предыдущей версией позволяет предположить, что за их разработкой стоят одни и те же авторы. Важно внимательно относиться к выдаче доступов приложениям, даже если они загружены из официальных магазинов, а также использовать на устройствах защитные решения», — комментирует Сергей Пузан, эксперт по кибербезопасности в «Лаборатории Касперского».

«SparkCat — развивающаяся мобильная угроза. Её создатели постоянно усложняют техники обхода анализа, и в результате программа обходит проверку безопасности в официальных магазинах приложений. Кроме того, методы, используемые разработчиками SparkCat, такие как виртуализация кода и кроссплатформенные языки программирования, редко применяются при разработке вредоносного ПО под мобильные устройства. Это свидетельствует о высоком уровне подготовки атакующих», — дополняет Дмитрий Калинин, эксперт по кибербезопасности в «Лаборатории Касперского».

Читать полностью…

Новости информационной безопасности

📚Хотели заблокировать VPN — получили стоп-кран для импортозамещения. IT-отрасль встала

3 апреля. / securitylab.ru /. Ряд IT-компаний приостановил работу над проектами из-за неопределенности вокруг возможной блокировки VPN-сервисов. Об этом сообщил источник в отрасли каналу «Время госзакупок».

По словам собеседника, одна из ключевых проблем связана с тем, что многие российские компании, в том числе крупные, привлекают разработчиков уровня senior, находящихся за рубежом. По его оценке, это прежде всего затронет проекты по переводу критической информационной инфраструктуры на отечественное программное обеспечение. Источник отметил, что часть госкомпаний до сих пор не завершила этот переход: некоторые продукты еще проходят тестирование.

Под угрозой срыва, по словам собеседника, оказались и государственные заказы. В подобных проектах задействованы многочисленные небольшие IT-подрядчики, часть которых уже уведомила заказчиков о временной паузе в работе - до прояснения ситуации со списком запрещенных VPN-сервисов.

Ранее 2 апреля источники РБК сообщили о совещании в Минцифры с руководителями крупнейших российских интернет-платформ. По данным издания, глава министерства Максут Шадаев заявил, что к 15 апреля компании должны ограничить доступ к сервисам для пользователей с включенным VPN. Участникам совещания, по словам собеседников, уже передали перечень IP-адресов VPN-сервисов, нарушающих российское законодательство, а также инструкции по самостоятельному выявлению и блокировке VPN-трафика - в том числе тех сервисов, которые Роскомнадзор еще не идентифицировал.

Эксперт, выступивший в эфире Радио РБК, пояснил, что компаниям придется выбирать между двумя подходами. Первый - запрет доступа всем пользователям из-за рубежа - он назвал «очень плохим вариантом». Второй предполагает использование скоринговых моделей для выявления VPN, однако это «довольно сложно реализовать»: потребуются большие вычислительные мощности, и при этом велик риск ложных срабатываний. «В момент подключения происходит обмен пакетами, которые можно зафиксировать и понять, что пользователь включил VPN. А вот когда он уже работает, мы не знаем: здесь он пользуется им для обхода блокировок или это корпоративный VPN», - отметил собеседник.

Другой эксперт по кибербезопасности, также выступивший на Радио РБК, указал, что системы выявления VPN могут обходиться компаниям в десятки миллионов рублей в месяц с учетом затрат на разработку, поддержку и вычислительные мощности. Помимо расходов, он назвал еще две проблемы: ложная блокировка легальных пользователей и замедление работы сервисов. По его мнению, регуляторы могут прибегнуть к контрольным закупкам - проверять платформы, заходя на них через VPN.

Читать полностью…

Новости информационной безопасности

Количество вакансий специалистов по кибербезу с начала года выросло на четверть

На рекрутинговой платформе SuperJob в I квартале 2026 г. количество вакансий для таких специалистов выросло на 24% в годовом выражении, рассказал «Ведомостям» представитель платформы, не раскрыв абсолютные цифры. Такие специалисты наиболее востребованы в отраслях информационных технологий, финансовом секторе, государственных организациях и ритейле, уточнил представитель SuperJob. Вместе с тем аналитик SuperJob отмечает, что спрос на специалистов в IT-отрасли за указанный период упал на 18%.

По данным hh.ru, в I квартале 2026 г. сильнее всего выросло количество ИБ-вакансий, в которых был указан опыт работы от шести лет и более. За год число таких вакансий выросло на 29% и достигло более чем 2200 предложений против 1700 годом ранее. При этом общее количество вакансий в сфере, по данным hh.ru, почти не изменилось: в I квартале 2026 г. российские работодатели искали более 21 400 ИБ-специалистов, в I квартале 2025 г. – 22 000 вакансий.

Читать полностью…

Новости информационной безопасности

Мощность DDoS-атак на российских телекомов выросла в шесть раз

1 апреля. / КИБЕР МЕДИА /. Мощность DDoS-атак на телеком-компании в России за год выросла кратно. По данным StormWall, в феврале 2026 года средняя мощность атак на отрасль достигла 438 Гбит/с против 73 Гбит/с годом ранее.

Одновременно выросла и доля наиболее тяжелых атак. Если в феврале 2025 года атаки мощностью свыше 100 Гбит/с составляли 4% от общего объема, то в феврале 2026 года этот показатель увеличился до 11%. Все десять крупнейших атак на телеком-сектор за этот период превысили отметку в 2 Тбит/с.

На этом фоне доля мелких атак, наоборот, снизилась. По оценке аналитиков, сегмент атак мощностью до 1 Гбит/с сократился с 81,5% до 69,7%, что указывает на смещение DDoS-кампаний в сторону более тяжелых и разрушительных сценариев.

В StormWall связывают такую динамику с консолидацией ботнетов и использованием новых методов усиления трафика, в том числе через UDP reflection. Для операторов связи это означает рост нагрузки не только на инфраструктуру, но и на системы защиты: телеком-сектор, обслуживающий миллионы абонентов и критически важные сервисы, становится все более привлекательной целью для злоумышленников.

Читать полностью…

Новости информационной безопасности

📚Axios заразили через npm: разработчикам подложили RAT под видом обновления

1 апреля. / КИБЕР МЕДИА /. Популярная JavaScript-библиотека axios оказалась скомпрометирована в npm. Исследователи StepSecurity сообщили, что вредоносными были опубликованы версии axios@1.14.1 и axios@0.30.4, в которые добавили скрытую зависимость plain-crypto-js@4.2.1. Именно она запускала postinstall-скрипт и разворачивала кроссплатформенный remote access trojan для macOS, Windows и Linux.

По данным StepSecurity, атака началась после захвата аккаунта одного из мейнтейнеров axios в npm. Злоумышленник опубликовал зараженные релизы сразу для двух веток, 1.x и 0.x, чтобы охватить максимум проектов. При этом в самом коде axios вредоносной логики не было - опасная нагрузка пряталась в подставной зависимости, которая внешне выглядела как обычный пакет.

Сценарий был подготовлен заранее. Сначала атакующий опубликовал чистую версию plain-crypto-js@4.2.0, чтобы создать историю пакета и не вызывать подозрений, а затем заменил ее на вредоносную 4.2.1. После установки dropper связывался с управляющим сервером, подгружал вторую стадию атаки и затем затирал следы, подменяя собственный package.json на чистую версию, чтобы усложнить расследование.

Вредоносные версии axios были доступны в npm несколько часов, после чего их удалили, а тег latest вернули на 1.14.0. StepSecurity называет произошедшее одной из самых технически выверенных supply chain-атак против крупного npm-пакета. Для разработчиков это означает старую, но по-прежнему критичную проблему: даже установка привычной зависимости из официального реестра больше не гарантирует безопасность.

Читать полностью…

Новости информационной безопасности

⚡️Telegram рассылает предупреждение, что сегодня последний день, когда возможно будет оплатить подписку на Telegram. Потом мол нельзя будет.

Также активно обсуждается тема ужесточения блокировки Telegram с 1 апреля, то есть уже с завтрашнего дня.

В общем, если завтра действительно деградация Telegram усилится и читать новости тут станет затруднительно, то можете заранее подписаться на наш канал в MAX: https://max.ru/join/MyBadNMX5o6U3XCUCTveXy8B87GE8MlrC8e6ldMoGlI

Читать полностью…

Новости информационной безопасности

Cреда общих данных Pilot сертифицирована ФСТЭК России

30 марта. / Служба новостей ГеоИнфо /. АСКОН объявляет о получении сертификата ФСТЭК России для среды общих данных Pilot. Система успешно прошла испытания и соответствует требованиям по безопасности по 4 уровню доверия, а также требованиям по разработке безопасного программного обеспечения (РБПО). Это позволяет использовать Pilot на предприятиях с высокими требованиями к защите данных, в том числе работающих в закрытых контурах. Информация о сертификате №5000 размещена в реестре ФСТЭК России.

В состав СОД Pilot входят:

▪️Pilot-BIM – для формирования и проверки консолидированных цифровых информационных моделей;

▪️Pilot-ICE Enterprise – для коллективной работы над строительными проектами.

На текущий момент это единственное решение подобного класса, сертифицированное ФСТЭК России.


Какая версия сертифицирована

Сертификат получен для Pilot версии 25.10 для Linux. Сертификацию новых версий планируется проводить раз в полгода. Каждая сертифицированная версия будет содержать всю функциональность, реализованную на момент её выпуска. Пользователи сертифицированных версий будут получать обновления с периодичностью раз в полгода.

Совместимость

Сертифицированная версия Pilot совместима с защищёнными отечественными платформами, которые также имеют сертификаты ФСТЭК России:

Операционные системы: Astra Linux Special Edition версии 1.7 и 1.8, Альт 8 СП, РЕД ОС версия 8

СУБД: Postgres Pro, Postgres Pro Enterprise и PostgreSQL из состава Astra Linux Special Edition.

Читать полностью…

Новости информационной безопасности

Обзор кибератак и уязвимостей за прошедшую неделю: 23 - 27 марта 2026

28 марта. / КИБЕР МЕДИА /. Редакция Cyber Media отобрала ключевые события недели из мира кибербезопасности. За последние дни киберугрозы вновь продемонстрировали сразу несколько направлений эскалации: атаки на цепочки поставок продолжают компрометировать DevOps-инфраструктуру, государства усиливают борьбу с ботнетами рекордной мощности, а бизнес сталкивается с парадоксом - расходы на безопасность растут, но риски не снижаются. На этом фоне появляются инциденты, затрагивающие критическую инфраструктуру и криптографические системы, а также усиливается регулирование цифровой среды.

CI/CD под атакой: вредоносный код в Trivy запускался автоматически

В экосистеме сканера уязвимостей Trivy зафиксирована атака на цепочку поставок, при которой вредоносный код внедрялся в процессы CI/CD и запускался автоматически. Компрометация затронула GitHub Actions, используемые в пайплайнах, что позволило атакующим выполнять произвольные команды в среде сборки без участия пользователя. Опасность заключалась в высоком уровне доверия к таким инструментам - вредонос мог получать доступ к секретам, токенам и конфигурациям, распространяясь через автоматизированные процессы разработки.

США ликвидировали один из крупнейших IoT-ботнетов: атаки били рекорды по мощности

Американские власти сообщили о нейтрализации одного из крупнейших IoT-ботнетов, использовавшихся для проведения масштабных DDoS-атак. Сеть состояла из тысяч зараженных устройств, включая камеры и роутеры, объединенных в единую инфраструктуру для генерации трафика. Ботнет позволял проводить атаки рекордной мощности, перегружая онлайн-сервисы и критические ресурсы. В ходе операции была нарушена работа управляющих серверов, что фактически остановило деятельность сети.

Кибербезопасность становится дорогой: расходы растут, но угрозы остаются

Компании продолжают увеличивать инвестиции в кибербезопасность, однако это не приводит к пропорциональному снижению рисков. Эксперты отмечают рост так называемой «скрытой стоимости» защиты - дополнительные затраты на интеграцию, поддержку и управление многочисленными инструментами. Избыточная сложность инфраструктуры, нехватка специалистов и рост числа ложных срабатываний снижают эффективность систем безопасности и усложняют реагирование на реальные угрозы.

Хакеры заявили о взломе ключей шифрования госсектора Украины

Пророссийская группировка «Кибер Серп» заявила о компрометации криптографической инфраструктуры государственного сектора Украины. По их данным, удалось получить доступ к ключам шифрования, исходным кодам и системам электронного документооборота. Эти механизмы используются для работы госструктур, банков и сервисов, что потенциально делает инцидент критическим для всей цифровой инфраструктуры. При этом информация требует дополнительной проверки.

ФАС усиливает контроль рекламы: новые требования к цифровым площадкам

Федеральная антимонопольная служба усиливает регулирование интернет-рекламы, вводя дополнительные требования к площадкам и рекламодателям. Новые меры направлены на повышение прозрачности объявлений, борьбу с вводящей в заблуждение рекламой и контроль за источниками контента. Площадки могут обязать хранить данные о рекламодателях и предоставлять их регулятору, что должно снизить распространение мошеннических схем через рекламные инструменты.

Читать полностью…

Новости информационной безопасности

Телеграм, который мы заслужили: на Котлине, с нормальным дизайном и кучей ошибок

29 марта. / securitylab.ru /. У Telegram на Android появился новый неофициальный клиент с открытым кодом. Проект под названием Monogram авторы называют современным, быстрым и «элегантным» приложением, построенным на Jetpack Compose и Material 3 поверх официальной TDLib. Репозиторий уже открыт на GitHub по лицензии GPL-3.0, а команда сразу предупреждает: разработка идет активно, обновления будут частыми, архитектура может меняться, баги тоже пока неизбежны.

Monogram интересен не только фактом появления, но и выбранным подходом. В readme перечислены Kotlin, Compose, Decompose, MVIKotlin, Koin, Coroutines/Flow, Room, MapLibre, Coil 3 и Media3, а сам проект разбит на отдельные модули app, domain, data, presentation, core и baselineprofile. GitHub при этом показывает смешанную кодовую базу: около 47,4% Kotlin и 52,3% Java. На фоне официального Android-клиента Telegram, где по статистике GitHub до сих пор доминируют Java, C++ и C, а доля Kotlin составляет лишь 1,5%, Monogram выглядит как попытка собрать Telegram-клиент на более свежем Android-стеке.

По описанию Monogram делает ставку на адаптивный интерфейс для смартфонов, планшетов и складных устройств, предсказуемое управление состоянием через MVI, биометрическую блокировку, зашифрованное локальное хранилище и современную медиачасть с ExoPlayer. Судя по набору зависимостей и модулей, команда строит не эксперимент на пару экранов, а полноценный каркас для отдельного клиента, который должен жить независимо от официального приложения.

Пока Monogram больше похож на ранний, но быстро растущий проект, чем на готовую замену официальному Telegram. Первая публичная версия 0.0.1 появилась 4 марта 2026 года, версия 0.0.2 вышла 10 марта, а релизы 0.0.3 и 0.0.4 разработчики выпустили 26 марта. Последний релиз добавил функции Cocoon AI, переводчик и краткую сводку, а заодно исправил загрузку комментариев, старых сообщений и аватаров, ошибочное открытие видео и работу выпадающего меню в чатах. По состоянию на 28 марта 2026 года у репозитория 105 звезд, три форка и четыре релиза.

Стабильность пока остается слабым местом. В открытых issues уже есть жалобы на невозможность войти из-за отсутствия кода подтверждения, на проблемы с добавлением второго аккаунта и на некорректное отображение имени пользователя. Там же появились запросы на поддержку UnifiedPush и публикацию в F-Droid, поэтому нынешний статус Monogram точнее всего описывает формула «живой ранний релиз для энтузиастов», а не готовый массовый продукт.

Для экосистемы Telegram появление Monogram выглядит вполне логично. Официальный Android-репозиторий Telegram прямо разрешает сторонним разработчикам создавать собственные приложения, если использовать свой api_id, не выдавать программу за официальный клиент, не брать стандартный логотип Telegram и публиковать исходный код. Monogram этим базовым правилам соответствует: проект помечен как unofficial, код открыт, а инструкция по сборке требует прописать собственные API-ключи в local.properties. На рынке альтернативных клиентов уже есть Telegram X, который тоже работает на TDLib, но Monogram пытается занять другую нишу — максимально современный Android-клиент с упором на Kotlin, Compose и модульную архитектуру. Если команда быстро разберется с входом и многопользовательским режимом, Monogram вполне может превратиться из любительской инициативы в заметную альтернативу для Android-аудитории Telegram.

Читать полностью…

Новости информационной безопасности

Apple снова помогла Роскомнадзору. Корпорация добра выполняет заявки исправно и без задержек

28 марта. / securitylab.ru /. Apple снова зачистила российский App Store, и на этот раз под удар попали не только привычные VPN-сервисы (VPN, виртуальная частная сеть), но и популярные клиенты для проксирования трафика, которыми пользовались владельцы iPhone. По данным «Кода Дурова», 28 марта из российского сегмента магазина исчезли Streisand, V2Box, v2RayTun и Happ — Proxy Utility. С зарубежных аккаунтов часть приложений по-прежнему доступна, а Happ — Proxy Utility Plus от того же разработчика пока остаётся в российской витрине.

Сюжет примечателен тем, что речь идёт не о готовых сервисах с собственной сетью серверов, а о клиентах, через которые пользователь сам загружает конфигурации и настраивает маршрутизацию трафика. Описание Streisand в App Store прямо говорит о работе с прокси-серверами и поддержке VLESS, VMess, Trojan, Shadowsocks, SOCKS, Hysteria, TUIC и WireGuard. На странице Happ разработчик отдельно оговаривает, что приложение не продаёт и не предоставляет VPN-услуги, а служит инструментом для работы с прокси- и VPN-серверами.

Разработчики v2RayTun опубликовали скриншот письма от Apple, где удаление объясняется требованием Роскомнадзора. В письме компания указывает, что приложение убрали из российского App Store, поскольку оно содержит контент, незаконный в России. Издание также пишет, что Роскомнадзор сослался на пункт 7 статьи 15.1 закона «Об информации», где описан единый реестр запрещённых ресурсов.

Нынешняя волна выглядит не разовой акцией, а продолжением более широкой кампании. Ещё 4 июля 2024 года Reuters сообщал, что Apple удалила из российского App Store 25 VPN-приложений по запросу Роскомнадзора. Позже проект AppleCensorship оценил масштаб жёстче: по его подсчётам, к 16 сентября 2024 года в российском App Store уже были недоступны 98 VPN-приложений. На фоне той истории мартовское удаление Streisand, V2Box, v2RayTun и Happ больше похоже на новую серию старой зачистки, чем на отдельный эпизод.

Читать полностью…

Новости информационной безопасности

📚ФАС ужесточает контроль рекламы в интернете: новые требования к площадкам и объявлениям

27 марта. / КИБЕР МЕДИА /. Федеральная антимонопольная служба усиливает контроль за интернет-рекламой и вводит дополнительные требования к размещению объявлений. Речь идет о повышении прозрачности рекламных кампаний и ответственности площадок за распространяемый контент.

По данным регулятора, новые меры направлены на борьбу с недобросовестной рекламой, включая скрытые объявления, вводящую в заблуждение информацию и продвижение сомнительных услуг. Особое внимание уделяется цифровым платформам, через которые распространяется значительная часть рекламы.

В рамках инициативы планируется ужесточить требования к маркировке рекламных материалов и отслеживанию их происхождения. Площадки могут обязать хранить данные о рекламодателях и предоставлять их по запросу регулятора.

Эксперты отмечают, что усиление контроля связано с ростом числа мошеннических схем, использующих рекламные инструменты для привлечения жертв. Новые правила должны снизить распространение таких кампаний и повысить доверие пользователей к онлайн-рекламе.

Ожидается, что изменения затронут широкий круг участников рынка - от крупных платформ до небольших рекламных сервисов.

Читать полностью…

Новости информационной безопасности

🔸Участники рынка страховых услуг столкнулись с резким ростом утечек чувствительной информации

25 марта. / КОММЕРСАНТ /. По итогам 2025 года число кибератак на страховые компании выросло почти в полтора раза. По реакции страховщиков, такие инциденты для них крайне чувствительны, поскольку их отработка является сложной, затратной и длительной. С 2027-го регулятор обязал страховщиков реализовать стандартный уровень защиты цифровой информации. Но примерно для половины участников рынка страховых услуг даже эта цель пока представляется недостижимой.

Атаки и утечки растут

По оценкам системного интегратора «Кросс технолоджис»,? в 2025 году число кибератак на страховые организации выросло на 45%, достигнув нескольких десятков тысяч за год. Это рекордный прирост с 2022-го. В среднем на одну страховую компанию приходилось примерно 4 тыс. атак, при этом доля успешных атак составила 8–9%, добавляют в компании.

По данным экспертно-аналитического центра ГК InfoWatch, в 2025 году страхование стало одной из немногих сфер, где выросло количество утечек — рост составил 20%. И этот рост последовал за значительным падением в 2024-м, отмечает руководитель направления аналитики и спецпроектов экспертно-аналитического центра ГК InfoWatch Андрей Арсентьев.

Защита отстает

Вместе с тем уровень защищенности страховых компаний отстает от банковского сектора. Страховые компании ломают примерно теми же способами, что и любые другие компании с сетевым присутствием — только у страховщиков в среднем по сравнению с банками и крупными IT-компаниями слабее процессы безопасности и больше подрядчиков с доступом к системам, подтверждает независимый эксперт в сфере информационной безопасности Сергей Белов.

Большие потери

«Рост кибератак бьет по трем ключевым точкам: операционная устойчивость (простои системы), финансовые потери (восстановление, штрафы, иски) и репутация (утрата доверия клиентов). В условиях, когда основа страхования — работа с персональными данными, даже единичный инцидент может иметь долгосрочные последствия для бизнеса»?,— поясняет руководитель управления информационной безопасности «АльфаСтрахования» Евгений Солянкин.

По информации Всероссийского союза страховщиков (ВСС), ужесточение наказания за утечки персональных данных, введенное соответствующими изменениями в Административный кодекс (КоАП), является стимулом для повышения внимания и затрат на информационную безопасность.

Читать полностью…

Новости информационной безопасности

🔹Пять шагов к захвату ядра. Учёные доказали, что современные GPU от Nvidia уязвимы для дистанционных атак

6 апреля. / securitylab.ru /. Новая версия давно известной атаки Rowhammer неожиданно показала куда более серьёзные последствия, чем считалось раньше. Если раньше речь шла о сбоях и снижении точности вычислений, то теперь специалисты доказали возможность получить полный контроль над системой — причём без физического доступа к устройству.

Команда из университетов Северной Каролины и Джорджии выяснила, что атака на память GDDR6 способна привести к захвату уровня ядра в Linux-системах с видеокартами Nvidia архитектур Ampere и Ada Lovelace. Речь идёт о рабочих станциях, где используются мощные графические ускорители.

Метод остаётся тем же — злоумышленник многократно обращается к ячейкам памяти, вызывая утечку энергии и искажение соседних битов. Ранее подобные действия позволяли лишь ухудшить работу моделей искусственного интеллекта. Теперь выяснилось, что при более агрессивном подходе последствия становятся куда опаснее.

Авторы работы описали так называемые многослойные атаки Rowhammer, при которых воздействие идёт сразу с нескольких сторон. Такой сценарий даёт возможность повредить значительно больше данных. В отдельных случаях удаётся добиться произвольного чтения и записи как в память GPU, так и CPU.

Более эффективным считается механизм Refresh Management, который временно снижает нагрузку на память, позволяя ячейкам восстановиться. Проблема в том, что поддержка такого подхода пока не реализована в ряде систем.

Дополнительно снизить риски помогает включение IOMMU в настройках BIOS — такой шаг ограничивает доступ к определённым областям памяти. На данный момент уязвимость подтвердили на видеокартах RTX 3060 и RTX A6000, но специалисты не исключают, что список затронутых устройств окажется шире.

Атаки такого типа пока не зафиксировали в реальных инцидентах, однако отсутствие необходимости физического доступа делает угрозу особенно тревожной.


📲 Подписывайтесь на наш канал в МАХ!

Читать полностью…

Новости информационной безопасности

Обзор кибератак и уязвимостей за прошедшую неделю: 30 марта - 3 апреля 2026

5 апреля. / КИБЕР МЕДИА /. Редакция Кибер Медиа отобрала ключевые события из мира кибербезопасности, произошедших на этой неделе. В центре внимания оказались сразу несколько показательных историй: zero-click уязвимость в расширении Claude для Chrome, рост ботнетов из миллионов устройств на простых паролях, новое давление на IT-компании из-за VPN-трафика, утечка исходников Claude Code из-за одного забытого файла и массовый сбой банковских приложений в России.

Claude в Chrome превратился в zero-click дыру

В расширении Claude для Google Chrome обнаружили критическую уязвимость, которая позволяет злоумышленнику перехватить управление браузером без кликов, подтверждений и установки дополнительных файлов. По данным Cyber Media, атака может сработать уже при обычном посещении вредоносной страницы, а последствия включают доступ к открытым вкладкам, активности пользователя, учетным данным и сессиям.

Ботнеты разрослись до миллионов устройств из-за паролей уровня 1234

Исследователи зафиксировали новый рост активности ботнетов, в которые входят миллионы зараженных устройств - от роутеров до телевизоров и смартфонов. Ключевая причина все та же: стандартные и слабые пароли. По данным Pulsedive Threat Research, во второй половине 2025 года число серверов управления ботнетами выросло на 24%, а мощность отдельных атак доходила до 31,4 Тбит/с.

ФСБ хотят подключить к зачистке IT-реестра за VPN

ФСБ может получить полномочия по выявлению IT-компаний, которые не ограничивают доступ к своим сервисам при включенном VPN. Если инициатива будет принята, служба сможет добиваться исключения таких компаний из реестра аккредитованных IT-организаций, а это уже означает потерю налоговых льгот, права на IT-ипотеку и отсрочку от призыва. Параллельно обсуждается и лишение права на предустановку приложений на устройства в России.

Claude Code утек целиком из-за одного забытого файла

Anthropic по ошибке раскрыла исходный код своего CLI-инструмента Claude Code после публикации обновления в npm. В пакет попал 60-мегабайтный source map-файл, который позволил восстановить около 1900 TypeScript-файлов и более 512 тысяч строк кода. Компания заявила, что данные клиентов и учетные данные не пострадали, а сам инцидент стал следствием ошибки сборки и человеческого фактора.

Банковские приложения в России легли сразу у нескольких крупных игроков

Пользователи в России массово жалуются на сбои в приложениях сразу нескольких банков, включая Т-Банк, ВТБ, Ozon Банк и Альфа-Банк. По данным Downdetector.su, за сутки поступило более тысячи обращений, а жалобы пришли из разных регионов страны. На момент публикации Сбер сообщил, что восстановил работу своих сервисов, но официальных причин сбоя на тот момент не называли.

Читать полностью…

Новости информационной безопасности

GPU-атака Rowhammer вышла на новый уровень: через видеокарту удалось захватить память CPU

3 апреля. / КИБЕР МЕДИА /. Исследователи из UNC Chapel Hill, MBZUAI и Georgia Tech представили работу GDDRHammer, в которой показали новую версию Rowhammer-атаки для современных GPU с памятью GDDR6. Авторы утверждают, что смогли добиться в среднем 129 битовых сбоев на один банк памяти, что примерно в 64 раза больше показателей предыдущих исследований.

В работе говорится, что команда протестировала более 25 видеокарт NVIDIA на архитектурах Ampere и Ada и пришла к выводу, что уязвимость в GDDR6 распространена значительно шире, чем считалось ранее. По данным авторов, почти все протестированные RTX A6000 оставались уязвимыми даже при включенных аппаратных защитах.

Главный риск в другом. Исследователи заявили, что впервые показали практическую GPU-to-CPU Rowhammer-атаку, в которой непривилегированный CUDA-код сначала получает контроль над памятью самой видеокарты, а затем доступ на чтение и запись ко всей памяти хостового процессора. По сути, речь идет о полном компромате машины через видеоподсистему.

Авторы также выложили код в открытый доступ и прямо называют Rowhammer на GDDR6 не единичной аномалией, а масштабной проблемой безопасности GPU-памяти. Для рынка это плохой сигнал: если выводы работы подтвердятся на практике, видеокарты придется рассматривать уже не только как ускорители вычислений, но и как потенциальную точку полного взлома системы.

Читать полностью…

Новости информационной безопасности

Код ИБ ПРОФИ | Дагестан
Выездной интенсив по кибербезопасности в формате "2 дня учебы, 2 дня приключений"

🗓 15-19 апреля
➡️ Регистрация

Этой весной активное сообщество директоров по ИБ соберется в сердце Дагестана, чтобы усилить управленческую экспертизу, обменяться опытом и на весь год зарядиться яркими впечатлениями.

В программе:

▪️ Два дня деловой работы
Участников ждут мастер-классы и разборы практических кейсов от экспертов, которые управляют безопасностью в крупных компаниях — Билайн, СОГАЗ, ДОМ.РФ и др.

По итогам образовательной программы каждый участник ПРОФИ получит удостоверение установленного образца о повышении квалификации в объеме 16 часов.

▪️ Два дня путешествия по Дагестану
Участники отправятся в горы, увидят каньоны, водопады, ущелья и скрытые пещеры, а вечерами будут наслаждаться неформальным общением, ужинами с локальной кухней и песнями под гитару.

Не упустите возможность вырваться из рутины и провести несколько ярких дней в кругу единомышленников.

До встречи в Дагестане!
#ИБнужныПРОФИ

Читать полностью…

Новости информационной безопасности

Крупные онлайн-платформы подключат к блокировке VPN

3 апреля. / Кибер Медиа /. Минцифры потребовало от крупнейших российских интернет-платформ ограничить доступ для пользователей с включенными VPN. По данным РБК, такое требование прозвучало на совещании 30 марта, а ориентиром для запуска ограничений названо 15 апреля.

Речь идет о крупнейших по аудитории сервисах - среди них банки, маркетплейсы, онлайн-кинотеатры, классифайды, ритейл и цифровые платформы. По словам источников, компаниям уже передали методические рекомендации и готовят списки IP-адресов VPN, которые нужно будет блокировать. При этом от площадок ждут не только исполнения указаний, но и самостоятельного выявления новых способов обхода блокировок с передачей этой информации Роскомнадзору.

В случае отказа последствия могут быть чувствительными. Собеседники издания утверждают, что среди возможных мер обсуждаются лишение IT-льгот, исключение из белых списков и удаление из перечня обязательного предустановленного ПО на устройствах в России. По сути, блокировка VPN-доступа становится для крупных сервисов условием сохранения регуляторных привилегий.

Главная проблема в том, что у рынка пока нет понятного технического механизма, который позволял бы надежно отличать запрещенный VPN от корпоративного трафика или от обычных пользователей из других стран. Из-за этого участники рынка опасаются ложных срабатываний, проблем с зарубежной аудиторией и сбоев в работе сервисов. Тем не менее, по данным источников, большинство компаний уже технически готовы к введению таких ограничений, хотя им и потребуется дополнительная настройка систем.

На этом фоне давление на VPN в России продолжает усиливаться. Ранее операторам уже поручили отключить оплату Apple ID с мобильного счета, а также обсуждались другие меры, направленные на сокращение использования сервисов обхода блокировок.

Читать полностью…

Новости информационной безопасности

🔸Мама, я хакер (официально): Где в России получить диплом за умение разбирать чужой код

2 апреля. / securitylab.ru /. Российские студенты впервые с первого курса смогут учиться взламывать устройства: МТИФ и Positive Technologies открывают новое для отечественного образования направление бакалавриата по реверс-инжинирингу. Будущих специалистов научат «препарировать» программы и железо, чтобы находить уязвимости раньше злоумышленников.

Новая специализация называется «Разработка систем кибербезопасности и реинжиниринг киберфизических систем» и не имеет аналогов в российском образовании. Базовая кафедра откроется в Высшей школе программной инженерии, а приём 36 студентов стартует летом в рамках конкурсной группы по направлению «Программная инженерия». Поступающим предстоит пройти собеседование — чтобы точнее определить профессиональные интересы и выбрать образовательный трек.

Программа разделена на два профиля: разработка ПО для информационной безопасности и исследование защищённости — от физических устройств до программного обеспечения. Оба профиля погружают в архитектуру компьютеров и операционных систем, методы поиска дефектов и уязвимостей в коде, микроэлектронике и аппаратном обеспечении. Реверс-инжиниринг при этом — не один из инструментов, а сквозной метод всего обучения.

С первого семестра студенты будут проходить практику на базе инфраструктуры Positive Technologies: в учебном классе и специализированной лаборатории. Занятия поведут эксперты компании, которые ежедневно ищут уязвимости в реальных системах и разрабатывают средства защиты.

Фокус на киберфизических системах выбран не случайно. Промышленные роботы, беспилотные автомобили, умные энергосети и роботизированное медицинское оборудование — комплексы, где программный код управляет физическими процессами. Защищать подобные системы умеют единицы, а угрозы для них растут вместе с распространением Индустрии 4.0.

Читать полностью…

Новости информационной безопасности

Под видом «Фитнес помощника» в Telegram распространяют Android-зловреды

1 апреля. / anti-malware.ru /. Компания F6 выявила новую кампанию по распространению мобильных вредоносных приложений. Для этого злоумышленники создают поддельные телеграм-каналы брендов спортивной одежды, через которые распространяют APK-файлы с зловредами.

О новой вредоносной кампании сообщили специалисты F6. Обнаруженный Android-зловред называется «Фитнес помощник» и позиционируется как приложение для подсчёта калорий.

«Аналитики зафиксировали активность поддельного телеграм-канала с 5,5 тыс. подписчиков, который практически идентичен официальному каналу бренда спортивной одежды и куда дублировались сообщения из легитимного канала. На поддельном ресурсе под видом приложения „Фитнес помощник“ для подсчёта калорий предлагается скачать APK-файл, в котором скрыто вредоносное приложение для Android», — пояснили в F6.


Зловред также обнаружили на ряде других каналов-двойников, посвящённых здоровому образу жизни. Кроме того, там были выявлены неактивные боты по продаже слотов на популярные в России марафоны.

Распространяемое злоумышленниками приложение собирает данные с устройств, включая уведомления и СМС-сообщения. Это позволяет атакующим получать доступ в том числе к банковским приложениям.

Как отметил ведущий аналитик F6 Digital Risk Protection Евгений Егоров, маскировка под известные бренды остаётся одним из самых простых и надёжных способов распространения фишинговых ссылок и вредоносных приложений. При этом злоумышленники сознательно выбирают ресурсы не самой массовой тематики, где аудитория меньше ожидает столкнуться с киберугрозами.

В компании напомнили о необходимости соблюдать базовые правила кибергигиены: не переходить по ссылкам на неизвестные ресурсы, не устанавливать приложения из сомнительных источников и внимательно проверять системные разрешения при установке.

Злоумышленники уже не впервые пытаются распространять зловреды под видом легитимных приложений. Так, в ноябре прошлого года была зафиксирована массовая кампания по навязыванию вредоносных приложений, маскировавшихся под антирадары и сервисы предупреждения о дорожных камерах. Для их продвижения тогда также использовались телеграм-каналы автомобильной тематики.

Читать полностью…

Новости информационной безопасности

Хакер заработал $53 млн на одной опечатке. Но то, как он потратил столь крупную сумму, удивило даже ФБР

1 апреля. / securitylab.ru /. В США завершилось расследование громкой истории вокруг взлома криптовалютной биржи Uranium Finance, которая несколько лет назад внезапно прекратила работу. Следствие установило личность предполагаемого злоумышленника и раскрыло детали схемы, позволившей вывести десятки миллионов долларов.

Американские прокуроры обвинили 36-летнего жителя штата Мэриленд Джонатана Спаллетту в хищении более 53 миллионов долларов. По данным дела, мужчина действовал под псевдонимами «Cthulhon» и «Jspalletta». В начале недели Спаллетта добровольно сдался правоохранительным органам и предстал перед судьёй Оной Ван.

Атаки на децентрализованную биржу Uranium Finance произошли в апреле 2021 года. Платформа работала по модели автоматизированного маркет-мейкера, схожей с Uniswap. Первая атака случилась 8 апреля: злоумышленник нашёл уязвимость в смарт-контракте и использовал переменную AmountWithBonus. Манипуляция позволила отправлять команды на вывод без реального внесения токенов, в результате чего из пула ликвидности вывели около 1,4 миллиона долларов.

После первого взлома Спаллетта, по версии обвинения, попытался придать ситуации вид законного вознаграждения за найденную уязвимость. Он добился от биржи выплаты примерно 386 тысяч долларов в обмен на возврат части средств.

Через три недели последовал второй удар. На этот раз причиной стала ошибка в одном символе кода, из-за которой система проверки транзакций использовала коэффициент 1000 вместо 10000. Такой сбой позволил злоумышленнику вывести почти 90 процентов активов из 26 пулов ликвидности, фактически не внося собственных средств. Общий ущерб составил около 53,3 миллиона долларов, после чего биржа прекратила работу.

Следствие выяснило, что похищенные активы прошли через несколько децентрализованных площадок и криптомиксер Tornado Cash. Часть средств Спаллетта потратил на редкие коллекционные предметы: дорогие карты Magic: The Gathering, полный набор Pokémon первого издания и древнеримскую монету, связанную с убийством Юлия Цезаря.

В феврале 2025 года правоохранители провели обыск и изъяли коллекцию, а также вернули около 31 миллиона долларов в криптовалюте, найденной на связанных кошельках. Джонатану Спаллетте грозит до 10 лет лишения свободы по обвинению в компьютерном мошенничестве и до 20 лет — за отмывание денег.

Читать полностью…

Новости информационной безопасности

MAX еще не проснулся: массовый сбой затронул тысячи пользователей по всей России с самого утра

30 марта. / КИБЕР МЕДИА /. Утром 30 марта пользователи мессенджера MAX столкнулись с масштабным сбоем. Около 09:28 по московскому времени резко выросло число жалоб на работу сервиса - тысячи пользователей одновременно сообщили о проблемах.

Сбой затронул сразу несколько ключевых функций платформы. У части пользователей не загружался интерфейс приложения, у других сервис полностью перестал работать. Также фиксировались проблемы с отправкой сообщений, сбои при передаче медиафайлов и ошибки при загрузке контента.

Проблемы наблюдались в разных регионах России. Наибольшее количество жалоб поступило из Самарской области - около 10% всех обращений. Далее следуют Ульяновская область с 7%, а также Москва, Санкт-Петербург и Татарстан - по 5% на каждый регион.

Сильнее всего пострадали пользователи Android - на них пришлось 42,4% жалоб. Далее идут Windows (29,3%) и iOS (23,9%). Значительно меньше обращений зафиксировано от пользователей Linux и macOS.

Пользователи отмечают, что сбой произошел в критическое время - утром, когда сервис активно используется для рабочих задач. Многие жаловались, что не могут вести переписку и полноценно пользоваться мессенджером. Причины инцидента на момент публикации не раскрываются.

Читать полностью…

Новости информационной безопасности

🔸Вторая ходка Флинта. Главный кардер страны получил 15 лет за «старые привычки»

30 марта. / securitylab.ru /. Фигуранты одного из самых известных кардерских дел в России получили реальные сроки: 235-й Гарнизонный военный суд отправил 26 участников группы Flint24 в колонию на сроки от пяти до 15 лет. Суд признал подсудимых виновными в создании преступного сообщества, участии в нем и незаконном обороте электронных средств, которые использовали для хищения денег, ТАСС сообщили в пресс-службе суда.

Помимо сроков, осужденным назначили штрафы от 1,15 млн до 4,6 млн рублей. Среди фигурантов оказался предполагаемый лидер группы Алексей Строганов, известный в криминальной среде под прозвищем Флинт. Приговор также вынесли бывшему военнослужащему одной из частей Южного военного округа, прапорщику запаса И. Н. Ворошилову, который, по версии суда, входил в состав объединения.

Следствие и суд установили, что участники группы создали сайт и через него продавали дампы, то есть данные для записи на магнитную полосу банковской карты. Во время проверочной закупки сотрудники ФСБ получили от продавцов реквизиты платежных карт, а также CVV- и CVC-коды. Такого набора хватало для денежных переводов и оплаты покупок в интернет-магазинах.

История Алексея Строганова тянется уже много лет. В 2006 году Люблинский суд Москвы приговорил его к шести годам лишения свободы по делу о другой кардерской группе, которой, по данным следствия, руководил гражданин Украины Артур Ляшенко. Участники той схемы изготовили 5 тыс. поддельных карт Visa, Mastercard и American Express, а затем сбывали их в России, Белоруссии, на Украине, в Польше, Чехии, Франции, Германии и США.

Читать полностью…

Новости информационной безопасности

Telegram получил четыре месяца на исправление критической уязвимости

27 марта. / anti-malware.ru /. У разработчиков Telegram появился очень неприятный повод для срочного патчинга. В списке проекта Zero Day Initiative появилась запись ZDI-CAN-30207 для Telegram с 9,8 балла из 10 по CVSS. Уязвимость, как указано в карточке, была передана вендору 26 марта 2026 года, а дедлайн для публичного раскрытия назначен на 24 июля 2026 года.

Исследователем значится Michael DePlante (@izobashi) из проекта TrendAI Zero Day Initiative.

Самое важное здесь то, что технических подробностей пока нет. ZDI обычно не раскрывает механику таких находок до тех пор, пока у вендора есть время на выпуск патча.

Поэтому громкие формулировки про «тотальный взлом» или уже идущие массовые атаки сейчас были бы преувеличением: на данный момент публично подтверждено только существование записи о критической уязвимости и окно, отведённое Telegram на устранение.

Тем не менее сама оценка в 9,8 балла выглядит очень серьёзно. В карточке используется вектор AV:N/AC:L/PR:N/UI:N, а это значит, что речь идёт об удалённой атаке с низкой сложностью, которая допускается без привилегий и без участия пользователя.

Проще говоря, если эта оценка подтвердится после публикации полного отчёта, проблема действительно может оказаться из категории самых опасных.

Пока Telegram публично, по доступным данным, эту находку не комментировал. На официальных новостных страницах мессенджера свежего сообщения именно по ZDI-CAN-30207 сейчас не видно.

Читать полностью…

Новости информационной безопасности

Европу атакуют с помощью поддельных резюме с майнерами и троянами

27 марта. / C.NEWS /.

Кто-то использует российский почтовый домен и взломанные марокканские сайты для атак на французские компании. Злоумышленники распространяют вредоносы и криптомайнеры под видом резюме.
Фишинг по-французски

Франкоязычные корпоративные среды испытывают давление со стороны неизвестной хакерской группировки, развернувшей против них фишинговую кампанию. Атакующие используют два адреса на почтовом сервисе mail.ru, и ещё один с характерным адресом vladimirprolitovitch@duck.com.

Злоумышленники под видом резюме от соискателей работы распространяют криптомайнеры и вредоносы для кражи информации (инфостилеры).

«Кампания использует глубоко обфусцированные файлы VBScript, замаскированные под рабочие резюме, которые распространяются через фишинговые электронные письма», — отмечают в своей публикации исследователи компании Securonix Шикха Сангван, Акшай Гайквад и Аарон Бирдсли. — После запуска вредоносное ПО распаковывает многофункциональный набор инструментов, сочетающий кражу реквизитов доступа, эксфильтрацию данных и майнинг криптовалюты Monero для максимальной монетизации».

Первоначальный файл-дроппер представляет собой скрипт Visual Basic (VBScript), который при запуске выводит ложное сообщение об ошибке на французском языке. В это время фоновом режиме обфусцированный скрипт выполняет серию проверок окружения на предмет тестовых и отладочных сред («песочниц»), а затем начинает циклично выводить сообщения от системы учётных записей пользователей Windows (UAC), тем самым пытаясь заставить пользователя запустить предоставить ему административные привилегии.

Вредоносное ПО также проверяет подключение к домену с помощью WMI (Windows Management Instrumentation), чтобы удостовериться, что заражены именно корпоративные машины, а не домашние системы, которые, скорее всего, будут автономными.

Сбить защиту с толку

Если дроппер получает административные привилегии, он первым делом отключает средства защиты, причём делает это довольно грубым образом: для всех основных букв дисков (от C до I) вредонос устанавливает исключения в настройках Microsoft Defender, фактически делая его бесполезным. Систему UAC он нейтрализует через редактирование реестра Windows.

Дроппер далее подгружает с Dropbox два отдельных архива 7-Zip, защищённые паролем.

Украденные данные браузеров выводятся с использованием двух аккаунтов mail.ru (olga.aitsaid@mail.ru и 3pw5nd9neeyn@mail.ru).

Оба аккаунта используют один и тот же пароль и отправляют данные по SMTP на другой адрес электронной почты, контролируемый злоумышленником (vladimirprolitovitch@duck.com).

По мнению исследователей, кампания FAUX#ELEVATE представляет собой хорошо организованную многоэтапную последовательность атак, «объединяющую несколько примечательных техник в одной цепочке заражения».

Заражение происходит очень быстро: полная комбинация занимает примерно 25 секунд с момента запуска первого скрипта и до эксфильтрации учётных данных. Вредонос также выборочно нацеливается на машины, подключённые к корпоративному домену, так, чтобы гарантировать максимальную ценность каждого скомпрометированного узла. При этом значительная часть компонентов, используемых в атаке, это легитимные инструменты, то есть, речь идёт об атаке, использующей приемы living-off-the-land.

Читать полностью…

Новости информационной безопасности

Telegram готовит AI-редактор сообщений: тексты можно будет переписывать прямо в чате

27 марта. / КИБЕР МЕДИА /. В Telegram тестируется новая функция с использованием искусственного интеллекта - встроенный редактор сообщений, который позволит изменять текст прямо в интерфейсе мессенджера.

По данным источников, инструмент сможет переписывать сообщения, исправлять ошибки, менять стиль и формулировки. Пользователь сможет быстро адаптировать текст под нужный формат - от делового до более неформального.

Функция интегрируется непосредственно в поле ввода, что делает процесс редактирования максимально быстрым. Предполагается, что AI будет анализировать текст и предлагать улучшенные варианты без необходимости использования сторонних сервисов.

Эксперты отмечают, что внедрение подобных инструментов усиливает конкуренцию между мессенджерами и AI-платформами. Telegram постепенно превращается не только в средство коммуникации, но и в универсальную рабочую среду с элементами автоматизации.

Пока функция находится на стадии тестирования, сроки полноценного запуска не раскрываются.

Читать полностью…

Новости информационной безопасности

Платформа «Штурвал» получила сертификат ФСТЭК России

26 марта. / anti-malware.ru /. Российская контейнерная платформа «Штурвал» получила сертификат ФСТЭК России №5045. Сертифицированная версия выходит под названием «Штурвал. Кубербокс» и полностью повторяет функциональность enterprise-редакции.

Это означает, что платформу теперь можно использовать в средах с повышенными требованиями к безопасности — без урезания возможностей.

Сертификат подтверждает соответствие 4-му уровню доверия, что позволяет применять решение в широком спектре задач: от корпоративных облаков до разработки и эксплуатации микросервисных приложений.

Особенно это важно для организаций, которые работают с:

🔹критической информационной инфраструктурой (КИИ);
🔹государственными информационными системами; персональными данными и другой конфиденциальной информацией.

В таких случаях наличие сертификата ФСТЭК часто является обязательным условием — без него решения просто не проходят проверки и не допускаются к использованию.

Отдельно стоит отметить, что сертифицированная версия не отличается по функциональности от обычной. По сути, речь идёт о том же продукте, но с официально подтверждённым уровнем безопасности. Это позволяет использовать одну и ту же платформу как в стандартных, так и в защищённых контурах, без необходимости держать разные технологические стеки.

Сертификация также означает, что платформа прошла проверку регулятора и уже имеет опыт внедрения у крупных заказчиков.

Читать полностью…

Новости информационной безопасности

Защита корпоративной почты: тренды и автоматизация 2026

Почта остается одной из главных целей для атак, поэтому руководителю важно выстроить стратегию защиты. 31 марта мы обсудим тренды угроз на ближайшие годы и разберем причины, по которым большинство атак сейчас идет из-за рубежа.

В программе вебинара:
— Ландшафт угроз 2025–2026 и причины смещения векторов атак.
— Базовые меры защиты от обновлений до харденинга TLS.

Спикеры объяснят, как новые инструменты помогают экономить ресурcы команды и создать надежный барьер для внешних угроз.

Участие бесплатное, регистрация открыта
#реклама
О рекламодателе

Читать полностью…
Subscribe to a channel