Утверждён новый профессиональный стандарт для специалистов по защите КИИ
https://clck.ru/3VysKr
Минтруд утвердил профессиональный стандарт «Специалист по обеспечению безопасности значимых объектов критической информационной инфраструктуры» (приказ от 07.08.2026 № 352н). Вступает в силу 1 марта 2027 года, действует до 1 марта 2033-го.
Что в документе:
🔵уровни квалификации 5–8 — от техника по защите информации до заместителя гендиректора по ИБ;
🔵шесть обобщённых трудовых функций: эксплуатация СЗИ, управление уязвимостями, обнаружение атак и реагирование, категорирование и аудит, контроль расследований, стратегическое управление;
🔵требования к образованию и опыту по каждому уровню — от СПО по 10.02.05/10.02.04 до высшего профильного плюс три года в ИБ и два года на руководящих должностях;
🔵рекомендация проходить ДПО не реже одного раза в три года.
Почему это важно
До сих пор требования к персоналу КИИ выводились из ведомственных приказов ФСТЭК — например, приказа № 235, который описывает требования к системам безопасности, а компетенции людей оставляет за скобками. Профстандарт переводит нормативные предписания в конкретные трудовые действия, умения и знания.
Работодатели получают основание для штатного расписания и должностных инструкций, вузы — ориентир для программ, специалисты — понятную траекторию роста. Масштаб задачи: свыше 21 000 значимых объектов КИИ и более 2 000 субъектов КИИ.
До марта 2027-го есть время привести квалификацию команды в соответствие. Разобраться в категорировании, требованиях к подсистеме безопасности и работе с ГосСОПКА поможет наш курс повышения квалификации Информационная безопасность КИИ ↗
Уязвимость в WordPress позволяла захватить сервер через анонимный комментарий
https://clck.ru/3Vya4M
В ядре WordPress закрыта уязвимость Comment2Shell (CVE-2026-93485, 7,1 по CVSS). Анонимный посетитель мог оставить комментарий со скрытым скриптом, который срабатывал при загрузке страницы без каких-либо щелчков. Если страницу открывал авторизованный администратор, скрипт через его сессию загружал плагин с веб-шеллом и получал контроль над сервером.
Ирландия оштрафовала Google на 403 млн евро за обработку геоданных
https://clck.ru/3VxhF2
По итогам расследования, начатого в 2020 году после жалоб потребительских организаций, DPC выяснила, что в 2018–2020 годах компания нарушала GDPR в трёх функциях: Web & App Activity, Location History и Location Accuracy.
Претензии регулятора:
— незаконная и недобросовестная обработка геоданных;
— хранение данных о местоположении дольше необходимого;
— недостаточная прозрачность для пользователей.
По словам замуполномоченного DPC Грэма Дойла, люди могли не знать, что их местоположение используется для рекламы и выводов об их интересах.
В Google заявили, что речь идёт об устаревших правилах, пересмотренных с 2019 года. Тем не менее компании дали полгода на исправление нарушений. В отношении Google идут ещё три расследования DPC.
Мы разобрали 500 свежих вакансий в ИБ и посчитали, что на самом деле требуют работодатели
Выборка — объявления с нашего портала вакансий Инфобезопасность | Карьера за 7–19 сентября 2026 года.
Главное:
🔵62% вакансий — специалист по ИБ широкого профиля. От него ждут и документы, и технику.
🔵Самые частые требования: инциденты (54%), управление уязвимостями (45%), аудит (42%), Linux (41%), сети (40%), ОРД (37%), СКЗИ (34%), ПДн (30%).
🔵Высшее образование просят в 63% вакансий, в госсекторе и промышленности — почти всегда. Переподготовку по ИБ называет каждая пятая вакансия, а международные сертификаты — лишь 6%.
🔵Опыт указан в 40% объявлений, чаще всего 3 года. Вакансий «с нуля» около 5%, и почти все они — SOC L1, нормативка в госсекторе или Junior AppSec.
🔵Медиана у универсалов: Москва ~150 тыс. ₽, Петербург ~120 тыс., регионы ~76 тыс. Больше платят за пентест, AppSec, Threat Intelligence, ISO 27001 и английский.
В статье — таблицы по ролям и зарплатам, профили SOC, пентестера, инженера СЗИ и руководителя, а также базовый набор навыков, который закрывает большинство вакансий.
Троян для Android управляет смартфоном через ИИ и остаётся в системе после удаления
https://clck.ru/3Vu3FX
Специалисты Zimperium описали вредонос RatHat для Android, за которым, по версии исследователей, стоят злоумышленники из Китая. Зловред распространяется через поддельные сайты, ссылки на которые приходят в SMS-рассылках и вредоносной рекламе, и маскирует установку фальшивым окном ошибки Google Play.
Получив доступ к службе специальных возможностей, приложение само открывает раздел «Для разработчиков», включает беспроводную отладку и считывает код сопряжения ADB. Дальше оператор подключается к смартфону и получает командную строку.
Что умеет RatHat:
— перехват учётных данных через поддельные экраны;
— запись экрана через MediaProjection API;
— перехват SMS и одноразовых кодов;
— кейлоггинг на аппаратном уровне;
— кража файлов, PIN-кодов и графических ключей.
Главная особенность — удаление приложения не спасает. Шелл через локальную службу ADB живёт отдельно от зловреда, и вредонос устанавливается заново. Кроме того, троян сериализует дерево интерфейса в XML и отправляет его одному из самых популярных ИИ-ассистентов, чтобы получить координаты для нажатий на незнакомом устройстве.
В Zimperium отмечают, что сигнатурные средства защиты против такой угрозы неэффективны.
Более 100 тысяч сайтов раздавали вредонос из-за взлома почтового сервиса Brevo
https://clck.ru/3Vtzr8
Злоумышленники на пять с половиной часов превратили почтовую платформу Brevo в канал доставки вредоносного кода. Точкой входа стал долгоживущий API-ключ Cloudflare с полными правами, зашитый прямо в исходный код приложения.
Атакующие создали воркер, который переписывал ответы на границе сети и удалял заголовки безопасности. Файлы на серверах Brevo при этом оставались нетронутыми, поэтому проверки целостности подмену не видели.
Подменили три компонента: скрипт форм, виджет Conversations и загрузчик SDK. Все они встраиваются в сторонние сайты, так что вредоносный код автоматически разошёлся по клиентам сервиса. Посетителям показывали поддельную страницу проверки Cloudflare и по схеме ClickFix предлагали выполнить команду в Windows.
Для сайтов на WordPress была отдельная ветка: скрипт проверял наличие авторизованного администратора и пытался установить плагин Web Media Optimizer. Бэкдор прятался из списка расширений, копировал себя в каталог must-use и позволял войти под администратором без пароля.
Британия, США и Нидерланды раскрыли иранскую шпионскую программу для слежки за журналистами
https://clck.ru/3VtF4G
Атака начинается с переписки: жертве пишут в WhatsApp или Telegram, выдавая себя за знакомого или сотрудника техподдержки, и уговаривают открыть файл. Его маскируют под Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player или KeePass, а иногда — под медицинские документы вроде результатов МРТ.
После запуска программа умеет: собирать данные о системе и процессах; делать снимки экрана; писать звук с микрофона; красть почту; вытаскивать данные Telegram и WhatsApp; догружать модули; удалять файлы и затирать систему целиком.
Закрепляется через ключи автозапуска реестра и добавляет себя в исключения «Защитника Windows». Управление идёт через отдельного Telegram-бота под каждую жертву, в поздних сборках — через SOCKS5-прокси. Выгрузка данных — в VultrObjects и StorjShare.