Новости информационной безопасности
5.64K subscribers
934 photos
3 videos
1.44K links
Новости связанные с Федеральной службой по техническому и экспортному контролю (ФСТЭК России)

Неофициальный канал.

По всем вопросам: @GovInfoBot

Купить рекламу: https://telega.in/c/fstecru
Download Telegram
Три раза по 10 из 10. ServiceNow закрыла дыры, через которые можно добраться до корпоративных данных без пароля

30 августа. / securitylab.ru /. ServiceNow закрыла сразу три уязвимости максимальной критичности в AI Platform. Каждая получила 10 баллов из 10 по шкале CVSS 4.0, причём для потенциальной атаки не нужны ни учётная запись, ни действия пользователя. В худшем сценарии злоумышленник может выполнить произвольный код или SQL-команды и получить доступ к корпоративным данным.

Самой опасной выглядит CVE-2026-18885 в GraphQL Composite Data API. Ошибка позволяет внедрить код и при определённых условиях выполнить его на платформе без предварительной аутентификации. Успешная атака может дать доступ к данным экземпляра ServiceNow и позволить изменить информацию, к которой злоумышленник не должен иметь доступа.

Вторая уязвимость CVE-2026-18886 связана с недостаточным контролем доступа при загрузке системных конфигурационных образов. Неавторизованный пользователь при определённых условиях может создавать или изменять данные внутри экземпляра ServiceNow и повысить свои привилегии.

CVE-2026-74820 представляет собой SQL-инъекцию в механизме обработки динамической схемы. Уязвимость позволяет без авторизации отправлять произвольные SQL-команды к базе данных платформы. В результате атакующий потенциально способен читать или изменять корпоративную информацию.

ServiceNow уже установила исправления на размещённые в собственном облаке экземпляры платформы и передала обновления партнёрам и клиентам, которые разворачивают ServiceNow самостоятельно.
Владельцам локальных инсталляций нужно самим установить исправленные версии. Уязвимости затрагивают ряд выпусков Xanadu, Yokohama, Zurich и Australia. Канадский центр кибербезопасности 28 августа отдельно предупредил администраторов ServiceNow и рекомендовал установить доступные обновления.

По данным ServiceNow, признаков реальных атак через три новые уязвимости пока не обнаружено. На 28 августа публичных эксплойтов для них также не нашли. Однако максимальная оценка CVSS связана не только с возможным ущербом. Все три проблемы доступны по сети, имеют низкую сложность эксплуатации и не требуют ни привилегий, ни взаимодействия с пользователем.

Потенциальные последствия особенно серьёзны из-за роли ServiceNow в крупных организациях. Платформа обслуживает IT-процессы, управление инфраструктурой и активами, автоматизацию рабочих процессов и операции информационной безопасности. Компрометация такого узла может дать атакующему доступ не к отдельному приложению, а к данным и процессам, связанным сразу с несколькими частями корпоративной инфраструктуры.
Ущерб бизнеса России от кибермошенников вырос втрое и достиг 1,4 миллиарда

Кибермошенники похитили у российских организаций 1,4 млрд руб. за полгода, пишет ТАСС. Это почти в три раза больше, чем за аналогичный период 2025 г.

«Зафиксировано порядка 1,6 тыс. хищений на общую сумму 1,4 млрд рублей за первое полугодие 2026 года», — сказал эксперт по кибербезопасности Сибирского главного управления Центрального банка (Центробанк) России Олег Савва.

Эксперт уточнил, что в первой половине 2025 г. сумма составляла 480 млн руб. Количество несанкционированных операций у юридических лиц период к периоду выросло на 10%.

Савва отметил, что в основном ИТ-мошенники предпочитают совершать целевые атаки на бухгалтерские и финансовые службы. Актуальным механизмом влияния на жертв остается социальная инженерия — запугивание, просьбы установить приложение удаленного доступа, перевести средства на якобы безопасный банковский счет.

Хищения денежных средств

По данным Центробанка, всего в первом полугодии банки предотвратили порядка 34 млн попыток хищения денежных средств на общую сумму порядка 3,7 трлн руб. Мошенникам удалось провести 954 тыс. успешных операций, похитив порядка 14,8 млрд руб. При этом сумма хищений период к периоду выросла на 12%, а количество таких операций — на 68%. Такая динамика способствовала снижению среднего чека одной операции.

Объем средств, похищенных мошенниками в 2025 г., составил 29,3 млрд руб. По сравнению с 2024 г., когда мошенники похитили у россиян 27,5 млрд руб., показатель вырос на 6,4%.

Как указано в обзоре Центробанка, количество операций, совершенных без согласия клиента, за год увеличилось на 31,2%, до 1,6 тыс. Банки вернули клиентам 1,7 млрд руб., что составляет 5,9% всех операций без добровольного согласия.

Общее число мошеннических операций с использованием платежных карт в 2025 г. составило 980,4 тыс., еще 290,6 тыс. совершены по системе быстрых платежей (СБП), 282,6 тыс. — по счетам без использования карт.
Тысячи атак в час: мошенники заменили телефонные фермы облачными смартфонами

31 августа. / КИБЕР МЕДИА /. Злоумышленники начали использовать облачные смартфоны для массовых атак на личные кабинеты клиентов российских банков. Вместо десятков физических устройств мошенники разворачивают виртуальные телефоны на удаленных серверах и управляют всей инфраструктурой с одного компьютера, сообщает РИА Новости со ссылкой на экспертов рынка.

Облачный смартфон представляет собой виртуальное мобильное устройство, размещенное на сервере. На него можно устанавливать приложения и удаленно управлять им практически так же, как обычным телефоном. Один специализированный сервер способен одновременно поддерживать десятки таких устройств, а некоторые решения - до 224. При подключении дополнительных серверов мошенническая инфраструктура может масштабироваться уже до тысяч виртуальных смартфонов.

В результате злоумышленникам больше не требуется покупать и обслуживать физические телефонные фермы. Серверная инфраструктура позволяет одновременно запускать банковские приложения на сотнях устройств, автоматизировать попытки входа в аккаунты и быстро заменять экземпляры, которые обнаружили и заблокировали антифрод-системы. По оценке эксперта, один сервер в зависимости от сценария способен генерировать несколько тысяч попыток взлома в час.

Отдельная проблема для кибербезопасности заключается в том, что виртуальные смартфоны могут выглядеть для защитных систем как обычные клиентские устройства. Для каждого экземпляра можно использовать собственную операционную систему, приложения и технические параметры. Исследователи Group-IB ранее отмечали, что современные облачные телефоны способны имитировать аппаратные идентификаторы, сетевые характеристики и телеметрию реальных устройств, из-за чего традиционный device fingerprinting становится менее эффективным.

Технология уже используется в международных схемах финансового мошенничества. Преступники могут заранее настраивать виртуальные устройства, устанавливать банковские приложения и формировать историю активности, чтобы новый телефон выглядел для антифрод-систем как доверенный. При этом сама облачная инфраструктура не позволяет автоматически получить доступ к счету - атакующим по-прежнему требуются украденные учетные данные, коды подтверждения или действия самой жертвы.

Таким образом, облачные смартфоны становятся инструментом масштабирования уже существующих схем социальной инженерии и захвата аккаунтов. Для банков это означает необходимость анализировать не только характеристики устройства, но и поведение пользователя, историю сессий и другие признаки, которые сложнее массово воспроизвести в виртуальной среде.
Заблокировали сервер — хакеры достали новый из блокчейна. Обнаружен новый вредонос GoCaracal

1 сенября. / securitylab.ru /. Блокировки управляющего сервера вредоносной программы обычно недостаточно, если новый адрес можно забрать прямо из блокчейна. Специалисты Arctic Wolf обнаружили у группировки Dark Caracal ранее неизвестный модульный вредонос GoCaracal, который умеет восстанавливать связь с операторами через смарт-контракт Ethereum.

GoCaracal нашли во время расследования целевой кампании против телекоммуникационной организации в Венесуэле в июне 2026 года. Arctic Wolf со средней уверенностью связывает операцию с Dark Caracal, которую ранее связывали с Главным управлением общей безопасности Ливана. Группировка много лет интересуется государственными структурами, компаниями, журналистами и активистами.

Цепочка заражения сохранила знакомую для Dark Caracal схему. Жертвам отправляли испаноязычные приманки на финансовую и налоговую тематику с вредоносными SVG-файлами. Внутри находилась закодированная сокращённая ссылка, которая через несколько перенаправлений приводила на подконтрольный злоумышленникам сайт. Сайт отдавал архив с облегчённой версией GoCaracal.

Анализ 249 образцов показал, что разработчики поддерживают два варианта GoCaracal. Компактная версия собирает сведения о компьютере, устанавливает зашифрованное соединение с управляющим сервером, запускает команды, загружает файлы и внедряет код в другие процессы. Такой вариант нужен прежде всего для того, чтобы закрепиться в системе и доставить дополнительные компоненты.

Расширенная сборка рассчитана на длительный шпионаж и содержит 34 обработчика команд. GoCaracal умеет искать и скачивать файлы, собирать данные браузеров, записывать нажатия клавиш, запускать скрытые браузерные сеансы, предоставлять удалённый доступ к рабочему столу через WebRTC и превращать заражённый компьютер в SOCKS5-прокси. Разработка шла как минимум с января по июль 2026 года, а набор возможностей постепенно рос от простого импланта до полноценного средства удалённого управления.

Необычный механизм появился в расширенных сборках летом. После нескольких неудачных попыток связаться с основным управляющим сервером GoCaracal может обратиться к публичному узлу Ethereum и прочитать значение из заранее указанного смарт-контракта. В найденном контракте BulletproofC2 хранится адрес резервного сервера, который оператор способен изменить новой транзакцией.

Сам трафик управления через Ethereum не проходит. Блокчейн служит устойчивым справочником с актуальным адресом инфраструктуры. После смены сервера уже заражённым компьютерам не требуется новая версия GoCaracal, а блокировка одного домена или IP-адреса не лишает операторов возможности вернуть связь. Arctic Wolf также обнаружила несколько похожих контрактов, которые сначала проверяли в тестовой сети Sepolia, а затем разворачивали в основной сети Ethereum.

В той же операции Dark Caracal продолжала применять давно известный троян удалённого доступа Bandook. Свежая версия получила случайные идентификаторы команд вместо прежней последовательной нумерации и скрытые имена компонентов, что усложняет поиск по старым сигнатурам. Вредонос также умеет извлекать учётные данные из Chrome, Brave и Firefox.

Arctic Wolf пока не считает GoCaracal заменой Bandook. Обе программы работали параллельно, однако возможности нового фреймворка во многом пересекаются с функциями старого трояна. Связанные с кампанией артефакты и инфраструктуру специалисты также нашли в Бразилии, Эквадоре, Чили, Колумбии, Сальвадоре и Уругвае, поэтому активность Dark Caracal, вероятно, охватывает значительную часть Латинской Америки.
🔸Хакеры Fire Ant превратили роутеры Cisco в платформу для кражи паролей и скрытия атак

01 сентября. / КИБЕР МЕДИА /. Связанная с Китаем кибершпионская группа Fire Ant расширила свою деятельность и начала атаковать маршрутизаторы Cisco IOS XR, серверы аутентификации TACACS и Linux-хосты управления. Взломанные устройства использовались для перехвата сетевого трафика, кражи учетных данных и сокрытия следов присутствия злоумышленников, выяснили специалисты Sygnia.

Fire Ant впервые была подробно описана в 2025 году, когда группировка атаковала инфраструктуру VMware ESXi и vCenter. В 2026 году злоумышленники сместили внимание на оборудование, через которое проходят доверенные соединения и осуществляется управление другими системами. Это позволяло использовать уже скомпрометированную инфраструктуру как точку доступа к более ценным сетям, включая объекты критической инфраструктуры.

На одном из маршрутизаторов Cisco исследователи обнаружили GRE-туннель, которого не было в текущей конфигурации и истории изменений. Вредоносные компоненты для IOS XR позволяли фильтровать системные журналы и изменять вывод административных команд так, чтобы созданный атакующими туннель не отображался при обычной проверке устройства.

Маршрутизаторы также использовались для захвата сетевого трафика в PCAP-файлы и последующей отправки данных на внешние FTP-серверы. На серверах TACACS атакующие развернули инструмент TacTap, который внедрял вредоносную библиотеку непосредственно в процесс аутентификации и перехватывал учетные данные администраторов. Такая техника, по данным исследователей, ранее публично не описывалась.

На Linux-серверах Fire Ant применяла отдельный бэкдор BridgeAgent, маскирующийся под агент мониторинга Zabbix, а также rootkit Medusa и REPTILE, SSH-бэкдоры и другие инструменты для сохранения доступа. Некоторые вредоносные файлы переименовывались так, чтобы выглядеть как компоненты защитных решений SentinelOne и Cybereason.

Особое внимание атакующие уделяли уничтожению следов. Они подавляли журналы маршрутизаторов и SNMP-уведомления, изменяли историю входов, удаляли записи о выполнении привилегированных команд и отключали SELinux. В результате даже данные, которые обычно используются специалистами для расследования инцидента, могли быть намеренно искажены.

Sygnia отмечает сильное пересечение активности Fire Ant с операциями UNC3886, известной атаками на системы виртуализации и пограничное сетевое оборудование. Однако окончательно приписывать обе активности одной и той же группировке исследователи пока не готовы.

Кампания показывает, почему маршрутизаторы и системы аутентификации становятся особенно ценными целями для кибершпионажа. Получив контроль над таким оборудованием, атакующие получают не только доступ к отдельному серверу, но и возможность наблюдать за доверенным трафиком, перехватывать учетные данные и одновременно скрывать собственную активность от средств мониторинга.
Один запрос — и вся сеть открыта

01 сентября. / КИБЕР МЕДИА /. В почтовом сервере Zimbra Collaboration Suite (ZCS) обнаружена критическая уязвимость CVE-2026-73570 (CVSS 8.9), поражающая версии до 10.1.20. Для атаки злоумышленнику не нужны учётные данные — достаточно отправить специально сформированный запрос, который превратится в команду для операционной системы. Под угрозой не только переписка, но и вся внутренняя инфраструктура компании.

Ошибка может эксплуатироваться злоумышленниками при наличии установленного пакета zimbra-snmp и активированных SNMP-уведомлениях (Simple Network Management Protocol — это стандартный протокол мониторинга и управления устройствами) через параметр snmp_notify. 

Эксперт в области кибербезопасности, аналитик компании «Газинформсервис» Ирина Дмитриева подчеркнула нестандартный вектор атаки: «Особая опасность в том, что это атака без аутентификации.
Злоумышленник отправляет специально сформированный SMTP-запрос, и из-за отсутствия фильтрации тело этого запроса напрямую интерпретируется как команда операционной системы. Атакующий получает права системного пользователя zimbra. Но самое важное: мы говорим не о защите SNMP-порта, а о легитимном почтовом трафике. Фильтрация UDP не поможет, так как письмо проходит через открытый SMTP-шлюз, который по определению должен принимать письма из интернета
».


Ситуацию усугубляет подтвержденная информация от Польского CERT и CISA — уязвимость уже активно используется в реальных атаках по всему миру. Это не теоретический вектор, а рабочий инструмент хакеров.

Ирина Дмитриева отметила, что уязвимость ZCS показывает наглядно, как непропатченный почтовый сервер может стать точкой входа во всю инфраструктуру. Так, например, решение компании «Газинформсервис» Efros Defence Operations помогает выявлять актуальные уязвимости, оценивать возможные векторы атак и контролировать устранение рисков из единой консоли.

Организациям рекомендуется определить уязвимые экземпляры Zimbra: сопоставить актуальные версии, проверить наличие пакета zimbra-snmp, активацию SNMP-уведомлений и то, работает ли связанная с ними служба мониторинга. Если обновление невозможно, неиспользуемые SNMP-уведомления необходимо отключить, однако такую меру стоит рассматривать только как временную.

Эксперт добавила, что всем, кто интересуется актуальными решениями в области кибербезопасности, рекомендуется принять участие в ежегодном форуме по информационной безопасности для бизнеса и государства GISDAYS*. GISDAYS 2026 состоится 30.09–02.10 в Санкт-Петербурге и Москве.

*Global Information Security Days (GISDAYS) — дни глобальной информационной безопасности
В Сбербанке предупредили о новой угрозе: дипфейки могут использовать для политических атак

03 сентября. / КИБЕР МЕДИА /. Дипфейки в ближайшем будущем могут стать инструментом не только финансового мошенничества, но и политически мотивированных атак. Их потенциально способны использовать для дестабилизации внутриполитической обстановки и подрыва доверия к государственным институтам, заявил зампред правления Сбербанка Станислав Кузнецов.

По его словам, технология представляет угрозу уже не только для отдельных граждан и их финансовой безопасности. Реалистичные поддельные видео и аудиозаписи могут применяться в более масштабных информационных операциях, в том числе с участием зарубежных спецслужб.

Современные дипфейки создаются с помощью моделей машинного обучения и позволяют синтезировать внешность и голос реального человека. В качестве основы могут использоваться публичные видео, фотографии и аудиозаписи, после чего поддельный контент распространяется от имени чиновника, руководителя компании или другой узнаваемой личности.

По оценке Кузнецова, развитие таких технологий требует подготовки уже на уровне государственной безопасности. По мере повышения качества генеративных моделей отличать поддельный контент от реального становится сложнее, что увеличивает риски использования дипфейков в информационных и социально-инженерных атаках.
Please open Telegram to view this post
VIEW IN TELEGRAM
ИТ-шник без навыков хакера после увольнения разгромил инфраструктуру бывшей работы. Ущерб на сотни тысяч долларов

3 сентября. / C.NEWS /. ИТ-шник с широким перечнем полномочий жестоко отомстил бывшему работодателю за увольнение, уничтожив инфраструктуру и нанеся ущерб на сотни тысяч долларов. Этого легко можно было избежать, если бы после увольнения у ИТ-специалиста, учинившего хаос, вовремя отозвали права доступа к системе, чего сделано не было спустя несколько дней после увольнения.

Месть ИТ-шника

Уволенный ИТ-специалист крупной компании в отместку нанес колоссальный ущерб ИТ-инфраструктуре и бизнесу бывшего работодателя. Месть оказалась возможной ввиду банальной причины – никто в компании не удосужился заблокировать учетную запись экс-сотрудника, пишет The Register.

О реальном случае из собственной карьеры изданию рассказал Яд Сенапати (Yad Senapathy), генеральный директор организации Project Management Training Institute (PMTI), базирующейся в Далласе (штат Техас, США), сам в прошлом работник ИТ-отдела одной из американских компаний.

Последствия безалаберности

Сенапати не уточняет название компании и имени проблемного сотрудника из уважения к праву на конфиденциальность бывших коллег. Впрочем, компания, по его словам, была достаточно крупной: она располагала ИТ-отделом, а штат ее сотрудников насчитывал более 1 тыс. человек.

По неназванной причине ИТ-специалист попал под увольнение, и это его сильно разозлило. В течение нескольких дней после его ухода все шло своим чередом и не предвещало беды, никто из представителей оставшегося персонала не озаботился отзывом доступа экс-сотрудника к внутренним ИТ-системам компании.

Со слов Сенапати, в организации банально отсутствовал человек, в обязанности которого входило бы удаление учетной записи сотрудников, разорвавших с ней трудовые отношения. В отделе кадров были уверены, что с этим разберутся коллеги из ИТ, а те, в свою очередь, ожидали формального запроса по этому поводу со стороны кадровиков.
Москвичам напомнили о главных способах защиты смартфонов и компьютеров от кибератак

03 сентября. / КИБЕР МЕДИА /. Большинство кибератак на персональные устройства можно предотвратить с помощью базовых правил цифровой гигиены. Пользователям рекомендуют использовать уникальные сложные пароли, включать двухфакторную аутентификацию, проверять адреса сайтов и не открывать подозрительные ссылки и вложения. Рекомендации опубликовало правительство Москвы.

Отдельное внимание специалисты уделили обновлению операционных систем и приложений. Разработчики регулярно выпускают патчи для закрытия обнаруженных уязвимостей, поэтому использование устаревшего ПО увеличивает вероятность успешной атаки.

Пользователям также рекомендуют устанавливать антивирусное ПО, способное блокировать вредоносные файлы и предупреждать о переходе на фишинговые ресурсы.
Еще одной мерой защиты названы отечественные сертификаты безопасности, используемые российскими сайтами и сервисами. Они обеспечивают шифрование соединения и позволяют браузеру проверять подлинность ресурса при наличии доверенной цепочки сертификатов. Особенно это актуально для онлайн-банкинга, государственных порталов и других сервисов, работающих с чувствительными данными.

Специалисты подчеркивают, что основой защиты остается поведение самого пользователя. Даже современные средства безопасности не компенсируют передачу кодов подтверждения посторонним, использование одинаковых паролей или запуск файлов из неизвестных источников.
Обзор кибератак и уязвимостей за прошедшую неделю: 31 августа - 4 сентября 2026 года

04 сентября. / КИБЕР МЕДИА /. Редакция Кибер Медиа отобрала ключевые события недели в сфере кибербезопасности. В фокусе - риск бэкдоров в энергетическом оборудовании, новая кампания Fire Ant против сетевой инфраструктуры, кража активных сессий Claude, компрометация API-ключа METR и критическая уязвимость в ИИ-инструменте Microsoft.

США объявили чрезвычайную ситуацию из-за риска бэкдоров в оборудовании электросетей

США объявили национальную чрезвычайную ситуацию в сфере безопасности энергосистемы. Новый указ позволяет запрещать импорт и использование отдельных трансформаторов, инверторов, промышленных контроллеров и другого иностранного оборудования при выявлении риска саботажа или удаленного управления. Под ограничения могут попадать не только сами устройства, но и прошивки,
ПО и сервисы удаленного обслуживания. 

Fire Ant превратила роутеры Cisco в платформу для кражи паролей и скрытия атак

Кибершпионская группа Fire Ant начала атаковать маршрутизаторы Cisco IOS XR, серверы TACACS и Linux-хосты управления. Злоумышленники создавали скрытые GRE-туннели, перехватывали сетевой трафик и изменяли журналы и вывод административных команд, чтобы скрыть присутствие. На TACACS-серверах применялся инструмент TacTap, внедрявшийся непосредственно в процесс аутентификации и перехватывавший учетные данные администраторов. 

Инфостилеры угоняют сессии Claude и оставляют двухфакторную аутентификацию за бортом

Пользователи Claude столкнулись с атаками, при которых вредоносное ПО похищает cookie и идентификаторы уже авторизованных браузерных сессий. В таком сценарии злоумышленнику не требуется заново вводить пароль или проходить двухфакторную аутентификацию - он получает готовую активную сессию. Среди связанных с атаками инфостилеров назывались Vidar, LummaC2, StealC, RedLine и Acreed, а на macOS - Atomic Stealer. 

Хакер заставил ИИ выдать API-ключ METR и потратил кредитов на $600 тысяч

Исследовательская организация раскрыла инцидент, начавшийся с приложения для управления ИИ-агентами на личном Amazon EC2. Из-за fail-open ошибки авторизация Google отключилась, а сервис несколько дней оставался доступным из интернета. По версии METR, злоумышленник обнаружил сервер через Certificate Transparency, попросил самого ИИ-агента раскрыть API-ключ и затем использовал украденные учетные данные около трех недель. Стоимость израсходованных ИИ-ресурсов составила примерно $600 тыс. 

В ИИ-инструменте Microsoft нашли дыру максимальной опасности: промпт мог запустить код на сервере

В Microsoft Prompty обнаружили CVE-2026-73299 с максимальной оценкой 10 баллов по CVSS. Уязвимость класса Server-Side Template Injection позволяла специально подготовленному .prompty-файлу выйти за пределы обычного шаблона и выполнить JavaScript в процессе Node.js с его правами. Особенно опасны сценарии, когда такие файлы автоматически загружаются из внешних репозиториев, принимаются от пользователей или создаются языковыми моделями.
В Сбербанке назвали стоп-фразы телефонных мошенников

8 сентября. / КИБЕР МЕДИА /. Мошенники при разговорах с потенциальными жертвами часто используют слова «ВСУ», «ФСБ», «МВД», а также фразы «деньги в опасности» и «грозит уголовная ответственность».
Об этом рассказал зампред правления Сбербанка Станислав Кузнецов. По его словам, подобные формулировки должны восприниматься как явный сигнал возможного мошенничества.

В список характерных фраз также входят «безопасный счет», «код из СМС», «данные карты», «финансирование терроризма» и требования срочно перевести или передать деньги. Если разговор был инициирован неизвестным человеком, быстро сводится к теме денег и сопровождается давлением или запугиванием, Кузнецов советует сразу прекратить общение.

По данным Банка России, за первое полугодие 2026 года злоумышленники пытались похитить у россиян около 3,7 трлн рублей. Реально им удалось получить менее 15 млрд рублей - примерно 0,4% от общей суммы попыток хищения.
📚Anthropic заплатила $1,5 млрд за пиратские книги. Теперь авторы отбивают деньги у издателей

8 сентября. / securitylab.ru/. Авторы, издательства и литературные агентства выясняют, кто имеет право на компенсацию за сотни тысяч скачанных книг.

Anthropic уже согласилась отдать $1,5 млрд за пиратские книги, но теперь вокруг рекордной суммы началась новая борьба. Авторы обнаруживают, что издательства и даже литературные агентства претендуют на часть причитающихся им денег, причём некоторые требования расходятся с правилами мирового соглашения.

Суд окончательно утвердил выплату $1,5 млрд в июле 2026 года. Разбирательство возникло после того, как Anthropic скачала миллионы книг из пиратских библиотек LibGen и PiLiMi для создания собственной коллекции материалов. Суд счёл само обучение ИИ на защищённых произведениях допустимым добросовестным использованием, однако получение и хранение пиратских копий нарушило авторские права.

В список соглашения вошли 482 460 произведений, а правообладатели заявили требования по 440 490 книгам. Выплата за одну книгу составляет примерно $3000. Для обычных, не учебных изданий действует стандартная схема: половина суммы идёт авторам, половина издателю. Если автор выпустил книгу самостоятельно или права вернулись к нему до 10 августа 2022 года, автор в зависимости от договора может претендовать на всю сумму.

Проблемы стали заметны после рассылки уведомлений о распределении денег. Писатели увидели в портале распределения неожиданных претендентов. Автор детективов Эйприл Генри обнаружила HarperCollins среди правообладателей своей первой книги Circles of Confusion, хотя права вернулись к ней ещё в 2007 году. После загрузки подтверждающего письма система изменила распределение и назначила Генри все $3000.

В Writer Beware собрали множество похожих жалоб. Издательства заявляли 50% или даже 100% выплат по книгам, права на которые уже вернулись авторам, а по некоторым действующим контрактам требовали всю сумму вместо стандартной половины. Несколько издателей объяснили такие случаи ошибками, после чего администратор соглашения начал исправлять проценты.

Ещё неожиданнее выглядят требования литературных агентств. По жалобам писателей, отдельные агентства заявили права на 15–25% выплат по книгам своих клиентов. Литературный агент обычно представляет автора и получает комиссию по договору, но не становится владельцем авторских прав. В некоторых случаях агентства могли попасть в систему автоматически, поскольку издатели указали их как получателей дохода от имени авторов.

Администратор дал правообладателям 30 дней после уведомления, чтобы проверить проценты, предложить исправления и загрузить договоры, письма о возврате прав или другие документы. Неразрешённые споры передадут назначенному судом специальному арбитру, решение которого станет окончательным.

Масштаб проблемы пока трудно оценить. Автор Writer Beware Виктория Штраус считает повторяющиеся ошибки признаком более системного сбоя, однако представители авторского сообщества не спешат обвинять издательства в намеренной попытке забрать чужие деньги. Как показывают претензии авторов, рекордное соглашение Anthropic породило отдельный спор уже не о пиратстве, а о том, кому именно принадлежит каждый доллар из $1,5 млрд.
Мошенники начали пугать россиян пожарами и взломами ради заражения смартфонов

9 сентября. / КИБЕР МЕДИА Мошенники начали использовать тревожные сообщения о якобы происходящих рядом ЧП, чтобы заставить пользователей открыть вредоносный файл или перейти по опасной ссылке. Жертве могут написать о попытке вскрыть автомобиль или квартиру, пожаре в подъезде, затоплении или другой угрозе и приложить якобы фото или запись с камеры.

Схема строится на том, чтобы вызвать панику и снизить критичность восприятия. После открытия вложения на устройство может попасть вредоносное ПО, способное похищать учетные данные, получать доступ к банковским приложениям или перехватывать управление смартфоном. В некоторых рассылках уже используется базовая персонализация, например номер квартиры или подъезда.

Эксперты ожидают, что следующим этапом станет активное использование ИИ. Злоумышленники смогут генерировать голосовые и видеосообщения от имени соседей, администраторов домовых чатов и других знакомых жертве людей. Дополнительно могут использоваться копии реальных аккаунтов, что сделает подобные сообщения значительно убедительнее.

Подобная тактика уже укладывается в более широкий тренд социальной инженерии, где мошенники используют актуальные новости, страх и ощущение срочности. Банк России отдельно предупреждает, что злоумышленники регулярно привязывают сценарии обмана к обсуждаемым событиям и пытаются заставить человека действовать под давлением.

Для защиты специалисты рекомендуют не открывать вложения от неизвестных контактов и самостоятельно перепроверять тревожную информацию через управляющую компанию, домовой чат или официальные службы.
🔸N-central снова дал вход без пароля. Новый pre-auth RCE получил критический рейтинг

9 сентября. / securitylab.ru /. За последние недели администраторам пришлось обновлять платформу уже в четвёртый раз.

Серия срочных исправлений N-central получила ещё одно продолжение спустя всего сутки после предыдущего обновления. N-able закрыла CVE-2026-86218, которая позволяет удалённо выполнить код на сервере до аутентификации. Уязвимость получила максимальные 10,0 балла по CVSS 4.0.

Проблема затрагивает все версии N-central ниже 2026.3.1.14. Для атаки достаточно сетевого доступа, низкой сложности эксплуатации, а учётная запись и действия пользователя не нужны. В записи CVE ошибка относится к CWE-96, когда недостаточная фильтрация позволяет внедрить директивы в сохраняемый исполняемый код.

Ситуацию осложняет противоречие в сообщениях самой N-able. На странице инцидента компания прямо называет CVE-2026-86218 критической zero-day и пишет, что уязвимость уже эксплуатировали в реальных атаках. Однако публичный бюллетень безопасности гласит, что подтверждений эксплуатации в рабочих средах пока нет.

Huntress также не смогла окончательно связать найденный взлом с конкретной уязвимостью. 4 сентября компания расследовала компрометацию полностью обновлённого сервера N-central, но к началу анализа старые журналы уже перезаписались. Поэтому определить, применили атакующие CVE-2026-86218 или одну из соседних уязвимостей, не удалось.

Новая брешь появилась на фоне целой серии проблем N-central. В августе злоумышленники уже атаковали N-central через обход аутентификации, получая административный доступ к инфраструктуре клиентов. Позже Microsoft связала часть таких вторжений с группой Storm-1175, которая использовала доступ для развёртывания шифровальщика.

Всего за пять недель N-able выпустила четыре срочных обновления. Hotfix 3 от 5 сентября закрывал CVE-2026-86206 и CVE-2026-86207, позволявшие обойти аутентификацию и получить полный доступ к платформе, но уже на следующий день потребовался Hotfix 4. Даже серверы с HF3 остаются уязвимыми для CVE-2026-86218.

N-able уже применила защитные меры к облачным экземплярам N-central. Владельцам локальных установок компания рекомендует немедленно перейти на 2026.3 HF4, сборку 2026.3.1.14, и проверить список пользователей на неизвестные учётные записи. Huntress также советует искать необычные обращения к API и ограничить доступ к консоли из недоверенных сетей.
Rutube начал искать бывшие в употреблении серверы и GPU

10 сентября. / КИБЕР МЕДИА /. Rutube запустил два запроса ценовых предложений на бывшее в употреблении серверное оборудование, включая GPU-серверы, системы хранения данных, коммутаторы и маршрутизаторы. В общей сложности речь идет более чем о 200 единицах техники. Компания готова рассматривать оборудование не старше 2023 года, если оно работоспособно и не имеет критических дефектов.

В список входят высокоплотные вычислительные серверы с 1 ТБ оперативной памяти, десятками NVMe-накопителей, GPU-серверы для инференса и All-Flash СХД емкостью от 140 ТБ. При этом сам Rutube подчеркивает, что запрос носит аналитический характер и нужен прежде всего для мониторинга рынка и оценки стоимости оборудования.

Интерес к вторичному рынку возникает на фоне проблем с поставками серверов. В 2024 году Rutube столкнулся со срывами поставок из-за санкционных ограничений и подал несколько исков к интегратору на миллиарды рублей. В одном из эпизодов сервису пришлось дополнительно арендовать более 250 серверов у стороннего провайдера.

Ранее Rutube активно расширял инфраструктуру на фоне ограничений YouTube в России. При этом рынок подержанных серверов в стране растет из-за удорожания нового оборудования, дефицита вычислительных мощностей и высокого спроса со стороны AI-проектов.
Мошенники научились собирать досье на жертв без взлома устройств

11 сентября. / КИБЕР МЕДИА /. Злоумышленникам не обязательно взламывать смартфон или компьютер, чтобы собрать подробную информацию о человеке. Данные можно получить из открытых источников, социальных сетей и старых утечек, а затем объединить в единый профиль для более убедительных атак, предупредил доцент Финансового университета Петр Щербаченко.

Даже обычные публикации могут раскрывать место работы, город, даты поездок, круг родственников и другие детали. Дополнительную информацию мошенники получают из профилей близких людей, а также из баз, попавших в сеть после взломов компаний или эксплуатации уязвимостей.

Еще больше данных можно получить при компрометации электронной почты или аккаунта в соцсети. В таком случае злоумышленники получают доступ к переписке, контактам и другой информации, которую затем используют для персонализированного фишинга, социальной инженерии и попыток выманить деньги или учетные данные.