Французская организация «Французская федерация Международного смешанного масонского ордена Право человека» (Fédération française de l’Ordre Maçonnique Mixte International Le Droit Humain*) зафиксировала инцидент безопасности, связанный с компрометацией своего внутреннего интранет-портала. 23 июля 2026 года киберпреступник под псевдонимом Cybernox направил информацию профильному ресурсу FrenchBreaches и заявил о взломе закрытой платформы организации. По утверждению Cybernox, в результате атаки были скомпрометированы данные более 1 500 членов ордена. В качестве доказательства были предоставлены снимки экрана интерфейса, на которых видна следующая информация:
25 июля 2026 года президент Национального совета организации Морис Ледюк опубликовал официальное коммюнике. Согласно документу, несанкционированный доступ был получен вечером 23 июля 2026 года через скомпрометированную учётную запись одного из членов ордена. На данный момент инцидент полностью локализован, а доступ к интранету временно перекрыт для проведения работ по укреплению ИБ-защиты. Проведённое расследование подтвердило возможную утечку персональных данных (ФИО, email, телефон и почтовый адрес) участников из региона Гранд-Эст, однако заявление Cybernox о компрометации данных 1 500 человек пока не подтверждается. Руководство ордена подало заявление в Трибунал Парижа и официально уведомило Национальную комиссию по информатике и свободам (CNIL). Для членов подобных организаций такая утечка данных несёт повышенный риск, поскольку позволяет не только получить контактные сведения, но и однозначно связать личность человека с его принадлежностью к закрытому масонскому ордену.
Fédération française de l’Ordre Maçonnique Mixte International Le Droit Humain является одной из крупнейших масонских обедиенций 🇫🇷Франции и исторически первой международной организацией смешанного масонства, в которой мужчины и женщины участвуют на равных основаниях. Федерация относится к либеральному и адогматическому направлению. По разным данным, Le Droit Humain объединяет примерно 14 500–17 000 человек. В Le Droit Humain используется Древний и принятый шотландский устав, предусматривающий последовательность из 33 степеней.
--------------------------
👆Кроме того, злоумышленник под псевдонимом Cybernox заявил о публикации личных данных (доксинге) французских евродепутатов, поддержавших резонансную законодательную инициативу Европейского союза 🇪🇺ChatControl.
25 июля 2026 года специалисты платформы мониторинга VECERT и ИБ-исследователь Сёб Латомб (@seblatombe) зафиксировали активность на подпольном форуме PwnForums. Cybernox заявил, что опубликовал персональные данные 24 французских евродепутатов, которые проголосовали за законопроект ChatControl или отсутствовали во время заседания.Хакер угрожает выложить аналогичную информацию обо всех остальных членах Европейского парламента, поддержавших этот документ.
Утечка носит хактивистский характер и направлена против продвижения регуляторного проекта ChatControl, предполагающего обязательный автоматический мониторинг зашифрованных сообщений пользователей. Главной целью доксинга является оказание давления на законодателей и их публичная компрометация.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Корпорация Microsoft анонсировала [1,2] масштабные изменения в механизме работы службы управления ключами (Key Management Service, KMS). Для защиты корпоративной инфраструктуры от клонированных и поддельных серверов активации компания переходит на модель аппаратного доверия — механизм KMS Hardware-Secured. В будущих версиях Windows Server для легитимной работы KMS-хоста потребуется его криптографическая аттестация с помощью доверенного платформенного модуля (TPM).
Долгое время программная природа KMS позволяла злоумышленникам создавать инструменты для нелегальной активации операционных систем. Ожидается, что внедрение KMS Hardware-Secured существенно осложнит работу подобных методов, в том числе популярных схем Online KMS, когда компьютер периодически обращается к внешнему эмулированному серверу.
В новой архитектуре модуль TPM будет выступать аппаратным корнем доверия. Его задача: криптографически подтверждать аппаратную идентичность KMS-хоста и предоставлять проверяемые сведения о целостности его платформы. Только доказав свою подлинность серверам Microsoft, KMS-хост сможет обрабатывать корпоративные запросы клиентских устройств на массовую активацию.
⏳Переход на новые требования будет происходить постепенно:
slmgr /dlv.Get-TpmSupportedFeature -FeatureList "Key Attestation". (Важно отметить, что успешное выполнение команды подтверждает возможности самого TPM, а не полную готовность хоста).Привязка к аппаратному корню доверия должна нанести серьезный удар по инфраструктуре поддельных KMS-серверов, но разработчики пиратских утилит активно ищут иные пути. Например, известный проект Massgrave недавно интегрировал в свой инструментарий метод TSforge.
Please open Telegram to view this post
VIEW IN TELEGRAM
🇺🇸Крупнейшие IT-гиганты объединились в защите моделей с открытыми весами для сохранения технологического лидерства
24 июля 2026 года альянс технологических компаний, среди которых Nvidia, Microsoft, Meta, IBM, OpenAI, Google, AMD, Cisco, CrowdStrike, Palo Alto Networks, Hugging Face, Mistral и Y Combinator, опубликовал совместное заявление под названием «Открытые веса и американское лидерство в сфере ИИ». Авторы документа проводят прямую параллель с движением за открытое программное обеспечение 1980-х годов, создавшим фундамент современного интернета и всей ключевой цифровой инфраструктуры. В заявлении подчёркивается, что глобальное первенство не может определяться исключительно наличием одной закрытой передовой ИИ-модели. Настоящий стратегический успех зависит от построения разветвлённой открытой экосистемы, в которой модели с открытыми весами внедряются во все секторы экономики, включая промышленность, здравоохранение, сельское хозяйство и государственное управление.
В основе экономического анализа документа лежит концепция снижения затрат на инференс и оптимизации инфраструктурных расходов. Модели с открытыми весами позволяют стартапам, коммерческим предприятиям и научным институтам проводить дообучение и адаптировать существующие архитектуры под узкоспециализированные задачи без необходимости обучать ИИ-модель с нуля или постоянно оплачивать дорогостоящие запросы к закрытым провайдерам. Такой подход стимулирует здоровое соперничество не только среди разработчиков ИИ-моделей, но и на уровнях облачных вычислительных ресурсов, специализированных микрочипов и коммерческих приложений. Кроме того, свободный доступ к весам предотвращает риски жёсткой привязки к единственному поставщику услуг, гарантируя организациям полный контроль над собственными данными, накопленным опытом и долгосрочным суверенитетом.
Особый акцент в манифесте сделан на вопросах обеспечения ИБ и управления рисками. Авторы утверждают, что закрытые коммерческие платформы не являются безопасными по умолчанию, так как содержат единые точки отказа, а их компрометация, использование не по назначению или скрытые сбои могут долгое время оставаться незамеченными со стороны. Напротив, модели с открытыми весами позволяют ИБ-исследователям открыто изучать поведение алгоритмов, проводить ред-тиминг и своевременно устранять уязвимости. В условиях, когда атакующие группировки применяют технологии ИИ, специалистам по защите необходим доступ к инструментам аналогичного уровня. В связи с этим регуляторам рекомендуется расширять доступ к вычислительным мощностям, инвестировать в общие датасеты и избегать жёстких законодательных ограничений на методы вроде дистилляции.
✋ @Russian_OSINT
24 июля 2026 года альянс технологических компаний, среди которых Nvidia, Microsoft, Meta, IBM, OpenAI, Google, AMD, Cisco, CrowdStrike, Palo Alto Networks, Hugging Face, Mistral и Y Combinator, опубликовал совместное заявление под названием «Открытые веса и американское лидерство в сфере ИИ». Авторы документа проводят прямую параллель с движением за открытое программное обеспечение 1980-х годов, создавшим фундамент современного интернета и всей ключевой цифровой инфраструктуры. В заявлении подчёркивается, что глобальное первенство не может определяться исключительно наличием одной закрытой передовой ИИ-модели. Настоящий стратегический успех зависит от построения разветвлённой открытой экосистемы, в которой модели с открытыми весами внедряются во все секторы экономики, включая промышленность, здравоохранение, сельское хозяйство и государственное управление.
В основе экономического анализа документа лежит концепция снижения затрат на инференс и оптимизации инфраструктурных расходов. Модели с открытыми весами позволяют стартапам, коммерческим предприятиям и научным институтам проводить дообучение и адаптировать существующие архитектуры под узкоспециализированные задачи без необходимости обучать ИИ-модель с нуля или постоянно оплачивать дорогостоящие запросы к закрытым провайдерам. Такой подход стимулирует здоровое соперничество не только среди разработчиков ИИ-моделей, но и на уровнях облачных вычислительных ресурсов, специализированных микрочипов и коммерческих приложений. Кроме того, свободный доступ к весам предотвращает риски жёсткой привязки к единственному поставщику услуг, гарантируя организациям полный контроль над собственными данными, накопленным опытом и долгосрочным суверенитетом.
Особый акцент в манифесте сделан на вопросах обеспечения ИБ и управления рисками. Авторы утверждают, что закрытые коммерческие платформы не являются безопасными по умолчанию, так как содержат единые точки отказа, а их компрометация, использование не по назначению или скрытые сбои могут долгое время оставаться незамеченными со стороны. Напротив, модели с открытыми весами позволяют ИБ-исследователям открыто изучать поведение алгоритмов, проводить ред-тиминг и своевременно устранять уязвимости. В условиях, когда атакующие группировки применяют технологии ИИ, специалистам по защите необходим доступ к инструментам аналогичного уровня. В связи с этим регуляторам рекомендуется расширять доступ к вычислительным мощностям, инвестировать в общие датасеты и избегать жёстких законодательных ограничений на методы вроде дистилляции.
Please open Telegram to view this post
VIEW IN TELEGRAM
🇷🇺🇮🇷Иранские ИТ-студенты приняли участие в Positive Technologies Camp в Москве
Как сообщают Ведомости, Москва и Тегеран тесно сотрудничают в области кибербезопасности, для этого создана совместная рабочая группа и происходит обмен опытом, в том числе в сфере обучения. Об этом заявил журналистам чрезвычайный и полномочный посол Ирана в Москве Казем Джалали на открытии💻 Positive Technologies Camp, собравшего студентов-программистов из 19 дружественных России стран Африки, Ближнего Востока, Южной и Юго-Восточной Азии, включая иранских.
Мероприятие, организованное одноименной российской компанией в сфере кибербезопасности, Джалали назвал «стратегическим», поскольку помимо технического обучения они предоставляют «платформу для культурного обмена и формирования сетей международного сотрудничества».
Посол напомнил, что в 2020 г. Россия и Иран подписали соглашение о сотрудничестве в области обеспечения информационной безопасности. Рабочая группа, которая проводит регулярные заседания, ведет работу над развитием этого направления, поскольку Тегеран и Москва «в силу своего геополитического положения и активной роли в международных отношениях находятся на передовой борьбы с киберугрозами».
✋ @Russian_OSINT
Как сообщают Ведомости, Москва и Тегеран тесно сотрудничают в области кибербезопасности, для этого создана совместная рабочая группа и происходит обмен опытом, в том числе в сфере обучения. Об этом заявил журналистам чрезвычайный и полномочный посол Ирана в Москве Казем Джалали на открытии
Мероприятие, организованное одноименной российской компанией в сфере кибербезопасности, Джалали назвал «стратегическим», поскольку помимо технического обучения они предоставляют «платформу для культурного обмена и формирования сетей международного сотрудничества».
Посол напомнил, что в 2020 г. Россия и Иран подписали соглашение о сотрудничестве в области обеспечения информационной безопасности. Рабочая группа, которая проводит регулярные заседания, ведет работу над развитием этого направления, поскольку Тегеран и Москва «в силу своего геополитического положения и активной роли в международных отношениях находятся на передовой борьбы с киберугрозами».
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🌊 SYSTEM PROMPT LEAK на около 200 000 символов 🌊 от Pliny the Liberator (🈁 Opus 5)
https://github.com/elder-plinius/CL4R1T4S/blob/main/ANTHROPIC/OPUS-5.md
✋ @Russian_OSINT
https://github.com/elder-plinius/CL4R1T4S/blob/main/ANTHROPIC/OPUS-5.md
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
CL4R1T4S/ANTHROPIC/OPUS-5.md at main · elder-plinius/CL4R1T4S
LEAKED SYSTEM PROMPTS FOR CHATGPT, CLAUDE, GEMINI, GROK, PERPLEXITY, CURSOR, LOVABLE, REPLIT, AND MORE! - AI SYSTEMS TRANSPARENCY FOR ALL! 👐 - elder-plinius/CL4R1T4S
Пользователи социальной платформы
site:claude.ai/share. В выдачу попадали только чаты, для которых владельцы ранее создали публичные ссылки (shared chats). Приватные переписки индексация в Google никак не затронула. Предположительно, проблема была связана с Disallow: /share/* в robots.txt и заголовком X-Robots-Tag: none.Компания Anthropic устранила проблему. Публичные чаты начали быстро исчезать из результатов поиска Google. Пользователям рекомендуется в очередной раз проверить настройки аккаунта по пути
Settings -> Privacy -> Shared Chats и отозвать доступ к чатам, содержащим чувствительные данные.Некоторые пользователи успели закинуть утекшие чаты на GitHub.
Please open Telegram to view this post
VIEW IN TELEGRAM
«Столото» — тысячи точек продаж и миллионы игроков онлайн, инфраструктура, которой нельзя останавливаться. Свой SOC у команды уже был, но число и сложность атак росли — мониторинг и реагирование нужно было усиливать.
Решением стал круглосуточный сервис F6 SOC MDR. Он не заменил внутреннюю команду, а стал её продолжением: развёрнут XDR-контур, взят под контроль внешний периметр с помощью решения ASM и бесшовно подключена действующая SIEM.
В результате — единый контур управления инцидентами и сокращение времени реакции на нейтрализацию угроз, что позволило ИБ-команде заниматься стратегией, а не разбором потока алертов.
Полная история и комментарий CISO «Столото» — на сайте
#реклама
О рекламодателе
Решением стал круглосуточный сервис F6 SOC MDR. Он не заменил внутреннюю команду, а стал её продолжением: развёрнут XDR-контур, взят под контроль внешний периметр с помощью решения ASM и бесшовно подключена действующая SIEM.
В результате — единый контур управления инцидентами и сокращение времени реакции на нейтрализацию угроз, что позволило ИБ-команде заниматься стратегией, а не разбором потока алертов.
Полная история и комментарий CISO «Столото» — на сайте
#реклама
О рекламодателе
🇺🇸Власти США впервые выдвинули обвинения за ввод 📱тревожного пароля при пограничном досмотре
Министерство юстиции США возбудило уголовное дело против жителя Атланты Сэмюэла Туника. Его обвиняют в умышленном уничтожении имущества с целью помешать властям изъять его. Это первый известный случай в США, когда прокуратура привлекает человека к ответственности за использование встроенного в операционную систему🔲 «тревожного» пароля для экстренного удаления данных во время досмотра на границе.
Инцидент произошёл 24 января 2025 года в международном аэропорту Атланты Хартсфилд-Джексон, когда Сэмюэл Туник возвращался из-за границы. На его смартфоне Google Pixel была установлена операционная система GrapheneOS. В этой операционной системе предусмотрена функция безопасности, которая позволяет задать специальный код разблокировки. Если пользователь вводит его вместо стандартного пароля, система воспринимает это как сигнал о принуждении и безвозвратно удаляет всё содержимое устройства. Когда сотрудники Погранично-таможенной службы США (CBP) потребовали🔐 код доступа от владельца телефона. После ввода предоставленного кода экран смартфона погас, пару раз мигнул, устройство перезагрузилось. Данные были безвозвратно удалены.
По заявлению адвоката, предлогом для проверки телефона стал поиск противоправного контента с участием несовершеннолетних, однако никаких доказательств для обоснования таких подозрений правительство не предоставило. Настоящей причиной досмотра могло стать участие Сэмюэла Туника в экологическом движении Defend the Atlanta Forest, которое выступает против строительства крупного тренировочного комплекса для 👮полиции.
Сэмюэл Туник свою вину не признал. Ожидается, что федеральный суд Атланты вынесет решение по ходатайству защиты до конца года. Старший технический специалист Фонда электронных рубежей Билл Бадингтон и эксперт по цифровой безопасности, основательница консалтинговой фирмы Granitt Руна Сандвик заявили, что ранее не встречали подобной практики применения уголовных статей в подобных кейсах.
👆Брать «чистый» или временный смартфон без чувствительных данных — одна из главных практических рекомендаций EFF при пересечении границы в США. EFF рекомендует минимизировать объём данных на физическом носителе при пересечении границы. Досмотр электронных устройств на границе США может проходить без судебного ордера, безопасность ваших данных зависит от того, что именно находится на вашем устройстве в момент проверки. Самый правильный вариант это брать в поездку резервный или недорогой смартфон, на котором установлена только операционная система и минимальный набор необходимых для дороги приложений.
Перед прохождением пограничного контроля телефоны и ноутбуки нужно полностью выключать, а не оставлять в спящем режиме или режиме ожидания. Полное выключение включает шифрование накопителя. Иностранным гражданам и владельцам виз отказ в предоставлении пароля или разблокировке смартфона может грозить отказом во въезде в страну.
✋ @Russian_OSINT
Министерство юстиции США возбудило уголовное дело против жителя Атланты Сэмюэла Туника. Его обвиняют в умышленном уничтожении имущества с целью помешать властям изъять его. Это первый известный случай в США, когда прокуратура привлекает человека к ответственности за использование встроенного в операционную систему
Инцидент произошёл 24 января 2025 года в международном аэропорту Атланты Хартсфилд-Джексон, когда Сэмюэл Туник возвращался из-за границы. На его смартфоне Google Pixel была установлена операционная система GrapheneOS. В этой операционной системе предусмотрена функция безопасности, которая позволяет задать специальный код разблокировки. Если пользователь вводит его вместо стандартного пароля, система воспринимает это как сигнал о принуждении и безвозвратно удаляет всё содержимое устройства. Когда сотрудники Погранично-таможенной службы США (CBP) потребовали
По заявлению адвоката, предлогом для проверки телефона стал поиск противоправного контента с участием несовершеннолетних, однако никаких доказательств для обоснования таких подозрений правительство не предоставило. Настоящей причиной досмотра могло стать участие Сэмюэла Туника в экологическом движении Defend the Atlanta Forest, которое выступает против строительства крупного тренировочного комплекса для 👮полиции.
Сэмюэл Туник свою вину не признал. Ожидается, что федеральный суд Атланты вынесет решение по ходатайству защиты до конца года. Старший технический специалист Фонда электронных рубежей Билл Бадингтон и эксперт по цифровой безопасности, основательница консалтинговой фирмы Granitt Руна Сандвик заявили, что ранее не встречали подобной практики применения уголовных статей в подобных кейсах.
👆Брать «чистый» или временный смартфон без чувствительных данных — одна из главных практических рекомендаций EFF при пересечении границы в США. EFF рекомендует минимизировать объём данных на физическом носителе при пересечении границы. Досмотр электронных устройств на границе США может проходить без судебного ордера, безопасность ваших данных зависит от того, что именно находится на вашем устройстве в момент проверки. Самый правильный вариант это брать в поездку резервный или недорогой смартфон, на котором установлена только операционная система и минимальный набор необходимых для дороги приложений.
Перед прохождением пограничного контроля телефоны и ноутбуки нужно полностью выключать, а не оставлять в спящем режиме или режиме ожидания. Полное выключение включает шифрование накопителя. Иностранным гражданам и владельцам виз отказ в предоставлении пароля или разблокировке смартфона может грозить отказом во въезде в страну.
Please open Telegram to view this post
VIEW IN TELEGRAM
Как пишет Интерфакс, банки будут обязаны отказывать гражданам в проведении денежного перевода, если выявят воздействие вредоносного программного обеспечения (ПО) на устройство, с которого клиент проводит операцию.
⏳До 1 сентября 2027 г. банкам предстоит запросить у клиентов-физлиц согласие на подключение средств защиты к их телефонам и компьютерам (пользовательскому оборудованию) либо отказ от него.
Данные новеллы содержатся в принятом Госдумой в третьем чтении антифрод-законе (№1110676-8), документ направлен в Совет Федерации.
Поправка вносится в ст. 27 закона "О национальной платежной системе", которая устанавливает обеспечение защиты информации. Согласно поправке, с 1 марта 2027 г. оператор по переводу денежных средств (банк) должен будет применять к своему мобильному приложению и сайту сертифицированные средства защиты информации, которые позволяют выявлять воздействие вредоносного ПО до момента списания денег у клиента-физического лица.
Одновременно в ст. 8 закона о "О национальной платежной системе", которая регулирует порядок исполнения распоряжения клиента, вводится норма о том, что если банк получит информацию о воздействии на оборудование клиента вредоносного ПО, то он обязан отказать клиенту в приеме распоряжения или в совершении операции с этого устройства. Речь идет как об операциях по платежной карте, так и при переводе электронных денег или средств через Систему быстрых платежей (СБП). Банк должен незамедлительно сообщить клиенту причину отказа и предложить совершить перевод с другого устройства либо при личном присутствии клиента или его представителя в банке. Эта норма вступает в силу с 1 марта 2027 г.
При этом если банк, получив информацию о заражении, все же проведет перевод и тот окажется совершенным без добровольного согласия клиента, банк будет обязан возместить гражданину сумму такого перевода в течение 30 дней после обращения клиента и при наличии постановления о возбуждении уголовного дела о хищении средств.
Новость от 9 июня 2026.
--------------------------
Хронология:
9 июня 2026 года рассмотрение законопроекта Государственной Думой.
17 июня его одобрил Совет Федерации.
26 июня Президент подписал документ.
Теперь это Федеральный закон от 26 июня 2026 года № 210-ФЗ (читать).
--------------------------
https://t.me/bazabazon/47851
Please open Telegram to view this post
VIEW IN TELEGRAM
Канал 🔨 SecAtor пишет интересное:
Исследователи Лаборатории Касперского заметили новое пробуждение лиха: Awaken Likho разработала новый бэкдор для атак по целям в России.
Awaken Likho (Core Werewolf) - APT-группа, которая как минимум с 2021 года атакует организации, расположенные преимущественно в России и Беларуси.
Злоумышленники активно используют русский язык в фишинговых письмах, текстах приманок и названиях файлов. Среди основных целей — госучреждения и их подрядчики. За время наблюдения в ЛК идентифицировали несколько сотен целей Awaken Likho.
На протяжении всего периода наблюдения за Awaken Likho основным вектором первоначального доступа оставались фишинговые письма с умелым применением социнженерии
Однако в ряде случаев удавалось при помощи собственных или открытых методов детектирования обнаружить импланты группы еще до их применения в реальных атаках, что, по мнению ЛК, предупреждало их дальнейшее эффективное применение.
Вероятно, так случилось и в этот раз: в мае 2026 года технологии мониторинга и превентивного обнаружения ЛК зафиксировали новый вид имплантов, реальных атак с использованием которых пока не фиксировалось.
Ранее группа активно использовала легитимные средства удаленного управления (в основном UltraVNC) для получения доступа к конфиденциальным данным жертв.
Однако теперь злоумышленники отходят от стандартных инструментов (по крайней мере в составе первоначального импланта) в пользу собственных разработок. Подобный тренд наблюдается в среде APT-групп в целом: все больше группировок отказываются от универсальных утилит и внедряют кастомные инструменты.
При этом основные цели группы Awaken Likho остаются прежними: атакующие охотятся за данными пользователей и, соответственно, кибершпионаж - их основная мотивация.
Группа существует довольно давно и ведет активную деятельность, регулярно модифицируя свою инфраструктуру, поэтому для эффективного отслеживания ее кампаний необходим постоянный анализ текущей активности злоумышленников.
В предыдущих исследованиях ЛК отмечала две особенности этой группы: высокий уровень подготовки атак (включая тщательный выбор целей) и использование свободно распространяемого ПО для удаленного управления.
Злоумышленники применяли готовые инструменты годами. В мае 2026 года в их арсенале был найден собственный мини-бэкдор, написанный на AutoIt.
Начальные версии инструмента были достаточно примитивными, однако разработчики продолжают быстро развивать его, добавляя новую функциональность и усложняя его анализ. По всей видимости, этот бэкдор будет использоваться в дальнейших атаках группы.
В целом же подход злоумышленников не изменился кардинально. Импланты все так же доставляются в самораспаковывающихся архивах, инфраструктура C2 развернута на арендуемых VPS-серверах, а при построении атак они продолжают придерживаться принципа KISS (Keep It Short and Simple — «Делай короче и проще»).
Подробный технический разбор AutoIt, IOCs и варианты детектирования - в отчете.
Исследователи Лаборатории Касперского заметили новое пробуждение лиха: Awaken Likho разработала новый бэкдор для атак по целям в России.
Awaken Likho (Core Werewolf) - APT-группа, которая как минимум с 2021 года атакует организации, расположенные преимущественно в России и Беларуси.
Злоумышленники активно используют русский язык в фишинговых письмах, текстах приманок и названиях файлов. Среди основных целей — госучреждения и их подрядчики. За время наблюдения в ЛК идентифицировали несколько сотен целей Awaken Likho.
На протяжении всего периода наблюдения за Awaken Likho основным вектором первоначального доступа оставались фишинговые письма с умелым применением социнженерии
Однако в ряде случаев удавалось при помощи собственных или открытых методов детектирования обнаружить импланты группы еще до их применения в реальных атаках, что, по мнению ЛК, предупреждало их дальнейшее эффективное применение.
Вероятно, так случилось и в этот раз: в мае 2026 года технологии мониторинга и превентивного обнаружения ЛК зафиксировали новый вид имплантов, реальных атак с использованием которых пока не фиксировалось.
Ранее группа активно использовала легитимные средства удаленного управления (в основном UltraVNC) для получения доступа к конфиденциальным данным жертв.
Однако теперь злоумышленники отходят от стандартных инструментов (по крайней мере в составе первоначального импланта) в пользу собственных разработок. Подобный тренд наблюдается в среде APT-групп в целом: все больше группировок отказываются от универсальных утилит и внедряют кастомные инструменты.
При этом основные цели группы Awaken Likho остаются прежними: атакующие охотятся за данными пользователей и, соответственно, кибершпионаж - их основная мотивация.
Группа существует довольно давно и ведет активную деятельность, регулярно модифицируя свою инфраструктуру, поэтому для эффективного отслеживания ее кампаний необходим постоянный анализ текущей активности злоумышленников.
В предыдущих исследованиях ЛК отмечала две особенности этой группы: высокий уровень подготовки атак (включая тщательный выбор целей) и использование свободно распространяемого ПО для удаленного управления.
Злоумышленники применяли готовые инструменты годами. В мае 2026 года в их арсенале был найден собственный мини-бэкдор, написанный на AutoIt.
Начальные версии инструмента были достаточно примитивными, однако разработчики продолжают быстро развивать его, добавляя новую функциональность и усложняя его анализ. По всей видимости, этот бэкдор будет использоваться в дальнейших атаках группы.
В целом же подход злоумышленников не изменился кардинально. Импланты все так же доставляются в самораспаковывающихся архивах, инфраструктура C2 развернута на арендуемых VPS-серверах, а при построении атак они продолжают придерживаться принципа KISS (Keep It Short and Simple — «Делай короче и проще»).
Подробный технический разбор AutoIt, IOCs и варианты детектирования - в отчете.
Please open Telegram to view this post
VIEW IN TELEGRAM
Подразделение Google Threat Intelligence Group объявило о переходе на единую таксономию наименования атакующих APT. Раньше Mandiant и группа TAG использовали собственные параллельные схемы, однако объединение команд потребовало общего подхода. Новая система отказывается от порядковых номеров вроде APT1 в пользу интуитивных двухсловных криптонимов, позволяя ИБ-специалистам оперативно понимать контекст угрозы без необходимости заучивать абстрактные идентификаторы.
Каждая атакующая группировка получит имя из двух слов, где первое выбирается случайно или берётся из ранних отчётов, а второе отражает мотивацию или происхождение.
Категории распределяются следующим образом:
🇨🇳Китай — CASTLE
🇷🇺Россия — RELIC
🇮🇷Иран — ION
🇰🇵Северная Корея — NEPTUNE
🥷 Киберпреступники — COMET
Переименование существующих групп пройдёт постепенно, при этом все старые псевдонимы, связи с матрицей MITRE ATT&CK и временные индексы UNC сохранятся на платформе Google Threat Intelligence для удобного поиска.
Please open Telegram to view this post
VIEW IN TELEGRAM
Генеральный директор Anthropic Дарио Амодей заявил, что компания никогда не выступала за запрет ИИ-моделей с открытыми весами. Это заявление стало ответом на критику после отказа Anthropic присоединиться к открытому письму ИТ-гигантов. Документ в защиту открытых технологий ранее поддержали
По состоянию на 28 июля 2026 года уже более 100 организаций поддержали позицию «Open Weights and American AI Leadership» («Открытые веса и американское лидерство в ИИ»). Письмо призывает власти США не вводить широкие ограничения на open-weight модели (скачиваемые, проверяемые и запускаемые локально).
Подписали Palantir, Red Hat, Perplexity, Mozilla, Hugging Face, GitHub, Cloudflare, Cisco, Amazon, alphaXiv и многие другие.
Anthropic в списках нет. Также пока не подписали xAI, Midjourney, ElevenLabs, Apple, Oracle, Salesforce.
В блоге руководитель Anthropic назвал модели с открытыми весами, не обладающие опасными возможностями, общественным благом и отметил, что полный запрет не решит проблемы национальной безопасности. Вместо этого он предложил сосредоточиться на трёх конкретных направлениях.
1️⃣ Во-первых, необходимо ввести жёсткий контроль за экспортом передовых микросхем в автократические страны.
2️⃣ Во-вторых, требуется пресекать промышленную дистилляцию, когда сторонние разработчики обучают свои системы на ответах более мощных закрытых решений.
3️⃣ В-третьих, следует ввести обязательное тестирование безопасности перед выпуском любых достаточно сильных ИИ-моделей.
Дарио Амодей также комментирует открытое письмо других ИТ-компаний. Он соглашается с тем, что модели с открытыми весами расширяют доступ к технологиям и усиливают конкуренцию, но отвергает утверждение, будто открытость автоматически делает ИИ безопаснее или даёт преимущество защитникам в сфере ИБ и биологических угроз. По его мнению, регулировать необходимо не сам факт публикации параметров, а ключевые вычислительные ресурсы и обязательные проверки на этапе разработки, чтобы предотвратить попадание критических технологий в руки потенциальных противников.
--------------------------
Кроме того, сообщается, что ведущие ИИ-компании за последние месяцы потратили рекордные суммы на лоббирование своих интересов в Вашингтоне. В первой половине 2026 года OpenAI почти удвоила расходы на федеральный лоббизм до $2,22 млн, а Anthropic увеличила свои затраты почти в три раза, потратив $3,53 млн. Затраты Google и Microsoft достигли максимальных значений за любой квартал с 2020 года. Свои бюджеты на продвижение интересов в 🇺🇸США также увеличили Scale AI и китайский холдинг Tencent.
Рост расходов связан с попытками разработчиков ограничить недружественное регулирование и повлиять на формируемые государственные правила. В число главных тем лоббирования входят правила выпуска новых моделей, правила строительства и энергоснабжения дата-центров, а также регулирование моделей с открытыми весами.
Эксперты отмечают, что текущее регулирование в 🇺🇸США пока сводится к точечным решениям в отношении конкретных участников рынка, а не к единым прозрачным законам. В рамках масштабной лоббистской кампании Anthropic впервые добавила Министерство финансов США в список ведомств, в которых вела лоббизм. Это совпало с заявлениями министра финансов США Скотта Бессента о возможных санкциях против лабораторий из 🇨🇳Китая, которые якобы обучают свои системы на ответах моделей Anthropic.
Please open Telegram to view this post
VIEW IN TELEGRAM