fstecru | Unsorted

Telegram-канал fstecru - Новости информационной безопасности

5642

Новости связанные с Федеральной службой по техническому и экспортному контролю (ФСТЭК России) Неофициальный канал. По всем вопросам: @GovInfoBot Купить рекламу: https://telega.in/c/fstecru

Subscribe to a channel

Новости информационной безопасности

Фейковая GTA набрала миллион загрузок: мошенники нашли лазейку в Google Play

11 сентрября. / КИБЕР МЕДИА /. Злоумышленники начали массово использовать программу Google Play Early Access для распространения вводящих в заблуждение Android-приложений. У приложений раннего доступа пользователи не могут оставлять публичные отзывы и оценки, поэтому один из главных сигналов доверия в магазине фактически отсутствует, выяснили специалисты Bitdefender.

Самым громким примером стала Vice Streets: Open World, которая имитировала GTA и успела набрать более 1 млн загрузок. Исследователи также обнаружили приложения, временно использовавшие название Grand Theft Auto V, а затем переименовывавшиеся, а также многочисленные клоны Chicken Road, Ice Fishing и других псевдоказино и reward-игр с обещаниями выигрышей и денежных выплат. Подобные приложения продвигались через рекламу в соцсетях и нередко использовали агрессивные маркетинговые схемы. Подробности приводят и независимые ИБ-издания.

Схема работает за счет доверия к самому Google Play. Пользователь видит приложение в официальном магазине, но не может проверить жалобы других людей или быстро понять, что перед ним сомнительный продукт. В результате даже приложения с громкими названиями и подозрительными обещаниями могут какое-то время выглядеть легитимно.

Помимо игр и казино, исследователи находили фальшивые PDF Reader, QR Scanner, трекеры телефонов и другие утилиты, которые распространялись под разными аккаунтами разработчиков. В отдельных случаях пользователям обещали подарочные карты, криптовалюту или премиум-контент.

Bitdefender отмечает, что сама функция Early Access создавалась для тестирования новых приложений, но отсутствие публичного рейтинга и отзывов превратило ее в удобную зону для злоупотреблений. Главный риск здесь не в том, что Google Play полностью обходят, а в том, что мошенники используют официальный магазин как элемент доверия и прячутся за статусом раннего доступа.

Читать полностью…

Новости информационной безопасности

Мошенники научились собирать досье на жертв без взлома устройств

11 сентября. / КИБЕР МЕДИА /. Злоумышленникам не обязательно взламывать смартфон или компьютер, чтобы собрать подробную информацию о человеке. Данные можно получить из открытых источников, социальных сетей и старых утечек, а затем объединить в единый профиль для более убедительных атак, предупредил доцент Финансового университета Петр Щербаченко.

Даже обычные публикации могут раскрывать место работы, город, даты поездок, круг родственников и другие детали. Дополнительную информацию мошенники получают из профилей близких людей, а также из баз, попавших в сеть после взломов компаний или эксплуатации уязвимостей.

Еще больше данных можно получить при компрометации электронной почты или аккаунта в соцсети. В таком случае злоумышленники получают доступ к переписке, контактам и другой информации, которую затем используют для персонализированного фишинга, социальной инженерии и попыток выманить деньги или учетные данные.

Читать полностью…

Новости информационной безопасности

Rutube начал искать бывшие в употреблении серверы и GPU

10 сентября. / КИБЕР МЕДИА /. Rutube запустил два запроса ценовых предложений на бывшее в употреблении серверное оборудование, включая GPU-серверы, системы хранения данных, коммутаторы и маршрутизаторы. В общей сложности речь идет более чем о 200 единицах техники. Компания готова рассматривать оборудование не старше 2023 года, если оно работоспособно и не имеет критических дефектов.

В список входят высокоплотные вычислительные серверы с 1 ТБ оперативной памяти, десятками NVMe-накопителей, GPU-серверы для инференса и All-Flash СХД емкостью от 140 ТБ. При этом сам Rutube подчеркивает, что запрос носит аналитический характер и нужен прежде всего для мониторинга рынка и оценки стоимости оборудования.

Интерес к вторичному рынку возникает на фоне проблем с поставками серверов. В 2024 году Rutube столкнулся со срывами поставок из-за санкционных ограничений и подал несколько исков к интегратору на миллиарды рублей. В одном из эпизодов сервису пришлось дополнительно арендовать более 250 серверов у стороннего провайдера.

Ранее Rutube активно расширял инфраструктуру на фоне ограничений YouTube в России. При этом рынок подержанных серверов в стране растет из-за удорожания нового оборудования, дефицита вычислительных мощностей и высокого спроса со стороны AI-проектов.

Читать полностью…

Новости информационной безопасности

Мошенники начали пугать россиян пожарами и взломами ради заражения смартфонов

9 сентября. / КИБЕР МЕДИА Мошенники начали использовать тревожные сообщения о якобы происходящих рядом ЧП, чтобы заставить пользователей открыть вредоносный файл или перейти по опасной ссылке. Жертве могут написать о попытке вскрыть автомобиль или квартиру, пожаре в подъезде, затоплении или другой угрозе и приложить якобы фото или запись с камеры.

Схема строится на том, чтобы вызвать панику и снизить критичность восприятия. После открытия вложения на устройство может попасть вредоносное ПО, способное похищать учетные данные, получать доступ к банковским приложениям или перехватывать управление смартфоном. В некоторых рассылках уже используется базовая персонализация, например номер квартиры или подъезда.

Эксперты ожидают, что следующим этапом станет активное использование ИИ. Злоумышленники смогут генерировать голосовые и видеосообщения от имени соседей, администраторов домовых чатов и других знакомых жертве людей. Дополнительно могут использоваться копии реальных аккаунтов, что сделает подобные сообщения значительно убедительнее.

Подобная тактика уже укладывается в более широкий тренд социальной инженерии, где мошенники используют актуальные новости, страх и ощущение срочности. Банк России отдельно предупреждает, что злоумышленники регулярно привязывают сценарии обмана к обсуждаемым событиям и пытаются заставить человека действовать под давлением.

Для защиты специалисты рекомендуют не открывать вложения от неизвестных контактов и самостоятельно перепроверять тревожную информацию через управляющую компанию, домовой чат или официальные службы.

Читать полностью…

Новости информационной безопасности

В Сбербанке назвали стоп-фразы телефонных мошенников

8 сентября. / КИБЕР МЕДИА /. Мошенники при разговорах с потенциальными жертвами часто используют слова «ВСУ», «ФСБ», «МВД», а также фразы «деньги в опасности» и «грозит уголовная ответственность».
Об этом рассказал зампред правления Сбербанка Станислав Кузнецов. По его словам, подобные формулировки должны восприниматься как явный сигнал возможного мошенничества.

В список характерных фраз также входят «безопасный счет», «код из СМС», «данные карты», «финансирование терроризма» и требования срочно перевести или передать деньги. Если разговор был инициирован неизвестным человеком, быстро сводится к теме денег и сопровождается давлением или запугиванием, Кузнецов советует сразу прекратить общение.

По данным Банка России, за первое полугодие 2026 года злоумышленники пытались похитить у россиян около 3,7 трлн рублей. Реально им удалось получить менее 15 млрд рублей - примерно 0,4% от общей суммы попыток хищения.

Читать полностью…

Новости информационной безопасности

Москвичам напомнили о главных способах защиты смартфонов и компьютеров от кибератак

03 сентября. / КИБЕР МЕДИА /. Большинство кибератак на персональные устройства можно предотвратить с помощью базовых правил цифровой гигиены. Пользователям рекомендуют использовать уникальные сложные пароли, включать двухфакторную аутентификацию, проверять адреса сайтов и не открывать подозрительные ссылки и вложения. Рекомендации опубликовало правительство Москвы.

Отдельное внимание специалисты уделили обновлению операционных систем и приложений. Разработчики регулярно выпускают патчи для закрытия обнаруженных уязвимостей, поэтому использование устаревшего ПО увеличивает вероятность успешной атаки.

Пользователям также рекомендуют устанавливать антивирусное ПО, способное блокировать вредоносные файлы и предупреждать о переходе на фишинговые ресурсы.
Еще одной мерой защиты названы отечественные сертификаты безопасности, используемые российскими сайтами и сервисами. Они обеспечивают шифрование соединения и позволяют браузеру проверять подлинность ресурса при наличии доверенной цепочки сертификатов. Особенно это актуально для онлайн-банкинга, государственных порталов и других сервисов, работающих с чувствительными данными.

Специалисты подчеркивают, что основой защиты остается поведение самого пользователя. Даже современные средства безопасности не компенсируют передачу кодов подтверждения посторонним, использование одинаковых паролей или запуск файлов из неизвестных источников.

Читать полностью…

Новости информационной безопасности

В Сбербанке предупредили о новой угрозе: дипфейки могут использовать для политических атак

03 сентября. / КИБЕР МЕДИА /. Дипфейки в ближайшем будущем могут стать инструментом не только финансового мошенничества, но и политически мотивированных атак. Их потенциально способны использовать для дестабилизации внутриполитической обстановки и подрыва доверия к государственным институтам, заявил зампред правления Сбербанка Станислав Кузнецов.

По его словам, технология представляет угрозу уже не только для отдельных граждан и их финансовой безопасности. Реалистичные поддельные видео и аудиозаписи могут применяться в более масштабных информационных операциях, в том числе с участием зарубежных спецслужб.

Современные дипфейки создаются с помощью моделей машинного обучения и позволяют синтезировать внешность и голос реального человека. В качестве основы могут использоваться публичные видео, фотографии и аудиозаписи, после чего поддельный контент распространяется от имени чиновника, руководителя компании или другой узнаваемой личности.

По оценке Кузнецова, развитие таких технологий требует подготовки уже на уровне государственной безопасности. По мере повышения качества генеративных моделей отличать поддельный контент от реального становится сложнее, что увеличивает риски использования дипфейков в информационных и социально-инженерных атаках.

Читать полностью…

Новости информационной безопасности

🔸Хакеры Fire Ant превратили роутеры Cisco в платформу для кражи паролей и скрытия атак

01 сентября. / КИБЕР МЕДИА /. Связанная с Китаем кибершпионская группа Fire Ant расширила свою деятельность и начала атаковать маршрутизаторы Cisco IOS XR, серверы аутентификации TACACS и Linux-хосты управления. Взломанные устройства использовались для перехвата сетевого трафика, кражи учетных данных и сокрытия следов присутствия злоумышленников, выяснили специалисты Sygnia.

Fire Ant впервые была подробно описана в 2025 году, когда группировка атаковала инфраструктуру VMware ESXi и vCenter. В 2026 году злоумышленники сместили внимание на оборудование, через которое проходят доверенные соединения и осуществляется управление другими системами. Это позволяло использовать уже скомпрометированную инфраструктуру как точку доступа к более ценным сетям, включая объекты критической инфраструктуры.

На одном из маршрутизаторов Cisco исследователи обнаружили GRE-туннель, которого не было в текущей конфигурации и истории изменений. Вредоносные компоненты для IOS XR позволяли фильтровать системные журналы и изменять вывод административных команд так, чтобы созданный атакующими туннель не отображался при обычной проверке устройства.

Маршрутизаторы также использовались для захвата сетевого трафика в PCAP-файлы и последующей отправки данных на внешние FTP-серверы. На серверах TACACS атакующие развернули инструмент TacTap, который внедрял вредоносную библиотеку непосредственно в процесс аутентификации и перехватывал учетные данные администраторов. Такая техника, по данным исследователей, ранее публично не описывалась.

На Linux-серверах Fire Ant применяла отдельный бэкдор BridgeAgent, маскирующийся под агент мониторинга Zabbix, а также rootkit Medusa и REPTILE, SSH-бэкдоры и другие инструменты для сохранения доступа. Некоторые вредоносные файлы переименовывались так, чтобы выглядеть как компоненты защитных решений SentinelOne и Cybereason.

Особое внимание атакующие уделяли уничтожению следов. Они подавляли журналы маршрутизаторов и SNMP-уведомления, изменяли историю входов, удаляли записи о выполнении привилегированных команд и отключали SELinux. В результате даже данные, которые обычно используются специалистами для расследования инцидента, могли быть намеренно искажены.

Sygnia отмечает сильное пересечение активности Fire Ant с операциями UNC3886, известной атаками на системы виртуализации и пограничное сетевое оборудование. Однако окончательно приписывать обе активности одной и той же группировке исследователи пока не готовы.

Кампания показывает, почему маршрутизаторы и системы аутентификации становятся особенно ценными целями для кибершпионажа. Получив контроль над таким оборудованием, атакующие получают не только доступ к отдельному серверу, но и возможность наблюдать за доверенным трафиком, перехватывать учетные данные и одновременно скрывать собственную активность от средств мониторинга.

Читать полностью…

Новости информационной безопасности

Тысячи атак в час: мошенники заменили телефонные фермы облачными смартфонами

31 августа. / КИБЕР МЕДИА /. Злоумышленники начали использовать облачные смартфоны для массовых атак на личные кабинеты клиентов российских банков. Вместо десятков физических устройств мошенники разворачивают виртуальные телефоны на удаленных серверах и управляют всей инфраструктурой с одного компьютера, сообщает РИА Новости со ссылкой на экспертов рынка.

Облачный смартфон представляет собой виртуальное мобильное устройство, размещенное на сервере. На него можно устанавливать приложения и удаленно управлять им практически так же, как обычным телефоном. Один специализированный сервер способен одновременно поддерживать десятки таких устройств, а некоторые решения - до 224. При подключении дополнительных серверов мошенническая инфраструктура может масштабироваться уже до тысяч виртуальных смартфонов.

В результате злоумышленникам больше не требуется покупать и обслуживать физические телефонные фермы. Серверная инфраструктура позволяет одновременно запускать банковские приложения на сотнях устройств, автоматизировать попытки входа в аккаунты и быстро заменять экземпляры, которые обнаружили и заблокировали антифрод-системы. По оценке эксперта, один сервер в зависимости от сценария способен генерировать несколько тысяч попыток взлома в час.

Отдельная проблема для кибербезопасности заключается в том, что виртуальные смартфоны могут выглядеть для защитных систем как обычные клиентские устройства. Для каждого экземпляра можно использовать собственную операционную систему, приложения и технические параметры. Исследователи Group-IB ранее отмечали, что современные облачные телефоны способны имитировать аппаратные идентификаторы, сетевые характеристики и телеметрию реальных устройств, из-за чего традиционный device fingerprinting становится менее эффективным.

Технология уже используется в международных схемах финансового мошенничества. Преступники могут заранее настраивать виртуальные устройства, устанавливать банковские приложения и формировать историю активности, чтобы новый телефон выглядел для антифрод-систем как доверенный. При этом сама облачная инфраструктура не позволяет автоматически получить доступ к счету - атакующим по-прежнему требуются украденные учетные данные, коды подтверждения или действия самой жертвы.

Таким образом, облачные смартфоны становятся инструментом масштабирования уже существующих схем социальной инженерии и захвата аккаунтов. Для банков это означает необходимость анализировать не только характеристики устройства, но и поведение пользователя, историю сессий и другие признаки, которые сложнее массово воспроизвести в виртуальной среде.

Читать полностью…

Новости информационной безопасности

Три раза по 10 из 10. ServiceNow закрыла дыры, через которые можно добраться до корпоративных данных без пароля

30 августа. / securitylab.ru /. ServiceNow закрыла сразу три уязвимости максимальной критичности в AI Platform. Каждая получила 10 баллов из 10 по шкале CVSS 4.0, причём для потенциальной атаки не нужны ни учётная запись, ни действия пользователя. В худшем сценарии злоумышленник может выполнить произвольный код или SQL-команды и получить доступ к корпоративным данным.

Самой опасной выглядит CVE-2026-18885 в GraphQL Composite Data API. Ошибка позволяет внедрить код и при определённых условиях выполнить его на платформе без предварительной аутентификации. Успешная атака может дать доступ к данным экземпляра ServiceNow и позволить изменить информацию, к которой злоумышленник не должен иметь доступа.

Вторая уязвимость CVE-2026-18886 связана с недостаточным контролем доступа при загрузке системных конфигурационных образов. Неавторизованный пользователь при определённых условиях может создавать или изменять данные внутри экземпляра ServiceNow и повысить свои привилегии.

CVE-2026-74820 представляет собой SQL-инъекцию в механизме обработки динамической схемы. Уязвимость позволяет без авторизации отправлять произвольные SQL-команды к базе данных платформы. В результате атакующий потенциально способен читать или изменять корпоративную информацию.

ServiceNow уже установила исправления на размещённые в собственном облаке экземпляры платформы и передала обновления партнёрам и клиентам, которые разворачивают ServiceNow самостоятельно.
Владельцам локальных инсталляций нужно самим установить исправленные версии. Уязвимости затрагивают ряд выпусков Xanadu, Yokohama, Zurich и Australia. Канадский центр кибербезопасности 28 августа отдельно предупредил администраторов ServiceNow и рекомендовал установить доступные обновления.

По данным ServiceNow, признаков реальных атак через три новые уязвимости пока не обнаружено. На 28 августа публичных эксплойтов для них также не нашли. Однако максимальная оценка CVSS связана не только с возможным ущербом. Все три проблемы доступны по сети, имеют низкую сложность эксплуатации и не требуют ни привилегий, ни взаимодействия с пользователем.

Потенциальные последствия особенно серьёзны из-за роли ServiceNow в крупных организациях. Платформа обслуживает IT-процессы, управление инфраструктурой и активами, автоматизацию рабочих процессов и операции информационной безопасности. Компрометация такого узла может дать атакующему доступ не к отдельному приложению, а к данным и процессам, связанным сразу с несколькими частями корпоративной инфраструктуры.

Читать полностью…

Новости информационной безопасности

UserGate предупреждает: последствия атаки на LiteLLM все еще угрожают тысячам организаций

26 августа. / C.NEWS /. UserGate предупреждает: кибератака на цепочку поставокLiteLLM, произошедшая в марте 2026 г., все еще несет угрозу множеству организаций. Возможные жертвы атаки могут даже не подозревать о том, что их конфиденциальные данные находятся в опасности. Об этом CNews сообщили представители UserGate.

Эксперт UserGate Светлана Газизова перечисляет меры, которые помогут минимизировать последствия действий киберпреступников.

В марте 2026 г. был зафиксирован киберинцидент, связанный с LiteLLM — популярным шлюзом доступа к более чем 100 большим языковым моделям (LLM), который широко используется разработчиками программного обеспечения. Злоумышленники внедрили вредоносный код в две версии пакета. Подмену быстро обнаружили. Однако позднее стало известно, что атака оказалась результативной. Аналитики нескольких компаний установили, что злоумышленники похитили 153 Гбайт информации из более чем 400 тыс. файлов. В той или иной степени атака затронула почти 2500 организаций по всему миру, в том числе крупные и широко известные бренды. Даже приблизительный размер нанесенного ущерба оценить невозможно.

Газизова подчеркивает, что злоумышленники в инциденте с LiteLLM использовали компоненты, которые на момент атаки не вызывали опасений. Они подменили две доверенные версии LiteLLM зараженными, а затем последовательно проникли в инфраструктуры предприятий, которые их использовали. В результате хакеры получили доступ к окружениям, в которых были установлены скомпрометированные версии LiteLLM. Поэтому оперативное устранение первоначальной причины уже не могло ликвидировать все последствия атаки.

«Использование систем искусственного интеллекта и продуктов, разработанных на их основе, стало массовым. Но организации защищают их так же, как традиционные информационные сервисы. Такой подход ставит под угрозу инфраструктуру и данные тысяч компаний: следующий крупный инцидент, связанный с компонентами ИИ, может затронуть любой бизнес. Чтобы этого не произошло, организациям нужно провести тщательный аудит своей инфраструктуры и выяснить, какие компоненты ИИ имеют в ней избыточные права. Доверенные сегодня модель или агент завтра могут оказаться скомпрометированы», — сказала владелец продукта по безопасности ИИ UserGate Светлана Газизова.

Эксперт предупреждает: к системам искусственного интеллекта необходимо относиться с максимальной осторожностью — даже внимательнее, чем к самому ненадежному и уязвимому ПО.

Любой компании, которая так или иначе использует системы ИИ (а сегодня это делают практически все), необходимо предпринять ряд мер. Причем вне зависимости от того, оказалась ли сама организация или ее партнеры и контрагенты среди компаний, затронутых инцидентом с LiteLLM. Простое удаление зараженного пакета не закрывает инцидент. Необходимо тщательно проанализировать события, произошедшие в инфраструктуре 24 марта 2026 г., и выяснить, использовались ли в ней скомпрометированные версии LiteLLM. Кроме того, необходимо отозвать и перевыпустить все секреты, доступные этому окружению, включая ключи и токены доступа к информационным системам компании.

Еще одна необходимая мера — поиск последствий компрометации. На них могут указывать неизвестные системные сервисы, нетипичные обращения к системам и подозрительные сетевые соединения. Также нужно пересмотреть критичность компонентов ИИ, используемых в инфраструктуре. Необходимо составить их реестр, указать зависимости, пути доступа, следы работы ИИ-агентов, связанные серверы, а самое главное — набор секретов, доступных этим системам.

Наконец, организации необходимо сегментировать среды и ограничить доверие к компонентам ИИ: изолировать среды сборки ПО от промышленной инфраструктуры, контролировать зависимости и происхождение кода и, что имеет принципиальное значение, — не давать системам больше прав, чем им действительно необходимо.

Читать полностью…

Новости информационной безопасности

📚Москвич потерял рекордные 450 млн рублей из-за кибермошенников

27 августа. / КИБЕР МЕДИА /. В Москве зафиксировали крупнейший известный ущерб от кибермошенничества. Из материалов столичного главка МВД следует, что весной 2025 года один из жителей столицы потерял 450 млн рублей. Подробности самой схемы и данные потерпевшего ведомство не раскрывает.

Эта сумма превышает ущерб по делу Ларисы Долиной, которую телефонные мошенники убедили переводить деньги и продать квартиру в центре Москвы. Общий ущерб с учетом банковских комиссий и расходов на сделку составил 317,6 млн рублей, из которых более 175 млн рублей пришлись непосредственно на похищенные средства.

В МВД ранее рассказали, что размеры потерь от киберпреступлений заметно растут. Если раньше речь часто шла о десятках тысяч рублей, то сейчас ущерб в миллион рублей перестал быть редкостью, а около 80% таких преступлений относятся к тяжким и особо тяжким.

Одновременно меняется и подход мошенников. Вместо массовых рассылок они все чаще используют длительную социальную инженерию, изучают потенциальную жертву и убеждают ее оформить кредит, заложить имущество или продать недвижимость. Рекордный случай на 450 млн рублей показывает, что один успешный сценарий уже может приносить преступникам суммы, сопоставимые с бюджетами крупных компаний.

Читать полностью…

Новости информационной безопасности

Трюк из девяностых ломает Windows. Бэкдор Sleepwalker воскресил «магические пакеты»

26 августа. / securitylab.ru /. Вредоносной программе не обязательно связываться с сервером злоумышленников, чтобы оставаться под их контролем. Специалист Доминик Райхель обнаружил ранее неизвестный бэкдор Sleepwalker для Windows, который молча работает в памяти и ждёт специально сформированный сетевой пакет. После получения сигнала программа расшифровывает вложенную команду и начинает её выполнять.

Sleepwalker скрывается внутри 64-битной библиотеки DLL, которая выдаёт себя за системный файл Microsoft dpapi.dll. Вредоносный модуль загружается через подмену библиотеки рядом с ERAAgent.exe, компонентом ESET Management Agent. После запуска Sleepwalker проверяет имя процесса, остаётся в памяти и не устанавливает обычное соединение с управляющим сервером.

Вместо исходящего соединения бэкдор просматривает проходящие сетевые пакеты и ищет заданную последовательность, так называемый «магический пакет». Создатели вредоносных программ активно применяли подобную тактику пассивного ожидания команд ещё в конце девяностых годов. Возврат к старому методу мешает современным системам защиты, которые ищут подозрительные домены, открытые порты и необычный исходящий трафик. Заражённый компьютер способен долго не проявлять заметную сетевую активность.

Команды Sleepwalker защищены AES-256-CCM и используют собственный двоичный язык из 23 инструкций. С их помощью оператор может передавать и скрывать данные, принимать новые задания, открывать TCP- и UDP-порты, работать с именованными каналами Windows, загружать файлы и запускать код прямо в памяти. Некоторые инструкции позволяют связываться и с целями VMware VMCI.

Райхель считает устройство Sleepwalker признаком целевой и хорошо обеспеченной операции, но подтвердить применение бэкдора в реальной атаке пока нельзя. Специалист не располагает данными о жертвах, странах или отраслях, где мог работать вредоносный модуль. Также неизвестны способ первоначального проникновения, разработчики Sleepwalker и возможная связь с известными группировками.

Для анализа Райхель подготовил набор инструментов, который помогает разбирать команды, зашифрованные данные и сетевые артефакты без запуска вредоносных инструкций. Отдельное руководство описывает действия после обнаружения Sleepwalker и содержит сценарий для устранения заражения. Главный риск связан с пассивным режимом бэкдора, поэтому отсутствие подозрительных исходящих соединений само по себе не исключает заражение.

Читать полностью…

Новости информационной безопасности

🔸Хакеры научились угонять Google и WhatsApp* через настоящие окна авторизации

25 августа. / КИБЕР МЕДИА /. Исследователи выявили три предполагаемые российские кибершпионские группы - UNC6293, UNC7005 и UNC5976, которые атакуют дипломатов, сотрудников оборонных и аэрокосмических компаний, ученых и аналитиков в Европе и США. Вместо привычных поддельных форм входа злоумышленники все чаще используют настоящие механизмы авторизации Google, Microsoft и WhatsApp*.

Одна из схем строится на OAuth. Жертву отправляют на легитимную страницу входа Google или Microsoft, после чего убеждают передать код подтверждения или разрешить доступ приложению. Пароль при этом может вообще не попасть к злоумышленникам - им достается токен, позволяющий войти в аккаунт. UNC6293 также продолжает выдавать себя за представителей Госдепартамента США и организаторов дипломатических мероприятий.

UNC7005 применяет похожий прием против WhatsApp*. Жертве предлагают подключиться к «защищенному звонку» или получить документ, а затем показывают настоящий QR-код привязки нового устройства. После подтверждения аккаунт оказывается связан с устройством атакующих. Некоторые фишинговые страницы дополнительно запрашивали камеру и микрофон и могли записывать видео и звук пользователя.

Третья группа, UNC5976, создавала поддельные сервисы обмена файлами, которые перенаправляли пользователей на настоящий вход Google и автоматически перехватывали полученные токены. За три месяца после первой блокировки атакующие создали как минимум 12 новых доменов и начали переносить инфраструктуру к другим облачным провайдерам. Исследователи с высокой уверенностью связывают все три группы с российским направлением, однако конкретная принадлежность UNC5976 к определенной спецслужбе пока не установлена.

* Принадлежит компании Meta, признанной экстремистской организацией на территории Российской Федерации.

Читать полностью…

Новости информационной безопасности

«Лаборатория Касперского» обновила Kaspersky MDR

24 августа. / КИБЕР МЕДИА /. «Лаборатория Касперского» обновила решение Kaspersky Managed Detection and Response (MDR). Улучшения направлены на то, чтобы повысить эффективность мониторинга, обнаружения угроз и анализа инцидентов, а также предоставлять более широкий контекст для ИБ-специалистов, чтобы они могли принимать более быстрые и информированные решения.

По данным глобального отчёта «Анатомия ландшафта киберугроз» от экспертов центра сервисов по кибербезопасности «Лаборатории Касперского», в 2025 году 25% атак начинались с использования скомпрометированных легитимных учётных данных. Злоумышленники всё чаще прибегают к такому методу, помимо эксплуатации уязвимостей в ПО, поскольку их действия выглядят в системе как обычное поведение пользователя — и их значительно сложнее обнаружить.

Чтобы организации могли отслеживать свой цифровой след и снижать риски, в Kaspersky MDR появилась интеграция с данными Kaspersky Digital Footprint Intelligence. Теперь решение в автоматическом режиме сопоставляет информацию об утечках логинов и паролей с событиями безопасности в режиме реального времени. Это позволяет ИБ-специалистам на самых ранних этапах выявлять возможные случаи компрометации аккаунтов, точнее приоритизировать инциденты и осуществлять проактивный поиск угроз, чтобы снизить риск несанкционированного доступа ещё до того, как произойдёт полномасштабная атака.

Также в Kaspersky MDR улучшена операционная видимость — благодаря новым уведомлениям о состоянии активов. Если состояние защищаемых активов может повлиять на качество мониторинга, администраторы получат об этом оповещение. Это упрощает обнаружение проблем со сбором телеметрии или подключением до того, как это отразится на качестве мониторинга. Администраторы также могут изменить рекомендуемые правила оповещения, что позволяет учитывать специфику компании или её отдельных подразделений.

Провайдерам услуг безопасности теперь также доступна возможность устанавливать ожидаемые лимиты использования лицензий для каждого клиента — чтобы лучше контролировать распределение и управление лицензиями.

В обновлённой версии Kaspersky MDR также появилась поддержка Kaspersky Embedded Systems Security для Linux 4.0, что позволяет использовать MDR для встраиваемых сред на базе Linux.

«Мы постоянно совершенствуем Kaspersky MDR, чтобы помочь организациям выявлять сложные угрозы на ранних стадиях и эффективно на них реагировать. Интеграция с Kaspersky Digital Footprint Intelligence позволяет расширить контекст для аналитиков, что даст им возможность сопоставлять информацию о скомпрометированных учётных данных с событиями безопасности и заблаговременно устранять риски. Эти и другие улучшения в обновлённой версии помогут ИБ-командам ещё быстрее принимать информированные решения и повышать киберустойчивость организаций к сложным атакам», — комментирует
Ренат Турианов, руководитель продукта Kaspersky MDR.

Kaspersky Managed Detection and Response (MDR) — это решение для управляемой защиты, которое охватывает весь цикл работы с инцидентами — от обнаружения до устранения, и обеспечивает круглосуточный мониторинг, что помогает противостоять сложным кибератакам. MDR подходит для организаций, которые не располагают достаточными ресурсами для обеспечения безопасности, или хотят усилить свою защиту.

Читать полностью…

Новости информационной безопасности

🔸Используете Plex? Компания просит срочно обновиться, не раскрывая причину

11 сентября. / securitylab.ru /. Администраторам оставили только намёк на серьёзность ситуации.

Plex снова просит владельцев домашних медиасерверов действовать раньше, чем появятся технические объяснения. 1 сентября компания потребовала обновить Plex Media Server до версии 1.43.3 или новее, а Plex Desktop до 1.115.0, поскольку новые сборки закрывают несколько проблем безопасности. Механизм ошибок и возможные последствия Plex пока не раскрыла.

Ситуация перестала быть теоретической из-за масштаба старых установок. Shadowserver с 4 сентября начала сканировать интернет и к 9 сентября обнаружила более 36 тыс. публично доступных Plex Media Server на версиях 1.43.2 и ниже. Организация подчёркивает, что проверка основана на версии ПО, поэтому число не означает 36 тыс. подтверждённых взломов.

У закрытых проблем пока нет опубликованных CVE-идентификаторов, оценок CVSS и описаний векторов атаки. Plex сообщила, что запросила CVE и добавит подробности после их назначения. Shadowserver считает отсутствие идентификаторов серьёзной помехой для защитников, поскольку сканеры и системы управления уязвимостями не могут нормально отслеживать такие проблемы.

Для Windows и macOS Plex советует проверить автоматические обновления или установить свежую сборку вручную. На Linux компания предлагает скачать актуальный пакет, для Docker ссылается на официальный репозиторий. Владельцам NAS придётся быть внимательнее: нужная версия может ещё не появиться в магазине производителя, поэтому Plex допускает ручную установку пакета.

Подобная закрытая коммуникация для Plex уже знакома. В августе 2025 года компания уже предупреждала часть владельцев серверов о срочном обновлении без технического описания ошибки. Позже проблема получила идентификатор и высокую оценку опасности. Нынешнее предупреждение охватывает более широкий диапазон старых версий, но связь между двумя эпизодами не заявлена.

Осторожность вокруг Plex имеет исторические причины. В 2023 году имя медиасервера всплыло в расследовании атаки на LastPass: злоумышленники, вероятно, использовали старую ошибку Plex на домашнем компьютере инженера как часть цепочки проникновения. Для нынешних уязвимостей подтверждений эксплуатации пока нет, поэтому сравнивать случаи напрямую нельзя.

Читать полностью…

Новости информационной безопасности

ИБ-компания F6 начала сотрудничать с "Максом"

10 сентября. /ТАСС/. Российская ИБ-компания F6 начала сотрудничать с "Максом", сообщили в пресс-службе мессенджера.

Решение Digital Risk Protection, давно присутствующее в линейке продуктов F6, работает уже два месяца и за это время смогло выявить и "нейтрализовать" примерно 2,5 тыс. вредоносных ресурсов, якобы связанных с "Максом".

"Наш опыт показывает, что планомерная и проактивная работа бренда по мониторингу и блокировке поддельных ресурсов приводит к заметному снижению активности мошенников, а затем и к нейтрализации", - сказал глава департамента Digital Risk Protection в F6 Станислав Гончаров.

Из информации на сайте F6 следует, что благодаря аналитике Digital Risk Protection на один бренд в 2025 году было заблокировало примерно 7,3 тыс. скам-ресурсов, фишинговых ресурсов на бренд без указания периода - 3,8 тыс.

Читать полностью…

Новости информационной безопасности

🔸N-central снова дал вход без пароля. Новый pre-auth RCE получил критический рейтинг

9 сентября. / securitylab.ru /. За последние недели администраторам пришлось обновлять платформу уже в четвёртый раз.

Серия срочных исправлений N-central получила ещё одно продолжение спустя всего сутки после предыдущего обновления. N-able закрыла CVE-2026-86218, которая позволяет удалённо выполнить код на сервере до аутентификации. Уязвимость получила максимальные 10,0 балла по CVSS 4.0.

Проблема затрагивает все версии N-central ниже 2026.3.1.14. Для атаки достаточно сетевого доступа, низкой сложности эксплуатации, а учётная запись и действия пользователя не нужны. В записи CVE ошибка относится к CWE-96, когда недостаточная фильтрация позволяет внедрить директивы в сохраняемый исполняемый код.

Ситуацию осложняет противоречие в сообщениях самой N-able. На странице инцидента компания прямо называет CVE-2026-86218 критической zero-day и пишет, что уязвимость уже эксплуатировали в реальных атаках. Однако публичный бюллетень безопасности гласит, что подтверждений эксплуатации в рабочих средах пока нет.

Huntress также не смогла окончательно связать найденный взлом с конкретной уязвимостью. 4 сентября компания расследовала компрометацию полностью обновлённого сервера N-central, но к началу анализа старые журналы уже перезаписались. Поэтому определить, применили атакующие CVE-2026-86218 или одну из соседних уязвимостей, не удалось.

Новая брешь появилась на фоне целой серии проблем N-central. В августе злоумышленники уже атаковали N-central через обход аутентификации, получая административный доступ к инфраструктуре клиентов. Позже Microsoft связала часть таких вторжений с группой Storm-1175, которая использовала доступ для развёртывания шифровальщика.

Всего за пять недель N-able выпустила четыре срочных обновления. Hotfix 3 от 5 сентября закрывал CVE-2026-86206 и CVE-2026-86207, позволявшие обойти аутентификацию и получить полный доступ к платформе, но уже на следующий день потребовался Hotfix 4. Даже серверы с HF3 остаются уязвимыми для CVE-2026-86218.

N-able уже применила защитные меры к облачным экземплярам N-central. Владельцам локальных установок компания рекомендует немедленно перейти на 2026.3 HF4, сборку 2026.3.1.14, и проверить список пользователей на неизвестные учётные записи. Huntress также советует искать необычные обращения к API и ограничить доступ к консоли из недоверенных сетей.

Читать полностью…

Новости информационной безопасности

📚Anthropic заплатила $1,5 млрд за пиратские книги. Теперь авторы отбивают деньги у издателей

8 сентября. / securitylab.ru/. Авторы, издательства и литературные агентства выясняют, кто имеет право на компенсацию за сотни тысяч скачанных книг.

Anthropic уже согласилась отдать $1,5 млрд за пиратские книги, но теперь вокруг рекордной суммы началась новая борьба. Авторы обнаруживают, что издательства и даже литературные агентства претендуют на часть причитающихся им денег, причём некоторые требования расходятся с правилами мирового соглашения.

Суд окончательно утвердил выплату $1,5 млрд в июле 2026 года. Разбирательство возникло после того, как Anthropic скачала миллионы книг из пиратских библиотек LibGen и PiLiMi для создания собственной коллекции материалов. Суд счёл само обучение ИИ на защищённых произведениях допустимым добросовестным использованием, однако получение и хранение пиратских копий нарушило авторские права.

В список соглашения вошли 482 460 произведений, а правообладатели заявили требования по 440 490 книгам. Выплата за одну книгу составляет примерно $3000. Для обычных, не учебных изданий действует стандартная схема: половина суммы идёт авторам, половина издателю. Если автор выпустил книгу самостоятельно или права вернулись к нему до 10 августа 2022 года, автор в зависимости от договора может претендовать на всю сумму.

Проблемы стали заметны после рассылки уведомлений о распределении денег. Писатели увидели в портале распределения неожиданных претендентов. Автор детективов Эйприл Генри обнаружила HarperCollins среди правообладателей своей первой книги Circles of Confusion, хотя права вернулись к ней ещё в 2007 году. После загрузки подтверждающего письма система изменила распределение и назначила Генри все $3000.

В Writer Beware собрали множество похожих жалоб. Издательства заявляли 50% или даже 100% выплат по книгам, права на которые уже вернулись авторам, а по некоторым действующим контрактам требовали всю сумму вместо стандартной половины. Несколько издателей объяснили такие случаи ошибками, после чего администратор соглашения начал исправлять проценты.

Ещё неожиданнее выглядят требования литературных агентств. По жалобам писателей, отдельные агентства заявили права на 15–25% выплат по книгам своих клиентов. Литературный агент обычно представляет автора и получает комиссию по договору, но не становится владельцем авторских прав. В некоторых случаях агентства могли попасть в систему автоматически, поскольку издатели указали их как получателей дохода от имени авторов.

Администратор дал правообладателям 30 дней после уведомления, чтобы проверить проценты, предложить исправления и загрузить договоры, письма о возврате прав или другие документы. Неразрешённые споры передадут назначенному судом специальному арбитру, решение которого станет окончательным.

Масштаб проблемы пока трудно оценить. Автор Writer Beware Виктория Штраус считает повторяющиеся ошибки признаком более системного сбоя, однако представители авторского сообщества не спешат обвинять издательства в намеренной попытке забрать чужие деньги. Как показывают претензии авторов, рекордное соглашение Anthropic породило отдельный спор уже не о пиратстве, а о том, кому именно принадлежит каждый доллар из $1,5 млрд.

Читать полностью…

Новости информационной безопасности

Обзор кибератак и уязвимостей за прошедшую неделю: 31 августа - 4 сентября 2026 года

04 сентября. / КИБЕР МЕДИА /. Редакция Кибер Медиа отобрала ключевые события недели в сфере кибербезопасности. В фокусе - риск бэкдоров в энергетическом оборудовании, новая кампания Fire Ant против сетевой инфраструктуры, кража активных сессий Claude, компрометация API-ключа METR и критическая уязвимость в ИИ-инструменте Microsoft.

США объявили чрезвычайную ситуацию из-за риска бэкдоров в оборудовании электросетей

США объявили национальную чрезвычайную ситуацию в сфере безопасности энергосистемы. Новый указ позволяет запрещать импорт и использование отдельных трансформаторов, инверторов, промышленных контроллеров и другого иностранного оборудования при выявлении риска саботажа или удаленного управления. Под ограничения могут попадать не только сами устройства, но и прошивки,
ПО и сервисы удаленного обслуживания. 

Fire Ant превратила роутеры Cisco в платформу для кражи паролей и скрытия атак

Кибершпионская группа Fire Ant начала атаковать маршрутизаторы Cisco IOS XR, серверы TACACS и Linux-хосты управления. Злоумышленники создавали скрытые GRE-туннели, перехватывали сетевой трафик и изменяли журналы и вывод административных команд, чтобы скрыть присутствие. На TACACS-серверах применялся инструмент TacTap, внедрявшийся непосредственно в процесс аутентификации и перехватывавший учетные данные администраторов. 

Инфостилеры угоняют сессии Claude и оставляют двухфакторную аутентификацию за бортом

Пользователи Claude столкнулись с атаками, при которых вредоносное ПО похищает cookie и идентификаторы уже авторизованных браузерных сессий. В таком сценарии злоумышленнику не требуется заново вводить пароль или проходить двухфакторную аутентификацию - он получает готовую активную сессию. Среди связанных с атаками инфостилеров назывались Vidar, LummaC2, StealC, RedLine и Acreed, а на macOS - Atomic Stealer. 

Хакер заставил ИИ выдать API-ключ METR и потратил кредитов на $600 тысяч

Исследовательская организация раскрыла инцидент, начавшийся с приложения для управления ИИ-агентами на личном Amazon EC2. Из-за fail-open ошибки авторизация Google отключилась, а сервис несколько дней оставался доступным из интернета. По версии METR, злоумышленник обнаружил сервер через Certificate Transparency, попросил самого ИИ-агента раскрыть API-ключ и затем использовал украденные учетные данные около трех недель. Стоимость израсходованных ИИ-ресурсов составила примерно $600 тыс. 

В ИИ-инструменте Microsoft нашли дыру максимальной опасности: промпт мог запустить код на сервере

В Microsoft Prompty обнаружили CVE-2026-73299 с максимальной оценкой 10 баллов по CVSS. Уязвимость класса Server-Side Template Injection позволяла специально подготовленному .prompty-файлу выйти за пределы обычного шаблона и выполнить JavaScript в процессе Node.js с его правами. Особенно опасны сценарии, когда такие файлы автоматически загружаются из внешних репозиториев, принимаются от пользователей или создаются языковыми моделями.

Читать полностью…

Новости информационной безопасности

ИТ-шник без навыков хакера после увольнения разгромил инфраструктуру бывшей работы. Ущерб на сотни тысяч долларов

3 сентября. / C.NEWS /. ИТ-шник с широким перечнем полномочий жестоко отомстил бывшему работодателю за увольнение, уничтожив инфраструктуру и нанеся ущерб на сотни тысяч долларов. Этого легко можно было избежать, если бы после увольнения у ИТ-специалиста, учинившего хаос, вовремя отозвали права доступа к системе, чего сделано не было спустя несколько дней после увольнения.

Месть ИТ-шника

Уволенный ИТ-специалист крупной компании в отместку нанес колоссальный ущерб ИТ-инфраструктуре и бизнесу бывшего работодателя. Месть оказалась возможной ввиду банальной причины – никто в компании не удосужился заблокировать учетную запись экс-сотрудника, пишет The Register.

О реальном случае из собственной карьеры изданию рассказал Яд Сенапати (Yad Senapathy), генеральный директор организации Project Management Training Institute (PMTI), базирующейся в Далласе (штат Техас, США), сам в прошлом работник ИТ-отдела одной из американских компаний.

Последствия безалаберности

Сенапати не уточняет название компании и имени проблемного сотрудника из уважения к праву на конфиденциальность бывших коллег. Впрочем, компания, по его словам, была достаточно крупной: она располагала ИТ-отделом, а штат ее сотрудников насчитывал более 1 тыс. человек.

По неназванной причине ИТ-специалист попал под увольнение, и это его сильно разозлило. В течение нескольких дней после его ухода все шло своим чередом и не предвещало беды, никто из представителей оставшегося персонала не озаботился отзывом доступа экс-сотрудника к внутренним ИТ-системам компании.

Со слов Сенапати, в организации банально отсутствовал человек, в обязанности которого входило бы удаление учетной записи сотрудников, разорвавших с ней трудовые отношения. В отделе кадров были уверены, что с этим разберутся коллеги из ИТ, а те, в свою очередь, ожидали формального запроса по этому поводу со стороны кадровиков.

Читать полностью…

Новости информационной безопасности

Один запрос — и вся сеть открыта

01 сентября. / КИБЕР МЕДИА /. В почтовом сервере Zimbra Collaboration Suite (ZCS) обнаружена критическая уязвимость CVE-2026-73570 (CVSS 8.9), поражающая версии до 10.1.20. Для атаки злоумышленнику не нужны учётные данные — достаточно отправить специально сформированный запрос, который превратится в команду для операционной системы. Под угрозой не только переписка, но и вся внутренняя инфраструктура компании.

Ошибка может эксплуатироваться злоумышленниками при наличии установленного пакета zimbra-snmp и активированных SNMP-уведомлениях (Simple Network Management Protocol — это стандартный протокол мониторинга и управления устройствами) через параметр snmp_notify. 

Эксперт в области кибербезопасности, аналитик компании «Газинформсервис» Ирина Дмитриева подчеркнула нестандартный вектор атаки: «Особая опасность в том, что это атака без аутентификации.
Злоумышленник отправляет специально сформированный SMTP-запрос, и из-за отсутствия фильтрации тело этого запроса напрямую интерпретируется как команда операционной системы. Атакующий получает права системного пользователя zimbra. Но самое важное: мы говорим не о защите SNMP-порта, а о легитимном почтовом трафике. Фильтрация UDP не поможет, так как письмо проходит через открытый SMTP-шлюз, который по определению должен принимать письма из интернета
».


Ситуацию усугубляет подтвержденная информация от Польского CERT и CISA — уязвимость уже активно используется в реальных атаках по всему миру. Это не теоретический вектор, а рабочий инструмент хакеров.

Ирина Дмитриева отметила, что уязвимость ZCS показывает наглядно, как непропатченный почтовый сервер может стать точкой входа во всю инфраструктуру. Так, например, решение компании «Газинформсервис» Efros Defence Operations помогает выявлять актуальные уязвимости, оценивать возможные векторы атак и контролировать устранение рисков из единой консоли.

Организациям рекомендуется определить уязвимые экземпляры Zimbra: сопоставить актуальные версии, проверить наличие пакета zimbra-snmp, активацию SNMP-уведомлений и то, работает ли связанная с ними служба мониторинга. Если обновление невозможно, неиспользуемые SNMP-уведомления необходимо отключить, однако такую меру стоит рассматривать только как временную.

Эксперт добавила, что всем, кто интересуется актуальными решениями в области кибербезопасности, рекомендуется принять участие в ежегодном форуме по информационной безопасности для бизнеса и государства GISDAYS*. GISDAYS 2026 состоится 30.09–02.10 в Санкт-Петербурге и Москве.

*Global Information Security Days (GISDAYS) — дни глобальной информационной безопасности

Читать полностью…

Новости информационной безопасности

Заблокировали сервер — хакеры достали новый из блокчейна. Обнаружен новый вредонос GoCaracal

1 сенября. / securitylab.ru /. Блокировки управляющего сервера вредоносной программы обычно недостаточно, если новый адрес можно забрать прямо из блокчейна. Специалисты Arctic Wolf обнаружили у группировки Dark Caracal ранее неизвестный модульный вредонос GoCaracal, который умеет восстанавливать связь с операторами через смарт-контракт Ethereum.

GoCaracal нашли во время расследования целевой кампании против телекоммуникационной организации в Венесуэле в июне 2026 года. Arctic Wolf со средней уверенностью связывает операцию с Dark Caracal, которую ранее связывали с Главным управлением общей безопасности Ливана. Группировка много лет интересуется государственными структурами, компаниями, журналистами и активистами.

Цепочка заражения сохранила знакомую для Dark Caracal схему. Жертвам отправляли испаноязычные приманки на финансовую и налоговую тематику с вредоносными SVG-файлами. Внутри находилась закодированная сокращённая ссылка, которая через несколько перенаправлений приводила на подконтрольный злоумышленникам сайт. Сайт отдавал архив с облегчённой версией GoCaracal.

Анализ 249 образцов показал, что разработчики поддерживают два варианта GoCaracal. Компактная версия собирает сведения о компьютере, устанавливает зашифрованное соединение с управляющим сервером, запускает команды, загружает файлы и внедряет код в другие процессы. Такой вариант нужен прежде всего для того, чтобы закрепиться в системе и доставить дополнительные компоненты.

Расширенная сборка рассчитана на длительный шпионаж и содержит 34 обработчика команд. GoCaracal умеет искать и скачивать файлы, собирать данные браузеров, записывать нажатия клавиш, запускать скрытые браузерные сеансы, предоставлять удалённый доступ к рабочему столу через WebRTC и превращать заражённый компьютер в SOCKS5-прокси. Разработка шла как минимум с января по июль 2026 года, а набор возможностей постепенно рос от простого импланта до полноценного средства удалённого управления.

Необычный механизм появился в расширенных сборках летом. После нескольких неудачных попыток связаться с основным управляющим сервером GoCaracal может обратиться к публичному узлу Ethereum и прочитать значение из заранее указанного смарт-контракта. В найденном контракте BulletproofC2 хранится адрес резервного сервера, который оператор способен изменить новой транзакцией.

Сам трафик управления через Ethereum не проходит. Блокчейн служит устойчивым справочником с актуальным адресом инфраструктуры. После смены сервера уже заражённым компьютерам не требуется новая версия GoCaracal, а блокировка одного домена или IP-адреса не лишает операторов возможности вернуть связь. Arctic Wolf также обнаружила несколько похожих контрактов, которые сначала проверяли в тестовой сети Sepolia, а затем разворачивали в основной сети Ethereum.

В той же операции Dark Caracal продолжала применять давно известный троян удалённого доступа Bandook. Свежая версия получила случайные идентификаторы команд вместо прежней последовательной нумерации и скрытые имена компонентов, что усложняет поиск по старым сигнатурам. Вредонос также умеет извлекать учётные данные из Chrome, Brave и Firefox.

Arctic Wolf пока не считает GoCaracal заменой Bandook. Обе программы работали параллельно, однако возможности нового фреймворка во многом пересекаются с функциями старого трояна. Связанные с кампанией артефакты и инфраструктуру специалисты также нашли в Бразилии, Эквадоре, Чили, Колумбии, Сальвадоре и Уругвае, поэтому активность Dark Caracal, вероятно, охватывает значительную часть Латинской Америки.

Читать полностью…

Новости информационной безопасности

Ущерб бизнеса России от кибермошенников вырос втрое и достиг 1,4 миллиарда

Кибермошенники похитили у российских организаций 1,4 млрд руб. за полгода, пишет ТАСС. Это почти в три раза больше, чем за аналогичный период 2025 г.

«Зафиксировано порядка 1,6 тыс. хищений на общую сумму 1,4 млрд рублей за первое полугодие 2026 года», — сказал эксперт по кибербезопасности Сибирского главного управления Центрального банка (Центробанк) России Олег Савва.

Эксперт уточнил, что в первой половине 2025 г. сумма составляла 480 млн руб. Количество несанкционированных операций у юридических лиц период к периоду выросло на 10%.

Савва отметил, что в основном ИТ-мошенники предпочитают совершать целевые атаки на бухгалтерские и финансовые службы. Актуальным механизмом влияния на жертв остается социальная инженерия — запугивание, просьбы установить приложение удаленного доступа, перевести средства на якобы безопасный банковский счет.

Хищения денежных средств

По данным Центробанка, всего в первом полугодии банки предотвратили порядка 34 млн попыток хищения денежных средств на общую сумму порядка 3,7 трлн руб. Мошенникам удалось провести 954 тыс. успешных операций, похитив порядка 14,8 млрд руб. При этом сумма хищений период к периоду выросла на 12%, а количество таких операций — на 68%. Такая динамика способствовала снижению среднего чека одной операции.

Объем средств, похищенных мошенниками в 2025 г., составил 29,3 млрд руб. По сравнению с 2024 г., когда мошенники похитили у россиян 27,5 млрд руб., показатель вырос на 6,4%.

Как указано в обзоре Центробанка, количество операций, совершенных без согласия клиента, за год увеличилось на 31,2%, до 1,6 тыс. Банки вернули клиентам 1,7 млрд руб., что составляет 5,9% всех операций без добровольного согласия.

Общее число мошеннических операций с использованием платежных карт в 2025 г. составило 980,4 тыс., еще 290,6 тыс. совершены по системе быстрых платежей (СБП), 282,6 тыс. — по счетам без использования карт.

Читать полностью…

Новости информационной безопасности

📚Обзор кибератак и уязвимостей за прошедшую неделю: 24-28 августа 2026 года

28 августа. / КИБЕР МЕДИА /. Редакция Кибер Медиа собрала пять главных событий прошедшей рабочей недели. В центре внимания оказались скрытый сбор данных об устройствах пользователей, применение ИИ для реверс-инжиниринга прошивок, атака на энергетическую инфраструктуру Польши, ликвидация китайской хакерской сети и подготовка крупнейших технологических компаний к массовому распространению кибератак с использованием ИИ.

AliExpress уличили в скрытом сборе данных об устройствах пользователей
На главной странице AliExpress обнаружили скрытые механизмы WebAudio-фингерпринтинга. Обфусцированные скрипты создавали AudioContext, генерировали тестовый сигнал с нулевой громкостью и анализировали результат, а также собирали данные Canvas и WebGL, сведения об экране, оборудовании, WebRTC и действиях мыши. В совокупности такие параметры могут использоваться для формирования цифрового отпечатка устройства, хотя точные сроки хранения информации и ее дальнейшее применение установить не удалось.

ИИ за 13 часов разобрал защиту пяти гаджетов - у веб-камеры удалось отключить индикатор записи
Исследователь с помощью Claude Opus 5 провел реверс-инжиниринг прошивок пяти устройств примерно за 13 часов работы ИИ и 98 запросов. В Insta360 Link модель обнаружила отсутствие криптографической подписи обновлений, после чего исследователю удалось модифицировать прошивку так, чтобы камера продолжала записывать видео при выключенном индикаторе активности. Проблемы также нашли в микрофоне Shure MV7, карте захвата Elgato Cam Link 4K и другом подключенном оборудовании.

Кибератака на энергетику Польши показала уязвимость «умных» электростанций
Польский CERT раскрыл детали разрушительной кибератаки на энергетический сектор, затронувшей более 30 ветровых и солнечных электростанций, теплоэлектроцентраль и промышленное предприятие. Среди точек входа оказались VPN-шлюзы и другое пограничное оборудование с устаревшим ПО и слабыми настройками защиты. Атакующие смогли воздействовать в том числе на промышленный контур OT/ICS, однако массового отключения электричества и теплоснабжения удалось избежать.

ФБР отключило китайскую хакерскую сеть, атаковавшую правительство США и критическую инфраструктуру
Американские власти сообщили о пресечении деятельности связанной с Китаем группировки QTFY, которая с 2018 года атаковала госструктуры, телеком-компании, энергетику, больницы, университеты и оборонных подрядчиков. Хакеры использовали платформу QScan для автоматического поиска уязвимых IoT-устройств и сетевого оборудования, а QTRouter превращала зараженные роутеры и камеры в прокси-сеть. Инфраструктура затронула устройства более чем в 130 странах, а после изъятия нескольких ключевых доменов обе платформы перестали работать.

IT-гиганты призвали усилить киберзащиту до массового распространения ИИ-атак
Более 100 технологических, финансовых и ИБ-компаний, включая OpenAI, Google, Microsoft, Anthropic, CrowdStrike, Cloudflare, Cisco и Visa, подписали открытое обращение с призывом усилить глобальную киберзащиту. Компании предупреждают, что уже в ближайшие месяцы атаки с применением ИИ могут стать значительно более массовыми и сложными, поэтому нынешнее преимущество защитников необходимо использовать заранее. Среди предлагаемых мер - применение ИИ для поиска и исправления уязвимостей, усиление защиты критической инфраструктуры, обмен данными об угрозах и внедрение механизмов контроля автономных агентов.

Читать полностью…

Новости информационной безопасности

📚Мошенники использовали более 940 сайтов для вовлечения россиян в финансовые пирамиды

27 августа. / КИБЕР МЕДИА /. В первом полугодии 2026 года организаторы финансовых пирамид и псевдоинвестиционных проектов использовали более 940 сайтов, 120 Telegram-каналов и свыше 2,5 тыс. страниц в социальных сетях для привлечения россиян. Об этом сообщил Банк России.

Большинство таких проектов работали исключительно в интернете, без физических офисов. Общение с потенциальными жертвами велось через социальные сети, мессенджеры и по телефону. Пользователям чаще всего предлагали вложения в криптовалюты, недвижимость, землю, драгоценные металлы и различные бизнес-проекты. 

Для привлечения внимания злоумышленники также использовали актуальные технологические темы. Среди выявленных схем были псевдоинвестиции в дата-центры для майнинга, ИИ-стартапы и цифровые активы, якобы привязанные к стоимости золота. 

По данным регулятора, более 74% финансовых пирамид принимали средства в криптовалюте. Только за январь-июнь на подконтрольные организаторам криптокошельки поступило более 1 млрд рублей в эквиваленте. Другие проекты использовали иностранные платежные сервисы, банковские переводы и наличные. 

Всего за первое полугодие Банк России выявил 2,9 тыс. проектов с признаками нелегальной деятельности. Количество финансовых пирамид и других псевдоинвестиционных проектов снизилось на 44% по сравнению с аналогичным периодом прошлого года. Регулятор связывает сокращение в том числе с блокировкой сайтов таких проектов еще на этапе их запуска.

Читать полностью…

Новости информационной безопасности

$74 млн и сотни фальшивых сайтов. Популярных блогеров превратили в приманку для криптоаферы

26 августа. / securitylab.ru /. Расследование началось с поддельного профиля, а закончилось куда более масштабной картиной.

Современные инвестиционные аферы всё чаще маскируются под знакомые лица из соцсетей, и расследование Норвежской вещательной корпорации (NRK) показало масштаб одной такой сети. Мошенники копировали TikTok-профили популярных авторов, в том числе инфлюэнсерши Ми Ле Хаген, а затем от их имени предлагали подписчикам вложиться в криптовалюту через поддельные инвестиционные сайты, обещая быстрый заработок.

На сайтах жертвы видели растущую прибыль, но деньги на самом деле никуда не инвестировались. При попытке вывести средства появлялись новые комиссии и налоги. Специалист Даниэль Кристенсен обнаружил у нескольких площадок одинаковую ошибку, которая открывала доступ к внутренней части системы и спискам пользователей, а также позволяла менять показанную «доходность».

Кристенсен сначала нашёл около 100 таких сайтов, а NRK затем выявила ещё примерно 200. У 60 площадок обнаружилась одна и та же уязвимость. По данным журналистов, более 5000 человек оставили на мошеннических ресурсах имена, телефоны и адреса электронной почты. Некоторые жертвы также загружали паспорта для прохождения проверки личности перед внесением средств.

NRK выявила более 140 платёжных адресов, которые получили около 1,2 млн долларов. Криптоаналитик Арильд Мёллер-Холст из KPMG Norway проследил дальнейшее движение средств как минимум к 54 адресам, связанным с криптобиржами. Через эти адреса прошло 74 млн долларов, однако расследование допускает, что часть инфраструктуры могла обслуживать и другие мошеннические схемы.

След привёл журналистов к нигерийской компании iSkySoftic и сервису StoreVase. По данным NRK, через инфраструктуру iSkySoftic размещались более 300 мошеннических сайтов, а в старых публикациях Эрубюре фигурировали шаблоны для инвестиционных площадок. Руководитель iSkySoftic Дэвид Эджиро Эрубюре подтвердил принадлежность хостинга, но отверг участие компании в мошенничестве.

NRK также связала Эрубюре с псевдонимом Eagleworker, который встречался на десятках поддельных инвестиционных сайтов и, предположительно, использовался для проверки их работы. Эрубюре отверг связь с этим аккаунтом. После вопросов журналистов глава iSkySoftic заявил, что компания будет тщательнее проверять сайты, размещённые на своей инфраструктуре.

Читать полностью…

Новости информационной безопасности

Мошенники все реже взламывают смартфоны - теперь они взламывают людей

25 августа. / КИБЕР МЕДИА /. Главной причиной успешных атак на смартфоны становится не слабость самих устройств, а действия пользователей. Специалисты РУДН выяснили, что злоумышленники все чаще отказываются от поиска технических уязвимостей в пользу социальной инженерии - психологического давления, фишинговых ссылок, поддельных сообщений и звонков.

Дополнительным усилителем стал искусственный интеллект. Нейросети позволяют быстро создавать персонализированные сообщения, подделывать голоса и генерировать реалистичные дипфейки. В результате жертве становится сложнее определить, общается она с настоящим человеком или с автоматизированной системой мошенников.

Тенденция подтверждается и международной статистикой. Свежий отчет показывает, что злоумышленники активнее переходят от традиционного почтового фишинга к звонкам и сообщениям на смартфонах: эффективность таких атак оказалась примерно на 40% выше. Другие специалисты также фиксируют смещение от технического взлома платежных систем к схемам, где человека убеждают самостоятельно выполнить нужное преступникам действие.

Отдельный риск исследователи связывают с тем, что пользователи сами загружают в нейросети документы и персональные данные. Для снижения угроз рекомендуют не передавать коды подтверждения, устанавливать приложения только из официальных источников, обновлять систему, использовать многофакторную аутентификацию и регулярно проверять разрешения приложений.

Читать полностью…

Новости информационной безопасности

Касперский нашёл вредонос в автомагнитолах: машины массово превращали в узлы ботнета

25 августа. / securitylab.ru /. Автомобильная мультимедийная система всё чаще напоминает обычный компьютер, а значит, получает и знакомые компьютерам угрозы. Специалисты Kaspersky обнаружили вредоносное ПО на головных устройствах DoFun под управлением Android. По данным компании, речь идёт о первом задокументированном случае заражения таких систем через схему, созданную специально для автомобильных устройств.

Источником заражения стала легитимная системная программа TWCore, установленная на устройствах DoFun. Приложение собирает аналитические данные, получает обновления и умеет загружать новые программы для Android. Злоумышленники воспользовались этой возможностью и начали устанавливать вредонос JarService без каких-либо действий со стороны водителя.

JarService не показывает интерфейс и работает как загрузчик дополнительного вредоносного кода, поэтому заметить заражение сложно. Среди обнаруженных функций Kaspersky называет показ рекламы и создание мошеннических рекламных кликов. Однако специалисты считают, что главная задача кампании заключается в расширении сети заражённых устройств.

Один из загружаемых модулей превращает автомобильную систему в обратный прокси-сервер. Через заражённое устройство можно перенаправлять чужой интернет-трафик, поэтому внешние сервисы будут видеть соединение как исходящее от подключения автомобиля. Так головные устройства становятся частью инфраструктуры, которую можно использовать для перенаправления трафика и других операций ботнета.

Kaspersky с высокой уверенностью связала кампанию с группировкой MoYu Group, которую ранее связывали с вредоносной инфраструктурой BadBox. Участники этой операции уже заражали Android-смартфоны, планшеты, ТВ-приставки и другие подключённые устройства. В 2024 году немецкие власти нарушили работу первоначального ботнета BadBox, но позднее появилась его обновлённая версия.

Kaspersky сообщила DoFun о схеме распространения вредоносного ПО, после чего производитель заявил, что устранил проблемы безопасности. Компания рекомендует автопроизводителям учитывать мультимедийные устройства под управлением Android как полноценную цель для вредоносов и применять к таким системам средства защиты от вредоносного ПО.

Читать полностью…

Новости информационной безопасности

📚Социнженерия остается главным способом угона аккаунтов: пользователям советуют усилить защиту соцсетей

24 августа. / КИБЕР МЕДИА /. Большинство успешных атак на аккаунты в социальных сетях начинается не со сложного взлома, а с социальной инженерии. Пользователей пытаются заставить перейти по фишинговой ссылке, ответить на поддельное сообщение от знакомого или «техподдержки» либо срочно передать данные для подтверждения личности. Специалисты рекомендуют проверять подобные запросы только через официальные каналы и не использовать одинаковые пароли для разных сервисов.

Одной из базовых мер защиты остается двухфакторная аутентификация: даже при утечке пароля злоумышленнику потребуется дополнительный фактор для входа. Однако обычные SMS-коды и подтверждения через приложения также могут перехватываться с помощью фишинга, поэтому наиболее надежными считаются устойчивые к нему методы аутентификации. Специалисты также советуют использовать длинные уникальные пароли, менеджеры паролей и своевременно устанавливать обновления.

Дополнительный риск создают избыточно открытые профили. Телефон, электронная почта и другие персональные данные помогают мошенникам сделать фишинговое сообщение убедительнее. Регулярная проверка активных сессий и подключенных устройств позволяет быстрее заметить посторонний вход и закрыть доступ злоумышленнику.

Читать полностью…
Subscribe to a channel