Нейросеть за 44 минуты разгадала шифр, который не поддавался людям 370 лет
https://clck.ru/3VcXtg
Модель Claude Fable 5.1 от компании Anthropic получила открытую задачу — самой найти и решить историческую криптограмму без признанного решения. Она выбрала «шифровальный дистих» Томаса Уркварта из книги 1653 года и справилась за 44 минуты без подсказок со стороны человека.
Ключом оказалась сама книга: каждое число указывало на порядковый номер слова в соответствующем абзаце трактата, а из слова бралась первая буква. Получилась зашифрованная молитва за короля Карла Второго. Предыдущие исследователи веками искали внешний шифровальный алфавит, которого не существовало. Эксперимент провела компания Vals AI.
Собрали 15 изменений в одном месте: трансграничная передача ПДн теперь по перечню РКН, у ФСТЭК новые требования к аттестации, готовится замена приказа № 21 с требованиями к API и контейнерам, у субъектов КИИ появилась ежегодная отчётность по доверенным ПАК.
Россиянина экстрадировали в США по делу о заражённых Excel-файлах
https://clck.ru/3VbS5s
Минюст США предъявил обвинения 40-летнему гражданину России, которого задержали на Кипре в мае 2025 года и 28 августа передали американской стороне. По версии следствия, в 2016–2017 годах он с сообщниками завёл около 255 фиктивных аккаунтов на фриланс-платформе и разослал примерно 80 тысячам пользователей письма с вложениями Excel: макрос во вложении подгружал троян удалённого доступа.
В деле фигурируют TVRAT на базе легитимного TeamViewer и скрытый VNC-инструмент DarkVNC. Тысячи заражённых машин стучались на командный сервер в США, а в почте организаторов нашли документ с учётными данными и персональной информацией сотен жертв. Обвиняемый вину не признаёт.
Уязвимость на 10 баллов из 10 в ИИ-проекте Microsoft
https://clck.ru/3VbGW4
Команда AppSec Research Positive Technologies нашла критическую брешь в открытом инструменте Prompty, который используют для работы с запросами к нейросетям. Ошибка CVE-2026-73299 получила максимальную оценку по CVSS: специально подготовленный .prompty-файл позволял выполнить произвольный код на сервере с правами процесса Node.js.
Под ударом оказался TypeScript-пакет @prompty/core до версий 0.1.4 и 2.0.0-beta.4 включительно; Microsoft закрыла проблему в выпусках 0.1.5 и 2.0.0-beta.5. Уязвимость обнаружило экспериментальное ИИ-решение для автоматического поиска дефектов — на разбор результатов сканирования у инженера ушло две минуты.
Важное изменение в сфере криптографической защиты информации
ФСБ России утвердило новые Требования к защите государственных информационных систем — Приказ ФСБ России № 321 от 22.08.2026.
Приказ вступил в силу 22 августа 2026 года и отменил действие предыдущего приказа ФСБ России от 18.03.2025 № 117.
Ключевые новеллы:
1. Расширение сферы действия
Теперь требования распространяются не только на ГИС, но и на использование технических средств и программного обеспечения для ЭВМ и баз данных во исполнение ч. 5¹ ст. 13 149-ФЗ.
2. Обязательное использование СКЗИ
СКЗИ должны использоваться в случаях, если:
— это предусмотрено законодательством;
— информация передается по каналам связи за пределами охраняемой территории;
— требуется придание юридической силы электронной подписи;
— невозможно исключить НСД некриптографическими методами.
3. Классы СКЗИ
Введена четкая градация классов СКЗИ: КС1, КС2, КС3, КВ и КА.
Выбор класса зависит от:
— уровня значимости информации;
— масштаба системы: федеральный, региональный или локальный;
— модели угроз, включая возможность атак извне и внутри контролируемой зоны, физического доступа к оборудованию и привлечения специалистов по анализу СКЗИ.
4. Согласование с ФСБ России
Модель угроз и техническое задание на создание или развитие ГИС подлежат согласованию с ФСБ России в части криптографической защиты.
5. Требования к помещениям
Ужесточены требования к контролю доступа в помещения, где используются СКЗИ и хранится ключевая информация.
В частности, предусмотрены требования к решеткам, сигнализации, опечатыванию стоек и фиксации фактов вскрытия.
6. Проверки
Внутренний контроль соблюдения требований должен проводиться не реже одного раза в три года — оператором ГИС или лицензиатом ФСБ России.
Исключения
Приказ не распространяется на информационные системы Администрации Президента РФ, Совета Безопасности РФ, ФСБ России, Правительства РФ, палат Федерального Собрания РФ, Конституционного Суда РФ и Верховного Суда РФ, а также на системы, содержащие сведения, составляющие государственную тайну.
Что теперь делать операторам ГИС:
— пересмотреть модели угроз и классы используемых СКЗИ;
— привести документацию по защите информации в соответствие с новыми требованиями;
— проверить соблюдение требований к помещениям, оборудованию и ключевой информации;
— организовать внутренний контроль выполнения требований.
Приказ № 321 уже действует с 22 августа 2026 года. Документ опубликован на официальном интернет-портале правовой информации.
«Лаборатория Касперского» описала два новых троянца удалённого доступа — NodeRabbit и PollCat. Оба распространяются под видом тестовых заданий от рекрутёров: кандидату пишут в LinkedIn, предлагают вакансию инженера и присылают архив с проектом, который нужно «починить» за три часа. Закладка спрятана в подменённом npm-пакете внутри архива, а файл, где она лежит, кандидата просят не трогать.
Программы написаны на Node.js и JavaScript и одинаково работают в Windows, Linux и macOS. Они умеют выполнять команды оболочки, читать и выгружать файлы, собирать адреса из почтовых архивов, ставить поддельное расширение для Visual Studio Code и прописываться в Git-хуки. Заражения зафиксированы в компаниях финтеха и авиации в Египте, Эфиопии и Афганистане.