Троян для Android управляет смартфоном через ИИ и остаётся в системе после удаления
https://clck.ru/3Vu3FX
Специалисты Zimperium описали вредонос RatHat для Android, за которым, по версии исследователей, стоят злоумышленники из Китая. Зловред распространяется через поддельные сайты, ссылки на которые приходят в SMS-рассылках и вредоносной рекламе, и маскирует установку фальшивым окном ошибки Google Play.
Получив доступ к службе специальных возможностей, приложение само открывает раздел «Для разработчиков», включает беспроводную отладку и считывает код сопряжения ADB. Дальше оператор подключается к смартфону и получает командную строку.
Что умеет RatHat:
— перехват учётных данных через поддельные экраны;
— запись экрана через MediaProjection API;
— перехват SMS и одноразовых кодов;
— кейлоггинг на аппаратном уровне;
— кража файлов, PIN-кодов и графических ключей.
Главная особенность — удаление приложения не спасает. Шелл через локальную службу ADB живёт отдельно от зловреда, и вредонос устанавливается заново. Кроме того, троян сериализует дерево интерфейса в XML и отправляет его одному из самых популярных ИИ-ассистентов, чтобы получить координаты для нажатий на незнакомом устройстве.
В Zimperium отмечают, что сигнатурные средства защиты против такой угрозы неэффективны.
Более 100 тысяч сайтов раздавали вредонос из-за взлома почтового сервиса Brevo
https://clck.ru/3Vtzr8
Злоумышленники на пять с половиной часов превратили почтовую платформу Brevo в канал доставки вредоносного кода. Точкой входа стал долгоживущий API-ключ Cloudflare с полными правами, зашитый прямо в исходный код приложения.
Атакующие создали воркер, который переписывал ответы на границе сети и удалял заголовки безопасности. Файлы на серверах Brevo при этом оставались нетронутыми, поэтому проверки целостности подмену не видели.
Подменили три компонента: скрипт форм, виджет Conversations и загрузчик SDK. Все они встраиваются в сторонние сайты, так что вредоносный код автоматически разошёлся по клиентам сервиса. Посетителям показывали поддельную страницу проверки Cloudflare и по схеме ClickFix предлагали выполнить команду в Windows.
Для сайтов на WordPress была отдельная ветка: скрипт проверял наличие авторизованного администратора и пытался установить плагин Web Media Optimizer. Бэкдор прятался из списка расширений, копировал себя в каталог must-use и позволял войти под администратором без пароля.
Британия, США и Нидерланды раскрыли иранскую шпионскую программу для слежки за журналистами
https://clck.ru/3VtF4G
Атака начинается с переписки: жертве пишут в WhatsApp или Telegram, выдавая себя за знакомого или сотрудника техподдержки, и уговаривают открыть файл. Его маскируют под Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player или KeePass, а иногда — под медицинские документы вроде результатов МРТ.
После запуска программа умеет: собирать данные о системе и процессах; делать снимки экрана; писать звук с микрофона; красть почту; вытаскивать данные Telegram и WhatsApp; догружать модули; удалять файлы и затирать систему целиком.
Закрепляется через ключи автозапуска реестра и добавляет себя в исключения «Защитника Windows». Управление идёт через отдельного Telegram-бота под каждую жертву, в поздних сборках — через SOCKS5-прокси. Выгрузка данных — в VultrObjects и StorjShare.
Требования, по которым выдают лицензии ФСБ и ФСТЭК, сейчас пересматривают целиком — все три положения: ПП № 313, № 171 и № 79.
Мы ведём клиентов через этот переходный период и видим, что он меняет не только сроки подготовки, но и саму её логику: считать теперь нужно не стоимость оформления лицензии, а стоимость штата, который придётся содержать всё время, пока она действует.
Коротко, что где
ПП № 313 · ФСБ, Криптография
Уже действует с 6 сентября 2026
Новая редакция положения
ПП № 171 · ФСТЭК, разработка и производство СЗИ
С 1 марта 2027
Штат ИТР — не менее 5 специалистов
ПП № 79 · ФСТЭК, техническая защита
Проект, 2027 год
Штат — с 3 до 5, 9 или 15 человек
Во всех трёх случаях требования распространяются и на соискателей, и на действующих лицензиатов. И главная статья расходов везде одна — люди.
Просчитайте свой штат прямо сейчас
По проекту изменений в ПП № 79 численность инженерно-технических работников привязана к видам работ, которые вы заявляете:
Подпункты п. 4
«а», «б», «д», «е»
5 человек
Контроль, проектирование, монтаж СЗИ
Подпункт «г»
9 человек
Аттестационные испытания и аттестация
Подпункт «в»
15 человек
Мониторинг информационной безопасности
Сегодня те же работы закрывают 3 человека.
Руководитель работ считается отдельно: профильное высшее по информационной безопасности и стаж от 3 лет либо иное высшее и стаж от 5 лет, плюс обязательная переподготовка по согласованным с ФСТЭК программам. Назначение «для галочки» становится основанием для отказа в лицензии.
Главное в новых требованиях — не цифра, а срок
Повышение квалификации инженеров и техников должно быть пройдено не позднее чем за год до подачи заявления. Подготовиться в последний момент нельзя: обучение нужно завершить заранее и подтвердить документально.
Отсюда простая арифметика. Если вы рассчитываете подавать заявление уже по новым правилам — учить людей нужно сейчас, а не когда правила вступят в силу.
Почему это в разы дороже
По нашим оценкам стоимость получения и поддержания лицензии вырастет в 2–3 раза и более, а для компаний, претендующих на полный спектр работ, — существеннее. Рост при этом нелинейный: каждый дополнительный аттестованный специалист тянет за собой обучение, допуски, рабочее место, инфраструктуру и управленческие накладные.
И отдельно: несоответствие требованиям к персоналу теперь относится к грубым нарушениям — с риском приостановки и аннулирования лицензии.
Что мы прелагаем
Не лицензию «пакетом», а сначала — ясность:
1. Экспресс-аудит готовности — персонал, документы, помещение, оборудование. Смотрим, где вы находитесь относительно обоих наборов требований.
2. Дорожная карта с двумя сценариями — сроки, риски и затраты по каждому пути, в цифрах, применительно к вашему перечню работ.
3. Корректировка плана после окончательного утверждения нормативной базы — без пересмотра договора.
Перечень услуг, с которым мы помогаем
Помощь в оформлении лицензии ФСБ на криптографию (ПП № 313)
от 600 тыс. ₽ · от 4 месяцев
Всё под ключ: аудит, документы, аттестация АРМ, персонал. Работа по договору с поэтапной оплатой → fsb.infobezopasnost.ru
Лицензия ФСТЭК: ТЗКИ и РиПСЗКИ (ПП № 79 и № 171)
от 2,5 млн ₽ · от 6 месяцев
На аудите подбираем минимальный состав пунктов — каждый лишний тянет за собой персонал, оборудование и аттестацию. → fstec.infobezopasnost.ru
Переподготовка по программам, согласованным с ФСБ и ФСТЭК
554 и 506 часов · 4 месяца · рассрочка для физлиц
Согласованы с ФСБ, ФСТЭК и ФУМО ИБ. Диплом о профессиональной переподготовке установленного образца. → Выбрать курс
Подбор персонала под лицензионные требования
от 120 000 ₽ · 2–4 недели
90+ кандидатов с профильным образованием и подтверждённым стажем под ПП № 79, № 171 и № 313. Если сотрудник уйдёт раньше срока по договору — заменим бесплатно. → Подбор персонала
Аттестация объектов информатизации
от 150 000 ₽ · от 30 рабочих дней
По новым требованиям защищённая информационная система с аттестованными средствами защиты нужна и соискателям, и действующим лицензиатам — это больше не опция. Ошибки в аттестационных документах на АРМ и ЗП остаются одной из типичных причин отказа. Аттестуем сами, свой орган по аттестации. → Аттестация объектов информатизации
Получить консультацию по лицензированию, обучению, подбору персонала или аттестации:
8 (495) 990-25-71
Исследователи Forever Security показали, что встроенных ИИ-помощников браузеров можно захватить с помощью расширения без вредоносного кода и особых разрешений
https://clck.ru/3Vs2Gv
Хватило двух базовых возможностей: внедрения скриптов на страницы и управления сетевыми запросами через механизм DNR.
Атака сработала против Chrome, Microsoft Edge, Opera Neon, Perplexity Comet и Claude in Chrome. В Chrome удалось перенаправить загрузку скриптов Gemini на чужой домен и получить снимки экрана, доступ к камере, микрофону и файлам системы. В Comet помог забытый служебный поддомен, в Edge — состояние гонки между режимами «Think» и «Do», в Opera Neon защиты на своём же домене не оказалось вовсе.
Свой приём авторы назвали Prompt-Forcing и отличают его от prompt injection: злоумышленник не дописывает окончание к чужому запросу, а формирует весь диалог с агентом целиком, включая последующие шаги.
Отдельная проблема в том, что классические средства защиты такую активность не видят: вредоносного кода нет, работает доверенное ПО, а сценарий строится в реальном времени. Суммарные выплаты по багбаунти превысили 20 тысяч долларов.
Хакеры полгода получали данные клиентов Revolut через взломанную почту итальянских ведомств
https://clck.ru/3VrknZ
Необанк Revolut передал злоумышленникам персональные данные примерно 700 клиентов, приняв поддельные «экстренные запросы» от имени итальянских правоохранительных органов. Атакующие взломали институциональный почтовый ящик в домене государственного ведомства и почти полгода слали оттуда обращения, которые на стороне банка выглядели полностью легитимными.
Хакер под псевдонимом IAmNotAVillain утверждает, что доступ сохранялся у него около шести месяцев. В утечку попали документы, удостоверяющие личность; KYC-анкеты; контакты и даты рождения; селфи для верификации; номера счетов IBAN и выписки; полная история транзакций, включая криптовалютные операции. География охватывает более тридцати стран — от Германии и Франции до Турции и Багамских островов.
Отдельно атакующий заявляет о 147 ГБ материалов, выгруженных из систем итальянских правоохранительных структур, — внутренние документы, рабочие календари и личные файлы сотрудников. Расследованием занимается итальянская почтовая полиция.
В Revolut настаивают, что действовали в рамках GDPR и исполняли то, что выглядело как законные запросы госоргана: после выявления проблемы адрес заблокировали, уведомили правоохранителей и регуляторов. Инфраструктура банка, по заявлению компании, не пострадала, средства клиентов не затронуты.
Злоумышленники требуют выкуп и угрожают выкладывать новые порции данных. Главный риск для пострадавших — адресный фишинг: имея паспорт, селфи и историю операций, мошенники могут убедительно выдавать себя за службу безопасности банка.
УЦСБ SOC подвели итоги первого полугодия 2026 года: атаки на российские компании стали комплексными, а прогнозы прошлого года подтвердились почти полностью
https://clck.ru/3VqeYH
В топ-10 критичных уязвимостей — сразу несколько 0-day:
🔵Palo Alto PAN-OS;
🔵Check Point VPN;
🔵Microsoft SharePoint
🔵ядро Linux и NGINX
часть из них эксплуатировали неделями до выхода патчей.
Среди утечек — охранная компания «Дельта» (167 тыс. физлиц); российская энергокомпания (3 ТБ данных Active Directory); разработчик СХД и виртуализации, чьи решения используются в Газпроме, РЖД, Ростехе и Россетях; массив данных, который продавцы связывают с федеральным ресурсом (159,6 млн физлиц).
Подтвердились все семь трендов из прошлогоднего прогноза:
🔵рост атак на АСУ ТП (в 2,3 раза);
🔵рост DDoS (+27%);
🔵рост доли атак через цепочки поставок (с 10% до 30–33%);
🔵массовый фишинг с применением LLM.