Start X (ex-Антифишинг)
1.91K subscribers
727 photos
8 videos
488 links
Прислать пример атаки: @antiphish_alert_bot

Канал о фишинге и других цифровых атаках на людей. Показываем, как человеческий фактор влияет на безопасность и рассказываем, что с этим делать
Download Telegram
Если вы работаете с платежами, провалить PCI DSS проще, чем кажется

Для этого достаточно:

— записать номер карты в лог;
— оставить бессрочный токен;
— отключить проверку сертификата.

⚡️ В новой статье рассказываем, как проходить PCI DSS не для галочки — и как требования выглядят в коде, инфраструктуре и процессах разработки
1❤‍🔥3
Обзор новостей информационной безопасности с 23 по 29 января 2026 года

🥺 Киберкампании:
— мошенники обещают «выигрыш» и просят перевести деньги;
— целевые вредоносые рассылки обрушились на медучреждения РФ.

🔥 Инциденты:
— обнаружена открытая база со 150 миллионами паролей;
— в приложениях для знакомств нашли почти 2000 уязвимостей;
— по сети распространяют дипфейк с участием главы «Ростеха».

💫 Новости:
— компании не спешат выполнять требования по маркировке звонков;
— ФСБ сможет отключать связь и интернет;
— Telegram могут замедлить к сентябрю до «скорости» YouTube;
— в iOS 26.3: можно будет запретить оператору связи видеть точное местоположение.

#фишинг #дайджест
Please open Telegram to view this post
VIEW IN TELEGRAM
Представьте, что вам пишут в LinkedIn — предлагают работу и отправляют тестовое задание с кодом

Вы клонируете репозиторий

Открываете его в VS Code

Нажимаете «Доверяю»

После этого запускается задача, которая крадет пароли, данные криптокошельков и устанавливает бэкдор — без окон, предупреждений и явных признаков заражения. Так выглядит атака Contagious Interview.

🕵🏻‍♂️ В новой статье разбираем, как она работает, как распознать атаку и защититься при работе с внешними репозиториями
5❤‍🔥1
Обзор новостей информационной безопасности с 30 января по 5 февраля 2026 года

🥺 Киберкампании:
— хакеры используют свежую уязвимость в Microsoft Office для атак на госструктуры;
— хакеры из Китая заражали компьютеры через обновления Notepad++.

🔥 Инциденты:
— в открытом доступе обнаружена база с 8,7 миллиарда записей о жителях Китая;
— утечка данных сети кафе Panera Bread;
— Iron Mountain сообщила о взломе;
— утечка данных 700 тысяч пользователей Substack;
— утечка 1,4 миллиона аккаунтов Betterment;
— новая волна спама через Zendesk.

💫 Новости:
— сотрудники сливают в 30 раз больше рабочих документов в нейросети;
— Firefox получил «выключатель» для всех ИИ-функций;
— в московском метро начали проверять телефоны пассажиров;
— фильтрация трафика вызывает лаги в мессенджерах и играх.

#фишинг #дайджест
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
🧨 По данным LayerX Security, 77% сотрудников отправляют конфиденциальные данные в ИИ-инструменты

Это не атака извне — контакты клиентов, финансовые сведения и фрагменты исходного кода сотрудники передают сами, чтобы быстрее решать рабочие задачи.

В новой статье рассказали о ключевых сценариях ИИ-атак — от дипфейков до prompt injection — и о процессах, которые снижают риск утечек и финансовых потерь в 2026 году
😭1
Обзор новостей информационной безопасности с 6 по 12 февраля 2026 года

🥺 Киберкампании:
– новая схема угона Telegram-аккаунтов: «Админ всё потерял, переходим в новый чат»;
— фальшивые вакансии как инструмент кибератак;
— «бесплатная» игра крадёт пароли, пока вы играете;
— голосовые роботы выманивают одноразовые коды.

🔥 Инциденты:
— кибератака на подрядчика ударила по крупной компании: Conduent подтвердил взлом после сбоев у Volvo;
— вымогатель вывел из строя платёжного провайдера BridgePay;
— кибератака на Conpet (нефтепроводы Румынии), вымогатели заявляют о краже почти 1 ТБ данных.

💫 Новости:
— WhatsApp заблокирован в России через удаление из национальной системы доменных имён;
— верховный суд: за утечку данных отвечает тот, кто их собрал, а не подрядчик;
— Windows станет больше похожа на смартфон;
— обновление Windows: исправлены 58 уязвимостей;
— мошенническая реклама приносит соцсетям миллиарды;
— блокировка рекламы через «частный DNS» на Android: удобно, но важно не подставиться.


#фишинг #дайджест
Please open Telegram to view this post
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
❤‍🔥62💯1
⛏️ Выступаем на конгрессе по цифровизации и устойчивому развитию горнодобывающей отрасли NEDRA 4.0

Сегодня на площадке обсуждают внедрение GenAI и создание цифровых двойников. Мы говорим о том, почему люди и технологии должны работать вместе, почему действия сотрудников становятся причиной инцидентов и как управлять этими рисками
5👍3
Обзор новостей информационной безопасности с 13 по 19 февраля 2026 года

🥺 Киберкампании:
– мошенники используют замедление Telegram в РФ для новой киберкампании;
— новое мошенничество через QR-коды;
— значок «замочка» в браузере больше не спасает;
— фальшивые «ИИ-помощники» для Chrome;
— вредоносные расширения для Chrome помогают угонять аккаунты ВК;
— вирус Keenadu заражает Android-смартфоны на заводе.

💫 Новости:
— утечка у нидерландского оператора Odido;
— украденные данные Eurail выставили на продажу;
— Dior, Louis Vuitton и Tiffany оштрафованы за утечки.

#фишинг #дайджест
Please open Telegram to view this post
VIEW IN TELEGRAM
Обзор новостей информационной безопасности с 20 по 26 февраля 2026 года

🥺 Киберкампании:
— мошенники прячут опасную рекламу в Google;
— семь новых схем обмана в России.

🔥 Инциденты:
— утечка личных данных в PayPal;
— взлом банковского реестра Франции;
— утечка данных покупателей интернет-магазина Нацбанка Украины;
— хакеры украли данные сотрудников Wynn Resorts.

💫 Новости:
— 85 % россиян сталкивались с телефонными мошенниками;
— кибератаки на российские федеральные ведомства участились на 17 %;
— Zyxel предупредил о серьёзной уязвимости в роутерах;
— Нью-Йорк подал в суд на Valve.

#фишинг #дайджест
Please open Telegram to view this post
VIEW IN TELEGRAM
Обзор новостей информационной безопасности с 27 февраля по 5 марта 2026 года

🥺 Киберкампании:
— поддельные фитнес-чаты в Telegram заражают телефоны на Android;
— атаки через WhatsApp: мошенники представляются коллегами и знакомыми;
— Google раскрыла подробности Coruna — набора инструментов для взлома iPhone.

🔥 Инциденты:
— разработчик Star Citizen подтвердил утечку данных игроков;
— LexisNexis подтвердила утечку;
— утечка в онкоцентре Гавайского университета;
— Madison Square Garden подтвердила утечку данных.

💫 Новости:
— Россия ускоряет создание автономного интернета к 2028 году;
— ликвидирован крупнейший сервис для кражи аккаунтов Tycoon 2FA.


#фишинг #дайджест
Please open Telegram to view this post
VIEW IN TELEGRAM
Обзор новостей информационной безопасности с 6 по 12 марта 2026 года

🥺 Киберкампании:
– поддельные расширения для браузера притворялись помощниками ИИ и крали переписки;
— ФБР предупредило о мошенниках, рассылающих поддельные счета от имени городских властей.

🔥 Инциденты:
— Ericsson в США сообщила об утечке данных более 15 тысяч человек после взлома подрядчика;
— кибератака на округ в Нью-Джерси оставила без связи почти 600 тысяч жителей;
— Утечка данных у службы скорой помощи Bell Ambulance затронула почти 238 тысяч человек;

💫 Новости:
— Viber перестал скрывать свой трафик — старые версии легко вычисляются провайдерами;
— мартовское обновление Microsoft закрывает 79 уязвимостей, включая проблемы в Office и помощнике Copilot;
— усиление защиты от мошенников в WhatsApp, Facebook и Messenger (принадлежат корпорации Meta, признанной в РФ экстремистской организацией).

#фишинг #дайджест
Please open Telegram to view this post
VIEW IN TELEGRAM
Обзор новостей информационной безопасности с 13 по 19 марта 2026 года

🥺 Киберкампании:
— фишинг под видом новостей о войне на Ближнем Востоке;
— DarkSword: новая угроза для iPhone — крадут переписку, фото и данные кошельков.

🔥 Инциденты:
— утечка у компании Aura, которая сама продаёт защиту от утечек;
— взлом финансового подрядчика Marquis;
— мошенники разослали криптоаферу с настоящего адреса сети магазинов Nordstrom;
— британский госреестр Companies House пять месяцев показывал чужие данные компаний;
— ФБР ищет пострадавших от вредоносных игр в Steam;
— взлом аналитической платформы AppsFlyer.

💫 Новости:
— подростку в Кузбассе предъявили обвинение в финансировании терроризма из-за платных реакций в Telegram;
— Apple впервые выпустила «тихое» обновление безопасности для iPhone, iPad и Mac.

#фишинг #дайджест
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
В среднем после обучения сотрудников риск ошибки снижается всего на ~1,7%

И дело не в том, что обучение не нужно.

Эту статью мы собрали не из теории: взяли материалы с отраслевых встреч и дискуссий, реальные кейсы коллег — и дополнили их выводами исследователей Start X.

🤩 В новой статье «Почему обучение по ИБ не работает и что с этим делать в 2026» разбираемся, почему безопасность часто существует отдельно от реальной работы, а знание правил не влияет на поведение сотрудников.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤‍🔥6🏆3😭3
🤩 «Пока ты не понимаешь, что защищаешь — ты ничего не защищаешь»

С этого начинается разговор в новом подкасте Кибердома и Start X. В студии — Сергей Волдохин, CEO Start X, и Дмитрий Шарапов, управляющий директор по информационной безопасности ДОМ.РФ.

В подкасте обсуждаем:

— Почему ИБ и IT часто не сходятся в работе — и к чему это приводит.
— Безопасность как сервис: не отчеты на 300 страниц, а инструменты, с которыми можно работать.
— Можно ли измерить безопасность одной цифрой — и как это меняет разговор с бизнесом.

И это не все, внутри еще много интересного.

Переходите по ссылке и смотрите подкаст «Как CISO управляет активами, людьми и рисками» на удобной площадке:

ВКонтакте
RuTube
YouTube
Please open Telegram to view this post
VIEW IN TELEGRAM
1❤‍🔥6
Обзор новостей информационной безопасности с 20 по 26 марта 2026 года

🥺Киберкампании:
— ФБР предупредило о массовом угоне аккаунтов Signal и WhatsApp;
— мошенники рассылают поддельные уведомления о списаниях прямо с серверов Microsoft;
— мошенники прячут поддельные страницы входа в Microsoft 365 на платформе Bubble;
— вредоносная программа VoidStealer научилась вытаскивать из Chrome ключ ко всем сохранённым паролям;
— Torg Grabber охотится не только за криптовалютой, но и за паролями и кодами двухфакторной защиты;
— мошенники стали прятать ссылки на обман внутри опросов на «Яндексе».

🔥 Инциденты:
— Crunchyroll расследует возможную утечку данных почти 7 миллионов пользователей;
— хакеры взломали школьную платформу Infinite Campus;

💫 Новости:
— сервис для массовой кражи аккаунтов Tycoon2FA вернулся в строй через несколько дней после разгрома полицией;
— Google усложнит установку приложений из непроверенных источников на Android, чтобы защитить от мошенников;
— владельцам роутеров TP-Link Archer NX нужно срочно обновить прошивку.

#фишинг #дайджест
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
Media is too big
VIEW IN TELEGRAM
Чеклист CISO начинается не с технологий 💪

СЕО Start X Сергей Волдохин принял участие в круглом столе «Мозговой штурм. Актуальный чеклист CISO» на конференции «Территория безопасности».

Сергей поделился тем, почему люди в компании — это не только объект защиты, но и один из самых эффективных инструментов обнаружения атак. Сотрудники могут заметить инцидент раньше средств защиты, сократить time-to-response и выявить те атаки, которые не детектируются техническими средствами.
Please open Telegram to view this post
VIEW IN TELEGRAM
💯7👍4🌚1🤓1
Обзор новостей информационной безопасности с 27 марта по 2 апреля 2026 года

🥺 Киберкампании:
— мошенники добираются до родителей через детей в игровых чатах;
— владельцев Mac ловят на фальшивой «проверке от Cloudflare» — и крадут все пароли;
— дипфейк-видеозвонки становятся убедительнее — старые способы проверки больше не работают.

🔥 Инциденты:
— из финансовой компании Hightower утекли данные более 130 тысяч человек;
— хакеры добрались до электронных медицинских карт в компании CareCloud.

💫 Новости:
— в Google Play нашли более 50 заражённых приложений — их скачали 2,3 миллиона раз;
— Telegram будет предупреждать, если собеседник пользуется неофициальным приложением;
— Google Drive научился защищать файлы от вирусов-вымогателей;
— Apple экстренно закрыла опасные уязвимости на старых iPhone.
Please open Telegram to view this post
VIEW IN TELEGRAM
✍🏼 ФСТЭК №117: Формальное соответствие не снижает риск — его снижает поведение людей в реальной атаке

Теперь это закреплено и в требованиях: в приказ включена работа с сотрудниками — обучение, оценка знаний и регулярные тренировки.

В новой статье разбираем, что изменилось по сравнению с приказом №17 — от КЗИ и сроков до расширения периметра — и как применять эти требования на практике, чтобы снижать риск, а не просто проходить проверку.
👍2❤‍🔥1