5693
Новости связанные с Федеральной службой по техническому и экспортному контролю (ФСТЭК России) Неофициальный канал. По всем вопросам: @GovInfoBot Купить рекламу: https://telega.in/c/fstecru
Один хакер с помощью ИИ взломал облачную инфраструктуру компании за 72 часа
9 июля. / КИБЕР МЕДИА /. Sygnia расследовала атаку на AWS-инфраструктуру крупной компании, в которой один злоумышленник использовал ИИ почти на всех этапах взлома. По оценке исследователей, действия, которые обычно заняли бы недели, были выполнены менее чем за 72 часа.
Атака не опиралась на неизвестные уязвимости. Злоумышленник использовал стандартные техники облачных атак, но ИИ помогал ускорять разведку, писать скрипты, адаптироваться к среде жертвы и параллельно развивать несколько направлений атаки.
Первичный доступ был получен через уязвимое интернет-приложение. Затем атакующий нашел AWS-ключ и начал искать секреты в S3, базах данных, AWS Secrets Manager и Parameter Store. Для закрепления он создавал новые access key и IAM-пользователей, запускал reverse shell на EC2 и ECS, а также менял deployment-файлы.
Цель атаки была финансовой. Злоумышленник получил доступ к RDS-базам, занимался эксфильтрацией данных и пытался нарушить работу облачных сервисов. Часть артефактов он маскировал под pentest и red team-активность.
Главный вывод Sygnia: ИИ не обязательно дает атакующим новые техники, но резко ускоряет уже известные сценарии. Для компаний это означает, что защита облака должна быстрее выявлять утечки ключей, подозрительные IAM-действия и аномалии в AWS-среде.
📲 Подписывайтесь на наш канал в МАХ!
🔸Синий экран смерти больше не страшен. В Windows 11 появится кнопка перезагрузки через интернет
9 июля. / securitylab.ru /. Microsoft тестирует новую функцию восстановления системы Windows 11, которая может избавить пользователей от одной из самых неприятных ситуаций: полной переустановки системы после сбоя загрузки. Новый механизм под названием Cloud Rebuild позволяет заново установить Windows, даже если компьютер больше не запускается. Для этого не понадобятся загрузочная флешка, заранее подготовленный образ системы или исправная копия Windows на диске.
Функция впервые была представлена на конференции Ignite 2025, а теперь появилась в одной из экспериментальных сборок Windows 11 для участников программы Insider. Пока Cloud Rebuild проходит тестирование и еще не вошла в стабильные версии операционной системы.
Сегодня восстановление Windows после серьезного сбоя часто превращается в отдельную проблему. Если система перестает загружаться, пользователю обычно приходится искать другой компьютер, создавать загрузочную флешку, скачивать образ Windows и вручную переустанавливать Windows. Даже встроенная функция Cloud Download, появившаяся в Windows в 2020 году, помогает только в том случае, если компьютер еще способен загрузиться и открыть меню сброса настроек.
Cloud Rebuild решает именно эту проблему. Новый режим работает прямо из среды восстановления Windows (Windows Recovery Environment, WinRE), которая запускается отдельно от основной операционной системы. Если установленная копия Windows повреждена настолько сильно, что больше не запускается, компьютер сможет скачать с серверов Microsoft новую копию системы и необходимые драйверы, а затем полностью восстановить работоспособность без внешних носителей.
Пока новая возможность предназначена главным образом для системных администраторов, которые обслуживают большое количество компьютеров. Однако после завершения тестирования Microsoft, вероятно, сделает ее доступной и обычным пользователям. В этом случае откат системы после критического сбоя может стать значительно проще и больше не потребует заранее подготовленной загрузочной флешки или отдельного компьютера.
📲 Подписывайтесь на наш канал в МАХ!
Россиян могут обязать подтверждать значимые действия в интернете через MAX или SMS
8 июля. / КИБЕР МЕДИА /. Минцифры обсуждает норму, по которой значимые действия в интернете могут потребовать подтверждения через SMS или мессенджер MAX. По данным Forbes, инициативу предлагают включить в третий пакет антифрод-мер. В самом Минцифры заявили, что такая мера сейчас не рассматривается, а новый пакет мер еще согласуется с ведомствами и отраслью.
Речь может идти о действиях, которые имеют юридическое или финансовое значение для пользователя. Точный перечень таких операций пока не определен. Источники Forbes отмечают, что под это понятие можно подвести широкий круг действий, поэтому бизнесу и экспертам непонятен масштаб будущих требований.
Похожая норма уже появлялась во втором антифрод-пакете, но ее убрали при доработке документа. Тогда у участников рынка возникли вопросы, нужно ли будет подтверждать действия одновременно через MAX и SMS или достаточно одного из этих каналов. Также не было ясно, какие именно операции попадут под обязательное подтверждение.
Представители рынка считают такую схему спорной. По их мнению, крупные платформы и банки уже используют собственные механизмы защиты: push-уведомления, риск-анализ, дополнительные проверки и внутренние подтверждения в приложениях. Обязательный переход на ограниченный набор каналов может увеличить расходы компаний и не дать пропорционального роста безопасности.
Эксперты также указывают, что SMS не считается самым надежным способом подтверждения, а использование одного конкретного мессенджера вызывает вопросы к технологической нейтральности. В качестве альтернативы они называют существующие стандарты двухфакторной аутентификации, одноразовые коды и подтверждения внутри приложений.
Заплати и взламывай. Хакеры создали удобный сервис, который берет на себя всю техническую рутину
7 июля. / securitylab.ru /. Фишинговые сервисы постепенно превращаются в готовые платформы для массового взлома, и новый набор NovaCookies помог злоумышленникам захватить более 100 облачных аккаунтов одной медицинской организации всего за день. Специалисты Proofpoint связывают NovaCookies с набором Sneaky2FA и считают его новой версией прежнего инструмента.
Активность Sneaky2FA периодически росла до февраля 2026 года, когда Proofpoint впервые обнаружила NovaCookies. С марта по май злоумышленники стали применять новую версию заметно чаще, однако в июне число зафиксированных атак снизилось.
NovaCookies перехватывает данные через схему «человек посередине». Поддельная страница передаёт введённые логин, пароль и данные сеанса настоящему сервису, а полученный доступ позволяет обойти многофакторную аутентификацию. Прежняя версия Sneaky2FA в основном нацеливалась на аккаунты Microsoft, тогда как NovaCookies получила отдельные сценарии для Okta и доменов Entra, связанных с GoDaddy.
Разработчики распространяют NovaCookies как полностью управляемый фишинговый сервис. Клиенты платят за доступ к платформе, а её оператор централизованно обслуживает серверы и другую инфраструктуру. Такая модель избавляет участников атак от необходимости самостоятельно разворачивать техническую часть кампании.
В апреле Proofpoint заметила смену интернет-провайдеров, через которых шла вредоносная активность. Подобная картина соответствует переносу серверов или прокси-сервисов для обхода обнаружения.
Среди подтверждённых целей оказались облачные аккаунты медицинских организаций, включая более 100 захваченных учётных записей в одной среде за один день.
Proofpoint продолжает следить за Sneaky2FA и NovaCookies. Для снижения риска компания рекомендует развернуть средства, которые выявляют и блокируют захват облачных учётных записей.
📚Кибератаки на российские компании перестали быть примитивными. Теперь почти половина - сложные DDoS-атаки
6 июля. / C.NEWS /. Доля сложных DDoS-атак на российские компании превысила 40%. При этом количество ИТ-инцидентов в первом полугодии 2026 г. выросло на 168% по сравнению с аналогичным периодом 2025 г. Эксперты отмечают переход злоумышленников к многоступенчатым сценариям кибератак, в которых активно используются имитация легитимного трафика и средства автоматизации на базе технологий с искусственным интеллектом.
Рост сложности кибератак
Доля сложных DDoS-атак на российские компании превысила 40%, пишет «Коммерсант». Хакеры проводят изначально разведку или делают имитацию легитимного трафика на ИТ-проект.
Пиковая мощность DDoS-атак на российские компании в первом полугодии 2026 г. превысила 2 ТБ/с, следует из данных центра мониторинга Servicepipe. Доля «гиперобъемных» кибератак мощностью более 100 ГБ/с выросла за год с почти 3% до 15%. Один из ИТ-инцидентов, зафиксированных во II квартале 2026 г., достиг мощности 965 ГБ/с при интенсивности свыше 100 млн пакетов в секунду (Mpps). Эксперты Servicepipe отмечают, что хакеры все чаще переходят от кратковременных перегрузок к сложным многоступенчатым сценариям атак, доля которых достигла 42% от общего числа ИТ-инцидентов.
Разведка и подготовка
По информации Servicepipe, ключевым элементом сложных DDoS-атак становится предварительная разведка инфраструктуры жертвы. Хакеры с помощью низкоинтенсивного трафика анализируют уязвимые узлы, скрытые адреса и пропускную способность каналов, после чего формируют прицельный удар.
Собранные же данные используются не только для кибератак на публичные онлайн-сервисы, но и на скрытую ИТ-инфраструктуру т.е. резервные каналы и технические подсети. Это позволяет перегружать пограничные устройства и блокировать доступ к основным сервисам компании.
Взлом банкоматов, падение дронов и кража криптокошельков. Как маленькая библиотека устроила проблемы всему миру
5 июля. / securitylab.ru /. Небольшая библиотека для работы с картами памяти и USB-накопителями оказалась общей точкой риска для целого класса устройств, после того как специалисты runZero раскрыли сразу семь уязвимостей в FatFs, которую используют во встраиваемом ПО и операционных системах реального времени.
Проблемы получили оценки от среднего до высокого уровня и затрагивают ESP-IDF, STM32Cube, Zephyr RTOS, MicroPython, ArduPilot, RT-Thread, Mbed, TizenRT и SWUpdate.
Библиотека FatFs разбирает разделы FAT, exFAT и GPT, поэтому ошибки срабатывают при подключении специально подготовленного носителя или обработке образа обновления.
В устройствах без рандомизации адресного пространства и защиты памяти краткий доступ к SD-карте или USB-порту может привести к захвату системы. В зоне риска находятся камеры, банкоматы, промышленные контроллеры, дроны, криптокошельки и другие устройства со съёмными носителями.
CVE-2026-6682 (7.6 по CVSS 3.1, AV:P/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) вызывает целочисленное переполнение при подключении тома FAT32 и может привести к повреждению памяти и выполнению кода.
CVE-2026-6687 (7.6 по CVSS 3.1, AV:P/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) позволяет переполнить стек с помощью чрезмерно длинной метки тома exFAT.
CVE-2026-6688 (7.6 по CVSS 3.1, AV:P/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) затрагивает программы, которые копируют длинные имена файлов в буферы недостаточного размера.
CVE-2026-6685 (6.1 по CVSS 3.1, AV:P/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H) из-за ошибки в вычислениях при работе с фрагментированными томами может повредить данные или вызвать обращение за пределы памяти.
CVE-2026-6683 (4.6 по CVSS 3.1, AV:P/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H) провоцирует деление на ноль при записи exFAT, аварийно завершает работу устройства и способна сорвать обновление прошивки.
CVE-2026-6686 (4.6 по CVSS 3.1, AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N) позволяет прочитать остатки ранее удалённых файлов.
CVE-2026-6684 (4.6 по CVSS 3.1, AV:P/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H) заставляет версии до FatFs R0.16 чрезвычайно долго сканировать специально подготовленный GPT-раздел.
Авторы также связали CVE-2026-6682 и CVE-2026-6683 с некоторыми механизмами беспроводного обновления прошивок.
📚10 из 11 популярных ИИ-агентов можно обмануть трюком из 90-х. Взлом не нужен — хватит записки в README
3 июля. / securitylab.ru /. Взломщики добрались до святая святых — личных файлов разработчиков.
Инструменты, которым всё чаще доверяют код и рабочие файлы, оказались уязвимы не из-за новой техники атаки, а из-за старого трюка командной строки, который ломает защитные проверки ИИ-агентов.
Специалисты Adversa AI описали класс проблем GuardFall в открытых ИИ-агентах для программирования и работы с компьютером. Такие агенты могут запускать команды в оболочке с правами пользователя, включая доступ к SSH-ключам, облачным учётным данным и файлам в домашнем каталоге. Защита во многих проектах сводится к проверке текста команды по списку опасных шаблонов, но bash перед запуском меняет строку: раскрывает переменные, убирает кавычки и пересобирает аргументы.
Из-за разницы между «проверенной» и реально выполненной командой опасное действие может пройти фильтр. В источнике приводятся приёмы с разбиением слова кавычками, заменой пробелов через $IFS, подстановкой команды, передачей Base64-строки в sh и использованием утилит, которые становятся разрушительными только с определёнными флагами. Такой подход не требует взлома самого агента: вредоносная инструкция может попасть в README, Makefile, описание пакета, ответ MCP-сервера, письмо или другой текст, который агент читает во время работы.
Проверка охватила 11 популярных открытых агентов, включая Hermes, opencode, Goose, Cline, Roo-Code, Aider, Plandex, OpenInterpreter, OpenHands, SWE-agent и Continue. У десяти из них граница между командой агента и bash осталась уязвимой в разных вариантах: часть проектов использовала проверку сырой строки, часть полагалась на подтверждение человеком, часть защищалась контейнером только до включения локального режима. Continue стал единственным примером, где защита по умолчанию закрывала большую часть поверхности атаки.
Для снижения риска специалисты советуют запускать агентов с отдельным HOME без доступа к ~/.ssh и ~/.aws, проверять многострочные shell-скрипты перед выполнением, считать конфигурации из репозиториев недоверенным кодом, отключать автозапуск команд и не запускать агентов на pull request из форков в привилегированных CI.
Мошенники блокируют iPhone под видом установки Telegram
2 июля. / КИБЕР МЕДИА /. Мошенники начали использовать тему неофициальных клиентов Telegram для блокировки iPhone и последующего вымогательства денег за разблокировку устройства.
Схема строится вокруг сторонних версий мессенджера. Пользователям предлагают скачать «стабильно работающий» Telegram с расширенными возможностями, объясняя отсутствие приложения в App Store необходимостью войти через чужой Apple ID.
После авторизации в такой учетной записи смартфон может быть заблокирован. На экране появляются контакты злоумышленников, которые требуют деньги за восстановление доступа к устройству.
В подобных схемах могут использоваться названия вроде DarkGram, HoloGram, ToxicGram и другие варианты модифицированных клиентов. Такие приложения могут содержать вредоносный код, шпионские модули или механизмы сбора пользовательских данных.
Отдельный сигнал риска - предупреждение внутри Telegram о том, что аккаунт использует неофициальную версию мессенджера. Если такой баннер появился в профиле, это повод проверить устройство и отказаться от стороннего клиента.
Пользователям рекомендуют скачивать приложения только из официальных магазинов и не входить на устройстве в чужие Apple ID. Установка клиента по ссылке из мессенджера или с неофициального сайта может привести не только к краже данных, но и к полной блокировке смартфона.
Минэнерго предупредило о риске сбора данных через сервисы поиска бензина
2 июля. / Кибер Медиа /. Минэнерго России предупредило о росте активности интернет-ресурсов, которые показывают наличие топлива на АЗС и якобы пополняются самими автомобилистами.
В ведомстве заявили, что такие сервисы могут быть связаны с незаконным сбором персональных данных. Речь идет о площадках, где пользователям предлагают передавать сведения о наличии бензина, ценах или ситуации на конкретных заправках.
По данным министерства, анализ опубликованных сведений показал их недостоверность. Также зафиксированы манипуляции данными о наличии топлива на АЗС.
Минэнерго отдельно подчеркнуло, что постоянно мониторит ситуацию на внутреннем рынке нефтепродуктов и координирует меры для его устойчивости.
В ежедневном режиме контролируется выполнение рекомендаций штаба Минэнерго. Также продолжается работа по поручениям вице-премьера Александра Новака для стабилизации внутреннего рынка топлива.
На фоне сообщений о перебоях и очередях на АЗС такие сервисы могут быстро набирать аудиторию. Пользователям стоит осторожно относиться к сайтам и ботам, которые предлагают «актуальную карту бензина», требуют регистрацию или сбор лишних данных.
📲 Подписывайтесь на наш канал в МАХ!
Смартфоны начнут блокировать по IMEI с 2027 года для борьбы с кражами и серым импортом
30 июня. / КЛЕРК /. В России появится централизованная база IMEI: операторы будут передавать данные о каждом подключенном устройстве, что усилит контроль в сетях связи и ускорит блокировку запрещенной техники.
Минцифры готовит запуск единой базы идентификаторов пользовательского оборудования, которая позволит блокировать нелегальные устройства, пресекать использование подменных IMEI и усилить контроль в сетях связи. Проект постановления уже опубликован на портале нормативных правовых актов.
Базу хотят создать потому, что сейчас нет централизованного механизма учета IMEI. Сведения об идентификаторах устройств не хранятся в единой системе, что затрудняет исполнение операторами связи обязанностей по блокировке запрещенного оборудования и выявлению устройств с подменными идентификаторами.
Операторы будут обязаны передавать данные о новом устройстве, в котором активирована сим-карта, в течение часа после подключения к сети. При поступлении заявления об утере или краже телефона оператор должен заблокировать номер в течение одного рабочего дня. Если же устройство внесено в базу как запрещенное, блокировка должна произойти в течение часа.
«Информация об IMEI каждого включенного смартфона и сейчас есть у операторов связи. Отличие только в том, что любой факт активации сим-карты в телефоне будет передан оператором связи в базу IMEI», — сказали в Минцифры.
VPN-клиент Happ вернулся в российский App Store под новым названием
29 июня. / КИБЕР МЕДИА /. Популярный VPN-клиент Happ снова появился в российском App Store после недавнего удаления. Приложение вернулось под другим названием, однако его доступность может оказаться временной.
Ранее Apple удалила Happ из российского магазина по требованию Роскомнадзора. В уведомлении указывалось, что приложение содержит запрещенный в России контент. Компания при этом ссылается на правила App Store, по которым программы должны соответствовать законам страны, где они распространяются.
За последние два года Apple удалила из российского App Store большинство популярных VPN-клиентов по требованиям российского регулятора. Сначала ограничения в основном касались VPN-сервисов, но позже под них начали попадать и прокси-клиенты.
Happ относится именно к таким приложениям: он не обходит блокировки «из коробки», а предоставляет оболочку для подключения к стороннему серверу. Поэтому новая версия клиента также может быть удалена, если Apple получит повторное требование от регулятора.
Для пользователей это означает, что установленное приложение может продолжить работать, но доступ к загрузке и обновлениям через российский App Store снова может исчезнуть.
📚OnlyFans обещал женщинам независимость. Расследование показало, кто на самом деле контролирует их аккаунты, паспорта и деньги
29 июня. / securitylab.ru /. Вокруг OnlyFans выросла отдельная индустрия посредников, которые ищут молодых женщин для платформы, обещают быстрые деньги и забирают значительную часть дохода. Сам сервис годами продвигал себя как площадку, где авторы напрямую зарабатывают на подписчиках и сами контролируют контент. Но расследование Guardian показывает другую сторону рынка: между женщинами и их аудиторией всё чаще встают менеджеры, агентства, а иногда целые обучающие курсы для тех, кто хочет зарабатывать на чужих аккаунтах.
Один из самых заметных представителей этого бизнеса - 27-летний Маркусс Кохс, известный как Markuss Hussle. В соцсетях он продаёт образ человека, который нашёл простой способ разбогатеть: Lamborghini, часы, бассейн, частные самолёты, дорогие поездки и обещания вывести учеников на большие доходы. По форме его ролики похожи на курсы по трейдингу или криптовалютам, но реальный предмет обучения другой - управление аккаунтами женщин на OnlyFans.
Кохс называет себя OnlyFans-менеджером и говорит, что берёт 50% заработка у женщин, чьи аккаунты ведёт. Параллельно он продаёт программу обучения за $8000 и объясняет молодым мужчинам, как запускать собственные агентства. В рекламных материалах он прямо связывает доход с одиночеством мужчин: чем больше пользователей готовы платить за внимание, переписку и персональные видео, тем выгоднее становится бизнес посредников. Используя методы социальной инженерии, менеджеры манипулируют эмоциями и надеждами потенциальных авторок.
Масштаб рынка делает такую модель особенно привлекательной. OnlyFans напрямую нанимает всего 42 человека, но в 2024 году платформа получила $7,2 млрд выручки от 377 млн аккаунтов. На сайте зарегистрированы 4,6 млн авторов, а с момента запуска в 2016 году создателям контента выплатили около $25 млрд. Платформа удерживает 20% дохода, остальное формально получает автор. Но если подключается менеджер или агентство, ещё одна крупная доля уходит уже им.
История OnlyFans показывает, как старая модель эксплуатации может переехать в цифровую среду и получить новый язык. Вместо студии и продюсера появляются агентство, дашборды, конверсии и курсы по масштабированию. Снаружи всё выглядит как онлайн-предпринимательство, но внутри остаётся тот же главный вопрос: кто на самом деле контролирует тело, голос, образ и доход женщины, когда её аккаунт превращается в чей-то бизнес.
📲 Подписывайтесь на наш канал в МАХ!
Гибернация — зло. Привычная многим функция тихо убивает твердотельные накопители
28 июня. / securitylab.ru /. Привычная кнопка выключения может незаметно расходовать ресурс накопителя сильнее, чем кажется, поскольку режим гибернации Windows 11 каждый раз записывает содержимое оперативной памяти на системный SSD.
При переходе в гибернацию Windows 11 сохраняет активное состояние системы в скрытый файл hiberfil.sys в корне основного диска. В отличие от сна, где данные остаются в оперативной памяти при минимальном питании, гибернация создаёт крупную запись на накопитель. Для ПК с 32 ГБ ОЗУ такой цикл может означать десятки гигабайт записи после каждого завершения работы через режим гибернации.
Чандравир Матур с сайта XDA описал проблему на личном примере. Его рабочая система с 32 ГБ ОЗУ и SSD Samsung 970 Evo 1 ТБ после нескольких циклов гибернации и пробуждения стала запускаться заметно медленнее. По расчётам автора, даже две гибернации в день дают около 23,36 ТБ записанных данных в год. Для его накопителя с заявленным ресурсом 600 ТБ такой объём сам по себе не выглядит критичным, но гибернация добавляется к обновлениям Windows, временным файлам и обычной работе пользователя.
Современные SSD распределяют записи по ячейкам памяти, чтобы износ шёл равномернее. Однако на почти заполненном диске такой механизм получает меньше свободного пространства для манёвра. Автор указывает, что его накопитель обычно занят на 75–80%, а крупные записи при гибернации могут нагружать кэш и контроллер. В таком сценарии возможны нагрев, замедление записи и более медленное восстановление системы по сравнению с обычной загрузкой.
Материал не доказывает, что гибернация быстро выводит современные SSD из строя. Речь идёт о практическом риске для старых или сильно заполненных накопителей, особенно когда режим используют ежедневно. Для владельцев свежих SSD с большим запасом ресурса проблема, скорее всего, останется малозаметной, но при росте цен на накопители лишние записи уже не выглядят совсем бесплатными.
Для снижения риска автор советует отключить гибернацию командой powercfg.exe /hibernate off в командной строке с правами администратора. Команда удаляет hiberfil.sys, возвращает место на диске и прекращает такие записи. Быстро восстановить рабочую среду можно через автозапуск нужных программ после входа в систему, а защититься от сбоя накопителя помогают регулярные резервные копии.
📲 Подписывайтесь на наш канал в МАХ!
Приказом ФСТЭК изменён порядок аттестации объектов информатизации на соответствие требованиям к защите информации ограниченного доступа
26 июня. / d-russia.ru /. ФСТЭК внесла изменения в порядок организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну.
Ранее ведомство поясняло, что изменения нужны для приведения положений в соответствие требованиям о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений, утвержденным приказом ФСТЭК России от 11 апреля 2025 г. № 117.
Кроме того, документ учитывает результаты мониторинга правоприменения приказа ФСТЭК России от 29 апреля 2021 г. № 77 «Об утверждении порядка организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну».
В приказе уточняются требования к проведению аттестационных испытаний, уточняется содержание мероприятий при осуществлении периодического контроля уровня защищенности информации на аттестованных объектах информатизации, уточняется содержание отчёта (протокола) по результатам проведения контроля защищенности информации на аттестованных объектах информатизации.
Количество уязвимостей в приложениях для образования выросло на 41% за 2025 год
25 июня. / ВЕДОМОСТИ /. В 87 самых популярных мобильных приложениях для образования в 2025 г. было обнаружено около 2500 уязвимостей, что на 41% больше, чем в 2024 г. Речь идет о сервисах для репетиторов, самоучителях, электронных дневниках и прочих приложениях, опубликованных в магазинах App Store, Google Play и RuStore, рассказал «Ведомостям» представитель AppSec Solutions.
Из них 1065 (43%) уязвимостей высокого и критического уровней, добавил представитель компании. По сравнению с 2024 г. общее число уязвимостей выросло с 1773 до 2500, а количество дефектов высокого и критического уровней – на 56%, с 683 до 1065, добавил он.
📲 Подписывайтесь на наш канал в МАХ!
Мошенники начали повторно атаковать уже обманутых россиян
9 июля. / КИБЕР МЕДИА /. Телефонные мошенники все чаще используют двухэтапные схемы обмана. Сначала жертве звонят с бытовым поводом: запись к врачу, доставка письма, проверка счетчиков, замена домофонных ключей или другая привычная ситуация. Во время разговора человека просят назвать код из SMS.
Сам по себе первый звонок может не давать прямого доступа к деньгам. Его задача - создать тревогу и ощущение ошибки. После этого жертве звонит второй мошенник, который представляется сотрудником банка, полиции, Роскомнадзора или другого ведомства и заявляет, что код уже попал к злоумышленникам.
Так схема становится убедительнее: второй звонок как будто подтверждает опасения человека. Аферисты давят на срочность, говорят о попытке оформить кредит, взломе «Госуслуг» или угрозе списания денег. На этом этапе жертву вынуждают переводить средства на «безопасный счет», устанавливать приложения удаленного доступа или передавать новые коды.
Особенно опасны повторные атаки на тех, кто уже сталкивался с мошенниками. Такие люди могут попасть в базы пострадавших, после чего им звонят под видом юристов, сотрудников фондов помощи или специалистов по возврату похищенных денег. Злоумышленники используют детали старого обмана, чтобы вызвать доверие.
Эксперты предупреждают: если собеседник просит код из SMS, требует срочно перевести деньги или предлагает «спасти» средства, разговор нужно сразу прекращать. Проверять информацию следует только через официальные номера банка, ведомства или сервиса.
📲 Подписывайтесь на наш канал в МАХ!
Мошенники начали красть данные через кнопку «отписаться от рассылки»
8 июля. / Кибер Медиа /. Мошенники рассылают пользователям поддельные рекламные письма, в которых кнопка «отписаться от рассылки» ведет на фишинговую форму для сбора персональных данных. О новой схеме рассказал зампредседателя Совета по развитию цифровой экономики при Совете Федерации Артем Шейкин.
По его словам, письмо выглядит как обычная рекламная рассылка. Внизу размещают привычную ссылку или кнопку для отказа от сообщений. После перехода пользователь попадает на сайт с формой, которая может называться «отказ от рассылки», «жалоба на спам», «подтверждение отписки» или «форма удаления адреса из базы».
Вместо обычного подтверждения такая форма просит ввести фамилию, имя, телефон, адрес электронной почты и другую информацию. Так злоумышленники получают не просто активный email, а набор данных, который можно использовать для новых фишинговых писем, звонков или точечных атак.
Особенно опасна схема для корпоративной почты. Если такие письма массово приходят сотрудникам компании, мошенники могут собирать рабочие адреса, должности, телефоны и другие сведения, а затем использовать их для атак на организацию.
Главная уловка в том, что пользователь действует не из страха, а из раздражения. Он хочет быстро убрать ненужную рассылку и не проверяет адрес сайта, формулировки и объем запрашиваемых данных.
Шейкин напомнил, что настоящая отписка от рассылки не должна требовать паспортные данные, номер телефона или другую чувствительную информацию. Если письмо выглядит сомнительно, лучше не переходить по ссылкам внутри него, а удалить сообщение, пометить его как спам или проверить отправителя через официальный сайт компании.
📲 Подписывайтесь на наш канал в МАХ!
📚Пользователям разрешат входить на сайты через уже привязанную иностранную почту
7 июля. / КИБЕР МЕДИА /. Пользователи, которые ранее зарегистрировались на российских сайтах с иностранными адресами электронной почты, смогут продолжать использовать их для входа. Об этом заявил глава комитета Госдумы по информполитике Сергей Боярский.
По его словам, власти приветствуют переход на отечественные почтовые сервисы, но уже работающие аккаунты отключать не планируется. Боярский уточнил, что если пользователь когда-то зарегистрировался через иностранную почту, он сможет продолжить работу с таким аккаунтом.
Речь идет о законе, который вводит административные штрафы для владельцев российских сайтов за нарушение правил авторизации. Ответственность предусмотрена для интернет-ресурсов, которые позволяют регистрироваться через иностранные почтовые сервисы внутри своих технических решений.
При этом новые требования не должны затронуть уже существующие пользовательские аккаунты. По словам Боярского, «то, что уже работает и раньше работало, не будет отключаться, продолжит работать и дальше».
Ранее первый зампред комитета Госдумы по информполитике Антон Горелкин говорил, что штрафы для владельцев российских интернет-ресурсов за нарушение правил авторизации могут достигать 700 тыс. руб.
19-летнего хакера вычислили по идентификатору Windows
6 июля. / anti-malware.ru /. В деле киберпреступной группировки Scattered Spider появился новый поворот: 19-летнего Питера Стоукса, гражданина США и Эстонии, задержали в аэропорту Хельсинки, когда он пытался улететь в Японию. По версии Минюста США, он связан с одной из самых шумных групп последних лет. А помогли выйти на него не только следователи, но и данные Microsoft.
Scattered Spider, также известная как Octo Tempest, UNC3944 и Oktapus, специализируется на социальной инженерии и вымогательстве.
По данным американских властей, группировка получила более $100 млн выкупов. Стоукса обвиняют в сговоре, кибервторжении и мошенничестве.
Ключевой эпизод дела — атака на американского продавца люксовых украшений в мае 2025 года. Злоумышленники якобы позвонили в ИТ-поддержку компании через Google Voice, представились сотрудниками и уговорили сбросить им учётные данные.
После этого они проникли в три аккаунта, два из которых имели права администратора, украли данные и потребовали $8 млн в криптовалюте. Компания выкуп не заплатила и вернула контроль над инфраструктурой, но простой, по утверждению следствия, обошелся примерно в $2 млн. Дальше началась охота по цифровым следам. В материалах дела говорится, что Microsoft передала ФБР данные GDID — Global Device Identifier. Это уникальный идентификатор установки Windows, связанный с телеметрией устройства.
С его помощью следователи смогли связать конкретное железо, интернет-активность, IP-адреса, использование инструментов вроде Ngrok, данные Azure и другие события с временными метками. И тут история становится особенно щекотливой. С одной стороны, телеметрия помогла поймать предполагаемого участника крупной кибербанды. С другой — снова всплыл старый вопрос: сколько именно Windows знает о пользователях и кто ещё теоретически может добраться до таких данных?
При задержании у Стоукса также нашли два жёстких диска с уликами. Сейчас он экстрадирован в США, уже предстал перед федеральным судом в Чикаго и остаётся под стражей. Судя по делу, улететь в Японию было проще, чем улететь от телеметрии Windows.
Cloudflare начнет блокировать AI-ботов, которые смешивают поиск и обучение моделей
6 июля. / КИБЕР МЕДИА /. Cloudflare готовит новые правила для AI-краулеров: владельцы сайтов смогут отдельно разрешать поисковую индексацию, работу AI-агентов и сбор данных для обучения моделей.
С 15 сентября новые настройки по умолчанию начнут действовать для новых клиентов и новых сайтов существующих клиентов. Поисковые боты будут разрешены, но обучение моделей и агентное использование контента на страницах с рекламой будут блокироваться.
Главный удар придется по mixed-use-краулерам. Это боты, которые одновременно используются для поиска, AI-ответов и обучения моделей, не давая владельцу сайта выбрать, для какой именно цели он открывает доступ к контенту.
В компании считают, что такая схема ставит издателей перед ложным выбором: либо быть видимыми в поиске и AI-сервисах, либо фактически бесплатно отдавать материалы для обучения моделей.
Cloudflare также развивает аналитику для владельцев сайтов. Новый dashboard должен показывать, какие AI-боты потребляют контент, как часто они возвращают реальный человеческий трафик и какую ценность может иметь этот контент для переговоров с AI-компаниями.
Еще одно направление - монетизация. Модель Pay Per Crawl хотят развить в Pay Per Use, чтобы издатели получали деньги не просто за сканирование страницы, а за случаи, когда их контент реально используется в AI-ответах или поисковой выдаче.
Это важный сдвиг для всего рынка: инфраструктурный игрок фактически пытается заставить AI-компании разделить честный поиск, работу агентов и обучение моделей. Если подход закрепится, у владельцев сайтов появится больше контроля над тем, как их материалы попадают в AI-системы.
Правительство создало оперштаб по борьбе с кибермошенниками
3 июля. / КИБЕР МЕДИА /. Правительство России утвердило создание оперативного штаба по борьбе с кибермошенничеством. Новую структуру возглавил вице-премьер Дмитрий Григоренко.
Штаб будет оперативно выявлять мошеннические схемы и разрабатывать новые меры противодействия онлайн-преступности. В том числе работа будет идти в рамках государственной информационной системы «Антифрод».
К работе подключатся федеральные ведомства, правоохранительные органы, Банк России и бизнес. Среди участников также названы операторы связи, банки и цифровые платформы.
Новая структура создана как подкомиссия правительственной комиссии по цифровому развитию. Полное название - подкомиссия по развитию технологий противодействия правонарушениям, совершаемым с использованием информационных и коммуникационных технологий.
В аппарате вице-премьера заявили, что оперштаб должен объединить усилия государства и бизнеса против онлайн-преступников.
Там также сообщили, что за первые пять месяцев 2026 года число преступлений с использованием информационных технологий сократилось на 31%. В правительстве связывают это с уже реализуемыми мерами противодействия кибермошенникам.
На GitHub появился архив PoC для десятков уязвимостей в популярных проектах
3 июля. / КИБЕР МЕДИА /. На GitHub появился репозиторий Exploitarium, где исследователь под ником Bikini публикует PoC-эксплоиты и описания уязвимостей в популярных open source- и прикладных проектах. Сейчас в архиве уже 31 каталог с материалами, а части находок присвоены CVE.
Автор утверждает, что не уведомляет разработчиков до публикации. Вместо этого он предлагает другим исследователям самостоятельно сообщать о проблемах вендорам и получать упоминание в CVE. Такой подход резко отличается от координированного раскрытия уязвимостей и повышает риск быстрой эксплуатации.
Среди затронутых проектов в репозитории фигурируют 7-Zip, AnyDesk, curl, Docker, Firefox, FFmpeg, Ghidra, Gitea, Gogs, ImageMagick, libssh2, MyBB, Nmap, OpenVPN, PHP, QEMU, RustDesk и VLC. Автор обещает продолжать публикации и добавлять примерно по одному новому PoC в день.
По словам Bikini, для поиска багов он использовал автоматизированный fuzzing-воркфлоу с GPT-5.3. При этом сами PoC, как утверждает исследователь, он писал вручную, а ИИ в основном применялся для форматирования README-файлов и помощи в отдельных проектах.
Эксперты уже обращают внимание, что не все содержимое Exploitarium можно считать настоящими 0-day или оригинальными находками автора. Например, критическая уязвимость CVE-2026-55200 в libssh2 была обнаружена другим исследователем, патч приняли еще до появления PoC в Exploitarium.
Даже с такими оговорками репозиторий представляет практический риск. Публичные PoC быстро попадают в сканеры, автоматизированные наборы атак и подпольные перепродажи, а организации могут не успеть обновить уязвимые компоненты до появления первых попыток эксплуатации.
🔹Используете бесплатный VPN в Chrome или Firefox? Поздравляем, ваши пароли уже на чужом сервере
2 июля. / securitylab.ru /. Браузерные расширения просят всё больше прав, но в случае с бесплатным VPN пользователи получили не защиту приватности, а скрытый канал для кражи скопированных данных. Специалисты Socket обнаружили два расширения под брендом VPN Go, которые распространялись через Chrome Web Store и каталог дополнений Firefox и выдавали себя за бесплатные VPN-сервисы.
На момент анализа расширение для Chrome насчитывало 146 пользователей, версия для Firefox — 3499 пользователей. Оба продукта показывали обычные функции прокси и позволяли выбирать VPN-локации, поэтому широкие сетевые разрешения выглядели правдоподобно. Вредоносная часть работала параллельно и следила за буфером обмена.
Схема развивалась через обновления. Первая изученная версия для Chrome, опубликованная 22 декабря 2025 года, вела себя как обычное прокси-расширение. 31 мая 2026 года в версии 1.1 появился код для чтения буфера обмена. В Firefox вредоносная логика впервые нашлась в версии 1.3.3. Более поздние версии сохранили кражу данных, но сменили инфраструктуру.
Механизм был простым и опасным. Расширение регулярно читало скопированный текст, пропускало повторы, делило новые данные на фрагменты примерно по 1000 символов и отправляло их на жёстко заданные HTTP-адреса. В Chrome проверка запускалась каждые полсекунды через скрипт на всех сайтах, в Firefox похожая логика работала из фонового скрипта раз в полторы секунды.
Организациям стоит проверить установленные расширения, отдельно просмотреть права clipboardRead, proxy, tabs, webRequest и доступ ко всем сайтам, а также искать исходящие HTTP-запросы к выявленным адресам с параметрами uid, part, total и data.
📚В модуле «Универсальный импорт» закрыли критичные уязвимости
30 июня. / КИБЕР МЕДИА /. В стороннем модуле «Универсальный импорт» для сайтов на 1С-Битрикс закрыли несколько уязвимостей, которые могли привести к компрометации сайта или сервера. Пользователям рекомендуют срочно обновить модуль до версии 1.79.0.
Проблемы затрагивали сразу несколько механизмов. В новой версии административные точки запуска требуют авторизованного пользователя, нужных прав и валидного Bitrix sessid. HTTP-доступные фоновые воркеры теперь защищены секретным токеном, который автоматически генерируется при веб-запуске.
Отдельно переработана загрузка источников по URL. Разработчик добавил проверку схемы, домена, DNS и IP-адресов, запрет приватных и зарезервированных сетей, контроль редиректов и опциональный whitelist доменов.
Еще одно важное изменение касается пользовательских формул. Выполнение формул через PHP-код отключили и заменили ограниченным безопасным вычислителем выражений с разрешенным набором операций и функций.
Обновление закрывает уязвимости с идентификаторами BDU:2026-08076, BDU:2026-08077 и BDU:2026-08078. По данным уведомления, эксплуатация могла привести к несанкционированному выполнению кода, загрузке вредоносных файлов, доступу к данным сайта или сервера, размещению бэкдоров и изменению контента.
Специалисты подчеркивают, что проблема находится не в самой платформе 1С-Битрикс, а в стороннем продукте разработчика АКРИТ. После установки обновления администраторам советуют проверить сервер на возможные следы компрометации: журналы веб-сервера и CMS, подозрительные POST- и PUT-запросы, новые PHP-файлы, изменения в .htaccess, SSH/FTP-логи и нестандартные изменения файлов.
Если обновить модуль сразу нельзя, его рекомендуют временно отключить или ограничить к нему доступ до установки патча.
📲 Подписывайтесь на наш канал в МАХ!
📚Взломали пол-Америки, а погорели на месте. Украина впервые передала арестованную криптовалюту под управление государства
30 июня. / securitylab.ru /. Криптовалютные кошельки всё чаще становятся не только инструментом для расчётов, но и объектом уголовных дел, и Украина впервые передала арестованные виртуальные активы под управление государства. На криптокошелёк Национального агентства Украины по выявлению, розыску и управлению активами перечислили более 8,3 млн долларов в USDT.
Активы связывают с участником международной хакерской группировки. По данным следствия, её члены атаковали граждан и компании в Европе и США, похищали конфиденциальные данные, требовали выкуп и затем легализовывали деньги в Украине через покупку недвижимости, автомобилей и другого дорогого имущества.
Предварительный ущерб от деятельности группировки превысил 100 млн долларов. В рамках расследования задержали четырёх участников, включая организатора. Все фигуранты находятся под стражей.
Помимо виртуальных активов на 8,3 млн долларов правоохранительные органы арестовали и физические активы: жилые дома, квартиры, автомобили и 1 млн долларов наличными. Суммарная стоимость всех арестованных активов превышает 11,1 млн долларов.
Таким образом, украинские власти впервые довели процедуру ареста до фактической передачи цифровых активов государственному управляющему органу, что создаёт практический пример работы с криптовалютой в расследованиях международных киберпреступлений.
«Лаборатория Касперского»: группа вымогателей Gentlemen обновила инструментарий
29 июня. / КИБЕР МЕДИА /. Эксперты Kaspersky GReAT (Глобального центра исследования и анализа угроз «Лаборатории Касперского») обнаружили, что группа вымогателей Gentlemen, которая атакует компании по всему миру и из разных отраслей, в том числе из производства, ИТ, здравоохранения, финансов, строительства и логистики, начала использовать новые вредоносные инструменты — собственной разработки.
Группа, работающая по модели «программа-вымогатель как услуга» (RaaS), появилась предположительно в середине 2025 года. Она сама и её партнёры в основном получают первоначальный доступ к целевым системам путём эксплуатации интернет-сервисов и компрометации учётных данных. Возможно, злоумышленники сотрудничают с брокерами начального доступа (IAB). В пользу этого предположения говорит то, что доступ к некоторым целевым системам был получен с использованием методов, которые Gentlemen обычно не применяет, и задолго до заражения программой-вымогателем. Это может означать, что изначально его получила какая-то другая группа.
В отличие от многих других групп, действующих по модели RaaS, Gentlemen демонстрирует высокую степень изощрённости, используя собственные инструменты и гибкие тактики проникновения.
Исследователи «Лаборатории Касперского» обнаружили ранее неизвестный бэкдор, написанный на языке Go, который злоумышленники развернули за день до запуска программы-вымогателя. Зловред собирает информацию о хосте и сети, также в число его возможностей входят двунаправленная связь с злоумышленниками, выполнение команд от сервера и разведка, что позволяет атакующим расширять и адаптировать свою деятельность в скомпрометированной среде.
Также эксперты компании выявили новый вариант программы-вымогателя, написанный на языке C. Он затронул ряд жертв. Gentlemen преимущественно использует вредоносное ПО, написанное на языке Go и предназначенное для кросс-платформенного использования. Новый вариант, по-видимому, ориентирован исключительно на Windows. Возможно, группа тестирует это вредоносное ПО в реальных средах, чтобы расширять свои технические возможности.
В ходе атак злоумышленники пытались удалить решение «Лаборатории Касперского» с помощью специальной утилиты. Однако защита осталась активной, а действия атакующих были остановлены и отмечены как вредоносные.
«Несмотря на то что группа Gentlemen появилась недавно, она быстро завоёвывает репутацию среди злоумышленников, привлекает партнёров и осуществляет громкие атаки. Тестирование новых вариантов программ-вымогателей, написанных на языке C, свидетельствует о том, что атакующие активно совершенствуют свои возможности. В ближайшем будущем это может привести к появлению более стабильных и масштабируемых цепочек атак. Активность программ-вымогателей остаётся высокой, поэтому мы настоятельно рекомендуем организациям уделить приоритетное внимание процессам управления уязвимостями и укрепления систем для снижения риска взлома», — комментирует Сергей Ложкин, руководитель Kaspersky GReAT в Азии, Африке и на Ближнем Востоке.
ФБР предупредило о краже ключей восстановления Signal
29 июня. / КИБЕР МЕДИА /. ФБР и CISA обновили предупреждение о фишинговой кампании против пользователей защищенных мессенджеров. По данным ведомств, связанные с российскими спецслужбами кибергруппы теперь пытаются выманивать у жертв Backup Recovery Keys от Signal, чтобы получать доступ к истории сообщений.
Ранее злоумышленники в основном пытались украсть SMS-коды, PIN-коды или заставить пользователя привязать к аккаунту устройство атакующих. Теперь схема стала опаснее: жертву убеждают включить резервное копирование Signal, открыть экран с ключом восстановления и отправить этот ключ в чат.
Если атакующие получают Backup Recovery Key, они могут восстановить резервную копию аккаунта и прочитать историю личных и групповых сообщений. Ведомства отдельно подчеркивают, что это не взлом шифрования Signal и не компрометация самого приложения. Речь идет о социальной инженерии, где пользователь сам передает критически важный ключ.
Кампания нацелена на людей, представляющих разведывательный интерес: действующих и бывших чиновников США и других стран, военных, политиков, журналистов и ключевых лиц, находящихся в Украине. Активность публично отслеживается как UNC5792 и UNC4221.
Фишинговые сообщения маскируются под уведомления службы поддержки Signal. В них может говориться о якобы обязательной двухфакторной проверке, росте атак на мессенджер или риске потери данных. Пользователя просят выполнить инструкции внутри приложения и передать код, PIN или ключ восстановления.
ФБР и CISA напоминают, что легитимная поддержка мессенджеров не просит коды подтверждения, PIN-коды, ссылки для «восстановления» аккаунта или Backup Recovery Keys через сам мессенджер. Если пользователь уже передал ключ восстановления, ему рекомендуют сгенерировать новый ключ в настройках Signal. Это заблокирует дальнейшее использование старого ключа для новых загрузок резервных копий, но не отменит доступ к данным, которые злоумышленники уже могли скачать.
Обзор кибератак и уязвимостей за прошедшую неделю: 22-26 июня 2026 года
28 июня. / Кибер Медиа /. Редакция Кибер Медиа собрала самые интересные события из мира кибербезопасности за прошедшую неделю. Мы писали о новом вирусе-вымогателе, который шифрует недавно измененные файлы и не оставляет записку с требованием выкупа, вредоносной кампании через WhatsApp*, утечке CRM-данных LastPass через инцидент у Klue, критической уязвимости PixelSmash в FFmpeg и риске взлома Fortinet-устройств после утечки десятков тысяч учетных данных.
Новый вирус-вымогатель использует оригинальную тактику атаки
Новый вредонос обрабатывает недавно изменённые файлы и не оставляет на заражённой системе записку с требованием выкупа. Специалисты связывают первичный доступ с украденными учётными данными RDP: после входа злоумышленники вручную загружают и запускают servertool.exe, а для закрепления используют легальные средства удалённого администрирования и штатные инструменты Windows. Особенность атаки в том, что под удар первыми попадают активные документы, с которыми сотрудники работали недавно.
Под видом деловых документов через популярный мессенджер массово распространяется вредоносное ПО
Злоумышленники распространяют вредоносные VBScript-файлы через WhatsApp*. Для рассылки используются ранее скомпрометированные учетные записи, а вложения маскируются под счета-фактуры, банковские выписки, отчеты об оплате и уведомления о задолженности. После заражения атакующие получают удаленный доступ к устройству через стандартные административные функции, предназначенные для легитимной ИТ-поддержки и управления.
LastPass сообщил об утечке CRM-данных через инцидент у Klue
LastPass сообщил о киберинциденте у стороннего поставщика Klue, платформы рыночной аналитики, которую go-to-market-команды компании использовали в интеграции с Salesforce и Gong. Атакующий получил OAuth-токены, хранившиеся у Klue, и с их помощью получил доступ к данным клиентов LastPass в Salesforce. В утечку попала деловая контактная информация и CRM-данные, но продукты, сервисы, инфраструктура и хранилища паролей LastPass, по заявлению компании, не пострадали.
Уязвимость PixelSmash превращает видеофайлы в инструмент удаленного выполнения кода
JFrog Security Research раскрыла уязвимость PixelSmash в FFmpeg - одном из самых распространенных фреймворков для обработки мультимедиа. Проблема получила идентификатор CVE-2026-8461 и оценку 8,8 балла по CVSS. Она связана с heap out-of-bounds write в декодере MagicYUV и может привести к удаленному выполнению кода при обработке специально созданного медиафайла в контейнере AVI, MKV или MOV.
CISA предупредила о риске взлома Fortinet после утечки десятков тысяч учетных данных
CISA призвала организации срочно усилить защиту устройств Fortinet после сообщений о масштабной утечке учетных данных. Активность получила название FortiBleed и связана с раскрытием логинов и паролей примерно от 74 тыс. Fortinet-устройств, включая FortiGate firewalls и VPN-шлюзы. По данным CISA, злоумышленники уже используют скомпрометированные учетные данные для атак на доступные из интернета устройства в государственных и частных организациях.
* Мессенджер принадлежит корпорации Meta, деятельность которой признана в РФ экстремистской.
Хакеры массово бойкотируют ChatGPT, Claude и Gemini
26 июня. / securitylab.ru /. Те же ИИ-инструменты, что помогают офисным сотрудникам ускорять рутину, всё чаще оказываются на службе у злоумышленников — и работают на них не менее эффективно. Об этом говорится в третьем ежегодном отчёте компании ReliaQuest, посвящённом применению искусственного интеллекта в кибератаках.
Главный вывод прост: ИИ почти не порождает новых видов атак, но делает прежние быстрее, дешевле и незаметнее. Преступники встраивают его почти в каждый этап атаки — от создания убедительных фишинговых страниц до сбора учётных данных и написания вредоносного кода.
Насколько это ускоряет работу, показал один из примеров. С помощью ИИ так называемый веб-шелл, вредоносный скрипт, дающий удалённый контроль над взломанным сервером, специалисты развернули всего за минуту. Вручную человек на такое не способен.
Параллельно на теневых площадках вырос рынок готовых инструментов для атак: от программ для подмены лиц в видео до комплексов, автоматизирующих нападение от начала до конца.
Защита, по выводам отчёта, пока сохраняет преимущество. Ограничения передовых моделей мешают атакующим, а оборона на основе ИИ позволяет обнаруживать и сдерживать угрозы за считаные секунды. Снизить риск помогает именно ставка на такие средства: выигрывают те организации, что уже освоили их и применяют в полную силу.
📲 Подписывайтесь на наш канал в МАХ!
🔹Аферы на 7 миллиардов долларов и торговля людьми. Спецслужбы отобрали серверы у главного криптобанка международной кибермафии
25 июня. / securitylab.ru /. Криптовалютные мошеннические схемы редко держатся только на людях, им нужна инфраструктура для приёма, перевода и маскировки денег, и Минюст США заявил об изъятии облачного аккаунта, который обслуживал структуры Huione Group.
По данным ведомства, аккаунт использовали дочерние компании камбоджийского конгломерата. Через размещённую там серверную инфраструктуру они, как утверждает следствие, помогали переводить средства, полученные от инвестиционного мошенничества с криптовалютами, киберафер и других преступных схем. Деньги проводили по блокчейнам, а затем выводили в обычную банковскую систему так, чтобы происхождение средств было сложнее отследить.
В судебных материалах говорится, что изъятый аккаунт помогал работе Huione Guarantee, также известной как Haowang Guarantee. Платформа, по версии властей, поддерживала каналы в Telegram, где обсуждали продажу украденных данных банковских карт и документов, доходы от краж с помощью вредоносного ПО, схемы торговли людьми и отмывание средств после романтических и инвестиционных афер.
Отдельную роль Huione Guarantee играла как гарантийный посредник. Сервис удерживал средства между участниками сделок и тем самым помогал преступникам проводить расчёты на своих площадках.
Правоохранители связывают через Huione Group значительные суммы, похищенные в мошеннических центрах Юго-Восточной Азии.
Дело расследуют отделение ФБР в Сан-Франциско и уголовное подразделение Налоговой службы США. Минюст также поблагодарил Chainalysis, Elliptic и команду Google по расследованию киберпреступлений за добровольно переданные данные. Пострадавшим от кибермошенничества ведомство рекомендует обращаться в Центр жалоб на интернет-преступления ФБР (IC3), чтобы правоохранители могли отслеживать похищенные средства и строить дела против организаторов схем.
📲 Подписывайтесь на наш канал в МАХ!