✔MEGANews. Cамые важные события в мире инфосека за май - «Новости»
Горелкин призвал уходить с GitHub
Первый зампред комитета Госдумы по информполитике и председатель РОЦИТ Антон Горелкин заявил, что компания Microsoft, которой принадлежит GitHub, «не просто ушла из России, но занимается откровенным вредительством». По его словам, скоро GitHub может стать недоступен в РФ, поэтому российским разработчикам следует как можно скорее переносить свои проекты на альтернативные площадки.
В мае 2026 года российские разработчики начали массово жаловаться на проблемы с доступностью GitHub. По словам пользователей, число неудачных подключений к платформе начало расти 5 мая, и, по данным OONI, в итоге доля аномальных соединений превысила 16%. В частности сообщалось о проблемах с доменами raw.githubusercontent.com и release-assets.githubusercontent.com, которые используются для загрузки файлов и релизов из репозиториев.
При этом, как утверждают специалисты, проблемы наблюдались именно у пользователей из РФ и в других странах подобной динамики зафиксировано не было.
В начале мая представители Роскомнадзора (РКН) сообщали СМИ, что не ограничивают работу GitHub в России. А разработчики GitHub писали, что проблемы в работе платформы, возникшие в начале месяца, были связаны с процессами по увеличению мощности и повышению отказоустойчивости.
После этого ситуацию прокомментировал Антон Горелкин. В своем Telegram-канале он еще раз подчеркнул, что РКН не ограничивает работу GitHub, а потому причиной сбоев может быть «сознательная дискриминация российских пользователей администрацией платформы».
По мнению депутата, проблемы могли быть связаны с тем, что GitHub уже давно принадлежит компании Microsoft. Горелкин пишет:
Понятно, что большинство программистов от политики далеки. Возможно, они не в курсе, что GitHub уже давно принадлежит Microsoft. Эта компания не просто ушла из России, но занимается откровенным вредительством (чего, например, стоит тенденциозное «исследование» уровня внедрения ИИ). Так что не нужно удивляться проблемам с доступом к GitHub с территории РФ — думаю, что количество неудачных соединений с 16% уже скоро достигнет всех 100%.
Поэтому я бы рекомендовал нашим разработчикам срочно переносить свои проекты на другие Git-репозитории. Да, за многие годы (и задолго до прихода Microsoft) GitHub стал не просто отраслевым стандартом, а центральной точкой многих систем. Но от этой зависимости пора уходить — тем более есть хорошие отечественные аналоги (в том числе с нейросетевыми ассистентами не хуже, чем Copilot).
Горелкин полагает, что через несколько лет фрагментизация интернет‑пространства перестанет восприниматься как нечто из ряда вон выходящее, подобные процессы будут только усиливаться и вместо глобальных платформ страны начнут активнее развивать собственные сервисы. Депутат заключил:
Помню, как все смеялись над Китаем, который «изобретал колесо», — но, похоже, такой подход просто опередил свое время.
После этой публикации, которую широко цитировали СМИ, Горелкин опубликовал в Telegram второй пост, где пояснил, что не называл GitHub вредительской платформой и вовсе не призывал к ее блокировке.
К сожалению, некоторые медиа отчего‑то решили, что я призываю к блокировке этой платформы, хотя в исходном посте даже слова такого нет, — писал Горелкин. — Я лишь констатирую факт дискриминации российских пользователей со стороны ее владельцев. И этим занимается не только Microsoft: например, недавно стало известно о массовом бане аккаунтов из РФ в нейросети Claude. Многие наши разработчики потеряли там доступ к своим проектам, и тот же сценарий может повториться уже в гораздо более серьезном масштабе — если Microsoft продолжит свою политику.
И да, я не называл эту платформу вредительской. Напротив, считаю ее чрезвычайно ценной (почитайте первоисточник: «GitHub стал не просто отраслевым стандартом, а центральной точкой многих систем»). Именно эта ценность, понимание важности платформы для российского ИТ‑сообщества, похоже, и раздражает ее владельцев с каждым днем все больше. И объективные данные говорят о том, что процесс ограничения доступа к GitHub был инициирован с той стороны.
Стенберг о Claude Mythos
Основатель и ведущий разработчик Curl Даниэль Стенберг (Daniel Stenberg) протестировал закрытую ИИ‑модель Anthropic Claude Mythos, которую называли слишком опасной для публичного релиза. Mythos проанализировала около 178 тысяч строк кода Curl и обнаружила только одну реальную уязвимость низкой степени серьезности.
Стенберг признал, что ИИ уже полезен для поиска багов, но не увидел в Mythos ничего революционного. В своем блоге Стенберг раскритиковал ажиотаж вокруг модели и пришел к выводу, что «весь хайп был в первую очередь маркетинговым трюком»:
Я не вижу никаких доказательств того, что эта система ищет проблемы на каком‑то принципиально более высоком уровне, чем другие инструменты до Mythos.
В итоге Стенберг резюмировал, что пока ИИ не «изобретает» новые классы уязвимостей, а просто лучше масштабирует поиск уже известных проблем.
18-летняя уязвимость в Nginx
Исследователи из компании DepthFirst AI обнаружили в Nginx критическую уязвимость CVE-2026-42945, набравшую 9,2 балла по шкале CVSS. Проблема затрагивает все версии Nginx от 0.6.27 до 1.30.0 и существовала в коде около 18 лет.
Nginx — один из самых популярных веб‑серверов и реверс‑прокси в мире. Его используют облачные провайдеры, SaaS-компании, банки, ecommerce-площадки и Kubernetes-кластеры. По сути, речь идет об уязвимости в инфраструктурном ПО, на котором держится значительная часть интернета.
Уязвимость представляет собой переполнение буфера хипа в модуле ngx_http_rewrite_module. Проблема возникает при использовании директив rewrite и set (такая конфигурация часто встречается в API-шлюзах и реверс‑прокси).
Корень проблемы кроется в некорректной обработке состояния во внутреннем скриптовом движке Nginx. Сервер сначала рассчитывает размер буфера для данных, а затем копирует содержимое. Однако специальный флаг is_args после обработки символа ? остается активным, из‑за чего Nginx неверно оценивает объем памяти. В результате объем записываемых данных превышает размер выделенного буфера, что приводит к переполнению хипа.
Кроме того, исследователи продемонстрировали PoC-эксплоит, позволяющий добиться удаленного выполнения кода без аутентификации. Для этого они отправляли специально подготовленные HTTP-запросы, повреждая структуры памяти Nginx и заставляя сервер вызвать system() при очистке пула памяти.
Однако специалисты подчеркивают, что полноценного удаленного выполнения кода удалось добиться только в системе с отключенной защитой ASLR. Обычно эта технология включена по умолчанию, но ее иногда деактивируют ради повышения производительности.
Помимо CVE-2026-42945, исследователи обнаружили еще три бага, связанных с повреждением памяти:
- CVE-2026-42946 — проблема в модулях SCGI/uWSGI, позволяющая спровоцировать выделение почти 1 Тбайт памяти и обрушить worker-процесс;
- CVE-2026-40701 — use after free при асинхронной обработке OCSP DNS-запросов;
- CVE-2026-42934 — ошибка типа off-by-one в UTF-8-парсере.
Разработчики F5 уже выпустили патчи. Исправления доступны в составе Nginx Open Source 1.31.0 и 1.30.1, а также в Nginx Plus R36 P4 и R32 P6. Также в бюллетене безопасности компании отмечается, что уязвимости затрагивали не только сам Nginx, но и связанные продукты, включая Nginx Ingress Controller, Nginx App Protect WAF и F5 DoS for Nginx.
Не все специалисты согласились с тем, что реальная эксплуатация этой проблемы проста. К примеру, известный ИБ‑исследователь Кевин Бомонт (Kevin Beaumont) пишет, что опубликованный PoC работает только при специфической конфигурации Nginx и отключенном ASLR. Аналогичной позиции придерживаются и разработчики AlmaLinux: по их словам, организовать стабильную RCE на защищенных системах «не так уж просто».
9,2 миллиона загрузок VPN-приложений за месяц
- По данным экспертов Digital Budget и Similarweb, в марте 2026 года пользователи из России скачали VPN-приложения из Google Play более 9,2 миллиона раз — в 14 раз больше, чем годом ранее.
- Суммарно с марта 2025-го по март 2026 года VPN-сервисы установили 35,7 миллиона раз. Причем основной всплеск пришелся на начало 2026 года: только за период с января по март количество загрузок достигло 21,27 миллиона.
- По данным Sensor Tower, к концу 2025 года аудитория пяти самых популярных VPN-сервисов в России выросла до 7,3 миллиона пользователей.
- При этом в Роскомнадзоре заявляют, что к январю 2026 года в России заблокировали уже 439 сервисов обхода блокировок (для сравнения, в октябре 2025 года речь шла о 258 сервисах).
Из Steam удалили игру с малварью
Специалисты Valve удалили из Steam бесплатный хоррор Beyond The Dark после того, как пользователи сообщили о вредоносном коде в файлах игры. Выяснилось, что проект собирал данные пользователей, изучал системы жертв и связывался с удаленной инфраструктурой своих операторов.
Первым подозрительную активность игры описал YouTube-блогер и ИБ‑энтузиаст Эрик Паркер (Eric Parker). По его словам, Beyond The Dark маскировалась под обычный инди‑хоррор с кооперативным выживанием в духе Phasmophobia. Страница игры в Steam выглядела вполне легитимно, однако анализ показал, что ее основное предназначение, вероятно, заключалось вовсе не в развлечении пользователей.
Проверяя игру в изолированной виртуальной машине, Паркер заметил подозрительный сетевой трафик практически сразу после запуска. Дальнейший реверс‑инжиниринг показал наличие вредоносной DLL, встроенной в файлы проекта. Малварь собирала сведения о системе, включая MAC-адреса, а также проверяла установленные расширения браузера Chrome (особый интерес для злоумышленников, судя по всему, представляли криптокошельки, такие как MetaMask).
Кроме того, игра могла получать дополнительные команды от управляющего сервера и загружать новые вредоносные компоненты. В частности, исследователь обнаружил механизм доставки ZIP-архивов с дополнительными пейлоадами, которые скачивались в зависимости от того, что именно было найдено на зараженной машине.
Как выяснилось, Beyond The Dark изначально существовала под другим названием — Rodent Race. Игра появилась в Steam еще в декабре 2024 года и тогда выглядела совершенно иначе: у нее было другое описание, изображения и иной геймплей.
По информации SteamDB, с 4 мая 2026 года разработчики резко поменяли практически все метаданные проекта, фактически превратив Rodent Race в Beyond The Dark. Вероятно, это была попытка обойти проверки Steam, сначала загрузив безобидную игру и только после прохождения модерации внедрив в нее вредоносный код через обновления.
Это не первый случай, когда в Steam проникает малварь. Ранее исследователи уже находили вредоносов в играх PirateFi, Chemia, Block Blasters и Sniper: Phantom’s Resolution, а весной текущего года малварью в Steam даже заинтересовалось ФБР.
В своем расследовании Паркер обращает отдельное внимание на растущее количество низкокачественных «asset flip» игр и проектов, созданных с помощью ИИ‑инструментов и вайбкодинга. По его мнению, подобные игры нередко выглядят как примитивные Unity-заготовки и могут использоваться исключительно как средство доставки малвари.
Представители Valve не комментировали этот инцидент, однако убрали Beyond The Dark из Steam. Пользователям, успевшим скачать или запустить игру, рекомендуется удалить ее, проверить систему антивирусным ПО, завершить все активные браузерные сессии, а также сменить пароли от важных аккаунтов, особенно связанных с криптовалютами.
На 38% больше малвари атакует российские компании
- По данным Positive Technologies, в первом квартале 2026 года число новых образцов вредоносного ПО в атаках на российские организации выросло на 38% год к году.
- Аналитики обнаружили 808 уникальных образцов малвари, связанных с деятельностью 11 хакгрупп.
- Почти 72% всего нового вредоносного ПО пришлось всего на четыре группировки: Rare Werewolf, PhaseShifters, PhantomCore и Hive0117.
- Чаще всего атакам подвергались госструктуры — 17,86% всех инцидентов. Далее следуют финансовый сектор (9,82%), организации гражданского общества (9,82%) и производственные компании (8,04%).
- Рост оказался особенно заметен к концу квартала: если в январе специалисты нашли 117 новых образцов малвари, то в феврале — уже 283, а в марте — 408.
- Отмечается, что в атаках злоумышленники активно используют легитимные сервисы вроде GitHub, Firebase и Bitbucket, а также вредоносные скрипты на PowerShell и AnyDesk. Также некоторые группировки начали применять ИИ для генерации вредоносного кода.
Фальшивый репозиторий OpenAI в Hugging Face
Исследователи из компании HiddenLayer нашли на платформе Hugging Face вредоносный репозиторий Open-OSS/privacy-filter, который выдавал себя за легитимный проект OpenAI Privacy Filter, но на деле распространял инфостилер для Windows. Примечательно, что до удаления репозиторий успел подняться на первое место в трендах платформы и его загрузили около 244 тысяч раз.
По словам специалистов, вредоносный проект выглядел правдоподобно, так как атакующие практически полностью скопировали описание настоящего Privacy Filter, но вместе с «моделью» распространялся файл loader.py.
Внешне скрипт выглядел как обычный код, связанный с ИИ, однако он отключал SSL-проверку, декодировал Base64-строку с адресом внешнего ресурса и загружал JSON-пейлоад с PowerShell-командой. Та запускалась в скрытом окне и скачивала batch-файл start.bat. Затем скрипт повышал привилегии, добавлял малварь в исключения Microsoft Defender и загружал финальный пейлоад под названием sefirah (написанный на Rust инфостилер).
Малварь собирала данные из Chromium- и Gecko-браузеров, включая cookie, сохраненные пароли, ключи шифрования и токены сессий. Также стилер интересовали токены Discord, криптокошельки, SSH-, FTP- и VPN-конфигурации, файлы FileZilla, seed-фразы и другие локальные секреты. Вдобавок вредонос делал скриншоты всех подключенных мониторов и собирал информацию о системе.
Все похищенные таким образом данные архивировались и отправлялись на управляющий сервер — recargapopular[.]com.
В HiddenLayer отмечают, что вредонос обладает серьезным набором функций, связанных с антианализом. Так, стилер проверял наличие виртуальных машин, песочниц, отладчиков и исследовательских инструментов, стараясь избежать обнаружения.
Реальные масштабы этой вредоносной кампании пока неясны. Исследователи полагают, что значительная часть из 667 лайков, полученных репозиторием, принадлежала автоматически созданным аккаунтам, а счетчик загрузок мог быть искусственно накручен.
Анализ инфраструктуры атакующих привел специалистов и к другим вредоносным репозиториям с тем же загрузчиком. Кроме того, исследователи обнаружили пересечения с вредоносной npm-кампанией, через которую ранее распространялся вредонос WinOS 4.0.
Пользователям, которые скачивали файлы из фальшивого репозитория, рекомендуется полностью переустановить систему, сменить все учетные данные и seed-фразы, создать новые криптокошельки, а также завершить все активные сессии в браузерах.
Торвальдс об ИИ-багрепортах
Линус Торвальдс (Linus Torvalds) пожаловался, что рассылку по безопасности ядра Linux завалили сгенерированными ИИ отчетами об уязвимостях. По его словам, проблема не в самих инструментах, а в том, что исследователи массово присылают бесполезные дубли, не разбираясь в найденных багах:
ИИ‑инструменты — это отлично, но только если они действительно помогают, а не создают ненужную головную боль и бессмысленную имитацию работы. Пользуйтесь ими, но делайте это продуктивно и так, чтобы от этого становилось лучше всем.
Если вы нашли баг с помощью ИИ‑инструментов, велика вероятность, что кто‑то другой тоже нашел его. Если хотите реально принести пользу — прочитайте документацию, подготовьте патч и добавьте что‑то ценное поверх того, что уже сделал ИИ. Не будьте тем человеком, который просто отправляет случайные отчеты без какого‑либо понимания проблемы.
GitHub взломали из-за ошибки разработчика
Представители GitHub предупредили, что компания пострадала от атаки на цепочку поставок. Компрометация затронула примерно 3800 внутренних репозиториев. Атака произошла после того, как один из сотрудников GitHub установил вредоносное расширение для Visual Studio Code.
Согласно официальному заявлению GitHub, неназванное зараженное расширение было удалено с маркетплейса VS Code, а скомпрометированное устройство разработчика изолировано. В компании заявили, что злоумышленники получили доступ только к внутренним репозиториям GitHub, так как не удалось обнаружить признаки компрометации пользовательских данных, хранящихся за пределами этих репозиториев.
Как сообщило издание BleepingComputer, ответственность за этот взлом взяла на себя группировка TeamPCP. На форуме Breached хакеры заявили, что похитили исходный код GitHub и около 4000 приватных репозиториев. Злоумышленники писали, что готовы продать эти данные минимум за 50 тысяч долларов США в криптовалюте. Они утверждают, что не собираются шантажировать компанию, и, если покупатель не найдется, хакеры готовы опубликовать дамп в сети бесплатно.
В GitHub отметили, что заявления злоумышленников о компрометации примерно 3800 репозиториев «в целом соответствуют» результатам внутреннего расследования. Также в компании отметили, что уже провели ротацию критически важных секретов и учетных данных, начиная с наиболее приоритетных.
Напомним, что группировку TeamPCP уже связывали с атаками на GitHub, PyPI, npm и Docker, а также с распространением червя Shai-Hulud, атаки которого затронули в том числе сотрудников компании OpenAI.
1,8 триллиона рублей вложили в ИТ и связь в России за 2025 год
- По данным Минцифры и Росстата, инвестиции в основной капитал компаний из сферы информации и связи в 2025 году составили 1,8 триллиона рублей. По сравнению с 2020 годом рост достиг 37,4%, хотя власти ожидали показатель на уровне 46,7%.
- За год объем инвестиций увеличился на 2%, или примерно на 35,7 миллиарда рублей.
- В Минцифры объясняют замедление высокой ключевой ставкой, эффектом «высокой базы» в ИТ‑секторе и общей макроэкономической неопределенностью.
Хакеры шантажируют Grafana Labs
Хакеры получили доступ к GitHub-инфраструктуре Grafana Labs с помощью похищенного токена и украли исходные коды компании. После этого злоумышленники попытались шантажировать разработчиков, угрожая публикацией украденных данных, но в Grafana отказались платить выкуп.
О взломе представители Grafana сообщили в соцсети X. По их словам, расследование показало, что атакующие получили доступ к GitHub-окружению через скомпрометированный токен. Подчеркивается, что после обнаружения инцидента в компании нашли источник утечки учетных данных, отозвали все украденные секреты и внедрили дополнительные меры защиты.
При этом в Grafana утверждают, что атака не затронула клиентов: не было обнаружено следов компрометации пользовательских данных, персональной информации или влияния на инфраструктуру заказчиков.
Похитив исходные коды, атакующие потребовали у компании выкуп, угрожая в противном случае опубликовать украденные данные. Однако в компании решили не идти на переговоры со злоумышленниками. Представители Grafana сослались на рекомендации ФБР США, которое давно советует жертвам вымогательства не платить преступникам, так как это не гарантирует возврат данных и лишь мотивирует злоумышленников продолжать атаки.
В компании заявили:
Исходя из нашего опыта и позиции ФБР, которое прямо указывает, что выплата выкупа не гарантирует возврат данных и лишь стимулирует подобную преступную активность, мы решили не платить.
Когда именно произошла атака, специалисты Grafana не раскрывают. Неизвестно и то, сколько времени злоумышленники провели внутри инфраструктуры компании и какие именно исходники были похищены.
Учитывая, что многие продукты Grafana имеют открытый исходный код, часть данных и так могла находиться в открытом доступе. То есть можно предположить, что хакеры требуют выкуп, так как похитили некие приватные репозитории или внутренние компоненты.
Ответственность за инцидент взяла на себя вымогательская группа CoinbaseCartel. Информация о компрометации Grafana появилась на сайте группировки, но украденные данные пока не опубликованы.
По информации экспертов из компаний Halcyon и Fortinet FortiGuard Labs, CoinbaseCartel активна с сентября 2025 года, но уже успела атаковать более 170 организаций из разных сфер, включая здравоохранение, ИТ, транспорт и промышленность. В отличие от классических вымогательских группировок, CoinbaseCartel специализируется не на шифровании данных жертв, а на краже информации и последующем шантаже.
ИБ‑специалисты полагают, что злоумышленники связаны с группировками ShinyHunters, Scattered Spider и LAPSUS$. По словам исследователей, хакеры активно используют социальную инженерию, фишинг и украденные учетные данные для получения первоначального доступа.
При этом после публикации материалов о взломе представители ShinyHunters поспешили заявить СМИ, что не имеют отношения к CoinbaseCartel или взлому Grafana Labs.
393% составил рост ИИ-трафика на сайты онлайн-магазинов
- Аналитики Adobe подсчитали, что в первом квартале 2026 года объем переходов из ИИ‑сервисов на сайты ретейлеров в США вырос на 393% год к году. В России динамика схожа: по данным StormWall, с января по апрель 2026 года ИИ‑трафик на e-commerce-сайты вырос в 1,7 раза.
- В Ozon сообщили, что в апреле — мае 2026 года трафик из ИИ‑ассистентов и LLM-платформ увеличился в четыре раза по сравнению с концом 2025 года. В «Яндексе» тоже фиксируют рост: переходы из «Алисы AI» на сайты магазинов и маркетплейсов увеличились на 159% за первые четыре месяца 2026 года.
- Ретейлеры отмечают, что ИИ‑трафик лучше конвертируется в покупки, поскольку пользователи приходят с уже сформированным запросом.
Защитные механизмы в Android 17
В Android 17 появится система, которая сможет распознавать поддельные звонки якобы «из банка» и автоматически разрывать соединение. Также разработчики Google расширяют защиту от шпионского ПО, кражи OTP-кодов и других атак на устройства.
Одним из главных нововведений Android 17 станет защита от мошенников. Речь идет о распространенной схеме, когда злоумышленники подменяют caller ID и выдают себя за сотрудников банка, вынуждая жертву перевести деньги или раскрыть данные аккаунта.
Новая функция будет работать в связке с банковскими приложениями. Так, если на устройство поступает звонок, который выглядит как вызов от банка, Android проверит его через установленное банковское приложение. Если приложение подтвердит, что банк в этот момент не пытается связаться с клиентом, система автоматически завершит вызов.
Кроме того, банки смогут помечать некоторые номера как «только для входящих звонков». Если мошенники попытаются использовать такой номер для звонков пользователям, Android тоже немедленно завершит вызов.
Первыми поддержку новой функции получат Revolut, бразильский Itaú Unibanco и Nubank. Хотя нововведение дебютирует вместе с Android 17, впоследствии в Google обещают распространить его и на более старые устройства под управлением Android 11 и новее.
Еще одно важное изменение будет связано с Live Threat Detection — механизмом, который Android использует для обнаружения подозрительного поведения приложений.
Теперь система сможет выявлять не только сталкерское ПО, но и малварь, которая злоупотребляет переадресацией SMS, накладывает скрытые оверлеи поверх интерфейса, маскирует свои иконки или запускается в фоновом режиме без ведома пользователя. Именно такие техники часто применяют Android-банкеры для кражи учетных данных и OTP-кодов.
Также Google расширит режим Advanced Protection, ориентированный на комплексную защиту людей из групп повышенного риска, которые могут стать жертвами сложных шпионских атак. В частности, в Android запретят доступ к API Accessibility Services для приложений, которые не обозначены как инструменты для помощи людям с ограниченными возможностями, отключат device-to-device unlocking и поддержку WebGPU в Chrome, а в уведомлениях чатов появится встроенное обнаружение мошенничества.
Помимо этого, разработчики усиливают защиту устройств от кражи. Функция Mark as lost («Отметить как потерянное») теперь позволит блокировать смартфон с помощью биометрии. После активации режима пропадет доступ к Quick Settings, а злоумышленник не сможет включить Wi-Fi или Bluetooth и отключить отслеживание устройства, даже если знает PIN-код.
Кроме того, Android 17:
- начнет проверять APK-файлы в поисках известной малвари перед установкой из сторонних источников;
- усложнит перебор PIN-кодов и увеличит задержку между неудачными попытками разблокировки;
- будет скрывать коды подтверждения, полученные в SMS, от большинства приложений в течение трех часов;
- получит защитные механизмы на основе постквантовой криптографии;
- позволит временно выдавать приложениям доступ только к отдельным контактам и геолокации.
Также в этом месяце Google анонсировала функцию Intrusion Logging, которая создавалась совместно с Amnesty International и «Репортерами без границ» (внесены в реестр нежелательных организаций в РФ). Она будет работать на устройствах под управлением Android 16 и новее и предназначена прежде всего для журналистов, правозащитников и других пользователей, которые опасаются целевых атак с использованием коммерческой спайвари.
Intrusion Logging представляет собой систему форензик‑логирования, созданную специально для расследования сложных атак шпионского ПО. Она позволит фиксировать активность приложений, сетевые подключения, изменения в системных сертификатах, установку APK и другие системные события. Зашифрованные логи будут храниться на серверах Google до 12 месяцев.
В компании подчеркивают, что сотрудники Google и третьи лица не будут иметь доступа к этим данным, так как логи защищены паролем от учетной записи Google и учетными данными, использующимися для разблокировки экрана.
48% паролей взламываются меньше чем за минуту
- Специалисты «Лаборатории Касперского» изучили более 231 миллиона уникальных паролей, утекших в сеть с 2023-го по 2026 год. Исследователи пришли к выводу, что почти половину паролей можно подобрать менее чем за минуту.
- Для тестирования использовалась видеокарта RTX 5090, способная перебирать до 220 миллиардов хешей в секунду. Это на 34% быстрее RTX 4090, использовавшейся в аналогичном исследовании два года назад. При этом злоумышленникам не обязательно покупать дорогое железо: облачная аренда GPU обходится всего в несколько долларов в час.
- Если в 2024 году менее чем за минуту взламывались 45% паролей, то теперь этот показатель вырос до 48%.
- При этом 60,2% паролей можно взломать примерно за час, а 68,2% — менее чем за сутки. Даже среди паролей длиной 15 символов более 20% поддаются взлому меньше чем за минуту.
- Более 53% утекших паролей заканчивались цифрами, а еще 17% начинались с чисел. Почти 12% комбинаций содержали последовательности, похожие на даты (например, годы с 1950 по 2030).
- Самыми популярными паттернами остаются комбинации вида «слово + цифры + спецсимвол». Причем символ @ встречается примерно в каждом десятом пароле.
- В числе популярных паттернов остаются и последовательности вроде 1234, qwerty и йцукен. Причем клавиатурные комбинации встречались примерно в 3% всех паролей.
- Также исследователи отмечают рост популярности мемов и трендов в паролях. Так, использование слова Skibidi с 2023-го по 2026 год выросло в 36 раз.
YellowKey и GreenPlasma
Недовольный действиями компании Microsoft ИБ‑исследователь Chaotic Eclipse (он же Nightmare-Eclipse) выложил на GitHub два эксплоита для непропатченных на тот момент уязвимостей. Речь идет о YellowKey — обходе BitLocker — и GreenPlasma — проблеме повышения привилегий до уровня SYSTEM.
В апреле 2026 года исследователь уже публиковал эксплоиты BlueHammer, RedSun и UnDefend, заявляя, что делает это в знак протеста против того, как специалисты Microsoft Security Response Center (MSRC) обращаются с ИБ‑специалистами. По его словам, представители Microsoft угрожали ему и обещали «разрушить его жизнь».
Также в своей прошлой публикации Chaotic Eclipse угрожал, что продолжит публиковать эксплоиты для удаленного выполнения кода (RCE) после любого патча, выпущенного Microsoft, и намерен сделать каждую следующую публикацию «еще более веселой».
Исследователь сдержал это обещание и после майского «вторника обновлений» обнародовал эксплоиты еще для двух 0-day. Он писал:
Я заметил, что Microsoft тихо исправила уязвимость RedSun, без CVE, без всего, просто незаметное обновление. Неудивительно, ведь они никогда не признают своих ошибок, но, учитывая, что уязвимость активно эксплуатировалась, отсутствие каких‑либо уведомлений — это просто невероятно.
Chaotic Eclipse назвал новую проблему YellowKey одним из своих «самых безумных открытий». Эксплоит затрагивает Windows 11 и Windows Server 2022/2025 и позволяет получить доступ к защищенному BitLocker диску посредством Windows Recovery Environment (WinRE).
Суть атаки сводится к размещению специально подготовленных файлов FsTx на USB-накопителе или EFI-разделе. После загрузки WinRE и нажатия клавиши CTRL злоумышленник получает шелл с доступом к расшифрованному диску. Исследователь утверждает, что проблема связана с особенностями обработки NTFS-транзакций в WinRE.
Известный ИБ‑специалист и ведущий аналитик по уязвимостям в компании Tharros Уилл Дорманн (Will Dormann) подтвердил работоспособность атаки с USB-накопителем и пояснил, что Windows Recovery автоматически воспроизводит NTFS-логи из каталогов ystem Volume InformationFsTx. В итоге вместо штатной среды восстановления запускается cmd.exe, пока диск остается разблокированным.
Независимый ИБ‑исследователь Кевин Бомонт (Kevin Beaumont) также подтвердил, что эксплоит работает, и рекомендовал использовать PIN-код для BitLocker вместе с паролем BIOS. Правда, сам Chaotic Eclipse утверждает, что уязвимость якобы эксплуатируется даже в конфигурациях TPM + PIN, хотя PoC для такого сценария он пока не публиковал.
Специалисты подчеркивают: текущая версия YellowKey не позволяет просто подключить украденный диск к другому ПК и получить доступ к данным. Эксплоит работает только на оригинальном устройстве, где TPM хранит ключи расшифровки BitLocker.
Второй эксплоит — GreenPlasma — связан с локальным повышением привилегий через механизм CTFMON. Эта уязвимость позволяет обычному пользователю создавать произвольные объекты разделов памяти в директориях, доступных SYSTEM. Это потенциально открывает путь к манипуляции сервисами и драйверами, доверяющими таким путям.
При этом опубликованный PoC для GreenPlasma неполон и не позволяет получить полноценный SYSTEM-шелл «из коробки». Однако Chaotic Eclipse пишет, что опытный атакующий без труда сможет доработать эксплоит.
Специалисты предупреждают, что подобные баги особенно опасны на этапе постэксплуатации. Получив первоначальный доступ к системе, злоумышленники используют подобные уязвимости для кражи учетных данных, перемещения по сети и подготовки вымогательских атак.
Представители Microsoft заявили, что компания расследует сообщения об уязвимостях, чтобы «как можно скорее обновить затронутые устройства для защиты клиентов».
Исправлений пока нет ни для YellowKey, ни для GreenPlasma. А Chaotic Eclipse обещает устроить «сюрприз» к следующему «вторнику обновлений» и утверждает, что продолжит и далее публиковать 0-day-эксплоиты для Windows.
Другие интересные события месяца
Правоохранители закрыли сервис First VPN
Microsoft конфисковала домен сервиса, который использовался для подписи вредоносного ПО
С начала апреля через сайт DAEMON Tools распространялась малварь
Операторы «большой четверки» подключат Max к сервисным уведомлениям
Атака Megalodon затронула более 5500 репозиториев на GitHub
Тайваньский студент взломал железную дорогу и остановил поезда
Малварь fast16 была нацелена на саботаж разработки ядерного оружия
В «Ростелекоме» создали систему «Леший коннект» для удаленного управления роутерами
Фишеры создают вредоносные QR-коды из букв и символов
Власти решили отложить введение платы за VPN-трафик



























