5684
Новости связанные с Федеральной службой по техническому и экспортному контролю (ФСТЭК России) Неофициальный канал. По всем вопросам: @GovInfoBot Купить рекламу: https://telega.in/c/fstecru
Шаг влево, шаг вправо — Госуслуги. В Подмосковье тестируют интернет, в котором нельзя почти ничего
2 мая. / securitylab.ru /.В истории с «белыми списками» на домашнем интернете появилась опасная для пользователей деталь: ограничения, которые до сих пор публично обсуждали в основном как проблему мобильной связи, затронули домашний доступ у абонентки из Подмосковья. Жительница Щёлковского района Алёна рассказала «Газете.Ru», что с 1 мая интернет от провайдера «Всем Wi-Fi» начал открывать только ограниченный набор сайтов и сервисов.
По словам абонентки, служба поддержки объяснила ситуацию распоряжением «вышестоящего провайдера» и заявила, что сама компания ответственности за ограничения не несёт. Там же, как утверждает девушка, сообщили, что режим «белых списков» продлится все майские праздники. Пользователей заранее не предупредили, из-за чего у Алёны сорвались рабочие процессы и появился риск потерять доход.
Официального подтверждения такого приказа в открытых материалах пока нет. Сам провайдер «Всем Wi-Fi» на сайте описывает услуги как подключение интернета в Москве и Подмосковье, включая частные дома, дачи, деревни и офисы, однако публичного сообщения о переводе абонентов на «белые списки» в найденных страницах компании не опубликовано. Ввероятнее всего, в данном случае ограничения связаны с тем, что инфраструктура провайдера зависит от мобильного вышестоящего оператора.
Контекст делает историю заметнее. Ранее мы писали со ссылкой на источники на телеком-рынке, что в Москве на майские праздники могут ограничивать мобильный интернет «в целях безопасности». Собеседники издания называли даты 5, 7 и 9 мая, а один из источников считал наиболее вероятными 7 мая, день репетиции парада Победы, и 9 мая.
При этом власти и крупные операторы раньше отделяли мобильные ограничения от домашнего доступа. В марте Минцифры называло ложной информацию о подготовке «белых списков» для домашних провайдеров и объясняло, что при угрозе атак беспилотников точечно ограничивают именно мобильный интернет, поскольку проводной доступ не связан с наведением дронов. «Ростелеком» также заявлял, что не планирует ограничивать домашний интернет до «белого списка» ресурсов.
«Белые списки» задумывались как механизм, при котором часть сервисов продолжает работать даже во время ограничений мобильного интернета. В перечень включают государственные порталы, банки, маркетплейсы, сервисы доставки, такси, навигацию, средства массовой информации и другие российские ресурсы. По данным публикаций со ссылкой на Минцифры, список уже превышает 500 сервисов, но ведомство признаёт технические ограничения механизма и не обещает доступ для всех сайтов.
Пока случай в Щёлковском районе выглядит как жалоба конкретной абонентки, а не подтверждённая публичным документом массовая мера для всего Подмосковья. Но если домашний доступ действительно начали переводить на «белые списки» без предупреждения, пользователи получают не просто временные неудобства, а непредсказуемый интернет, на котором нельзя заранее понять, получится ли работать, открыть нужный сервис, получить документы или связаться с клиентами.
RUTUBE отбил более 100 DDoS-атак за квартал на фоне роста киберугроз
30 апреля. / Кибер Медиа /. В первом квартале 2026 года инфраструктура RUTUBE столкнулась с резким ростом киберактивности: за три месяца было зафиксировано 82,5 млн сетевых атак. Системы защиты также отразили 860 тыс. фишинговых попыток, более 10 тыс. из которых содержали вредоносное ПО.
Отдельно фиксируется рост DDoS-давления: за квартал отражено более 100 атак на цифровые активы «Газпром-Медиа Холдинга». Это уже половина от общего количества подобных атак за весь 2025 год, что указывает на ускорение темпов атакующих кампаний.
В компании также отмечают усиление социальной инженерии. Злоумышленники все чаще используют сценарии с подделкой сообщений от имени руководства, а также технологии дипфейков и синтеза голоса. Это напрямую связывают с развитием ИИ, который снижает порог входа в сложные атаки.
Общая картина по рынку выглядит еще жестче: количество новых уязвимостей выросло более чем на 11% год к году, число новых образцов вредоносного ПО увеличилось в 4 раза, а время реализации атак сократилось более чем в 7 раз.
На этом фоне приоритетом для видеоплатформ становится не только защита инфраструктуры, но и постоянная адаптация к новым типам угроз. В компании делают ставку на развитие процессов мониторинга, обновление средств защиты и повышение уровня киберграмотности внутри команд.
🔸Почти 40 млрд руб. на VK Видео: сколько стоит национальная видеоплатформа
30 апреля. / anti-malware.ru /. Минцифры в 2025 году направило 39,5 млрд рублей на создание и развитие национальной видеоплатформы. Ещё более 4 млрд рублей ушло на цели многофункционального сервиса обмена информацией.
Обе суммы, как следует из отчёта об исполнении федерального бюджета, были перечислены в уставный капитал компании «Единое видео», связанной с VK. Информацию приводит «КоммерсантЪ»
Разницу в объёмах финансирования источники объясняют тем, что видеоплатформа технически сложнее. В её составе есть, например, системы управления доставкой контента.
В VK подтвердили, что субсидии направлены на развитие «VK Видео». Именно этот сервис планируют позиционировать как национальную видеоплатформу.
По данным Mediascope, в январе 2026 года суточная аудитория «VK Видео» достигла 42,2 млн человек, а месячная — 82,8 млн. Для сравнения, месячная аудитория YouTube составила 65,9 млн, а Rutube — 47,7 млн.
Так что у национальной видеоплатформы теперь есть не только статус, но и серьёзная бюджетная подпитка. Осталось главное — чтобы пользователи приходили туда не только потому, что так надо, а потому что там действительно удобно смотреть видео.
📚Сначала завалить спамом, а потом предложить спасение. Как хакеры проникают в Microsoft Teams под видом техподдержки
29 апреля. / securitylab.ru /. Иногда вежливость становится самым опасным оружием в цифровой среде.
Корпоративная переписка снова стала удобной точкой входа для злоумышленников. В новой кампании атакующие не «ломают дверь» напрямую, а создают для сотрудников знакомую рабочую проблему и тут же предлагают «помощь» от имени службы поддержки Microsoft Teams.
Команда Mandiant сообщила о группе UNC6692, которая сочетает массовую рассылку писем, фишинг и вредоносные расширения для браузера. Сначала жертве забивают почтовый ящик большим потоком сообщений, а затем через Microsoft Teams пишет человек с внешней учётной записи. Атакующий представляется сотрудником IT-поддержки и предлагает решить проблему со спамом.
Во время переписки жертву убеждают установить якобы служебное обновление для почты. Ссылка ведёт на сайт, замаскированный под «Mailbox Repair Utility». После загрузки скрипта на устройство попадает вредоносное расширение SnowBelt, которое помогает злоумышленникам удерживать доступ к корпоративным аккаунтам и перемещаться по внутренним системам без постоянной повторной авторизации.
По данным Mandiant, SnowBelt может загружать дополнительные компоненты, включая инструменты SnowGlaze и SnowBasin, скрипты AutoHotkey и переносимую среду Python для запуска другого вредоносного кода.
Фишинговая страница также подталкивает жертву к нужному сценарию. Если сайт открыть не в Microsoft Edge, появляется навязчивое сообщение с просьбой перейти в Edge, где схема работает эффективнее. Ещё один приём связан с вводом пароля: форма намеренно отклоняет первые две попытки, заставляя пользователя повторить ввод. Так атакующие повышают шанс получить корректные учётные данные.
Авторы отчёта считают кампанию UNC6692 примером более сложной социальной инженерии, где злоумышленники используют доверие к привычным корпоративным сервисам и маскируют заражение под обычную помощь IT-отдела.
📲 Подписывайтесь на наш канал в МАХ!
📚Доступ к чатам без SMS и пароля. Создан инструмент для кражи сессий Telegram
28 апреля. / securitylab.ru /. Обычный скрипт с безобидным названием «Windows Telemetry Update» оказался ловушкой для тех, кто не привык проверять, что именно запускает на компьютере. Под видом системного процесса злоумышленник спрятал инструмент, который крадёт сессии Telegram для ПК и отправляет их прямо в чат через встроенные возможности самого мессенджера.
Код разместили на Pastebin. Внутри скрывался сценарий на PowerShell, который ищет папки с данными Telegram на компьютере, собирает служебную информацию вроде имени пользователя и IP-адреса, а затем архивирует файлы сессии и отправляет архив через API Telegram-бота. Для этого скрипт сначала принудительно завершает процесс мессенджера, чтобы получить доступ к файлам, затем создаёт архив во временной папке и загружает его в чат злоумышленника.
Скрипт нацелен на папку tdata, где хранятся ключи авторизации. Такие ключи позволяют войти в аккаунт без подтверждения по SMS и без пароля, если их скопировать на другой компьютер. Фактически достаточно одного такого архива, чтобы получить доступ к переписке.
В Pastebin нашли сразу две версии скрипта. Первая оказалась сломанной и не могла отправлять файлы из-за ошибки в загрузке. Во второй автор исправил то, как скрипт отправляет данные, и начал обрабатывать ошибки. По изменениям хорошо видно, как злоумышленник тестировал инструмент, находил проблемы и дорабатывал код.
Судя по данным из чата, злоумышленник пока не запускал атаку на реальных жертв. Все признаки указывают на тестирование. Запросы идут с одного и того же браузера, ключи повторяются, а сервер, который принимает данные, работает в локальной сети с адресом 192.168.x.x. Для реальной кампании такая схема не подходит.
Тем не менее оба инструмента уже работают. Исправленный скрипт успешно отправляет архивы, а веб-часть умеет извлекать ключи сессий. Если злоумышленник замаскирует скрипт, наладит автоматическую рассылку или вынесет сервер в интернет, инструмент может быстро перейти от тестов к атакам.
Для пользователей риск вполне реальный. Достаточно запустить подобный скрипт, чтобы потерять контроль над аккаунтом. В таком случае нужно сразу завершить все активные сессии в настройках Telegram, сменить пароль и включить двухфакторную защиту.
📚Разработчики ПО публично выступили против идеи полной блокировки VPN в России
27 апреля. / КИБЕР МЕДИА /. Ассоциация АРПП «Отечественный софт» направила премьер-министру Михаилу Мишустину и главе администрации президента Антону Вайно письмо с критикой курса на ужесточение ограничений VPN. Поводом стала волна апрельских сбоев и попытки бороться с обходом блокировок на уровне провайдеров и платформ. В опубликованных материалах ассоциация прямо утверждает, что полностью заблокировать VPN технически невозможно, а дальнейшая эскалация может только усилить проблемы со связью и работой сервисов.
Письмо не осталось на уровне пересказов в медиа. АРПП сама опубликовала сообщение о направлении обращения 22 апреля и приложила к нему два отдельных документа - о технической невозможности полной блокировки VPN и о сбоях интернета с начала апреля 2026 года. Это означает, что речь идет об официально оформленной позиции отраслевого объединения, а не об утечке или неофициальном комментарии.
На фоне этого Наталья Касперская публично подтвердила, что экспертная группа готова обсуждать конкретные меры, но сначала хочет понять, какую задачу государство вообще пытается решить. Параллельно Роскомнадзор заявил, что использование VPN российскими компаниями внутри страны в корпоративных целях не ограничивается, а для доступа к зарубежным ресурсам исключения уже предоставлены более чем для 57 тысяч адресов и подсетей 1730 организаций.
История развивается на фоне более широкого давления на VPN-инфраструктуру. Ранее Meduza сообщала, что с 15 апреля платформам и провайдерам предписали выявлять пользователей, которые применяют VPN для обхода ограничений, а 6 апреля издание писало о методичке Минцифры для крупных интернет-компаний по обнаружению VPN на устройствах пользователей. Пока признаков того, что власти публично ответили на само письмо АРПП по существу, в открытых источниках не видно.
📲 Подписывайтесь на наш канал в МАХ!
admin123 — десятый по популярности пароль в мире. Компания использовала его для продакшена — угадайте, чем это кончилось
26 апреля. / securitylab.ru /. Один пароль, общий доступ и немного «удобства» — этого хватило, чтобы компания потеряла данные. История из практики главы Nomadic Soft показывает, как банальная небрежность обнуляет любые дорогие средства защиты.
Инцидент описал основатель и CEO Nomadic Soft Грегори Шейн. Один из клиентов компании решил упростить работу команды и использовал одинаковый административный пароль для тестовой и боевой среды. Пароль выбрали предсказуемый — admin123.
Такой вариант регулярно попадает в списки самых распространённых. По статистике сервиса NordPass, admin123 занимает десятое место среди популярных паролей в мире. Слово admin отдельно стоит на второй позиции, а комбинация 123456 остаётся самой частой. Подобный набор легко перебирается автоматическими атаками и часто известен заранее.
Дальше ситуация ухудшилась. Компания закрепила пароль в канале Slack, чтобы сотрудники могли быстро его найти. Даже сложная комбинация в открытом чате остаётся плохой идеей: доступ к каналу получают все участники, а история сообщений хранится месяцами.
Через несколько месяцев после публикации пароля бывший подрядчик вошёл в систему под административной учётной записью. Доступ никто не отозвал. Вместо тестирования человек запустил действия, которые привели к полной очистке данных.
Компания потратила более 30 тысяч долларов на инструменты безопасности, но базовые правила остались без внимания. В результате уязвимость возникла не в коде и не в инфраструктуре, а в организации доступа.
Шейн объясняет проблему просто: в SaaS-проектах основной риск чаще связан не с технологиями, а с поведением людей. Желание упростить работу маскируется под эффективность и приводит к таким ошибкам.
После инцидента Nomadic Soft изменила подход к управлению доступом. В компании ввели принудительную смену учётных данных и разграничение прав по ролям. За 3 месяца количество попыток несанкционированного доступа сократилось на 60%.
История показывает набор конкретных ошибок. Один пароль для разных сред, общий доступ между сотрудниками и отсутствие контроля за бывшими подрядчиками создают прямой путь к инциденту. Исправляется ситуация понятными мерами: отдельные учётные данные для каждой среды, минимальные права доступа, своевременное отключение аккаунтов, многофакторная аутентификация и переход на passkeys там, где системы поддерживают такой формат входа.
Пощечина Берлину: хакеры залезли в чат ко второму лицу германского государства
25 апреля. / securitylab.ru /. Волна атак на пользователей мессенджера Signal добралась до высших эшелонов власти Германии. Под удар попала одна из ключевых фигур федеральной политики — инцидент затронул личную переписку на самом высоком уровне и усилил тревогу вокруг масштабной киберкампании.
По данным издания Der Spiegel, аккаунт в Signal, принадлежащий председателю Бундестага Юлии Клёкнер, оказался скомпрометирован в результате фишинговой атаки. Источники издания утверждают, что злоумышленники получили доступ к переписке политика. Официальный представитель Клёкнер отказался подтверждать или опровергать информацию, сославшись на практику не раскрывать детали, связанные с безопасностью.
Атаки на Signal продолжаются уже несколько месяцев. Немецкие ведомства предупреждают, что целью злоумышленников становятся политики, военные и представители СМИ. В центре внимания — закрытые групповые чаты, где обсуждаются конфиденциальные темы.
Ситуация вызывает особое беспокойство, учитывая роль Клёкнер в государстве. Председатель Бундестага занимает вторую по значимости должность после федерального президента. Кроме того, Клёкнер входит в руководство партии CDU (Христианско-демократический союз Германии). По информации Der Spiegel, партийное руководство активно использует Signal для внутренней коммуникации, включая общий чат, в котором участвует канцлер Фридрих Мерц.
Сотрудники Федерального ведомства по охране Конституции Германии уже проинформировали канцлера о ситуации. Проверка его смартфона не выявила признаков компрометации. При этом спецслужбы ранее направили предупреждения руководству парламентских фракций и партийным структурам.
Ведомство считает, что злоумышленники могли незаметно получить доступ к большому числу чатов в парламентской среде. Известно о нескольких случаях среди высокопоставленных лиц, однако реальный масштаб может оказаться значительно шире. Кампания продолжается, а риски утечки конфиденциальной информации остаются высокими.
Компании привыкли доверять сбросу пароля. Злоумышленники этим пользуются
24 апреля. / anti-malware.ru /.По данным специалистов Forrester, каждый сброс пароля обходится компании примерно в $70 (5 284 руб.), а для атакующих это ещё и удобная точка входа: если убедить сотрудника службы поддержки сбросить пароль, можно обойти MFA и получить доступ к аккаунту без эксплуатации уязвимостей.
На эту проблему обратили внимание специалисты Specops, разобрав риски, связанные с процедурами сброса пароля.
Даже при наличии инструментов вроде SSPR команды техподдержки всё равно часто участвуют в сбросе паролей: помогают с регистрацией, разбирают нестандартные случаи или вручную обрабатывают обращения пользователей.
Хороший пример того, как всё может пойти не так, — атака на британского ретейлера Marks & Spencer в апреле 2025 года. Она привела к масштабным сбоям и пятидневной остановке онлайн-продаж. Потери оценивались примерно в £3,8 млн (387 млн руб.), в день.
По имеющимся данным, злоумышленники, которых связывают с группировкой Scattered Spider, получили первоначальный доступ, выдав себя за сотрудника M&S и обратившись в стороннюю службу поддержки. После сброса пароля они получили легитимные учётные данные без необходимости искать баги или эксплуатировать уязвимости.
Дальше атака развивалась уже внутри инфраструктуры. Киберпреступники использовали Active Directory, извлекли файл NTDS.dit с хешами паролей доменных пользователей, взломали часть из них офлайн и получили дополнительные учётные данные. Затем они постепенно расширяли доступ, перемещаясь по сети с помощью обычных инструментов и легитимных входов.
Когда прав оказалось достаточно, злоумышленники развернули шифровальщик. Под удар попали системы, связанные с платежами, электронной коммерцией и логистикой. M&S пришлось отключать сервисы, что нарушило работу магазинов и онлайн-каналов.
Главная сложность таких атак в том, что для техподдержки они выглядят вполне обычно. Сотрудник видит не подозрительную активность, а очередного пользователя, который просит сбросить пароль. Поэтому стандартных вопросов вроде «назовите дату рождения» или «уточните отдел» уже недостаточно: такую информацию можно найти, купить или выведать заранее.
Specops предлагает закрывать этот риск через более строгую проверку личности перед сбросом пароля. Например, агент службы поддержки может отправить одноразовый код на доверенное устройство пользователя или задействовать уже существующие провайдеры идентификации, такие как Duo или Okta.
Эксперты также напоминают о базовых практиках. Временные пароли должны быть одноразовыми, короткоживущими и передаваться только через защищённые каналы. Отправка временного пароля по обычной почте или диктовка по телефону создаёт лишние риски.
Минцифры расширило список сервисов, доступных при отключениях мобильного интернета
24 апреля. / КИБЕР МЕДИА /. Минцифры обновило перечень сайтов и сервисов, которые продолжают работать в периоды ограничений мобильного интернета. В обновленный список добавили новые ИТ-сервисы, приложения компаний из разных отраслей и ряд общественно значимых платформ.
По данным Минцифры, в перечне сейчас более 500 российских ресурсов. Ключевое условие для включения - размещение всех вычислительных мощностей на территории России. В ведомстве называют этот механизм способом снизить неудобства для граждан во время вынужденных ограничений связи по соображениям безопасности.
Среди новых позиций в списке указаны 1С, TrueConf, «Цифровые решения регионов», «Рувики», «Газпромбанк», HRlink, Федеральное казначейство, ГИС электронных перевозочных документов, КХЛ, а также ряд сервисов из сфер медицины, ритейла, медиа, доставки и транспорта. В уже действующем перечне также остаются «Госуслуги», сайты органов власти, крупные маркетплейсы, часть сервисов «Яндекса», транспортные платформы, отдельные СМИ и телеком-операторы.
При этом речь идет именно о мобильном интернете. В материале отдельно отмечается, что в марте 2026 года Минцифры, операторы связи и Госдума опровергали сообщения о распространении таких «белых списков» на домашний интернет.
Корпоративный VPN оставили в покое: РКН не планирует резать внутренние защищенные каналы компаний
23 апреля. / КИБЕР МЕДИА /. Роскомнадзор заявил, что не планирует ограничивать использование VPN российскими компаниями для корпоративного взаимодействия внутри страны. Речь идет именно о сетевых протоколах шифрования, которые организации используют для защищенной связи между офисами, филиалами, внутренними сервисами и удаленными сотрудниками.
Отдельно ведомство уточнило, что доступ к зарубежным ресурсам через VPN для производственных задач тоже сохраняется, но уже в заявительном порядке. Иными словами, если компании нужен защищенный канал наружу для работы с иностранной инфраструктурой, такой доступ предоставляют по обращению предприятия.
На данный момент, по данным РКН, доступ к зарубежным ресурсам в рамках производственной деятельности уже предоставлен более чем для 57 тыс. адресов и подсетей 1730 компаний. Это показывает, что регулятор разделяет массовые VPN-сервисы обхода ограничений и корпоративные туннели, которые встроены в бизнес-процессы и сетевую архитектуру организаций.
Практически это означает, что под удар в первую очередь попадают не enterprise VPN-контуры как класс, а публичные инструменты обхода. Для бизнеса важна сама формулировка: внутренние шифрованные каналы связи и доступ к внешним ресурсам для рабочих задач пока выводятся из общего сценария ужесточения.
🔹359 дыр за раз. Firefox 150 — это крупнейшее обновление безопасности в истории веб-браузеров
22 апреля. / securitylab.ru /. Mozilla выпустила Firefox 150 вместе с обновлениями для веток длительной поддержки 140.10.0 и 115.35.0. Новый релиз получился не дежурным, а по-настоящему насыщенным: разработчики закрыли сотни опасных ошибок, усилили защиту локальной сети и одновременно добавили несколько заметных функций, которые меняют повседневную работу с браузером.
Главной темой выпуска стало исправление 359 уязвимостей. Большая часть проблем связана с ошибками работы памяти, включая переполнения буферов и обращения к уже освобождённым участкам. Подобные сбои в теории могли позволить злоумышленнику запустить свой код при открытии специально подготовленной страницы. Значительную долю недочётов команда Mozilla нашла при помощи ИИ-моделей, которые использовались для проверки кода.
В Firefox 150 также расширили возможности Split View. Теперь содержимое ссылки можно сразу открыть рядом с другой вкладкой через контекстное меню, а вторую вкладку для такого режима разрешили выбирать через поиск по уже открытым страницам. В меню вкладок появилась и команда Reverse Tabs, которая меняет местами панели в режиме раздельного просмотра.
Mozilla добавила служебную страницу about:translations с отдельным интерфейсом перевода текста в реальном времени по мере набора. Во встроенном PDF-просмотрщике появились функции для изменения порядка страниц, копирования, вставки, удаления и экспорта. Ещё одно практическое новшество позволяет скопировать в буфер обмена сразу несколько ссылок вместе с заголовками выбранных вкладок.
Кроме того, Firefox VPN стал доступен в Канаде, присоединившись к США, Франции, Германии и Великобритании. Следующая версия браузера, Firefox 151, в ближайшие часы перейдёт в бета-тестирование, а релиз намечен на 19 мая.
🔹FTP из 1971-го все еще висит в интернет: почти 6 млн хостов остаются на старом протоколе
21 апреля. / КИБЕР МЕДИА /. FTP, который появился еще в 1971 году, по-прежнему остается массово доступным из интернета. Исследователи насчитали около 5,95 млн внешних хостов хотя бы с одним FTP-сервисом. Формально это меньше, чем в 2024 году, когда таких систем было свыше 10,1 млн, но даже после падения на 40% протокол остается заметной частью интернет-поверхности.
Главная проблема не в самом возрасте FTP, а в конфигурации. У 58,9% хостов исследователи зафиксировали хотя бы одно FTP-подключение с завершенным TLS-handshake, то есть шифрование там хотя бы наблюдалось. Но примерно у 2,45 млн хостов не было ни одного подтвержденного признака TLS на FTP-сервисах. Это не доказывает передачу логинов и файлов в открытом виде в каждом случае, но означает, что доказательств шифрования у таких систем нет.
Отдельно выделяется IIS FTP. Более 150 тыс. таких сервисов возвращают код 534, который указывает, что TLS фактически не настроен. Проблема связана с дефолтами Windows-сервера: политика может выглядеть как обязательный TLS, но без привязанного сертификата защита просто не поднимается, и сервер продолжает принимать cleartext-соединения. Исследование также показывает, что речь чаще идет не о специально поднятых FTP-шлюзах, а о побочном наследии хостинг-панелей, VPS-образов и платформенных настроек по умолчанию.
По сути, FTP в 2026 году остается не активной «новой» угрозой, а легаси-экспозицией. Если сервис внезапно всплывает в инвентаре активов, первый вопрос должен быть не о его харденинге, а о том, зачем он вообще все еще запущен. В качестве замены исследователи рекомендуют SFTP, а FTPS рассматривают лишь как промежуточный вариант для тех, кто пока не может отказаться от старой инфраструктуры.
📲 Подписывайтесь на наш канал в МАХ!
Троян для кражи криптовалюты проник в App Store под видом криптокошельков
20 апреля. / anti-malware.ru /. Даже App Store больше не выглядит безопасно, по крайней мере, если речь идёт о криптокошельках. Эксперты «Лаборатории Касперского» обнаружили в магазине Apple сразу несколько фальшивых приложений, которые маскируются под популярные сервисы и в итоге приводят пользователя к краже средств.
Злоумышленники размещают в App Store приложения, внешне максимально похожие на MetaMask, Trust Wallet, Ledger и другие известные криптокошельки.
Внутри ничего особо опасного: калькулятор, простая игра или менеджер задач. Всё это нужно лишь для одного — не вызвать подозрений и пройти модерацию.
Но дальше начинается самое интересное. После запуска такое приложение открывает в браузере страницу, стилизованную под App Store, где пользователю предлагают «правильно» скачать нужный кошелёк. На самом деле именно здесь и подсовывается троянизированная версия приложения.
Всего эксперты нашли 26 таких фейков. По косвенным признакам кампания работает как минимум с осени 2025 года и, вероятно, связана с уже известной активностью SparkKitty.
Дальше всё зависит от типа кошелька. Если речь о «горячем» (то есть приложении на смартфоне), зловред просто отслеживает момент создания или восстановления кошелька и перехватывает сид-фразу. Ввёл её — считай, отдал доступ ко всем средствам.
С «холодными» кошельками сложнее, но и тут злоумышленники нашли подход. Например, в случае с Ledger они имитируют «проверку безопасности» и просят пользователя ввести сид-фразу, хотя официальное приложение никогда этого не требует.
Интересно, что почти все обнаруженные приложения были доступны в китайском сегменте App Store. Это объясняется просто: официальных версий многих криптокошельков там нет, а значит, пользователи чаще ищут альтернативы. Но сами вредоносные механизмы не имеют региональных ограничений, так что схема потенциально может «переехать» и в другие страны.
В «Лаборатории Касперского» подчёркивают: сами по себе эти приложения не содержат вредоносного кода — они играют роль приманки. Основная атака разворачивается уже за пределами App Store, через фишинг и установку профиля разработчика. Этот механизм изначально предназначен для корпоративных приложений, но в руках злоумышленников превращается в удобный канал доставки зловреда.
За нарушения на объектах критической инфраструктуры введут новые штрафы
20 апреля. / ВЕДОМОСТИ /. Минцифры может ввести новые штрафы за нарушения при переходе на доверенные программно-аппаратные комплексы (ПАК) на объектах критической инфраструктуры (КИИ). Оно по поручению вице-премьера Дмитрия Григоренко готовит соответствующие поправки в Кодекс об административных правонарушениях (КоАП).
«Ведомости» ознакомились с документом. Из него следует, что санкции будут действовать для ведомств, госкомпаний и организаций с госучастием, которые не перейдут на отечественные решения до 1 января 2030 г. Президент России Владимир Путин еще в 2022 г. подписал указ, согласно которому все значимые объекты КИИ госкомпаний и госорганизаций, включая органы власти, с 1 января 2025 г. не могут использовать программное обеспечение (ПО) и «железо» из недружественных стран.
Штрафы за непереход на доверенные ПАКи законодательством в данный момент не предусмотрены.
Сейчас каждый субъект КИИ фактически сам определяет, какие именно системы относятся к таким объектам. Исчерпывающей методологии мониторинга по переходу на доверенные ПАКи также не предусмотрено. Процедура определения комплексов проводится внутренней комиссией Минцифры, а отчет направляется в Федеральную службу по техническому и экспортному контролю (ФСТЭК).
📚Пароль больше не нужен. В cPanel нашли дыру, которая открывает доступ к любому серверу
1 мая. / securitylab.ru /. В популярной панели управления серверами нашли уязвимость, которая позволяет зайти в систему без пароля. Разработчики уже выпустили обновления, но тянуть с установкой явно не стоит. Проблема CVE-2026-41940 (оценка по CVSS: 9.8) в cPanel и WHM затрагивает все версии, начиная с 11.40, включая DNSOnly. Ошибка позволяет обойти проверку подлинности и получить доступ к системе без корректных учётных данных.
Компания выпустила исправления для ряда актуальных версий, в том числе 11.110, 11.118, 11.126 и более новых веток. Обновление также вышло для WP Squared. Для устаревших серверов на CentOS 6 и CloudLinux 6 подготовили отдельную сборку с исправлением. Администраторам советуют срочно обновить системы через встроенный скрипт обновления, затем проверить версию и перезапустить сервис панели. Если автоматические обновления отключены или зафиксирована конкретная версия, обновление придётся ставить вручную.
Если обновить систему быстро не получается, разработчики предлагают временные меры. Можно закрыть доступ к портам панели управления на межсетевом экране или полностью остановить сервисы cPanel. Разработчики также предупредили, что уязвимость может затрагивать и более старые версии, для которых пока нет исправлений. В таком случае лучше как можно быстрее перейти на поддерживаемую ветку.
Для проверки возможного взлома подготовили отдельный сценарий. Скрипт ищет подозрительные сессии и следы внедрения вредоносных данных. Среди признаков компрометации – подменённые токены безопасности, некорректные записи авторизации и повреждённые файлы сессий.
Если скрипт находит следы атаки, администраторам рекомендуют удалить все сессии, сменить пароли пользователей и проверить журналы доступа. Дополнительно стоит убедиться, что злоумышленники не закрепились в системе через задания по расписанию, ключи SSH или скрытые программы.
Cloudflare пометил мессенджер MAX как «шпионское ПО»
30 апреля. / КИБЕР МЕДИА /. Cloudflare классифицировал мессенджер MAX как потенциально небезопасное приложение и отнес его к категории spyware. Соответствующая метка появилась в системах фильтрации и безопасности компании, что может повлиять на доступность сервиса и доверие к нему со стороны пользователей и организаций.
Решение Cloudflare означает, что трафик, связанный с MAX, может блокироваться или ограничиваться в корпоративных и защищенных сетях, где используются политики фильтрации по категориям угроз. Подобная классификация обычно применяется к приложениям, которые демонстрируют поведение, связанное с потенциальным сбором данных или непрозрачной передачей информации.
При этом сама по себе метка не является окончательным доказательством вредоносной активности, но служит сигналом для администраторов и систем безопасности. В таких случаях решение о блокировке или разрешении доступа принимается на стороне конкретной организации с учетом собственных рисков.
Перед майскими праздниками в России выросло число мошеннических атак
30 апреля. / КИБЕР МЕДИА /. В России зафиксирован рост мошеннической активности перед майскими праздниками: злоумышленники активно используют праздничные сценарии социальной инженерии. По данным экспертов, в апреле 2026 года число таких атак увеличилось на 26% по сравнению с аналогичным периодом прошлого года.
Основной вектор атак остается прежним - фейковые предложения покупки билетов и бронирования жилья. Пользователям предлагают авиабилеты, железнодорожные поездки или отели по заниженным ценам и подталкивают к быстрой оплате, ссылаясь на «последние места» или ограниченные акции. Для этого используются поддельные сайты, визуально практически не отличимые от реальных сервисов.
Дополнительно в период праздников растет число схем, связанных с арендой загородной недвижимости. Мошенники размещают объявления о сдаче дач и коттеджей, рассчитывая на высокий спрос и дефицит предложений. Пользователи, опасаясь упустить вариант, переводят деньги без проверки владельца и документов.
Эксперты отмечают, что сезонный фактор играет ключевую роль: в праздничные периоды пользователи чаще совершают срочные покупки и менее внимательно проверяют источники, чем и пользуются злоумышленники.
📲 Подписывайтесь на наш канал в МАХ!
В Госдуме раскритиковали идею платного доступа к зарубежному интернету
29 апреля. / Кибер Медиа /. В России обсуждают возможность введения дополнительной тарификации международного интернет-трафика на фоне борьбы с VPN. По данным СМИ, Минцифры прорабатывает механизм, при котором зарубежный трафик может оплачиваться отдельно, в том числе с ориентиром на порог около 15 ГБ в месяц.
Зампред комитета Госдумы по информационной политике Андрей Свинцов назвал такую инициативу «перебором». По его словам, значительная часть используемых ресурсов находится за пределами России, включая страны СНГ, Китай и Индию, поэтому введение дополнительных сборов может негативно сказаться как на бизнесе, так и на обычных пользователях.
При этом депутат поддержал сам курс на борьбу с нелегальными VPN. Он отметил, что такие сервисы могут использоваться для кражи персональных данных, доступа к банковским аккаунтам и госуслугам, поэтому их распространение несет реальные риски для пользователей.
Отдельно подчеркивается, что обсуждаемые меры находятся на стадии проработки и касаются прежде всего мобильных сетей. В отрасли также отмечают, что VPN-трафик фактически может приравниваться к международному, что влияет на подход к его учету и возможной тарификации.
Ситуация развивается на фоне общего ужесточения регулирования интернета в России и роста популярности VPN-сервисов среди пользователей.
На «Госуслугах» появится кнопка для жалоб на просьбы отключить VPN
28 апреля. / КИБЕР МЕДИА /.
В России на портале «Госуслуги» планируют добавить специальную кнопку, с помощью которой пользователи смогут пожаловаться на случаи, когда сервисы требуют отключить VPN, хотя он фактически не используется. Инициатива связана с ростом числа таких уведомлений на различных онлайн-площадках.
В Минцифры пояснили, что многие российские сервисы действительно ограничивают доступ при обнаружении VPN-соединения, поскольку считают это мерой защиты пользовательских данных. В ведомстве утверждают, что часть VPN-сервисов не обеспечивает достаточный уровень конфиденциальности и может использоваться злоумышленниками для перехвата трафика и персональной информации.
При этом проблема заключается в ложных срабатываниях: пользователи все чаще сталкиваются с уведомлениями о «включенном VPN», даже если не используют такие инструменты. Новый механизм на «Госуслугах» должен упростить фиксацию подобных случаев и помочь выявлять ошибки в работе сервисов.
Параллельно пользователям по-прежнему рекомендуют обращаться напрямую в службу поддержки площадок, если доступ ограничен без реальных причин. В Минцифры подчеркивают, что ключевые российские сервисы продолжают работать в штатном режиме, а ограничения связаны прежде всего с политикой безопасности и защитой данных.
40 миллионов за фотосессию купюр. Как москвички поверили в «безопасный счет» и остались без денег и машины
27 апреля. / securitylab.ru /. Почти 40 млн руб. похитили телефонные мошенники у 80-летней пенсионерки и ее взрослой дочери в Москве, сообщила столичная прокуратура.
Пенсионерке позвонил человек, представившийся сотрудником госуслуг. Собеседник заявил, что произошла утечка персональных данных женщины, а от ее имени якобы оформили доверенность. После звонка мошенники убедили пенсионерку выполнять инструкции лжесотрудников финансового органа, снять сбережения, сфотографировать деньги и передать купюры для проверки.
Присутствие взрослой дочери не остановило злоумышленников. Мошенники попросили пенсионерку передать телефон дочери и продолжили разговор с обеими женщинами. После этого пенсионерка стала частями снимать деньги со счетов, фотографировать купюры, упаковывать наличные и передавать дочери. Дочь, в свою очередь, отдавала деньги курьерам и называла им якобы номер обращения в финансовый орган.
После получения сбережений пенсионерки мошенники убедили дочь закрыть вклады и перевести деньги на временный счет. Женщина передала курьерам собственные накопления. Позже злоумышленники сообщили ей, что неизвестные якобы выставили на продажу ее автомобиль. Дочь пенсионерки согласилась продать машину самостоятельно, а вырученные деньги также передала на безопасный счет.
Установление лиц, причастных к мошенничеству, контролирует Тушинская межрайонная прокуратура.
Ведомство напомнило, что просьбы перевести сбережения на безопасный счет указывают на действия мошенников. Правоохранители и сотрудники банков не просят граждан снимать деньги, передавать наличные курьерам или совершать сделки с имуществом. При сообщениях о попытке хищения денег со счета или оформлении кредита прокуратура советует самостоятельно связаться с банком и уточнить информацию.
📲 Подписывайтесь на наш канал в МАХ!
Обзор кибератак и уязвимостей за прошедшую неделю: 20 - 24 апреля 2026 года
26 апреля. / КИБЕР МЕДИА /. Редакция Кибер Медиа собрала для вас основные события из мира кибербезопасности за прошедшую неделю. В фокусе оказались сразу несколько типовых угроз: утечки клиентских и государственных данных, давление на инфраструктуру через рынок DDoS-for-hire, риски вокруг продвинутых ИИ-моделей для кибербезопасности и старая проблема внешнего периметра, где до сих пор живут миллионы FTP-хостов без видимых признаков шифрования. Общая картина для ИБ-рынка неприятная, но понятная: атакующая поверхность не сокращается, а просто меняет форму.
Данные 400 тыс. клиентов интернет-магазинов утекли в даркнет
В даркнете выставили на продажу базу, которая, предположительно, содержит данные 400 тыс. бельгийских клиентов нидерландского интернет-магазина Bol. В публикации говорится, что в массив могли попасть имена, адреса, даты рождения, данные о последнем входе в аккаунт и идентификационные номера клиентов. Компания проводит проверку и пока не подтверждает, идет ли речь о реальной утечке или о попытке вымогательства.
PowerOFF по подписке: Europol ударила по рынку DDoS-for-hire и вышла на 75 тыс. пользователей
Международная операция PowerOFF вышла на новый этап: правоохранители из 21 страны одновременно нанесли удар по сервисам DDoS-for-hire, которыми, по опубликованным данным, пользовались более 75 тыс. человек. В ходе операции были отключены 53 домена, проведены четыре ареста и выданы 25 ордеров на обыск. Параллельно идентифицированным пользователям таких платформ начали рассылать предупреждения по электронной и обычной почте.
Взлом France Titres открыл данные владельцев паспортов, прав и ID-карт
Французское агентство France Titres подтвердило инцидент безопасности на портале ants.gouv.fr, через который пользователи оформляют и продлевают паспорта, ID-карты, ВНЖ и водительские удостоверения. По данным МВД Франции, в утечку могли попасть логин учетной записи, обращение, имя и фамилия, email, дата рождения и уникальный идентификатор аккаунта. В отдельных случаях под риском также оказались почтовый адрес, место рождения и телефон, если эти поля были заполнены в профиле.
Модель Anthropic Mythos оказалась у неавторизованных пользователей
Модель Anthropic Mythos, которую компания позиционирует как особенно мощный ИИ для задач кибербезопасности, попала к неавторизованным пользователям. По данным Bloomberg, доступ к системе получила небольшая группа участников закрытого онлайн-форума, причем это произошло в тот же день, когда Anthropic объявила о планах предоставить модель ограниченному числу компаний для тестирования.
Почти 6 млн интернет-хостов по-прежнему используют FTP, а у 2,45 млн не видно признаков TLS
Исследователи Censys зафиксировали, что в апреле 2026 года в интернете по-прежнему доступны около 5,95 млн хостов с FTP-сервисами, а примерно у 2,45 млн из них не наблюдается признаков использования TLS. Авторы отдельно подчеркивают, что это не доказывает передачу данных в открытом виде во всех случаях, но показывает масштаб унаследованной инфраструктуры, которая до сих пор остается в зоне риска.
Бизнес сферы услуг перестраивает общение с клиентами из-за блокировок мессенджеров
24 апреля. / КИБЕР МЕДИА /. После ограничений на работу привычных мессенджеров компании из сферы услуг начали экстренно перестраивать коммуникацию с клиентами. Как пишет «Фонтанка», вместо автоматизированных рассылок малому бизнесу все чаще приходится переходить на ручные обзвоны, СМС и другие более затратные каналы связи.
По данным издания, в бьюти-сфере около 70% общения с клиентами уже сместилось в СМС и телефонные звонки. Раньше основным каналом для салонов красоты и похожих сервисов был WhatsApp*, с которым работали многие CRM-системы. Telegram использовался реже для рассылок, но оставался важным каналом для записи через администратора.
Новый порядок означает для бизнеса не только потерю привычной автоматизации, но и рост издержек. Компании тратят больше времени и денег на перестройку процессов, а часть аудитории при этом все равно возвращается в старые мессенджеры через инструменты обхода ограничений.
В результате рынок услуг фактически откатывается к более архаичной модели общения с клиентом, где вместо быстрых цифровых цепочек снова доминируют звонки и СМС. Для малого бизнеса это означает более дорогой и менее удобный контакт с аудиторией, особенно там, где скорость подтверждения записи напрямую влияет на выручку.
* Принадлежит компании Meta, признанной экстремистской организацией на территории Российской Федерации
Минус 33% провайдеров, плюс к тарифу: Что будет с домашним интернетом после реформы, которую обсуждают в правительстве
24 апреля. / securitylab.ru /. Минцифры обсуждает реформу лицензирования операторов связи, которая может сократить число видов лицензий примерно с 20 до трех и одновременно ужесточить требования к участникам рынка, пишет «Коммерсантъ». По оценкам представителей отрасли, значительная часть небольших провайдеров не сможет работать по новым правилам, а стоимость домашнего интернета может вырасти.
Как следует из материалов к обсуждению законопроекта и презентации ассоциации «Ростелесеть», представленной 23 апреля на конференции MUSE 2026, из-за требований к уставному капиталу и собственным средствам с рынка может уйти как минимум 33,2% провайдеров. Сейчас услуги широкополосного доступа в интернет в России оказывают около 4220 операторов, полностью соответствовать предлагаемым условиям смогут 7,6% компаний. Около 80% провайдеров кабельного телевидения также не смогут выполнить новые требования.
В рамках реформы предлагается ввести три уровня лицензий. Базовая лицензия для кабельного телевидения потребует уставный капитал или собственные средства от пяти миллионов рублей. Универсальная лицензия для широкополосного доступа потребует не менее 30 млн руб. и позволит работать на территории от одного до шести регионов либо муниципальных образований. В населенных пунктах с численностью от 10 тыс. до 500 тыс. жителей оператор должен будет охватывать не менее 15% многоквартирных домов, а в муниципальных образованиях не менее 20% таких домов. Узлы связи понадобятся в каждом муниципальном образовании.
Генеральная лицензия позволит оказывать услуги по всей стране. Для такого уровня оператору потребуются узлы связи в двух третях регионов и в каждом муниципальном образовании, а также уставный капитал или собственные средства от 100 млн руб.
🔸АРПП предложила создать орган для выработки политики в отношении VPN
23 апреля. / anti-malware.ru /. Ассоциация разработчиков программных продуктов (АРПП) «Отечественный софт», объединяющая более 300 разработчиков ПО, предложила создать согласительный орган, который смог бы выработать «взвешенную политику» в отношении VPN. Компании, входящие в ассоциацию, готовы направить в него своих лучших специалистов.
Соответствующее предложение содержится в письме, которое АРПП «Отечественный софт» направила премьер-министру Михаилу Мишустину и главе администрации президента Антону Вайно. Документ оказался в распоряжении РБК. В ассоциации подтвердили его подлинность.
«ИТ-сообщество умеет достаточно эффективно бороться с негативными явлениями в интернете — вирусами, атаками, мошенничеством, фишингом и спамом, и эти компетенции можно и нужно использовать», — говорится в письме за подписью главы ассоциации Натальи Касперской.
Сертификация СЗИ требует представить сведения о заимствованных программных компонентах – приказ ФСТЭК
22 апреля. / D-Russia.ru /. ФСТЭК внесла изменения в положение о сертификации средств защиты информации (СЗИ), сделав обязательным представление сведений о заимствованных программных компонентах с открытым исходным кодом.
Кроме того, обязательным стало представление заявителем на сертификацию СЗИ перечня образов контейнеров, входящих в состав средства защиты информации (в случае наличия в средстве защиты информации образов контейнеров).
В документе также уточняется комплектность материалов сертификационных испытаний средств защиты информации, направляемых испытательной лабораторией в орган по сертификации, порядок их представления в ФСТЭК России; уточняется порядок внесения изменений в сертифицированное средство защиты информации, а также в материалы, представляемые в ФСТЭК России по результатам проведения испытаний средств защиты информации в связи с внесением в них изменений.
📲 Подписывайтесь на наш канал в МАХ!
После патча - новый слив: автор BlueHammer выложил RedSun и обвинил MSRC в игноре
22 апреля. / КИБЕР МЕДИА /. На следующий день после выхода апрельского патча Microsoft для CVE-2026-33825 исследователь, связанный с публичным раскрытием BlueHammer, опубликовал новый код под названием RedSun. Пост оформлен как ответ на исправление CVE-2026-33825 и на реакцию Microsoft: автор приложил ссылку на GitHub-репозиторий и заявил, что компания знала о риске публичного раскрытия, но не отреагировала должным образом.
CVE-2026-33825 уже внесена в NVD как локальная уязвимость повышения привилегий в Microsoft Defender с CVSS 7.8. По опубликованным разбором сторонних исследователей, BlueHammer эксплуатировал condition race в логике обработки файлов Defender и позволял локальному пользователю получить SYSTEM-права. Microsoft закрыла этот дефект в апрельском обновлении, но новый пост показывает, что история на этом не закончилась.
Главная новость здесь не только в новом PoC, а в эскалации конфликта между исследователем и Microsoft Security Response Center. В публикации автор резко критикует MSRC, утверждает, что его обращения были отклонены, и прямо обещает продолжить публичные раскрытия. Сам тон сообщения показывает, что дальнейшие публикации могут использоваться уже не как coordinated disclosure, а как давление через открытый релиз кода.
Для защитников это неприятный сигнал по двум причинам. Во-первых, вокруг Defender за короткий срок уже сформировалась серия публично обсуждаемых LPE-сценариев. Во-вторых, даже после закрытия одного CVE конфликт вокруг процесса disclosure может быстро превратиться в источник новых рабочих PoC и ускорить их попадание в реальные атаки.
Данные 400 тыс. клиентов интернет-магазинов утекли в даркнет
20 апреля. / КИБЕР МЕДИА /. Новости про утечки из интернет-магазинов по всему миру появляются с пугающей регулярностью. Очередное заявление сделал анонимный пользователь даркнета, который якобы завладел базой данных 400 тыс. бельгийских клиентов нидерландского интернет-магазина Bol и выставил ее на продажу. Эксперт «Группы Астра» Андрей Кузнецов подчеркивает, что атаки часто нацелены на резервные копии, чтобы лишить компанию возможности восстановления данных с целью их выкупа.
Утекшая база может содержать имена, адреса, даты рождения, данные о последнем входе в аккаунт, а также идентификационные номера клиентов, сообщает ТАСС ссылаясь на портал NU.nl.
Bol проводит расследование для проверки информации о продаже базы данных. В настоящее время остается неясным, идет ли речь о реальной утечке данных или о ложном заявлении с целью вымогательства денег.
«Количество утечек данных из интернет-магазинов увеличивается по всему миру и здесь важно не только предотвратить потерю данных, но и восстановить их. Как известно резервное копирование резко снижает ущерб и помогает быстро восстановиться после компрометации, если бэкапы спроектированы как отдельный защищенный контур. Если база уже украдена, бэкапы не «вернут» ее из даркнета, но они уменьшают мотивацию платить выкуп и позволяют не спешить с опасными решениями под давлением. Это важно, потому что атаки часто бьют именно по резервным копиям, чтобы лишить компанию возможности восстановления», — Андрей Кузнецов, генеральный директор ООО "РуБэкап" (входит в "Группу Астра").
🔸MCP с системным дефектом: исследователи заявили о риске захвата до 200 тыс. серверов
20 апреля. / КИБЕР МЕДИА /. Исследователи OX Security заявили о системной проблеме в архитектуре Model Context Protocol, созданного Anthropic для связи ИИ-приложений с внешними сервисами и инструментами. По их оценке, дефект затрагивает официальные MCP SDK для разных языков, может затронуть до 200 тыс. серверов и распространяется по цепочке зависимостей на пакеты с суммарно более чем 150 млн загрузок.
Корень проблемы связан с использованием STDIO как локального транспорта для запуска MCP-сервера в виде подпроцесса. По версии исследователей, на практике этот механизм позволяет выполнить произвольную системную команду: если команда поднимает STDIO-сервер, приложение получает хендл, если нет - возвращается ошибка, но сама команда уже успевает выполниться. Это открывает путь к удаленному выполнению кода и полному захвату системы.
OX выделяет четыре семейства атак. Первое - unauthenticated и authenticated command injection в публичных AI-фреймворках. Второе - обход защит через аргументы даже там, где разработчики разрешили только «безопасные» команды вроде python, npm и npx. Третье - prompt injection в AI-IDE и кодовых ассистентах, включая Windsurf, Cursor, Claude Code, Gemini-CLI и GitHub Copilot. Четвертое - отравление маркетплейсов MCP: исследователи утверждают, что смогли разместить тестовый вредоносный сервер в 9 из 11 таких каталогов.
По данным OX, в рамках этой серии исследований уже выпущено как минимум 10 high и critical CVE для отдельных проектов и агентов, использующих MCP. Исследователи настаивают, что проблему можно было ослабить на уровне самого протокола, но Anthropic, по их словам, отказалась менять архитектуру и назвала такое поведение ожидаемым.
📲 Подписывайтесь на наш канал в МАХ!
«Одно лечим, другое калечим». Патч Windows остановил принудительные обновления, но отправил серверы в бесконечную перезагрузку
19 апреля. / securitylab.ru /. Администраторы Windows Server больше года ждали момента, когда Microsoft наконец закроет историю с самопроизвольным апгрейдом серверов до Windows Server 2025. Компания теперь пометила проблему как решенную, но сделала это в своем привычном стиле: вместе с апрельским накопительным пакетом KB5082063 пришла новая проблема, уже для контроллеров домена.
Скандальная история началась еще в 2024 году. Часть систем на Windows Server 2019 и Windows Server 2022 неожиданно и без явного согласия администраторов перешла на Windows Server 2025. Откат при этом не выглядел простым и очевидным, что для серверной инфраструктуры само по себе означало худший сценарий. Microsoft тогда объяснила происходящее сторонними средствами управления патчами. По версии компании, пакет Windows Server 2025 публиковался как необязательный, а его метаданные следовало трактовать именно так, а не как рекомендуемые. Формально сбой затронул среды, где установкой патчей управляли внешние системы.
Но такое объяснение убедило не всех. Часть администраторов и поставщиков ПО спорила с Microsoft еще тогда, а некоторые сообщали, что неожиданный переход пришел и на серверы без сторонних систем управления патчами. Официальная позиция Microsoft с тех пор не изменилась: корпорация по-прежнему объясняет автоматическую установку Windows Server 2025 тем, как отдельные продукты трактовали классификацию пакета.
Теперь в документации Microsoft статус проблемы сменился на "решена". В записях о состоянии Windows Server 2025, Windows Server 2022 и Windows Server 2019 указано, что сбой с неожиданным апгрейдом закрыт 14 апреля 2026 года. Одновременно компания снова включила предложение перехода через Windows Update для организаций, которые сами хотят выполнить установку Windows Server 2025 поверх текущей версии. Там же Microsoft уточняет, что такой вариант в штатном сценарии должен предлагаться для Windows Server 2019 и Windows Server 2022 как необязательный.