📚Москвич потерял рекордные 450 млн рублей из-за кибермошенников
27 августа. / КИБЕР МЕДИА /. В Москве зафиксировали крупнейший известный ущерб от кибермошенничества. Из материалов столичного главка МВД следует, что весной 2025 года один из жителей столицы потерял 450 млн рублей. Подробности самой схемы и данные потерпевшего ведомство не раскрывает.
Эта сумма превышает ущерб по делу Ларисы Долиной, которую телефонные мошенники убедили переводить деньги и продать квартиру в центре Москвы. Общий ущерб с учетом банковских комиссий и расходов на сделку составил 317,6 млн рублей, из которых более 175 млн рублей пришлись непосредственно на похищенные средства.
В МВД ранее рассказали, что размеры потерь от киберпреступлений заметно растут. Если раньше речь часто шла о десятках тысяч рублей, то сейчас ущерб в миллион рублей перестал быть редкостью, а около 80% таких преступлений относятся к тяжким и особо тяжким.
Одновременно меняется и подход мошенников. Вместо массовых рассылок они все чаще используют длительную социальную инженерию, изучают потенциальную жертву и убеждают ее оформить кредит, заложить имущество или продать недвижимость. Рекордный случай на 450 млн рублей показывает, что один успешный сценарий уже может приносить преступникам суммы, сопоставимые с бюджетами крупных компаний.
27 августа. / КИБЕР МЕДИА /. В Москве зафиксировали крупнейший известный ущерб от кибермошенничества. Из материалов столичного главка МВД следует, что весной 2025 года один из жителей столицы потерял 450 млн рублей. Подробности самой схемы и данные потерпевшего ведомство не раскрывает.
Эта сумма превышает ущерб по делу Ларисы Долиной, которую телефонные мошенники убедили переводить деньги и продать квартиру в центре Москвы. Общий ущерб с учетом банковских комиссий и расходов на сделку составил 317,6 млн рублей, из которых более 175 млн рублей пришлись непосредственно на похищенные средства.
В МВД ранее рассказали, что размеры потерь от киберпреступлений заметно растут. Если раньше речь часто шла о десятках тысяч рублей, то сейчас ущерб в миллион рублей перестал быть редкостью, а около 80% таких преступлений относятся к тяжким и особо тяжким.
Одновременно меняется и подход мошенников. Вместо массовых рассылок они все чаще используют длительную социальную инженерию, изучают потенциальную жертву и убеждают ее оформить кредит, заложить имущество или продать недвижимость. Рекордный случай на 450 млн рублей показывает, что один успешный сценарий уже может приносить преступникам суммы, сопоставимые с бюджетами крупных компаний.
📚Мошенники использовали более 940 сайтов для вовлечения россиян в финансовые пирамиды
27 августа. / КИБЕР МЕДИА /. В первом полугодии 2026 года организаторы финансовых пирамид и псевдоинвестиционных проектов использовали более 940 сайтов, 120 Telegram-каналов и свыше 2,5 тыс. страниц в социальных сетях для привлечения россиян. Об этом сообщил Банк России.
Большинство таких проектов работали исключительно в интернете, без физических офисов. Общение с потенциальными жертвами велось через социальные сети, мессенджеры и по телефону. Пользователям чаще всего предлагали вложения в криптовалюты, недвижимость, землю, драгоценные металлы и различные бизнес-проекты.
Для привлечения внимания злоумышленники также использовали актуальные технологические темы. Среди выявленных схем были псевдоинвестиции в дата-центры для майнинга, ИИ-стартапы и цифровые активы, якобы привязанные к стоимости золота.
По данным регулятора, более 74% финансовых пирамид принимали средства в криптовалюте. Только за январь-июнь на подконтрольные организаторам криптокошельки поступило более 1 млрд рублей в эквиваленте. Другие проекты использовали иностранные платежные сервисы, банковские переводы и наличные.
Всего за первое полугодие Банк России выявил 2,9 тыс. проектов с признаками нелегальной деятельности. Количество финансовых пирамид и других псевдоинвестиционных проектов снизилось на 44% по сравнению с аналогичным периодом прошлого года. Регулятор связывает сокращение в том числе с блокировкой сайтов таких проектов еще на этапе их запуска.
27 августа. / КИБЕР МЕДИА /. В первом полугодии 2026 года организаторы финансовых пирамид и псевдоинвестиционных проектов использовали более 940 сайтов, 120 Telegram-каналов и свыше 2,5 тыс. страниц в социальных сетях для привлечения россиян. Об этом сообщил Банк России.
Большинство таких проектов работали исключительно в интернете, без физических офисов. Общение с потенциальными жертвами велось через социальные сети, мессенджеры и по телефону. Пользователям чаще всего предлагали вложения в криптовалюты, недвижимость, землю, драгоценные металлы и различные бизнес-проекты.
Для привлечения внимания злоумышленники также использовали актуальные технологические темы. Среди выявленных схем были псевдоинвестиции в дата-центры для майнинга, ИИ-стартапы и цифровые активы, якобы привязанные к стоимости золота.
По данным регулятора, более 74% финансовых пирамид принимали средства в криптовалюте. Только за январь-июнь на подконтрольные организаторам криптокошельки поступило более 1 млрд рублей в эквиваленте. Другие проекты использовали иностранные платежные сервисы, банковские переводы и наличные.
Всего за первое полугодие Банк России выявил 2,9 тыс. проектов с признаками нелегальной деятельности. Количество финансовых пирамид и других псевдоинвестиционных проектов снизилось на 44% по сравнению с аналогичным периодом прошлого года. Регулятор связывает сокращение в том числе с блокировкой сайтов таких проектов еще на этапе их запуска.
UserGate предупреждает: последствия атаки на LiteLLM все еще угрожают тысячам организаций
26 августа. / C.NEWS /. UserGate предупреждает: кибератака на цепочку поставокLiteLLM, произошедшая в марте 2026 г., все еще несет угрозу множеству организаций. Возможные жертвы атаки могут даже не подозревать о том, что их конфиденциальные данные находятся в опасности. Об этом CNews сообщили представители UserGate.
Эксперт UserGate Светлана Газизова перечисляет меры, которые помогут минимизировать последствия действий киберпреступников.
В марте 2026 г. был зафиксирован киберинцидент, связанный с LiteLLM — популярным шлюзом доступа к более чем 100 большим языковым моделям (LLM), который широко используется разработчиками программного обеспечения. Злоумышленники внедрили вредоносный код в две версии пакета. Подмену быстро обнаружили. Однако позднее стало известно, что атака оказалась результативной. Аналитики нескольких компаний установили, что злоумышленники похитили 153 Гбайт информации из более чем 400 тыс. файлов. В той или иной степени атака затронула почти 2500 организаций по всему миру, в том числе крупные и широко известные бренды. Даже приблизительный размер нанесенного ущерба оценить невозможно.
Газизова подчеркивает, что злоумышленники в инциденте с LiteLLM использовали компоненты, которые на момент атаки не вызывали опасений. Они подменили две доверенные версии LiteLLM зараженными, а затем последовательно проникли в инфраструктуры предприятий, которые их использовали. В результате хакеры получили доступ к окружениям, в которых были установлены скомпрометированные версии LiteLLM. Поэтому оперативное устранение первоначальной причины уже не могло ликвидировать все последствия атаки.
«Использование систем искусственного интеллекта и продуктов, разработанных на их основе, стало массовым. Но организации защищают их так же, как традиционные информационные сервисы. Такой подход ставит под угрозу инфраструктуру и данные тысяч компаний: следующий крупный инцидент, связанный с компонентами ИИ, может затронуть любой бизнес. Чтобы этого не произошло, организациям нужно провести тщательный аудит своей инфраструктуры и выяснить, какие компоненты ИИ имеют в ней избыточные права. Доверенные сегодня модель или агент завтра могут оказаться скомпрометированы», — сказала владелец продукта по безопасности ИИ UserGate Светлана Газизова.
Эксперт предупреждает: к системам искусственного интеллекта необходимо относиться с максимальной осторожностью — даже внимательнее, чем к самому ненадежному и уязвимому ПО.
Любой компании, которая так или иначе использует системы ИИ (а сегодня это делают практически все), необходимо предпринять ряд мер. Причем вне зависимости от того, оказалась ли сама организация или ее партнеры и контрагенты среди компаний, затронутых инцидентом с LiteLLM. Простое удаление зараженного пакета не закрывает инцидент. Необходимо тщательно проанализировать события, произошедшие в инфраструктуре 24 марта 2026 г., и выяснить, использовались ли в ней скомпрометированные версии LiteLLM. Кроме того, необходимо отозвать и перевыпустить все секреты, доступные этому окружению, включая ключи и токены доступа к информационным системам компании.
Еще одна необходимая мера — поиск последствий компрометации. На них могут указывать неизвестные системные сервисы, нетипичные обращения к системам и подозрительные сетевые соединения. Также нужно пересмотреть критичность компонентов ИИ, используемых в инфраструктуре. Необходимо составить их реестр, указать зависимости, пути доступа, следы работы ИИ-агентов, связанные серверы, а самое главное — набор секретов, доступных этим системам.
Наконец, организации необходимо сегментировать среды и ограничить доверие к компонентам ИИ: изолировать среды сборки ПО от промышленной инфраструктуры, контролировать зависимости и происхождение кода и, что имеет принципиальное значение, — не давать системам больше прав, чем им действительно необходимо.
26 августа. / C.NEWS /. UserGate предупреждает: кибератака на цепочку поставокLiteLLM, произошедшая в марте 2026 г., все еще несет угрозу множеству организаций. Возможные жертвы атаки могут даже не подозревать о том, что их конфиденциальные данные находятся в опасности. Об этом CNews сообщили представители UserGate.
Эксперт UserGate Светлана Газизова перечисляет меры, которые помогут минимизировать последствия действий киберпреступников.
В марте 2026 г. был зафиксирован киберинцидент, связанный с LiteLLM — популярным шлюзом доступа к более чем 100 большим языковым моделям (LLM), который широко используется разработчиками программного обеспечения. Злоумышленники внедрили вредоносный код в две версии пакета. Подмену быстро обнаружили. Однако позднее стало известно, что атака оказалась результативной. Аналитики нескольких компаний установили, что злоумышленники похитили 153 Гбайт информации из более чем 400 тыс. файлов. В той или иной степени атака затронула почти 2500 организаций по всему миру, в том числе крупные и широко известные бренды. Даже приблизительный размер нанесенного ущерба оценить невозможно.
Газизова подчеркивает, что злоумышленники в инциденте с LiteLLM использовали компоненты, которые на момент атаки не вызывали опасений. Они подменили две доверенные версии LiteLLM зараженными, а затем последовательно проникли в инфраструктуры предприятий, которые их использовали. В результате хакеры получили доступ к окружениям, в которых были установлены скомпрометированные версии LiteLLM. Поэтому оперативное устранение первоначальной причины уже не могло ликвидировать все последствия атаки.
«Использование систем искусственного интеллекта и продуктов, разработанных на их основе, стало массовым. Но организации защищают их так же, как традиционные информационные сервисы. Такой подход ставит под угрозу инфраструктуру и данные тысяч компаний: следующий крупный инцидент, связанный с компонентами ИИ, может затронуть любой бизнес. Чтобы этого не произошло, организациям нужно провести тщательный аудит своей инфраструктуры и выяснить, какие компоненты ИИ имеют в ней избыточные права. Доверенные сегодня модель или агент завтра могут оказаться скомпрометированы», — сказала владелец продукта по безопасности ИИ UserGate Светлана Газизова.
Эксперт предупреждает: к системам искусственного интеллекта необходимо относиться с максимальной осторожностью — даже внимательнее, чем к самому ненадежному и уязвимому ПО.
Любой компании, которая так или иначе использует системы ИИ (а сегодня это делают практически все), необходимо предпринять ряд мер. Причем вне зависимости от того, оказалась ли сама организация или ее партнеры и контрагенты среди компаний, затронутых инцидентом с LiteLLM. Простое удаление зараженного пакета не закрывает инцидент. Необходимо тщательно проанализировать события, произошедшие в инфраструктуре 24 марта 2026 г., и выяснить, использовались ли в ней скомпрометированные версии LiteLLM. Кроме того, необходимо отозвать и перевыпустить все секреты, доступные этому окружению, включая ключи и токены доступа к информационным системам компании.
Еще одна необходимая мера — поиск последствий компрометации. На них могут указывать неизвестные системные сервисы, нетипичные обращения к системам и подозрительные сетевые соединения. Также нужно пересмотреть критичность компонентов ИИ, используемых в инфраструктуре. Необходимо составить их реестр, указать зависимости, пути доступа, следы работы ИИ-агентов, связанные серверы, а самое главное — набор секретов, доступных этим системам.
Наконец, организации необходимо сегментировать среды и ограничить доверие к компонентам ИИ: изолировать среды сборки ПО от промышленной инфраструктуры, контролировать зависимости и происхождение кода и, что имеет принципиальное значение, — не давать системам больше прав, чем им действительно необходимо.
📚Обзор кибератак и уязвимостей за прошедшую неделю: 24-28 августа 2026 года
28 августа. / КИБЕР МЕДИА /. Редакция Кибер Медиа собрала пять главных событий прошедшей рабочей недели. В центре внимания оказались скрытый сбор данных об устройствах пользователей, применение ИИ для реверс-инжиниринга прошивок, атака на энергетическую инфраструктуру Польши, ликвидация китайской хакерской сети и подготовка крупнейших технологических компаний к массовому распространению кибератак с использованием ИИ.
AliExpress уличили в скрытом сборе данных об устройствах пользователей
На главной странице AliExpress обнаружили скрытые механизмы WebAudio-фингерпринтинга. Обфусцированные скрипты создавали AudioContext, генерировали тестовый сигнал с нулевой громкостью и анализировали результат, а также собирали данные Canvas и WebGL, сведения об экране, оборудовании, WebRTC и действиях мыши. В совокупности такие параметры могут использоваться для формирования цифрового отпечатка устройства, хотя точные сроки хранения информации и ее дальнейшее применение установить не удалось.
ИИ за 13 часов разобрал защиту пяти гаджетов - у веб-камеры удалось отключить индикатор записи
Исследователь с помощью Claude Opus 5 провел реверс-инжиниринг прошивок пяти устройств примерно за 13 часов работы ИИ и 98 запросов. В Insta360 Link модель обнаружила отсутствие криптографической подписи обновлений, после чего исследователю удалось модифицировать прошивку так, чтобы камера продолжала записывать видео при выключенном индикаторе активности. Проблемы также нашли в микрофоне Shure MV7, карте захвата Elgato Cam Link 4K и другом подключенном оборудовании.
Кибератака на энергетику Польши показала уязвимость «умных» электростанций
Польский CERT раскрыл детали разрушительной кибератаки на энергетический сектор, затронувшей более 30 ветровых и солнечных электростанций, теплоэлектроцентраль и промышленное предприятие. Среди точек входа оказались VPN-шлюзы и другое пограничное оборудование с устаревшим ПО и слабыми настройками защиты. Атакующие смогли воздействовать в том числе на промышленный контур OT/ICS, однако массового отключения электричества и теплоснабжения удалось избежать.
ФБР отключило китайскую хакерскую сеть, атаковавшую правительство США и критическую инфраструктуру
Американские власти сообщили о пресечении деятельности связанной с Китаем группировки QTFY, которая с 2018 года атаковала госструктуры, телеком-компании, энергетику, больницы, университеты и оборонных подрядчиков. Хакеры использовали платформу QScan для автоматического поиска уязвимых IoT-устройств и сетевого оборудования, а QTRouter превращала зараженные роутеры и камеры в прокси-сеть. Инфраструктура затронула устройства более чем в 130 странах, а после изъятия нескольких ключевых доменов обе платформы перестали работать.
IT-гиганты призвали усилить киберзащиту до массового распространения ИИ-атак
Более 100 технологических, финансовых и ИБ-компаний, включая OpenAI, Google, Microsoft, Anthropic, CrowdStrike, Cloudflare, Cisco и Visa, подписали открытое обращение с призывом усилить глобальную киберзащиту. Компании предупреждают, что уже в ближайшие месяцы атаки с применением ИИ могут стать значительно более массовыми и сложными, поэтому нынешнее преимущество защитников необходимо использовать заранее. Среди предлагаемых мер - применение ИИ для поиска и исправления уязвимостей, усиление защиты критической инфраструктуры, обмен данными об угрозах и внедрение механизмов контроля автономных агентов.
28 августа. / КИБЕР МЕДИА /. Редакция Кибер Медиа собрала пять главных событий прошедшей рабочей недели. В центре внимания оказались скрытый сбор данных об устройствах пользователей, применение ИИ для реверс-инжиниринга прошивок, атака на энергетическую инфраструктуру Польши, ликвидация китайской хакерской сети и подготовка крупнейших технологических компаний к массовому распространению кибератак с использованием ИИ.
AliExpress уличили в скрытом сборе данных об устройствах пользователей
На главной странице AliExpress обнаружили скрытые механизмы WebAudio-фингерпринтинга. Обфусцированные скрипты создавали AudioContext, генерировали тестовый сигнал с нулевой громкостью и анализировали результат, а также собирали данные Canvas и WebGL, сведения об экране, оборудовании, WebRTC и действиях мыши. В совокупности такие параметры могут использоваться для формирования цифрового отпечатка устройства, хотя точные сроки хранения информации и ее дальнейшее применение установить не удалось.
ИИ за 13 часов разобрал защиту пяти гаджетов - у веб-камеры удалось отключить индикатор записи
Исследователь с помощью Claude Opus 5 провел реверс-инжиниринг прошивок пяти устройств примерно за 13 часов работы ИИ и 98 запросов. В Insta360 Link модель обнаружила отсутствие криптографической подписи обновлений, после чего исследователю удалось модифицировать прошивку так, чтобы камера продолжала записывать видео при выключенном индикаторе активности. Проблемы также нашли в микрофоне Shure MV7, карте захвата Elgato Cam Link 4K и другом подключенном оборудовании.
Кибератака на энергетику Польши показала уязвимость «умных» электростанций
Польский CERT раскрыл детали разрушительной кибератаки на энергетический сектор, затронувшей более 30 ветровых и солнечных электростанций, теплоэлектроцентраль и промышленное предприятие. Среди точек входа оказались VPN-шлюзы и другое пограничное оборудование с устаревшим ПО и слабыми настройками защиты. Атакующие смогли воздействовать в том числе на промышленный контур OT/ICS, однако массового отключения электричества и теплоснабжения удалось избежать.
ФБР отключило китайскую хакерскую сеть, атаковавшую правительство США и критическую инфраструктуру
Американские власти сообщили о пресечении деятельности связанной с Китаем группировки QTFY, которая с 2018 года атаковала госструктуры, телеком-компании, энергетику, больницы, университеты и оборонных подрядчиков. Хакеры использовали платформу QScan для автоматического поиска уязвимых IoT-устройств и сетевого оборудования, а QTRouter превращала зараженные роутеры и камеры в прокси-сеть. Инфраструктура затронула устройства более чем в 130 странах, а после изъятия нескольких ключевых доменов обе платформы перестали работать.
IT-гиганты призвали усилить киберзащиту до массового распространения ИИ-атак
Более 100 технологических, финансовых и ИБ-компаний, включая OpenAI, Google, Microsoft, Anthropic, CrowdStrike, Cloudflare, Cisco и Visa, подписали открытое обращение с призывом усилить глобальную киберзащиту. Компании предупреждают, что уже в ближайшие месяцы атаки с применением ИИ могут стать значительно более массовыми и сложными, поэтому нынешнее преимущество защитников необходимо использовать заранее. Среди предлагаемых мер - применение ИИ для поиска и исправления уязвимостей, усиление защиты критической инфраструктуры, обмен данными об угрозах и внедрение механизмов контроля автономных агентов.
Три раза по 10 из 10. ServiceNow закрыла дыры, через которые можно добраться до корпоративных данных без пароля
30 августа. / securitylab.ru /. ServiceNow закрыла сразу три уязвимости максимальной критичности в AI Platform. Каждая получила 10 баллов из 10 по шкале CVSS 4.0, причём для потенциальной атаки не нужны ни учётная запись, ни действия пользователя. В худшем сценарии злоумышленник может выполнить произвольный код или SQL-команды и получить доступ к корпоративным данным.
Самой опасной выглядит CVE-2026-18885 в GraphQL Composite Data API. Ошибка позволяет внедрить код и при определённых условиях выполнить его на платформе без предварительной аутентификации. Успешная атака может дать доступ к данным экземпляра ServiceNow и позволить изменить информацию, к которой злоумышленник не должен иметь доступа.
Вторая уязвимость CVE-2026-18886 связана с недостаточным контролем доступа при загрузке системных конфигурационных образов. Неавторизованный пользователь при определённых условиях может создавать или изменять данные внутри экземпляра ServiceNow и повысить свои привилегии.
CVE-2026-74820 представляет собой SQL-инъекцию в механизме обработки динамической схемы. Уязвимость позволяет без авторизации отправлять произвольные SQL-команды к базе данных платформы. В результате атакующий потенциально способен читать или изменять корпоративную информацию.
ServiceNow уже установила исправления на размещённые в собственном облаке экземпляры платформы и передала обновления партнёрам и клиентам, которые разворачивают ServiceNow самостоятельно.
Владельцам локальных инсталляций нужно самим установить исправленные версии. Уязвимости затрагивают ряд выпусков Xanadu, Yokohama, Zurich и Australia. Канадский центр кибербезопасности 28 августа отдельно предупредил администраторов ServiceNow и рекомендовал установить доступные обновления.
По данным ServiceNow, признаков реальных атак через три новые уязвимости пока не обнаружено. На 28 августа публичных эксплойтов для них также не нашли. Однако максимальная оценка CVSS связана не только с возможным ущербом. Все три проблемы доступны по сети, имеют низкую сложность эксплуатации и не требуют ни привилегий, ни взаимодействия с пользователем.
Потенциальные последствия особенно серьёзны из-за роли ServiceNow в крупных организациях. Платформа обслуживает IT-процессы, управление инфраструктурой и активами, автоматизацию рабочих процессов и операции информационной безопасности. Компрометация такого узла может дать атакующему доступ не к отдельному приложению, а к данным и процессам, связанным сразу с несколькими частями корпоративной инфраструктуры.
30 августа. / securitylab.ru /. ServiceNow закрыла сразу три уязвимости максимальной критичности в AI Platform. Каждая получила 10 баллов из 10 по шкале CVSS 4.0, причём для потенциальной атаки не нужны ни учётная запись, ни действия пользователя. В худшем сценарии злоумышленник может выполнить произвольный код или SQL-команды и получить доступ к корпоративным данным.
Самой опасной выглядит CVE-2026-18885 в GraphQL Composite Data API. Ошибка позволяет внедрить код и при определённых условиях выполнить его на платформе без предварительной аутентификации. Успешная атака может дать доступ к данным экземпляра ServiceNow и позволить изменить информацию, к которой злоумышленник не должен иметь доступа.
Вторая уязвимость CVE-2026-18886 связана с недостаточным контролем доступа при загрузке системных конфигурационных образов. Неавторизованный пользователь при определённых условиях может создавать или изменять данные внутри экземпляра ServiceNow и повысить свои привилегии.
CVE-2026-74820 представляет собой SQL-инъекцию в механизме обработки динамической схемы. Уязвимость позволяет без авторизации отправлять произвольные SQL-команды к базе данных платформы. В результате атакующий потенциально способен читать или изменять корпоративную информацию.
ServiceNow уже установила исправления на размещённые в собственном облаке экземпляры платформы и передала обновления партнёрам и клиентам, которые разворачивают ServiceNow самостоятельно.
Владельцам локальных инсталляций нужно самим установить исправленные версии. Уязвимости затрагивают ряд выпусков Xanadu, Yokohama, Zurich и Australia. Канадский центр кибербезопасности 28 августа отдельно предупредил администраторов ServiceNow и рекомендовал установить доступные обновления.
По данным ServiceNow, признаков реальных атак через три новые уязвимости пока не обнаружено. На 28 августа публичных эксплойтов для них также не нашли. Однако максимальная оценка CVSS связана не только с возможным ущербом. Все три проблемы доступны по сети, имеют низкую сложность эксплуатации и не требуют ни привилегий, ни взаимодействия с пользователем.
Потенциальные последствия особенно серьёзны из-за роли ServiceNow в крупных организациях. Платформа обслуживает IT-процессы, управление инфраструктурой и активами, автоматизацию рабочих процессов и операции информационной безопасности. Компрометация такого узла может дать атакующему доступ не к отдельному приложению, а к данным и процессам, связанным сразу с несколькими частями корпоративной инфраструктуры.
Ущерб бизнеса России от кибермошенников вырос втрое и достиг 1,4 миллиарда
Кибермошенники похитили у российских организаций 1,4 млрд руб. за полгода, пишет ТАСС. Это почти в три раза больше, чем за аналогичный период 2025 г.
«Зафиксировано порядка 1,6 тыс. хищений на общую сумму 1,4 млрд рублей за первое полугодие 2026 года», — сказал эксперт по кибербезопасности Сибирского главного управления Центрального банка (Центробанк) России Олег Савва.
Эксперт уточнил, что в первой половине 2025 г. сумма составляла 480 млн руб. Количество несанкционированных операций у юридических лиц период к периоду выросло на 10%.
Савва отметил, что в основном ИТ-мошенники предпочитают совершать целевые атаки на бухгалтерские и финансовые службы. Актуальным механизмом влияния на жертв остается социальная инженерия — запугивание, просьбы установить приложение удаленного доступа, перевести средства на якобы безопасный банковский счет.
Хищения денежных средств
По данным Центробанка, всего в первом полугодии банки предотвратили порядка 34 млн попыток хищения денежных средств на общую сумму порядка 3,7 трлн руб. Мошенникам удалось провести 954 тыс. успешных операций, похитив порядка 14,8 млрд руб. При этом сумма хищений период к периоду выросла на 12%, а количество таких операций — на 68%. Такая динамика способствовала снижению среднего чека одной операции.
Объем средств, похищенных мошенниками в 2025 г., составил 29,3 млрд руб. По сравнению с 2024 г., когда мошенники похитили у россиян 27,5 млрд руб., показатель вырос на 6,4%.
Как указано в обзоре Центробанка, количество операций, совершенных без согласия клиента, за год увеличилось на 31,2%, до 1,6 тыс. Банки вернули клиентам 1,7 млрд руб., что составляет 5,9% всех операций без добровольного согласия.
Общее число мошеннических операций с использованием платежных карт в 2025 г. составило 980,4 тыс., еще 290,6 тыс. совершены по системе быстрых платежей (СБП), 282,6 тыс. — по счетам без использования карт.
Кибермошенники похитили у российских организаций 1,4 млрд руб. за полгода, пишет ТАСС. Это почти в три раза больше, чем за аналогичный период 2025 г.
«Зафиксировано порядка 1,6 тыс. хищений на общую сумму 1,4 млрд рублей за первое полугодие 2026 года», — сказал эксперт по кибербезопасности Сибирского главного управления Центрального банка (Центробанк) России Олег Савва.
Эксперт уточнил, что в первой половине 2025 г. сумма составляла 480 млн руб. Количество несанкционированных операций у юридических лиц период к периоду выросло на 10%.
Савва отметил, что в основном ИТ-мошенники предпочитают совершать целевые атаки на бухгалтерские и финансовые службы. Актуальным механизмом влияния на жертв остается социальная инженерия — запугивание, просьбы установить приложение удаленного доступа, перевести средства на якобы безопасный банковский счет.
Хищения денежных средств
По данным Центробанка, всего в первом полугодии банки предотвратили порядка 34 млн попыток хищения денежных средств на общую сумму порядка 3,7 трлн руб. Мошенникам удалось провести 954 тыс. успешных операций, похитив порядка 14,8 млрд руб. При этом сумма хищений период к периоду выросла на 12%, а количество таких операций — на 68%. Такая динамика способствовала снижению среднего чека одной операции.
Объем средств, похищенных мошенниками в 2025 г., составил 29,3 млрд руб. По сравнению с 2024 г., когда мошенники похитили у россиян 27,5 млрд руб., показатель вырос на 6,4%.
Как указано в обзоре Центробанка, количество операций, совершенных без согласия клиента, за год увеличилось на 31,2%, до 1,6 тыс. Банки вернули клиентам 1,7 млрд руб., что составляет 5,9% всех операций без добровольного согласия.
Общее число мошеннических операций с использованием платежных карт в 2025 г. составило 980,4 тыс., еще 290,6 тыс. совершены по системе быстрых платежей (СБП), 282,6 тыс. — по счетам без использования карт.
TACC
Кибермошенниики похитили у российских организаций 1,4 млрд рублей за полгода
Это почти в три раза больше, чем за аналогичный период 2025 года, сообщил эксперт по кибербезопасности Сибирского ГУ Банка России Олег Савва
Тысячи атак в час: мошенники заменили телефонные фермы облачными смартфонами
31 августа. / КИБЕР МЕДИА /. Злоумышленники начали использовать облачные смартфоны для массовых атак на личные кабинеты клиентов российских банков. Вместо десятков физических устройств мошенники разворачивают виртуальные телефоны на удаленных серверах и управляют всей инфраструктурой с одного компьютера, сообщает РИА Новости со ссылкой на экспертов рынка.
Облачный смартфон представляет собой виртуальное мобильное устройство, размещенное на сервере. На него можно устанавливать приложения и удаленно управлять им практически так же, как обычным телефоном. Один специализированный сервер способен одновременно поддерживать десятки таких устройств, а некоторые решения - до 224. При подключении дополнительных серверов мошенническая инфраструктура может масштабироваться уже до тысяч виртуальных смартфонов.
В результате злоумышленникам больше не требуется покупать и обслуживать физические телефонные фермы. Серверная инфраструктура позволяет одновременно запускать банковские приложения на сотнях устройств, автоматизировать попытки входа в аккаунты и быстро заменять экземпляры, которые обнаружили и заблокировали антифрод-системы. По оценке эксперта, один сервер в зависимости от сценария способен генерировать несколько тысяч попыток взлома в час.
Отдельная проблема для кибербезопасности заключается в том, что виртуальные смартфоны могут выглядеть для защитных систем как обычные клиентские устройства. Для каждого экземпляра можно использовать собственную операционную систему, приложения и технические параметры. Исследователи Group-IB ранее отмечали, что современные облачные телефоны способны имитировать аппаратные идентификаторы, сетевые характеристики и телеметрию реальных устройств, из-за чего традиционный device fingerprinting становится менее эффективным.
Технология уже используется в международных схемах финансового мошенничества. Преступники могут заранее настраивать виртуальные устройства, устанавливать банковские приложения и формировать историю активности, чтобы новый телефон выглядел для антифрод-систем как доверенный. При этом сама облачная инфраструктура не позволяет автоматически получить доступ к счету - атакующим по-прежнему требуются украденные учетные данные, коды подтверждения или действия самой жертвы.
Таким образом, облачные смартфоны становятся инструментом масштабирования уже существующих схем социальной инженерии и захвата аккаунтов. Для банков это означает необходимость анализировать не только характеристики устройства, но и поведение пользователя, историю сессий и другие признаки, которые сложнее массово воспроизвести в виртуальной среде.
31 августа. / КИБЕР МЕДИА /. Злоумышленники начали использовать облачные смартфоны для массовых атак на личные кабинеты клиентов российских банков. Вместо десятков физических устройств мошенники разворачивают виртуальные телефоны на удаленных серверах и управляют всей инфраструктурой с одного компьютера, сообщает РИА Новости со ссылкой на экспертов рынка.
Облачный смартфон представляет собой виртуальное мобильное устройство, размещенное на сервере. На него можно устанавливать приложения и удаленно управлять им практически так же, как обычным телефоном. Один специализированный сервер способен одновременно поддерживать десятки таких устройств, а некоторые решения - до 224. При подключении дополнительных серверов мошенническая инфраструктура может масштабироваться уже до тысяч виртуальных смартфонов.
В результате злоумышленникам больше не требуется покупать и обслуживать физические телефонные фермы. Серверная инфраструктура позволяет одновременно запускать банковские приложения на сотнях устройств, автоматизировать попытки входа в аккаунты и быстро заменять экземпляры, которые обнаружили и заблокировали антифрод-системы. По оценке эксперта, один сервер в зависимости от сценария способен генерировать несколько тысяч попыток взлома в час.
Отдельная проблема для кибербезопасности заключается в том, что виртуальные смартфоны могут выглядеть для защитных систем как обычные клиентские устройства. Для каждого экземпляра можно использовать собственную операционную систему, приложения и технические параметры. Исследователи Group-IB ранее отмечали, что современные облачные телефоны способны имитировать аппаратные идентификаторы, сетевые характеристики и телеметрию реальных устройств, из-за чего традиционный device fingerprinting становится менее эффективным.
Технология уже используется в международных схемах финансового мошенничества. Преступники могут заранее настраивать виртуальные устройства, устанавливать банковские приложения и формировать историю активности, чтобы новый телефон выглядел для антифрод-систем как доверенный. При этом сама облачная инфраструктура не позволяет автоматически получить доступ к счету - атакующим по-прежнему требуются украденные учетные данные, коды подтверждения или действия самой жертвы.
Таким образом, облачные смартфоны становятся инструментом масштабирования уже существующих схем социальной инженерии и захвата аккаунтов. Для банков это означает необходимость анализировать не только характеристики устройства, но и поведение пользователя, историю сессий и другие признаки, которые сложнее массово воспроизвести в виртуальной среде.
Заблокировали сервер — хакеры достали новый из блокчейна. Обнаружен новый вредонос GoCaracal
1 сенября. / securitylab.ru /. Блокировки управляющего сервера вредоносной программы обычно недостаточно, если новый адрес можно забрать прямо из блокчейна. Специалисты Arctic Wolf обнаружили у группировки Dark Caracal ранее неизвестный модульный вредонос GoCaracal, который умеет восстанавливать связь с операторами через смарт-контракт Ethereum.
GoCaracal нашли во время расследования целевой кампании против телекоммуникационной организации в Венесуэле в июне 2026 года. Arctic Wolf со средней уверенностью связывает операцию с Dark Caracal, которую ранее связывали с Главным управлением общей безопасности Ливана. Группировка много лет интересуется государственными структурами, компаниями, журналистами и активистами.
Цепочка заражения сохранила знакомую для Dark Caracal схему. Жертвам отправляли испаноязычные приманки на финансовую и налоговую тематику с вредоносными SVG-файлами. Внутри находилась закодированная сокращённая ссылка, которая через несколько перенаправлений приводила на подконтрольный злоумышленникам сайт. Сайт отдавал архив с облегчённой версией GoCaracal.
Анализ 249 образцов показал, что разработчики поддерживают два варианта GoCaracal. Компактная версия собирает сведения о компьютере, устанавливает зашифрованное соединение с управляющим сервером, запускает команды, загружает файлы и внедряет код в другие процессы. Такой вариант нужен прежде всего для того, чтобы закрепиться в системе и доставить дополнительные компоненты.
Расширенная сборка рассчитана на длительный шпионаж и содержит 34 обработчика команд. GoCaracal умеет искать и скачивать файлы, собирать данные браузеров, записывать нажатия клавиш, запускать скрытые браузерные сеансы, предоставлять удалённый доступ к рабочему столу через WebRTC и превращать заражённый компьютер в SOCKS5-прокси. Разработка шла как минимум с января по июль 2026 года, а набор возможностей постепенно рос от простого импланта до полноценного средства удалённого управления.
Необычный механизм появился в расширенных сборках летом. После нескольких неудачных попыток связаться с основным управляющим сервером GoCaracal может обратиться к публичному узлу Ethereum и прочитать значение из заранее указанного смарт-контракта. В найденном контракте BulletproofC2 хранится адрес резервного сервера, который оператор способен изменить новой транзакцией.
Сам трафик управления через Ethereum не проходит. Блокчейн служит устойчивым справочником с актуальным адресом инфраструктуры. После смены сервера уже заражённым компьютерам не требуется новая версия GoCaracal, а блокировка одного домена или IP-адреса не лишает операторов возможности вернуть связь. Arctic Wolf также обнаружила несколько похожих контрактов, которые сначала проверяли в тестовой сети Sepolia, а затем разворачивали в основной сети Ethereum.
В той же операции Dark Caracal продолжала применять давно известный троян удалённого доступа Bandook. Свежая версия получила случайные идентификаторы команд вместо прежней последовательной нумерации и скрытые имена компонентов, что усложняет поиск по старым сигнатурам. Вредонос также умеет извлекать учётные данные из Chrome, Brave и Firefox.
Arctic Wolf пока не считает GoCaracal заменой Bandook. Обе программы работали параллельно, однако возможности нового фреймворка во многом пересекаются с функциями старого трояна. Связанные с кампанией артефакты и инфраструктуру специалисты также нашли в Бразилии, Эквадоре, Чили, Колумбии, Сальвадоре и Уругвае, поэтому активность Dark Caracal, вероятно, охватывает значительную часть Латинской Америки.
1 сенября. / securitylab.ru /. Блокировки управляющего сервера вредоносной программы обычно недостаточно, если новый адрес можно забрать прямо из блокчейна. Специалисты Arctic Wolf обнаружили у группировки Dark Caracal ранее неизвестный модульный вредонос GoCaracal, который умеет восстанавливать связь с операторами через смарт-контракт Ethereum.
GoCaracal нашли во время расследования целевой кампании против телекоммуникационной организации в Венесуэле в июне 2026 года. Arctic Wolf со средней уверенностью связывает операцию с Dark Caracal, которую ранее связывали с Главным управлением общей безопасности Ливана. Группировка много лет интересуется государственными структурами, компаниями, журналистами и активистами.
Цепочка заражения сохранила знакомую для Dark Caracal схему. Жертвам отправляли испаноязычные приманки на финансовую и налоговую тематику с вредоносными SVG-файлами. Внутри находилась закодированная сокращённая ссылка, которая через несколько перенаправлений приводила на подконтрольный злоумышленникам сайт. Сайт отдавал архив с облегчённой версией GoCaracal.
Анализ 249 образцов показал, что разработчики поддерживают два варианта GoCaracal. Компактная версия собирает сведения о компьютере, устанавливает зашифрованное соединение с управляющим сервером, запускает команды, загружает файлы и внедряет код в другие процессы. Такой вариант нужен прежде всего для того, чтобы закрепиться в системе и доставить дополнительные компоненты.
Расширенная сборка рассчитана на длительный шпионаж и содержит 34 обработчика команд. GoCaracal умеет искать и скачивать файлы, собирать данные браузеров, записывать нажатия клавиш, запускать скрытые браузерные сеансы, предоставлять удалённый доступ к рабочему столу через WebRTC и превращать заражённый компьютер в SOCKS5-прокси. Разработка шла как минимум с января по июль 2026 года, а набор возможностей постепенно рос от простого импланта до полноценного средства удалённого управления.
Необычный механизм появился в расширенных сборках летом. После нескольких неудачных попыток связаться с основным управляющим сервером GoCaracal может обратиться к публичному узлу Ethereum и прочитать значение из заранее указанного смарт-контракта. В найденном контракте BulletproofC2 хранится адрес резервного сервера, который оператор способен изменить новой транзакцией.
Сам трафик управления через Ethereum не проходит. Блокчейн служит устойчивым справочником с актуальным адресом инфраструктуры. После смены сервера уже заражённым компьютерам не требуется новая версия GoCaracal, а блокировка одного домена или IP-адреса не лишает операторов возможности вернуть связь. Arctic Wolf также обнаружила несколько похожих контрактов, которые сначала проверяли в тестовой сети Sepolia, а затем разворачивали в основной сети Ethereum.
В той же операции Dark Caracal продолжала применять давно известный троян удалённого доступа Bandook. Свежая версия получила случайные идентификаторы команд вместо прежней последовательной нумерации и скрытые имена компонентов, что усложняет поиск по старым сигнатурам. Вредонос также умеет извлекать учётные данные из Chrome, Brave и Firefox.
Arctic Wolf пока не считает GoCaracal заменой Bandook. Обе программы работали параллельно, однако возможности нового фреймворка во многом пересекаются с функциями старого трояна. Связанные с кампанией артефакты и инфраструктуру специалисты также нашли в Бразилии, Эквадоре, Чили, Колумбии, Сальвадоре и Уругвае, поэтому активность Dark Caracal, вероятно, охватывает значительную часть Латинской Америки.
🔸Хакеры Fire Ant превратили роутеры Cisco в платформу для кражи паролей и скрытия атак
01 сентября. / КИБЕР МЕДИА /. Связанная с Китаем кибершпионская группа Fire Ant расширила свою деятельность и начала атаковать маршрутизаторы Cisco IOS XR, серверы аутентификации TACACS и Linux-хосты управления. Взломанные устройства использовались для перехвата сетевого трафика, кражи учетных данных и сокрытия следов присутствия злоумышленников, выяснили специалисты Sygnia.
Fire Ant впервые была подробно описана в 2025 году, когда группировка атаковала инфраструктуру VMware ESXi и vCenter. В 2026 году злоумышленники сместили внимание на оборудование, через которое проходят доверенные соединения и осуществляется управление другими системами. Это позволяло использовать уже скомпрометированную инфраструктуру как точку доступа к более ценным сетям, включая объекты критической инфраструктуры.
На одном из маршрутизаторов Cisco исследователи обнаружили GRE-туннель, которого не было в текущей конфигурации и истории изменений. Вредоносные компоненты для IOS XR позволяли фильтровать системные журналы и изменять вывод административных команд так, чтобы созданный атакующими туннель не отображался при обычной проверке устройства.
Маршрутизаторы также использовались для захвата сетевого трафика в PCAP-файлы и последующей отправки данных на внешние FTP-серверы. На серверах TACACS атакующие развернули инструмент TacTap, который внедрял вредоносную библиотеку непосредственно в процесс аутентификации и перехватывал учетные данные администраторов. Такая техника, по данным исследователей, ранее публично не описывалась.
На Linux-серверах Fire Ant применяла отдельный бэкдор BridgeAgent, маскирующийся под агент мониторинга Zabbix, а также rootkit Medusa и REPTILE, SSH-бэкдоры и другие инструменты для сохранения доступа. Некоторые вредоносные файлы переименовывались так, чтобы выглядеть как компоненты защитных решений SentinelOne и Cybereason.
Особое внимание атакующие уделяли уничтожению следов. Они подавляли журналы маршрутизаторов и SNMP-уведомления, изменяли историю входов, удаляли записи о выполнении привилегированных команд и отключали SELinux. В результате даже данные, которые обычно используются специалистами для расследования инцидента, могли быть намеренно искажены.
Sygnia отмечает сильное пересечение активности Fire Ant с операциями UNC3886, известной атаками на системы виртуализации и пограничное сетевое оборудование. Однако окончательно приписывать обе активности одной и той же группировке исследователи пока не готовы.
Кампания показывает, почему маршрутизаторы и системы аутентификации становятся особенно ценными целями для кибершпионажа. Получив контроль над таким оборудованием, атакующие получают не только доступ к отдельному серверу, но и возможность наблюдать за доверенным трафиком, перехватывать учетные данные и одновременно скрывать собственную активность от средств мониторинга.
01 сентября. / КИБЕР МЕДИА /. Связанная с Китаем кибершпионская группа Fire Ant расширила свою деятельность и начала атаковать маршрутизаторы Cisco IOS XR, серверы аутентификации TACACS и Linux-хосты управления. Взломанные устройства использовались для перехвата сетевого трафика, кражи учетных данных и сокрытия следов присутствия злоумышленников, выяснили специалисты Sygnia.
Fire Ant впервые была подробно описана в 2025 году, когда группировка атаковала инфраструктуру VMware ESXi и vCenter. В 2026 году злоумышленники сместили внимание на оборудование, через которое проходят доверенные соединения и осуществляется управление другими системами. Это позволяло использовать уже скомпрометированную инфраструктуру как точку доступа к более ценным сетям, включая объекты критической инфраструктуры.
На одном из маршрутизаторов Cisco исследователи обнаружили GRE-туннель, которого не было в текущей конфигурации и истории изменений. Вредоносные компоненты для IOS XR позволяли фильтровать системные журналы и изменять вывод административных команд так, чтобы созданный атакующими туннель не отображался при обычной проверке устройства.
Маршрутизаторы также использовались для захвата сетевого трафика в PCAP-файлы и последующей отправки данных на внешние FTP-серверы. На серверах TACACS атакующие развернули инструмент TacTap, который внедрял вредоносную библиотеку непосредственно в процесс аутентификации и перехватывал учетные данные администраторов. Такая техника, по данным исследователей, ранее публично не описывалась.
На Linux-серверах Fire Ant применяла отдельный бэкдор BridgeAgent, маскирующийся под агент мониторинга Zabbix, а также rootkit Medusa и REPTILE, SSH-бэкдоры и другие инструменты для сохранения доступа. Некоторые вредоносные файлы переименовывались так, чтобы выглядеть как компоненты защитных решений SentinelOne и Cybereason.
Особое внимание атакующие уделяли уничтожению следов. Они подавляли журналы маршрутизаторов и SNMP-уведомления, изменяли историю входов, удаляли записи о выполнении привилегированных команд и отключали SELinux. В результате даже данные, которые обычно используются специалистами для расследования инцидента, могли быть намеренно искажены.
Sygnia отмечает сильное пересечение активности Fire Ant с операциями UNC3886, известной атаками на системы виртуализации и пограничное сетевое оборудование. Однако окончательно приписывать обе активности одной и той же группировке исследователи пока не готовы.
Кампания показывает, почему маршрутизаторы и системы аутентификации становятся особенно ценными целями для кибершпионажа. Получив контроль над таким оборудованием, атакующие получают не только доступ к отдельному серверу, но и возможность наблюдать за доверенным трафиком, перехватывать учетные данные и одновременно скрывать собственную активность от средств мониторинга.
Один запрос — и вся сеть открыта
01 сентября. / КИБЕР МЕДИА /. В почтовом сервере Zimbra Collaboration Suite (ZCS) обнаружена критическая уязвимость CVE-2026-73570 (CVSS 8.9), поражающая версии до 10.1.20. Для атаки злоумышленнику не нужны учётные данные — достаточно отправить специально сформированный запрос, который превратится в команду для операционной системы. Под угрозой не только переписка, но и вся внутренняя инфраструктура компании.
Ошибка может эксплуатироваться злоумышленниками при наличии установленного пакета zimbra-snmp и активированных SNMP-уведомлениях (Simple Network Management Protocol — это стандартный протокол мониторинга и управления устройствами) через параметр snmp_notify.
Ситуацию усугубляет подтвержденная информация от Польского CERT и CISA — уязвимость уже активно используется в реальных атаках по всему миру. Это не теоретический вектор, а рабочий инструмент хакеров.
Ирина Дмитриева отметила, что уязвимость ZCS показывает наглядно, как непропатченный почтовый сервер может стать точкой входа во всю инфраструктуру. Так, например, решение компании «Газинформсервис» Efros Defence Operations помогает выявлять актуальные уязвимости, оценивать возможные векторы атак и контролировать устранение рисков из единой консоли.
Организациям рекомендуется определить уязвимые экземпляры Zimbra: сопоставить актуальные версии, проверить наличие пакета zimbra-snmp, активацию SNMP-уведомлений и то, работает ли связанная с ними служба мониторинга. Если обновление невозможно, неиспользуемые SNMP-уведомления необходимо отключить, однако такую меру стоит рассматривать только как временную.
Эксперт добавила, что всем, кто интересуется актуальными решениями в области кибербезопасности, рекомендуется принять участие в ежегодном форуме по информационной безопасности для бизнеса и государства GISDAYS*. GISDAYS 2026 состоится 30.09–02.10 в Санкт-Петербурге и Москве.
*Global Information Security Days (GISDAYS) — дни глобальной информационной безопасности
01 сентября. / КИБЕР МЕДИА /. В почтовом сервере Zimbra Collaboration Suite (ZCS) обнаружена критическая уязвимость CVE-2026-73570 (CVSS 8.9), поражающая версии до 10.1.20. Для атаки злоумышленнику не нужны учётные данные — достаточно отправить специально сформированный запрос, который превратится в команду для операционной системы. Под угрозой не только переписка, но и вся внутренняя инфраструктура компании.
Ошибка может эксплуатироваться злоумышленниками при наличии установленного пакета zimbra-snmp и активированных SNMP-уведомлениях (Simple Network Management Protocol — это стандартный протокол мониторинга и управления устройствами) через параметр snmp_notify.
Эксперт в области кибербезопасности, аналитик компании «Газинформсервис» Ирина Дмитриева подчеркнула нестандартный вектор атаки: «Особая опасность в том, что это атака без аутентификации.
Злоумышленник отправляет специально сформированный SMTP-запрос, и из-за отсутствия фильтрации тело этого запроса напрямую интерпретируется как команда операционной системы. Атакующий получает права системного пользователя zimbra. Но самое важное: мы говорим не о защите SNMP-порта, а о легитимном почтовом трафике. Фильтрация UDP не поможет, так как письмо проходит через открытый SMTP-шлюз, который по определению должен принимать письма из интернета».
Ситуацию усугубляет подтвержденная информация от Польского CERT и CISA — уязвимость уже активно используется в реальных атаках по всему миру. Это не теоретический вектор, а рабочий инструмент хакеров.
Ирина Дмитриева отметила, что уязвимость ZCS показывает наглядно, как непропатченный почтовый сервер может стать точкой входа во всю инфраструктуру. Так, например, решение компании «Газинформсервис» Efros Defence Operations помогает выявлять актуальные уязвимости, оценивать возможные векторы атак и контролировать устранение рисков из единой консоли.
Организациям рекомендуется определить уязвимые экземпляры Zimbra: сопоставить актуальные версии, проверить наличие пакета zimbra-snmp, активацию SNMP-уведомлений и то, работает ли связанная с ними служба мониторинга. Если обновление невозможно, неиспользуемые SNMP-уведомления необходимо отключить, однако такую меру стоит рассматривать только как временную.
Эксперт добавила, что всем, кто интересуется актуальными решениями в области кибербезопасности, рекомендуется принять участие в ежегодном форуме по информационной безопасности для бизнеса и государства GISDAYS*. GISDAYS 2026 состоится 30.09–02.10 в Санкт-Петербурге и Москве.
*Global Information Security Days (GISDAYS) — дни глобальной информационной безопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
В Сбербанке предупредили о новой угрозе: дипфейки могут использовать для политических атак
03 сентября. / КИБЕР МЕДИА /. Дипфейки в ближайшем будущем могут стать инструментом не только финансового мошенничества, но и политически мотивированных атак. Их потенциально способны использовать для дестабилизации внутриполитической обстановки и подрыва доверия к государственным институтам, заявил зампред правления Сбербанка Станислав Кузнецов.
По его словам, технология представляет угрозу уже не только для отдельных граждан и их финансовой безопасности. Реалистичные поддельные видео и аудиозаписи могут применяться в более масштабных информационных операциях, в том числе с участием зарубежных спецслужб.
Современные дипфейки создаются с помощью моделей машинного обучения и позволяют синтезировать внешность и голос реального человека. В качестве основы могут использоваться публичные видео, фотографии и аудиозаписи, после чего поддельный контент распространяется от имени чиновника, руководителя компании или другой узнаваемой личности.
По оценке Кузнецова, развитие таких технологий требует подготовки уже на уровне государственной безопасности. По мере повышения качества генеративных моделей отличать поддельный контент от реального становится сложнее, что увеличивает риски использования дипфейков в информационных и социально-инженерных атаках.
03 сентября. / КИБЕР МЕДИА /. Дипфейки в ближайшем будущем могут стать инструментом не только финансового мошенничества, но и политически мотивированных атак. Их потенциально способны использовать для дестабилизации внутриполитической обстановки и подрыва доверия к государственным институтам, заявил зампред правления Сбербанка Станислав Кузнецов.
По его словам, технология представляет угрозу уже не только для отдельных граждан и их финансовой безопасности. Реалистичные поддельные видео и аудиозаписи могут применяться в более масштабных информационных операциях, в том числе с участием зарубежных спецслужб.
Современные дипфейки создаются с помощью моделей машинного обучения и позволяют синтезировать внешность и голос реального человека. В качестве основы могут использоваться публичные видео, фотографии и аудиозаписи, после чего поддельный контент распространяется от имени чиновника, руководителя компании или другой узнаваемой личности.
По оценке Кузнецова, развитие таких технологий требует подготовки уже на уровне государственной безопасности. По мере повышения качества генеративных моделей отличать поддельный контент от реального становится сложнее, что увеличивает риски использования дипфейков в информационных и социально-инженерных атаках.
Please open Telegram to view this post
VIEW IN TELEGRAM
ИТ-шник без навыков хакера после увольнения разгромил инфраструктуру бывшей работы. Ущерб на сотни тысяч долларов
3 сентября. / C.NEWS /. ИТ-шник с широким перечнем полномочий жестоко отомстил бывшему работодателю за увольнение, уничтожив инфраструктуру и нанеся ущерб на сотни тысяч долларов. Этого легко можно было избежать, если бы после увольнения у ИТ-специалиста, учинившего хаос, вовремя отозвали права доступа к системе, чего сделано не было спустя несколько дней после увольнения.
Месть ИТ-шника
Уволенный ИТ-специалист крупной компании в отместку нанес колоссальный ущерб ИТ-инфраструктуре и бизнесу бывшего работодателя. Месть оказалась возможной ввиду банальной причины – никто в компании не удосужился заблокировать учетную запись экс-сотрудника, пишет The Register.
О реальном случае из собственной карьеры изданию рассказал Яд Сенапати (Yad Senapathy), генеральный директор организации Project Management Training Institute (PMTI), базирующейся в Далласе (штат Техас, США), сам в прошлом работник ИТ-отдела одной из американских компаний.
Последствия безалаберности
Сенапати не уточняет название компании и имени проблемного сотрудника из уважения к праву на конфиденциальность бывших коллег. Впрочем, компания, по его словам, была достаточно крупной: она располагала ИТ-отделом, а штат ее сотрудников насчитывал более 1 тыс. человек.
По неназванной причине ИТ-специалист попал под увольнение, и это его сильно разозлило. В течение нескольких дней после его ухода все шло своим чередом и не предвещало беды, никто из представителей оставшегося персонала не озаботился отзывом доступа экс-сотрудника к внутренним ИТ-системам компании.
Со слов Сенапати, в организации банально отсутствовал человек, в обязанности которого входило бы удаление учетной записи сотрудников, разорвавших с ней трудовые отношения. В отделе кадров были уверены, что с этим разберутся коллеги из ИТ, а те, в свою очередь, ожидали формального запроса по этому поводу со стороны кадровиков.
3 сентября. / C.NEWS /. ИТ-шник с широким перечнем полномочий жестоко отомстил бывшему работодателю за увольнение, уничтожив инфраструктуру и нанеся ущерб на сотни тысяч долларов. Этого легко можно было избежать, если бы после увольнения у ИТ-специалиста, учинившего хаос, вовремя отозвали права доступа к системе, чего сделано не было спустя несколько дней после увольнения.
Месть ИТ-шника
Уволенный ИТ-специалист крупной компании в отместку нанес колоссальный ущерб ИТ-инфраструктуре и бизнесу бывшего работодателя. Месть оказалась возможной ввиду банальной причины – никто в компании не удосужился заблокировать учетную запись экс-сотрудника, пишет The Register.
О реальном случае из собственной карьеры изданию рассказал Яд Сенапати (Yad Senapathy), генеральный директор организации Project Management Training Institute (PMTI), базирующейся в Далласе (штат Техас, США), сам в прошлом работник ИТ-отдела одной из американских компаний.
Последствия безалаберности
Сенапати не уточняет название компании и имени проблемного сотрудника из уважения к праву на конфиденциальность бывших коллег. Впрочем, компания, по его словам, была достаточно крупной: она располагала ИТ-отделом, а штат ее сотрудников насчитывал более 1 тыс. человек.
По неназванной причине ИТ-специалист попал под увольнение, и это его сильно разозлило. В течение нескольких дней после его ухода все шло своим чередом и не предвещало беды, никто из представителей оставшегося персонала не озаботился отзывом доступа экс-сотрудника к внутренним ИТ-системам компании.
Со слов Сенапати, в организации банально отсутствовал человек, в обязанности которого входило бы удаление учетной записи сотрудников, разорвавших с ней трудовые отношения. В отделе кадров были уверены, что с этим разберутся коллеги из ИТ, а те, в свою очередь, ожидали формального запроса по этому поводу со стороны кадровиков.
Москвичам напомнили о главных способах защиты смартфонов и компьютеров от кибератак
03 сентября. / КИБЕР МЕДИА /. Большинство кибератак на персональные устройства можно предотвратить с помощью базовых правил цифровой гигиены. Пользователям рекомендуют использовать уникальные сложные пароли, включать двухфакторную аутентификацию, проверять адреса сайтов и не открывать подозрительные ссылки и вложения. Рекомендации опубликовало правительство Москвы.
Отдельное внимание специалисты уделили обновлению операционных систем и приложений. Разработчики регулярно выпускают патчи для закрытия обнаруженных уязвимостей, поэтому использование устаревшего ПО увеличивает вероятность успешной атаки.
Пользователям также рекомендуют устанавливать антивирусное ПО, способное блокировать вредоносные файлы и предупреждать о переходе на фишинговые ресурсы.
Еще одной мерой защиты названы отечественные сертификаты безопасности, используемые российскими сайтами и сервисами. Они обеспечивают шифрование соединения и позволяют браузеру проверять подлинность ресурса при наличии доверенной цепочки сертификатов. Особенно это актуально для онлайн-банкинга, государственных порталов и других сервисов, работающих с чувствительными данными.
Специалисты подчеркивают, что основой защиты остается поведение самого пользователя. Даже современные средства безопасности не компенсируют передачу кодов подтверждения посторонним, использование одинаковых паролей или запуск файлов из неизвестных источников.
03 сентября. / КИБЕР МЕДИА /. Большинство кибератак на персональные устройства можно предотвратить с помощью базовых правил цифровой гигиены. Пользователям рекомендуют использовать уникальные сложные пароли, включать двухфакторную аутентификацию, проверять адреса сайтов и не открывать подозрительные ссылки и вложения. Рекомендации опубликовало правительство Москвы.
Отдельное внимание специалисты уделили обновлению операционных систем и приложений. Разработчики регулярно выпускают патчи для закрытия обнаруженных уязвимостей, поэтому использование устаревшего ПО увеличивает вероятность успешной атаки.
Пользователям также рекомендуют устанавливать антивирусное ПО, способное блокировать вредоносные файлы и предупреждать о переходе на фишинговые ресурсы.
Еще одной мерой защиты названы отечественные сертификаты безопасности, используемые российскими сайтами и сервисами. Они обеспечивают шифрование соединения и позволяют браузеру проверять подлинность ресурса при наличии доверенной цепочки сертификатов. Особенно это актуально для онлайн-банкинга, государственных порталов и других сервисов, работающих с чувствительными данными.
Специалисты подчеркивают, что основой защиты остается поведение самого пользователя. Даже современные средства безопасности не компенсируют передачу кодов подтверждения посторонним, использование одинаковых паролей или запуск файлов из неизвестных источников.
Please open Telegram to view this post
VIEW IN TELEGRAM
Обзор кибератак и уязвимостей за прошедшую неделю: 31 августа - 4 сентября 2026 года
04 сентября. / КИБЕР МЕДИА /. Редакция Кибер Медиа отобрала ключевые события недели в сфере кибербезопасности. В фокусе - риск бэкдоров в энергетическом оборудовании, новая кампания Fire Ant против сетевой инфраструктуры, кража активных сессий Claude, компрометация API-ключа METR и критическая уязвимость в ИИ-инструменте Microsoft.
США объявили чрезвычайную ситуацию из-за риска бэкдоров в оборудовании электросетей
США объявили национальную чрезвычайную ситуацию в сфере безопасности энергосистемы. Новый указ позволяет запрещать импорт и использование отдельных трансформаторов, инверторов, промышленных контроллеров и другого иностранного оборудования при выявлении риска саботажа или удаленного управления. Под ограничения могут попадать не только сами устройства, но и прошивки,
ПО и сервисы удаленного обслуживания.
Fire Ant превратила роутеры Cisco в платформу для кражи паролей и скрытия атак
Кибершпионская группа Fire Ant начала атаковать маршрутизаторы Cisco IOS XR, серверы TACACS и Linux-хосты управления. Злоумышленники создавали скрытые GRE-туннели, перехватывали сетевой трафик и изменяли журналы и вывод административных команд, чтобы скрыть присутствие. На TACACS-серверах применялся инструмент TacTap, внедрявшийся непосредственно в процесс аутентификации и перехватывавший учетные данные администраторов.
Инфостилеры угоняют сессии Claude и оставляют двухфакторную аутентификацию за бортом
Пользователи Claude столкнулись с атаками, при которых вредоносное ПО похищает cookie и идентификаторы уже авторизованных браузерных сессий. В таком сценарии злоумышленнику не требуется заново вводить пароль или проходить двухфакторную аутентификацию - он получает готовую активную сессию. Среди связанных с атаками инфостилеров назывались Vidar, LummaC2, StealC, RedLine и Acreed, а на macOS - Atomic Stealer.
Хакер заставил ИИ выдать API-ключ METR и потратил кредитов на $600 тысяч
Исследовательская организация раскрыла инцидент, начавшийся с приложения для управления ИИ-агентами на личном Amazon EC2. Из-за fail-open ошибки авторизация Google отключилась, а сервис несколько дней оставался доступным из интернета. По версии METR, злоумышленник обнаружил сервер через Certificate Transparency, попросил самого ИИ-агента раскрыть API-ключ и затем использовал украденные учетные данные около трех недель. Стоимость израсходованных ИИ-ресурсов составила примерно $600 тыс.
В ИИ-инструменте Microsoft нашли дыру максимальной опасности: промпт мог запустить код на сервере
В Microsoft Prompty обнаружили CVE-2026-73299 с максимальной оценкой 10 баллов по CVSS. Уязвимость класса Server-Side Template Injection позволяла специально подготовленному .prompty-файлу выйти за пределы обычного шаблона и выполнить JavaScript в процессе Node.js с его правами. Особенно опасны сценарии, когда такие файлы автоматически загружаются из внешних репозиториев, принимаются от пользователей или создаются языковыми моделями.
04 сентября. / КИБЕР МЕДИА /. Редакция Кибер Медиа отобрала ключевые события недели в сфере кибербезопасности. В фокусе - риск бэкдоров в энергетическом оборудовании, новая кампания Fire Ant против сетевой инфраструктуры, кража активных сессий Claude, компрометация API-ключа METR и критическая уязвимость в ИИ-инструменте Microsoft.
США объявили чрезвычайную ситуацию из-за риска бэкдоров в оборудовании электросетей
США объявили национальную чрезвычайную ситуацию в сфере безопасности энергосистемы. Новый указ позволяет запрещать импорт и использование отдельных трансформаторов, инверторов, промышленных контроллеров и другого иностранного оборудования при выявлении риска саботажа или удаленного управления. Под ограничения могут попадать не только сами устройства, но и прошивки,
ПО и сервисы удаленного обслуживания.
Fire Ant превратила роутеры Cisco в платформу для кражи паролей и скрытия атак
Кибершпионская группа Fire Ant начала атаковать маршрутизаторы Cisco IOS XR, серверы TACACS и Linux-хосты управления. Злоумышленники создавали скрытые GRE-туннели, перехватывали сетевой трафик и изменяли журналы и вывод административных команд, чтобы скрыть присутствие. На TACACS-серверах применялся инструмент TacTap, внедрявшийся непосредственно в процесс аутентификации и перехватывавший учетные данные администраторов.
Инфостилеры угоняют сессии Claude и оставляют двухфакторную аутентификацию за бортом
Пользователи Claude столкнулись с атаками, при которых вредоносное ПО похищает cookie и идентификаторы уже авторизованных браузерных сессий. В таком сценарии злоумышленнику не требуется заново вводить пароль или проходить двухфакторную аутентификацию - он получает готовую активную сессию. Среди связанных с атаками инфостилеров назывались Vidar, LummaC2, StealC, RedLine и Acreed, а на macOS - Atomic Stealer.
Хакер заставил ИИ выдать API-ключ METR и потратил кредитов на $600 тысяч
Исследовательская организация раскрыла инцидент, начавшийся с приложения для управления ИИ-агентами на личном Amazon EC2. Из-за fail-open ошибки авторизация Google отключилась, а сервис несколько дней оставался доступным из интернета. По версии METR, злоумышленник обнаружил сервер через Certificate Transparency, попросил самого ИИ-агента раскрыть API-ключ и затем использовал украденные учетные данные около трех недель. Стоимость израсходованных ИИ-ресурсов составила примерно $600 тыс.
В ИИ-инструменте Microsoft нашли дыру максимальной опасности: промпт мог запустить код на сервере
В Microsoft Prompty обнаружили CVE-2026-73299 с максимальной оценкой 10 баллов по CVSS. Уязвимость класса Server-Side Template Injection позволяла специально подготовленному .prompty-файлу выйти за пределы обычного шаблона и выполнить JavaScript в процессе Node.js с его правами. Особенно опасны сценарии, когда такие файлы автоматически загружаются из внешних репозиториев, принимаются от пользователей или создаются языковыми моделями.
Please open Telegram to view this post
VIEW IN TELEGRAM
В Сбербанке назвали стоп-фразы телефонных мошенников
8 сентября. / КИБЕР МЕДИА /. Мошенники при разговорах с потенциальными жертвами часто используют слова «ВСУ», «ФСБ», «МВД», а также фразы «деньги в опасности» и «грозит уголовная ответственность».
Об этом рассказал зампред правления Сбербанка Станислав Кузнецов. По его словам, подобные формулировки должны восприниматься как явный сигнал возможного мошенничества.
В список характерных фраз также входят «безопасный счет», «код из СМС», «данные карты», «финансирование терроризма» и требования срочно перевести или передать деньги. Если разговор был инициирован неизвестным человеком, быстро сводится к теме денег и сопровождается давлением или запугиванием, Кузнецов советует сразу прекратить общение.
По данным Банка России, за первое полугодие 2026 года злоумышленники пытались похитить у россиян около 3,7 трлн рублей. Реально им удалось получить менее 15 млрд рублей - примерно 0,4% от общей суммы попыток хищения.
8 сентября. / КИБЕР МЕДИА /. Мошенники при разговорах с потенциальными жертвами часто используют слова «ВСУ», «ФСБ», «МВД», а также фразы «деньги в опасности» и «грозит уголовная ответственность».
Об этом рассказал зампред правления Сбербанка Станислав Кузнецов. По его словам, подобные формулировки должны восприниматься как явный сигнал возможного мошенничества.
В список характерных фраз также входят «безопасный счет», «код из СМС», «данные карты», «финансирование терроризма» и требования срочно перевести или передать деньги. Если разговор был инициирован неизвестным человеком, быстро сводится к теме денег и сопровождается давлением или запугиванием, Кузнецов советует сразу прекратить общение.
По данным Банка России, за первое полугодие 2026 года злоумышленники пытались похитить у россиян около 3,7 трлн рублей. Реально им удалось получить менее 15 млрд рублей - примерно 0,4% от общей суммы попыток хищения.
📚Anthropic заплатила $1,5 млрд за пиратские книги. Теперь авторы отбивают деньги у издателей
8 сентября. / securitylab.ru/. Авторы, издательства и литературные агентства выясняют, кто имеет право на компенсацию за сотни тысяч скачанных книг.
Anthropic уже согласилась отдать $1,5 млрд за пиратские книги, но теперь вокруг рекордной суммы началась новая борьба. Авторы обнаруживают, что издательства и даже литературные агентства претендуют на часть причитающихся им денег, причём некоторые требования расходятся с правилами мирового соглашения.
Суд окончательно утвердил выплату $1,5 млрд в июле 2026 года. Разбирательство возникло после того, как Anthropic скачала миллионы книг из пиратских библиотек LibGen и PiLiMi для создания собственной коллекции материалов. Суд счёл само обучение ИИ на защищённых произведениях допустимым добросовестным использованием, однако получение и хранение пиратских копий нарушило авторские права.
В список соглашения вошли 482 460 произведений, а правообладатели заявили требования по 440 490 книгам. Выплата за одну книгу составляет примерно $3000. Для обычных, не учебных изданий действует стандартная схема: половина суммы идёт авторам, половина издателю. Если автор выпустил книгу самостоятельно или права вернулись к нему до 10 августа 2022 года, автор в зависимости от договора может претендовать на всю сумму.
Проблемы стали заметны после рассылки уведомлений о распределении денег. Писатели увидели в портале распределения неожиданных претендентов. Автор детективов Эйприл Генри обнаружила HarperCollins среди правообладателей своей первой книги Circles of Confusion, хотя права вернулись к ней ещё в 2007 году. После загрузки подтверждающего письма система изменила распределение и назначила Генри все $3000.
В Writer Beware собрали множество похожих жалоб. Издательства заявляли 50% или даже 100% выплат по книгам, права на которые уже вернулись авторам, а по некоторым действующим контрактам требовали всю сумму вместо стандартной половины. Несколько издателей объяснили такие случаи ошибками, после чего администратор соглашения начал исправлять проценты.
Ещё неожиданнее выглядят требования литературных агентств. По жалобам писателей, отдельные агентства заявили права на 15–25% выплат по книгам своих клиентов. Литературный агент обычно представляет автора и получает комиссию по договору, но не становится владельцем авторских прав. В некоторых случаях агентства могли попасть в систему автоматически, поскольку издатели указали их как получателей дохода от имени авторов.
Администратор дал правообладателям 30 дней после уведомления, чтобы проверить проценты, предложить исправления и загрузить договоры, письма о возврате прав или другие документы. Неразрешённые споры передадут назначенному судом специальному арбитру, решение которого станет окончательным.
Масштаб проблемы пока трудно оценить. Автор Writer Beware Виктория Штраус считает повторяющиеся ошибки признаком более системного сбоя, однако представители авторского сообщества не спешат обвинять издательства в намеренной попытке забрать чужие деньги. Как показывают претензии авторов, рекордное соглашение Anthropic породило отдельный спор уже не о пиратстве, а о том, кому именно принадлежит каждый доллар из $1,5 млрд.
8 сентября. / securitylab.ru/. Авторы, издательства и литературные агентства выясняют, кто имеет право на компенсацию за сотни тысяч скачанных книг.
Anthropic уже согласилась отдать $1,5 млрд за пиратские книги, но теперь вокруг рекордной суммы началась новая борьба. Авторы обнаруживают, что издательства и даже литературные агентства претендуют на часть причитающихся им денег, причём некоторые требования расходятся с правилами мирового соглашения.
Суд окончательно утвердил выплату $1,5 млрд в июле 2026 года. Разбирательство возникло после того, как Anthropic скачала миллионы книг из пиратских библиотек LibGen и PiLiMi для создания собственной коллекции материалов. Суд счёл само обучение ИИ на защищённых произведениях допустимым добросовестным использованием, однако получение и хранение пиратских копий нарушило авторские права.
В список соглашения вошли 482 460 произведений, а правообладатели заявили требования по 440 490 книгам. Выплата за одну книгу составляет примерно $3000. Для обычных, не учебных изданий действует стандартная схема: половина суммы идёт авторам, половина издателю. Если автор выпустил книгу самостоятельно или права вернулись к нему до 10 августа 2022 года, автор в зависимости от договора может претендовать на всю сумму.
Проблемы стали заметны после рассылки уведомлений о распределении денег. Писатели увидели в портале распределения неожиданных претендентов. Автор детективов Эйприл Генри обнаружила HarperCollins среди правообладателей своей первой книги Circles of Confusion, хотя права вернулись к ней ещё в 2007 году. После загрузки подтверждающего письма система изменила распределение и назначила Генри все $3000.
В Writer Beware собрали множество похожих жалоб. Издательства заявляли 50% или даже 100% выплат по книгам, права на которые уже вернулись авторам, а по некоторым действующим контрактам требовали всю сумму вместо стандартной половины. Несколько издателей объяснили такие случаи ошибками, после чего администратор соглашения начал исправлять проценты.
Ещё неожиданнее выглядят требования литературных агентств. По жалобам писателей, отдельные агентства заявили права на 15–25% выплат по книгам своих клиентов. Литературный агент обычно представляет автора и получает комиссию по договору, но не становится владельцем авторских прав. В некоторых случаях агентства могли попасть в систему автоматически, поскольку издатели указали их как получателей дохода от имени авторов.
Администратор дал правообладателям 30 дней после уведомления, чтобы проверить проценты, предложить исправления и загрузить договоры, письма о возврате прав или другие документы. Неразрешённые споры передадут назначенному судом специальному арбитру, решение которого станет окончательным.
Масштаб проблемы пока трудно оценить. Автор Writer Beware Виктория Штраус считает повторяющиеся ошибки признаком более системного сбоя, однако представители авторского сообщества не спешат обвинять издательства в намеренной попытке забрать чужие деньги. Как показывают претензии авторов, рекордное соглашение Anthropic породило отдельный спор уже не о пиратстве, а о том, кому именно принадлежит каждый доллар из $1,5 млрд.
Мошенники начали пугать россиян пожарами и взломами ради заражения смартфонов
9 сентября. / КИБЕР МЕДИА Мошенники начали использовать тревожные сообщения о якобы происходящих рядом ЧП, чтобы заставить пользователей открыть вредоносный файл или перейти по опасной ссылке. Жертве могут написать о попытке вскрыть автомобиль или квартиру, пожаре в подъезде, затоплении или другой угрозе и приложить якобы фото или запись с камеры.
Схема строится на том, чтобы вызвать панику и снизить критичность восприятия. После открытия вложения на устройство может попасть вредоносное ПО, способное похищать учетные данные, получать доступ к банковским приложениям или перехватывать управление смартфоном. В некоторых рассылках уже используется базовая персонализация, например номер квартиры или подъезда.
Эксперты ожидают, что следующим этапом станет активное использование ИИ. Злоумышленники смогут генерировать голосовые и видеосообщения от имени соседей, администраторов домовых чатов и других знакомых жертве людей. Дополнительно могут использоваться копии реальных аккаунтов, что сделает подобные сообщения значительно убедительнее.
Подобная тактика уже укладывается в более широкий тренд социальной инженерии, где мошенники используют актуальные новости, страх и ощущение срочности. Банк России отдельно предупреждает, что злоумышленники регулярно привязывают сценарии обмана к обсуждаемым событиям и пытаются заставить человека действовать под давлением.
Для защиты специалисты рекомендуют не открывать вложения от неизвестных контактов и самостоятельно перепроверять тревожную информацию через управляющую компанию, домовой чат или официальные службы.
9 сентября. / КИБЕР МЕДИА Мошенники начали использовать тревожные сообщения о якобы происходящих рядом ЧП, чтобы заставить пользователей открыть вредоносный файл или перейти по опасной ссылке. Жертве могут написать о попытке вскрыть автомобиль или квартиру, пожаре в подъезде, затоплении или другой угрозе и приложить якобы фото или запись с камеры.
Схема строится на том, чтобы вызвать панику и снизить критичность восприятия. После открытия вложения на устройство может попасть вредоносное ПО, способное похищать учетные данные, получать доступ к банковским приложениям или перехватывать управление смартфоном. В некоторых рассылках уже используется базовая персонализация, например номер квартиры или подъезда.
Эксперты ожидают, что следующим этапом станет активное использование ИИ. Злоумышленники смогут генерировать голосовые и видеосообщения от имени соседей, администраторов домовых чатов и других знакомых жертве людей. Дополнительно могут использоваться копии реальных аккаунтов, что сделает подобные сообщения значительно убедительнее.
Подобная тактика уже укладывается в более широкий тренд социальной инженерии, где мошенники используют актуальные новости, страх и ощущение срочности. Банк России отдельно предупреждает, что злоумышленники регулярно привязывают сценарии обмана к обсуждаемым событиям и пытаются заставить человека действовать под давлением.
Для защиты специалисты рекомендуют не открывать вложения от неизвестных контактов и самостоятельно перепроверять тревожную информацию через управляющую компанию, домовой чат или официальные службы.