TTL


Гео и язык канала: Россия, Русский
Категория: Технологии


🌐 Tech-Threat-Lab — киберугрозы, ИБ-аналитика, разбор инцидентов.
🛡 ГИС, ИСПДн, КИИ, SOC-практики.
📧 manager@itb.spb.ru
🔥 SC SIEM с ИИ-ассистентом → https://www.itb.spb.ru

Связанные каналы

Гео и язык канала
Россия, Русский
Категория
Технологии
Статистика
Фильтр публикаций


🤖 Сбер внедряет ИИ-агентов для автоматического анализа фишинговых сайтов
Сбер интегрировал систему мультимодальных ИИ-агентов во внутреннюю платформу киберразведки для автоматизации анализа фишинговых ресурсов. Четыре специализированных агента независимо проверяют текст, код, инфраструктуру и скриншот сайта, после чего отдельные агенты анализируют полученные данные и формируют итоговое решение.
«Агент-прокурор» и «агент-адвокат» ведут условный спор, выявляя противоречия, а «агент-судья» принимает финальное решение, опираясь не на одну метку, а на проверяемую цепочку улик и аргументов», — пояснили в Сбере.

Сейчас система проводит первичный анализ, приоритизирует угрозы и готовит обоснованный отчет, а решение о блокировке подтверждает специалист. Целевой показатель — более 200 тыс. анализируемых ресурсов в квартал при времени обработки одного сайта менее минуты.
После завершения обучения Сбер планирует перейти к автономному принятию решений о блокировке фишинговых ресурсов. В перспективе систему интегрируют в X Threat Intelligence, чтобы использовать ее могли все подключенные организации. #TTLnews


Коротко о том, что меняется: регулирование, рынок инфраструктурного ПО, зарплаты и образование:

📌 «Антифрод 3.0» больше не требует авторизации на иностранных сервисах по номеру телефона
Из актуальной версии третьего пакета мер против кибермошенничества исключили требование для иностранных сайтов и приложений авторизовывать российских пользователей только по номеру телефона и хранить данные об учетных записях. При этом для операторов связи сохраняются новые требования к идентификации и хранению IP-адресов и портов. Финальная версия законопроекта пока не подготовлена.

📌 Российский рынок резервного копирования растет быстрее инфраструктурного ПО
В 2025 году рынок средств резервного копирования вырос на 18,5%, до 10,6 млрд руб., а доля российских решений достигла 70% против 19% в 2021 году. К 2030 году сегмент может вырасти до 24 млрд руб., а доля отечественных продуктов — до 92%. Для заказчиков все важнее совместимость решений с российскими платформами виртуализации, СУБД, Kubernetes, системами хранения и мониторинга.

📌 Зарплаты специалистов по ИБ выросли на 40% за год
В первом полугодии 2026 года медианная предлагаемая зарплата в ИБ достигла 115,6 тыс. руб. против 82,8 тыс. годом ранее, при этом работодатели открыли около 13,7 тыс. вакансий. Наиболее заметно выросли предложения для DevSecOps и AppSec — на 20%, до 275 тыс. руб.; для руководителей по ИБ медиана достигла 390 тыс. руб. ИБ остается одним из немногих сегментов российского ИТ-рынка, где спрос на специалистов и зарплатные предложения продолжают расти.

📌 В школах предложили отдельный курс по ИИ и информационной безопасности
Министр просвещения Сергей Кравцов поддержал идею внеурочного курса «Искусственный интеллект и информационная безопасность», предложенную учителем информатики из Твери. Тверская область также станет площадкой для федерального пилота «Кинопедагогика», направленного на развитие критического мышления. Инициатива показывает, что ИИ и ИБ постепенно переходят из профессиональной подготовки в школьное образование.
#TTLподборка #TTLnews


🛡️ Почти 2 000 сайтов WordPress превратили в инфраструктуру кибератаки
Около 2 000 взломанных сайтов WordPress используются в операции StopAndProtect для распространения вредоносного ПО, управления зараженными устройствами и хранения похищенных данных. Check Point Research выявила инфраструктуру после того, как злоумышленники допустили утечку журналов заражений и скриншотов с устройств жертв.

Атака начинается с социальной инженерии ClickFix. Пользователю показывают поддельную CAPTCHA, после выполнения предложенной инструкции запускается PowerShell. Далее устанавливаются .NET-загрузчики, через которые разворачиваются основные компоненты атаки.

В составе кампании используются программы-вымогатели, инструменты кражи учетных данных, черви для SMB и USB, LockScreen, VBS-распространитель и утилита для коммуникации с жертвой. При этом в большинстве атак злоумышленники ограничиваются скрытым сбором информации о файлах и их последующим похищением.
Взломанные сайты WordPress выполняют сразу несколько функций: используются как серверы управления и хранилища журналов и украденных данных. Часть сайтов также применяется для показа посетителям поддельных CAPTCHA.
«Эта операция опирается не на одно вредоносное ПО, а на целый набор взаимодействующих между собой преступных программ», — отметил Яромир Горейши из Check Point Research.

Проблема усиливается состоянием самой инфраструктуры: на большинстве скомпрометированных сайтов использовались устаревшие версии WordPress и плагины. На одном из ресурсов была установлена версия WordPress 2021 года, потенциально уязвимая примерно к 40 известным уязвимостям.

WordPress-сайты требуют контроля не только как веб-ресурсы, но и как потенциальная часть цепочки атаки на посетителей и корпоративные устройства. Актуальность версий CMS и плагинов, контроль целостности файлов и мониторинг подозрительных изменений должны входить в регулярный контур защиты. #TTLnews




🚨 Elementor Pro позволяет загрузить PHP-файл без авторизации
Критическая уязвимость CVE-2026-32475 в Elementor Pro позволяет неавторизованному злоумышленнику загрузить PHP-файл на сайт и получить возможность удалённого выполнения кода. Оценка CVSS — 9,0.
Проблема связана с виджетом «Форма» и полем «Загрузка файла». При специальной последовательности запросов проверка расширения файла и его перемещение в каталог выполняются с разной обработкой данных, что позволяет обойти запрет на загрузку PHP-файлов.

«Отправив две части файла для одного и того же поля, неавторизованный злоумышленник полностью обходит список запрещенных расширений и записывает файл PHP в общедоступный каталог», — сообщили специалисты Patchstack.


Для эксплуатации достаточно опубликованной страницы Elementor с формой и полем загрузки файла. Такая конфигурация используется, например, в формах приема документов, заявок и обращений в поддержку.
Уязвимость затрагивает версии Elementor Pro до 4.2.1 включительно. 19 августа разработчики выпустили исправление в версии 4.2.2.

Отдельно в WordPress недавно исправили CVE-2026-65640 с CVSS 8,8. Она связана с обработкой загружаемых изображений через ImageMagick и Ghostscript и может привести к выполнению кода при наличии у атакующего права на загрузку файлов. В актуальной WordPress-инфраструктуре контроль плагинов, прав на загрузку файлов и целостности файловой системы должен рассматриваться вместе с обновлением ядра и компонентов. #TTLnews


🤖 Бизнес предлагает открыть госданные для обучения российских ИИ-моделей
В России обсуждают экспериментально-правовой режим, который может предоставить разработчикам национальных и суверенных ИИ-моделей доступ к государственным и квазигосударственным данным.
Предлагается создать закрытую платформу с данными отраслевых ГИС, реестров и ведомственных систем. Доступ планируют ограничить разработчиками ИИ, а сами данные предполагается использовать внутри платформы без их извлечения и копирования.

Главный вопрос — правовой режим. Сейчас держатель государственной системы не обязан передавать данные разработчикам ИИ, а доступ к персональным данным, врачебной тайне и другим защищенным сведениям регулируется отраслевым законодательством.

«ЭПР нужен, чтобы снять персональную ответственность с держателя данных», — отмечает директор по стратегии и развитию ИИ Cloud.ru Дмитрий Юдин.


При этом эксперты указывают, что одного ЭПР может оказаться недостаточно: для работы с отдельными категориями сведений потребуются изменения федеральных и отраслевых норм.
Качество данных становится самостоятельным фактором эффективности ИИ. Подготовка, очистка и разметка отраслевых датасетов могут требовать больше ресурсов, чем последующее обучение модели.

«Подготовка датасета, включая очистку и разметку, часто сложнее и дольше самого обучения, а большой объем мусорной информации дает худший результат, чем небольшой набор чистых данных», — говорит ML-директор Positive Technologies Андрей Кузнецов.


Если проект получит правовую форму, перед разработчиками встанет задача одновременно обеспечить доступ к данным и контролировать их использование, обезличивание, хранение и передачу. #TTLnews


💼 Зарплаты специалистов по ИБ выросли на 40% за полгода
Средняя зарплата в информационной безопасности в России за первое полугодие 2026 года выросла с 82,8 тыс. до 115,6 тыс. рублей. Работодатели разместили 13,7 тыс. вакансий, а отдельные предложения для специалистов с уникальной экспертизой достигают 400 тыс. рублей.

Сильнее всего выросли предложения для DevSecOps и AppSec — на 20%, до 275 тыс. рублей. Также сохраняется высокий спрос на специалистов по защите данных и ИТ-инфраструктуры, руководителей ИБ, архитекторов и разработчиков защитных решений.
Для сравнения, медианная зарплата в ИТ за тот же период увеличилась всего на 4%, до 191 тыс. рублей. В кибербезопасности количество вакансий снизилось лишь на 5% за год, тогда как в ИТ — на 20%.
Причина роста связана в том числе с усилением требований к защите инфраструктуры и ответственности руководителей.
«Для злоумышленника, планирующего взлом, достаточно найти одну уязвимость в системе организации, тогда как отвечающим за защиту нужно покрыть всю инфраструктуру», — отмечает Наталья Касперская.

При этом рынок уже начинает балансироваться: количество резюме в ИБ за год выросло на 16%. По мнению эксперта, дальнейший рост зарплат будет в большей степени соответствовать общей динамике рынка.
Наиболее востребованными становятся компетенции, которые позволяют предотвращать уязвимости на ранних этапах и отвечать за безопасность инфраструктуры системно. #TTLnews


🤖 Фишинг становится атакой между ИИ-агентами
ИИ меняет фишинг: злоумышленники уже автоматизируют разведку, создание персонализированных сообщений и адаптацию атаки в процессе диалога.

Фишинг развивается в три этапа: от вредоносных ссылок и вложений — к социальной инженерии — и далее к многоканальным атакам с использованием GenAI и дипфейков.
Агент может быстро изучить публичную информацию об организации, определить связи между сотрудниками и поставщиками, собрать данные из открытых репозиториев и подготовить индивидуальный сценарий атаки. Затем тот же подход масштабируется на тысячи организаций.
Меняется и канал атаки. Электронное письмо может стать только первым контактом. Следующий этап — мессенджер, телефонный звонок или видеоконференция с синтетическими участниками. В результате проверка только почтового трафика уже не охватывает весь сценарий атаки.

Необходимость пересмотра модели защиты. Важны контроль угроз после доставки письма, проверка личности через несколько каналов и автоматизация расследований.
Если атакующий использует ИИ для ускорения разведки и подготовки атаки, защитная инфраструктура должна получать сопоставимый уровень автоматизации.
Практический фокус для ИБ-служб:
— анализировать угрозы после прохождения почтового шлюза;
— учитывать голосовые звонки, видео и корпоративные мессенджеры;
— развивать автоматизированное расследование инцидентов;
— проводить обучение сотрудников на персонализированных сценариях, а не только на типовых фишинговых письмах.

Классическая модель «заблокировать — обнаружить — расследовать» всё чаще требует дополнения превентивным анализом: сначала понять, как именно организация может стать целью, затем усилить защиту до начала атаки. #TTLnews


🧠 Spectre позволила извлекать JWT из Cloudflare Workers со скоростью 12 бит в секунду
Исследователи продемонстрировали удаленную атаку Spectre на Cloudflare Workers, при которой данные из памяти одного Worker можно было извлекать из другого Worker в той же инфраструктуре. В эксперименте удалось получить JWT со скоростью до 12 бит в секунду — примерно в 360 раз быстрее аналогичной атаки, показанной в 2021 году.

Атака использовала особенности изоляции клиентского кода внутри одного процесса: Worker разных клиентов работают в отдельных средах V8, а безопасность обеспечивается механизмами динамической и внутрипроцессной изоляции.

«Мы продемонстрировали, что производственная реализация DyPrIs была недостаточной».

Cloudflare сообщила об устранении уязвимости за счет доработки DyPrIs, интеграции V8 Sandbox и применения изоляции на основе Memory Protection Keys. Компания также заявила, что за последние три года признаков эксплуатации уязвимости в реальных атаках не обнаружено. #TTLnews


🚨 Критические уязвимости MLflow и FUXA уже атакуют из интернета
Исследователи зафиксировали сканирование и попытки эксплуатации двух критических уязвимостей в системах ИИ и промышленной автоматизации.

В MLflow уязвимость CVE-2026-64849 позволяет через SSRF обращаться к внутренним облачным сервисам метаданных и извлекать учетные данные и секретные ключи. Проблема затрагивает версии ниже 3.15.0.
«Злоумышленники используют CVE-2026-64849 для прямого доступа к облачным службам метаданных и похищают учетные данные и секретные ключи облачных сервисов».

По данным watchTowr, открытые экземпляры MLflow начали массово сканировать уже через несколько часов после публикации CVE 17 августа.

В FUXA обнаружена CVE-2026-25895 с CVSS 9,5: отсутствие аутентификации и обход путей позволяют удаленно записывать произвольные файлы и потенциально получить выполнение кода на сервере. Уязвимы версии до 1.2.9 включительно. #TTLnews


🔎 Один сервер более года извлекает данные из Salesforce и ServiceNow
Исследователи Reco выявили кампанию «City Forum»: с марта 2025 года один IP-адрес используется для обращений к клиентским порталам Salesforce и ServiceNow в телекоммуникациях, финансах, корпоративном ПО и государственном секторе.

Ключевая проблема — избыточные права гостевых учетных записей. Если анонимный пользователь получает доступ к записи через публичный портал, эти данные фактически становятся доступными без авторизации.
Атакующий использует собственный инструмент на Go и обращается как к устаревшей Salesforce Aura, так и к более новым интерфейсам Lightning Web Runtime через UI API. В ServiceNow зафиксирована активность через конечную точку /api/now/sp/search; инфраструктура кампании остается активной, а объем запросов растет.

Теперь основная задача — проверить, какие данные реально доступны гостевым учетным записям, и сопоставить это с назначением публичного портала. В Salesforce Reco рекомендует проверить объектные и полевые права, саморегистрацию и доступ гостей к API; в ServiceNow — источники публичного поиска и права чтения базы знаний.

Для обнаружения активности стоит искать в журналах IP-адрес источника, пользовательский агент Go-http-client, обращения к /webruntime/api/services/data и /api/now/sp/search, а также аномальные объемы запросов. #TTLnews


Авария в электроснабжении вызвала сбои в Рунете
Сбой в работе части российских интернет-сервисов произошел после аварии в электроснабжающей организации. «Ростелеком» сообщил, что для поддержания работы инфраструктуры подключил дизель-генераторные установки и резервные источники питания.

Сети передачи данных «Ростелекома» работают штатно, а обмен трафиком между операторами в целом сохраняется. Пользователи при этом сообщали о проблемах у «Мегафона», «Ростелекома», «Билайна», МТС, lovit, а также в банковских приложениях и социальных сетях.

«Аварийная бригада Россетей приступила к работе по восстановлению основного питания».


Авария произошла в Гагаринском районе Москвы, где расположена ММТС-9. Резервное питание и отказоустойчивость сетевых узлов остаются частью общей устойчивости ИТ-систем. #TTLnews




📱 DragonDoll получил доступ к смартфонам Android через поддельное обновление Chrome
Специалисты Positive Technologies обнаружили кампанию распространения шпионского ПО DragonDoll, затронувшую пользователей более чем 26 стран, включая Россию. За два месяца исследователи выявили около 150 образцов вредоносного ПО и более 30 языковых версий поддельных сайтов.

DragonDoll использует штатную функцию специальных возможностей Android и после установки получает широкий контроль над устройством. Вредонос способен читать SMS, делать скриншоты, перехватывать ввод, управлять экраном и собирать переписку в Telegram, WhatsApp и Signal.

Сценарий заражения начинается с фишингового сайта, имитирующего страницу Google Chrome и предлагающего срочно установить обновление. После установки приложение запрашивает разрешение специальных возможностей и загружает шпионский модуль.

«Стоит насторожиться, если только что установленное приложение запрашивает доступ к специальным возможностям без явной на то причины».

#TTLnews


🔐 Роскомнадзор пока не назначил бизнесу оборотные штрафы за повторные утечки
Роскомнадзор сообщил об итогах применения новых мер ответственности за нарушения в сфере персональных данных.

С 2025 года ведомство составило 40 протоколов по нарушениям требований к обработке и защите персональных данных. Протоколов по статье 13.11 КоАП РФ за повторную утечку, которая влечет оборотный штраф от 1% до 3% выручки компании, пока нет.

При этом Роскомнадзор продолжает активно выявлять нарушения: ранее ведомство сообщало о 135 тыс. нарушений по итогам проверки 159 тыс. сайтов.

«Все доводы различных экспертов и аналитиков, что принятие закона приведет к каким-то ужасным финансовым последствиям для компаний, оказались домыслами. Закон заработал так, как он и должен был заработать», — заявил заместитель руководителя Роскомнадзора Милош Вагнер.


Сейчас ключевой вопрос — качество профилактики первого инцидента и устранение причин утечки. Повторный инцидент переводит ответственность на принципиально другой уровень финансового риска. #TTLnews


🛡️ CoolClient получил драйвер режима ядра и расширил возможности скрытия
CoolClient — семейство бэкдоров, связанное с APT-группой HoneyMyte (Mustang Panda), которое используется в кампаниях кибершпионажа против организаций в России и странах Азии.

В новой версии, обнаруженной в атаках на Пакистан, Монголию и Мьянму, злоумышленники добавили драйвер режима ядра, превративший CoolClient в инструмент с возможностями руткита.
Драйвер msagent.sys устанавливается как служба Windows и взаимодействует с бэкдором через IOCTL. Он позволяет скрывать процессы, файлы и записи реестра, защищать их от изменения и блокировать доступ к связанным с CoolClient объектам.

Для закрепления в системе используются несколько механизмов: DLL sideloading через легитимное приложение Sangfor, запись в Run, служба Windows и внедрение кода в synchost.exe. Для повышения привилегий применяется техника создания процессов через локальный RPC с подменой родительского процесса.

Интересно и то, как устроена защита самого вредоносного ПО. Драйвер регистрирует обратные вызовы ядра для процессов, объектов и загрузки образов, а также файловый мини-фильтр и мониторинг операций с реестром. В результате средства анализа могут получать ограниченную информацию о компонентах CoolClient.
При этом исследователи не связывают выявленный драйвер с конкретным разработчиком или организацией: в образце обнаружены старый сертификат китайской компании Nanjing Ranyi Technology и путь к PDB-файлу с упоминанием Nanjing Laboratory, однако этих данных недостаточно для атрибуции.

Эволюция CoolClient показывает, что HoneyMyte последовательно расширяет инструментарий и переносит часть функций скрытия и защиты непосредственно в ядро Windows. #TTLnews


TTLподборка — что меняется в ИБ, ИИ и кибероперациях
За последнюю неделю сразу несколько новостей показывают, куда смещаются практические риски для бизнеса. Регуляторы усиливают контроль за персональными данными, компании расширяют применение ИИ...

📌 Роскомнадзор не выявил повторных утечек персональных данных
С начала 2025 года Роскомнадзор не зафиксировал ни одной повторной утечки, при этом нарушения нашли на 135,95 тыс. из 159,1 тыс. проверенных сайтов. Оборотные штрафы за повторные утечки составляют от 1% до 3% годового оборота — минимум 25 млн и максимум 500 млн рублей. Эксперты связывают ситуацию как с ростом инвестиций в ИБ, так и с тем, что для признания утечки повторной требуется вступившее в силу решение по первому инциденту.

📌 Роскомнадзор получил почти 150 тыс. жалоб на нарушения с персональными данными
За последние полтора года ведомство получило почти 150 тыс. обращений граждан, что примерно на 20% больше предыдущего периода. Информационная система Роскомнадзора выявляет признаки нарушений почти в 90% случаев, а среди 159,1 тыс. проверенных сайтов нарушения обнаружены на 135,95 тыс.

📌 ИИ увеличил прибыль сильных предпринимателей и снизил доход слабых
Шестимесячный эксперимент с GPT-4 в Кении показал разный эффект от доступа к ИИ: наиболее подготовленные предприниматели увеличили прибыль примерно на 15%, а менее подготовленные потеряли около 10% дохода. Результат зависел от способности проверять рекомендации модели и адаптировать их к реальным условиям. Для компаний это означает, что доступ сотрудников к ИИ сам по себе не определяет эффективность его внедрения.

📌 Claude впервые принял участие в увольнении сотрудника
В эксперименте Andon Labs модель Claude выполняла функции менеджера магазина и участвовала в принятии решения об увольнении сотрудника, который систематически опаздывал. При этом окончательное решение было принято после дополнительного указания со стороны человека, а за пять месяцев баланс магазина сократился со $100 тыс. до $61,2 тыс.

📌 США разрешили частным компаниям участвовать в наступательных кибероперациях
Администрация Дональда Трампа разрешила частным компаниям проводить санкционированные государством наступательные кибероперации и использовать шпионское ПО для разведывательных задач при наличии разрешения правительства. Участие бизнеса будет осуществляться под государственным контролем, однако эксперты предупреждают о рисках международных конфликтов и злоупотребления полномочиями. Решение сопровождается сокращением финансирования CISA, что меняет баланс между защитными и наступательными возможностями государства.

#TTLподборка #TTLnews


Розыгрыш 1 подписки Telegram Premium сроком на 3 месяца
Условия участия:
  • В розыгрыше участвуют все подписчики
  • Необходимо быть подписчиком 2 каналов
  • Конец розыгрыша: 21.08.2026 17:00


Репост из: CRATU


🎯 Armored Likho расширила кибершпионаж кражей Telegram-сессий и аудионаблюдением
В мае 2026 года группировка Armored Likho атаковала пользователей и организации в России, включая корпоративный сектор, госорганизации, ИТ и образование. Для заражения использовалось поддельное приложение для отправки материальной помощи благотворительным фондам.

После запуска приложение действительно показывает каталог товаров, но параллельно устанавливает вредоносные компоненты Still Toolkit.

Главное изменение — возможности шпионажа стали шире:
Still Sync крадет данные сессии Telegram и использует их для доступа к аккаунту через Telegram API. Злоумышленники получают переписку, данные групп и каналов, контакты и медиафайлы.
Still Audio анализирует звук с микрофона и начинает запись при обнаружении речи. Записи кодируются и передаются на сервер управления.
Оба компонента написаны на Rust и используют собственную инфраструктуру C2. При недоступности основного сервера Still Audio может получить новый адрес управления через GitHub.

«Помимо уже известных компонентов злоумышленники внедрили новые модули, позволяющие не только получать доступ к данным Telegram, но и осуществлять аудиослежку за жертвами».


Доступ к рабочей станции может привести одновременно к краже сессий мессенджеров, корпоративной переписки, файлов и аудиоданных.

Отдельный риск — доверие пользователей к внешнему виду приложения. Поддельный интерфейс благотворительного сервиса используется для того, чтобы пользователь самостоятельно запустил дроппер.
Для защиты стоит контролировать запуск непроверенных приложений, ограничивать права локальных пользователей, мониторить создание новых служб и сетевые соединения к неизвестной инфраструктуре, а также отдельно контролировать использование Telegram на рабочих устройствах. #TTLnews

Показано 20 последних публикаций.