Start X (ex-Антифишинг)
1.91K subscribers
756 photos
9 videos
513 links
Прислать пример атаки: @antiphish_alert_bot

Канал о фишинге и других цифровых атаках на людей. Показываем, как человеческий фактор влияет на безопасность и рассказываем, что с этим делать
Download Telegram
Please open Telegram to view this post
VIEW IN TELEGRAM
❤‍🔥11⚡5👍4
Обзор новостей информационной безопасности с 28 августа по 3 сентября 2026 года

🥺 Киберкампании:
- 19 расширений для Chrome и Edge годами подменяли адреса криптокошельков;
- инфостилеры угоняют сессии Claude — без пароля и мимо двухфакторной аутентификации;
- резиденцию британского премьера два месяца сдавали посуточно на Booking.com;
- Сбербанк: обмана с дипфейками за полтора года стало в 26 раз больше.

🔥 Инциденты:
- в 5000 аккаунтов Dropbox вошли через дыру в проверке почты у Lenovo;
- медицинская утечка на 9,5 миллиона человек: диагнозы, номера документов и счетов;
- вымогатели вынесли 5,79 терабайта из берлинской администрации.

💫 Новости:
- ботнет Sality, работавший с 2003 года, наконец разобрали;
- США обвинили россиянина в заражении 80 тысяч фрилансеров;
- «Яндекс»: Алиса AI не получит безграничного доступа к данным смартфона;
- Firefox для iPhone получил встроенный блокировщик рекламы;
- сенатор США: обычный VPN не защищает от слежки, и людям надо об этом сказать;
- Android 17 прячет от провайдера названия сайтов, которые вы открываете.

#фишинг #дайджест
Please open Telegram to view this post
VIEW IN TELEGRAM
Обзор новостей информационной безопасности с 4 по 10 сентября 2026 года

🥺 Киберкампании:
- 119 тысяч поддельных магазинов забирают данные карт прямо на странице оплаты;
- МВД: аккаунты в мессенджерах угоняют через «перерасчёт за коммуналку» и школьный дневник;
- Android-троян Drama RAT притворяется VPN и банковскими приложениями;
- в даркнете продавали сканы 153 миллионов водительских удостоверений;
- червь для WeChat расходится через входящие звонки.

🔥 Инциденты:
- у Trezor утекли адреса 67 тысяч владельцев кошельков;
- утечка базы автовладельцев Флориды;
- медицинская утечка на 4,1 миллиона человек;
- в России задержали организатора канала по продаже персональных данных;
- дешёвые ТВ-приставки SuperBox пускают чужаков в домашнюю сеть;
- стикер весом 269 байт кладёт мобильный Telegram.

💫 Новости:
- телевизоры LG могут слушать комнату при выключенном экране;
- к наушникам Skullcandy можно тайком подключиться и слушать разговоры владельца;
- Google закрыла в Android 180 уязвимостей, одна срабатывает без единого нажатия;
- 15 лет тюрьмы за травлю с помощью порно, нарисованного нейросетью;
- банк теперь может придержать ваш перевод на двое суток;
- мессенджер MAX проверили на слежку за VPN;
- Австралия разрешит отключать алгоритмическую ленту в соцсетях.

#фишинг #дайджест
Please open Telegram to view this post
VIEW IN TELEGRAM
Делимся лучшими практиками компаний на курсе «Security Awareness» от INSECA

На новом потоке отвечаем за практический блок — показываем, как работа с человеческим фактором устроена в реальных проектах.

На курсе вы научитесь:

→ выстраивать программу повышения осведомленности в корпоративной среде;
→ разбираться в методологиях и подходах к Security Awareness;
→ тренировать навыки сотрудников с помощью имитированных атак;
→ создавать обучающие материалы, которые помогают менять поведение;
→ оценивать результативность программы через метрики и индикаторы зрелости;
→ связывать обучение с регулярной работой над рисками человеческого фактора.


Стартуем 9 октября, нашим подписчикам скидка 10% по промокоду STARTX10.

🔗 Узнать больше о курсе
❤‍🔥8
Обзор новостей информационной безопасности с 11 по 17 сентября 2026 года

🥺 Киберкампании:
- троян RatHat сам включает отладку Android и считывает ПИН-код по касаниям экрана;
- лжесотрудники «Госуслуг» уговаривают жертву перезвонить мошенникам;
- сайты с готовыми домашками собирают данные школьников и звонят «от имени учителя»;
- ранний доступ в Google Play превратили в витрину для тысяч мошеннических приложений;
- хакеры атакуют российские сайты, притворяясь ботами ChatGPT и DeepSeek.

🔥 Инциденты:
- взлом Tez Tour: хакеры заявляют об уничтожении 395 миллионов записей, компания уверяет, что брони целы;
- вымогатели потребовали у Revolut три миллиона долларов США за данные клиентов;
- популярное расширение для Twitch сливало ключи от 31 тысячи аккаунтов;
- ИБ-компания METASCAN признала утечку: взлом телеграм-чата занял две минуты;
- тестовый сервер Surfshark случайно оставили открытым в интернет.

💫 Новости:
- уязвимость в Telegram Desktop прятала вредоносный код в экспортированных чатах;
- сотни подрядчиков OpenAI читают переписки пользователей с ChatGPT;
- Apple Watch научились слушать и конспектировать разговоры вокруг владельца.

#фишинг #дайджест
Please open Telegram to view this post
VIEW IN TELEGRAM
☺️ Новый кейс — Интеррос и Start AWR

Интеррос — одна из крупнейших российских инвестиционных компаний. За более чем 35-летнюю историю бизнеса компания реализовала свыше трех десятков масштабных проектов во всех отраслях отечественной экономики. 

Один из пентестов Интерроса показал, что сотрудники не всегда используют безопасные пароли. Кроме того, фишинг оставался одной из основных угроз. Стало понятно, разовых семинаров от команды ИБ недостаточно, чтобы сотрудники применяли правила безопасной работы на практике. Нужно было выстроить непрерывный процесс обучения и тренировок.

Это получилось сделать с помощью Start AWR.

Наши сотрудники стали более осведомленными и аккуратными — у них появилась здоровая паранойя. Сегодня значительно больше людей понимают, что вопросы информационной безопасности напрямую связаны с общей устойчивостью компании.


Специалисты Интерроса также смогли автоматизировать значительную часть рутинных процессов и изменить отношение сотрудников к команде ИБ. Коллеги перестали воспринимать службу безопасности как отдел, который «закручивает гайки и хочет всем только плохого».

🤩 Что изменилось после внедрения Start AWR — в карточках. Подробнее о проекте Интерроса — на сайте Start X.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
1❤‍🔥7🏆2
Первый социальный инженер не был мошенником — он занимался мотивацией работников и отношениями в коллективе. А потом смысл термина изменился почти до противоположного.

В новой статье рассказываем, с чего началась социальная инженерия и как она изменилась — или не изменилась — за три века. А еще как Ньютон разгадал гравитацию, но не разгадал биржевой пузырь и почему доверять — не слабость, а необходимость.

🍎Читайте статью в блоге: https://startx.team/blog/istoriya-sotsialnoy-inzhenerii
1❤‍🔥7
Обзор новостей информационной безопасности с 18 по 24 сентября 2026 года

🥺 Киберкампании:
- троян RedWing сам разблокирует Android и отдаёт смартфон мошенникам — уже 10 тысяч жертв в России;
- мошенники присылают жертве фотографию её дома и пугают кредитом на два миллиона рублей;
- фишинг на тему выборов: поддельные опросы, «проверка в списках» и клоны сервисов голосования;
- вернувшимся из-за границы звонят «из полиции» с рассказами о контактах с нежелательными организациями;
- студентов ловят фальшивыми вакансиями и крадут счета через «зарплатную карту»;
- троян MovieReaper маскируется под фильм «Одиссея» на торрентах — больше всего жертв в России;
- фальшивые страницы LastPass на GitHub в топе поисковиков раздают стилер Rapuncel;
- ИИ-агенты взломали больше сотни интернет-магазинов и украли 600 тысяч банковских карт.

🔥 Инциденты:
- взлом Gyazo: утекло 23,6 млн записей и полмиллиарда метаданных «приватных» изображений;
- ShinyHunters заявляет о взломе ФБР через 0-day в PeopleSoft и краже терабайтов данных агентов;
- «умные» холодильники Samsung превратились в кирпичи после официального обновления прошивки.

💫 Новости:
- Минцифры предупреждает: Google может заблокировать установку российских приложений на Android;
- Microsoft прикрыла фишинговую платформу EvilTokens, обобравшую 12 тысяч аккаунтов.

#фишинг #дайджест
Please open Telegram to view this post
VIEW IN TELEGRAM
Кто из сотрудников третий раз кликает на фишинг? SECURITM и Start X знают ответ

🗓 6 октября в 11:00

У кого-то курс просрочен на полгода, кто-то уже трижды кликнул на ссылку в фишинговом письме. Когда эти данные лежат в разных отчетах, ИБ приходится собирать картину вручную.

На вебинаре покажем, как интеграция SECURITM и Start AWR собирает их в одном месте — без ручного переноса и Excel-костылей.

— как автоматически создавать и обновлять карточки сотрудников;
— как видеть статусы курсов, результаты фишинговых тренировок и сводные метрики по команде;
— как по этим данным находить пробелы в обучении и понимать, кому нужна дополнительная подготовка.


Максим Шаманаев
консультант по информационной безопасности, SECURITM

Евгений Малов
владелец продукта Start AWR

👉🏻 Регистрация на вебинар
❤‍🔥4👍3🏆2
Обзор новостей информационной безопасности с 25 сентября по 1 октября 2026 года

🥺 Киберкампании:
- 31 русскоязычное расширение Chrome превращает браузеры россиян в прокси-узлы для неизвестного оператора — под ударом 356 тысяч человек;
- «серые» посредники выводят на линию таксистов без прав и с купленными аккаунтами — виновного найти почти невозможно;
- мошенники создают фальшивые ChatGPT на официальном сайте и через поддельную «проверку Cloudflare» заставляют людей ставить троян;
- «разделка свиней» по-крупному: вьетнамец обвиняется в краже криптовалюты на 16 млн долларов у одного человека;
- новая группировка Mimbrob атакует ВПК, IT-компании и военных с помощью фишинга.


🔥 Инциденты:
- «Додо Пицца» подтвердила взлом: группировка DataSuckers заявляет о краже баз на 68 млн клиентов;
- криптобиржа Bitget раскрыла взлом через 0-day в стороннем оборудовании — украдено 387,5 млн долларов;
- нидерландскую НКО DIVD взломали с помощью автономного ИИ-агента.

💫 Новости:
- на «Госуслугах» до конца года заработает «красная кнопка» для защиты от мошенников;
- обновление Microsoft 365 деактивировало бессрочные лицензии Office 2016 и 2019;
- Apple закрыла 0-day в iOS, которую использовали в сложных точечных атаках;
- Signal завершил внедрение защищённых бэкапов на всех платформах.

#фишинг #дайджест
Please open Telegram to view this post
VIEW IN TELEGRAM