Продленка отменена
Помните, как в детстве родители говорили: «Хватит сидеть в телефоне, займись чем-нибудь полезным»? Один парень из Румынии, судя по всему, воспринял совет буквально. В свои 16 лет он не просто сидел в интернете, а руководил группировкой KillSec — ransomware-сервисом, который, по данным Европола, стоит за почти 1000 атак по всему миру.
Операция под названием KillSwitch, которую координировали Европол и Евроюст при участии властей девяти стран, завершилась 30 сентября. Следователи установили, что главным оператором и администратором KillSec был подросток. Его задержали в испанском Аликанте, а всего были арестованы трое подозреваемых, проведено восемь обысков и изъято как минимум 110 терабайт украденных данных. Еще один фигурант — разработчик группировки — недавно отметил 18-летие, но на момент части преступлений был несовершеннолетним. Группировка действовала с 2024 года, похищала данные из плохо защищенных облачных хранилищ и требовала выкуп под угрозой публикации. В некоторых случаях выкуп был «существенным». А чтобы не тратить время на рутину, злоумышленники использовали ИИ для поддержки инфраструктуры и поиска новых жертв.
Теперь у вундеркинда будет много свободного времени, чтобы подумать о своем поведении. Возможно, даже о домашнем задании. Или о том, что карьера в кибервымогательстве — не самая надежная инвестиция, особенно когда за тобой охотятся девять стран.
@antiinfosec
«НеИБи» - канал из категории «Другое», подключенный к сервису кросспостинга MaxGate. Публикации канала синхронизируются между Telegram и мессенджером MAX, а на этой странице собраны ссылки на обе версии канала.
Сейчас у канала 427 подписчиков суммарно в Telegram и MAX. За последние 30 дней в истории MaxGate учтено 38 публикаций, поэтому перед подпиской можно оценить не только размер аудитории, но и регулярность обновлений.
Чтобы подписаться, используйте кнопки «Открыть в MAX» и «Открыть в Telegram» в верхней части страницы. У отдельных постов ссылка может быть доступна в обоих мессенджерах или только в одном из них, если MaxGate получил такой URL из истории обработки.
Число постов
4
2
0
28.0929.0930.0901.1002.10
Без хрома в жилах
«Коммерсантъ» сообщает, что в начале августа 2026 года «Яндекс Браузер» занял первое место по скачиваниям в российском сегменте Google Play. Месячная аудитория выросла на 31% год к году, тогда как Google Chrome потерял 3% пользователей, а Opera — сразу 19%.
Причина не в новых функциях, а в банальной необходимости. Российские банки и корпорации массово перешли на национальные сертификаты НУЦ Минцифры и ГОСТ TLS. Зарубежные браузеры их не поддерживают и начинают испытывать сложности с доступом к сервисам. Для пользователя выбор прост либо поставить приложение и открыть сайт банка, либо разбираться, какие сертификаты добавить в систему, чтобы просто оплатить счет. Выбор очевиден.
Особенно жестко это бьет по экосистеме Apple. В банковском секторе доля iOS и macOS достигает 34%. Встроить сторонние алгоритмы шифрования в Safari без потерь в удобстве почти невозможно. При обрыве соединения аудитория Apple либо переходит на Android, либо решает задачи через нативные приложения банков.
И это не только российская история. В Иране в июле 2026 года государственное агентство Fars не смогло получить SSL-сертификаты ни у одного западного провайдера. Банки перешли на китайских поставщиков. Причина та же — санкции Минфина США, выпущенные в мае, формально разрешают выдачу сертификатов только «негосударственным лицам».
С 1 марта 2027 года Минцифры вводит десять типов сертификатов безопасности — классификация по задачам для сайтов, софта и инфраструктуры. На этом фоне 95 млн активных устройств у «Яндекс Браузера» выглядят закономерным итогом. Возможность зайти в интернет-банк без технического квеста оказывается убедительнее красивого интерфейса. Подождем еще что там выйдет у «КриптоПро». Будет ли он юзерфредли ожидать не приходится, конечно, но а вдруг.
@antiinfosec
Третий не лишний
Минцифры выкатило третий пакет антимошеннических мер. Документ огромный, вступает в силу с 1 марта 2028 года. Идеи местами полезные, но чем дальше читаешь, тем больше вопросов.
Самое жесткое — в блоке про хостинг. Провайдеры будут обязаны проверять каждого клиента по реестру Роскомнадзора, куда попадают те, кто размещает ресурсы, доступ к которым ограничен в России. Если клиент в реестре — мощность ему не дают целый год. Плюс провайдер обязан прекращать обслуживание по запросу органов ОРД или организаций КИИ для противодействия кибератакам. Проверки провайдеров Роскомнадзор проводит с радиочастотной службой, и закон о госконтроле № 248-ФЗ на них не распространяется.
Эксперты уже указывают, что смена провайдера не поможет, так как каждый хостер обязан проверять клиента по реестру. А под удар могут попасть не только владельцы богомерзкого VPN, но и те, кто запускает, например, Telegram-ботов через прокси — формально это тоже средство обхода. В условиях, когда Роскомнадзор ведет очередную волну блокировок VPN-сервисов, такие меры выглядят как попытка задушить инфраструктуру обхода, а не решить проблему мошенничества.
Еще один блок — это создание многострадальной единой платформы, где все 2,6 млн операторов персданных должны передавать сведения о полученных согласиях. Граждане смогут видеть их в «одном окне» в Госуслугах и отзывать в любой момент. Идея красивая. Но против уже выступали Центробанк и Минэкономразвития. Мол платформа сейчас работает только в режиме эксперимента, и перед введением обязательных норм нужно проанализировать пилот.
В Ассоциации больших данных уже предупреждают: передача миллиардов записей потребует огромных расходов на инфраструктуру, но не решит проблему мошенничества, а лишь создаст дополнительные риски утечек. Подключение к платформе через ЕСИА с высокими требованиями к защите посильно только крупным компаниям. Для малого бизнеса это станет серьезным бременем.
Есть и техническая проблема. Сопоставить внутренние идентификаторы пользователей с профилями в ЕСИА технически невозможно без введения обязательной... ну, вы поняли. Пейперсекам не завидуем. Получается вообще забавный парадокс: государство пытается усилить идентификацию, но одновременно требует собирать больше персданных.
А еще российские сайты с личными кабинетами обяжут проводить авторизацию только через российские способы: номер телефона, ЕСИА, ЕБС или отечественные ID-сервисы. Иностранные сайты — только по номеру телефона.
Цитировать великого и могучего Эльдара Муртазина мы здесь не приучены, но он прямо говорил, что мера направлена не столько на борьбу с мошенниками, сколько на ужесточение контроля над интернетом и давление на зарубежные платформы. «Если не соблюдаете закон, если он будет принят, — мы вас блокируем. Мы, к сожалению, сегодня договариваться не хотим и не умеем ни с кем», — отмечает аналитик.
Есть и практическая проблема. VPN, как вы знаете, позволяет изменить видимую геолокацию. Поэтому ключевой вопрос — кого закон признает «пользователем из России», как будет определяться территория нахождения и какие последствия установят за нарушение. Без четких критериев норма может оказаться неисполнимой.
Вопрос теперь в том, кто первым адаптируется: бизнес или мошенники. Полтора года на подготовку — срок, который может оказаться и слишком большим, и слишком маленьким одновременно. Гонка началась.
@antiinfosec
Не верь Бабе-яге
Группировка Mimbrob, отметившаяся весной, снова активизировалась в сентябре. Цели те же — авиакосмическая промышленность, двигателестроение, научные институты и IT-компании. Специалисты F6 Threat Intelligence, которые отслеживали первую волну весной, фиксируют новую в этом месяце.
Схема фишинга выстроена аккуратно. Письма приходят с доменов, зарегистрированных в один день, и мимикрируют под реальных российских разработчиков. Тексты выдержаны в официально-деловом стиле, со ссылками на федеральные законы. В архивах — легитимные исполняемые файлы Яндекс Браузера или Notepad++, подписанные настоящими цифровыми подписями, и вредоносная DLL, которая подгружается через DLL Sideloading. Пользователь запускает документ с именем вроде «Перечень компонентов для кооперации», а вместе с ним стартует загрузчик.
Отдельного упоминания заслуживает сайт dronner[.]ru, зарегистрированный 11 мая. С него под видом приложения Dronner распространяется программа для отслеживания дронов типа «Баба-яга» — тех самых тяжелых беспилотников, которые используют ВСУ. Приманка рассчитана на военнослужащих вблизи линии боевого соприкосновения. Внутри — очередной загрузчик.
F6 не спешит с атрибуцией: прямых совпадений с известными группировками нет, финальная нагрузка в ходе исследования так и не была получена. Но набор техник, инфраструктура и выбор целей говорят сами за себя.
@antiinfosec