SecurityLab.ru
описание
SecurityLab — канал сайта SecurityLab.ru. РКН: https://vk.cc/cFXCkO контакт для связи @pipiggi Голосуйте за канал: https://t.me/SecLabNews?boost #WVDGA
Лучшие посты
за три месяцабез подписи
SSL по санкционному списку: Let’s Encrypt обновил соглашение Let’s Encrypt обновил пользовательское соглашение и добавил новое условие для запроса, получения и использования SSL/TLS-сертификатов. Получатель теперь должен подтверждать, что не находится, не зарегистрирован и обычно не проживает в странах или территориях под полными санкциями США. Правило появилось в версии 1.7 от 4 июня 2026 года. Формулировка вызвала спор, потому что в документе говорится не только о госструктурах. Под условие подпадают физические лица, организации, участники санкционных списков, структуры под контролем таких лиц и те, кто действует от их имени. Представитель проекта пояснил, что сертификаты остаются доступными в Иране и России, но сервис не обслуживает государственные структуры этих стран. Для негосударственных пользователей выпуск возможен благодаря законным исключениям для личных коммуникаций и разрешениям OFAC, связанным со свободой интернета и правами человека. Публичных данных о массовой блокировке российских запросов пока нет. #LetsEncrypt #санкции #SSL @SecLabNews
без подписи
Замок сорвали. GlobalSign отзывает сертификаты ещё у 42 компаний GlobalSign начал вторую волну отзыва TLS-сертификатов у российских сайтов. Под удар попали домены компаний из санкционных списков, включая Роснефть, Газпромбанк, Алросу, ОАК, АНО Диалог, ВЭБ.РФ и другие организации. Без действующего сертификата браузер может показать предупреждение о небезопасном соединении или просто не открыть сайт. Руцентр подтвердил получение уведомления от GlobalSign. В новом перечне около 310 доменных имен от 44 компаний. Регистратор уже предупреждает администраторов доменов и за свой счет оформляет российские сертификаты через Технический центр Интернет. Первая волна прошла 13 июня, тогда под угрозой могли оказаться десятки тысяч доменов и гораздо больше поддоменов. Причина в новых правилах CA/Browser Forum, которые обязали удостоверяющие центры проверять клиентов по санкционным спискам. Руцентр предупреждает, что похожая проблема может затронуть и других иностранных поставщиков сертификатов, прежде всего Let's Encrypt. Руцентр рекомендует администраторам доменов заранее позаботиться о замене сертификатов. #кибербезопасность #сертификаты #санкции @SecLabNews
без подписи
🕳 Рунету готовят новые серверы для блокировок Система фильтрации Рунета может получить новые мощности. ДЦОА, интегратор оборудования суверенного интернета, объявила закупку не менее 154 серверов на 1,31 млрд руб. Оборудование должны поставить до 14 августа 2026 года. Серверы нужны для инфраструктуры ТСПУ, которую ставят на сетях операторов связи по требованиям Роскомнадзора. Эти комплексы анализируют трафик, блокируют запрещенные ресурсы и помогают ограничивать доступ к сервисам обхода блокировок. В техзадании указаны серверы на базе двух процессоров Intel Xeon Gold 6530 или аналогов, не менее 1 ТБ DDR5, PCIe 5.0, быстрые SSD и сетевые карты Intel X710 на четыре порта по 10 Гбит/с. Закупка проходит на фоне роста нагрузки на системы фильтрации и усиления борьбы с VPN. Ранее участники рынка говорили, что при нехватке мощностей часть трафика может уходить в обход ТСПУ. К 2030 году пропускную способность системы хотят довести до 954 Тбит/с, а Роскомнадзор отдельно планирует внедрить фильтрацию с машинным обучением #Рунет #VPN #Роскомнадзор @SecLabNews
без подписи
🙉Android превращается в iOS. Google ограничит установку сторонних программ Главное преимущество Android перед Apple уходит в прошлое. Новое правило Android Developer Verification обяжет авторов приложений подтверждать личность. Без верификации запускать сторонние программы на смартфонах не получится. Обычные пользователи потеряют доступ к независимому софту, останется лишь сложный способ установки через отладку по USB. Google объясняет изменения защитой от вирусов. Представители каталога F-Droid называют механизм бесполезным, ведь блокировать вредоносные приложения будут уже после заражения устройств. Опасность кроется в размытых формулировках, позволяющих удалять любые невыгодные корпорации проекты. Против ограничений выступили 70 технологических организаций, которые прямо заявляют об угрозе монополии. Новые требования вступят в силу 30 сентября 2026 года в Бразилии, Индонезии, Сингапуре и Таиланде, а в 2027 году охватят остальной мир. Свободные площадки рискуют потерять смысл существования. Открытая операционная система Android фактически перестанет существовать. #android #google #itnews @SecLabNews
Финны обещают физически перекусать кабели в Европу. Провайдеры делают вид, что всё идет по плану К 2027 году энергетики из Fingrid разберут опорные столбы, где висит российская магистральная оптика. Электричество из России не идет с 2022 года, поэтому содержать гигантские металлоконструкции ради пары пучков проводов финнам банально невыгодно. Операторы рискуют остаться без ключевых физических каналов на северном направлении, а финская сторона прямо говорит о планах просто обрезать кабель. Заявления про отсутствие проблем отдают наигранным оптимизмом. Через Суоми проходит от 60% до 70% всего зарубежного трафика, а провода на ЛЭП формируют почти 30% этих линий. Перекинуть такие объемы на Белоруссию или подводные кабеля в Балтике получится, только резерв прочности сетей рухнет. За прошлый год заграничный трафик вырос на 20%, а операторы подписали мораторий и отказались расширять каналы в Европу, так что бутылочное горлышко сожмется еще сильнее. Связь с глобальным интернетом не упадет в один миг, но станет ощутимо хрупкой. При любой серьезной аварии на оставшихся подводных жилках трафик придется пускать в обход через Азию. Геймеры и любители евро-серверов скоро прочувствуют конский пинг во всей красе. #телеком #интернет #Fingrid @SecLabNews
👀Экономика не одна виновата: в демографическом спаде нашли след iPhone Демографический спад обычно объясняют деньгами, карьерой и поздним взрослением. Американские исследователи добавили к списку неожиданный фактор: первый iPhone. По их расчетам, смартфон мог заметно повлиять на падение рождаемости в США после 2007 года. Работа строится на редкой особенности запуска iPhone. До 2011 года смартфон Apple в США работал только в сети AT&T, поэтому часть округов получила нормальный доступ к мобильному интернету раньше других. В округах с покрытием AT&T рождаемость среди женщин 15-19 лет упала на 8%, среди женщин 20-24 лет - на 6,6%. В зонах Verizon и Sprint похожего эффекта не нашли. Авторы связывают сдвиг не с магией гаджета, а с поведением. Смартфон заменял часть живого общения, давал доступ к порнографии, информации о контрацепции и репродуктивных правах. По оценке авторов, распространение iPhone может объяснять до 52% общего снижения рождаемости, которое наблюдалось в США в тот период. #iPhone #демография #исследование @SecLabNews
🏴☠️Касперский показал российский смартфон, который нельзя взломать «Лаборатория Касперского» разрабатывает смартфон, который, по словам компании, невозможно взломать. О проекте на ПМЭФ рассказал гендиректор Евгений Касперский. На сцене он показал прототип. По его словам, это не Android, не iPhone, не Huawei и не Samsung. Внутри российская начинка и собственная операционная система. Веб такой телефон, как утверждает Касперский, взломать нельзя. Купить устройство в магазине пока нельзя. Несколько десятков компаний уже тестируют его в пилотном режиме. Когда смартфон выйдет в продажу, Касперский не сказал, отметив, что работы еще много. #Касперский #смартфон #кибербезопасность @SecLabNews
Ваш накопитель — предатель. Сайты научились подглядывать за вами через SSD Сайты получили необычный способ следить за посетителями без камеры, микрофона и вредоносных расширений. Исследователи показали метод FROST, который использует обычный JavaScript и едва заметные задержки в работе SSD. По этим задержкам сайт может понять, какие другие страницы открыты у пользователя и какие приложения работают на устройстве. Метод строится вокруг OPFS, изолированного хранилища, которое браузер выделяет отдельному сайту. Вредоносная страница создает большой файл, постоянно читает данные случайными кусками и смотрит, как меняется скорость доступа к накопителю. Когда другие сайты или программы тоже обращаются к SSD, задержки меняются, а обученная нейросеть пытается распознать активность. Массовых атак с FROST пока не видели, а у схемы есть заметные ограничения. Для работы нужен крупный файл, вероятно от 1 Гбайт, и данные должны лежать на том же накопителе. Но исследование показывает, что даже удобные функции браузера могут открывать неожиданные побочные каналы. #FROST #JavaScript #атака @SecLabNews
Не преступник, а тестировщик: белым хакерам наконец-то выпишут индульгенцию? В правительстве находится доработанный пакет документов о регулировании работы «белых хакеров». Власти хотят создать экосистему и инструменты, при которых компании смогут безопасно запускать публичное тестирование ИТ-систем. Антон Немкин сравнил этичных хакеров с независимым внешним аудитором. Даже штатные специалисты по кибербезопасности могут не замечать слабые места в собственной инфраструктуре, а свежий взгляд помогает найти ошибки до реальной атаки. За 2025 год пентестеры выявили почти 14 тысяч уязвимостей в системах российских компаний и госструктур. Проблема в том, что по действиям и используемым инструментам пентестеры зачастую мало отличаются от злоумышленников. По словам Немкина, разница возникает фактически на последнем этапе, поэтому сейчас обсуждают критерии разграничения. Правоохранителей тревожит частичное пересечение этих сред, но законодатели также признают пользу этичных хакеров для кибербезопасности, в том числе на объектах КИИ. #кибербезопасность #пентест #уязвимости @SecLabNews
📎Паспорт, ИНН, IP и геолокация: что попадет в новый контур СОРМ Минцифры выпустило новый приказ с требованиями к владельцам сетей связи для проведения оперативно-разыскных мероприятий. Документ опубликован на портале правовых актов 22 мая. Он обновляет правила, по которым операторы и владельцы автономных систем настраивают оборудование для работы с СОРМ. Приказ перечисляет, какие данные система должна находить по запросу уполномоченного органа: паспортные и адресные сведения, ИНН, банковские реквизиты, IP-адреса, домены, логины, геокоординаты. Документ расширяет и техническую часть — описывает обмен данными через GraphQL, WebSocket и интерфейсы HTTP. В Минцифры пояснили, что требования задают порядок работы органов, ведущих оперативно-разыскную деятельность. Бизнесу придётся модернизировать оборудование и переписывать ПО под новые интерфейсы. Внедрение минимального комплекса для СОРМ стоит от 5 млн рублей, и небольшие компании такие траты не потянут. #СОРМ #Минцифры #связь @SecLabNews
Как бесплатная цифра в ноль рублей оборачивается чеком на 50 миллионов Раздача отечественных TLS-сертификатов через Госуслуги ничего не стоит для компаний, однако переезд неожиданно обнажил скопившийся за годы техдолг. Пока обычные пользователи спокойно заходят через Яндекс Браузер, крупняк подсчитывает вынужденные расходы. Интеграция в инфраструктуру компании на пару десятков тысяч сотрудников встает в 10–50 миллионов рублей. Все упирается в лоскутное IT-наследие, которое годами костылили в продакшене. Браузер на компьютере бухгалтера лишь верхушка айсберга, а под водой сидят серверные операционки, шифрование внутри кода мобилок, связки API и древняя Java. Когда Япония в лице GlobalSign веерно отзывает десятки тысяч сертификатов у наших банков, выясняются неприятные детали. Больше 90% рынка сидело на зарубежном SSL, и теперь около 15% корпоративного железа просто отказывается работать без тотального обновления софта. По факту мы наблюдаем самый дорогой принудительный апгрейд в истории рунета. За 4–6 месяцев инженерам придется пересобрать внутреннюю инфраструктуру, которую не трогали годами. В плюсе останутся интеграторы и отечественные вендоры, пока остальные вынуждены перенаправлять бюджеты с развития на базовую стабильность внутренних сервисов. #инфобез #техдолг #импортозамещение @SeclabNews
🇷🇺Сайты заставят отвечать рублем за вход не по закону Владельцев сайтов и приложений начнут штрафовать за нарушение правил входа для пользователей из России. Госдума приняла закон во втором и третьем чтениях. Под санкции попадут ресурсы, которые игнорируют установленный порядок авторизации. По действующим правилам, вход должен идти через номер мобильного телефона, ЕСИА или ЕБС, а также через российский сервис авторизации. Антон Горелкин заявил, что обычных пользователей штрафы не затронут. Ответственность вводят для владельцев ресурсов, которые два года не выполняют требования закона. Штрафы для компаний составят от 500 000 до 700 000 рублей, при повторном нарушении - до 1,4 млн рублей. За нарушения при использовании рекомендательных технологий суммы тоже доходят до 700 000 рублей, а при невыполнении требования Роскомнадзора - до 2,8 млн рублей. #закон #Рунет #авторизация @SecLabNews
Переход на российское ПО могут растянуть до 2036 года Минцифры обсуждает новые преференции для компаний, которые участвуют в особо значимых проектах. Среди возможных мер называют прямую финансовую поддержку и отсрочку по переходу на российское программное обеспечение. Сейчас значимые объекты критической информационной инфраструктуры первой категории должны перейти на отечественное ПО до 1 января 2028 года. К этой категории относят самые критичные системы. Для компаний, которые замещают иностранные решения в рамках ОЗП, начатого до 1 сентября 2026 года, срок могут сдвинуть до 1 января 2031 года. Если российских аналогов пока нет, переход тоже могут разрешить завершить до 2031 года. Для ОЗП с контрактами 2026–2028 годов срок может растянуться до 2036 года. Для бизнеса такая отсрочка даст больше времени на разработку, внедрение и масштабирование своих продуктов. Но у программы есть заметная проблема. Последние две волны заявок полностью отклонили, а участники рынка говорят о сложных документах, требованиях к собственному финансированию, выручке и риске крупных штрафов. #импортозамещение #кии #российскоеПО @SecLabNews
🌍Доступ не для всех и не ко всему: как «Билайн» хочет встроить VPN в тарифы «ВымпелКом» обсуждает с регуляторами доступ к зарубежным сервисам, которые не запрещены в России, но сами ограничили работу для российских пользователей. Гендиректор компании Сергей Анохин рассказал, что идея белого списка VPN получила поддержку после обсуждений с несколькими ведомствами. Речь не про общий список разрешенных VPN-сервисов. Оператор предлагает открыть доступ к отдельным ресурсам, куда сейчас многие заходят только с включенным VPN. Среди примеров Анохин назвал Netflix, развлекательные сервисы и нейросети, которые востребованы у российских пользователей. В «Билайне» также обсуждают собственный VPN-сервис внутри тарифа. Отдельное приложение ставить не придется, опция должна работать как часть мобильного плана. По словам Анохина, похожей возможностью интересуются и другие операторы, но детали пока не раскрываются. #VPN #Билайн #Роскомнадзор @SecLabNews
Telegram удалил 43,5 млн каналов, но черный рынок выжил Telegram в 2025 году удалил более 43,5 млн каналов и групп, но криминальные сообщества не исчезли. Open Measures изучила архивы мессенджера за 2024, 2025 и 2026 годы и увидела не спад, а перестройку. Каналы с украденными учетными данными, дампами банковских карт, фишинговыми наборами и поддельными документами просто меняли названия и собирали аудиторию заново. Самый резкий рост публикаций с признаками киберпреступной активности начался осенью 2025 года. В выборке за 2026 год таких сообщений оказалось примерно в четыре раза больше, чем годом раньше. Раньше мошенники часто прятались за названиями американских политических движений, а теперь уходят в криптовалютные чаты, каналы внебиржевой торговли и группы с вакансиями. В вакансиях предлагали искать жертв на сайтах знакомств и получать выплаты в USDT за первый депозит. В криптоканалах продавали сканы паспортов, банковские выписки, селфи с документами, учетные записи и услуги по отмыванию денег. Часть объявлений публиковали боты, поэтому блокировка одного канала быстро превращалась не в финал, а в переезд. #Telegram #мошенничество #киберпреступность @SecLabNews
Запреты вывернули рунет наизнанку Блокировки Telegram и WhatsApp дали неожиданный обратный эффект. Вместо плавного перехода на одобренные платформы цифровая экосистема ушла в автономию. Telegram потерял половину дневных охватов, съехав до 40 миллионов пользователей, а WhatsApp просел на 43%. Логично было ждать исхода на азиатские площадки вроде WeChat или локальные альтернативы, но аудитория выбрала принципиально другое решение. Пользователям пришлось массово осваивать и настраивать VPN ради сохранения привычной связи. В итоге работающий круглосуточно обход блокировок неожиданно оживил старые, ранее закрытые платформы. Получив постоянный и беспрепятственный доступ к заблокированным ресурсам, люди вернулись туда, откуда уходили годами. Instagram* вырос на 19%, Discord прибавил больше 20%, даже практически мертвый Threads внезапно ожил. Пытаясь перекрыть одни каналы связи, регуляторы фактически вернули популярность прошлым изгнанникам. Рекламодатели при этом никуда не ушли, а лишь пересобрали стратегии. В Telegram майские бюджеты выросли на 11%, при этом общая кликабельность объявлений увеличилась. Из мессенджеров отвалилась случайная, нецелевая публика, но осталось вовлеченное ядро, за внимание которого бизнес готов платить больше. Ценность качественного контента все еще побеждает любые технические препятствия. * Компания Meta и её продукты признаны экстремистскими, их деятельность запрещена на территории РФ. #Рунет #Блокировки #VPN @SecLabNews