Хакеры атакуют российские госструктуры через систему обновления ViPNet
https://clck.ru/3UsAE7
Злоумышленники внедряют вредоносные модули через механизм обновления защищённого комплекса ViPNet. Атаки идут как минимум с мая 2026 года и до сих пор активны. Под ударом — госорганы, энергетика, транспорт, образование, логистика и промышленность.
Схема атаки:
— в каталог службы обновления ViPNet подкладывается вредоносная библиотека wtsapi32.dll (DLL Sideloading)
— загрузчик HelloInjector внедряет код в svchost.exe
— модуль HelloProxy работает как скрытый прокси и принимает новые пейлоады с командного сервера
— бэкдоры HelloExecutor и HelloBackdoor выполняют команды, а HelloCleaner чистит журналы ViPNet
По артефактам в коде кампанию с низкой уверенностью связывают с китаеязычной группировкой. Организациям рекомендуют отслеживать трафик на портах 5003, 5060 и 443.
Почему 77% атак бьют по критической инфраструктуре
Цифры первого квартала 2026 года заставляют задуматься: по данным RED Security SOC, доля атак на КИИ выросла до 77% (годом ранее было 67%). Это более 9 000 инцидентов за три месяца.
Кто атакует?
Помимо привычных хактивистов, все активнее действуют профильные APT-группы. Например, Mythic Likho атакует машиностроение через персонализированный фишинг и сложные цепочки заражения. Заметен тренд на кооперацию: группировки передают друг другу доступ к инфраструктуре жертвы.
Главная уязвимость — цепочки поставок.
Атаки через подрядчиков и обновления ПО выросли в разы. Помните историю с SolarWinds? Теперь это работает и против российских компаний.
Почему защита не работает?
ФСТЭК проверила 700+ объектов и выявила 1,2 тыс. нарушений. Минимальный уровень защиты — только у 36%. Проблемы везде: от устаревшего ПО АСУ ТП до отсутствия круглосуточного мониторинга.
Решение:
— Переход от «бумажной» безопасности к инженерной устойчивости.
— Инвентаризация всех активов (включая промышленные контроллеры).
— Внедрение SOC/MDR для непрерывного контроля 24/7.
Спрос на внешние центры мониторинга в 2026 году взлетит — содержать свою команду аналитиков могут позволить себе единицы.
Хакера REvil перепутали: Армения задержала не того Ермакова по запросу США
https://clck.ru/3Uq9vh
Александра Ермакова удерживают в ереванском СИЗО с 28 июня по экстрадиционному запросу США, связанному с делом группировки REvil. Задержали в аэропорту Звартноц перед вылетом — по версии защиты, опознали по фото из соцсети.
Адвокаты настаивают: США ищут полного тёзку — Александра Геннадьевича Ермакова, попавшего под санкции за взлом австралийского страховщика Medibank. В камере же, по их словам, находится Александр Юрьевич Ермаков из Омска, бывший юрист ФСИН, не владеющий английским.
Нестыковки в деле:
— взлом Medibank произошёл через 15 месяцев после периода обвинений по REvil;
— ключевое различие между тёзками — отчество, которое США, по словам защиты, не проверили;
— ни отпечатков, ни полных паспортных данных американская сторона не предоставила.
Задержанного удерживают по 30-дневному постановлению Интерпола. Москва запрашивает консульский доступ, вопрос об экстрадиции ещё не решён.
Как проверить, устоят ли ваши сотрудники перед фишингом
Можно поставить лучшие технические средства защиты, но всё это бесполезно, если сотрудник сам перейдёт по ссылке и введёт пароль на поддельной странице. Фишинг потому и остаётся одним из самых рабочих способов проникновения — он бьёт по человеку, а не по системе. И единственный способ узнать, насколько ваши люди к нему устойчивы, — проверить это контролируемой имитацией атаки.
Инструктаж под подпись тут не показатель. Сотрудники прослушали, расписались в журнале — а как поведут себя при реальном письме, не знает никто. Имитация даёт фактическую картину: сколько человек перешло по ссылке, сколько ввело данные, сколько сообщило о подозрительном письме.
Несколько вещей, без которых такое тестирование скорее навредит:
🔵Запускать его только с санкции руководства и с чёткими границами — что тестируем, кого, на каком уровне сложности.
🔵Имитация не должна причинять вреда: поддельные страницы фиксируют факт перехода или попытки ввода, но не собирают настоящие пароли.
🔵Сценарии стоит приближать к реальным атакам — письмо со ссылкой, поддельная форма входа, сообщение «от руководителя». Чем ближе к жизни, тем точнее результат.
🔵Метрики смотреть обезличенно и в динамике. Причём самый важный показатель — не сколько попалось, а сколько сообщило о письме в ИБ. Высокий процент сообщивших говорит о зрелой культуре, даже если переходы были.
🔵По итогам — разбор и обучение, а не выговоры. Как только тестирование становится карательным, люди просто начинают скрывать свои ошибки, и вся затея теряет смысл.
Одной разовой проверки недостаточно — тестировать нужно регулярно. Такая работа превращает самое слабое звено защиты в тех, кто первым распознает атаку и остановит её.
Как строить такие атаки самому — выбрать легенду, собрать письмо, увидеть, на чём люди ломаются — с реальными GoPhish и SET, а заодно и весь остальной путь атакующего: от сбора информации о цели и поиска слабых мест в сети и веб-приложениях до эксплуатации, закрепления и финального отчёта — мы подробно разбираем на нашем практическом курсе «Основы пентеста»:
https://infobezopasnost.ru/pentest/
Этот курс — про то, как научиться смотреть на свою инфраструктуру глазами того, кто будет её атаковать, и находить дыры раньше, чем это сделает кто-то другой.
Объём: 36 часов
Формат: Онлайн-вебинары
Ближайший поток: старт в день оплаты
Подать заявку на обучение
Число DDoS-атак на российские компании выросло на 45% с начала года
https://clck.ru/3Uo73c
Об этом говорится в отчёте IT-провайдера Selectel.
Ключевые цифры:
— отражено 88,6 тыс. атак за шесть месяцев;
— их совокупная длительность — 22,1 тыс. часов (почти как за весь 2025 год);
— максимальная мощность атаки выросла более чем в 4 раза, до 870 Гбит/с;
— максимальная скорость — почти в 3,7 раза, до 369 млн пакетов в секунду.
В отдельных случаях на одну компанию за месяц приходилось более 10,5 тыс. атак — до 33 дней непрерывного воздействия.
Меняется и структура угроз: злоумышленники всё чаще комбинируют методы (UDP Flood, TCP SYN/ACK Reflection и другие), что требует комплексной защиты инфраструктуры.
Один специалист вместо целого отдела? Звучит как экономия. На практике — это путь к выгоранию и потере миллионов
Сегодня во многих вакансиях по информационной безопасности можно увидеть требования сразу к нескольким направлениям: сетевое администрирование, DevSecOps, комплаенс, расследование инцидентов, работа с ФСТЭК и многое другое. Но такая «универсальность» выгодна прежде всего работодателю.
Руководитель отдела лицензирования «Инфобезопасность» Владислав Халяпин разобрал, к чему приводит совмещение нескольких ролей в ИБ и какие риски оно несёт для специалиста.
В статье вы узнаете:
— почему компании совмещают несколько ролей в одной вакансии;
— какие юридические риски несёт сотрудник;
— как размывается экспертиза и замедляется карьерный рост;
— сколько денег теряет «универсал» по сравнению с узким специалистом — расчёты показывают, что за 3 года разница может достигать 8,6 млн рублей;
— как грамотно отказаться от расширения обязанностей и защитить свои интересы.
Если вы работаете в ИБ или только строите карьеру, этот материал поможет понять, когда многозадачность становится ловушкой.