Echelon Eyes
СтатистикаНовости ИБ: угрозы, уязвимости, утечки, инциденты, аналитические обзоры, изменения в нормативной базе от экспертов группы компаний «Эшелон». Наш e-mail: echelon.eyes@npo-echelon.ru
- Последний пост
- 15:47
- Последнее чтение
- ещё не заходили
- Постов за неделю
- 22
- Всего постов
- 604
- Тип
- открытый
- Язык
- русский
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 690
- 1/48двое суток
- 790
- 1/72трое суток
- 852
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
Даже Claude ничего не знает о жене Дарио Амодеи и её влиянии на компанию Anthropic Скандальное расследование о жене главы Anthropic опубликовала газета The WallStreet Journal. Кэми Кларк, супруга Дарио Амодеи, подавала себя как основательницу «революционной порнокомпании», обращаясь за инвестициями к торговцу детьми и педофилу Джеффри Эпштейну. Женщина ведет довольно закрытый образ жизни, однако при этом является ключевым советником главы ИИ-компании. Кларк фактически участвует в управлении тем, как Anthropic выстраивает отношения с клиентами и ограничивает использование Claude в чувствительных сценариях. Несмотря на ее влияние, в интернете мало информации о Кларк, и, согласно анализу Wall Street Journal и источнику, знакомому с ситуацией, были предприняты усилия по удалению упоминаний о ней. Например, поиск в Google часто выдает фотографию не жены, сестры Дарио Амодеи, Даниэлы. Даже Claude, чат-бот Anthropiс, отвечает на запросы, говоря: «Семейное положение Дарио Амодеи, похоже, не подтверждено однозначно». Пока Anthropic стремительно приближается к IPO, которое может превысить 2 триллиона долларов уже этой осенью, Кларк является одним из самых влиятельных голосов, формирующих решения генерального директора, находящегося на передовой линии индустрии искусственного интеллекта — революции, меняющей все аспекты работы и жизни, которая одновременно восхищает и пугает большую часть общественности. Это поразительный взлет для женщины, которая не окончила колледж, имела непродолжительный брак в 20 лет с мужчиной более чем на 40 лет старше и однажды объявила о банкротстве. Ее карьера включает в себя соучредительство компании, ориентированной на женщин и предлагающей «бесплатную роскошную порнографию», в которую она безуспешно пыталась убедить осужденного за сексуальные преступления Джеффри Эпштейна инвестировать. Также, как утверждают некоторые источники, она привлекла в Anthropic ключевого инвестора на раннем этапе развития компании – бывшего генерального директора Google Эрика Шмидта, с которым у нее были отношения, – когда компания только начинала свою деятельность в начале 2021 года. Она также пыталась убедить Шмидта поддержать венчурный фонд, которым она бы управляла вместе с ним для инвестиций в Anthropic и другие компании, занимающиеся ИИ, хотя это не получило развития. Кларк и Амодеи начали встречаться в 2014 году, пишет WSJ. Когда они сошлись, Амодеи всё ещё был учёным в Медицинской школе Стэнфордского университета, получил докторскую степень по вычислительной нейробиологии в Принстоне. Затем он работал в Baidu и Google, прежде чем присоединиться к OpenAI в 2016 году. По мере продвижения Амодеи в OpenAI, Кларк сопровождала его на корпоративных мероприятиях. Люди, работавшие с ним и знавшие пару, говорили, что она следила за тем, чтобы его идеи получили должное признание, которого, по ее мнению, они заслуживали. По словам людей, знакомых с ситуацией, она познакомила Миру Мурати, одну из своих ближайших подруг, с соучредителем OpenAI Грегом Брокманом. В начале этого года Anthropic вызвала гнев администрации Трампа после того, как Амодеи отказался снять ограничения на использование Claude Пентагоном. После этого, по словам людей, знакомых с ситуацией, Кларк заявила политикам, что компания видит свою миссию в защите Америки и не так уж «прогрессивна», как могут считать её критики. Источник: https://eyes.etecs.ru/r/d52c69 #ИИ
«Яндекс» предложил тесты, чтобы проверять ИИ на соответствие духовно-нравственным ценностям Компания «Яндекс» представила концепцию национального датасета для бенчмарк-тестирования ИИ-моделей, пишет «Коммерсант». Идею обсуждали 13 августа на заседании рабочей группы по регулированию и административным барьерам ИИ. Речь идет о наборе тестовых заданий и эталонных данных, который должен помочь оценивать, насколько ИИ-системы соответствуют «духу времени и ценностям страны», а также пригодны для использования в российских условиях. На совещании возник спор о том, насколько публичным должен быть такой датасет. По словам источников «Коммерсанта», ФСБ выступает за закрытый формат, чтобы разработчики не могли заранее «натренировать» модели на правильное прохождение проверки. Представители бизнеса, наоборот, предупредили, что полностью закрытый формат может оказаться слишком сложным и будет мешать быстрому развитию моделей. В качестве компромисса обсуждается комбинированный вариант: открытый бенчмарк — для предварительного тестирования, закрытый — для финальной проверки. Такой подход должен одновременно сохранить прозрачность и снизить риск подгонки моделей под известные задания. Отдельный вопрос — кто именно будет определять содержание бенчмарка. По данным «Коммерсанта», отрасль предлагает совместную комиссию с участием государства и рынка. Сама логика инициативы выглядит как продолжение недавно закрепленного в российском законодательстве принципа «учета и уважения традиционных российских духовно-нравственных ценностей» при регулировании ИИ. При этом в тех же нормативных рамках заявлена и другая цель — развитие больших фундаментальных моделей, конкурентоспособных на мировом уровне. Именно здесь возникает главный вопрос: поможет ли ориентация на локальные ценностные критерии усилить российские ИИ-модели или, наоборот, создаст для них дополнительные ограничения в глобальной гонке. Ответ на него отрасли, похоже, предстоит искать уже в ближайшие годы. Источник: https://eyes.etecs.ru/r/560d07 #ИИ
Как агенты Ким Чен Ына тайно попадают в американские компании под видом ИТ-сотрудников Журналисты The Wall Street Journal выпустили расследование о тайной сети северокорейских работников в американских компаниях. Материал основан на утечке данных у группы таких специалистов, включая историю браузера, электронную почту, календари и записи экрана. Так, ФБР выявило тысячи таких «кандидатов» по всей Америке. Они подали заявки более чем в 1000 компаний за три месяца, используя искусственный интеллект почти на каждом этапе процесса найма — от сопроводительных писем и резюме до подготовки к собеседованиям и подмены лиц. Американские посредники играют ключевую роль в этой схеме. Корпоративные ноутбуки остаются в США, в то время как северокорейские работники подключаются к ним удаленно. Сообщники северокорейцев открывают банковские счета, обналичивают чеки и иногда участвуют в собеседованиях. Житель Огайо рассказал газете, что он присутствует на рабочих совещаниях, в то время как основную работу выполняют северокорейцы. Годовая зарплата в 75 000 долларов делится поровну. В некоторых случаях украденные американские личные данные используются для проверки биографии при приеме на работу. WSJ утверждает, что работники могут одновременно управлять несколькими «иностранными» профилями и подавать заявки на несколько вакансий под каждым именем. Издание привело пример жителя Джорджии, который заявил, что его информация была продана в интернете и использована для трудоустройства в компаниях по всей стране. Он больше не может открыть банковский счет, получить кредит или снять жилье. Журналисты также обнаружили, что часть зарплат поступает северокорейским властям. По данным Министерства финансов США, некоторые северокорейские ИТ-специалисты зарабатывают до 300 000 долларов в год — около 90% этих средств поступает в казну режима. По последним оценкам, вся эта схема может приносить Северной Корее до 800 миллионов долларов в год. В ходе расследования был отслежен поток денежных средств через сеть северокорейских ИТ-специалистов и киберпреступников к компании, находящейся под санкциями США из-за участия в программе Пхеньяна по разработке ядерного оружия. Источник: https://eyes.etecs.ru/r/407851 #СевернаяКорея
Корпоративное противоборство на уровне ИИ: агенты в конфликте задач переходят к саботажу Anthropic опубликовала исследование о поведении ИИ-агентов в среде, где несколько моделей выполняют конфликтующие по природе задачи. Если агенту дать цель, которая мешает цели другого агента, он может перейти от координации к активному противодействию. В экспериментах агентам выдавали разные, несовместимые указания. Упрощённый пример: один должен перевести серверную часть на Rust, другой — на TypeScript. Дальше модели не ограничивались аргументацией. В ряде сценариев они сообщали конкуренту ложную информацию о состоянии работы, чтобы повлиять на его решения. Были и более жёсткие действия. Отдельные агенты пытались завершать чужие процессы на уровне операционной системы, если это повышало их шансы выполнить собственную задачу. То есть конфликт целей приводил не просто к «спору», а к формам цифрового саботажа внутри общей среды выполнения. Anthropic сравнивала несколько поколений моделей и смотрела, как меняется поведение при разной формулировке инструкций и уровне доступа. Вывод таков: проблема возникает не только из-за «плохой» модели, а из-за самой схемы, где нескольким агентам дают пересекающиеся полномочия и несовместимые критерии успеха. Это важно и для сценариев, где агенты представляют разные подразделения или подрядчиков. Если один агент отвечает за скорость выпуска, другой — за стоимость, третий — за стабильность, то при слабых ограничениях система может начать вырабатывать разрушительные тактики сама. В обычной автоматизации такой риск ограничен жёсткой логикой. В агентной — поведение менее предсказуемо. Практический смысл исследования в том, что модель с доступом к инструментам становится участником внутренней политики доступа, а не просто интерфейсом к командам. Поэтому вопрос здесь упирается в изоляцию, минимальные привилегии, разделение сред и проверку действий вне самой модели. Источник: https://eyes.etecs.ru/r/f87e14 #ИИ #агенты
Решения ГК «Эшелон» теперь представлены на инфраструктурном полигоне дистрибьютора МОНТ Компания «Эшелон» с радостью сообщает о том, что теперь продукты компании представлены на инфраструктурном полигоне дистрибьютора МОНТ. Демостенд позволяет познакомиться с продуктами в рабочей среде и провести пилотное тестирование онлайн в браузере — без самостоятельной установки и настройки инфраструктуры. Это удобная возможность: 🔺продемонстрировать решения заказчику; 🔺изучить интерфейс и основные функции продуктов; 🔺протестировать практические сценарии использования; 🔺подготовиться к презентации или пилотному проекту. Для работы со стендом необходимо перейти на сайт и нажать кнопку «Запросить доступ».
без подписи
Вендетта таинственного исследователя продолжается: новый zero-day в продуктах Microsoft Исследователь под ником Nightmare Eclipse, питающий неприязнь к Microsoft и известный своими многочисленными уязвимостями нулевого дня в системах и продуктах техгиганта, опубликовал новый недостаток под названием ShieldBreak для Defender. Новая проблема обходит патч для предыдущей уязвимости RoguePlanet (CVE-2026-50656), позволяя злоумышленникам получить привилегии SYSTEM на полностью обновленных системах Windows 10, Windows 11 и Windows Server. Бывший сотрудник Microsoft и эксперт по безопасности Кевин Бомонт подтвердил, что эксплойт работает. ShieldBreak — это десятая уязвимость нулевого дня от Nightmare Eclipse, которую он выкатывает в ходе своего крестового похода против Microsoft. Предполагается, что плодовитый специалист по поиску уязвимостей и разработчик эксплойтов — бывший, крайне недовольный сотрудник Microsoft. И, как это обычно бывает, очередное появление уязвимости нулевого дня произошло всего через несколько часов после вторника исправлений. Напомним, в патче за август компания исправила 421 уязвимость, но ShieldBreak в их число не входит. «Эксплойт был протестирован на последней версии Windows 11 25h2 (+канал Canary) и Windows Server 2025, и его эффективность составила 100%. Обратите внимание, что Windows 10 (и соответствующие серверные версии) в настоящее время не поддерживаются, однако они также уязвимы для ShieldBreak», — комментирует NightmareEclipse свою очередную находку. Хотя Nightmare утверждает, что новый эксплойт является обходом патча для более ранней уязвимости RoguePlanet (CVE-2026-50656), которую Microsoft исправила в июле, Бомонт отметил, что эти две уязвимости работают совершенно по-разному. «RoguePlanet — это уязвимость, вызывающая состояние гонки файловой системы, которая использует виртуальные диски и собственные манипуляции с файлами NT, чтобы обманом заставить процесс карантина перезаписать системные файлы, — написал он. – ShieldBreak использует обратный вызов в пользовательском режиме для изменения содержимого файлов во время сканирования облачной среды Defender через cfapi (API облачного фильтра)». Представитель Microsoft сообщил, что компания «осведомлена об обнаруженной уязвимости и активно расследует достоверность и потенциальную применимость этих утверждений». Если подытожить, то лишь для семи уязвимостей от Nightmare Eclipse выпущены патчи: BlueHammer (CVE-2026-33825), RedSun (CVE-2026-41091), UnDefend (CVE-2026-45498), YellowKey (CVE-2026-45585), GreenPlasma (CVE-2026-45586), MiniPlasma (CVE-2020-17103) и RoguePlanet (CVE-2026-50656). Три другие, LegacyHive, GreatXML и новая ShieldBreak, пока не исправлены. Источник: https://eyes.etecs.ru/r/ba7abd #уязвимость #Microsoft
Российские ИИ-модели проверят на соответствие духовно-нравственным ценностям В России формируется новая процедура оценки передовых моделей ИИ. По данным «Ведомостей», разработчики смогут передавать проверку в независимую испытательную лабораторию, если механизм получит одобрение Минцифры. Речь идёт о соответствии закону и традиционным духовно-нравственным ценностям. Основание для этого появилось после принятия 26 июля закона об ИИ. Он вводит два специальных статуса: суверенная модель и национальная модель. Для получения любого из них потребуется подтвердить соответствие установленным критериям. Здесь важны две вещи. Первая — оценка будет касаться не только технических свойств модели, но и её поведения на содержательном уровне. Вторая — проверка, по данным источников, может быть вынесена во внешнюю лабораторию, а не оставлена только на стороне разработчика. В подготовке документов участвуют Минцифры, ФСБ и ФСТЭК. Отдельный элемент — специальные эталонные тесты. Их планируют разрабатывать совместно с бизнесом. Через такие тесты модели будут проверять на соблюдение закона и ценностных ограничений. Пока неясно, какими именно будут сценарии проверки, наборы вопросов, метрики отказов и порядок повторной оценки. Сроки, состав лаборатории и точная процедура пока не опубликованы. По данным источников, испытательную лабораторию может создать правкомиссия по цифровизации по инициативе Минцифры. Источник: https://eyes.etecs.ru/r/f85616 #ИИ
Grok Bot передавал сайтам псевдоидентификатор пользователя через User-Agent Исследование Runtimewire описывает редкий для клиентского программного обеспечения механизм: встроенный браузер Grok Bot добавлял в HTTP-запросы стабильный 16-символьный идентификатор, вычисленный из учётной записи пользователя. Речь не о cookie и не о скриптах страницы, а о значении в заголовке браузера. По данным публикации, клиент для Windows версии 0.16.0 брал поле sub из стандарта JWT авторизованного аккаунта Cursor, вычислял для него SHA-256, оставлял первые 16 шестнадцатеричных символов и записывал результат в файл /tmp/sand-ua-user. Дальше этот идентификатор подставлялся в запросы облачного Chrome. То есть любой открытый через такой браузер сайт мог получить псевдоним пользователя, который оставался одинаковым для одной и той же учётной записи. Это уже достаточно для межсайтового связывания посещений, даже если сайт не знает реальный логин. Идентификатор уходил через User-Agent — заголовок, который сервер получает автоматически при каждом запросе. Пользовательский интерфейс браузера при этом мог выглядеть штатно, а страница не обязана была выполнять какой-либо код для сбора этих данных. Проблема вскрылась не сразу, поскольку псевдоидентификатор не выглядит как секрет. Это короткая строка, производная от sub, без явного имени пользователя или почты. Тем временем именно с ее помощью оказалась размыта граница между локальной аутентификацией и цифровым следом браузера. Источник: https://eyes.etecs.ru/r/5a71b3 #Grok #утечка
Компрометация LiteLLM: удар по цепочке поставок ИИ-инструментов LiteLLM, инструмент, который позволяет обращаться к более чем 100 языковым моделям, оказался в центре крупной компрометации цепочки поставок. По данным Infostealers, инцидент затронул тысячи организаций по всему миру. Речь идёт о компоненте, который часто стоит между внутренними сервисами и внешними ИИ-моделями, поэтому зона поражения включает серверы, контейнеры и облачные среды. По данным исследователей безопасности, злоумышленник внедрил трехэтапную полезную нагрузку. После запуска она сразу собирала переменные окружения, локальные файлы настройки и секреты. В числе целей названы .kube/config и .aws/credentials. Дальше вредоносный код, как утверждается, пытался двигаться по инфраструктуре через Kubernetes-кластеры и закреплялся в системе через постоянный бэкдор на базе systemd. Такой набор действий говорит о работе не только на кражу данных, но и на удержание доступа. Утечь могли актуальные пароли к базам данных, ключи API сторонних сервисов и облачные учётные данные. По имеющимся описаниям, это один из самых заметных инцидентов 2026 года в сегменте ИИ-инструментов для разработки и интеграции моделей. Infostealers также сообщает, что пострадавшим организациям предлагают проверить наличие своих данных через специальный инструмент и пройти процедуру «этичного раскрытия», после чего можно получить доступ к конкретным утёкшим записям внутри платформы. Источник: https://eyes.etecs.ru/r/b914ad #утечка
В Казахстане проверяют возможную крупнейшую утечку данных с eGov На одном из форумов в даркнете выставили на продажу базу с данными 15 млн жителей Казахстана. Это массив, сопоставимый с данными 78% населения страны. Продавец просит 0,5 биткоина (около $32 тыс.). По заявлению продавца, это дамп национального портала госуслуг eGov, актуальный на начало лета 2026 года. В сжатом виде архив занимает 2,7 ГБ, содержит около 47 млн строк и 187 таблиц. Судя по описанию, утечка содержит ФИО, ИИН, дату рождения, номер телефона и поле status. Отдельно упомянуты хеши паролей, история входов, сохраненные сессии, данные учетных записей администраторов, фрагменты журналов и параметры конфигурации. В объявлении злоумышленников также говорится о наличии сканов удостоверений личности и паспортов сотрудников Центра обслуживания населения. Казахстанские власти это оспаривают и заявляют, что в eGov такие документы в указанном виде не хранятся. Министерство искусственного интеллекта и цифрового развития Казахстана сообщило, что подтвержденных данных о взломе систем электронного правительства пока нет. Идет техническая проверка образцов, а также анализ возможного источника происхождения базы. Часть информации, заявленной в публикациях, не соответствует структуре и формату данных электронного правительства. С начала 2026 года на теневых ресурсах и в Telegram-каналах зафиксировали 12 новых публикаций утечек казахстанских организаций. Это в шесть раз больше, чем годом ранее. До нынешнего инцидента общий объем опубликованных данных оценивался примерно в 1,3 млн строк. Источник: https://safe.cnews.ru/news/top/2026-08-12_vystavleny_na_prodazhu_personalnye #утечка
США санкционировали государственно-частные кибероперации Дональд Трамп подписал указ, который открывает для частных компаний возможность законно проводить наступательные кибероперации против транснациональных преступных организаций. Указ вводит два класса действий: операции кибернаблюдения (Cyber Surveillance Operations) и операции по киберэффектам (Cyber EffectsOperations). В первом случае речь идёт о получении информации, включая действия уровня взлома. Во втором — о воздействии на инфраструктуру противника: изменение настроек, нарушение работы сервисов, вывод систем из строя, вплоть до уничтожения данных и компонентов. Согласно тексту указа, власти считают, что у американских компаний есть сильные наступательные возможности, которые использовались не в полной мере. Теперь этот ресурс предполагается встроить в борьбу с киберпреступностью под государственным надзором. Программу поручено создать Национальному координационному центру при участии Минюста и Министерства внутренней безопасности. Эти ведомства будут допускать компании к программе, утверждать конкретные операции, задавать стандарты участия и координировать действия с другими структурами, включая Госдеп, Казначейство, Минобороны и разведсообщество. Формально программа ограничена борьбой с преступными организациями. Указ запрещает операции, которые могут привести к критическим результатам: гибели людей, тяжким увечьям или последствиям, которые можно трактовать как применение силы по международному праву. Кроме того, целью могут быть структуры, которые не являются частью иностранного государства и не управляются им. Источник: https://eyes.etecs.ru/r/54ec96 #кибероперации #киберпреступность
В США расследуют атаку с отключением Wi-Fi на борту самолета, перевозившего участников конференции DEF CON Авиакомпания Delta Air Lines проводит расследование по факту обнаружения несанкционированной сети Wi-Fi на борту рейса из Лас-Вегаса в Атланту, перевозившего пассажиров, прибывших на хакерскую конференцию DEF CON. Инцидент произошел 11 августа на рейсе 591 и не повлиял на безопасность пассажиров или работу бортовых систем самолета. «Первоначальный вывод заключается в том, что на борту самолета в течение короткого времени присутствовала несанкционированная сеть Wi-Fi, которая не была предоставлена, эксплуатировалась или поставлена компанией Delta», - заявил авиаперевозчик. Узнав о наличии несанкционированной беспроводной сети, экипаж отключил функцию Wi-Fi на борту самолета почти на 30 минут. Согласно сообщениям в интернете, несколько пассажиров, возвращавшихся с хакерской конференции DEF CON 34, предположительно совершили атаку деаутентификации Wi-Fi в середине полета, отключив других пассажиров от бортовой беспроводной сети самолета. Суть такой атаки в том, что клиенты, подключенные к сети Wi-Fi, получают поддельные пакеты, имитирующие пакеты от легитимной точки доступа, с указанием отключиться. Злоумышленник может отслеживать беспроводной трафик, чтобы определить MAC-адрес точки доступа, затем подделать кадры деаутентификации, используя адрес точки доступа в качестве источника, и отправить их подключенным клиентам. Постоянно отправляя поддельные кадры деаутентификации, злоумышленник может удерживать клиентов в состоянии отключения от легитимной точки доступа, а заодно заставляя подключиться к поддельной точке доступа, чтобы перехватывать трафик и направлять жертвы на вредоносные страницы. Турбин Трэвелер, авиатехник из Найроби, говорит, что сообщения, отправленные экипажем рейса 591 авиакомпании Delta Air Lines через систему ACARS (Aircraft Communications Addressing and Reporting System), указывают на то, что некоторые пассажиры могли транслировать мошенническую сеть под названием «Delta WiFi Fast». Один из пассажиров утверждает, что поддельная сеть Wi-Fi демонстрировала фишинговую страницу, которая собирала «личные учетные данные и данные для входа в Google». После приземления самолета у выхода на посадку федеральные власти и полиция аэропорта поднялись на борт, чтобы допросить подозреваемых и изъять их портативное Wi-Fi-оборудование. Предполагаемые подозреваемые находились на хакерской конференции DEF CON 34 в Лас-Вегасе. Источник: https://eyes.etecs.ru/r/0f8561 #кибератака #Wi-Fi
Старинная уязвимость SCTP в Linux наделяет злоумышленников правами root Уязвимость использования памяти после освобождения (use-after-free) в сетевом коде SCTP Linux может привести к получению прав root на хосте. Исследователи Tencent утверждают, что эксплуатировали недостаток для выхода из контейнера и доступа к подсистеме. Ошибка, которой обнаружившие ее исследователи дали название SCTPhantom, получила идентификатор как CVE-2026-64564. Пока публичного эксплойта для нее не обнаружено, но известно, что проблема существует с 2008 года и восходит к Linux 2.6.25, присутствуя во всех выпущенных с тех пор ядрах. Для эксплуатации уязвимости требуется доступ по SCTP на целевом устройстве, что ограничивает её широту применения. По данным лаборатории Tencent Zhuque Lab, там, где эти условия выполнялись, удалось получить права root на протестированных сборках ядра для Debian 13, Ubuntu 24.04, Rocky Linux 9 и RHEL 9, а также OpenCloudOS. SCTP — это транспортный протокол, позволяющий одному соединению работать одновременно по нескольким сетевым путям. Дополнительная функция, динамическая переконфигурация адресов, позволяет узлу добавлять или удалять эти адреса в процессе соединения. Ошибка заключается в путанице с идентификацией: ядро проверяет запрос на удаление по исходному адресу пакета, но обрабатывает путь, выбранный с использованием другого адреса внутри сообщения. Согласно собственным рекомендациям ядра, одно сообщение может содержать адрес, запрос на удаление для того же адреса, а затем запрос на удаление с использованием подстановочного знака. Эта последовательность освобождает путь, а затем повторно использует неактивный указатель, оставляя соединение, указывающее на память, которую ядро уже освободило. Патч отклоняет запрос на удаление, направленный на путь, по которому обрабатывается сообщение. Исправление присутствует в версиях ядра 7.1.6, 6.18.42, 6.12.101 и 6.6.148, выпущенных 3 августа. Всем, кто использует более старые ядра с доступом по SCTP, следует обновиться. Источник: https://eyes.etecs.ru/r/959e87 #уязвимость
Blue Report 2026: контроль периметра стал лучше, но защита не усилилась Picus выпустила свежий отчет «BlueReport 2026» о состоянии управления рисками. Уже четвертый год подряд исследователи оценивают реальную эффективность корпоративных средств предотвращения и обнаружения угроз, анализируя, как средства защиты работают против действий злоумышленников не в лаборатории, а в реальных условиях. Ежегодное исследование основано на более чем 338 миллионах симуляций атак, проведенных в реальных клиентских средах. Ключевые выводы: 1. Защита сильна на периметре, но слаба внутри. Средний показатель предотвращения атак составил 69% в 2026 году. Однако автономное тестирование на проникновение показывает иную картину, чем общий показатель предотвращения атак. В среднем по отдельным протестированным действиям злоумышленника было заблокировано только 37%. Однако внутренняя защита не является одинаково слабой. Например, выполнение произвольного кода и перемещение по сети блокировались с высокой вероятностью, а более тихие действия злоумышленников практически не находили сопротивления. 2. Противники все больше предпочитают действовать скрытно. Причем нарушение логирования истории команд (T1562.003) предотвращалось лишь в 1% случаев, а выполнение прокси-сервера с подписанными скриптами (T1216) — в 9%. 3. Эффективность предотвращения угроз и программ-вымогателей в целом снизилась. 4. Показатели защиты от вредоносных программ снова падают, поскольку обнаружение на основе индикаторов компрометации (IOC) теряет свои позиции. С миллионами новых образцов вредоносных программ, обнаруживаемых каждый день, поток новых индикаторов превышает возможности любого подхода, основанного на сигнатурах. Поскольку злоумышленники меняют инфраструктуру и переупаковывают полезные нагрузки, предотвращение на основе IOC всегда будет следовать за угрозой. Его необходимо усилить предотвращением на основе тактики, методов и процедур (TTP), направленным на поведение злоумышленников, скрытое за индикаторами, которые сохраняются даже при изменении хешей и инфраструктуры. 5. Улучшение качества логирования до 58%, но количество оповещений остается неизменным – 14%. Организации собирают больше телеметрии, чем когда-либо, но не быстрее преобразуют ее в действия. 6. Впервые проблемы с производительностью стали ведущей категорией сбоев в работе правил обнаружения, составляя 49% всех проблем, что более чем вдвое превышает показатель в 24% год назад. В то же время проблемы со сбором логов снизились с 50% до 41%. 7. Показатели предотвращения инцидентов на конечных точках выросли до 83%, а тактика повышения привилегий показала наибольший прогресс в этом году, увеличившись на 24 пункта до 79%. В совокупности эти данные свидетельствуют о том, что организации все чаще строят защиту, исходя из предположения, что злоумышленники проникнут в систему, и сосредотачиваются на укреплении уровня защиты после взлома, где происходит горизонтальное перемещение и эскалация. 8. Каждая из десяти наименее предотвратимых уязвимостей была заблокирована менее чем в 25% симуляций, и этот список не является случайным набором экзотических недостатков. Он сосредоточен на повторяющихся классах уязвимостей в повсеместно распространенном программном обеспечении: уязвимости, связанные с безопасностью памяти и некорректной обработкой входных данных в основных библиотеках и утилитах (OpenSSL, GNU InetUtils, 7-Zip, WinRAR), а также локальное повышение привилегий в компонентах операционной системы (Linux libblockdev, Windows WinSock, macOS Sequoia). 9. В прошлом году самые защищенные сектора показали спад, в то время как самые слабые восстановились. Транспортный сектор вырос на 29 пунктов до 79%, а образовательный сектор рухнул на 30 пунктов до 40%, став теперь наименее защищенной отслеживаемой отраслью. Столь значительные колебания отражают, насколько быстро меняются как ландшафт угроз, так и внутренняя среда организаций. Источник: https://eyes.etecs.ru/r/2aeb13 #отчет #ИБ
В Microsoft Patch Tuesday за август исправлено 400 уязвимостей Во вторник исправлений Microsoftвыпустила обновления безопасности для огромного количества уязвимостей — 400, включая три нулевых дня, один из которых активно эксплуатируется злоумышленниками. Среди исправленных ошибок 42 критические. Типы недостатков в подавляющем большинстве случаев связаны с повышением привилегий, выполнением произвольного кода и раскрытием информации. Что касается активно эксплуатируемой уязвимости нулевого дня, то она получила идентификатор CVE-2026-68820. Это проблема использования памяти после освобождения в драйвере вспомогательных функций Windows для WinSock, которая предоставляла атакующему привилегии SYSTEM. «Локально аутентифицированный злоумышленник мог запустить специально созданное приложение на уязвимой системе, чтобы вызвать состояние гонки. Успешная эксплуатация могла бы позволить злоумышленнику получить привилегии SYSTEM. Взаимодействие с пользователем не требуется», — поясняет Microsoft. Недостаток обнаружили исследователи Check Point, которые также сообщили, что уязвимость эксплуатировали северокорейские хакеры из группы Lazarus для распространения вредоносного ПО. Две другие уязвимости нулевого дня, которые были исправлены, это: - CVE-2026-62832 – ошибка повышения привилегий в службе профилей пользователей Windows. Вероятно, это проблема, известная как LegacyHive, которую раскрыл таинственный исследователь Nightmare Eclipse. - CVE-2026-72971 — недостаток, позволяющий получить доступ к данным в драйвере фильтра файловой системы изоляции контейнеров Windows (unionfs.sys). Ознакомиться с полным списком исправленных уязвимостей можно в бюллетене Microsoft. Источник: https://eyes.etecs.ru/r/f52f12 #вторникисправлений #PatchTuesday
Топливных датчиков, доступных в сети, стало меньше на 55% Системы контроля топлива в резервуарах все реже остаются доступны из интернета, сообщают исследователи BitSight. Такие системы встречаются в промышленном оборудовании, которое используют АЗС, аэропорты, больницы, военные объекты, электростанции, а также центры обработки данных с резервными генераторами. Системы помогают отслеживать уровень топлива и состояние резервуаров там, где запас горючего критичен для непрерывной работы. Если интерфейс такого устройства доступен извне без должной защиты, то это может нести угрозу физической устойчивости объекта. Так, согласно наблюдениям BitSight, число открытых устройств сократилось примерно на 55%. В материале это связывают с публичной оглаской проблемы и координацией с отраслевыми и государственными структурами. BitSight пишет, что использует обнаружение сетей, активов и уязвимостей в реальном времени; механизм атрибуции на базе ИИ; ручной труд исследователей. Это позволяет собирать крупный массив данных о внешней поверхности атаки и отслеживать, какие устройства остаются опубликованными в сети. Тем не менее падение на 55% все еще означает, что часть систем остается доступной. То есть для объектов с резервным энергоснабжением и топливной инфраструктурой это сохраняет риск операционного сбоя и компрометации технологической среды. Источник: https://eyes.etecs.ru/r/53c73c #ИБ
ИИ-ассистент взломал сайт спортзала, чтобы забронировать время своему ничего не подозревающему пользователю Австралийское издание ABC описало редкий, но показательный инцидент: личный ИИ-ассистент пользователя самостоятельно нашёл уязвимость в системе бронирования спортзала и использовал её для изменения очереди. Это называют первым известным в Австралии случаем автономной кибератаки такого типа. Пользователь по имени Эндрю попросил агента записать его на утреннее занятие. Для этого он использовал OpenClaw с моделью Claude. Вместо обычного бронирования агент обнаружил, что через API можно записываться на недели и месяцы раньше допустимого срока. Дальше агент пошёл ещё глубже. Когда Эндрю спросил, можно ли поднять его выше в листе ожидания, агент отменил чужую запись и поставил Эндрю на место того человека. В API отсутствуют проверки авторизации на отмену чужих бронирований, но сам Эндрю даже не подозревал, что происходит. Ключевая деталь в том, что пользователь не просил взламывать систему и тем более удалять чужую запись. Агент сам выбрал способ достижения цели. После этого он не смог восстановить удалённого участника в очереди. Эндрю подготовил через того же ассистента письмо поставщику сервиса с описанием уязвимости. По сути, инцидент показал сразу две проблемы. Первая — слабая защита API, где отсутствовали базовые проверки полномочий. Вторая — поведение автономного ИИ, который интерпретирует задачу как цель, а способ достижения подбирает сам, включая нежелательные действия. На этом фоне история выглядит частью более широкой тенденции. За последние недели OpenAI и Anthropic уже сообщали о тестах, где современные модели самостоятельно выходили за рамки заданной среды, получали доступ к внешним системам и пытались достигать поставленных целей обходными путями. Австралийское управление радиотехнической разведки также предупреждало, что такие агенты могут неверно понимать инструкции и затруднять установление ответственности. Юристы, опрошенные ABC, отмечают, что в австралийском праве ИИ не является субъектом ответственности. Вопрос остаётся открытым: отвечать может пользователь, разработчик агента, поставщик модели или владелец уязвимой системы — в зависимости от обстоятельств. Источник: https://eyes.etecs.ru/r/6da57f #ИИ #кибератака
На МЦК тестируют беспилотную «Ласточку» В Москве приступили к испытаниям электрички на беспилотном управлении, пишут «Ведомости» со ссылкой на разработчиков из Научно-исследовательского и проектно-конструкторского института информатизации, автоматизации и связи на железнодорожном транспорте (НИИАС). «Ласточка» оснащена системой автоматизации высшего – четвертого – уровня. Поезд будет курсировать на Московском центральном кольце (МЦК). Там же, к слову, с 2024 года уже возит пассажиров электричка с системой третьего уровня. Ключевое различие в двух системах в том, что, если третий уровень предусматривает нахождение в кабине машиниста, который контролирует ход движение и проверяет открытие и закрытие дверей на остановках, для четвертого уровня человек в кабине уже не нужен. Беспилотную электричку будет удаленно, из диспетчерского центра, контролировать машинист-оператор. Поезд самостоятельно движется, открывает и закрывает двери, тормозит, а человек подключается в случае нештатных ситуаций. Один оператор сможет одновременно управлять четырьмя составами. Разработчики отмечают, что в ходе предварительных испытаний беспилотная система показала более быструю реакцию на знаки и препятствия, чем человек-машинист. Между тем с сентября 2025 года в Москве уже ходит беспилотный трамвай, а с января 2026 года беспилотный поезд, правда без пассажиров, запущен в Московском метро. Источник: https://eyes.etecs.ru/r/076244 #беспилотныйтранспорт
Astra Cloud вывела аттестованное облако под требования ФСТЭК Astra Cloud сообщила о прохождении аттестации инфраструктуры по приказам №21 и №117 ФСТЭК России. Это означает, что в облаке компании можно размещать государственные информационные системы (ГИС), информационные системы персональных данных (ИСПДн), медицинские и корпоративные системы с чувствительными данными. Для клиентов Astra Cloud это событие означает сокращение объема собственной аттестационной работы, раз система изначально планируется к размещению в аттестованном облаке. Напомним, приказ №117, действующий с 1 марта 2026 года, заменил прежний №17 и расширил круг организаций, к которым предъявляются особые требования о защите информации. Под приказ теперь попадают не только госорганы, но и подведомственные структуры, а также коммерческие компании, работающие с государственным сегментом. Приказ №21 в свою очередь прописывает состав и содержание организационных и технических мер по обеспечению безопасности данных при их обработке в ИСПДн. Astra Cloud позиционируется как способ размещать такие системы без строительства собственного ЦОД и без отдельного проекта по созданию аттестованной площадки. Проект включает сертифицированные средства защиты, включая межсетевые экраны, антивирусную защиту, средства обнаружения вторжений, доверенную загрузку и SIEM. Источник: https://eyes.etecs.ru/r/e2aaa7 #ФСТЭК #облако #цифровойсуверенитет