Новости информационной безопасности
5.69K subscribers
860 photos
3 videos
1.33K links
Новости связанные с Федеральной службой по техническому и экспортному контролю (ФСТЭК России)

Неофициальный канал.

По всем вопросам: @GovInfoBot

Купить рекламу: https://telega.in/c/fstecru
Download Telegram
🔹Используете бесплатный VPN в Chrome или Firefox? Поздравляем, ваши пароли уже на чужом сервере

2 июля. / securitylab.ru /. Браузерные расширения просят всё больше прав, но в случае с бесплатным VPN пользователи получили не защиту приватности, а скрытый канал для кражи скопированных данных. Специалисты Socket обнаружили два расширения под брендом VPN Go, которые распространялись через Chrome Web Store и каталог дополнений Firefox и выдавали себя за бесплатные VPN-сервисы.

На момент анализа расширение для Chrome насчитывало 146 пользователей, версия для Firefox — 3499 пользователей. Оба продукта показывали обычные функции прокси и позволяли выбирать VPN-локации, поэтому широкие сетевые разрешения выглядели правдоподобно. Вредоносная часть работала параллельно и следила за буфером обмена.

Схема развивалась через обновления. Первая изученная версия для Chrome, опубликованная 22 декабря 2025 года, вела себя как обычное прокси-расширение. 31 мая 2026 года в версии 1.1 появился код для чтения буфера обмена. В Firefox вредоносная логика впервые нашлась в версии 1.3.3. Более поздние версии сохранили кражу данных, но сменили инфраструктуру.

Механизм был простым и опасным. Расширение регулярно читало скопированный текст, пропускало повторы, делило новые данные на фрагменты примерно по 1000 символов и отправляло их на жёстко заданные HTTP-адреса. В Chrome проверка запускалась каждые полсекунды через скрипт на всех сайтах, в Firefox похожая логика работала из фонового скрипта раз в полторы секунды.

Организациям стоит проверить установленные расширения, отдельно просмотреть права clipboardRead, proxy, tabs, webRequest и доступ ко всем сайтам, а также искать исходящие HTTP-запросы к выявленным адресам с параметрами uid, part, total и data.
Мошенники блокируют iPhone под видом установки Telegram

2 июля. / КИБЕР МЕДИА /. Мошенники начали использовать тему неофициальных клиентов Telegram для блокировки iPhone и последующего вымогательства денег за разблокировку устройства.

Схема строится вокруг сторонних версий мессенджера. Пользователям предлагают скачать «стабильно работающий» Telegram с расширенными возможностями, объясняя отсутствие приложения в App Store необходимостью войти через чужой Apple ID.

После авторизации в такой учетной записи смартфон может быть заблокирован. На экране появляются контакты злоумышленников, которые требуют деньги за восстановление доступа к устройству.

В подобных схемах могут использоваться названия вроде DarkGram, HoloGram, ToxicGram и другие варианты модифицированных клиентов. Такие приложения могут содержать вредоносный код, шпионские модули или механизмы сбора пользовательских данных.

Отдельный сигнал риска - предупреждение внутри Telegram о том, что аккаунт использует неофициальную версию мессенджера. Если такой баннер появился в профиле, это повод проверить устройство и отказаться от стороннего клиента.

Пользователям рекомендуют скачивать приложения только из официальных магазинов и не входить на устройстве в чужие Apple ID. Установка клиента по ссылке из мессенджера или с неофициального сайта может привести не только к краже данных, но и к полной блокировке смартфона.
На GitHub появился архив PoC для десятков уязвимостей в популярных проектах

3 июля. / КИБЕР МЕДИА /. На GitHub появился репозиторий Exploitarium, где исследователь под ником Bikini публикует PoC-эксплоиты и описания уязвимостей в популярных open source- и прикладных проектах. Сейчас в архиве уже 31 каталог с материалами, а части находок присвоены CVE.

Автор утверждает, что не уведомляет разработчиков до публикации. Вместо этого он предлагает другим исследователям самостоятельно сообщать о проблемах вендорам и получать упоминание в CVE. Такой подход резко отличается от координированного раскрытия уязвимостей и повышает риск быстрой эксплуатации.

Среди затронутых проектов в репозитории фигурируют 7-Zip, AnyDesk, curl, Docker, Firefox, FFmpeg, Ghidra, Gitea, Gogs, ImageMagick, libssh2, MyBB, Nmap, OpenVPN, PHP, QEMU, RustDesk и VLC. Автор обещает продолжать публикации и добавлять примерно по одному новому PoC в день.

По словам Bikini, для поиска багов он использовал автоматизированный fuzzing-воркфлоу с GPT-5.3. При этом сами PoC, как утверждает исследователь, он писал вручную, а ИИ в основном применялся для форматирования README-файлов и помощи в отдельных проектах.

Эксперты уже обращают внимание, что не все содержимое Exploitarium можно считать настоящими 0-day или оригинальными находками автора. Например, критическая уязвимость CVE-2026-55200 в libssh2 была обнаружена другим исследователем, патч приняли еще до появления PoC в Exploitarium.

Даже с такими оговорками репозиторий представляет практический риск. Публичные PoC быстро попадают в сканеры, автоматизированные наборы атак и подпольные перепродажи, а организации могут не успеть обновить уязвимые компоненты до появления первых попыток эксплуатации.
📚10 из 11 популярных ИИ-агентов можно обмануть трюком из 90-х. Взлом не нужен — хватит записки в README

3 июля. / securitylab.ru /. Взломщики добрались до святая святых — личных файлов разработчиков.

Инструменты, которым всё чаще доверяют код и рабочие файлы, оказались уязвимы не из-за новой техники атаки, а из-за старого трюка командной строки, который ломает защитные проверки ИИ-агентов.

Специалисты Adversa AI описали класс проблем GuardFall в открытых ИИ-агентах для программирования и работы с компьютером. Такие агенты могут запускать команды в оболочке с правами пользователя, включая доступ к SSH-ключам, облачным учётным данным и файлам в домашнем каталоге. Защита во многих проектах сводится к проверке текста команды по списку опасных шаблонов, но bash перед запуском меняет строку: раскрывает переменные, убирает кавычки и пересобирает аргументы.

Из-за разницы между «проверенной» и реально выполненной командой опасное действие может пройти фильтр. В источнике приводятся приёмы с разбиением слова кавычками, заменой пробелов через $IFS, подстановкой команды, передачей Base64-строки в sh и использованием утилит, которые становятся разрушительными только с определёнными флагами. Такой подход не требует взлома самого агента: вредоносная инструкция может попасть в README, Makefile, описание пакета, ответ MCP-сервера, письмо или другой текст, который агент читает во время работы.

Проверка охватила 11 популярных открытых агентов, включая Hermes, opencode, Goose, Cline, Roo-Code, Aider, Plandex, OpenInterpreter, OpenHands, SWE-agent и Continue. У десяти из них граница между командой агента и bash осталась уязвимой в разных вариантах: часть проектов использовала проверку сырой строки, часть полагалась на подтверждение человеком, часть защищалась контейнером только до включения локального режима. Continue стал единственным примером, где защита по умолчанию закрывала большую часть поверхности атаки.

Для снижения риска специалисты советуют запускать агентов с отдельным HOME без доступа к ~/.ssh и ~/.aws, проверять многострочные shell-скрипты перед выполнением, считать конфигурации из репозиториев недоверенным кодом, отключать автозапуск команд и не запускать агентов на pull request из форков в привилегированных CI.
Правительство создало оперштаб по борьбе с кибермошенниками

3 июля. / КИБЕР МЕДИА /. Правительство России утвердило создание оперативного штаба по борьбе с кибермошенничеством. Новую структуру возглавил вице-премьер Дмитрий Григоренко.

Штаб будет оперативно выявлять мошеннические схемы и разрабатывать новые меры противодействия онлайн-преступности. В том числе работа будет идти в рамках государственной информационной системы «Антифрод».

К работе подключатся федеральные ведомства, правоохранительные органы, Банк России и бизнес. Среди участников также названы операторы связи, банки и цифровые платформы.

Новая структура создана как подкомиссия правительственной комиссии по цифровому развитию. Полное название - подкомиссия по развитию технологий противодействия правонарушениям, совершаемым с использованием информационных и коммуникационных технологий.

В аппарате вице-премьера заявили, что оперштаб должен объединить усилия государства и бизнеса против онлайн-преступников.

Там также сообщили, что за первые пять месяцев 2026 года число преступлений с использованием информационных технологий сократилось на 31%. В правительстве связывают это с уже реализуемыми мерами противодействия кибермошенникам.
Взлом банкоматов, падение дронов и кража криптокошельков. Как маленькая библиотека устроила проблемы всему миру

5 июля. / securitylab.ru /. Небольшая библиотека для работы с картами памяти и USB-накопителями оказалась общей точкой риска для целого класса устройств, после того как специалисты runZero раскрыли сразу семь уязвимостей в FatFs, которую используют во встраиваемом ПО и операционных системах реального времени.

Проблемы получили оценки от среднего до высокого уровня и затрагивают ESP-IDF, STM32Cube, Zephyr RTOS, MicroPython, ArduPilot, RT-Thread, Mbed, TizenRT и SWUpdate.

Библиотека FatFs разбирает разделы FAT, exFAT и GPT, поэтому ошибки срабатывают при подключении специально подготовленного носителя или обработке образа обновления.

В устройствах без рандомизации адресного пространства и защиты памяти краткий доступ к SD-карте или USB-порту может привести к захвату системы. В зоне риска находятся камеры, банкоматы, промышленные контроллеры, дроны, криптокошельки и другие устройства со съёмными носителями.

CVE-2026-6682 (7.6 по CVSS 3.1, AV:P/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) вызывает целочисленное переполнение при подключении тома FAT32 и может привести к повреждению памяти и выполнению кода.

CVE-2026-6687 (7.6 по CVSS 3.1, AV:P/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) позволяет переполнить стек с помощью чрезмерно длинной метки тома exFAT.

CVE-2026-6688 (7.6 по CVSS 3.1, AV:P/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) затрагивает программы, которые копируют длинные имена файлов в буферы недостаточного размера.

CVE-2026-6685 (6.1 по CVSS 3.1, AV:P/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H) из-за ошибки в вычислениях при работе с фрагментированными томами может повредить данные или вызвать обращение за пределы памяти.

CVE-2026-6683 (4.6 по CVSS 3.1, AV:P/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H) провоцирует деление на ноль при записи exFAT, аварийно завершает работу устройства и способна сорвать обновление прошивки.

CVE-2026-6686 (4.6 по CVSS 3.1, AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N) позволяет прочитать остатки ранее удалённых файлов.

CVE-2026-6684 (4.6 по CVSS 3.1, AV:P/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H) заставляет версии до FatFs R0.16 чрезвычайно долго сканировать специально подготовленный GPT-раздел.

Авторы также связали CVE-2026-6682 и CVE-2026-6683 с некоторыми механизмами беспроводного обновления прошивок.
Cloudflare начнет блокировать AI-ботов, которые смешивают поиск и обучение моделей

6 июля. / КИБЕР МЕДИА /. Cloudflare готовит новые правила для AI-краулеров: владельцы сайтов смогут отдельно разрешать поисковую индексацию, работу AI-агентов и сбор данных для обучения моделей.

С 15 сентября новые настройки по умолчанию начнут действовать для новых клиентов и новых сайтов существующих клиентов. Поисковые боты будут разрешены, но обучение моделей и агентное использование контента на страницах с рекламой будут блокироваться.

Главный удар придется по mixed-use-краулерам. Это боты, которые одновременно используются для поиска, AI-ответов и обучения моделей, не давая владельцу сайта выбрать, для какой именно цели он открывает доступ к контенту.

В компании считают, что такая схема ставит издателей перед ложным выбором: либо быть видимыми в поиске и AI-сервисах, либо фактически бесплатно отдавать материалы для обучения моделей.

Cloudflare также развивает аналитику для владельцев сайтов. Новый dashboard должен показывать, какие AI-боты потребляют контент, как часто они возвращают реальный человеческий трафик и какую ценность может иметь этот контент для переговоров с AI-компаниями.

Еще одно направление - монетизация. Модель Pay Per Crawl хотят развить в Pay Per Use, чтобы издатели получали деньги не просто за сканирование страницы, а за случаи, когда их контент реально используется в AI-ответах или поисковой выдаче.

Это важный сдвиг для всего рынка: инфраструктурный игрок фактически пытается заставить AI-компании разделить честный поиск, работу агентов и обучение моделей. Если подход закрепится, у владельцев сайтов появится больше контроля над тем, как их материалы попадают в AI-системы.
📚Кибератаки на российские компании перестали быть примитивными. Теперь почти половина - сложные DDoS-атаки

6 июля. / C.NEWS /. Доля сложных DDoS-атак на российские компании превысила 40%. При этом количество ИТ-инцидентов в первом полугодии 2026 г. выросло на 168% по сравнению с аналогичным периодом 2025 г. Эксперты отмечают переход злоумышленников к многоступенчатым сценариям кибератак, в которых активно используются имитация легитимного трафика и средства автоматизации на базе технологий с искусственным интеллектом.

Рост сложности кибератак

Доля сложных DDoS-атак на российские компании превысила 40%, пишет «Коммерсант». Хакеры проводят изначально разведку или делают имитацию легитимного трафика на ИТ-проект.

Пиковая мощность DDoS-атак на российские компании в первом полугодии 2026 г. превысила 2 ТБ/с, следует из данных центра мониторинга Servicepipe. Доля «гиперобъемных» кибератак мощностью более 100 ГБ/с выросла за год с почти 3% до 15%. Один из ИТ-инцидентов, зафиксированных во II квартале 2026 г., достиг мощности 965 ГБ/с при интенсивности свыше 100 млн пакетов в секунду (Mpps). Эксперты Servicepipe отмечают, что хакеры все чаще переходят от кратковременных перегрузок к сложным многоступенчатым сценариям атак, доля которых достигла 42% от общего числа ИТ-инцидентов.

Разведка и подготовка

По информации Servicepipe, ключевым элементом сложных DDoS-атак становится предварительная разведка инфраструктуры жертвы. Хакеры с помощью низкоинтенсивного трафика анализируют уязвимые узлы, скрытые адреса и пропускную способность каналов, после чего формируют прицельный удар.

Собранные же данные используются не только для кибератак на публичные онлайн-сервисы, но и на скрытую ИТ-инфраструктуру т.е. резервные каналы и технические подсети. Это позволяет перегружать пограничные устройства и блокировать доступ к основным сервисам компании.
19-летнего хакера вычислили по идентификатору Windows

6 июля. / anti-malware.ru /. В деле киберпреступной группировки Scattered Spider появился новый поворот: 19-летнего Питера Стоукса, гражданина США и Эстонии, задержали в аэропорту Хельсинки, когда он пытался улететь в Японию. По версии Минюста США, он связан с одной из самых шумных групп последних лет. А помогли выйти на него не только следователи, но и данные Microsoft.

Scattered Spider, также известная как Octo Tempest, UNC3944 и Oktapus, специализируется на социальной инженерии и вымогательстве.

По данным американских властей, группировка получила более $100 млн выкупов. Стоукса обвиняют в сговоре, кибервторжении и мошенничестве.

Ключевой эпизод дела — атака на американского продавца люксовых украшений в мае 2025 года. Злоумышленники якобы позвонили в ИТ-поддержку компании через Google Voice, представились сотрудниками и уговорили сбросить им учётные данные.

После этого они проникли в три аккаунта, два из которых имели права администратора, украли данные и потребовали $8 млн в криптовалюте. Компания выкуп не заплатила и вернула контроль над инфраструктурой, но простой, по утверждению следствия, обошелся примерно в $2 млн. Дальше началась охота по цифровым следам. В материалах дела говорится, что Microsoft передала ФБР данные GDID — Global Device Identifier. Это уникальный идентификатор установки Windows, связанный с телеметрией устройства.

С его помощью следователи смогли связать конкретное железо, интернет-активность, IP-адреса, использование инструментов вроде Ngrok, данные Azure и другие события с временными метками. И тут история становится особенно щекотливой. С одной стороны, телеметрия помогла поймать предполагаемого участника крупной кибербанды. С другой — снова всплыл старый вопрос: сколько именно Windows знает о пользователях и кто ещё теоретически может добраться до таких данных?

При задержании у Стоукса также нашли два жёстких диска с уликами. Сейчас он экстрадирован в США, уже предстал перед федеральным судом в Чикаго и остаётся под стражей. Судя по делу, улететь в Японию было проще, чем улететь от телеметрии Windows.
Заплати и взламывай. Хакеры создали удобный сервис, который берет на себя всю техническую рутину

7 июля. / securitylab.ru /. Фишинговые сервисы постепенно превращаются в готовые платформы для массового взлома, и новый набор NovaCookies помог злоумышленникам захватить более 100 облачных аккаунтов одной медицинской организации всего за день. Специалисты Proofpoint связывают NovaCookies с набором Sneaky2FA и считают его новой версией прежнего инструмента.

Активность Sneaky2FA периодически росла до февраля 2026 года, когда Proofpoint впервые обнаружила NovaCookies. С марта по май злоумышленники стали применять новую версию заметно чаще, однако в июне число зафиксированных атак снизилось.

NovaCookies перехватывает данные через схему «человек посередине». Поддельная страница передаёт введённые логин, пароль и данные сеанса настоящему сервису, а полученный доступ позволяет обойти многофакторную аутентификацию. Прежняя версия Sneaky2FA в основном нацеливалась на аккаунты Microsoft, тогда как NovaCookies получила отдельные сценарии для Okta и доменов Entra, связанных с GoDaddy.

Разработчики распространяют NovaCookies как полностью управляемый фишинговый сервис. Клиенты платят за доступ к платформе, а её оператор централизованно обслуживает серверы и другую инфраструктуру. Такая модель избавляет участников атак от необходимости самостоятельно разворачивать техническую часть кампании.

В апреле Proofpoint заметила смену интернет-провайдеров, через которых шла вредоносная активность. Подобная картина соответствует переносу серверов или прокси-сервисов для обхода обнаружения.
Среди подтверждённых целей оказались облачные аккаунты медицинских организаций, включая более 100 захваченных учётных записей в одной среде за один день.

Proofpoint продолжает следить за Sneaky2FA и NovaCookies. Для снижения риска компания рекомендует развернуть средства, которые выявляют и блокируют захват облачных учётных записей.
📚Пользователям разрешат входить на сайты через уже привязанную иностранную почту

7 июля. / КИБЕР МЕДИА /. Пользователи, которые ранее зарегистрировались на российских сайтах с иностранными адресами электронной почты, смогут продолжать использовать их для входа. Об этом заявил глава комитета Госдумы по информполитике Сергей Боярский.

По его словам, власти приветствуют переход на отечественные почтовые сервисы, но уже работающие аккаунты отключать не планируется. Боярский уточнил, что если пользователь когда-то зарегистрировался через иностранную почту, он сможет продолжить работу с таким аккаунтом.

Речь идет о законе, который вводит административные штрафы для владельцев российских сайтов за нарушение правил авторизации. Ответственность предусмотрена для интернет-ресурсов, которые позволяют регистрироваться через иностранные почтовые сервисы внутри своих технических решений.

При этом новые требования не должны затронуть уже существующие пользовательские аккаунты. По словам Боярского, «то, что уже работает и раньше работало, не будет отключаться, продолжит работать и дальше».

Ранее первый зампред комитета Госдумы по информполитике Антон Горелкин говорил, что штрафы для владельцев российских интернет-ресурсов за нарушение правил авторизации могут достигать 700 тыс. руб.
Россиян могут обязать подтверждать значимые действия в интернете через MAX или SMS

8 июля. / КИБЕР МЕДИА /. Минцифры обсуждает норму, по которой значимые действия в интернете могут потребовать подтверждения через SMS или мессенджер MAX. По данным Forbes, инициативу предлагают включить в третий пакет антифрод-мер. В самом Минцифры заявили, что такая мера сейчас не рассматривается, а новый пакет мер еще согласуется с ведомствами и отраслью.

Речь может идти о действиях, которые имеют юридическое или финансовое значение для пользователя. Точный перечень таких операций пока не определен. Источники Forbes отмечают, что под это понятие можно подвести широкий круг действий, поэтому бизнесу и экспертам непонятен масштаб будущих требований.

Похожая норма уже появлялась во втором антифрод-пакете, но ее убрали при доработке документа. Тогда у участников рынка возникли вопросы, нужно ли будет подтверждать действия одновременно через MAX и SMS или достаточно одного из этих каналов. Также не было ясно, какие именно операции попадут под обязательное подтверждение.

Представители рынка считают такую схему спорной. По их мнению, крупные платформы и банки уже используют собственные механизмы защиты: push-уведомления, риск-анализ, дополнительные проверки и внутренние подтверждения в приложениях. Обязательный переход на ограниченный набор каналов может увеличить расходы компаний и не дать пропорционального роста безопасности.

Эксперты также указывают, что SMS не считается самым надежным способом подтверждения, а использование одного конкретного мессенджера вызывает вопросы к технологической нейтральности. В качестве альтернативы они называют существующие стандарты двухфакторной аутентификации, одноразовые коды и подтверждения внутри приложений.
Мошенники начали красть данные через кнопку «отписаться от рассылки»

8 июля. / Кибер Медиа /. Мошенники рассылают пользователям поддельные рекламные письма, в которых кнопка «отписаться от рассылки» ведет на фишинговую форму для сбора персональных данных. О новой схеме рассказал зампредседателя Совета по развитию цифровой экономики при Совете Федерации Артем Шейкин.

По его словам, письмо выглядит как обычная рекламная рассылка. Внизу размещают привычную ссылку или кнопку для отказа от сообщений. После перехода пользователь попадает на сайт с формой, которая может называться «отказ от рассылки», «жалоба на спам», «подтверждение отписки» или «форма удаления адреса из базы».

Вместо обычного подтверждения такая форма просит ввести фамилию, имя, телефон, адрес электронной почты и другую информацию. Так злоумышленники получают не просто активный email, а набор данных, который можно использовать для новых фишинговых писем, звонков или точечных атак.

Особенно опасна схема для корпоративной почты. Если такие письма массово приходят сотрудникам компании, мошенники могут собирать рабочие адреса, должности, телефоны и другие сведения, а затем использовать их для атак на организацию.

Главная уловка в том, что пользователь действует не из страха, а из раздражения. Он хочет быстро убрать ненужную рассылку и не проверяет адрес сайта, формулировки и объем запрашиваемых данных.

Шейкин напомнил, что настоящая отписка от рассылки не должна требовать паспортные данные, номер телефона или другую чувствительную информацию. Если письмо выглядит сомнительно, лучше не переходить по ссылкам внутри него, а удалить сообщение, пометить его как спам или проверить отправителя через официальный сайт компании.

📲 Подписывайтесь на наш канал в МАХ!
🔸Синий экран смерти больше не страшен. В Windows 11 появится кнопка перезагрузки через интернет

9 июля. / securitylab.ru /. Microsoft тестирует новую функцию восстановления системы Windows 11, которая может избавить пользователей от одной из самых неприятных ситуаций: полной переустановки системы после сбоя загрузки. Новый механизм под названием Cloud Rebuild позволяет заново установить Windows, даже если компьютер больше не запускается. Для этого не понадобятся загрузочная флешка, заранее подготовленный образ системы или исправная копия Windows на диске.

Функция впервые была представлена на конференции Ignite 2025, а теперь появилась в одной из экспериментальных сборок Windows 11 для участников программы Insider. Пока Cloud Rebuild проходит тестирование и еще не вошла в стабильные версии операционной системы.

Сегодня восстановление Windows после серьезного сбоя часто превращается в отдельную проблему. Если система перестает загружаться, пользователю обычно приходится искать другой компьютер, создавать загрузочную флешку, скачивать образ Windows и вручную переустанавливать Windows. Даже встроенная функция Cloud Download, появившаяся в Windows в 2020 году, помогает только в том случае, если компьютер еще способен загрузиться и открыть меню сброса настроек.

Cloud Rebuild решает именно эту проблему. Новый режим работает прямо из среды восстановления Windows (Windows Recovery Environment, WinRE), которая запускается отдельно от основной операционной системы. Если установленная копия Windows повреждена настолько сильно, что больше не запускается, компьютер сможет скачать с серверов Microsoft новую копию системы и необходимые драйверы, а затем полностью восстановить работоспособность без внешних носителей.

Пока новая возможность предназначена главным образом для системных администраторов, которые обслуживают большое количество компьютеров. Однако после завершения тестирования Microsoft, вероятно, сделает ее доступной и обычным пользователям. В этом случае откат системы после критического сбоя может стать значительно проще и больше не потребует заранее подготовленной загрузочной флешки или отдельного компьютера.


📲 Подписывайтесь на наш канал в МАХ!
Мошенники начали повторно атаковать уже обманутых россиян

9 июля. / КИБЕР МЕДИА /. Телефонные мошенники все чаще используют двухэтапные схемы обмана. Сначала жертве звонят с бытовым поводом: запись к врачу, доставка письма, проверка счетчиков, замена домофонных ключей или другая привычная ситуация. Во время разговора человека просят назвать код из SMS.

Сам по себе первый звонок может не давать прямого доступа к деньгам. Его задача - создать тревогу и ощущение ошибки. После этого жертве звонит второй мошенник, который представляется сотрудником банка, полиции, Роскомнадзора или другого ведомства и заявляет, что код уже попал к злоумышленникам.

Так схема становится убедительнее: второй звонок как будто подтверждает опасения человека. Аферисты давят на срочность, говорят о попытке оформить кредит, взломе «Госуслуг» или угрозе списания денег. На этом этапе жертву вынуждают переводить средства на «безопасный счет», устанавливать приложения удаленного доступа или передавать новые коды.

Особенно опасны повторные атаки на тех, кто уже сталкивался с мошенниками. Такие люди могут попасть в базы пострадавших, после чего им звонят под видом юристов, сотрудников фондов помощи или специалистов по возврату похищенных денег. Злоумышленники используют детали старого обмана, чтобы вызвать доверие.

Эксперты предупреждают: если собеседник просит код из SMS, требует срочно перевести деньги или предлагает «спасти» средства, разговор нужно сразу прекращать. Проверять информацию следует только через официальные номера банка, ведомства или сервиса.

📲 Подписывайтесь на наш канал в МАХ!
Один хакер с помощью ИИ взломал облачную инфраструктуру компании за 72 часа

9 июля. /
КИБЕР МЕДИА /. Sygnia расследовала атаку на AWS-инфраструктуру крупной компании, в которой один злоумышленник использовал ИИ почти на всех этапах взлома. По оценке исследователей, действия, которые обычно заняли бы недели, были выполнены менее чем за 72 часа.

Атака не опиралась на неизвестные уязвимости. Злоумышленник использовал стандартные техники облачных атак, но ИИ помогал ускорять разведку, писать скрипты, адаптироваться к среде жертвы и параллельно развивать несколько направлений атаки.

Первичный доступ был получен через уязвимое интернет-приложение. Затем атакующий нашел AWS-ключ и начал искать секреты в S3, базах данных, AWS Secrets Manager и Parameter Store. Для закрепления он создавал новые access key и IAM-пользователей, запускал reverse shell на EC2 и ECS, а также менял deployment-файлы.

Цель атаки была финансовой. Злоумышленник получил доступ к RDS-базам, занимался эксфильтрацией данных и пытался нарушить работу облачных сервисов. Часть артефактов он маскировал под pentest и red team-активность.

Главный вывод Sygnia: ИИ не обязательно дает атакующим новые техники, но резко ускоряет уже известные сценарии. Для компаний это означает, что защита облака должна быстрее выявлять утечки ключей, подозрительные IAM-действия и аномалии в AWS-среде.

📲 Подписывайтесь на наш канал в МАХ!
🔹Шутники научились выключать электрокары через Bluetooth прямо на ходу

10 июля. / securitylab.ru /. Обычное приложение для проверки аккумуляторов неожиданно превратилось в инструмент дорожного хулиганства. В Индии пользователи начали подключаться по Bluetooth к электрорикшам, отключать питание прямо во время поездки, а затем снимать растерянных водителей для социальных сетей. Некоторые участники вирусного тренда после розыгрыша предлагали вернуть машину к жизни за деньги.

В центре скандала оказалось BAT-BMS, приложение китайской компании Shenzhen Grenergy Technology. Программа предназначена для владельцев совместимых литиевых аккумуляторов и сама по себе не считается вредоносной. BAT-BMS показывает уровень заряда, напряжение, силу тока, температуру, число циклов и состояние отдельных ячеек. Владелец также может включать и отключать цепи зарядки и разрядки батареи.

Последняя функция и позволила останавливать транспорт. Многие недорогие аккумуляторы для индийских электрорикш оснащены Bluetooth-модулем, но не требуют пароль при подключении. Человек поблизости мог открыть BAT-BMS, найти совместимую батарею и выключить разряд. После команды аккумулятор переставал отдавать ток контроллеру двигателя, рикша теряла тягу и вскоре останавливалась.

Для вмешательства не требовались специальные знания, изменённая прошивка или взлом учётной записи. Согласно описанию BAT-BMS в Google Play, приложение работает через Bluetooth Low Energy на расстоянии до 15 метров и способно подключаться сразу к нескольким батареям. Главной проблемой стала не скрытая уязвимость программы, а отсутствие нормальной аутентификации в некоторых блоках управления батареями.

Полиция и транспортные ведомства Индии начали проверять вирусные ролики и предупредили авторов подобных розыгрышей о возможном преследовании. История с BAT-BMS показала, как безобидная функция обслуживания превращается в угрозу безопасности, когда производитель разрешает любому смартфону управлять физическим устройством без проверки владельца.
В России закрыли лазейку с доступом к заблокированным сайтам через иностранные SIM

10 июля. / КИБЕР МЕДИА /. В России владельцы иностранных SIM-карт потеряли возможность беспрепятственно открывать ресурсы, доступ к которым ограничен для российских пользователей. Об этом сообщили «Известия» со ссылкой на участников телеком-рынка.

Раньше часть пользователей обходила ограничения через зарубежные SIM и eSIM. В роуминге их трафик мог маршрутизироваться через инфраструктуру иностранного оператора, поэтому фильтрация российских сетей применялась не всегда. Теперь, по данным источников издания, этот механизм фактически перестал работать.

Ограничения могут затронуть как туристов и иностранцев в России, так и россиян, которые использовали зарубежные SIM-карты для доступа к недоступным ресурсам. При этом речь идет именно о мобильном интернете в роуминге, а не о полном отключении связи или SMS.

Эксперты связывают изменения с усилением контроля над роуминговым трафиком. Ранее власти уже обсуждали дополнительные меры для иностранных SIM-карт, включая «период охлаждения», когда после регистрации в российской сети у такой карты временно не будет доступа к мобильному интернету.

Для пользователей это означает, что иностранная SIM больше не выглядит надежным способом обхода ограничений. Для операторов и регуляторов это часть более широкой логики контроля мобильного трафика: правила доступа начинают применяться не только к российским абонентам, но и к гостевым подключениям в роуминге.
Обзор кибератак и уязвимостей за прошедшую неделю: 6 - 10 июля 2026 года

12 июля. / КИБЕР МЕДИА /. Редакция Кибер Медиа собрала главные события недели из мира кибербезопасности. В дайджест вошли: рост атак с применением ИИ на промышленность, первый сценарий agentic ransomware, возможное подтверждение значимых действий через MAX или SMS, взлом облачной инфраструктуры одним хакером за 72 часа и новый тип ransomware, который работает прямо в браузере.

28% промышленных компаний сталкивались с атаками с применением ИИ
По данным исследователей, 28% промышленных предприятий в мире в 2025 году сталкивались с атаками, в которых злоумышленники использовали ИИ. Чаще всего такие сценарии фиксировались в обрабатывающей промышленности и дискретном производстве.

ИИ без участия человека прошел путь от взлома до удаления базы данных
Sysdig Threat Research Team описала JADEPUFFER - первый зафиксированный исследователями случай agentic ransomware, где операция вымогательства выполнялась LLM-агентом от начала до конца.

Россиян могут обязать подтверждать значимые действия через MAX или SMS
Минцифры обсуждает норму, по которой значимые действия в интернете могут потребовать подтверждения через SMS или мессенджер MAX. Инициативу предлагают включить в третий пакет антифрод-мер.

Один хакер с помощью ИИ взломал облачную инфраструктуру компании за 72 часа
Sygnia расследовала атаку на AWS-инфраструктуру крупной компании, в которой один злоумышленник использовал ИИ почти на всех этапах взлома. По оценке исследователей, действия, которые обычно заняли бы недели, были выполнены менее чем за 72 часа.

Check Point показала ransomware, который работает прямо в браузере
Check Point Research описала технику Browser-Only Ransomware - вымогательскую атаку, которая может выполняться прямо в браузере без установки приложения, эксплуатации уязвимости или получения повышенных привилегий.

📲 Подписывайтесь на наш канал в МАХ!
ФСТЭК аттестовала магистральную квантовую сеть связи – «РЖД»

Магистральная квантовая сеть «РЖД» аттестована по требованиям Федеральной службы по техническому и экспортному контролю (ФСТЭК), сообщила компания «РЖД».

Документ подтверждает необходимый уровень безопасности сети и соответствие требованиям, которые предъявляют к информсистемам II класса защищённости.

Теперь «РЖД» могут оказывать услуги с использованием магистральной квантовой сети сторонним заказчикам.

Ключевыми отраслями применения квантовых коммуникаций станут финансовый сектор, топливно-энергетический комплекс, здравоохранение, промышленность, транспорт и другие сферы, сказано в сообщении.

«Получение аттестата – важный этап для развития отрасли и формирования рынка квантовых коммуникаций. Компания уже готова предоставлять внешним потребителям весь спектр сервисов и услуг с применением технологии квантовых коммуникаций», – отметил замглавы – главный инженер «РЖД» Валерий Танаев.

Источник: Digital Russia
В ИТ-колледже Москвы открылась специализированная лаборатория Ideco для подготовки кадров в сфере кибербезопасности

На базе ИТ-колледжа Москвы состоялось официальное открытие учебной лаборатории, созданной при поддержке российского разработчика систем информационной безопасности — компании Ideco. Проект ориентирован на практическую подготовку специалистов по защите корпоративных сетей от киберугроз с использованием отечественного стека технологий. Об этом CNews сообщили представители Ideco.

Новая лаборатория оснащена современным программным обеспечением и предназначена для углубленного изучения сетевых технологий и средств защиты периметра. В рамках занятий студенты и действующие ИТ-специалисты работают с флагманским продуктом компании — Ideco NGFW Novum (Next-Generation Firewall), комплексным решением для управления трафиком и защиты корпоративных сетей, которое широко применяется корпоративными заказчиками.

Целью создания совместной лаборатории является практическая реализация образовательного курса, в рамках которого интегрированы современные операционные системы на базе Linux и межсетевой экран Ideco NGFW Novum. Этот проект служит наглядным подтверждением долгосрочной стратегии компании Ideco по подготовке нового поколения специалистов в области информационной безопасности, обладающих актуальными компетенциями для работы с отечественным стеком технологий.

Ежегодно на базе лаборатории планируется обучать более 250 специалистов, включая студентов колледжа и практикующих ИТ-специалистов, заинтересованных в повышении квалификации в области сетевой безопасности. Это создает дополнительный кадровый резерв для ИБ-подразделений, работающих с отечественными решениями класса NGFW.