Если вы работаете с платежами, провалить PCI DSS проще, чем кажется
Для этого достаточно:
— записать номер карты в лог;
— оставить бессрочный токен;
— отключить проверку сертификата.
⚡️ В новой статье рассказываем, как проходить PCI DSS не для галочки — и как требования выглядят в коде, инфраструктуре и процессах разработки
Для этого достаточно:
— записать номер карты в лог;
— оставить бессрочный токен;
— отключить проверку сертификата.
⚡️ В новой статье рассказываем, как проходить PCI DSS не для галочки — и как требования выглядят в коде, инфраструктуре и процессах разработки
1❤🔥3
Обзор новостей информационной безопасности с 23 по 29 января 2026 года
🥺 Киберкампании:
— мошенники обещают «выигрыш» и просят перевести деньги;
— целевые вредоносые рассылки обрушились на медучреждения РФ.
🔥 Инциденты:
— обнаружена открытая база со 150 миллионами паролей;
— в приложениях для знакомств нашли почти 2000 уязвимостей;
— по сети распространяют дипфейк с участием главы «Ростеха».
💫 Новости:
— компании не спешат выполнять требования по маркировке звонков;
— ФСБ сможет отключать связь и интернет;
— Telegram могут замедлить к сентябрю до «скорости» YouTube;
— в iOS 26.3: можно будет запретить оператору связи видеть точное местоположение.
#фишинг #дайджест
— мошенники обещают «выигрыш» и просят перевести деньги;
— целевые вредоносые рассылки обрушились на медучреждения РФ.
— обнаружена открытая база со 150 миллионами паролей;
— в приложениях для знакомств нашли почти 2000 уязвимостей;
— по сети распространяют дипфейк с участием главы «Ростеха».
— компании не спешат выполнять требования по маркировке звонков;
— ФСБ сможет отключать связь и интернет;
— Telegram могут замедлить к сентябрю до «скорости» YouTube;
— в iOS 26.3: можно будет запретить оператору связи видеть точное местоположение.
#фишинг #дайджест
Please open Telegram to view this post
VIEW IN TELEGRAM
Представьте, что вам пишут в LinkedIn — предлагают работу и отправляют тестовое задание с кодом
Вы клонируете репозиторий
↓
Открываете его в VS Code
↓
Нажимаете «Доверяю»
После этого запускается задача, которая крадет пароли, данные криптокошельков и устанавливает бэкдор — без окон, предупреждений и явных признаков заражения. Так выглядит атака Contagious Interview.
🕵🏻♂️ В новой статье разбираем, как она работает, как распознать атаку и защититься при работе с внешними репозиториями
Вы клонируете репозиторий
↓
Открываете его в VS Code
↓
Нажимаете «Доверяю»
После этого запускается задача, которая крадет пароли, данные криптокошельков и устанавливает бэкдор — без окон, предупреждений и явных признаков заражения. Так выглядит атака Contagious Interview.
🕵🏻♂️ В новой статье разбираем, как она работает, как распознать атаку и защититься при работе с внешними репозиториями
Обзор новостей информационной безопасности с 30 января по 5 февраля 2026 года
🥺 Киберкампании:
— хакеры используют свежую уязвимость в Microsoft Office для атак на госструктуры;
— хакеры из Китая заражали компьютеры через обновления Notepad++.
🔥 Инциденты:
— в открытом доступе обнаружена база с 8,7 миллиарда записей о жителях Китая;
— утечка данных сети кафе Panera Bread;
— Iron Mountain сообщила о взломе;
— утечка данных 700 тысяч пользователей Substack;
— утечка 1,4 миллиона аккаунтов Betterment;
— новая волна спама через Zendesk.
💫 Новости:
— сотрудники сливают в 30 раз больше рабочих документов в нейросети;
— Firefox получил «выключатель» для всех ИИ-функций;
— в московском метро начали проверять телефоны пассажиров;
— фильтрация трафика вызывает лаги в мессенджерах и играх.
#фишинг #дайджест
— хакеры используют свежую уязвимость в Microsoft Office для атак на госструктуры;
— хакеры из Китая заражали компьютеры через обновления Notepad++.
— в открытом доступе обнаружена база с 8,7 миллиарда записей о жителях Китая;
— утечка данных сети кафе Panera Bread;
— Iron Mountain сообщила о взломе;
— утечка данных 700 тысяч пользователей Substack;
— утечка 1,4 миллиона аккаунтов Betterment;
— новая волна спама через Zendesk.
— сотрудники сливают в 30 раз больше рабочих документов в нейросети;
— Firefox получил «выключатель» для всех ИИ-функций;
— в московском метро начали проверять телефоны пассажиров;
— фильтрация трафика вызывает лаги в мессенджерах и играх.
#фишинг #дайджест
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
🧨 По данным LayerX Security, 77% сотрудников отправляют конфиденциальные данные в ИИ-инструменты
Это не атака извне — контакты клиентов, финансовые сведения и фрагменты исходного кода сотрудники передают сами, чтобы быстрее решать рабочие задачи.
В новой статье рассказали о ключевых сценариях ИИ-атак — от дипфейков до prompt injection — и о процессах, которые снижают риск утечек и финансовых потерь в 2026 году
Это не атака извне — контакты клиентов, финансовые сведения и фрагменты исходного кода сотрудники передают сами, чтобы быстрее решать рабочие задачи.
В новой статье рассказали о ключевых сценариях ИИ-атак — от дипфейков до prompt injection — и о процессах, которые снижают риск утечек и финансовых потерь в 2026 году
😭1
Обзор новостей информационной безопасности с 6 по 12 февраля 2026 года
🥺 Киберкампании:
– новая схема угона Telegram-аккаунтов: «Админ всё потерял, переходим в новый чат»;
— фальшивые вакансии как инструмент кибератак;
— «бесплатная» игра крадёт пароли, пока вы играете;
— голосовые роботы выманивают одноразовые коды.
🔥 Инциденты:
— кибератака на подрядчика ударила по крупной компании: Conduent подтвердил взлом после сбоев у Volvo;
— вымогатель вывел из строя платёжного провайдера BridgePay;
— кибератака на Conpet (нефтепроводы Румынии), вымогатели заявляют о краже почти 1 ТБ данных.
💫 Новости:
— WhatsApp заблокирован в России через удаление из национальной системы доменных имён;
— верховный суд: за утечку данных отвечает тот, кто их собрал, а не подрядчик;
— Windows станет больше похожа на смартфон;
— обновление Windows: исправлены 58 уязвимостей;
— мошенническая реклама приносит соцсетям миллиарды;
— блокировка рекламы через «частный DNS» на Android: удобно, но важно не подставиться.
#фишинг #дайджест
– новая схема угона Telegram-аккаунтов: «Админ всё потерял, переходим в новый чат»;
— фальшивые вакансии как инструмент кибератак;
— «бесплатная» игра крадёт пароли, пока вы играете;
— голосовые роботы выманивают одноразовые коды.
— кибератака на подрядчика ударила по крупной компании: Conduent подтвердил взлом после сбоев у Volvo;
— вымогатель вывел из строя платёжного провайдера BridgePay;
— кибератака на Conpet (нефтепроводы Румынии), вымогатели заявляют о краже почти 1 ТБ данных.
— WhatsApp заблокирован в России через удаление из национальной системы доменных имён;
— верховный суд: за утечку данных отвечает тот, кто их собрал, а не подрядчик;
— Windows станет больше похожа на смартфон;
— обновление Windows: исправлены 58 уязвимостей;
— мошенническая реклама приносит соцсетям миллиарды;
— блокировка рекламы через «частный DNS» на Android: удобно, но важно не подставиться.
#фишинг #дайджест
Please open Telegram to view this post
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
❤🔥6⚡2💯1
⛏️ Выступаем на конгрессе по цифровизации и устойчивому развитию горнодобывающей отрасли NEDRA 4.0
Сегодня на площадке обсуждают внедрение GenAI и создание цифровых двойников. Мы говорим о том, почему люди и технологии должны работать вместе, почему действия сотрудников становятся причиной инцидентов и как управлять этими рисками
Сегодня на площадке обсуждают внедрение GenAI и создание цифровых двойников. Мы говорим о том, почему люди и технологии должны работать вместе, почему действия сотрудников становятся причиной инцидентов и как управлять этими рисками
⚡5👍3
Обзор новостей информационной безопасности с 13 по 19 февраля 2026 года
🥺 Киберкампании:
– мошенники используют замедление Telegram в РФ для новой киберкампании;
— новое мошенничество через QR-коды;
— значок «замочка» в браузере больше не спасает;
— фальшивые «ИИ-помощники» для Chrome;
— вредоносные расширения для Chrome помогают угонять аккаунты ВК;
— вирус Keenadu заражает Android-смартфоны на заводе.
💫 Новости:
— утечка у нидерландского оператора Odido;
— украденные данные Eurail выставили на продажу;
— Dior, Louis Vuitton и Tiffany оштрафованы за утечки.
#фишинг #дайджест
– мошенники используют замедление Telegram в РФ для новой киберкампании;
— новое мошенничество через QR-коды;
— значок «замочка» в браузере больше не спасает;
— фальшивые «ИИ-помощники» для Chrome;
— вредоносные расширения для Chrome помогают угонять аккаунты ВК;
— вирус Keenadu заражает Android-смартфоны на заводе.
— утечка у нидерландского оператора Odido;
— украденные данные Eurail выставили на продажу;
— Dior, Louis Vuitton и Tiffany оштрафованы за утечки.
#фишинг #дайджест
Please open Telegram to view this post
VIEW IN TELEGRAM
Обзор новостей информационной безопасности с 20 по 26 февраля 2026 года
🥺 Киберкампании:
— мошенники прячут опасную рекламу в Google;
— семь новых схем обмана в России.
🔥 Инциденты:
— утечка личных данных в PayPal;
— взлом банковского реестра Франции;
— утечка данных покупателей интернет-магазина Нацбанка Украины;
— хакеры украли данные сотрудников Wynn Resorts.
💫 Новости:
— 85 % россиян сталкивались с телефонными мошенниками;
— кибератаки на российские федеральные ведомства участились на 17 %;
— Zyxel предупредил о серьёзной уязвимости в роутерах;
— Нью-Йорк подал в суд на Valve.
#фишинг #дайджест
— мошенники прячут опасную рекламу в Google;
— семь новых схем обмана в России.
— утечка личных данных в PayPal;
— взлом банковского реестра Франции;
— утечка данных покупателей интернет-магазина Нацбанка Украины;
— хакеры украли данные сотрудников Wynn Resorts.
— 85 % россиян сталкивались с телефонными мошенниками;
— кибератаки на российские федеральные ведомства участились на 17 %;
— Zyxel предупредил о серьёзной уязвимости в роутерах;
— Нью-Йорк подал в суд на Valve.
#фишинг #дайджест
Please open Telegram to view this post
VIEW IN TELEGRAM
Обзор новостей информационной безопасности с 27 февраля по 5 марта 2026 года
🥺 Киберкампании:
— поддельные фитнес-чаты в Telegram заражают телефоны на Android;
— атаки через WhatsApp: мошенники представляются коллегами и знакомыми;
— Google раскрыла подробности Coruna — набора инструментов для взлома iPhone.
🔥 Инциденты:
— разработчик Star Citizen подтвердил утечку данных игроков;
— LexisNexis подтвердила утечку;
— утечка в онкоцентре Гавайского университета;
— Madison Square Garden подтвердила утечку данных.
💫 Новости:
— Россия ускоряет создание автономного интернета к 2028 году;
— ликвидирован крупнейший сервис для кражи аккаунтов Tycoon 2FA.
#фишинг #дайджест
— поддельные фитнес-чаты в Telegram заражают телефоны на Android;
— атаки через WhatsApp: мошенники представляются коллегами и знакомыми;
— Google раскрыла подробности Coruna — набора инструментов для взлома iPhone.
— разработчик Star Citizen подтвердил утечку данных игроков;
— LexisNexis подтвердила утечку;
— утечка в онкоцентре Гавайского университета;
— Madison Square Garden подтвердила утечку данных.
— Россия ускоряет создание автономного интернета к 2028 году;
— ликвидирован крупнейший сервис для кражи аккаунтов Tycoon 2FA.
#фишинг #дайджест
Please open Telegram to view this post
VIEW IN TELEGRAM
Обзор новостей информационной безопасности с 6 по 12 марта 2026 года
🥺 Киберкампании:
– поддельные расширения для браузера притворялись помощниками ИИ и крали переписки;
— ФБР предупредило о мошенниках, рассылающих поддельные счета от имени городских властей.
🔥 Инциденты:
— Ericsson в США сообщила об утечке данных более 15 тысяч человек после взлома подрядчика;
— кибератака на округ в Нью-Джерси оставила без связи почти 600 тысяч жителей;
— Утечка данных у службы скорой помощи Bell Ambulance затронула почти 238 тысяч человек;
💫 Новости:
— Viber перестал скрывать свой трафик — старые версии легко вычисляются провайдерами;
— мартовское обновление Microsoft закрывает 79 уязвимостей, включая проблемы в Office и помощнике Copilot;
— усиление защиты от мошенников в WhatsApp, Facebook и Messenger (принадлежат корпорации Meta, признанной в РФ экстремистской организацией).
#фишинг #дайджест
– поддельные расширения для браузера притворялись помощниками ИИ и крали переписки;
— ФБР предупредило о мошенниках, рассылающих поддельные счета от имени городских властей.
— Ericsson в США сообщила об утечке данных более 15 тысяч человек после взлома подрядчика;
— кибератака на округ в Нью-Джерси оставила без связи почти 600 тысяч жителей;
— Утечка данных у службы скорой помощи Bell Ambulance затронула почти 238 тысяч человек;
— Viber перестал скрывать свой трафик — старые версии легко вычисляются провайдерами;
— мартовское обновление Microsoft закрывает 79 уязвимостей, включая проблемы в Office и помощнике Copilot;
— усиление защиты от мошенников в WhatsApp, Facebook и Messenger (принадлежат корпорации Meta, признанной в РФ экстремистской организацией).
#фишинг #дайджест
Please open Telegram to view this post
VIEW IN TELEGRAM
Обзор новостей информационной безопасности с 13 по 19 марта 2026 года
🥺 Киберкампании:
— фишинг под видом новостей о войне на Ближнем Востоке;
— DarkSword: новая угроза для iPhone — крадут переписку, фото и данные кошельков.
🔥 Инциденты:
— утечка у компании Aura, которая сама продаёт защиту от утечек;
— взлом финансового подрядчика Marquis;
— мошенники разослали криптоаферу с настоящего адреса сети магазинов Nordstrom;
— британский госреестр Companies House пять месяцев показывал чужие данные компаний;
— ФБР ищет пострадавших от вредоносных игр в Steam;
— взлом аналитической платформы AppsFlyer.
💫 Новости:
— подростку в Кузбассе предъявили обвинение в финансировании терроризма из-за платных реакций в Telegram;
— Apple впервые выпустила «тихое» обновление безопасности для iPhone, iPad и Mac.
#фишинг #дайджест
— фишинг под видом новостей о войне на Ближнем Востоке;
— DarkSword: новая угроза для iPhone — крадут переписку, фото и данные кошельков.
— утечка у компании Aura, которая сама продаёт защиту от утечек;
— взлом финансового подрядчика Marquis;
— мошенники разослали криптоаферу с настоящего адреса сети магазинов Nordstrom;
— британский госреестр Companies House пять месяцев показывал чужие данные компаний;
— ФБР ищет пострадавших от вредоносных игр в Steam;
— взлом аналитической платформы AppsFlyer.
— подростку в Кузбассе предъявили обвинение в финансировании терроризма из-за платных реакций в Telegram;
— Apple впервые выпустила «тихое» обновление безопасности для iPhone, iPad и Mac.
#фишинг #дайджест
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
В среднем после обучения сотрудников риск ошибки снижается всего на ~1,7%
И дело не в том, что обучение не нужно.
Эту статью мы собрали не из теории: взяли материалы с отраслевых встреч и дискуссий, реальные кейсы коллег — и дополнили их выводами исследователей Start X.
🤩 В новой статье «Почему обучение по ИБ не работает и что с этим делать в 2026» разбираемся, почему безопасность часто существует отдельно от реальной работы, а знание правил не влияет на поведение сотрудников.
И дело не в том, что обучение не нужно.
Эту статью мы собрали не из теории: взяли материалы с отраслевых встреч и дискуссий, реальные кейсы коллег — и дополнили их выводами исследователей Start X.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤🔥6🏆3😭3
С этого начинается разговор в новом подкасте Кибердома и Start X. В студии — Сергей Волдохин, CEO Start X, и Дмитрий Шарапов, управляющий директор по информационной безопасности ДОМ.РФ.
В подкасте обсуждаем:
— Почему ИБ и IT часто не сходятся в работе — и к чему это приводит.
— Безопасность как сервис: не отчеты на 300 страниц, а инструменты, с которыми можно работать.
— Можно ли измерить безопасность одной цифрой — и как это меняет разговор с бизнесом.
И это не все, внутри еще много интересного.
Переходите по ссылке и смотрите подкаст «Как CISO управляет активами, людьми и рисками» на удобной площадке:
ВКонтакте
RuTube
YouTube
Please open Telegram to view this post
VIEW IN TELEGRAM
1❤🔥6
Обзор новостей информационной безопасности с 20 по 26 марта 2026 года
🥺 Киберкампании:
— ФБР предупредило о массовом угоне аккаунтов Signal и WhatsApp;
— мошенники рассылают поддельные уведомления о списаниях прямо с серверов Microsoft;
— мошенники прячут поддельные страницы входа в Microsoft 365 на платформе Bubble;
— вредоносная программа VoidStealer научилась вытаскивать из Chrome ключ ко всем сохранённым паролям;
— Torg Grabber охотится не только за криптовалютой, но и за паролями и кодами двухфакторной защиты;
— мошенники стали прятать ссылки на обман внутри опросов на «Яндексе».
🔥 Инциденты:
— Crunchyroll расследует возможную утечку данных почти 7 миллионов пользователей;
— хакеры взломали школьную платформу Infinite Campus;
💫 Новости:
— сервис для массовой кражи аккаунтов Tycoon2FA вернулся в строй через несколько дней после разгрома полицией;
— Google усложнит установку приложений из непроверенных источников на Android, чтобы защитить от мошенников;
— владельцам роутеров TP-Link Archer NX нужно срочно обновить прошивку.
#фишинг #дайджест
— ФБР предупредило о массовом угоне аккаунтов Signal и WhatsApp;
— мошенники рассылают поддельные уведомления о списаниях прямо с серверов Microsoft;
— мошенники прячут поддельные страницы входа в Microsoft 365 на платформе Bubble;
— вредоносная программа VoidStealer научилась вытаскивать из Chrome ключ ко всем сохранённым паролям;
— Torg Grabber охотится не только за криптовалютой, но и за паролями и кодами двухфакторной защиты;
— мошенники стали прятать ссылки на обман внутри опросов на «Яндексе».
— Crunchyroll расследует возможную утечку данных почти 7 миллионов пользователей;
— хакеры взломали школьную платформу Infinite Campus;
— сервис для массовой кражи аккаунтов Tycoon2FA вернулся в строй через несколько дней после разгрома полицией;
— Google усложнит установку приложений из непроверенных источников на Android, чтобы защитить от мошенников;
— владельцам роутеров TP-Link Archer NX нужно срочно обновить прошивку.
#фишинг #дайджест
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
Media is too big
VIEW IN TELEGRAM
Чеклист CISO начинается не с технологий 💪
СЕО Start X Сергей Волдохин принял участие в круглом столе «Мозговой штурм. Актуальный чеклист CISO» на конференции «Территория безопасности».
Сергей поделился тем, почему люди в компании — это не только объект защиты, но и один из самых эффективных инструментов обнаружения атак. Сотрудники могут заметить инцидент раньше средств защиты, сократить time-to-response и выявить те атаки, которые не детектируются техническими средствами.
СЕО Start X Сергей Волдохин принял участие в круглом столе «Мозговой штурм. Актуальный чеклист CISO» на конференции «Территория безопасности».
Сергей поделился тем, почему люди в компании — это не только объект защиты, но и один из самых эффективных инструментов обнаружения атак. Сотрудники могут заметить инцидент раньше средств защиты, сократить time-to-response и выявить те атаки, которые не детектируются техническими средствами.
Please open Telegram to view this post
VIEW IN TELEGRAM
💯7👍4🌚1🤓1
Обзор новостей информационной безопасности с 27 марта по 2 апреля 2026 года
🥺 Киберкампании:
— мошенники добираются до родителей через детей в игровых чатах;
— владельцев Mac ловят на фальшивой «проверке от Cloudflare» — и крадут все пароли;
— дипфейк-видеозвонки становятся убедительнее — старые способы проверки больше не работают.
🔥 Инциденты:
— из финансовой компании Hightower утекли данные более 130 тысяч человек;
— хакеры добрались до электронных медицинских карт в компании CareCloud.
💫 Новости:
— в Google Play нашли более 50 заражённых приложений — их скачали 2,3 миллиона раз;
— Telegram будет предупреждать, если собеседник пользуется неофициальным приложением;
— Google Drive научился защищать файлы от вирусов-вымогателей;
— Apple экстренно закрыла опасные уязвимости на старых iPhone.
— мошенники добираются до родителей через детей в игровых чатах;
— владельцев Mac ловят на фальшивой «проверке от Cloudflare» — и крадут все пароли;
— дипфейк-видеозвонки становятся убедительнее — старые способы проверки больше не работают.
— из финансовой компании Hightower утекли данные более 130 тысяч человек;
— хакеры добрались до электронных медицинских карт в компании CareCloud.
— в Google Play нашли более 50 заражённых приложений — их скачали 2,3 миллиона раз;
— Telegram будет предупреждать, если собеседник пользуется неофициальным приложением;
— Google Drive научился защищать файлы от вирусов-вымогателей;
— Apple экстренно закрыла опасные уязвимости на старых iPhone.
Please open Telegram to view this post
VIEW IN TELEGRAM
✍🏼 ФСТЭК №117: Формальное соответствие не снижает риск — его снижает поведение людей в реальной атаке
Теперь это закреплено и в требованиях: в приказ включена работа с сотрудниками — обучение, оценка знаний и регулярные тренировки.
В новой статье разбираем, что изменилось по сравнению с приказом №17 — от КЗИ и сроков до расширения периметра — и как применять эти требования на практике, чтобы снижать риск, а не просто проходить проверку.
Теперь это закреплено и в требованиях: в приказ включена работа с сотрудниками — обучение, оценка знаний и регулярные тренировки.
В новой статье разбираем, что изменилось по сравнению с приказом №17 — от КЗИ и сроков до расширения периметра — и как применять эти требования на практике, чтобы снижать риск, а не просто проходить проверку.
👍2❤🔥1