Цікавий аналіз від Володимира Стирана
Ще про російську фабрику хакерів
Що витік із Бауманки розкриває про масштаб і логіку російського військового кіберконвеєра
DomainTools опублікував свій аналіз витоку обсягом 1,8 ГБ з університету Баумана – тієї самої бази даних, яку опрацьовували The Insider, the Guardian, Le Monde, Der Spiegel, Delfi та VSquare. Я вже писав про хибне сприйняття цієї інформації на Заході. Тепер, коли стало відомо більше, мені довелося скоригувати кілька попередніх уявлень – але хибне західне сприйняття до них не належить.
Перше, що довелося скоригувати, – цифри. Кафедра № 4 у Центрі військової підготовки Бауманки готувала близько 250 курсантів протягом шести років, із щорічним набором приблизно 85 нових курсантів, за трьома військовими спеціальностями: спеціальна розвідка, інформаційно-технічний вплив і захист інформаційних технологій. Випускники потрапляють до військових частин 26165 (APT28) та 74455 (Sandworm).
Мушу визнати, що ці цифри значно менші, ніж я очікував. Навіть якщо це лише одна з кількох російських фабрик, що клонують хакерів, їм доводиться значною мірою залучати таланти з приватного сектору, щоб закрити потреби в кадрах.
Ще три речі, над якими варто помедитувати:
1. Найбільший потік – не шпигунський напрям. Це ВУС 141600 – наступальні/оборонні кіберефекти, приблизно половина кафедри. Це не тренування рекрутів у елітний підрозділ – це масштабне вбудовування кіберу в звичайне військове планування.
Дивна пріоритезація, як на мене. З огляду на все, що ми знаємо про значущість «кіберефектів», це радше наслідок застарілої доктрини та глибоко вкоріненої ілюзії перебільшеного потенціалу операцій у кіберпросторі, аніж реалій кіберконфлікту. Я більш ніж упевнений, що більшість курсантів зрештою опиняється на посадах, менше пов’язаних із впливом і більше – зі збором інформації та обороною.
2. Червоні й сині спеціальності не розділені. Ті самі студенти вивчають зламування паролів, експлуатацію вразливостей, розробку шкідливого ПЗ і пропаганду поряд із криптографією, стеганографією, аналізом прошивок і пошуком апаратних закладок.
Як і вище, це доктрина, а не недбалість, але тут вона, схоже, влучає в ціль. Як свідчить стаття генерал-майора Потія в The Cyber Defence Review, існує спільний пул кіберфахівців і ресурсів, з якого черпають і наступ, і оборона. Виснаження його на одному фронті означає виснаження на іншому. Це було припущенням, яке тепер підтверджене фактами.
3. Серед їхніх курсових робіт є робота з аналізом «проукраїнської APT-групи», а також є інші ознаки наявності змістовної бази threat intelligence.
Сподіваюся, її якість – приблизно на рівні самоцензурованої російської CTI-маячні, адже «ніякої кібервійни немає, є спеціальна кібервоєнна операція».
З усього прочитаного очевидно, що обвинувачувальні акти й санкції проти окремих осіб, компаній та секторів росіян узагалі не турбують, і мушу визнати: я поділяю цей настрій. Це бюджетований, відтворюваний конвеєр, який щочервня додає імена до майбутніх санкційних списків. Це персистентна кампанія.
Ще про російську фабрику хакерів
Що витік із Бауманки розкриває про масштаб і логіку російського військового кіберконвеєра
DomainTools опублікував свій аналіз витоку обсягом 1,8 ГБ з університету Баумана – тієї самої бази даних, яку опрацьовували The Insider, the Guardian, Le Monde, Der Spiegel, Delfi та VSquare. Я вже писав про хибне сприйняття цієї інформації на Заході. Тепер, коли стало відомо більше, мені довелося скоригувати кілька попередніх уявлень – але хибне західне сприйняття до них не належить.
Перше, що довелося скоригувати, – цифри. Кафедра № 4 у Центрі військової підготовки Бауманки готувала близько 250 курсантів протягом шести років, із щорічним набором приблизно 85 нових курсантів, за трьома військовими спеціальностями: спеціальна розвідка, інформаційно-технічний вплив і захист інформаційних технологій. Випускники потрапляють до військових частин 26165 (APT28) та 74455 (Sandworm).
Мушу визнати, що ці цифри значно менші, ніж я очікував. Навіть якщо це лише одна з кількох російських фабрик, що клонують хакерів, їм доводиться значною мірою залучати таланти з приватного сектору, щоб закрити потреби в кадрах.
Ще три речі, над якими варто помедитувати:
1. Найбільший потік – не шпигунський напрям. Це ВУС 141600 – наступальні/оборонні кіберефекти, приблизно половина кафедри. Це не тренування рекрутів у елітний підрозділ – це масштабне вбудовування кіберу в звичайне військове планування.
Дивна пріоритезація, як на мене. З огляду на все, що ми знаємо про значущість «кіберефектів», це радше наслідок застарілої доктрини та глибоко вкоріненої ілюзії перебільшеного потенціалу операцій у кіберпросторі, аніж реалій кіберконфлікту. Я більш ніж упевнений, що більшість курсантів зрештою опиняється на посадах, менше пов’язаних із впливом і більше – зі збором інформації та обороною.
2. Червоні й сині спеціальності не розділені. Ті самі студенти вивчають зламування паролів, експлуатацію вразливостей, розробку шкідливого ПЗ і пропаганду поряд із криптографією, стеганографією, аналізом прошивок і пошуком апаратних закладок.
Як і вище, це доктрина, а не недбалість, але тут вона, схоже, влучає в ціль. Як свідчить стаття генерал-майора Потія в The Cyber Defence Review, існує спільний пул кіберфахівців і ресурсів, з якого черпають і наступ, і оборона. Виснаження його на одному фронті означає виснаження на іншому. Це було припущенням, яке тепер підтверджене фактами.
3. Серед їхніх курсових робіт є робота з аналізом «проукраїнської APT-групи», а також є інші ознаки наявності змістовної бази threat intelligence.
Сподіваюся, її якість – приблизно на рівні самоцензурованої російської CTI-маячні, адже «ніякої кібервійни немає, є спеціальна кібервоєнна операція».
З усього прочитаного очевидно, що обвинувачувальні акти й санкції проти окремих осіб, компаній та секторів росіян узагалі не турбують, і мушу визнати: я поділяю цей настрій. Це бюджетований, відтворюваний конвеєр, який щочервня додає імена до майбутніх санкційних списків. Це персистентна кампанія.
👍10❤6
Які на вашу думку Європа має зробити висновки для себе і для своєі критичноі інфраструктури на базі досвіду Украіни в контексті саме кібер домену
💩16🤣4👍2😁1🥱1
✈️ 8,7 млн пасажирських записів британських аеропортів опинилися у хакерів
Постраждали користувачі Manchester Airport, London Stansted та East Midlands. Загалом — 8,7 млн записів.
У більшості випадків це email-адреси людей, які реєструвалися для Wi-Fi. Для частини клієнтів також були доступні номер телефону, номер автомобіля та поштовий індекс — наприклад, якщо людина бронювала паркування. Дані про банківські картки та платежі, за заявою оператора, не були скомпрометовані.
Поки що точно невідомо, як саме хакери потрапили в систему. Оператор аеропортів MAG поки не розкриває початковий вектор атаки.
2 вересня хакерське угруповання FulcrumSec заявило, що стоїть за атакою і опублікувало частину викрадених даних.
https://www.bbc.com/news/articles/c7v4353rry7o
Постраждали користувачі Manchester Airport, London Stansted та East Midlands. Загалом — 8,7 млн записів.
У більшості випадків це email-адреси людей, які реєструвалися для Wi-Fi. Для частини клієнтів також були доступні номер телефону, номер автомобіля та поштовий індекс — наприклад, якщо людина бронювала паркування. Дані про банківські картки та платежі, за заявою оператора, не були скомпрометовані.
Поки що точно невідомо, як саме хакери потрапили в систему. Оператор аеропортів MAG поки не розкриває початковий вектор атаки.
2 вересня хакерське угруповання FulcrumSec заявило, що стоїть за атакою і опублікувало частину викрадених даних.
https://www.bbc.com/news/articles/c7v4353rry7o
Bbc
Hackers steal data from millions of airport customers
About 8.7 million customers had their data accessed and a ransom was demanded.
🔥2
Хакери використали Cursor для атак на щонайменше сім компаній
Російськомовне кіберзлочинне угруповання Aur0ra використовувало AI-інструмент Cursor під час атак щонайменше на сім компаній.
Серед них — компанії з Бельгії, Німеччини, Великої Британії, Аргентини, Італії та США.
Дослідники Gambit Security знайшли сервер, який хакери випадково залишили відкритим в інтернеті. На ньому зберігалися 28 чат-сесій між зловмисниками та Cursor.
Хакери повідомляли Cursor, що проводять легальне тестування безпеки або симуляцію атаки. Після цього інструмент допомагав їм виконувати різні завдання: шукати облікові дані, проводити розвідку, працювати з паролями та отримувати доступ до систем.
https://www.reuters.com/world/russian-speaking-cybercriminals-used-spacexs-cursor-ai-tool-hack-seven-companies-2026-08-27/
Російськомовне кіберзлочинне угруповання Aur0ra використовувало AI-інструмент Cursor під час атак щонайменше на сім компаній.
Серед них — компанії з Бельгії, Німеччини, Великої Британії, Аргентини, Італії та США.
Дослідники Gambit Security знайшли сервер, який хакери випадково залишили відкритим в інтернеті. На ньому зберігалися 28 чат-сесій між зловмисниками та Cursor.
Хакери повідомляли Cursor, що проводять легальне тестування безпеки або симуляцію атаки. Після цього інструмент допомагав їм виконувати різні завдання: шукати облікові дані, проводити розвідку, працювати з паролями та отримувати доступ до систем.
https://www.reuters.com/world/russian-speaking-cybercriminals-used-spacexs-cursor-ai-tool-hack-seven-companies-2026-08-27/
🔥1
🇩🇪 Німеччина хоче дозволити спецслужбам не лише шпигувати, а й атакувати
Уряд Німеччини схвалив законопроєкт, який значно розширює повноваження розвідки.
Якщо закон ухвалить парламент, німецькі спецслужби зможуть:
• проводити кібератаки на іноземні системи;
• блокувати або виводити з ладу сервери, які використовують ворожі хакери;
• проводити кібероперації проти виробничих об’єктів;
• втручатися в ланцюги постачання, зокрема підміняти компоненти;
• блокувати або перенаправляти трафік;
• змінювати або пошкоджувати дані, якщо вони використовуються для підготовки атаки.
Окремо законопроєкт дозволить спецслужбам використовувати AI для аналізу даних. При цьому результати роботи AI мають перевірятися людиною, а дискримінаційні алгоритми будуть заборонені.
Йдеться про найбільшу реформу законодавства про німецькі спецслужби за післявоєнний період.
Уряд пояснює зміни зростанням загроз — шпигунства, саботажу, кібератак та інших форм гібридної війни.
Законопроєкт ще має пройти парламент.
Джерело — The Record
Уряд Німеччини схвалив законопроєкт, який значно розширює повноваження розвідки.
Якщо закон ухвалить парламент, німецькі спецслужби зможуть:
• проводити кібератаки на іноземні системи;
• блокувати або виводити з ладу сервери, які використовують ворожі хакери;
• проводити кібероперації проти виробничих об’єктів;
• втручатися в ланцюги постачання, зокрема підміняти компоненти;
• блокувати або перенаправляти трафік;
• змінювати або пошкоджувати дані, якщо вони використовуються для підготовки атаки.
Окремо законопроєкт дозволить спецслужбам використовувати AI для аналізу даних. При цьому результати роботи AI мають перевірятися людиною, а дискримінаційні алгоритми будуть заборонені.
Йдеться про найбільшу реформу законодавства про німецькі спецслужби за післявоєнний період.
Уряд пояснює зміни зростанням загроз — шпигунства, саботажу, кібератак та інших форм гібридної війни.
Законопроєкт ще має пройти парламент.
Джерело — The Record
therecord.media
Germany moves to give spy agencies hacking and sabotage powers
Germany’s cabinet approved legislation that would let its intelligence agencies hack foreign systems, sabotage adversaries’ supply chains and feed false information to extremists inside Germany, in the biggest overhaul of the country’s spy laws of the postwar…
❤13
Білі хакери нового часу 😅
6 вересня з federation wallet Liquid Network вивели близько 4 000 BTC (~$320 млн) — приблизно 95% усіх BTC-резервів Liquid на той момент.
Технічна деталь: атака не була пов’язана з компрометацією SideSwap Peg-out Authorization Key.
Зловмисник використав 4 000 LBTC, які були відправлені до peg-out сервісу SideSwap. Сервіс спалив ці LBTC, використавши валідну peg-out authorization, після чого Liquid Federation виплатила на Bitcoin-адресу клієнта 3 996 BTC.
Пізніше Blockstream встановила, що самі LBTC були створені через баг у Elements — open-source програмному забезпеченні, на якому працює Liquid.
При цьому, за даними SideSwap, ні системи SideSwap, ні його peg-out authorization key скомпрометовані не були.
Після інциденту Liquid призупинила роботу мережі: bridge nodes були відключені, а біржі призупинили депозити та виведення LBTC.
А далі відбулася досить незвична комунікація з атакуючим.
Він залишив повідомлення через Bitcoin OP_RETURN, заявивши, що є white hat, і запропонував повернути більшу частину коштів.
Але поставив умову:
«Спочатку виправте баг і пропатчіть усі ноди».
Blockstream відповіла PGP-підписаним on-chain повідомленням, що bridge nodes пропатчені й кошти можна повертати.
Після цього атакуючий повернув на federation address 3 400 BTC — близько 85% викраденого.
Приблизно 598,5 BTC (~$47,3 млн) залишилися на його адресі.
Зараз Liquid залишається на паузі, а операції з LBTC через біржі, а також swaps, peg-ins і peg-outs призупинені.
Тобто в цьому інциденті проблема була не в тому, що хтось отримав приватний ключ або зламав Bitcoin.
Помилка була на рівні логіки створення/обліку LBTC в Elements, яка врешті дозволила провести валідний на вигляд peg-out і вивести майже всі BTC-резерви Liquid.
https://www.theblock.co/news/defi/2026-09-07-liquid-network-attacker-says-they-will-return-most-of-4000-btc-after-bug-fix-413673
6 вересня з federation wallet Liquid Network вивели близько 4 000 BTC (~$320 млн) — приблизно 95% усіх BTC-резервів Liquid на той момент.
Технічна деталь: атака не була пов’язана з компрометацією SideSwap Peg-out Authorization Key.
Зловмисник використав 4 000 LBTC, які були відправлені до peg-out сервісу SideSwap. Сервіс спалив ці LBTC, використавши валідну peg-out authorization, після чого Liquid Federation виплатила на Bitcoin-адресу клієнта 3 996 BTC.
Пізніше Blockstream встановила, що самі LBTC були створені через баг у Elements — open-source програмному забезпеченні, на якому працює Liquid.
При цьому, за даними SideSwap, ні системи SideSwap, ні його peg-out authorization key скомпрометовані не були.
Після інциденту Liquid призупинила роботу мережі: bridge nodes були відключені, а біржі призупинили депозити та виведення LBTC.
А далі відбулася досить незвична комунікація з атакуючим.
Він залишив повідомлення через Bitcoin OP_RETURN, заявивши, що є white hat, і запропонував повернути більшу частину коштів.
Але поставив умову:
«Спочатку виправте баг і пропатчіть усі ноди».
Blockstream відповіла PGP-підписаним on-chain повідомленням, що bridge nodes пропатчені й кошти можна повертати.
Після цього атакуючий повернув на federation address 3 400 BTC — близько 85% викраденого.
Приблизно 598,5 BTC (~$47,3 млн) залишилися на його адресі.
Зараз Liquid залишається на паузі, а операції з LBTC через біржі, а також swaps, peg-ins і peg-outs призупинені.
Тобто в цьому інциденті проблема була не в тому, що хтось отримав приватний ключ або зламав Bitcoin.
Помилка була на рівні логіки створення/обліку LBTC в Elements, яка врешті дозволила провести валідний на вигляд peg-out і вивести майже всі BTC-резерви Liquid.
https://www.theblock.co/news/defi/2026-09-07-liquid-network-attacker-says-they-will-return-most-of-4000-btc-after-bug-fix-413673
The Block
Liquid Network attacker says they will return most of 4,000 BTC after bug fix
The Liquid Network attacker said they would return most of the roughly 4,000 BTC once the software bug affecting the network is patched.
❤15👀3
🇪🇺 ENISA запускає єдину платформу для повідомлення про кіберінциденти та вразливості
З 11 вересня 2026 року в ЄС починає працювати Single Reporting Platform (SRP) — платформа ENISA, створена в рамках Cyber Resilience Act (CRA).
Її мета — спростити звітування про кіберзагрози та прибрати необхідність подавати одне й те саме повідомлення окремо до різних національних органів.
Через SRP виробники продуктів із цифровими елементами повинні повідомляти про:
🔴 активно експлуатовані вразливості — коли є достовірні докази, що вразливість уже використовується зловмисниками;
🔴 серйозні інциденти, які мають значний вплив на безпеку продукту.
Як це працюватиме
Виробник подає одне повідомлення через SRP та обирає відповідний національний CSIRT, який координуватиме його розгляд.
Після подання інформація стає доступною ENISA, а координуючий CSIRT за потреби передає її іншим відповідним CSIRT та органам ринкового нагляду.
https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp
З 11 вересня 2026 року в ЄС починає працювати Single Reporting Platform (SRP) — платформа ENISA, створена в рамках Cyber Resilience Act (CRA).
Її мета — спростити звітування про кіберзагрози та прибрати необхідність подавати одне й те саме повідомлення окремо до різних національних органів.
Через SRP виробники продуктів із цифровими елементами повинні повідомляти про:
🔴 активно експлуатовані вразливості — коли є достовірні докази, що вразливість уже використовується зловмисниками;
🔴 серйозні інциденти, які мають значний вплив на безпеку продукту.
Як це працюватиме
Виробник подає одне повідомлення через SRP та обирає відповідний національний CSIRT, який координуватиме його розгляд.
Після подання інформація стає доступною ENISA, а координуючий CSIRT за потреби передає її іншим відповідним CSIRT та органам ринкового нагляду.
https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp
www.enisa.europa.eu
Single Reporting Platform (SRP) | ENISA
ENISA is the EU agency dedicated to enhancing cybersecurity in Europe. They offer guidance, tools, and resources to safeguard citizens and businesses from cyber threats.
👍9🌚2
Друзі,
Зараз проходжу навчальну програму по розвитку продукту і в рамках програми проводжу дослідження ринку. Шукаю компанії, з представниками яких можна провести коротке інтерв’ю про досвід та потреби у пентестах.
Особливо цікаві респонденти, які:
1. Вже мають досвід використання рішень автоматизованого пентесту.
2. Мають потребу в регулярному проведенні пентестів, але стикаються з обмеженнями — бюджетом, нестачею спеціалістів, часу чи інших ресурсів.
Інтерв’ю займе близько 30 хвилин. Мета — краще зрозуміти реальний досвід компаній, їхні потреби та основні бар’єри у проведенні регулярних пентестів.
Буду дуже вдячна, якщо ви або хтось із ваших колег відповідає цьому профілю та готовий поділитися досвідом.
Пишіть будь ласка в приватні повідомлення @onasibullina 🙌
Зараз проходжу навчальну програму по розвитку продукту і в рамках програми проводжу дослідження ринку. Шукаю компанії, з представниками яких можна провести коротке інтерв’ю про досвід та потреби у пентестах.
Особливо цікаві респонденти, які:
1. Вже мають досвід використання рішень автоматизованого пентесту.
2. Мають потребу в регулярному проведенні пентестів, але стикаються з обмеженнями — бюджетом, нестачею спеціалістів, часу чи інших ресурсів.
Інтерв’ю займе близько 30 хвилин. Мета — краще зрозуміти реальний досвід компаній, їхні потреби та основні бар’єри у проведенні регулярних пентестів.
Буду дуже вдячна, якщо ви або хтось із ваших колег відповідає цьому профілю та готовий поділитися досвідом.
Пишіть будь ласка в приватні повідомлення @onasibullina 🙌
😐4😁2🔥1🕊1
🚨 CISA: китайські AI-компанії проводили масштабне отримання та копіювання можливостей американських AI-моделей
CISA, NSA та FBI заявили, що щонайменше з кінця 2024 року DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun та Z.AI систематично отримували мільярди токенів через мільйони запитів до frontier-моделей, зокрема Claude, GPT, Gemini та Grok.
Це була не просто distillation, а промислова операція з отримання та відтворення можливостей моделей.
Як це працювало:
→ численні акаунти та API;
→ cloud-провайдери й third-party aggregators;
→ проксі та «transfer stations» для обходу обмежень;
→ тисячі й мільйони схожих запитів;
→ збір відповідей у synthetic training datasets.
Окремо використовували prompt injection та jailbreak, щоб змусити моделі розкривати приховане Chain-of-Thought reasoning. Це дозволяло отримувати не лише відповіді, а й дані про способи reasoning, coding та agentic tasks.
Показово, що атакуючі автоматично перевіряли якість відповідей і адаптувалися до захисту. Наприклад, MiniMax перенаправив запити на нову Claude-модель протягом 24 годин після її релізу.
CISA, NSA та FBI заявили, що щонайменше з кінця 2024 року DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun та Z.AI систематично отримували мільярди токенів через мільйони запитів до frontier-моделей, зокрема Claude, GPT, Gemini та Grok.
Це була не просто distillation, а промислова операція з отримання та відтворення можливостей моделей.
Як це працювало:
→ численні акаунти та API;
→ cloud-провайдери й third-party aggregators;
→ проксі та «transfer stations» для обходу обмежень;
→ тисячі й мільйони схожих запитів;
→ збір відповідей у synthetic training datasets.
Окремо використовували prompt injection та jailbreak, щоб змусити моделі розкривати приховане Chain-of-Thought reasoning. Це дозволяло отримувати не лише відповіді, а й дані про способи reasoning, coding та agentic tasks.
Показово, що атакуючі автоматично перевіряли якість відповідей і адаптувалися до захисту. Наприклад, MiniMax перенаправив запити на нову Claude-модель протягом 24 годин після її релізу.
❤1
Forwarded from Olga Nasibullina
CSA_CHINA_BASED_AI_COMPANIES_MALICIOUS_DISTILLATION_AGAINST_US.PDF
328.6 KB
🚨 Іранські хакери заявили про атаку на AT&T у Техасі
Група APT IRAN заявила, що стоїть за масштабним збоєм інтернет-сервісів AT&T у Техасі та пообіцяла посилити атаки на американську критичну інфраструктуру до 11 вересня.
Збій зачепив, зокрема, Houston, Dallas, Austin і San Antonio. За повідомленнями місцевих медіа, перебої тривали кілька годин і вплинули більш ніж на 7 000 сімей. AT&T підтвердила перебої, але заявила, що не має доказів причетності APT IRAN і пов’язує інцидент зі спробою крадіжки кабелю.
https://threatbeat.com/attacks-and-incidents/iran-hackers-claim-texas-att-outage-vow-to-intensify-attacks-before-9-11/
Група APT IRAN заявила, що стоїть за масштабним збоєм інтернет-сервісів AT&T у Техасі та пообіцяла посилити атаки на американську критичну інфраструктуру до 11 вересня.
Збій зачепив, зокрема, Houston, Dallas, Austin і San Antonio. За повідомленнями місцевих медіа, перебої тривали кілька годин і вплинули більш ніж на 7 000 сімей. AT&T підтвердила перебої, але заявила, що не має доказів причетності APT IRAN і пов’язує інцидент зі спробою крадіжки кабелю.
https://threatbeat.com/attacks-and-incidents/iran-hackers-claim-texas-att-outage-vow-to-intensify-attacks-before-9-11/
Threat Beat
Iran hackers claim Texas AT&T outage, vow to ‘intensify’ attacks before 9/11
Iranian hackers who recently took credit for an array of attacks on U.S. water systems claimed that they were behind an AT&T outage across major Texas cities on Monday and vowed to “intensify”…