Forwarded from Пост Лукацкого
Полученный max[.]ru TLS-сертификат от Let's Encrypt не будет продлен после 4 сентября, как уверяет сам УЦ, выдавший сертификат. До этого сертификат на этот домен был отозван уже GlobalSign. Let's Encrypt также отозвал сертификат у российской биржи, торгующей уязвимостями OpZero.
Но никакого "отключения HTTPS в России" не произошло, как это иногда преподается в некоторых каналах или СМИ. Произошло публичное напоминание, что HTTPS давно перестал быть чисто технической функцией веб-сервера. Публичный сертификат – это зависимость от глобальной инфраструктуры доверия, а эта инфраструктура живет по правилам юрисдикций, браузерных программ, аудиторов, санкционных офисов и риск-комитетов самих УЦ.
GlobalSign, Let’s Encrypt, Apple, Cloudflare, HARICA – это не одна рукаГосдепа , нажимающая одну красную кнопку. Это разные участники одной экосистемы, каждый со своим комплаенсом и своим пониманием риска; хотя для российского бизнеса результат может выглядеть одинаково: вчера все работало, сегодня сертификат отозван, приложение удалено, домен помечен как недоверенный или вредоносный, пользователи видят ошибку.
Генеральный директор GlobalSign Russia в своем письме пишет, что:
Тут он, конечно, лукавит. CA/Browser Forum – это отраслевой форум УЦ и разработчиков браузеров, который принимает Baseline Requirements и EV Guidelines. Он не вводит санкции, не ведет санкционные списки и не принимает решений "отозвать сертификаты российских компаний". И он не регулятор. Да, УЦ обязаны соблюдать Baseline Requirements CA/B Forum, свои CP/CPS, требования браузерных программ касательно корневых сертификатов и, самое главное, применимое право. А санкционные ограничения – это не решение CA/B Forum, а следствие применимого права конкретной юрисдикции УЦ: США, ЕС, Великобритания, Япония и т.п.
В EV Guidelines действительно есть проверка по ограничительным спискам и если УЦ имеет операции в США, он должен предпринимать разумные шаги для проверки по американским спискам BIS Denied Persons List, BIS Entity List, OFAC SDN List и экспортным правилам США. То есть это не "международные санкции вообще", а конкретно санкционные и экспортные ограничения США для УЦ с американской пропиской.
У Let’s Encrypt 4 июня 2026 года появилась версия Subscriber Agreement 1.7. В ней пользователь сертификата гарантирует, что он не является лицом или организацией, находящейся, зарегистрированной или обычно пребывающей в стране/территории под всесторонними санкциями США; не является запрещенной или ограниченной стороной по санкционному и экспортному праву США или другому применимому праву; и не принадлежит/не контролируется такими лицами.
Но есть нюанс. Представитель Let’s Encrypt в обсуждении написал, что сертификаты продолжают быть доступны в России и Иране для негосударственных организаций. Он также сослался на исключения, защищающие персональные коммуникации, и на авторизации OFAC согласно OFAC General License 25G и OFAC FAQ 1040, связанные с интернет-свободой и правами человека. Это не официальный policy-документ, но это полезное публичное разъяснение позиции Let’s Encrypt. То есть для обычной российской коммерческой организации, не включенной в санкционные списки и не контролируемой санкционным лицом, наличие GL 25G может быть аргументом в пользу продолжения допустимости обслуживания в американских и иных УЦ.
Кстати, в письме гендиректора GlobalSign Russia есть еще один интересный фрагмент:
Так что вы проснетесь и у десятков российских юрлиц уже будут отозваны сертификаты.
#pki #санкции
Но никакого "отключения HTTPS в России" не произошло, как это иногда преподается в некоторых каналах или СМИ. Произошло публичное напоминание, что HTTPS давно перестал быть чисто технической функцией веб-сервера. Публичный сертификат – это зависимость от глобальной инфраструктуры доверия, а эта инфраструктура живет по правилам юрисдикций, браузерных программ, аудиторов, санкционных офисов и риск-комитетов самих УЦ.
GlobalSign, Let’s Encrypt, Apple, Cloudflare, HARICA – это не одна рука
Генеральный директор GlobalSign Russia в своем письме пишет, что:
Обращаем ваше внимание, что отзыв производится в одностороннем порядке международным регулятором (CA/B Forum) на основании глобальных правил Baseline Requirements. ООО «Джи-Эм-О Глобал Сайн Раша», как локальное юридическое лицо, не имеет правовых или технических рычагов влияния на решения данного консорциума.
Тут он, конечно, лукавит. CA/Browser Forum – это отраслевой форум УЦ и разработчиков браузеров, который принимает Baseline Requirements и EV Guidelines. Он не вводит санкции, не ведет санкционные списки и не принимает решений "отозвать сертификаты российских компаний". И он не регулятор. Да, УЦ обязаны соблюдать Baseline Requirements CA/B Forum, свои CP/CPS, требования браузерных программ касательно корневых сертификатов и, самое главное, применимое право. А санкционные ограничения – это не решение CA/B Forum, а следствие применимого права конкретной юрисдикции УЦ: США, ЕС, Великобритания, Япония и т.п.
В EV Guidelines действительно есть проверка по ограничительным спискам и если УЦ имеет операции в США, он должен предпринимать разумные шаги для проверки по американским спискам BIS Denied Persons List, BIS Entity List, OFAC SDN List и экспортным правилам США. То есть это не "международные санкции вообще", а конкретно санкционные и экспортные ограничения США для УЦ с американской пропиской.
У Let’s Encrypt 4 июня 2026 года появилась версия Subscriber Agreement 1.7. В ней пользователь сертификата гарантирует, что он не является лицом или организацией, находящейся, зарегистрированной или обычно пребывающей в стране/территории под всесторонними санкциями США; не является запрещенной или ограниченной стороной по санкционному и экспортному праву США или другому применимому праву; и не принадлежит/не контролируется такими лицами.
Но есть нюанс. Представитель Let’s Encrypt в обсуждении написал, что сертификаты продолжают быть доступны в России и Иране для негосударственных организаций. Он также сослался на исключения, защищающие персональные коммуникации, и на авторизации OFAC согласно OFAC General License 25G и OFAC FAQ 1040, связанные с интернет-свободой и правами человека. Это не официальный policy-документ, но это полезное публичное разъяснение позиции Let’s Encrypt. То есть для обычной российской коммерческой организации, не включенной в санкционные списки и не контролируемой санкционным лицом, наличие GL 25G может быть аргументом в пользу продолжения допустимости обслуживания в американских и иных УЦ.
Кстати, в письме гендиректора GlobalSign Russia есть еще один интересный фрагмент:
Список сертификатов, которые подлежат отзыву со стороны международной структуры в прикреплённом файле. Отзыв запланирован на субботу 13 июня в 02:10 BST. Мы искренне сожалеем о действиях международных регуляторов, создающих подобные неудобства для российского ИТ-рынка.
Так что вы проснетесь и у десятков российских юрлиц уже будут отозваны сертификаты.
#pki #санкции
Telegram
Шифровальня
❗️Мессенджеру MAX не продлят сертификат от Let's Encrypt после 4 сентября
Пресс-служба американского центра сертификации Let's Encrypt заявила, что не будет продлевать сертификат национальному мессенджеру.
Напомним, 6 июня японский центр сертификации GlobalSign…
Пресс-служба американского центра сертификации Let's Encrypt заявила, что не будет продлевать сертификат национальному мессенджеру.
Напомним, 6 июня японский центр сертификации GlobalSign…
👏59🙊16🔥11👀7 5⚡3 3🤷♂2💯2 1
Кибернеделя на SecurityLab
Anthropic собралась на биржу и тут же потребовала сертифицировать передовые ИИ, NSO Group вернулась к атакам на WhatsApp вопреки запрету суда, а ИИ-агенты теперь сами раздают ключи доступа по первой просьбе. Собрали самые интересные новости недели в одном месте, чтобы вы ничего не пропустили.
👁 В мире
NSO Group возобновила охоту на пользователей WhatsApp вопреки прямому судебному запрету.
Apple отстояла в суде право уведомлять пользователей о том, что их данные передаются ФБР.
Европа резко ускорила отказ от американских технологий, массово уходя от Google, AWS и GitHub.
Глава Anthropic Дарио Амодеи призвал ввести обязательную сертификацию передовых ИИ-моделей ещё до их выпуска.
НАТО провела киберучения, проверив готовность альянса к атаке, где противник умнее, быстрее и без правил.
🇷🇺 В России
Роскомнадзор докупает 154 сервера за 1,31 млрд рублей для контроля трафика на фоне взрывного роста спроса на VPN.
Госдума утвердила штрафы за неисполнение правил авторизации на сайтах через российские системы и «Госуслуги».
Госдума готовит закон, который выведет «белых хакеров» из серой зоны и упорядочит их деятельность.
ФСБ и Следственный комитет ликвидировали платформу, обслуживавшую 14 онлайн-казино, задержав 24 человека.
Из обновлённого «Антифрода 2.0» исключили обязательное подтверждение значимых действий через мессенджер Max.
🛡 Новости в сфере ИБ
Китайский ботнет Volt Typhoon вырос до 1500 заражённых роутеров, используемых для разведки в военных структурах США.
Северокорейские хакеры крадут криптовалюту у разработчиков, маскируя атаку под обычную проверку чужого кода.
Корпоративному ИИ-агенту OpenClaw достаточно написать «срочно нужны ключи доступа» — и он сам выдаёт их злоумышленнику.
В проектах Microsoft на GitHub дважды нашли вредоносный код, нацеленный на разработчиков ИИ.
Вымогатели Pink не взламывают системы, а вынуждают сотрудников впустить их внутрь одним телефонным звонком.
🧾 Статьи недели
Разбираемся, почему
Атаки на API всё чаще обходятся без уязвимостей: как защитить API от ботов, скальпинга и злоупотребления бизнес-логикой с помощью поведенческого анализа.
Письма стали убедительнее, а голос и видео — поддельными: что такое целевой фишинг и какие меры реально снижают риск.
⭐️ Мероприятия
16 июня, онлайн. Вебинар Avanpost о том, как строить устойчивую к перехвату SMS, токенов и cookie многофакторную аутентификацию даже в облаке. Зарегистрироваться.
17 июня, онлайн. Product Backstage от Positive Technologies: обновления PT Application Inspector и PT BlackBox, ML-поиск вредоносного кода MOLOT и безопасность контейнеров. Зарегистрироваться.
@SecLabNews
Anthropic собралась на биржу и тут же потребовала сертифицировать передовые ИИ, NSO Group вернулась к атакам на WhatsApp вопреки запрету суда, а ИИ-агенты теперь сами раздают ключи доступа по первой просьбе. Собрали самые интересные новости недели в одном месте, чтобы вы ничего не пропустили.
👁 В мире
NSO Group возобновила охоту на пользователей WhatsApp вопреки прямому судебному запрету.
Apple отстояла в суде право уведомлять пользователей о том, что их данные передаются ФБР.
Европа резко ускорила отказ от американских технологий, массово уходя от Google, AWS и GitHub.
Глава Anthropic Дарио Амодеи призвал ввести обязательную сертификацию передовых ИИ-моделей ещё до их выпуска.
НАТО провела киберучения, проверив готовность альянса к атаке, где противник умнее, быстрее и без правил.
Роскомнадзор докупает 154 сервера за 1,31 млрд рублей для контроля трафика на фоне взрывного роста спроса на VPN.
Госдума утвердила штрафы за неисполнение правил авторизации на сайтах через российские системы и «Госуслуги».
Госдума готовит закон, который выведет «белых хакеров» из серой зоны и упорядочит их деятельность.
ФСБ и Следственный комитет ликвидировали платформу, обслуживавшую 14 онлайн-казино, задержав 24 человека.
Из обновлённого «Антифрода 2.0» исключили обязательное подтверждение значимых действий через мессенджер Max.
Китайский ботнет Volt Typhoon вырос до 1500 заражённых роутеров, используемых для разведки в военных структурах США.
Северокорейские хакеры крадут криптовалюту у разработчиков, маскируя атаку под обычную проверку чужого кода.
Корпоративному ИИ-агенту OpenClaw достаточно написать «срочно нужны ключи доступа» — и он сам выдаёт их злоумышленнику.
В проектах Microsoft на GitHub дважды нашли вредоносный код, нацеленный на разработчиков ИИ.
Вымогатели Pink не взламывают системы, а вынуждают сотрудников впустить их внутрь одним телефонным звонком.
Разбираемся, почему
chmod 777 почти никогда не лечит «Permission denied» и как на самом деле работают права доступа в Linux — от владельца и групп до ACL, capabilities и SELinux.Атаки на API всё чаще обходятся без уязвимостей: как защитить API от ботов, скальпинга и злоупотребления бизнес-логикой с помощью поведенческого анализа.
Письма стали убедительнее, а голос и видео — поддельными: что такое целевой фишинг и какие меры реально снижают риск.
16 июня, онлайн. Вебинар Avanpost о том, как строить устойчивую к перехвату SMS, токенов и cookie многофакторную аутентификацию даже в облаке. Зарегистрироваться.
17 июня, онлайн. Product Backstage от Positive Technologies: обновления PT Application Inspector и PT BlackBox, ML-поиск вредоносного кода MOLOT и безопасность контейнеров. Зарегистрироваться.
@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥13👀3⚡1
США потребовали от Anthropic отключить две флагманские ИИ-модели
Правительство США распорядилось экстренно отключить две флагманские ИИ-модели Anthropic - Fable 5 и Mythos 5. Директива пришла 12 июня со ссылкой на экспортный контроль и угрозу национальной безопасности. Причиной стал предполагаемый джейлбрейк Fable 5, то есть способ обойти встроенные ограничения и заставить модель отвечать на запросы, которые она должна отклонять.
Anthropic утверждает, что речь не об универсальном взломе, а об узком приёме для анализа конкретной кодовой базы и исправления ошибок. Компания напоминает, что похожие задачи выполняют и другие общедоступные модели без обхода защит. Перед запуском Fable 5 её безопасность тысячи часов проверяли вместе с госструктурами США, британским Институтом безопасности ИИ и независимыми экспертами.
Несмотря на несогласие, Anthropic подчинилась директиве и отключает Fable 5 и Mythos 5 для всех клиентов. Остальные модели продолжают работать. Компания собирается оспорить решение и вернуть доступ к отключённым моделям.
#Anthropic #ИИ #нейросети
@SecLabNews
Правительство США распорядилось экстренно отключить две флагманские ИИ-модели Anthropic - Fable 5 и Mythos 5. Директива пришла 12 июня со ссылкой на экспортный контроль и угрозу национальной безопасности. Причиной стал предполагаемый джейлбрейк Fable 5, то есть способ обойти встроенные ограничения и заставить модель отвечать на запросы, которые она должна отклонять.
Anthropic утверждает, что речь не об универсальном взломе, а об узком приёме для анализа конкретной кодовой базы и исправления ошибок. Компания напоминает, что похожие задачи выполняют и другие общедоступные модели без обхода защит. Перед запуском Fable 5 её безопасность тысячи часов проверяли вместе с госструктурами США, британским Институтом безопасности ИИ и независимыми экспертами.
Несмотря на несогласие, Anthropic подчинилась директиве и отключает Fable 5 и Mythos 5 для всех клиентов. Остальные модели продолжают работать. Компания собирается оспорить решение и вернуть доступ к отключённым моделям.
#Anthropic #ИИ #нейросети
@SecLabNews
🤷♂23👏10👀5 4⚡2💯2
В пользовательском репозитории Arch Linux нашли атаку через AUR. Злоумышленники получили контроль более чем над 1900 пакетами, изменили сценарии сборки и добавили команды, которые запускали вредоносный файл на компьютере пользователя. Официальные репозитории Arch Linux не пострадали, проблема затронула каталог, где пакеты поддерживает сообщество.
AUR удобен тем, что там много редкого софта, но работает он иначе, чем обычный репозиторий. Пользователь часто получает не готовую программу, а рецепт сборки с адресами исходного кода, зависимостями и командами установки. Атакующие брали заброшенные пакеты, становились новыми сопровождающими и меняли PKGBUILD или .install. Снаружи пакет выглядел знакомым, а опасная команда выполнялась уже во время сборки.
Вредоносный файл крал сессии из браузеров и приложений на Electron, искал токены GitHub и npm, SSH-ключи, данные Docker, Podman, Vault, OpenAI и ChatGPT, а также мог закрепляться через systemd. Пользователям Arch, которые обновляли AUR-пакеты с 11 июня, стоит сверить их с актуальными списками Arch Linux и при совпадении менять пароли, токены и ключи.
#ArchLinux #Linux #Кибербезопасность
@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
👀18🏆12🙊7 2 2
В России подростков вербуют на реальные преступления: поджоги, кражи и передачу семейных денег курьерам. 16-летнего жителя Подмосковья, по данным МВД, убедили поджигать железнодорожные релейные шкафы. Полиция сообщила о повреждении 16 объектов железнодорожной инфраструктуры. Другой школьник вскрыл сейф болгаркой после звонка от якобы следователя ФСБ.
Схему в МВД назвали «синдромом пионера». Мошенники звонят детям, представляются силовиками, требуют секретности и дают «задание». Подросток не успевает усомниться и начинает выполнять команды. Через ребёнка преступники добираются до квартиры, наличных, украшений и банковских приложений родителей.
Сценарии разные, но команды похожи: найти дома деньги, снять на видео банковские приложения родителей, передать имущество курьеру, купить горючую жидкость, поехать по координатам или проникнуть в чужую квартиру. Фраза «мне просто сказали» не спасает от уголовного дела. За кражу, поджог, теракт, диверсию и повреждение транспорта уголовная ответственность в России может наступать с 14 лет.
#кибербезопасность#дети#мошенничество
@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
🙊19🏆7👀5 3🤷♂2👏1🆒1 1
Во Всеволожском районе задержали 23-летнего уроженца Пензенской области. Полиция считает, что мужчина входил в организованную преступную группу и участвовал в схеме по регистрации аккаунтов в популярном мессенджере.
С сентября 2025 года фигурант получал через курьеров SIM-карты российских операторов и персональные данные россиян. В набор входили логины, пароли от личных кабинетов на Госуслугах и коды для входа. После доступа к чужим учётным записям мужчина оформлял сим-карты через электронную подпись и создавал новые профили.
Данные для входа в зарегистрированные аккаунты передавали организаторам, а затем третьим лицам для противоправных целей. За работу фигурант получал около $500 в месяц через криптовалютный кошелёк и чат-бот. Полиция насчитала не менее 500 оформленных профилей. Возбуждено дело по части 2 статьи 274.5 УК РФ.
#Госуслуги #Мессенджеры #Киберпреступность
@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
«Поставил сертификат и забыл» — эта эпоха закончилась. CA/Browser Forum режет срок жизни TLS-сертификатов: 200 дней уже сейчас, 100 — с 2027-го, 47 — с 2029-го. Это замена раз в шесть недель, около восьми раз в год. Без автоматизации — самодельная машинка для аварий.
А поверх технических правил легли санкции. Для российского домена выбор центра определяет не количество доступных УЦ, а юрисдикция и санкционный статус владельца. DigiCert и Sectigo отпадают сразу по зоне, европейские центры могут отказать по проверке клиента, а Минцифры доверяют только внутри РФ.
Мы собрали большую сравнительную таблицу: кто реально выпустит сертификат на .ru, где формальные лазейки, а где смена одного риска на другой. И почему чужой государственный корень в доверенном хранилище — прямой путь к атаке «человек посередине».
Подробнее в статье
#TLS #сертификаты #санкции
@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
Первый летний опен-эйр* CyberCamp 🌿
17 июля CyberCamp собирает кибербез-сообщество на летний фестиваль в Берёзы Парк Строгино. Без душных залов и официальных дресс-кодов, зато с практическими кейсами, играми и отдыхом на природе.
В программе:
🔴 поговорим об ИИ в кибербезе, таргетированных атаках, цифровой криминалистике, Bug Bounty и другом;
🔴 киберучения от Jet CyberCamp;
🔴 воркшопы, разборы кейсов и TableTop-форматы**;
🔴 партия в D&D, настольный теннис, игры и квест по социнженерии;
🔴 чилл у воды, лаунж-зоны, гамаки и летняя атмосфера.
На сцене — Алексей Шульмин, Алексей Лукацкий, Катя Тьюринг, Иван Грузд, Владислав Азерский и другие. А ещё специальный гость — астроном Владимир Сурдин 🚀
Билеты доступны по ссылкам:
Стандартный
Студенческий
📍17 июля, Москва, Берёзы Парк Строгино
🚌 Бесплатный трансфер от м. «Щукинская»
*опен-эйр – мероприятие на открытом воздухе
** TableTop-форматы – формат дискуссии
17 июля CyberCamp собирает кибербез-сообщество на летний фестиваль в Берёзы Парк Строгино. Без душных залов и официальных дресс-кодов, зато с практическими кейсами, играми и отдыхом на природе.
В программе:
На сцене — Алексей Шульмин, Алексей Лукацкий, Катя Тьюринг, Иван Грузд, Владислав Азерский и другие. А ещё специальный гость — астроном Владимир Сурдин 🚀
Билеты доступны по ссылкам:
Стандартный
Студенческий
📍17 июля, Москва, Берёзы Парк Строгино
🚌 Бесплатный трансфер от м. «Щукинская»
*опен-эйр – мероприятие на открытом воздухе
** TableTop-форматы – формат дискуссии
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10 7🆒5 3💯1
ФБР построило в Алабаме учебный город площадью 2 тыс. кв. м для будущих специалистов по цифровой криминалистике. В нём есть дома, гостиничные номера, больница, заправка, энергетическая компания, дата-центр и автомобильный бокс. Здесь учатся не за партой, а в обстановке, где всё похоже на настоящее расследование.
На площадке Kinetic Cyber Range слушатели ищут цифровые следы в умных домах, корпоративных сетях, серверах, больничных системах и автомобилях. В дата-центре им специально мешают холод, шум, темнота, теснота и сотни серверов на Windows и Linux. В автомобильном боксе участники разбирают салон, добираются до проводки и извлекают электронный блок управления. Такие данные в реальном деле могут показать, где была машина и как её использовали.
Тренировки проверяют не только технику. Участникам приходится говорить с актёрами, которые играют владельцев бизнеса, юристов и сотрудников больницы во время атаки вымогателей. Нужно объяснить, какие данные собирает ФБР, не сорвать работу организации и не потерять контроль над ситуацией. В ФБР считают, что лучше ошибиться в учебном городе, чем повторить ту же ошибку в настоящем деле.
#ФБР #кибербезопасность #цифроваякриминалистика
@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
Telegram столкнулся с BGP-хакерством за пределами Индии
Павел Дуров обвинил индийского телеком-оператора Reliance в перехвате интернет-маршрутов. По словам основателя Telegram, из-за BGP-хакерства доступ к мессенджеру нарушился у миллионов пользователей за пределами Индии, включая ОАЭ.
BGP отвечает за маршруты между сетями. Если оператор объявляет чужой маршрут, трафик может уйти не туда, куда должен. Дуров назвал действия Reliance саботажем и заявил, что компания игнорировала многочисленные обращения.
Через четыре часа после публикации основатель Telegram сообщил, что Reliance прекратила вредоносную маршрутизацию. Ранее власти Индии ограничивали работу мессенджера перед повторным экзаменом NEET после появления экзаменационных материалов в Telegram.
#Telegram #Дуров #BGP
@SecLabNews
Павел Дуров обвинил индийского телеком-оператора Reliance в перехвате интернет-маршрутов. По словам основателя Telegram, из-за BGP-хакерства доступ к мессенджеру нарушился у миллионов пользователей за пределами Индии, включая ОАЭ.
BGP отвечает за маршруты между сетями. Если оператор объявляет чужой маршрут, трафик может уйти не туда, куда должен. Дуров назвал действия Reliance саботажем и заявил, что компания игнорировала многочисленные обращения.
Через четыре часа после публикации основатель Telegram сообщил, что Reliance прекратила вредоносную маршрутизацию. Ранее власти Индии ограничивали работу мессенджера перед повторным экзаменом NEET после появления экзаменационных материалов в Telegram.
#Telegram #Дуров #BGP
@SecLabNews
👏32🙊13⚡5💯4🔥2
Более 60 человек, один троян и сотни фишинговых страниц. Silver Fox поймали за хвост
Китайская полиция раскрыла пять дел вокруг трояна Silver Fox. В разработке вредоносного ПО, фишинговых сайтах и краже денег подозревают 63 человека. По данным расследования, атаки били по сотрудникам предприятий и госучреждений, особенно по финансовым отделам, где проходят платежи, документы и внутренняя переписка.
Silver Fox давал преступникам удалённый доступ к компьютерам, крал пароли, перехватывал проверочные СМС-коды и вытаскивал личные данные. Заражение шло через поддельные сайты для скачивания офисных пакетов, браузеров, VPN-сервисов, мессенджеров и других популярных программ. CNCERT нашёл 439 фишинговых доменов, связанных с распространением трояна, только за период с 6 февраля по 4 мая.
За пределами Китая Silver Fox известен по отчётам как Void Arachne, SwimSnake, UTG-Q-1000 и TA4922. По данным исследователей, эта группа также проводила атаки на пользователей и компании в России, Индии и других странах, а в арсенале находили ValleyRAT, Winos, AtlasCross RAT и новый бэкдор ABCDoor. Полиция советует скачивать программы только с официальных сайтов, проверять домены и при признаках удалённого доступа сразу отключать компьютер от сети.
#SilverFox #Кибербезопасность #Фишинг
@SecLabNews
Китайская полиция раскрыла пять дел вокруг трояна Silver Fox. В разработке вредоносного ПО, фишинговых сайтах и краже денег подозревают 63 человека. По данным расследования, атаки били по сотрудникам предприятий и госучреждений, особенно по финансовым отделам, где проходят платежи, документы и внутренняя переписка.
Silver Fox давал преступникам удалённый доступ к компьютерам, крал пароли, перехватывал проверочные СМС-коды и вытаскивал личные данные. Заражение шло через поддельные сайты для скачивания офисных пакетов, браузеров, VPN-сервисов, мессенджеров и других популярных программ. CNCERT нашёл 439 фишинговых доменов, связанных с распространением трояна, только за период с 6 февраля по 4 мая.
За пределами Китая Silver Fox известен по отчётам как Void Arachne, SwimSnake, UTG-Q-1000 и TA4922. По данным исследователей, эта группа также проводила атаки на пользователей и компании в России, Индии и других странах, а в арсенале находили ValleyRAT, Winos, AtlasCross RAT и новый бэкдор ABCDoor. Полиция советует скачивать программы только с официальных сайтов, проверять домены и при признаках удалённого доступа сразу отключать компьютер от сети.
#SilverFox #Кибербезопасность #Фишинг
@SecLabNews
🔥11👀3⚡2
Конференция пройдёт в Нижнем Новгороде — в живописном городе, где Волга встречается с Окой. Местом проведения станет мультиформатный комплекс «PREMIO Centre».
В программе мероприятия: экспертные доклады на тему информационной безопасности, воркшоп Practical Security Village, авторский семинар PCI DSS TRAINING, обсуждение актуальных вопросов ИТ и ИБ, а также многое другое.
Регистрация уже доступна на сайте: https://paymentsecurity.ru
Присылайте тему и тезисы на почту: cfp@paymentsecurity.ru.
Программный комитет рассмотрит все заявки и отберёт самые интересные.
Ждём вас на #PAYMENTSECURITY!
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3👏1🏆1🆒1
Ключ, который нельзя передавать
Самая слабая точка в электронном документообороте иногда лежит прямо на столе: токен остается в рабочем компьютере, PIN-код записан на бумажке рядом, а ключом ЭП пользуется не только владелец. На конференции Контура Искусство бизнеса эксперты разобрали, как защищать электронную подпись и цифровой периметр ЭДО. Главная проблема часто не в самом сервисе и не в удостоверяющем центре. Если ключ оказался у коллеги, установить, кто именно подписал документ, становится гораздо сложнее.
Сергей Лапшин из Удостоверяющего центра Контура напомнил: если сертификат выдан корректно и не был отозван, ответственность за его использование в первую очередь несет владелец. Поэтому передача токена другому сотруднику или подпись за коллегу напрямую повышает риск несанкционированного подписания документов.
Ключи ЭП остаются только частью проблемы. Сергей Голованов из Лаборатории Касперского отметил, что злоумышленникам не всегда нужно атаковать ЭДО или удостоверяющий центр напрямую. Входом могут стать необновленное ПО, слабые пароли, подрядчики, фишинговые письма и старый VPN, который когда-то поставили для удаленки, а потом забыли обновлять. Роман Черенков из F6 отдельно указал на внешний периметр: у компаний снаружи часто открыты лендинги, тестовые сервисы, страницы подрядчиков и забытые сайты после маркетинговых кампаний.
Еще одна проблема - отсутствие логов. Если журналы событий не включены на сетевом оборудовании и важных серверах, после инцидента сложно понять, кто подключался, когда произошел доступ и что именно сделал пользователь. Вывод экспертов простой: базовая защита начинается с дисциплины. Не передавать ключи, не хранить PIN рядом с токеном, регулярно обновлять ПО, контролировать подрядчиков и обучать сотрудников. Такие меры не закрывают все возможные атаки, но снижают риск большинства типовых инцидентов.
#ЭДО #ЭлектроннаяПодпись #Кибербезопасность
@SecLabNews
Самая слабая точка в электронном документообороте иногда лежит прямо на столе: токен остается в рабочем компьютере, PIN-код записан на бумажке рядом, а ключом ЭП пользуется не только владелец. На конференции Контура Искусство бизнеса эксперты разобрали, как защищать электронную подпись и цифровой периметр ЭДО. Главная проблема часто не в самом сервисе и не в удостоверяющем центре. Если ключ оказался у коллеги, установить, кто именно подписал документ, становится гораздо сложнее.
Сергей Лапшин из Удостоверяющего центра Контура напомнил: если сертификат выдан корректно и не был отозван, ответственность за его использование в первую очередь несет владелец. Поэтому передача токена другому сотруднику или подпись за коллегу напрямую повышает риск несанкционированного подписания документов.
Ключи ЭП остаются только частью проблемы. Сергей Голованов из Лаборатории Касперского отметил, что злоумышленникам не всегда нужно атаковать ЭДО или удостоверяющий центр напрямую. Входом могут стать необновленное ПО, слабые пароли, подрядчики, фишинговые письма и старый VPN, который когда-то поставили для удаленки, а потом забыли обновлять. Роман Черенков из F6 отдельно указал на внешний периметр: у компаний снаружи часто открыты лендинги, тестовые сервисы, страницы подрядчиков и забытые сайты после маркетинговых кампаний.
Еще одна проблема - отсутствие логов. Если журналы событий не включены на сетевом оборудовании и важных серверах, после инцидента сложно понять, кто подключался, когда произошел доступ и что именно сделал пользователь. Вывод экспертов простой: базовая защита начинается с дисциплины. Не передавать ключи, не хранить PIN рядом с токеном, регулярно обновлять ПО, контролировать подрядчиков и обучать сотрудников. Такие меры не закрывают все возможные атаки, но снижают риск большинства типовых инцидентов.
#ЭДО #ЭлектроннаяПодпись #Кибербезопасность
@SecLabNews
👀5⚡3 2🙊1
Совет Федерации одобрил закон о базе IMEI-номеров мобильных устройств. Норма вошла во второй пакет мер против кибермошенничества.
IMEI представляет собой 15-значный идентификатор, по которому можно отличить один смартфон, планшет или другой мобильный гаджет от другого. При ввозе мобильных устройств в Россию такие номера будут попадать в базу данных.
В реестре будут указывать, какие устройства разрешены к использованию, а какие запрещены. Сведения смогут вносить операторы связи и госорганы из перечня правительства. Операторов обяжут отмечать, за какой сим-картой закреплено устройство с конкретным IMEI.
#IMEI #Кибермошенничество #Связь
@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
🙊67👀8🤷♂4💯3🆒1 1 1