Государственные инициативы.

  • Глава Минцифры назвал ближайшей задачей научиться контролировать возраст пользователей цифровых платформ. Встраивание механизмов возрастной идентификации в цифровые платформы – это «ближайшая повестка», заявил в субботу на «IT-завтраке» на ПМЭФ глава Минцифры Максут Шадаев, пишет ТАСС. «Этот вопрос точно перед нами встанет», — сказал министр. Он отметил, что «Европа и многие развитые страны» уже идут в этом направлении, идут «по пути жёстких ограничений». Напомним, в Британии идентификация внедрена с 2025 года. Она может осуществляться по фото, при помощи технологии распознавания лиц, данным оператора мобильной связи, кредитной карте, с применением сервисов цифровой идентификации личности и др. Сообщалось, что ряд интернет-пользователей столкнулись с неожиданным запретом на посещение безобидных онлайн-ресурсов. В апреле сооснователь Telegram Павел Дуров заявил, что созданное Европейской комиссией приложение для проверки возраста было взломано за две минуты. В России ранее предлагалось в качестве технического решения для идентификации возраста использовать Единую биометрическую систему. В сообщении не сказано, каким образом контролировать возраст посетителей иностранных онлайн-сервисов.
  • Правительство поручило сократить количество документов для оказания госуслуг по жизненным ситуациям. Утверждён перечень поручений по итогам первого всероссийского форума «Государство для людей», направленный на дальнейшее упрощение получения госуслуг, документ подписал вице-премьер – руководитель аппарата правительства Дмитрий Григоренко, пишет канал «Майский указ». В частности, Аналитическому центру при правительстве поручено до 15 июня проработать и направить в Минэкономразвития России, Минцифры России и заинтересованные федеральные органы исполнительной власти предложения по оптимизации не менее чем 10% федеральных жизненных ситуаций в части сокращения количества документов, необходимых очных визитов, сроков получения результатов. Для этого необходимо проанализировать результаты проведенных лабораторией пользовательского тестирования удобства пользования государственными услугами и результаты мониторинга обратной связи. До конца года эта оптимизация оказания госуслуг должна быть реализована на практике. В декабре 2025 сообщалось, что на портале госуслуг, а также региональных порталах и сайтах запущены 70 федеральных жизненных ситуаций. Следовательно, по поручению Григоренко не менее семи должны быть упрощены. Всего перечень содержит 27 поручений Григоренко в части оказания госуслуг. В число лучших ФОИВ по качеству оказания услуг ранее вошли Минфин и ФНС (индекс клиентоцентричности — 98%), Росреестр (96%), Федеральная служба исполнения наказаний (94%), Федеральное казначейство (93%). Минцифры заняло 31-е место (73%).
  • Ростелеком запускает Консорциум для промышленного внедрения искусственного интеллекта. Консорциум станет открытым отраслевым объединением, чтобы связать воедино технологическую базу, экспертные знания и запросы рынка для массового внедрения ИИ-решений в ведущих секторах отечественной экономики. В новый консорциум уже вошли Фонд «Сколково», компании InBoost, «Манарага», Guardora, «Чайтекс», Chatme.AI и «КИТ». В перспективе к указанным компаниям могут присоединиться и другие игроки ИТ-рынка, занимающиеся разработками в области ИИ, а также крупные корпоративные заказчики. Площадкой для старта деятельности ЦМИИ выбрана компания «Фазум», которая является частью цифрового кластера Х.Технологии. Документ о создании Консорциума был подписан в рамках Архитектурного совета — профильного форума, где кластер ежегодно собирает ведущих представителей российского ИИ-рынка, включая разработчиков, инфраструктурных и инвестиционных партнёров, научное сообщество и крупный бизнес. Главная цель ЦМИИ — устранить системные препятствия, тормозящие промышленное применение ИИ в стране. В их числе — нехватка квалифицированных кадров, дефицит инфраструктурных мощностей, фрагментарность спроса и отсутствие устойчивых механизмов финансирования. В фокусе деятельности новой организации войдут: ИИ-консалтинг (включая диагностику процессов, оценку экономической эффективности и разработку стратегий внедрения), создание и сопровождение ИИ-платформы с каталогом типовых отраслевых решений, формирование продуктовых команд, работающих на стороне клиента, поставка защищённых программно-аппаратных комплексов для on-premise-инфраструктуры, развитие компетенций и подготовка кадров.
  • Завершено тестирование ИИ-сервисов в аппарате правительства. Тестирование российских сервисов с искусственным интеллектом на площадке аппарата правительства России успешно завершено; по итогам пилотного проекта принято решение о целесообразности внедрения отечественных ИИ-сервисов в работу всех структурных подразделений АП, сообщает government.ru. ИИ-сервисы тестировались в восьми подразделениях аппарата правительства на протяжении полугода. ИИ, в частности, помогал формировать краткие справки, сравнивать версии документов, составлять протоколы совещаний. Также ИИ-сервисы были задействованы в решении рутинных задач, сказано в сообщении. ИИ применялся «в качестве технического ассистента», ответственность остаётся сотрудником. Как говорится в сообщении, главная задача – освободить специалистов от рутинных операций. К написанию законопроектов и принятию государственных решений ИИ привлекать не планируется. Для защищённой работы с ИИ-сервисами серверы размещены на территории Дома правительства. В изолированном служебном контуре велась работа с внутренними данными, в интернет-контуре – с открытыми источниками. Участникам пилотного проекта также была доступна база типовых сценариев применения ИИ и более 150 заранее заготовленных промптов. В числе решений, успешно прошедших тестирование, – продукты «Сбера» и «Яндекса», включая «ГигаЧат», «Нейроюриста» и «Алису AI». Более 80% участников пилотного проекта сообщили об активном использовании перечисленных решений.

Инциденты и угрозы.

  • Anthropic создаёт самый мощный ИИ в мире — и первой требует его остановить. Алгоритмы могут начать улучшать себя сами. И лучше бы нам нажать на тормоз — пока не поздно. Anthropic предложила создать международный механизм для замедления или временной остановки разработки самых мощных ИИ-систем. Компания не хочет ставить на паузу только собственные проекты: в таком случае конкуренты просто продолжат гонку. Нужна общая договорённость между крупными разработчиками из нескольких стран, прежде всего из США и Китая. Anthropic выпускает семейство моделей Claude и часто публично говорит о рисках ИИ. В новом докладе компания пишет, что обществу может понадобиться время, чтобы исследования управляемости, правила безопасности и государственный надзор успевали за ростом возможностей передовых систем. Без общей схемы бизнес и власти будут принимать решения под давлением конкуренции и геополитики. Главная тревога связана с ускорением самой разработки. ИИ уже помогает писать код, проводить тесты, искать ошибки, разбирать результаты и улучшать следующие поколения моделей. Anthropic называет этот процесс петлёй ускорения: человек пока остаётся в цепочке, но на каждом этапе делает всё меньше ручной работы. В докладе отдельно описан риск рекурсивного самоулучшения. Так называют ситуацию, когда ИИ почти самостоятельно проектирует и дорабатывает более сильные версии себя. Anthropic подчёркивает, что этот момент ещё не наступил и не является неизбежным, но может приблизиться раньше, чем правительства и научные организации подготовят понятные правила. Чтобы пауза работала, одного публичного заявления мало. Anthropic сравнивает задачу с контролем над ядерными вооружениями, но считает ИИ труднее для проверки: ракетную шахту сложно спрятать, а обучение большой модели можно скрыть намного проще. Поэтому соглашению понадобятся проверяемые условия: какие системы попадают под ограничения, кто прекращает работу, как отслеживать соблюдение правил и что делать при тайном нарушении. Идея почти наверняка встретит сопротивление в Вашингтоне и Кремниевой долине. Американские чиновники и технологические компании давно предупреждают, что замедление может дать Китаю стратегическое преимущество. Даже если часть экспертов согласится с рисками, синхронная остановка между конкурентами останется крайне сложной задачей. У Anthropic уже есть критики в отрасли и среди чиновников. Противники считают, что компания слишком часто говорит о крайних сценариях и может использовать тему безопасности в конкурентной борьбе. При этом Белый дом признаёт мощь отдельных разработок Anthropic: модель Mythos не открывали широкой публике из-за возможностей в кибербезопасности и используют только в ограниченном круге проверенных организаций.
  • Взломаны серверы Oracle более, чем у сотни клиентов. Хакеры хотели проникнуть в ИТ-системы ФБР. Группа вымогателей заявила о взломе софта Oracle для управления персоналом в сотне организаций, большинство из которых — крупные университеты. Преступники заявили, что их целью было ФБР, проникнуть в сервер, которого им не удалось. Крупный взлом софта Oracle. Киберпреступная группировка, называющая себя ShinyHunters, заявила о взломе серверов Oracle PeopleSoft в более чем 100 организациях, в результате которого получен доступ к конфиденциальной информации, сообщил BleepingComputer. Хакеры из ShinyHunters рассказали, что использовали «цепочку» из старых уязвимостей нулевого дня для проведения этих атак. В Oracle не ответили на запрос издания. PeopleSoft — это корпоративный пакет ПО Oracle, предназначенный для начисления заработной платы, управления кадрами, административными и другими бизнес-процессами. Жертвы получают угрозы. Жертвы утечки данных начали получать требования от вымогателей из ShinyHunters. Объектами атаки стали в основном образовательные учреждения. Злоумышленники сообщили BleepingComputer, что Ноттингемский университет (Великобритания) попал в их число и его данные уже опубликованы на сайте утечек данных ShinyHunters. Сам университет также опубликовал заявление, в котором признал факт кибератаки. Хакеры утверждают, что украли данные студентов, включая домашние адреса, номера телефонов, электронные адреса и даты рождения. Цель атаки — ФБР. Киберпреступная группировка ShinyHunters известна своей активностью. Ее метод заключается в поиске уязвимости в популярном программном обеспечении, чтобы скомпрометировать сразу множество жертв. В 2025 г., как писал CNews в марте 2026 г., ShinyHunters серийно атаковала уязвимые платформы Salesforce. В данном случае, по словам участника группы, первоначальной целью было взломать сервер PeopleSoft Федерального бюро расследований (ФБР) США, также работающего на PeopleSoft, чтобы «опубликовать заявление и прояснить ситуацию с распространяемой дезинформацией». Эта попытка провалилась.
  • ИБ-эксперты вскрыли экосистему для автоматизированных киберопераций, существующую 15 лет. Специалисты центра исследования киберугроз Solar 4RAYS ГК «Солар» выявили крупный ботнет — ProxyCB, представляющий собой платформенную экосистему для автоматизированных киберопераций, которая развивается и эволюционирует с 2011 года, сообщает компания. На сегодня инфраструктура ботнета охватывает порядка 14 тысяч российских IP-адресов и используется в том числе для распределённых атак и кражи данных. Активность бота была выявлена в 2025 году в рамках расследования инцидента у одного из крупных заказчиков. Вредоносное ПО (ВПО) демонстрировало признаки целенаправленной распределённой работы: сценарии запросов повторялись, источники ротировались, а запросы со временем становились всё более похожими на реальную активность пользователей. При дальнейшем расследовании выяснилось, что инфраструктура ProxyCB представляет собой полноценную экосистему с клиентским ботом, выделенными каналами управления и передачи данных, веб-панелью и серверным ядром, что позволяет операторам управлять ботами из единого окна и получать целостную картину активности. Зрелость всей инфраструктуры свидетельствует о том, что ProxyCB применялся не под один частный сценарий, а как универсальная сеть управляемых прокси-узлов для распределенных киберопераций. Удалось выяснить, что эта же инфраструктура использовалась и при обращениях к другим популярным ресурсам в РФ, включая почтовые платформы, маркетплейсы, социальные сети, телеком- и игровые площадки. Цели таких обращений могли быть разными: от простой мимикрии ботов под российских пользователей (для ухода от обнаружения) до реальных кибератак через заражённые устройства. При этом на уровне провайдеров связи фильтрация подобной активности по IP крайне затруднительна, т.к. один IP-адрес, как правило, выделяется для группы пользователей.
  • Фейковое обновление банка с GitHub оказалось Android-трояном NFCShare. Киберпреступники нашли новый способ воровать данные банковских карт владельцев Android-смартфонов, и для этого им даже не нужно устанавливать вредонос из сомнительного магазина приложений. Новые версии трояна NFCShare распространяются под видом обновлений банковских приложений на GitHub. О вредоносной кампании сообщили исследователи компании D3Lab. По их данным, злоумышленники создают фишинговые сайты, маскирующиеся под страницы банков. После ввода логина и пароля жертве предлагают обновить банковское приложение, скачав APK-файл из репозитория на GitHub. После установки троян показывает пользователю фальшивую страницу проверки безопасности и просит приложить банковскую карту к смартфону. Используя NFC-модуль устройства, NFCShare считывает данные карты: номер, тип, срок действия и даже ПИН-код, который жертва вводит якобы для подтверждения операции. Полученная информация отправляется на сервер злоумышленников через WebSocket-соединение. В дальнейшем её можно использовать в схемах, когда преступники проводят платежи удалённо, фактически используя чужую карту на расстоянии. По данным исследователей, нынешняя кампания стартовала в середине мая. Среди подделываемых приложений фигурируют CaixaBank, Nexi, Banca Sella, Fideuram и другие финансовые организации. Ранее вредонос атаковал только клиентов Deutsche Bank в Германии, однако теперь география заметно расширилась. Разработчики трояна продолжают совершенствовать свои инструменты. В новых версиях NFCShare появилась дополнительная защита от анализа. APK-файлы специально упаковываются с повреждённой структурой каталогов, что может вызывать ошибки у некоторых автоматических средств исследования зловредов. Впрочем, исследователи отмечают, что такая уловка не делает вредонос неуязвимым для анализа, а лишь усложняет работу отдельных инструментов. Эксперты рекомендуют устанавливать банковские приложения только из официального магазина Google Play, не скачивать APK-файлы по ссылкам из СМС и писем, а также крайне осторожно относиться к любым просьбам приложить банковскую карту к смартфону для проверки или подтверждения безопасности.
  • Данные туристов «уплывают» к хакерам: из круизной компании утекли записи 6 млн клиентов. Круизная компания Carnival Cruise Line столкнулась с крупной утечкой данных — под угрозой могла оказаться личная информация почти 6 млн человек. Эксперт «Группы Астра» Андрей Кузнецов рассказал, что необходимо для комплексной защиты от утечек данных. Речь идет об именах, адресах, электронной почте, номерах телефонов, датах рождения, а также номерах государственных документов, включая водительские права и паспорта, пишет Daily Mail. Компания сообщила, что кибератака произошла еще в апреле. По ее данным, злоумышленник получил доступ к ограниченной части IT-систем после атаки с использованием социальной инженерии. Новая атака в очередной раз доказывает — иногда хакерам проще атаковать сотрудников компаний, чем «ломать» ИТ-инфраструктуру. Напомним, что это не первый подобный случай для Carnival Cruise Line. В 2020 году компания уже сообщала о взломах. Мнением о проблеме поделился Андрей Кузнецов, генеральный директор ООО “РуБэкап” (входит в “Группу Астра”). «В летний сезон туроператорам особенно важно усилить внимание за сохранностью данных своих клиентов. В данном инциденте хакеры украли данные, но не зашифровали их, поэтому бэкапы не вернут конфиденциальность уже похищенной информации. Однако для защиты от полноценных атак шифровальщиков, которые часто идут в комплексе с угрозой утечки, надёжная система бэкапов с изоляцией и неизменяемостью — это последний рубеж защиты. Для комплексной защиты от утечек дополнительно необходимы: DLP-системы, шифрование активных данных, контроль доступа, мониторинг аномалий и сегментация сети», — говорит эксперт Андрей Кузнецов. 
  • «Солар»: как злоумышленники используют неопределенность вокруг семейной ипотеки. На фоне проработки новых условий по семейной ипотеке, которые коснутся многих семей с детьми, в сети начали распространяться слухи о предполагаемых датах внесения поправок, полученных из «инсайдерских источников». Эксперты ГК «Солар», провайдера комплексной кибербезопасности, предупреждают: этой ситуацией могут воспользоваться мошенники, подталкивая людей к поспешным и необдуманным действиям, связанным с приобретением недвижимости. Об этом CNews сообщили представители ГК «Солар». Минфин и Минстрой должны до 1 июля 2026 г. проработать вопрос о дифференцированной ставке по семейной ипотеке в зависимости от количества детей — такое распоряжение дал премьер-министр России Михаил Мишустин. На фоне этой инициативы в соцсетях начали активно распространяться слухи: анонимные источники называют конкретные даты внесения поправок, которые они узнали от «инсайдеров». Директор по развитию центра мониторинга внешних цифровых угроз Solar AURA ГК «Солар» Александр Вураско предупреждает: этим периодом неопределенности могут воспользоваться злоумышленники. Эксперт назвал несколько распространенных мошеннических схем, связанных с приобретением недвижимости. Злоумышленники создают поддельные сайты агентств недвижимости с заманчивыми предложениями — например, с ценами заметно ниже рыночных. Там размещены украденные фото реальных объектов, а контакты для связи ведут прямо к мошенникам. Для бронирования объекта они могут попросить внести задаток на личную карту и исчезнуть после получения денег. Мошенник может в последний момент отказаться от личной встречи и предложить посмотреть объект онлайн. Для этого он присылает фишинговую ссылку на онлайн-встречу. Переход по ней грозит установкой вредоносного ПО на устройство: оно может перехватывать пароли, данные банковских карт и другую конфиденциальную информацию. Мошенники могут несколько дней быть на связи и даже делать вид, что ведут работу по сделке. После того, как злоумышленник войдет в доверие, он направляет «документ» с вредоносным ПО, которое приведет к потере личных данных и захвату устройства. Эксперты по кибербезопасности Solar AURA рекомендуют проверять информацию только через официальные источники — сайты Минфина, Минстроя, ЦБ РФ, не принимать поспешных решений (принуждение к спешке может быть признаком мошенничества). Рекомендуется не переходить по подозрительным ссылкам, не скачивать неизвестные файлы и по возможности установить антивирус на свое устройство. Также эксперты рекомендуют не направлять задаток на личные карты, а заключать договор и переводить оплату по указанным в нем реквизитам.
  • Мошеннические магазины начали попадать в рекомендации ChatGPT. Мошенники научились продвигать поддельные интернет-магазины в ИИ-рекомендациях для онлайн-покупок. По данным Cybernews, клонированные сайты ритейлеров могут появляться в ответах ChatGPT, когда пользователи ищут товары и магазины через нейросеть. Схема строится на поддельных сайтах, которые копируют дизайн известных брендов и используют похожие домены. В одном из случаев в рекомендациях ChatGPT появлялись фейковые страницы Russell & Bromley с «скидками» до 80%. Пользователь, переходя по такой ссылке, рискует оплатить несуществующий товар и передать мошенникам платежные данные. Эксперты связывают проблему с отравлением поисковой и ИИ-выдачи. Злоумышленники создают большое число страниц, которые выглядят как легитимные магазины, индексируются поисковыми системами и затем могут попадать в источники, на которые ссылаются ИИ-инструменты. Риск усиливается тем, что пользователи часто воспринимают рекомендации нейросети как предварительно проверенные. На практике ChatGPT может ошибочно сослаться на сайт-клон, если он выглядит релевантным запросу. OpenAI заявила, что удалила выявленные мошеннические сайты из поискового индекса ChatGPT. Пользователям рекомендуют не переходить к оплате напрямую из ИИ-рекомендаций, проверять адрес сайта вручную, искать официальный домен бренда и настороженно относиться к слишком крупным скидкам.
  • VPN-сервисы в России столкнулись с новой волной сбоев, блокировок и атак на инфраструктуру. Пользователи жалуются на нестабильную работу MTProto, VLESS, WireGuard и других протоколов, а Amnezia сообщает о DDoS-атаке неизвестного происхождения. Российские пользователи VPN и прокси за последние недели всё чаще видят одну и ту же картину: приложение подключается нестабильно, привычные серверы исчезают, прокси Telegram работают через раз, а часть хостингов внезапно теряет доступ к европейской инфраструктуре. Проблема уже не похожа на обычную блокировку отдельных IP-адресов. Под ударом оказались протоколы, серверные площадки и цепочки поставщиков, на которых держались многие сервисы. Самый заметный сбой затронул Amnezia (запрещен в РФ). Команда сервиса сообщила, что первые неполадки начались 20 мая, когда под блокировку попал массив IP-адресов. 1 июня специалисты Amnezia зафиксировали признаки крупной организованной DDoS-атаки. Поток мусорного трафика, по словам разработчиков, ударил по серверной инфраструктуре и усугубил проблемы с доступом для пользователей. Кто именно стоял за DDoS-атакой, публично не установлено. Amnezia продолжает расследовать инцидент и обещает рассказать больше после восстановления сервиса. 8 июня команда сообщила, что нашла техническое решение и начала переводить на него инфраструктуру серверов, но предупредила, что восстановление пройдет поэтапно и займет еще несколько дней. Параллельно в России усилились сбои у MTProto-прокси Telegram и ряда VPN-протоколов. Еще 27 мая SecurityLab писал о жалобах пользователей на массовую недоступность MTProto и VPN. По данным источников проблемы затрагивали разные регионы, провайдеров и операторов связи. В материале также говорилось о блокировке фингерпринтов Chrome и частичной блокировке TCP-RAW, что могло повлиять на сервисы, использующие такие механизмы.
  • 7 лет кто-то глушил GPS над Европой и Канадой. Наконец-то источник найден… и это чьи-то военные спутники. Неужели во всем виноваты мы? С 2019 года в Европе, Гренландии и Канаде стали чаще фиксировать резкие сбои спутниковой навигации. Наземные приемники внезапно теряли качество сигнала, а системы, которыми пользуются самолеты, суда и службы точного времени, работали хуже обычного. Часть таких помех объясняют наземными средствами радиоэлектронного подавления, но у некоторых событий источник оставался неясным. Новая научная работа предлагает объяснение для части этих сбоев. Авторы из Техасского университета в Остине и Стэнфордского университета считают, что многие кратковременные помехи могли идти из космоса. По их анализу, вероятным источником стала российская спутниковая группировка раннего предупреждения ЕКС, которая работает на высоких орбитах над Северным полушарием. Авторы изучали помехи в системах GNSS. Так называют глобальные навигационные спутниковые системы: американскую GPS, европейскую Galileo, российскую ГЛОНАСС и китайскую BeiDou. В быту чаще говорят GPS, но современные навигационные приемники обычно используют сразу несколько систем, чтобы точнее определять координаты и время. Основное внимание исследователи уделили частоте GPS L1. Это главный гражданский диапазон GPS, с которым работают многие авиационные, морские и промышленные приемники. Когда в этом диапазоне появляется сильная помеха, приемнику труднее отделить полезный спутниковый сигнал от шума. Точность падает, а на большой территории могут возникать кратковременные сбои навигации.
  • Китайские хакеры 10 лет шпионили внутри изолированной сети. И никто ничего не заметил. История о хакерах, которые переписали правила входа в чужие системы. Даже изолированная сеть не гарантирует безопасность, если злоумышленники готовы годами искать обходные пути. Специалисты Sygnia раскрыли детали операции Highland, в ходе которой связанная с Китаем группировка Velvet Ant почти десять лет оставалась незамеченной внутри внутренней сети крупной организации. По данным Sygnia, первые следы активности Velvet Ant в этой среде относятся к 2016 году. Особенность атаки заключалась в том, что целевая сеть не имела прямого выхода в интернет. Злоумышленники сначала закрепились на доступных извне серверах, затем прошли через обычную корпоративную сеть и добрались до сегмента критической инфраструктуры. Чтобы получить начальный доступ, Velvet Ant использовала изменённую версию GS-Netcat, которая создавала скрытую обратную командную оболочку. Файл маскировался под системную утилиту auditdb и размещался в каталоге /usr/sbin/. На разных серверах группировка закреплялась по-разному: через службы systemd или через старые сценарии запуска SysVinit. Параллельно злоумышленники развернули прокси SOCKS5 на Perl, чтобы скрытно перенаправлять сетевой трафик и двигаться дальше по инфраструктуре. Процессы маскировались под легитимные системные службы, а имена файлов, порты и названия процессов менялись от узла к узлу – это мешало отследить общую схему атаки. Главный удар пришёлся не по отдельным серверам, а по механизму входа в систему. Velvet Ant заменила модули PAM и компоненты OpenSSH на вредоносные версии. Такие изменения позволяли обходить обычную проверку паролей, перехватывать учётные данные и записывать команды администраторов. Специалисты нашли девять вариантов изменённого pam_unix.so. Часть модулей принимала встроенный пароль для скрытого входа, а часть дополнительно сохраняла логины и пароли пользователей в скрытый файл. Каждый вариант собирался в отдельной среде, что указывает на хорошо подготовленную и заранее выстроенную операцию. Изменённые файлы ssh, sshd и scp тоже получили вредоносные функции. Они записывали пароли, фиксировали команды в оболочке, скрывали следы активности и даже могли отключать SELinux при запуске с правами root. В одном из вариантов ssh была добавлена специальная опция, которая позволяла самим злоумышленникам отключать запись собственных действий. Velvet Ant также добавила свои открытые ключи в authorized_keys на скомпрометированных серверах. Такой способ давал устойчивый доступ без пароля и работал независимо от изменённых системных файлов. Устранить последствия атаки оказалось особенно сложно. Злоумышленники встроились в те самые компоненты, через которые администраторы получают доступ к серверам. Ошибка при замене PAM или OpenSSH могла просто заблокировать доступ к критическим системам и вызвать простой.
  • Заражение стилерами чаще всего начинается с установки ПО из недоверенных источников. Исследование Kaspersky Digital Footprint Intelligence показало, что 35% заражений стилерами, то есть вредоносными программами для кражи учётных и других данных, начинаются с запуска пользователями файлов непосредственно из временных папок браузера, то есть сразу после их скачивания на устройство. Эксперты Kaspersky Digital Footprint Intelligence проанализировали за 2025 год более 5 миллионов лог-файлов, то есть архивов, состоящих из файлов с украденными данными, в том числе учётными, файлами cookie браузера и системными метаданными. Это позволило не только оценить объём и характер заражения пользовательских устройств, но и уточнить, как именно они были заражены. Наиболее распространённое место обнаружения стилеров — временный каталог Windows — C:\Users\AppData\Local\Temp\. На его долю пришлось примерно 35% всех зафиксированных случаев. Эта папка обычно используется для хранения файлов, загруженных из интернета, до того, как пользователь явно сохранит их: значительная доля заражений происходит, когда жертва самостоятельно запускает загруженные файлы, при этом злоумышленники не прибегают к сложным методам обхода защиты.

Исследования.

  • О чём говорит попытка исключения Рунета из системы SSL-сертификации. Как стало известно 13 июня, удостоверяющий центр сертификации подлинности сайтов и иных онлайн-сервисов GlobalSign из-за антироссийских санкций прекратил обслуживание клиентов из России и стал отзывать у них сертификаты безопасности (SSL-сертификаты). На сайте GlobalSign сообщений об этом нет, страница на русском языке не ликвидирована. Клиентов предупредили письмом. Событие имеет важное самостоятельное значение, но не только – оно демонстрирует укрепление тенденции на внешнюю изоляцию Рунета. Техническая сторона дела. SSL-сертификаты (аббревиатура от «Secure Sockets Layer») – средство обеспечения информационной безопасности в киберпространстве. Представляет собой протокол зашифрованной передачи данных с использованием асимметричных ключей. Приватный ключ владельца веб-сайта (будем говорить только о сайтах, хотя SSL-сертификат может использоваться для удостоверения подлинности практически любых данных) и публичный ключ, который хранится в удостоверяющем центре, позволяют, во-первых, при соединении с сайтом удостовериться, что он действительно принадлежит определённому владельцу. Во-вторых, это даёт возможность шифровать трафик в канале – данные шифруются на передающем сервере и расшифровываются на принимающем. Для веб-сайтов характерным признаком использования SSL-сертификатов является «https», а не «http» в начале адреса (URL). Выдачу сертификатов и подтверждение подлинности публичного ключа онлайн-ресурса осуществляет посредник – удостоверяющий центр, одним из которых является GlobalSign. Код для работы с SSL-сертификатами встроен в браузер (если речь о SSL-сертификации сайтов). Популярные браузеры поддерживают глобальные SSL-сертификаты – cобственно, система SSL-сертификации по определению глобальна, поскольку глобален Интернет. Без подтверждения подлинности сертификата браузер или блокирует доступ, или предупреждает о небезопасности посещаемого сайта. Сайтами дело не ограничивается. SSL-сертификаты применяются далеко не только для сайтов. «Выпиливание» адресного пространства Рунета из этой системы означает внешнюю изоляцию, искусственное поражение в правах отечественного сегмента Интернета. Вредительство, если называть вещи своими именами.
  • Зачем ломиться в сервер, если можно тихо сидеть в файрволе? Китайские хакеры нашли идеальное укрытие в корпоративных сетях. VerdantBamboo целенаправленно атаковали устройства, на которых средства защиты традиционно отсутствуют. Китайская группировка VerdantBamboo сумела почти полтора года скрытно находиться в сетях жертвы, используя для этого устройства, которые многие компании привыкли считать второстепенными. Вместо рабочих станций и серверов злоумышленники сделали ставку на сетевые хранилища, межсетевые экраны и специализированные виртуальные машины, где редко устанавливают средства защиты и контроля. Специалисты Volexity обнаружили атаку после того, как заметили подозрительные соединения с виртуальной машиной Egnyte Storage Sync. Система, предназначенная для синхронизации локальных файлов с облаком, неожиданно начала связываться не с инфраструктурой Egnyte, а с доменом, который контролировали злоумышленники. При дополнительном анализе специалисты выявили вредоносную программу BRICKSTORM, связанную с группировкой VerdantBamboo, также известной как WARP PANDA и UNC5221. Расследование показало, что атакующие получили доступ к устройству через действительные учётные данные и использовали встроенные возможности системы, чтобы повысить привилегии. Ошибка в настройках позволяла записывать файлы с правами администратора практически в любую часть файловой системы. Позже производитель Egnyte устранил проблему в версии Storage Sync v13.13. Получив контроль над устройством, злоумышленники использовали его как промежуточный узел для доступа к облачной среде Microsoft 365. Такой подход помог маскировать активность под легитимный трафик компании и обходить политики условного доступа, которые в обычной ситуации должны были блокировать подозрительные подключения.
  • На шифрование и разрушение инфраструктуры бизнеса приходится 76% кибератак. «Инфосистемы Джет» представила популярные тактики и техники нарушения киберустойчивости российских компаний. Согласно исследованию команды Центра мониторинга и реагирования на инциденты Jet CSIRT, 76% кибератак сегодня — это шифрование и разрушение инфраструктуры. Наибольшее количество инцидентов направлено на промышленную отрасль и производство — 20%, на ритейл и e-commerce — 18%, на госсектор — 13%. В период с 2023 по 2025 годы команда Jet CSIRT принимала участие в расследовании, реагировании и ликвидации последствий более чем 100 крупных инцидентов информационной безопасности. Наибольшее количество расследованных инцидентов пришлось на следующие отрасли: промышленность и производство (20%), ритейл / E-commerce (18%), госсектор (13%), консалтинг и профессиональные услуги (13%), ИТ и телеком (10%), финансы и страхование (10%). При этом специалисты подчеркивают, что сегодня под ударом может оказаться практически любая компания, независимо от отрасли, масштаба бизнеса или уровня зрелости ИТ-инфраструктуры. По данным экспертов Jet CSIRT, основная цель большинства атак — остановка бизнеса. На шифрование инфраструктуры (LockBit, Babyk, Zeppelin, Phobos, Enmity) приходится 44% атак, на разрушение инфраструктуры (wiper) — 32%, хактивизм (продажа доступов, дефейс, нелегитимные финансовые операции, майнеры) — 8%, утечку конфиденциальных данных — 8%, DDoS-атаки (с остановкой бизнес-процессов) — 8%.
  • Проще промпта: «Лаборатория Касперского» обнаружила новую технику корпоративного фишинга с использованием ИИ-платформы для веб-разработки. «Лаборатория Касперского» выявила, что злоумышленники начали использовать во вредоносных целях ещё один легитимный сервис. На этот раз речь о платформе для создания и размещения веб-приложений Tencent EdgeOne Pages. Атакующие обращаются к её возможностям, чтобы генерировать фишинговые письма, нацеленные на корпоративных пользователей. В числе обнаруженных мишеней — сотрудники государственных предприятий, хотя потенциально получить такое письмо может работник любой отрасли. Цель атаки — кража учётных данных для входа на корпоративные ресурсы. За последние 30 дней эксперты компании обнаружили более 8 тысяч подобных писем, среди них есть сообщения и на русском языке. Как начинается атака. Пользователь получает письмо якобы от службы поддержки корпоративной почты. В сообщении говорится, что учётные данные для входа в аккаунт истекают через 48 часов, а если их не обновить, могут возникнуть проблемы с получением или отправкой писем. Чтобы избежать ограничений, пользователю предлагают перейти по ссылке и внести актуальную информацию. При этом внутри письма может быть не только эта легенда, а практически любая корпоративная повестка, например сообщение от отдела кадров или уведомление о полученном документе. Если перейти по ссылке из письма, откроется страница с формой ввода имени, почтового адреса и пароля. Выполнена она максимально просто, практически без дополнительных элементов оформления. После ввода пользователем логина и пароля данные передаются на сервер, контролируемый атакующими. Ф-ИИ-шинг за секунду. Эксперты отмечают, что основной интерес представляют не схема обмана или внешний вид фишинговой страницы, а сама техника атаки и используемая инфраструктура. Используемый злоумышленниками сервис Tencent EdgeOne Pages позиционируется как платформа для быстрого создания и развёртывания веб-приложений с использованием ИИ. Это позволяет мошенникам за секунды генерировать и публиковать фишинговые страницы практически без навыков веб-разработки. Платформа даёт возможность размещать мошеннические ресурсы в легитимной облачной инфраструктуре и использовать доверенные домены. В результате с точки зрения защитных технологий такие сайты могут выглядеть как давно работающие, безопасные ресурсы, что осложняет обнаружение подобных атак.
  • Удалить Google, снести AWS, забыть GitHub. Европа массово уходит от американских технологий. Есть три причины, по которым Европа резко ускорила переход на собственные технологии. Европа всё чаще смотрит на привычные цифровые инструменты как на зависимость, от которой пора уходить. Правительства, компании, университеты и общественные организации в разных странах ускоряют переход с американских сервисов на местные и открытые решения, хотя полностью разорвать связь с технологическими гигантами США пока почти невозможно. За последние месяцы в Европе публично зафиксированы десятки таких шагов. Одни структуры отказываются от сервисов Google и Microsoft, другие переводят код, документы, облачную инфраструктуру или внутренние системы на европейские площадки. Издание считает, что известные случаи отражают лишь часть более широкой тенденции. Главный мотив – цифровой суверенитет. Европейские власти и организации хотят лучше контролировать собственные данные, меньше зависеть от нескольких крупных поставщиков и снизить риски, связанные с американскими законами о доступе к информации. На настроения также повлияли санкции США против представителей уголовного суда, после которых сам суд начал отходить от технологий Microsoft. Европейская комиссия уже представила долгосрочный план, чтобы снизить зависимость от американских технологий. Европейский парламент сменил поисковик по умолчанию на своих устройствах с Google на французский Qwant. Во Франции тысячи госслужащих используют открытую офисную систему LaSuite, а более десяти европейских компаний готовят запуск Euro-Office – альтернативы для работы с документами. Похожие процессы идут на местном уровне. Города в Нидерландах, Франции и Германии отказываются от Microsoft Office и Google Docs. Нидерланды переносят государственный код из принадлежащего Microsoft GitHub в собственное хранилище. В Финляндии, по данным WIRED, отказались переносить данные о выборах в облако Amazon, а организация, управляющая бельгийским доменом .be, решила уйти с AWS. Но Европа по-прежнему тесно связана с американской цифровой инфраструктурой. Облачные сервисы, искусственный интеллект, кибербезопасность, мобильные операционные системы и многие рабочие инструменты остаются областями, где компании из США занимают сильные позиции. Быстро отказаться от них может оказаться дорого, сложно и болезненно для организаций, привыкших годами работать в одной экосистеме. При этом курс уже заметен. Европейские чиновники всё чаще говорят не о символическом импортозамещении, а о практическом переходе на решения, которые находятся ближе к их юрисдикции и лучше поддаются контролю. Как сформулировал министр немецкой Баварии, времени на дешёвые разговоры о цифровом суверенитете больше нет – пора переходить от обсуждений к действиям.
  • Стив Джобс убил демографию. Новое исследование связало спад рождаемости с выходом первого iPhone. Последствия «карманной революции» оказались куда серьёзнее, чем предполагалось. Демографический кризис, который принято объяснять экономическими трудностями и сменой приоритетов, получил неожиданное научное объяснение: американские исследователи установили, что измеримое влияние на снижение рождаемости в США оказал… iPhone. Национальное бюро экономических исследований США изучило данные о покрытии мобильного интернета AT&T с момента выхода iPhone в 2007 году до окончания эксклюзивного партнёрства с Apple в 2011 году. Именно в этот промежуток iPhone в США продавался только с SIM-картой AT&T и работал исключительно в её сетях. Купить телефон можно было, но использовать его как смартфон с мобильным интернетом — только при наличии покрытия AT&T. Кейтлин Майерс и Иезекиль Хупер из Мидлберрского колледжа сопоставили показатели рождаемости в разных округах, учитывая доход, уровень образования и расовый состав населения. Выяснилось, что в округах с покрытием AT&T, где iPhone был доступен с самого начала, рождаемость среди женщин 15–19 лет упала в вышеуказанный промежуток на 8%, а в возрастной группе 20–24 лет — на 6,6%. Тем временем в округах, где доминировали Verizon и Sprint — то есть, где почти ни у кого не было iPhone, никакого сопоставимого эффекта зафиксировано не было. Авторы делают вывод, что iPhone действительно может объяснять до 52% общего снижения рождаемости в стране за тот период. Механизм влияния авторы работы объясняют тремя факторами. Смартфон стал заменой живому общению: люди реже выходили из дома, меньше контактировали друг с другом и, как следствие, реже вступали в сексуальные отношения. Одновременно iPhone открыл простой доступ к порнографии, а также к информации о контрацепции и репродуктивных правах — даже те, кто всё же общался вживую, стали лучше контролировать деторождение. Авторы подчёркивают, что iPhone — не единственная причина демографического спада: другие исследования показывают, что существенную роль могли сыграть интернет, социальные сети и повсеместная доступность порнографии. При этом материнские капиталы и аналогичные госпрограммы в других странах, по мнению Майерс и Хупера, борются не с той проблемой — они не затрагивают поведенческий сдвиг, который и является одной из главных причин падения демографии.
  • VPN качают в 14 раз активнее — государство отвечает серверами на 1,31 млрд. Рунет докупает мощности: 154 сервера, чтобы видеть весь трафик россиян. Систему блокировок в Рунете готовят к расширению. Компания ДЦОА, связанная с «Ростелекомом» и отвечающая за внедрение оборудования суверенного интернета у операторов связи, закупает серверы на 1,31 млрд руб. Новые мощности понадобятся на фоне роста трафика, борьбы с VPN и планов властей усилить инфраструктуру фильтрации. Как сообщил CNews, АО «Данные – центр обработки и автоматизации» объявило закупку российских серверов. Начальная цена договора составляет 1,31 млрд руб., следует из материалов процедуры № 32616060072 на Росэлторге. Победителя торгов планируют определить до 15 июня 2026 года. ДЦОА закупает не менее 154 серверов. Оборудование должны передать заказчику единовременно на склад до 14 августа 2026 года. Точный адрес поставки в документации не раскрывается, сама компания зарегистрирована в Москве. В пресс-службе «Ростелекома» объяснили закупку технологическими задачами компании и отказались от дополнительных комментариев. ДЦОА выступает ключевым интегратором систем суверенного интернета и поставляет технические средства противодействия угрозам. ТСПУ работают на технологии глубокого анализа трафика, устанавливаются на сетях операторов связи и используются для блокировки ресурсов, замедления доступа к отдельным сервисам и обработки сетевых потоков. Техническое задание к закупке описывает мощные серверы на базе двух процессоров Intel Xeon Gold 6530 поколения Emerald Rapids или аналога. Каждый процессор должен иметь не менее 32 ядер и 64 потоков при частоте от 2,1 ГГц. Также требуются сокет LGA4677, не менее 1 ТБ оперативной памяти DDR5, контроллер PCIe 5.0 и не менее 80 линий PCIe. Система хранения должна включать два NVMe SSD по 960 ГБ для операционной системы и два SSD по 7,68 ТБ для данных. Сетевая карта – Intel X710 с четырьмя портами по 10 Гбит/с. Форм-фактор ограничен стоечными серверами 1U или 2U, питание и охлаждение должны иметь резервирование. Оборудование должно иметь действующую запись в реестре российской промышленной продукции Минпромторга на момент подачи заявки, заключения договора и поставки. Сборку серверов требуют разместить в России. От поставщика также ждут сертификаты соответствия техническим регламентам и сертификат в области связи, что указывает на использование оборудования в телекоммуникационной инфраструктуре.

Инновации.

  • Война в эфире проиграна: MIT создал антенну, которая делает глушение спутников бессмысленным. Так Пентагон решил главную проблему военной космической связи. Пентагон ищет более лёгкий способ защитить военную спутниковую связь от глушения. Инженеры MIT Lincoln Laboratory разработали прототип антенны HoNi BAJR для низкоорбитальных спутниковых группировок, где на орбите работают не несколько крупных аппаратов, а много небольших спутников. Такая архитектура требует компактного оборудования, которое не съедает запас энергии на борту. Военные спутники всё чаще используют адаптивные антенные решётки. Они могут быстро менять направление сигнала, усиливать связь с нужным абонентом и подавлять помеху, если противник пытается заглушить канал. Проблема в том, что обычные фазированные антенные решётки сложны, дороги и потребляют много энергии: в них сигналом управляют множество активных элементов, усилителей и управляющих цепей. MIT Lincoln Laboratory предлагает другой вариант. HoNi BAJR расшифровывается как Hosted Nimble Beamforming Anti-Jam Reflectarray. По смыслу это отражательная антенная решётка с быстрым формированием луча и защитой от помех. Вместо того чтобы ставить усилители на каждый элемент, инженеры используют управляемую отражающую поверхность. Радиосигнал падает на неё, отражается, меняет фазу на отдельных участках и уходит к отдельной питающей антенне уже с нужной формой луча. Такой принцип похож на зеркало, которое не просто отражает сигнал, а меняет его направление и форму. За счёт управляемых элементов антенна может наводить луч на нужного пользователя, делить его между несколькими абонентами и ослаблять сигнал, приходящий со стороны источника помех. По оценке лаборатории, reflectarray снижает энергопотребление примерно на 95% по сравнению с традиционными антенными решётками.
  • От метеоритов до вражеских боеголовок. В США создали систему, способную мгновенно определить, из чего состоит летящий объект. Новая технология ПВО мгновенно поймет, какую именно ракету сбили. Вспышка от удара метеорита или перехваченной ракеты длится всего несколько микросекунд, но за короткий момент свет успевает выдать химический состав столкнувшихся материалов. Исследователи из Southwest Research Institute в США изучают такие вспышки с помощью высокоскоростной спектроскопии и считают, что метод может пригодиться в противоракетной обороне: по спектру можно попытаться определить, из каких материалов состоит перехваченная ракета и ее полезная нагрузка. При ударе на высокой скорости часть энергии превращается в яркую вспышку. Свет содержит спектральные линии, по которым можно определить материалы цели, снаряда или полезной нагрузки. При падении метеорита или астероида похожий анализ может помочь ученым понять происхождение небесного тела. Проект провели ведущий инженер подразделения механики SwRI Пабло Буэно и старший инженер-исследователь Роберто Энрикес-Варгас. Специалисты отработали методы, которые позволяют быстро и точно снимать спектр ударной вспышки. Задача сложная: при гиперскоростном столкновении световой сигнал обычно живет всего несколько микросекунд, поэтому приборы должны включаться почти мгновенно. Для экспериментов команда использовала две двухступенчатые легкогазовые пушки SwRI. Установки разгоняют снаряды до скоростей, близких к ракетным ударам и столкновениям астероидов с поверхностью. Крупная система института достигает семи километров в секунду, имеет длину 22 метра и обычно применяется в баллистических испытаниях.
  • Выжали максимум из света. Китай увеличил пропускную способность оптоволокна в 5 раз. В Китае успешно испытали оптоволокно с четырьмя сердцевинами на действующем участке сети связи. Оптоволокно давно стало невидимой дорогой для интернета, но китайские специалисты нашли способ пустить по той же дороге гораздо больше трафика. В Китае разработали и, по данным авторов проекта, уже развернули новую систему передачи данных, которая использует сразу три диапазона света и четыре сердцевины внутри одного волокна. Обычные оптоволоконные линии передают данные с помощью лазерного света. По одному стеклянному волокну одновременно идут разные длины волн, похожие на несколько радиостанций в одном эфире. В коммерческих сетях чаще всего используют диапазоны C и L. Китайская разработка добавляет к ним третий диапазон S, за счёт чего сеть начинает работать как «трёхполосная магистраль». Главная идея не в том, чтобы прокладывать больше кабелей, а в том, чтобы эффективнее использовать уже доступный световой спектр. По словам разработчиков, такой подход позволяет увеличить общий объём передаваемых данных до пяти раз, а пропускную способность каждой сердцевины почти на 50%. Раньше диапазон S редко применяли на больших расстояниях, потому что сигнал постепенно слабел, а усилители связи в основном рассчитывали на диапазоны C и L. Китайская команда утверждает, что сумела решить часть инженерных проблем, мешавших усиливать сигнал на больших расстояниях, и довести технологию до уровня, пригодного для коммерческой сети.
  • Думали, физика поставила стену на 2 нм. Ученые показали, что транзистор можно уменьшать дальше, чем все думали. Корейские исследователи смоделировали момент, когда квантовое туннелирование начинает мешать работе чипов, и показали, что некоторые схемы можно ужать даже ниже. Учёные KAIST нашли способ заранее понять, насколько далеко инженеры смогут уменьшать транзисторы, прежде чем квантовая физика начнёт ломать привычные правила работы чипов. Вместо дорогих опытных партий и долгой серии проб и ошибок команда построила атомарную симуляцию, которая показывает, где электроны начинают просачиваться сквозь барьеры и мешать управлять током. Транзисторы остаются крошечными переключателями, на которых держится вся современная электроника. Чем меньше транзистор, тем больше таких переключателей можно разместить на кристалле, а значит, тем выше производительность и ниже энергопотребление будущих процессоров. Но в эпоху 2 нм название техпроцесса уже давно не совпадает с реальными размерами всех элементов, а дальнейшее уменьшение упирается в квантовое туннелирование. При туннелировании электрон проходит через барьер, который в классической физике должен был бы его остановить. Для транзистора такая утечка превращается в прямую проблему, потому что ток становится сложнее включать и выключать. Инженерам нужно заранее знать, на какой длине начинается опасная утечка, но прямые измерения на границе металлических контактов и полупроводникового канала почти недоступны. Там всё решают атомы, геометрия контакта и свойства выбранного металла. Команда KAIST применила первопринципные расчёты, которые описывают поведение материалов через законы физики, а не через подгонку под экспериментальные данные. Исследователи опирались на ранее созданную схему MS-DFT и провели виртуальные эксперименты по методу передаточной длины. Такой метод обычно используют для измерения контактного сопротивления между металлическими электродами и полупроводниками.

Обзор по ИБ подготовил Дмитрий Рожков.