УЦСБ SOC подвели итоги первого полугодия 2026 года: атаки на российские компании стали комплексными, а прогнозы прошлого года подтвердились почти полностью
https://clck.ru/3VqeYH
В топ-10 критичных уязвимостей — сразу несколько 0-day:
🔵Palo Alto PAN-OS;
🔵Check Point VPN;
🔵Microsoft SharePoint
🔵ядро Linux и NGINX
часть из них эксплуатировали неделями до выхода патчей.
Среди утечек — охранная компания «Дельта» (167 тыс. физлиц); российская энергокомпания (3 ТБ данных Active Directory); разработчик СХД и виртуализации, чьи решения используются в Газпроме, РЖД, Ростехе и Россетях; массив данных, который продавцы связывают с федеральным ресурсом (159,6 млн физлиц).
Подтвердились все семь трендов из прошлогоднего прогноза:
🔵рост атак на АСУ ТП (в 2,3 раза);
🔵рост DDoS (+27%);
🔵рост доли атак через цепочки поставок (с 10% до 30–33%);
🔵массовый фишинг с применением LLM.
CISA предупредила: критическую уязвимость VMware vCenter уже используют вымогатели
https://clck.ru/3VqYD7
Речь про CVE-2026-59310 — брешь в Syslog-сервере vCenter, позволяющую выполнять код без аутентификации; патч вышел ещё 29 июля, но сотни серверов до сих пор не обновлены.
В августе форензики нашли более 361 скомпрометированного IP-адреса в 47 странах; 18 августа CISA внесла уязвимость в каталог KEV; теперь агентство подтвердило — брешь используют уже и вымогательские группировки.
Всего за пять лет CISA пометила 26 уязвимостей VMware как активно эксплуатируемые — девять из них применялись в атаках вымогателей.
Расширение для Twitch пересылало OAuth-токены 30 тысяч пользователей на прокси бот-сервиса
https://clck.ru/3VooAm
Socket разобрала браузерное дополнение «Twitch Enhanced Viewer | JeetBot», которое перенаправляет действующий OAuth-токен зрителя на прокси-серверы коммерческого русскоязычного сервиса ботов. В Chrome Web Store у расширения около 30 тысяч установок, в каталоге Firefox — ещё 552, и на момент выхода отчёта обе карточки оставались доступны.
Расширение обещает блокировку рекламы, качество 1080p, обход региональных ограничений и автосбор баллов канала. Чтобы это работало, оно заворачивает запросы к плейлистам Twitch через прокси оператора, дописывая токен к адресу обычным параметром в строке запроса. Значит, токен в открытом виде оседает в логах чужого сервера. Исключение сделано только для десяти жёстко прописанных каналов русскоязычных стримеров — для них токен вырезается.
Ранние сборки ветки 4.x действовали ещё прямолинейнее: отправляли захваченный токен POST-запросом на отдельную точку set-token, с двумя резервными хостами на deno.dev и deno.net. Код запоминал последнее отправленное значение и выдерживал паузу между отправками — такая логика имеет смысл, только если сервер токены сохраняет.
Сессионный токен Twitch — предъявительский ключ: с ним можно писать в чат, читать и отправлять личные сообщения, тратить баллы канала, не зная пароля и не проходя второй фактор. При этом в разделе безопасности данных Chrome Web Store заявлено, что разработчик не собирает данные, а политика конфиденциальности утверждает, что расширение вообще ничего не обрабатывает.
Что делать: удалить дополнение, в настройках Twitch завершить все сессии и авторизоваться заново, а домены оператора заблокировать на сетевом уровне.
Критическую уязвимость GitLab с оценкой 10 из 10 начали эксплуатировать в атаках
https://clck.ru/3VomuE
Проблема нашлась в API коммитов репозитория GitLab CE и EE: из-за отсутствующей проверки аутентификации и некорректного ограничения путей атакующий без учётной записи может прочитать на сервере произвольные файлы — конфигурации, токены, пароли. Оценка по CVSS — предельные 10,0 балла.
Исправления вышли 10 сентября в версиях 19.3.2, 19.2.6 и 19.1.8. Уязвимы все выпуски начиная с 18.7. GitLab.com и GitLab Dedicated вендор обновил сам, self-managed-инсталляции нужно патчить вручную.
Уже на следующий день после релиза патчей аналитики watchTowr зафиксировали сканирование интернета в поисках необновлённых серверов. Для чтения чужих файлов достаточно одного HTTP-запроса, поэтому счёт шёл на часы.
Anthropic выпустила сентябрьский отчёт о злоупотреблениях ИИ. Среди описанных случаев — система слежки за 25 млн SIM-карт в Мали, которую построил один человек
https://clck.ru/3VmVuK
Единственный платный подписчик Claude, предположительно независимый консультант из Бамако, работавший со спецслужбой Мали ANSE, собрал с помощью модели платформу Lakana 360. Она охватывает порядка 25 млн SIM-карт у всех трёх национальных операторов — фактически всё абонентское население страны.
Нижний слой забирает детализацию соединений, SMS и голосовые вызовы, включая отдельный захват голосового трафика через мобильное ядро сети. Надстройка опознаёт человека по голосовому отпечатку при смене SIM, помечает пользователей VPN и шифрования, выводит факты негласных встреч, ведёт геозонированные списки наблюдения и сверяет людей с национальным биометрическим реестром.
Отдельный узел — языковая модель, которая пишет разведывательное досье на любой поданный номер. Требование судебного ордера из этого компонента убрали по просьбе заказчика, контроль по умолчанию отключили, хранение сделали бессрочным.
Claude использовали не для анализа досье, а как инженерную силу — он проектировал и писал код. Anthropic заблокировала аккаунт, но на работу платформы это не повлияло: Lakana 360 развёрнута на серверах заказчика и крутится на локальных моделях.
Компания отдельно напоминает контекст: Госдеп США и Human Rights Watch фиксировали задержания и похищения оппозиционеров, журналистов и активистов малийскими силовиками.
Минцифры сообщило о запуске сетей мобильной связи пятого поколения. На первом этапе 5G доступен примерно 10 млн жителей: в Москве, Санкт-Петербурге и Екатеринбурге сети развернули все четыре оператора «большой четвёрки», в остальных городах — один или два. До конца года услугу планируют запустить ещё в 50 населённых пунктах.
Сети работают на частотах, ранее выделенных под LTE, дополнительно операторам бесплатно передали полосы 4,63–4,99 ГГц. Владельцам iPhone 5G в России недоступен — Apple активирует модуль только после согласования с оператором, а этот канал оборвался после ухода компании из страны.