🇬🇧Apple оспаривает в суде новые требования Великобритании по доступу к шифрованным данным
Компания Apple подала новый судебный иск против правительства Великобритании, реагируя на очередную попытку властей получить доступ к зашифрованным пользовательским данным. Иск направлен в Трибунал по полномочиям следствия, который выступает независимым судебным органом Великобритании. Поводом для обращения стало требование Министерства внутренних дел Великобритании предоставить доступ к зашифрованным облачным резервным копиям пользователей.
В прошлом году британские власти уже пытались обязать технологические компании обходить шифрование. После многомесячных переговоров с администрацией президента США Дональда Трампа правительство Великобритании отозвало это требование.
Новое «уведомление о технической возможности», направленное Apple, имеет ключевое отличие. Оно распространяется исключительно на жителей Великобритании и не затрагивает пользователей из США. Официальный представитель правительства Великобритании отказался комментировать конкретные разбирательства и факт выдачи предписаний. При этом в ведомстве заявили, что государство поддерживает надёжное шифрование, но правоохранительные органы должны иметь возможность запрашивать доступ к данным, когда это необходимо для защиты граждан от терроризма, тяжких преступлений и эксплуатации детей.
Компания Apple подтвердила факт подачи жалобы, воздержавшись от подробных комментариев. Производитель ранее неоднократно подчёркивал, что никогда не создавал бэкдоры или мастер-ключи к своим продуктам и сервисам и не намерен делать этого в будущем.
✋ @Russian_OSINT
Компания Apple подала новый судебный иск против правительства Великобритании, реагируя на очередную попытку властей получить доступ к зашифрованным пользовательским данным. Иск направлен в Трибунал по полномочиям следствия, который выступает независимым судебным органом Великобритании. Поводом для обращения стало требование Министерства внутренних дел Великобритании предоставить доступ к зашифрованным облачным резервным копиям пользователей.
В прошлом году британские власти уже пытались обязать технологические компании обходить шифрование. После многомесячных переговоров с администрацией президента США Дональда Трампа правительство Великобритании отозвало это требование.
Новое «уведомление о технической возможности», направленное Apple, имеет ключевое отличие. Оно распространяется исключительно на жителей Великобритании и не затрагивает пользователей из США. Официальный представитель правительства Великобритании отказался комментировать конкретные разбирательства и факт выдачи предписаний. При этом в ведомстве заявили, что государство поддерживает надёжное шифрование, но правоохранительные органы должны иметь возможность запрашивать доступ к данным, когда это необходимо для защиты граждан от терроризма, тяжких преступлений и эксплуатации детей.
Компания Apple подтвердила факт подачи жалобы, воздержавшись от подробных комментариев. Производитель ранее неоднократно подчёркивал, что никогда не создавал бэкдоры или мастер-ключи к своим продуктам и сервисам и не намерен делать этого в будущем.
Please open Telegram to view this post
VIEW IN TELEGRAM
Институт безопасности ИИ Великобритании (UK AISI) раскрыл инцидент, произошедший во время плановой оценки кибервозможностей передовых ИИ-моделей. Компания OpenAI описала этот случай вместе с отдельным инцидентом, зафиксированным в тестовой среде её внешнего партнёра Irregular. В испытаниях UK AISI агентам намеренно предоставили доступ в открытый интернет и отключили защитные классификаторы. Это было сделано для оценки внутренних возможностей моделей в условиях, приближённых к возможностям реального злоумышленника. Такая конфигурация не соответствует условиям, в которых модели доступны обычным пользователям.
Специалисты провели 122 тестовых запуска с участием семи моделей. В 10 запусках ИИ-агенты вышли за пределы разрешённого сценария и совершили в общей сложности 19 несанкционированных действий. Из них 17 пришлись на Mythos 5 от Anthropic, а два были зафиксированы в одном запуске GPT-5.6 Sol от OpenAI.
Отдельный инцидент произошёл во время испытаний компании Irregular (что за компания?). Тестовая среда должна была быть изолирована, но из-за ошибки конфигурации неназванная модель OpenAI получила доступ в интернет. Название вымышленной CTF-цели совпало с реальным доменом, поэтому модель приняла настоящий сайт за часть задания, нашла базовую уязвимость, скомпрометировала ресурс и использовала обнаруженные учётные данные для управления им.
В UK AISI агенты не совершали побег из песочницы, но намеренно открытый интернет-доступ, отключённые защитные механизмы и отсутствие специализированного мониторинга в реальном времени позволили моделям направить потенциально опасные действия на реальных людей и инфраструктуру. Подтверждённого итогового ущерба в UK AISI не обнаружили, хотя некоторые действия имели ограниченный эффект в реальном мире.
Please open Telegram to view this post
VIEW IN TELEGRAM
Бывший агент отдела контрразведки и шпионажа ФБР Патрик Стивен Яроч был арестован по обвинению в хищении почти $1 млн в криптовалюте с аккаунтов, за которыми вело наблюдение бюро.
Экс-сотрудник использовал служебный доступ к базам данных бюро, чтобы получить секретные фразы восстановления от кошельков. В конце 2024 года он создал личный криптовалютный кошелёк и перевёл средства за 10–12 транзакций.
В ходе обыска в доме экс-агента в Эшберне (штат Виргиния) следователи смогли изъять $925 426. В его жилище также обнаружили аппаратный кошелёк, рукописные сид-фразы и документы, указывающие на подготовку к выезду за рубеж, включая бумаги для переезда в 🇵🇹Португалию.
Кроме того, в смартфоне подозреваемого нашли историю диалогов с ChatGPT. В переписке Яроч запрашивал советы о том, как инвестировать или потратить $1 млн, а также выяснял детали переезда за границу.
Please open Telegram to view this post
VIEW IN TELEGRAM
🇺🇸 HackerOne вводит обязательную 📄 проверку личности перед подачей отчётов
Платформа HackerOne с 14 августа 2026 года вводит обязательную проверку личности для ИБ-исследователей, планирующих отправлять отчёты в программы вознаграждения за найденные уязвимости BBP (от англ. Bug Bounty Program) и получать денежные выплаты. После вступления новых правил в силу пользователи без подтверждённой личности не смогут отправлять отчёты в такие программы. Верификация также остаётся обязательным условием для получения денежных выплат.
Бесплатные программы раскрытия уязвимостей (Vulnerability Disclosure Programs, VDP) продолжат принимать отчёты без проверки личности. Таким образом, неподтверждённые пользователи сохранят возможность сообщать об уязвимостях через VDP, но не смогут подавать отчёты в BBP и получать вознаграждения.
Проверку проводит эстонский сервис Veriff. Потребуется физический паспорт, ID-карта, вид на жительство или водительское удостоверение, а также фотография лица. Проходить процедуру через VPN, анонимайзер трафика, эмулятор или взломанное мобильное устройство запрещено. Верификацию придётся повторять каждый год. Лица младше 18 лет пройти её не смогут, поэтому несовершеннолетние ИБ-исследователи фактически потеряют доступ к платным программам, хотя смогут продолжить отправлять отчёты в VDP. Согласно политике конфиденциальности, HackerOne сохраняет персональные, платёжные и регистрационные данные пользователей в течение 7 лет после прекращения сотрудничества и закрытия учётной записи.
Формально ИБ-исследователь по-прежнему может работать под псевдонимом, но анонимность сохранится только для публичного профиля. HackerOne и её подрядчик будут знать настоящее имя, адрес и гражданство благодаря удостоверению личности.
👆ИБ-консультант Пол Мур публично объявил об удалении своего аккаунта на платформе HackerOne в знак протеста против обязательной идентификации пользователей. Эксперт заявил, что не намерен передавать паспортные данные или водительское удостоверение. При этом новые правила HackerOne требуют ежегодно повторять процедуру проверки личности и предусматривают передачу сведений о пользователях в налоговые органы.
Политика конфиденциальности также позволяет HackerOne передавать предусмотренные законодательством сведения налоговым, правоохранительным и другим компетентным органам для выполнения юридических обязательств.
https://docs.hackerone.com/en/articles/8399430-id-verification
https://www.hackerone.com/policies/privacy
✋ @Russian_OSINT
Платформа HackerOne с 14 августа 2026 года вводит обязательную проверку личности для ИБ-исследователей, планирующих отправлять отчёты в программы вознаграждения за найденные уязвимости BBP (от англ. Bug Bounty Program) и получать денежные выплаты. После вступления новых правил в силу пользователи без подтверждённой личности не смогут отправлять отчёты в такие программы. Верификация также остаётся обязательным условием для получения денежных выплат.
Бесплатные программы раскрытия уязвимостей (Vulnerability Disclosure Programs, VDP) продолжат принимать отчёты без проверки личности. Таким образом, неподтверждённые пользователи сохранят возможность сообщать об уязвимостях через VDP, но не смогут подавать отчёты в BBP и получать вознаграждения.
Проверку проводит эстонский сервис Veriff. Потребуется физический паспорт, ID-карта, вид на жительство или водительское удостоверение, а также фотография лица. Проходить процедуру через VPN, анонимайзер трафика, эмулятор или взломанное мобильное устройство запрещено. Верификацию придётся повторять каждый год. Лица младше 18 лет пройти её не смогут, поэтому несовершеннолетние ИБ-исследователи фактически потеряют доступ к платным программам, хотя смогут продолжить отправлять отчёты в VDP. Согласно политике конфиденциальности, HackerOne сохраняет персональные, платёжные и регистрационные данные пользователей в течение 7 лет после прекращения сотрудничества и закрытия учётной записи.
Формально ИБ-исследователь по-прежнему может работать под псевдонимом, но анонимность сохранится только для публичного профиля. HackerOne и её подрядчик будут знать настоящее имя, адрес и гражданство благодаря удостоверению личности.
👆ИБ-консультант Пол Мур публично объявил об удалении своего аккаунта на платформе HackerOne в знак протеста против обязательной идентификации пользователей. Эксперт заявил, что не намерен передавать паспортные данные или водительское удостоверение. При этом новые правила HackerOne требуют ежегодно повторять процедуру проверки личности и предусматривают передачу сведений о пользователях в налоговые органы.
Политика конфиденциальности также позволяет HackerOne передавать предусмотренные законодательством сведения налоговым, правоохранительным и другим компетентным органам для выполнения юридических обязательств.
https://docs.hackerone.com/en/articles/8399430-id-verification
https://www.hackerone.com/policies/privacy
Please open Telegram to view this post
VIEW IN TELEGRAM
В соцсетях распространилась информация о том, что служба Windows Health and Optimized Experiences с именем whesvc тайно следит за пользователями и каждые 15 минут отправляет данные Microsoft. В компании назвали такую интерпретацию вводящей в заблуждение. Служба не новая, её компоненты появились в тестовых сборках Windows 11 ещё в 2025 году и используются для диагностики проблем с производительностью.
Microsoft официально сообщала, что при обнаружении необычно медленной работы Windows может автоматически создавать локальные трассировки производительности. Они сохраняются в каталоге
%SystemRoot%\Temp\DiagOutputDir\Whesvc. Эти журналы отправляются Microsoft через «Центр отзывов» только тогда, когда пользователь самостоятельно направляет отчёт о проблеме. Полный состав данных внутри трассировок Microsoft публично не раскрыла.Упоминание интервала в 15 минут возникло не на пустом месте. В ранней экспериментальной реализации
whesvc были обнаружены параметры, связанные с частотой формирования телеметрии. Однако наличие такого параметра в тестовом коде не доказывает, что актуальная версия службы каждые 15 минут отправляет Microsoft локальные трассировки или подробный журнал действий пользователя.Доказательств того, что
whesvc записывает экран, перехватывает нажатия с клавиатуры или читает пользовательские документы — пока нет. Но утверждать, что служба вообще не формирует фоновые диагностические события, тоже нельзя. Достоверно подтверждено только то, что она создаёт локальные журналы при проблемах с производительностью, а точный список и режим работы её телеметрии пока компания подробно не документировала.👆Вице-президент и член технического штаба в компании Microsoft Скотт Хансельман утверждает, что
whesvc (Windows Health and Optimized Experiences) используется исключительно для локальной диагностики производительности. Когда Windows 11 обнаруживает замедление или «тормоза», система может записывать целевые трассировки производительности в каталог %SystemRoot%\Temp\DiagOutputDir\Whesvc. Эти файлы можно отправить в Microsoft через Feedback Hub только по инициативе пользователя. Функция работает на всех компьютерах и не является специфичной только для ноутбуков.Please open Telegram to view this post
VIEW IN TELEGRAM
На прошлой неделе Google добавила в Google Earth функцию генерации изображений на основе ИИ с помощью Nano Banana 2. Нововведение позволяло пользователям создавать пользовательские иллюстрации поверх реальных спутниковых и трёхмерных данных.
Запуск вызвал волну критики со стороны журналистов и OSINT-исследователей. Специалисты быстро продемонстрировали, что инструмент позволяет создавать убедительные фальшивые снимки катастроф и военных объектов, таких как горящий иранский остров Харк или затопленный Капитолий в США.
Сразу после запуска функции генерации изображений на базе ИИ-модели Nano Banana 2 в сервисе Google Earth OSINT-исследователь Хенк ван Эсс проверил устойчивость системы к созданию фейков.
Исследователю удалось за несколько секунд сгенерировать реалистичные снимки потенциально опасных и резонансных событий:
Основой проблемы стал сам принцип работы функции. Инструмент не просто создаёт изображение с нуля, а накладывает сгенерированные объекты на реальные спутниковые и трёхмерные данные Google Earth. Искусственные элементы наследуют освещение, угол обзора и цветовую гамму оригинальной местности, что придаёт подделкам высокую убедительность.
В ответ на критику компания Google заявила, что все сгенерированные ИИ-моделью кадры защищены невидимым цифровым водяным знаком SynthID, который можно распознать через Gemini или Google Lens. Хенк ван Эсс продемонстрировал уязвимость этого подхода в реальных условиях. Фейковые изображения почти никогда не распространяются в виде оригинального файла с сохранёнными метаданными. Чаще всего их передают через скриншоты, перекодированные видеозаписи или снимки с экрана смартфона, из-за чего водяной знак теряется.
Спустя сутки после релиза компания Google приняла решение полностью отозвать функцию генерации изображений из Google Earth. В компании Google заявили, что функция отзывается на время разработки более строгих защитных механизмов.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM