5684
Новости связанные с Федеральной службой по техническому и экспортному контролю (ФСТЭК России) Неофициальный канал. По всем вопросам: @GovInfoBot Купить рекламу: https://telega.in/c/fstecru
Промышленность атакуют все чаще - и злоумышленники явно не спешат уходить
18 мая. / Кибер Медиа /. Российская промышленность стала одним из главных направлений кибератак. В 2024 году на отрасль пришлось 16% успешных инцидентов в России, в 2025 году - уже 19%, а тенденция сохраняется и в 2026-м. При этом доля атак с использованием вредоносного ПО выросла с 56% до 83%.
По данным исследования Positive Technologies, главная деталь здесь - тип вредоносов. Более чем в половине случаев применялось ПО для удаленного управления, еще в 33% - шпионские программы. Это показывает, что атакующим часто нужен не быстрый эффект в виде шифрования данных, а длительный скрытый доступ, сбор информации и возможность закрепиться в инфраструктуре.
По данным исследования, за рассматриваемый период российский производственный сектор атаковали 55 группировок. Самыми активными были кибершпионские группы - на них пришлось 47% атак. Хактивисты участвовали в 28% инцидентов, финансово мотивированные злоумышленники - в 25%. Чаще других страдали предприятия энергетики и ТЭК: на них пришлось 22% атак.
Основными методами остаются вредоносное ПО и социальная инженерия. В промышленности это особенно опасно из-за связи ИТ- и ОТ-контуров: компрометация офисной инфраструктуры может привести к рискам для технологических процессов. Нарушение основной деятельности предприятий фиксировалось в 33% инцидентов, а последствия таких атак могут затрагивать не только бизнес, но и поставки, энергоснабжение, логистику и безопасность людей.
Рост атак подпитывает и теневой рынок. В дарквебе продаются инфостилеры, инструменты удаленного управления, шифровальщики и инструкции по проведению атак. В Positive Technologies отмечают, что больше половины объявлений об утечках из российских промышленных организаций связаны с бесплатной раздачей данных, что указывает на интерес не только финансовых групп, но и хактивистов.
📲 Подписывайтесь на наш канал в МАХ!
VPN-фильтры ударили по маркетплейсам: пользователи стали реже доходить до покупок
18 мая. / Кибер Медиа /. Российские маркетплейсы в апреле столкнулись с падением пользовательской активности после введения ограничений на VPN-трафик. По данным «Ъ», сильнее всего просел Wildberries: мобильный веб-трафик площадки за месяц снизился на 10%, десктопный - на 6%. У Ozon и «Яндекс Маркета» мобильный трафик упал на 3%, у «Авито» - на 1,5%.
Причина, по оценке участников рынка, связана с новыми требованиями Минцифры. IT-компании, которые не ограничат доступ к своим сервисам через VPN, могут потерять место в профильном реестре и выпасть из «белого списка» сайтов, доступных при отключении интернета. На практике это ударило по пользователям, у которых VPN работает в фоновом режиме: приложение или сайт маркетплейса начинает открываться хуже, дольше или не открывается вовсе.
Больше всего пострадала мобильная аудитория. Исследователи оценивают сокращение трафика приложений маркетплейсов в апреле в диапазоне 2-10% в зависимости от площадки. Продажи, по оценке экспертов, могли снизиться до 4%, поскольку активное ядро покупателей продолжило пользоваться сервисами, но часть случайного и рекламного трафика потерялась.
По оценке специалистов, в деньгах ограничения могли стоить рынку около 1% продаж. Если считать от общего объема продаж маркетплейсов за 2025 год в 8,59 трлн рублей, потери могут достигать примерно 7 млрд рублей. Селлеры при этом говорят о падении выручки в апреле на 3-30% по сравнению с мартом и связывают его именно с блокировкой VPN-трафика.
В Ассоциации компаний интернет-торговли считают, что такие ограничения осложняют доступ к российским сервисам не только внутри страны, но и для покупателей за рубежом. Эксперты предупреждают и о долгосрочном эффекте: если пользователю несколько раз не удалось открыть приложение или оформить заказ, он может перестать возвращаться на площадку. Для маркетплейсов это уже не техническая настройка, а риск потери привычного потребительского поведения.
📲 Подписывайтесь на наш канал в МАХ!
2 бага, 0 кликов — Pixel 10 взломан. Низкоуровневая защита Android опять дала трещину
16 мая. / securitylab.ru /. Project Zero показала цепочку атаки на Pixel 10, где для полного захвата устройства хватило двух уязвимостей и вообще никакого участия со стороны владельца. Исследователи Google взяли уже известную ошибку в декодере Dolby, адаптировали её под новый смартфон, а затем нашли свежую дыру в драйвере видеопроцессора Tensor G5. В результате вредоносный медиаконтент мог запустить код удалённо, а второй баг открывал путь к правам root.
Первым звеном цепочки стала уязвимость CVE-2025-54957 в Dolby Unified Decoder. Ранее Project Zero использовала её в исследовании Pixel 9: Android автоматически обрабатывает некоторые аудиофайлы, голосовые сообщения и вложения, поэтому специально подготовленный поток Dolby Digital Plus мог сработать без нажатия, открытия файла или другого действия пользователя. Dolby закрыла эту проблему, а в Android исправление попало в январские обновления 2026 года.
Для Pixel 10 исследователям не пришлось заново собирать вход в систему. Большая часть работы свелась к пересчёту адресов в обновлённой библиотеке Dolby. Сложность добавила защита RET PAC, то есть проверка адреса возврата при выполнении кода. На Pixel 9 эксплойт использовал перезапись функции __stack_chk_fail, но в новой сборке привычная цель исчезла. После нескольких попыток команда нашла другой вариант: функцию dap_cpdp_init, которая вызывается при инициализации декодера и дальше не мешает нормальной работе процесса. Обновлённый Dolby-эксплойт срабатывает только на устройствах без свежих патчей, с уровнем обновления безопасности за декабрь 2025 года или раньше.
Второй этап потребовал уже нового бага. На Pixel 9 для повышения привилегий использовался уязвимый драйвер BigWave, но в Pixel 10 его нет. Вместо этого исследователи обратили внимание на новый драйвер /dev/vpu, который отвечает за взаимодействие с видеопроцессором Chips&Media Wave677DV в чипе Tensor G5. По комментариям в открытом коде Project Zero установила, что драйвер разрабатывала и поддерживала та же команда, которая раньше работала над BigWave.
Работа Project Zero показывает, почему драйверы остаются одним из самых опасных участков мобильной безопасности. Они связывают Android с аппаратными блоками, работают близко к ядру и часто получают доступ к памяти, который обычным приложениям недоступен. Ошибка в проверке размера, границы или адреса здесь превращается не в падение отдельного процесса, а в возможность управлять системой целиком.
Для пользователей главный вывод простой: Pixel 10 и другие Android-устройства нужно держать на свежих обновлениях безопасности. Цепочка, описанная Project Zero, рассчитана на непатченные устройства и закрыта в актуальных исправлениях. Для производителей вывод жёстче: быстрый патч снижает ущерб, но не заменяет нормальный аудит драйверов до выхода устройства на рынок.
31 Пбайт зловредов: VirusTotal показал, насколько выросла цифровая зараза
14 мая. / Кибер Медиа /. Основатель VirusTotal Бернардо Кинтеро сообщил, что сервис уже хранит около 31 Пбайт образцов, загруженных пользователями. Для сравнения: исследовательская группа vx-underground ранее заявила, что ее архив исходного кода вредоносного ПО занимает около 30 Тбайт. Разница почти в тысячу раз показывает, насколько огромными стали базы, на которых держатся современная киберразведка, антивирусная аналитика и исследование вредоносного кода.
Для наглядности Anti-Malware.ru пересчитала эти объемы в «башни» из 3,5-дюймовых жестких дисков по 1 Тбайт. Архив vx-underground занял бы 30 дисков высотой около 76 см. А коллекция VirusTotal потребовала бы 31 744 таких диска, сложенных в конструкцию высотой примерно 806 м. Это почти уровень Бурдж-Халифы и около двух с половиной Эйфелевых башен.
Конечно, в реальной инфраструктуре все сложнее: данные хранятся не на условных одинаковых дисках, а с учетом сжатия, дедупликации, файловых систем, резервирования и распределенного хранения. Но сравнение хорошо показывает масштаб: речь идет уже не о коллекции подозрительных файлов, а о промышленном хранилище вредоносных образцов.
Такие базы важны для ИБ-компаний, исследователей ИИ и команд киберразведки. Чтобы отслеживать эволюцию атак, находить повторяющиеся фрагменты кода, связывать кампании и обучать защитные модели, нужно хранить не отдельные семплы, а огромные массивы вредоносного ПО за годы наблюдений.
КИИ дают больше времени на импортозамещение - переход могут растянуть до 2036 года
14 мая. / Кибер Медиа /. Минцифры предложило установить новые сроки перевода значимых объектов критической информационной инфраструктуры на российское ПО. В общем случае с 1 января 2028 года на таких объектах должен использоваться только отечественный софт, а его доля должна составлять 100%.
Для отдельных случаев предусмотрены более поздние сроки - 1 января 2031 года и 1 января 2036 года. Первый вариант может применяться к объектам, где до 1 января 2026 года уже был реализован особо значимый проект, либо если до 1 сентября 2027 года заключён контракт на разработку российского ПО. Второй срок предлагается для типовых объектов КИИ, по которым особо значимые проекты запускались в 2026-2027 годах.
Отраслевые планы перехода должны будут утвердить федеральные ведомства, Банк России, «Роскосмос» и «Росатом» до 1 сентября 2026 года. Для новых типовых объектов КИИ, созданных после 1 января 2027 года, Минцифры предлагает дать пять лет на переход после вступления в силу изменений в перечне таких объектов.
Контекст для рынка остаётся жёстким: значимые объекты КИИ уже обязаны выполнять требования по защите информации, а в 2025 году ФСТЭК сообщала о более чем 1,2 тыс. нарушений при проверке свыше 700 таких объектов. Новые сроки фактически задают компаниям и госструктурам более понятный график импортозамещения, но одновременно фиксируют, что откладывать переход бесконечно не получится.
📲 Подписывайтесь на наш канал в МАХ!
В Samsung Galaxy S26 и S26+ обнаружена опасная уязвимость
13 мая. / anti-malware.ru /. Группа исследователей Dark Navy обнаружила во флагманских смартфонах Samsung Galaxy S26 и S26+ уязвимость, позволяющую получить полный доступ к системе. При этом приложения, которые обычно не работают на рутованных устройствах, продолжают запускаться. Проблема затрагивает только модели на системах на чипе Exynos; смартфоны на Snapdragon ей не подвержены.
Об опасной уязвимости сообщило издание Android Authority со ссылкой на группу исследователей Dark Navy.
Проблема характерна только для Samsung Galaxy S26 и S26+ на платформе Exynos. Модели Galaxy S26 Ultra, построенные на чипах Qualcomm Snapdragon, уязвимости не подвержены после того, как в марте были закрыты проблемы, ранее выявленные лабораторией Xiaomi.
Для эксплуатации уязвимости Dark Navy разработала эксплоит, позволяющий получить полный доступ к системе, то есть root-права. Как предполагают авторы Android Authority, при создании этой утилиты мог использоваться генеративный искусственный интеллект. Эксплоит запускается как обычное приложение.
Чтобы полностью завершить процесс получения root-прав, требуется утилита Magisk. С её помощью исследователям также удалось обойти ограничения, встроенные в некоторые приложения, например банковские, которые обычно не работают на устройствах с повышенным уровнем привилегий.
📚ИИ-агенты уже умеют не только взламывать серверы, но и копировать самих себя
12 мая. / Кибер Медиа /. Palisade Research показала, что современные языковые модели могут автономно взламывать уязвимые серверы, переносить туда модельный стек и запускать рабочую копию агента. В эксперименте ИИ должен был сам найти уязвимость в веб-приложении, получить учетные данные, зайти на целевую машину, перенести веса модели, окружение и промпт, а затем поднять новый inference-сервер без участия человека.
Исследователи проверяли четыре класса уязвимостей: обход хеш-проверки, server-side template injection, SQL-инъекцию и broken access control. Агенту не давали готовый эксплойт: он должен был сам провести разведку, выбрать способ атаки и довести цепочку до работающей копии. В тестах open-weight модель Qwen3.5-122B-A10B завершала полный цикл в 19% успешных попыток, а меньшая Qwen3.6-27B на одной A100 доходила до 33%.
Отдельно Palisade проверила frontier-модели Claude и GPT. Здесь есть важная оговорка: они не переносили собственные закрытые веса. В этих сценариях Claude Opus 4.6 и GPT-5.4 управляли процессом, а в качестве переносимой нагрузки использовались веса Qwen3.5-122B-A10B. Claude Opus 4.6 довел задачу до работающей реплики в 81% попыток, GPT-5.4 - в 33%.
Самый тревожный эпизод - цепное самовоспроизведение. В одном из экспериментов Qwen3.6-27B получил один промпт на первой виртуальной машине, затем последовательно скомпрометировал еще три VM на разных континентах, каждый раз используя другой тип уязвимости, переносил себя дальше и запускал следующую копию. Вся цепочка заняла 2 часа 41 минуту, после чего финальная реплика оставалась рабочей и теоретически могла продолжать атаку.
При этом результаты не стоит читать как готовый сценарий неконтролируемого ИИ-червя в реальном интернете. Среда была исследовательской: целевые приложения были специально уязвимыми, без серьезных защитных слоев, а сами авторы описывают их как низкосложные тестовые цели. Но работа фиксирует важный сдвиг: автономный агент уже способен не просто написать эксплойт или украсть данные, а собрать полный цикл распространения - разведка, эксплуатация, перенос модели и запуск новой копии.
Меню «Пуск» открывается на 70% быстрее, приложения — на 40%. Microsoft тихо тестирует механизм, который делает Windows 11 отзывчивее без апгрейда железа
11 мая. / securitylab.ru /. Windows 11 может стать заметно быстрее без новых утилит, чистки системы и апгрейда железа. Microsoft тестирует механизм Low Latency Profile, который на несколько секунд резко повышает частоту процессора, когда системе нужно быстро выполнить заметное для пользователя действие, например открыть приложение, меню «Пуск» или контекстное меню.
Новая функция уже появилась в тестовых сборках Windows 11. Инсайдер phantomofearth обнаружил Low Latency Profile в Windows Insider Program, а издание Windows Latest проверило работу механизма на практике. По данным Windows Latest, запуск предустановленных приложений, в основном программ Microsoft, ускорился до 40%, а меню «Пуск» и контекстное меню стали открываться до 70% быстрее.
Low Latency Profile включается один раз и действует для всего компьютера. После активации Windows 11 сама определяет моменты, когда процессору нужен короткий рывок производительности. Такой подход должен убрать микрозадержки и рывки, из-за которых система часто кажется тяжелее и медленнее, чем позволяет железо.
Microsoft ограничила ускорение короткими всплесками на одну, две или три секунды. Такой режим не должен заметно повышать температуру процессора и быстро разряжать ноутбук, потому что после выполнения задачи чип возвращается в энергосберегающее состояние. Механизм работает через Планировщик задач Windows, который реагирует на события и может быстро включать дополнительную мощность в нужный момент.
Windows Latest пишет, что всплески нагрузки хорошо видны в Диспетчере задач. В отдельные моменты загрузка процессора поднимается почти до 96%, а затем сразу падает. Благодаря короткому ускорению приложения открываются плавнее даже тогда, когда пользователь запускает несколько программ подряд.
Пока Low Latency Profile доступен только участникам программы Windows Insider, поэтому финальная версия может отличаться от нынешней реализации. Но сама идея выглядит особенно полезной для недорогих ПК и ноутбуков, где лишняя секунда при запуске приложения заметна сразу. Раньше планировщик Windows слишком медленно реагировал на ситуации, когда системе требовалась более высокая частота процессора. Новый профиль пытается закрыть именно слабое место, из-за которого Windows 11 часто воспринимают менее отзывчивой, чем могла бы быть.
Обзор кибератак и уязвимостей за прошедшую неделю: 4 - 8 мая 2026 года
10 мая. / Кибер Медиа /. Редакция Cyber Media отобрала ключевые события недели из мира кибербезопасности. В фокусе - критическая уязвимость в cPanel, троян с доступом к СМС через Microsoft Phone Link, вскрытая инфраструктура DDoS-сервиса, атака на криптокошелек через prompt injection и досрочно раскрытая Linux-уязвимость Dirty Frag.
Одна уязвимость - полный захват сервера: критический баг в cPanel позволяет обойти логин и получить root-доступ
В cPanel обнаружили критическую уязвимость CVE-2026-41940, которая позволяет удаленному атакующему обойти аутентификацию и получить доступ к панели управления без логина и пароля. В наиболее опасном сценарии это может привести к административным правам или root-доступу, а значит - к полному контролю над сервером, сайтами, почтой, базами данных и конфигурациями. Вендор уже выпустил экстренные обновления, но риск остается высоким для тех, кто не установил патчи.
Троян научился красть СМС-коды через Microsoft Phone Link - без заражения телефона
Исследователи Cisco Talos обнаружили кампанию с RAT-трояном CloudZ и плагином Pheno, который использует Microsoft Phone Link для доступа к данным смартфона через зараженный Windows-ПК. Если телефон уже связан с компьютером, вредонос может попытаться получить доступ к синхронизированным СМС, уведомлениям и одноразовым кодам. Главная опасность в том, что пользователь может считать телефон чистым, но второй фактор уже отображается на скомпрометированном компьютере.
Оператор забыл закрыть папку - исследователи вскрыли DDoS-ботнет для атак на игровые серверы
Исследователи HUNT обнаружили инфраструктуру DDoS-сервиса xlabs_v1 после ошибки оператора: на сервере в Нидерландах осталась открытая директория с файлами ботнета. В публичном доступе оказались ELF-файлы, payload-скрипты, учетные данные прокси и служебные файлы, по которым удалось восстановить механику Mirai-подобного ботнета. Инструмент был заточен под атаки на игровые серверы и Minecraft-хостинги, а заражение строилось вокруг открытого Android Debug Bridge на TCP-порту 5555.
ИИ попросили перевести токены - и он послушался
Кошелек Grok в сервисе Bankr лишился примерно $150 тыс. в DRB-токенах после атаки через prompt injection. Злоумышленник не взламывал смарт-контракт напрямую: он использовал подаренный NFT и специально сформулированный ответ, чтобы заставить ИИ-агента авторизовать перевод средств. Инцидент показывает новый риск автономных криптоагентов: если ИИ получает право управлять реальными активами, защищать нужно не только код и ключи, но и текстовые команды, которые агент воспринимает как инструкцию.
Dirty Frag раскрыли раньше срока: Linux-системы получили риск локального захвата root
В Linux досрочно раскрыли уязвимость Dirty Frag, которая позволяет локальному пользователю повысить привилегии до root на основных дистрибутивах. На момент публикации для нее еще не было ни CVE, ни готовых исправлений у большинства дистрибутивов: эмбарго нарушили раньше согласованного срока, и технические детали стали публичными до выхода штатных патчей. Для администраторов это особенно неприятный сценарий: у атакующих уже есть информация, а у защитников не всегда есть обновление, которое можно сразу установить.
Чужие «Госуслуги» продавали за 300 рублей
8 мая. / Кибер Медиа /. В Югре задержали двух человек по делу о незаконном доступе к аккаунтам на «Госуслугах» и попытке хищения денег. По данным полиции, один из подозреваемых работал в МФЦ и использовал служебное положение, чтобы за плату помогать неизвестным клиентам получать доступ к чужим учетным записям. Цена услуги составляла 300 рублей.
Следствие считает, что 33-летний уроженец Кабардино-Балкарии размещал на площадке объявлений предложение о «помощи» в восстановлении доступа к аккаунтам на портале. От заказчиков он получал паспортные данные, СНИЛС и номера телефонов третьих лиц, после чего предоставлял доступ к чужим профилям.
Одним из клиентов стал 36-летний житель Екатеринбурга. По версии правоохранителей, он получил контроль над аккаунтом 54-летнего жителя Сургута, выпустил на его имя цифровую банковскую карту и перепродал ее неустановленным лицам за 10 тысяч рублей. После этого новые владельцы карты попытались оформить на потерпевшего онлайн-заем на 70 тысяч рублей.
Схема не сработала из-за самозапрета на выдачу кредитов, который сургутянин заранее установил. Банк заблокировал операцию, и деньги вывести не удалось. При обысках у подозреваемых изъяли 20 мобильных телефонов, банковские карты и другие предметы, которые могут иметь значение для расследования.
Уголовные дела возбуждены по статьям о неправомерном доступе к компьютерной информации и покушении на кражу. Жителя Екатеринбурга отправили под стражу, бывшего сотрудника МФЦ отпустили под подписку о невыезде. Полиция проверяет, были ли у схемы другие эпизоды и соучастники.
Мошенники бьют по самым уязвимым: аккаунты МАКС угоняют через чаты о пропавших
6 мая. / Кибер Медиа /. Мошенники начали использовать чаты, где родственники ищут пропавших без вести военнослужащих, для угона аккаунтов в мессенджере МАКС. УБК МВД предупреждает: злоумышленники публикуют сообщения о якобы переносе группы на другую платформу из-за блокировок или технических проблем, а затем ведут пользователей в бот, где просят ввести номер телефона и код из СМС. Так аккаунт оказывается под контролем атакующих.
Схема особенно опасна из-за контекста. Люди в таких чатах часто находятся в стрессовой ситуации, ищут любую информацию и могут быстрее поверить сообщению о «новом канале связи» или «помощи». При этом сами сообщества уже содержат чувствительные данные: имена, фотографии, детали службы, перемещений и контакты родственников.
После публикации сообщений о поиске мошенники могут выходить в личные сообщения и предлагать «ускорить выплаты», «проверить статус» или помочь с получением информации. На этом этапе им проще выстроить доверительный диалог и подтолкнуть человека к переходу по ссылке.
Ранее похожие кампании по угону аккаунтов МАКС уже фиксировались. Тогда злоумышленники действовали от имени сотрудников команды мессенджера и предлагали активировать «аккаунт безопасности». Выполнение таких инструкций также приводило к потере учетной записи.
Главный признак атаки остается прежним: код из СМС нельзя вводить в боте и передавать третьим лицам, даже если сообщение выглядит как служебное уведомление или размещено в знакомом чате. Такой код нужен для входа в аккаунт, не для переноса группы, подтверждения помощи или проверки статуса.
📲 Подписывайтесь на наш канал в МАХ!
🔸ФСТЭК оценит уровень кибербезопасности ключевых объектов инфраструктуры
6 мая. / ВЕДОМОСТИ /. Федеральная служба по техническому и экспортному контролю (ФСТЭК) разработает методику оценки уровня защищенности объектов критической информационной инфраструктуры (КИИ). Мониторинг достижения показателей будет проводиться не реже одного раза в полгода, а его результаты служба будет направлять в Совет безопасности, председателем которого является глава государства. Соответствующий проект постановления правительства (его разработала ФСТЭК) должен дополнить указ президента № 250 о мерах по обеспечению информационной безопасности, обратили внимание «Ведомости».
Предложенные в проекте показатели будут применяться для определения уровня безопасности информационных систем, принадлежащих госорганам, госфондам, госкорпорациям, стратегическим предприятиям и системообразующим организациям. Защищенность вышеперечисленных организаций будет определяться трехуровневой системой отчетности: первый – уровень текущего состояния защищенности самой компании; второй – уровень защищенности объектов в отрасли; третий – уровень защищенности объектов на уровне региона.
Указ № 250 определил персональную ответственность руководителей за информационную безопасность на объектах, говорит председатель совета по противодействию технологическим правонарушениям КС НСБ России Игорь Бедеров. Президентский указ обязывал компании принимать меры и создавать службы безопасности, но не давал точной формулы для оценки успеха, добавляет бизнес-партнер Cloud.ru по кибербезопасности Юлия Липатнико
Создание методики уровня защищенности от ФСТЭК – это появление прозрачной системы измеримых KPI с государственным статусом, говорит Бедеров.
«Раньше требования, по сути, были формальными, а проверки ФСТЭК зачастую сводились к проверке наличия бумажек. Теперь же вводятся четкие количественные показатели как для самих организаций, так и для отраслей и регионов в целом», – подчеркивает он.
В ядре Linux нашлась «дыра», через которую злоумышленники уже 9 лет получают root-доступ
5 мая. / C.NEWS /. Выявленная в конце апреля уязвимость уже обозначена CISA как активно эксплуатируемая; рабочий эксплойт занимает всего 732 байта и позволяет получить root-доступ практически на любой сборке Linux после 2017 г.
Коммиты на подозрении
Агентство по защите инфраструктуры и кибербезопасности США (CISA) обозначила уязвимость, допускающую повышение привилегий в ядре Linux, как активно эксплуатируемую. Уязвимость присутствовала в ядре Linux с 2017 г. и, как утверждают эксперты компании Kaspersky, позволяла получить root-полномочия практически на любой современной сборке Linux.
«Баг», отслеживаемый как CVE-2026-31431, получил также неофициальное название Copy Fail: такие «имена собственные» присваиваются только особенно выдающимся уязвимостям.
«Предположительно, корень проблемы – коммит 72548b093ee3, добавленный в ядро Linux в 2017 г. Он внедрил поддержку операций «на месте» (in-place) для AEAD-шифрования в модуле algif_aead, что привело к дефекту обработки буферов. Таким образом, уязвимость затрагивает ядра, выпущенные в период с 2017 по 2026 гг. Под угрозой находятся как устаревшие серверные конфигурации, так и актуальные дистрибутивы: Ubuntu, RHEL, отдельные сборки WSL2 и другие системы с загруженным модулем algif_aead», - говорится в публикации Kaspersky.
Подмена кэша
Суть уязвимости, по версии Kaspersky, состоит в следующем.
Криптографический алгоритм ядра Linux authencesn в процессе работы использует часть выделенной памяти как временный буфер; четыре байта записываются напрямую в страницы файлового кэша (page cache). «Это дает злоумышленнику возможность контролируемо изменять содержимое кэша любого файла, доступного для чтения», - говорится в публикации.
Уже выявлен рабочий эксплойт, отличающийся крошечным размерам 732 байта.
Написанный на Python, эксплойт записывает четыре контролируемых байта в кэш исполняемого файла (например, с битом setupid). В результате код программы меняется прямо в оперативной памяти, и при следующем запуске она выполняет вредоносные действия с правами root. Файл на диске при этом остаётся неизменным.
📲 Подписывайтесь на наш канал в МАХ!
Одна уязвимость - полный захват сервера: критический баг в cPanel позволяет обойти логин и получить root-доступ
4 мая. / Кибер Медиа /. В популярной панели управления хостингом cPanel обнаружена критическая уязвимость (CVE-2026-41940), позволяющая удалённым атакующим обходить аутентификацию и получать полный доступ к серверу. Проблема затрагивает практически все поддерживаемые версии системы и уже используется в реальных атаках.
Суть уязвимости - в механизме авторизации: злоумышленник может обойти стандартный процесс входа без логина и пароля и получить доступ к панели управления. В наиболее опасных сценариях это приводит к правам администратора или root-доступу, что означает полный контроль над сервером.
Поскольку cPanel и WHM используются для управления сайтами, базами данных, почтой и конфигурациями, успешная атака открывает доступ ко всей инфраструктуре. Это позволяет красть данные, внедрять вредоносный код, создавать бэкдоры или полностью уничтожать содержимое сервера.
Отдельный риск связан с масштабом распространения: cPanel является одним из самых массовых инструментов веб-хостинга, поэтому уязвимость потенциально затрагивает миллионы сайтов по всему миру. В shared hosting-среде компрометация одного сервера может затронуть сотни или тысячи проектов одновременно.
Вендор уже выпустил экстренные обновления и рекомендует немедленно установить патчи. Временные меры включают ограничение доступа к административным портам и дополнительный контроль соединений, однако без обновления риск компрометации остается критическим.
Инцидент показывает уязвимость базовой инфраструктуры интернета: даже одна ошибка в системе управления хостингом может стать точкой входа для массовых атак и привести к полной компрометации серверов.
Пиратская империя рухнула за один день: десятки стриминговых сайтов исчезли из-за сбоя инфраструктуры
4 мая. / Кибер Медиа /. Сразу десятки популярных пиратских стриминговых сайтов, включая SFlix, Myflixerz, HDToday и Fmovies, внезапно стали недоступны. Все домены начали возвращать ошибку Cloudflare 521, что указывает на отказ соединения со стороны исходного сервера, а не на блокировку со стороны CDN или правообладателей.
По данным TorrentFreak, речь идет не о точечных сбоях, а о проблеме на уровне общей backend-инфраструктуры. Эти сайты связаны с единой моделью «piracy-as-a-service», где один набор серверов и платформ обеспечивает работу сразу десятков доменов. Именно отказ этой инфраструктуры привел к массовому «падению» всей сети.
При этом ни сами операторы сайтов, ни антипиратские организации не заявляли о причастности к отключению. Это отличает инцидент от типичных блокировок или изъятий доменов и указывает на технический сбой или внутреннюю проблему в экосистеме хостинга.
Эксперты отмечают, что подобные платформы давно работают как распределенная инфраструктура, поддерживающая популярные «зомби-бренды» пиратских сайтов. Даже после закрытия оригинальных проектов их имена продолжают использоваться и привлекать миллионы пользователей, что делает такие сети критически зависимыми от стабильности backend-сервисов.
Инцидент показывает уязвимость всей модели piracy-as-a-service: сбой в одной точке может обрушить сразу десятки площадок и временно остановить весь сегмент нелегального стриминга.
🔸Нашли критическую уязвимость в Linux? Почитайте гневное послание Линуса Торвальдса любителям легких отчетов
18 мая. / securitylab.ru /. Линус Торвальдс снова сказал вслух то, что многие разработчики уже чувствовали по почтовым спискам: ИИ научился находить ошибки, но вместе с пользой принес в Linux поток одинаковых и плохо подготовленных сообщений. По словам создателя ядра, список рассылки по безопасности стал «почти полностью неуправляемым», потому что разные исследователи прогоняют похожие инструменты и присылают одни и те же находки.
Торвальдс написал об этом в еженедельном сообщении о состоянии ядра, где также объявил четвертый кандидат на выпуск Linux 7.1 и назвал ход подготовки релиза «довольно обычным». После технической части он отдельно указал разработчикам на документацию проекта и объяснил, почему правила подачи отчетов теперь особенно важны.
Главная претензия Торвальдса не к самим ИИ-инструментам, а к тому, как люди используют найденные ошибки. По его словам, сопровождающие ядра тратят время не на исправления, а на пересылку сообщений нужным разработчикам, ответы в духе «это уже исправили неделю или месяц назад» и ссылки на публичные обсуждения. В результате список безопасности забивается дублирующими отчетами, а полезная работа тонет в шуме.
Торвальдс считает, что найденные ИИ ошибки почти по определению не являются секретом. Если несколько человек используют одни и те же инструменты, одинаковые находки быстро всплывают у разных исследователей. Закрытая рассылка только усугубляет проблему, потому что авторы отчетов не видят сообщения друг друга и продолжают создавать новые дубликаты.
Думали, крупный проект нельзя перенести за неделю? Bun сделал это с помощью ИИ
17 мая. / securitylab.ru /. Проект Bun, теперь связанный с Anthropic, за несколько дней прошёл путь от рискованного эксперимента до огромного слияния в основной репозиторий. Среду выполнения JavaScript и набор инструментов для веб-разработки перенесли с Zig на Rust с помощью ИИ-инструментов, а в кодовую базу добавили более 1 млн строк. Масштаб изменений сразу поставил главный вопрос: можно ли двигаться с такой скоростью и не сломать крупный проект.
Bun, альтернатива Node.js для запуска JavaScript и TypeScript, закрывает сразу несколько задач веб-разработки: запускает код, собирает приложения, управляет пакетами и помогает тестировать проекты.
Изначально Bun писали на Zig, языке системного программирования, но новая основная ветка теперь опирается на Rust.
За пять дней до слияния создатель Bun Джарред Самнер написал в X, что Rust-версия проходит 99,8% прежнего набора тестов Bun на Linux x64 glibc. Для проекта, который ещё недавно называли экспериментом, результат выглядел как сигнал: перенос почти наверняка попадёт в продакшен. Через три дня команда выпустила Bun 1.3.14, а Самнер предупредил, что при слиянии Rust-версии релиз станет последней версией Bun на Zig.
После слияния Самнер заявил, что Rust-версия проходит тесты Bun на всех платформах, исправляет часть утечек памяти и уменьшает размер исполняемого файла на 3-8 МБ. По словам разработчика, производительность осталась на прежнем уровне или выросла, архитектура и структуры данных не изменились. Async Rust команда не использовала.
Bun 1.3.14, последняя версия на Zig, получил встроенный API для обработки изображений. Новый механизм умеет декодировать, преобразовывать и кодировать картинки и рассчитан как замена библиотеке Sharp для Node.js. Релиз также добавил экспериментальную поддержку HTTP/3 через QUIC во встроенном сервере Bun.
Теперь миграция Bun станет проверкой для двух идей сразу: Rust должен снизить число ошибок памяти, а ИИ-инструменты должны показать, выдержит ли крупный проект перенос с такой скоростью. Настоящий тест начнётся не в репозитории, а в продакшен-проектах, где Bun используют как рабочую среду выполнения.
📚«Торг уместен»: хакеры взломали ИИ-компанию, украли 5 ГБ кода и устроили аукцион в даркнете
15 мая. / securitylab.ru /. Хакерская группа TeamPCP выставила на продажу данные, которые, по её утверждению, относятся к проектам Mistral AI. История началась не с громкой атаки на саму платформу, а с заражённых пакетов и украденных учётных данных для процессов разработки. Теперь злоумышленники пытаются превратить инцидент в вымогательство и угрожают опубликовать материалы бесплатно, если не найдут покупателя.
На одном из хакерских форумов TeamPCP запросила $25 000 за набор почти из 450 репозиториев. Группа заявляет, что получила около 5 ГБ внутренних репозиториев и исходного кода, связанных с обучением, донастройкой, тестированием, доставкой моделей и экспериментальными проектами Mistral AI. При этом злоумышленники готовы торговаться и обещают продать архив только одному покупателю.
Mistral AI подтвердила изданию BleepingComputer, что после атаки на цепочку поставок Mini Shai-Hulud злоумышленники получили доступ к системе управления кодовой базой. Инцидент начался с компрометации официальных пакетов TanStack и Mistral AI через украденные CI/CD-учётные данные и легитимные рабочие процессы. Затем заражение затронуло сотни проектов в npm и PyPI, включая UiPath, Guardrails AI и OpenSearch.
По данным Mistral AI, нарушители на короткое время загрязнили часть SDK-пакетов компании. В опубликованном ранее уведомлении компания связала взлом с устройством разработчика, пострадавшим во время атаки на TanStack. При этом Mistral AI утверждает, что внутреннее расследование не нашло признаков доступа к основным репозиториям кода.
Компания также заявила, что размещённые сервисы, управляемые пользовательские данные, а также среды исследований и тестирования не пострадали. Mistral AI называет затронутые данные не относящимися к ключевой кодовой базе, хотя публичные заявления TeamPCP выглядят как попытка усилить давление и повысить цену украденного архива.
📚Три года обмана, 100+ жертв, 21 миллион ущерба. Саратовскую ОПГ осудили за схему с фальшивыми тендерами
14 мая. / securitylab.ru /. В Кировском районном суде Саратова вынесли приговор 41 участнику преступного сообщества, которое несколько лет обманывало предпринимателей по всей стране под видом тендеров и обязательной сертификации. Осужденные получили от 3,5 до 14 лет лишения свободы и штрафы от 1,2 млн до 4 млн рублей.
Мошенников задержали сотрудники УБК МВД России совместно с коллегами из Саратовской области. Схему МВД описывало еще на этапе расследования: злоумышленники представлялись сотрудниками крупных государственных компаний, связывались с юридическими лицами и индивидуальными предпринимателями и предлагали участие в якобы выгодных закупках и тендерах.
Затем предпринимателям сообщали, что для допуска к торгам необходимо срочно оформить сертификат соответствия через подконтрольную организацию. Сертификаты якобы выдавали через компании, зарегистрированные на заранее подготовленном сайте. Стоимость документа доходила до 50 тыс. рублей. На деле сертификаты не требовались, а сами торги не проводились. После оплаты связь с клиентами прекращалась.
По данным суда, схема работала с 28 января 2020 года по 29 марта 2023 года. Преступное сообщество организовал 38-летний мужчина. В его состав вошли четверо руководителей структурных подразделений и 36 участников, которые занимались поиском клиентов, обзвоном и сопровождением фиктивных сделок.
Общий ущерб превысил 21 млн рублей. Потерпевшими признаны не менее 100 предпринимателей из разных регионов России. Во время обысков в офисах и кол-центрах были изъяты компьютерная техника, 160 телефонов, более 300 SIM-карт, печати, дебетовые и кредитные карты, а также свыше 7 млн рублей наличными.
Фигурантов признали виновными по чч. 1, 2 ст. 210 УК РФ о создании, руководстве и участии в преступном сообществе, а также по ч. 4 ст. 159 УК РФ о мошенничестве. Отбывать наказание они будут в колониях общего и строгого режимов.
Восьми осужденным женщинам суд предоставил отсрочку исполнения наказания до достижения их детьми 14-летнего возраста. Гражданские иски потерпевших удовлетворены.
📚Хакерам тоже надоел ИИ-мусор на форумах
13 мая. / Кибер Медиа /. Киберпреступники все чаще жалуются на поток низкокачественного ИИ-контента в подпольных сообществах. По данным WIRED, участники хакерских форумов раздражены тем, что вместо живого обмена опытом площадки заполняют сгенерированные посты, базовые «объяснялки» по кибербезопасности и тексты, написанные без реального опыта. Для криминальных форумов это стало неожиданной проблемой: ИИ не только помогает злоумышленникам, но и портит им собственную среду общения.
Исследователи из Эдинбургского, Кембриджского и Стратклайдского университетов изучили 97 895 обсуждений, связанных с ИИ, на киберпреступных форумах с момента запуска ChatGPT в 2022 году до конца 2025 года. Они зафиксировали сдвиг: первоначальный интерес к возможностям генеративного ИИ постепенно сменяется скепсисом и раздражением. Пользователи жалуются на однотипные посты, поверхностные инструкции и попытки новичков нарастить репутацию за счет сгенерированных материалов.
Причина не только в качестве текстов. Подпольные форумы остаются социальными площадками, где важны репутация, связи и демонстрация навыков. Когда участник публикует ИИ-сгенерированный разбор вместо собственного опыта, это подрывает саму логику статуса внутри сообщества. Один из исследователей, Бен Коллиер, объясняет, что для таких пользователей ИИ может выглядеть угрозой их образу «умелого специалиста».
При этом WIRED отмечает: серьезные киберпреступники и APT-группы продолжают искать способы использовать ИИ в атаках. Инструменты применяют для фишинга, перевода сообщений, генерации кода, поиска уязвимостей и обхода защитных ограничений моделей. Но среди низкоуровневых злоумышленников исследователи пока не увидели радикального изменения криминальных практик из-за ИИ. Наиболее заметный эффект пришелся на уже автоматизированные области вроде SEO-мошенничества, социальных ботов и части romance scam.
Некоторые участники форумов готовы принять ИИ как вспомогательный инструмент - например, для улучшения грамматики или структуры сообщений. Но идея полностью автоматизированных постов вызывает отторжение. Один из пользователей, цитируемых WIRED, предупредил, что такой подход превратит форум в площадку, где ИИ общается с ИИ. Для защитников это важный сигнал: генеративные модели действительно входят в киберпреступную среду, но не всегда как усилитель атак. Иногда они создают шум, недоверие и внутренний конфликт даже среди самих злоумышленников.
📲 Подписывайтесь на наш канал в МАХ!
Переход объектов КИИ на российское ПО могут отложить до 2031 и 2036 годов
12 мая. / anti-malware.ru /. Минцифры предлагает уточнить сроки перевода объектов критической информационной инфраструктуры (КИИ) на российское ПО. В целом дата перехода значимых объектов КИИ (ЗО КИИ) — 1 января 2028 года — остаётся в силе, однако в отдельных случаях её могут сдвинуть на более поздний срок.
Такие меры предусмотрены проектом правительственного постановления, который сейчас готовит Минцифры. О его содержании узнал Интерфакс из источников в ведомстве.
Базовый срок перевода всех ЗО КИИ на российское ПО к 1 января 2028 года сохраняется. Однако он будет применяться только в тех случаях, когда для таких объектов уже существуют отечественные системы.
Для проектов, связанных с конкретными ЗО КИИ и созданных до 1 января 2026 года, а также для случаев, когда контракт на разработку соответствующего российского ПО был заключён до 1 сентября 2027 года, срок перехода предлагается перенести на 1 января 2031 года. Если же проекты ЗО КИИ были начаты в 2026–2027 годах, переход могут отложить до 1 января 2036 года. В целом для новых объектов планируется установить пятилетний срок перехода на российское ПО.
Кроме того, согласно документу, федеральные министерства и ведомства, Банк России, а также госкорпорации «Роскосмос» и «Росатом» должны будут до 1 сентября 2026 года утвердить отраслевые планы перехода на российское ПО. Для этого в госорганах и госкорпорациях необходимо назначить ответственных за организацию такого перехода должностных лиц уровнем не ниже заместителя руководителя.
40 тысяч атак за сутки. Журналистов попытались «заткнуть» после сливов о политической верхушке
12 мая. / securitylab.ru /. Расследовательский портал Hondurasgate сообщил о крупной кибератаке после публикации новых аудиозаписей, связанных с делом бывшего президента Гондураса Хуана Орландо Эрнандеса. По версии редакции, резкий всплеск подозрительной активности стал не просто техническим инцидентом, а попыткой сорвать работу сайта и ограничить распространение материалов, вызвавших политический резонанс.
По данным Hondurasgate, 7 мая защитные системы портала зафиксировали 39 618 попыток проникновения за сутки. Самая высокая нагрузка пришлась на один час, когда было отмечено 22 620 запросов. Редакция утверждает, что атака началась вскоре после выхода третьей части утечек и шла около девяти с половиной часов, но сайт продолжил работать без сбоев, опубликованные аудиозаписи не удалялись, а учётные записи не были скомпрометированы.
Hondurasgate связывает инцидент с серией материалов, в которых фигурируют США и Израиль. Портал пишет, что география подозрительного трафика указывала на узлы в этих двух странах. В США источники активности, по данным редакции, находились в Лос-Анджелесе, Буффало, Де-Мойне, Белтсвилле, Ашберне, Вашингтоне, Далласе и Бойдтоне.
Среди инфраструктуры упоминались DIGI VPS, HostPapa, Microsoft Azure, Cogent Communications, Oracle Cloud и Unmanaged LTD. По Израилю Hondurasgate называет Тель-Авив, Иерусалим, Беэр-Шеву и северный коридор, но точные показатели не раскрывает, объясняя решение защитой своих систем.
Авторы отчёта считают, что атака не была обычной попыткой перегрузить сайт с помощью DDoS. По их описанию, злоумышленники искали типовые слабые места: старые установщики CMS, открытые конфигурационные файлы, устаревшие панели администрирования и следы репозиториев или сборочных инструментов. Редакция заявляет, что ни один из таких запросов не получил полезного ответа.
Поводом для внимания к Hondurasgate стали аудиозаписи, опубликованные с конца апреля. В материалах портала утверждается, что голоса на записях прошли проверку Phonexia, а хеши файлов были открыто опубликованы. Среди фигурантов упоминаются Хуан Орландо Эрнандес, Косетте Лопес Осорио, Роджер Стоун, семья Трампа, американские финансисты и израильский премьер-министр.
1100 человек на выход. Cloudflare сокращает пятую часть штата из-за ИИ-агентов
10 мая. / securitylab.ru /. Cloudflare решила сократить примерно пятую часть штата на фоне резкого роста внутреннего использования ИИ. Компания объявила о планах расстаться с 1100 сотрудниками в тот же день, когда раскрыла квартальные результаты, и рынок встретил такую связку не облегчением, а распродажей.
Акции Cloudflare за один день упали на 19%, а за неделю потеряли почти 24%. Обычно инвесторы спокойно воспринимают сокращения, потому что увольнения могут быстро снизить расходы и улучшить прибыльность. В случае Cloudflare реакция оказалась другой: финансовые результаты выглядели сильными, но прогноз на следующий квартал разочаровал рынок.
За первый квартал 2026 года Cloudflare получила $639,8 млн выручки, на 34% больше, чем годом ранее. Скорректированная прибыль на акцию составила $0,25 при ожиданиях аналитиков на уровне $0,23. Несмотря на резкое падение после отчета, бумаги компании с начала года все еще прибавляют около 30%.
Главный вопрос для инвесторов возник не к прошедшему кварталу, а к ближайшему будущему. Cloudflare ожидает во втором квартале выручку около $644,5 млн. Такой прогноз оказался немного ниже рыночных оценок и создал впечатление, что рост замедляется. На фоне слабого прогноза сокращение 20% штата могло выглядеть не как жесткая оптимизация, а как попытка поддержать финансовые показатели в более сложной среде.
Глава Cloudflare Мэттью Принс написал, что увольнения почти не затронут инженеров и сотрудников продаж, которые напрямую работают с клиентами. По словам руководителя, компания по-прежнему хочет «нанимать как сумасшедшая» на такие позиции. Cloudflare также ожидает расходы на сокращения в размере $140–150 млн. Уходящие сотрудники должны получить доли в компании, положенные на момент увольнения.
Руководство объяснило решение перестройкой компании под «эру агентного ИИ». В письме сотрудникам Cloudflare заявила, что за последние три месяца увеличила использование ИИ более чем на 600%, а почти каждое подразделение ежедневно запускает тысячи сессий ИИ-агентов. Компания отдельно подчеркнула, что увольнения не связаны с качеством работы конкретных сотрудников.
Сама формулировка делает историю заметной даже на фоне постоянных новостей о сокращениях из-за ИИ. Cloudflare не просто урезает штат ради экономии, а прямо связывает новую структуру компании с массовым внедрением ИИ-агентов внутри бизнеса. Для сотрудников такая логика звучит жестко. Для инвесторов пока тоже неубедительно: рынок увидел не только обещание эффективности, но и риск замедления роста.
📚«Диспетчер задач» не открывается, а кошелёк пуст? Поздравляем, вы стали жертвой TCLBanker
8 мая. / securitylab.ru /. Новый банковский троян TCLBanker показывает, как быстро меняются вредоносные программы для финансовых атак. Злоумышленники больше не ограничиваются кражей данных с одного заражённого устройства: вредоносная программа сама ищет новые цели через переписки и почту жертвы, превращая доверенные контакты в канал распространения.
TCLBanker обнаружила команда Elastic Security Labs. По данным специалистов, троян нацелен на 59 банковских, финтех- и криптовалютных платформ. Заражение начинается с MSI-установщика, замаскированного под Logitech AI Prompt Builder. После запуска вредоносный код загружается через легитимное приложение Logitech с помощью DLL Sideloading, что помогает скрыть активность от защитных решений.
Авторы отчёта связывают TCLBanker с семейством Maverick/Sorvepotel и считают новую угрозу серьёзным шагом вперёд. Сейчас троян ориентирован прежде всего на Бразилию: вредоносная программа проверяет часовой пояс, раскладку клавиатуры и региональные настройки. При этом специалисты напоминают, что латиноамериканские банковские трояны уже выходили за пределы первичной географии, поэтому риск расширения атак сохраняется.
TCLBanker тщательно защищён от анализа. Троян использует расшифровку полезной нагрузки, зависящую от окружения, из-за чего код может не сработать в песочнице или лабораторной среде. Вредоносная программа также постоянно ищет инструменты вроде x64dbg, IDA, dnSpy, Frida, ProcessHacker, Ghidra и de4dot.
Для кражи данных троян показывает поддельные окна поверх настоящих приложений. Среди них формы для ввода логинов, PIN-кодов и номеров телефона, фальшивые экраны ожидания «службы поддержки банка», имитация обновления Windows и другие отвлекающие элементы.
Песочница оказалась дырявым ведром. Очередной способ взломать Node.js уже гуляет по сети
7 мая. / securitylab.ru /. Критическая уязвимость в популярной библиотеке vm2 для Node.js поставила под угрозу сервисы, которые запускают чужой JavaScript-код в изолированной среде. Ошибка позволяет выйти за пределы песочницы и получить выполнение команд уже на самой системе. На фоне миллионов загрузок библиотеки через npm проблема затрагивает не только небольшие проекты, но и крупные SaaS-платформы, онлайн-компиляторы и инструменты автоматизации.
Проблему зарегистрировали под идентификатором CVE-2026-26956. Авторы уведомления подтвердили наличие бреши в версии vm2 3.10.4, хотя предыдущие выпуски тоже могут оказаться уязвимыми. Для ошибки уже появился публичный PoC-код, демонстрирующий удалённое выполнение команд на хосте.
Библиотеку vm2 используют для запуска недоверенного JavaScript-кода в изолированной среде Node.js. Её назначение — ограничить доступ к системным функциям, включая объект process и файловую систему. Однако новая ошибка нарушает сам принцип изоляции.
Причина связана с обработкой исключений между песочницей и основной средой выполнения. В обычных условиях vm2 полагается на механизмы защиты JavaScript и специальные Proxy-объекты, которые фильтруют взаимодействие между окружениями. Однако поддержка обработки исключений WebAssembly позволяет перехватывать ошибки на более низком уровне движка V8, обходя защитные механизмы библиотеки.
Атака строится вокруг специально подготовленного TypeError во время преобразования Symbol в строку. В результате объект ошибки из основной среды попадает обратно в песочницу без необходимой очистки. Поскольку объект создан уже вне sandbox-окружения, злоумышленник может через цепочку конструкторов восстановить доступ к внутренним возможностям Node.js и запустить произвольные команды на системе.
📲 Подписывайтесь на наш канал в МАХ!
ФСТЭК предложила ввести KPI киберзащищенности для госорганов и объектов КИИ
7 мая. / Вадемекум /. Федеральная служба по техническому и экспортному контролю (ФСТЭК России) подготовила проект указа президента о внесении изменений в Указ № 250 «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации». Документ предполагает введение обязательных показателей уровня защищенности государственных информационных систем и объектов критической информационной инфраструктуры (КИИ), в том числе используемых в здравоохранении.
Проект предусматривает трехуровневую систему оценки. Первый показатель должен отражать текущее состояние защищенности объектов информационной инфраструктуры конкретной организации, второй – уровень защищенности объектов в отрасли, третий – уровень защищенности объектов в субъекте РФ. Для отраслей и регионов предлагается установить целевое значение: защищенность не менее 80% объектов информационной инфраструктуры от актуальных угроз в информационной сфере. Кроме того, руководителей госорганов, госкорпораций и субъектов КИИ предлагается обязать принимать меры по достижению этих показателей.
В пояснительной записке к проекту указано, что необходимость изменений связана с государственным мониторингом состояния национальной безопасности и действующими требованиями законодательства о защите информации и безопасности КИИ. Порядок расчета показателей и их целевые значения правительство должно будет определить отдельно по согласованию с ФСТЭК и ФСБ России.
По данным ФСТЭК, в 60% информационных систем и объектов КИИ системы защиты информации не в полной мере обеспечивают защиту от типовых угроз безопасности. Еще в 20% проверенных объектов защита от типовых угроз обеспечивается, однако сохраняются отдельные недостатки, не создающие предпосылок для реализации угроз безопасности информации.
Указ № 250 был принят в мае 2022 года и ввел дополнительные требования по обеспечению информационной безопасности для госорганов и субъектов КИИ, включая персональную ответственность руководителей за защиту информационной инфраструктуры.
В июне 2025 года ФСТЭК представила проекты перечней типовых отраслевых объектов КИИ, в которые предлагалось включить медицинские информационные системы, системы фарморганизаций, а также ГИС ОМС и ТФОМС. Инициатива была направлена на унификацию подходов к категорированию и защите объектов КИИ. Одновременно были подготовлены поправки в закон «О безопасности критической информационной инфраструктуры РФ», предусматривающие обязательное использование отечественного ПО операторами систем КИИ. Впоследствии перечень типовых отраслевых объектов КИИ был утвержден правительством в феврале 2026 года.
159 млн записей за месяц: госсектор снова стал источником крупной утечки
6 мая. / Кибер Медиа /. В апреле 2026 года эксперты «Перспективного мониторинга», входящего в ГК «ИнфоТеКС», зафиксировали 9 инцидентов с утечками данных в госсекторе. В открытый доступ, по их оценке, попало 159 млн записей. Это делает государственные и окологосударственные системы одним из самых заметных источников компрометации данных за месяц.
Такие утечки опасны не только самим объемом. В подобных базах могут встречаться ФИО, телефоны, адреса, электронная почта, данные учетных записей и другие сведения, которые затем используются в фишинге, телефонном мошенничестве и атаках с социальной инженерией. Чем подробнее профиль пользователя, тем убедительнее выглядит звонок «из ведомства», «банка», «поликлиники» или «службы поддержки».
Для злоумышленников такие массивы данных - сырье для последующих атак. Они позволяют сегментировать жертв, подбирать легенды под конкретные регионы и организации, а также связывать данные из разных утечек. В результате человек может получить не массовое безличное сообщение, а обращение с реальными деталями, которые повышают доверие к мошеннику.
Эксперты «Перспективного мониторинга» советуют включать двухфакторную аутентификацию везде, где это доступно, и внимательно относиться к любым подозрительным обращениям. Но для организаций проблема шире: утечки такого масштаба показывают, что одной формальной защиты периметра недостаточно. Нужны контроль доступа к базам, мониторинг аномальных выгрузок, аудит подрядчиков и быстрая реакция на появление скомпрометированных данных в сети.
📲 Подписывайтесь на наш канал в МАХ!
📚Ваш проект скомпрометирован из-за крошечной библиотеки, которую никто не проверял. Positive Technologies знает, как это остановить
5 мая. / securitylab.ru /. Атака на компанию всё чаще начинается не с фишингового письма и не с взлома сервера, а с обычной внешней библиотеки, которую разработчики добавили в продукт ради экономии времени. Один вредоносный пакет в цепочке зависимостей может попасть в сборку, закрепиться в инфраструктуре и долго выглядеть как нормальная часть проекта.
Positive Technologies обновила портал PT Fusion для работы с данными о киберугрозах. В сервис добавили фиды PT Supply Chain Security с данными о вредоносных, протестных и уже удалённых релизах проектов с открытым исходным кодом. Такие сведения помогают контролировать сторонние зависимости и быстрее замечать опасные компоненты в программных продуктах.
Облачный сервис PT Fusion начал распространять фиды с индикаторами компрометации в версии 1.5. В версии 1.7 базу расширили за счёт внутреннего источника PT Supply Chain Security. Теперь фиды включают не только классические коллекции угроз, но и сведения о рискованных релизах в открытых репозиториях.
Данные передаются в формате OSV, который используют инструменты безопасности при работе с уязвимостями и открытыми пакетами. Сведения регулярно обновляются и охватывают несколько крупных репозиториев пакетов. Для команд разработки и AppSec-специалистов такой источник снижает риск пропустить опасную библиотеку на этапе сборки, проверки или эксплуатации продукта.
Новые данные можно подключать к инструментам анализа состава ПО, системам dependency firewall и реестрам артефактов разработки. Анализ состава ПО показывает, какие внешние библиотеки использует приложение. Dependency firewall помогает блокировать подозрительные зависимости до попадания в проект. Реестры артефактов хранят пакеты и сборки, с которыми работают разработчики.
📲 Подписывайтесь на наш канал в МАХ!
📚Взломать того, кто тебя защищает — мечта любого хакера. В случае с Trellix она сбылась
4 мая. / securitylab.ru /. Trellix, один из крупных игроков на рынке кибербезопасности, сообщил о взломе внутреннего репозитория с исходным кодом. Для компании, чьи продукты защищают корпоративные сети и конечные устройства, даже частичный несанкционированный доступ к коду превращается в серьезный инцидент.
Компания подтвердила атаку в официальном заявлении на своем сайте. После обнаружения вторжения Trellix привлекла внешних экспертов по цифровой криминалистике, начала расследование и уведомила правоохранительные органы.
Злоумышленники получили доступ к части внутреннего репозитория Trellix. Репозитории с исходным кодом часто интересуют атакующих сильнее обычных корпоративных данных. Через код можно искать уязвимости, готовить атаки на цепочку поставок, пытаться встроить закладки или понять внутреннюю архитектуру защитных продуктов.
По предварительным результатам расследования, Trellix пока не нашла признаков, что атакующие скомпрометировали систему выпуска и распространения кода. Компания также заявляет, что не видит доказательств эксплуатации исходного кода в реальных атаках и вмешательства в клиентские продукты или средства защиты.
Инцидент все равно несет репутационные и технические риски. Trellix работает в сегменте защиты конечных устройств и расширенного обнаружения и реагирования, поэтому доступ к внутреннему коду может дать злоумышленникам материал для дальнейшего анализа, даже если прямого ущерба клиентам сейчас не нашли.
Случай напоминает похожие атаки на крупные технологические и ИБ-компании, включая Microsoft, Okta и LastPass. Trellix пообещала раскрыть дополнительные технические детали для сообщества после завершения расследования.
Хакеры устроили склад краденых секретов и назвали его в честь червя — «Дюна» на GitHub
3 мая. / securitylab.ru /. Злоумышленники снова ударили по цепочке поставок npm, но на этот раз выбрали узкую и опасную цель — пакеты, которыми пользуются разработчики в экосистеме SAP. Вредоносная кампания «Mini Shai-Hulud» выглядит небольшой по числу затронутых компонентов, зато может дать доступ к токенам, облачным секретам и рабочим окружениям компаний.
По данным компании Aikido, под угрозой оказались @cap-js/sqlite версии 2.2.2, @cap-js/postgres версии 2.2.2, @cap-js/db-service версии 2.10.1 и mbt версии 1.2.48. В пакеты добавили preinstall-сценарий, который автоматически запускал файл setup.mjs при установке через npm. Основной код при этом выглядел как легитимный, а вредоносная логика скрывалась в двух новых файлах — setup.mjs и execution.js.
Первый файл загружал JavaScript-рантайм Bun 1.3.13 с GitHub и запускал через него второй этап атаки. Файл execution.js оказался крупным обфусцированным модулем размером 11,7 Мбайт, который крал учётные данные с рабочих машин и CI/CD-серверов. Среди целей были токены GitHub и npm, переменные окружения, секреты GitHub Actions, данные AWS, Azure, GCP, Kubernetes, а также конфигурации Claude, MCP, Signal, Electrum и VPN.
Особую опасность представляет механизм работы с GitHub Actions. Вредоносный код включал Python-компонент, который искал процесс Runner.Worker, читал память раннера и пытался достать скрытые секреты из внутренних структур.
Наиболее вероятной точкой входа авторы отчёта считают утечку npm-токена через сборку pull request в CI/CD-системе CircleCI. В репозитории SAP/cloud-mta-build-tool 29 апреля появился короткоживущий черновой PR с изменениями в CI. Хотя ветку позже перезаписали, журналы CircleCI сохранили следы загрузчика Bun, обфусцированной нагрузки и запуска тестовой команды, рядом с которой фигурировали замаскированные секреты проекта, включая npm- и GitHub-токены.
Для вывода данных вредоносная программа использовала публичные репозитории GitHub. Новые репозитории получали тематические названия, связанные с художественным произведением «Дюна» и идентичное описание: «A Mini Shai-Hulud has Appeared», а зашифрованные результаты сохранялись в файлы results/results-.json. Для распространения использовались сообщения коммитов с маркером «OhNoWhatsGoingOnWithGitHub», из которых извлекались закодированные токены GitHub.
Авторы отчёта предупреждают, что при установке затронутых версий нельзя ограничиваться заменой npm-токенов. Нужно считать скомпрометированными GitHub, облачные сервисы, Kubernetes, CI/CD-секреты и локальные инструменты разработчиков. Также стоит проверить lock-файлы, кэши пакетов, журналы CI, внутренние реестры и рабочие станции на наличие setup.mjs, execution.js, загрузок Bun 1.3.13 и подозрительных каталогов .claude или .vscode.