TGViewer
Channel Public Channel
Kept | Cyber

Kept | Cyber

@kept_cyber

Kept Cyber – это официальный канал группы по оказанию услуг в области кибербезопасности компании Kept – одной из крупнейших аудиторско-консалтинговых фирм на российском рынке.
Задать вопрос: cyber@kept.ru
Subscribers
1.14K
Photos
1.2K
Videos
8
Links
435
Recent Posts 20 shown
Post #1453 99
CISO & DPO news #141 (11–17 сентября)

▫️ ФСТЭК обяжет субъектов КИИ регулярно подтверждать уровень безопасности
С 1 марта 2027 г. субъекты КИИ, эксплуатирующие значимые объекты, должны будут пересчитывать показатель защищенности от типовых актуальных угроз дважды в год, а уровень зрелости мер безопасности — раз в три года. Кроме того, оценивать зрелость теперь нужно будет не только самому субъекту КИИ, но и подрядчикам с доступом к значимым объектам КИИ.

▫️ Минцифры предлагают наделить новыми полномочиями в сфере регулирования ИИ
Ведомство будет анализировать большие фундаментальные модели, разрабатывать меры поддержки отрасли и помогать госорганам внедрять нейросети. Отдельным направлением станет стимулирование российских ИИ-разработок. Проект постановления, закрепляющий эту роль за Минцифры, опубликован для общественного обсуждения. Изменения связаны с законом «О поддержке развития технологий искусственного интеллекта в РФ».

▫️ Боты в Telegram могли красть переписку через HTML-экспорт
Уязвимость в десктопной версии мессенджера позволяла незаметно встраивать JavaScript в подписи к кнопкам ботов. При экспорте чата в HTML и открытии файла в браузере скрипт запускался автоматически и мог скопировать сообщения на сервер злоумышленника или подменить содержимое страницы. Исправление вошло в версию 7.0.1, но ранее созданные HTML-файлы остаются уязвимыми. Случаев реальной эксплуатации не зафиксировано.

▫️ Британский банк Revolut передал данные клиентов мошенникам из-за фальшивого запроса
Поддельное обращение от имени госоргана пришло на электронную почту финтех-компании, и команда по соблюдению нормативных требований приняла его за настоящее. Результат — скомпрометированные даты рождения, почтовые и электронные адреса, номера телефонов, а также копии паспортов и водительских удостоверений. Банк проинформировал пострадавших, но отметил, что средства клиентов не были затронуты.

▫️ 150 тыс. жалоб на нарушения персональных данных получил Роскомнадзор за последние полтора года
Число обращений выросло на 20%. Информационная система ведомства обнаруживает признаки нарушений персональных данных почти в 90% случаев. Роскомнадзор проверил 159,1 тыс. интернет-сайтов, 135,95 тыс. из них содержат нарушения законодательства в области персональных данных.

▫️ Троян KREMLIN крадет банковские сессии через Chrome и Edge
Вредонос устанавливает расширение напрямую в Chrome и Edge, подделывает защитные данные браузера и получает доступ к токенам сессий, cookies и содержимому вкладок. Пароли не нужны — злоумышленники перехватывают уже авторизованные банковские сессии. Адреса управляющих серверов злоумышленники хранят в смарт-контракте Ethereum, что позволяет менять инфраструктуру без обновления трояна и обходить блокировку доменов. Более 98% из 1515 зараженных систем находились в Бразилии.

▫️ Немецкая полиция получает доступ к мессенджерам без взлома шифрования
Правоохранительные органы подключают служебный компьютер к учетной записи подозреваемого как доверенное устройство и могут следить за перепиской в Signal, Telegram и других мессенджерах. Шифрование при этом не нарушается. Пользователям советуют проверить привязанные устройства и завершить незнакомые сеансы.
  • 👍 3
  • 🔥 1
Post #1451 154
Публикуем двадцать девятый выпуск «Непропустимых» событий ИБ. Мы активно следим за интересными мероприятиями по тематике информационной безопасности и приватности. Сегодня представляем наши рекомендации на октябрь 2026 года.

Подборка мероприятий в файле под этим постом. ⬇️

#Непропустимыесобытия
  • 🔥 3
Post #1450 161
На практике многие Стратегии ИБ остаются формальными документами, которые не приносят практической пользы компании. Это происходит, когда при их разработке не учитываются цели и задачи компании и наиболее значимые для нее риски. Вместо анализа рисков компании за основу часто берутся текущая ИТ-инфраструктура, требования регуляторов, используемые технологии или перечень уже запланированных инициатив в области ИБ. При этом указанные аспекты также должны учитываться в Стратегии ИБ через оценку связанных с ними рисков, возможных последствий для компании и мер ИБ, направленных на их обработку. В результате формируется перечень мероприятий, но не определяется, какие направления действительно являются приоритетными для компании.

При разработке Стратегии ИБ следует отталкиваться от наиболее значимых рисков ИБ, влияющих на достижение целей компании, и определять, какие из них могут быть снижены за счет развития ИБ. Это позволяет связать направления развития ИБ с конкретными потребностями компании.

При определении приоритетов развития ИБ необходимо учитывать и возможности самой компании. Один и тот же уровень риска может требовать разных решений в зависимости от зрелости процессов ИБ, состояния ИТ-инфраструктуры, доступного бюджета и кадровых ресурсов. Кроме того, Стратегия ИБ должна учитывать планы развития бизнеса в целом. Изменения в бизнес-модели, запуск новых продуктов, выход на новые рынки, развитие цифровых каналов и увеличение зависимости от внешних поставщиков могут приводить к появлению новых рисков или изменению уровня существующих.

Например, компания планирует выйти на новый рынок и передать часть операционных процессов внешнему поставщику. В этом случае возрастает зависимость компании от действий третьей стороны, а нарушение ее работы или недостаточный уровень защиты информации у поставщика могут повлиять на непрерывность ключевых процессов и финансовые результаты компании. Если такой риск является существенным для достижения целей компании, в Стратегии ИБ необходимо предусмотреть развитие подходов к оценке и контролю ИБ поставщиков. При этом важно оценивать и ожидаемый эффект от таких мер, например снижение вероятности утечки информации, финансовых потерь, штрафных санкций или нарушения непрерывности ключевых процессов.

Таким образом, при разработке Стратегии ИБ необходимо исходить из рисков компании и определять, какие из них могут быть снижены за счет мер ИБ, какие направления развития ИБ необходимы для этого и какой приоритет им следует установить с учетом возможностей и планов компании.

#Викторины
  • 👍 5
  • 🔥 1
Post #1449 154
  • 👏 2
  • 🤔 1
Post #1448 160
CISO & DPO news #140 (4–10 сентября)

▫️ 88% российских компаний имеют критические уязвимости в облаках
В каждой четвертой инфраструктуре присутствует вредоносное ПО, у 39% организаций в открытом виде хранятся ключи и токены, а 48% учетных записей не защищены многофакторной аутентификацией. Основные причины низкой защищенности — нехватка знаний и экспертизы в сфере облачной безопасности и попытки защитить облако привычными инструментами, предназначенными для защиты on-premise решений.

▫️ Word и Excel занимают 26% от всех способов доставки вредоносного ПО
Продукты Microsoft Office превратились в полноценный ИТ-инструмент для запуска и закрепления кода. Хакеры маскируют атаки под обычную активность сотрудников, применяя изначально штатные инструменты. Это усложняет обнаружение инцидентов и требует более сложной защиты: сочетания технических мер, обучения персонала и строгого контроля за использованием офисных приложений и внешних файлов.

▫️ Сбор данных «на всякий случай» увеличивает риски утечек
Именно такая информация становится мишенью для злоумышленников. Необходимо минимизировать собираемые данные и внедрять простые правила обработки вместо избыточной бюрократии. Дополнительная угроза — бесконтрольное использование сотрудниками публичных нейросетей: загрузка в них рабочей или клиентской информации может привести к крупным оборотным штрафам и даже уголовному преследованию.

▫️ В ядре SAP обнаружили две критические уязвимости
Уязвимость OVERPASS позволяет выполнять произвольные команды на хостах SAP с правами администратора и полностью компрометировать процессы и бизнес-данные. Уязвимость S4GET дает возможность получить доступ ко всему кластеру систем и удаленно запускать вредоносный код через сеть. SAP уже выпустила кумулятивный патч, закрывающий эти две уязвимости и еще 18 проблем безопасности.

▫️ Каждая третья успешная кибератака начинается со взлома подрядчика
Причина — слабая защищенность самих контрагентов. Украденные у них логины и пароли дают атакующему легитимный доступ к инфраструктуре организации в обход периметровых средств защиты. Основная цель таких атак — крупные компании с численностью персонала более 10 тыс. сотрудников.

▫️ Check Point исправила две критические уязвимости в VPN-сертификатах
Обе уязвимости оценены в 9.8 балла по шкале CVSS. По заявлению компании, они позволяют удаленному злоумышленнику выполнить произвольный код на Security Gateway и Security Management Server при определенных условиях. Хотя активных атак пока не зафиксировано, уязвимости затрагивают ключевые версии ПО.

▫️ Обвиняемый получил год колонии за передачу персональных данных
Ростовский районный суд вынес приговор местному жителю, который через Telegram-бота собирал и продавал третьим лицам конфиденциальные сведения о гражданах, включая военнослужащих. Помимо года в колонии строгого режима, подсудимому назначен штраф в размере 100 тыс. руб.

▫️ Хакеры использовали сотни ИИ-агентов для взлома 440 серверов PaperCut
Хакерская кампания затронула 48 стран. ИИ-агенты на базе OpenAI Codex и DeepSeek автоматизировали разработку эксплойтов, проведение вторжений, отладку неудач и постэксплуатацию. В некоторых случаях на получение прав доменного администратора было затрачено всего семь минут. Основной удар пришелся на сектор образования, но конечная цель атаки пока неясна.

▫️ Кража сессионных токенов ИИ-сервисов позволяет злоумышленникам обходить MFA
Киберпреступники перехватывают учетные записи пользователей, используя данные из логов инфостилеров. Воспроизведение украденных JWT-токенов и API-ключей дает прямой доступ к платформам вроде OpenAI, Google и Anthropic в обход многофакторной аутентификации. Это открывает путь для LLMjacking — незаконного использования корпоративных вычислительных ресурсов ИИ и накрутки счетов.
  • 👍 4
Post #1447 165
Договор как самостоятельное основание для обработки ПДн

Согласно п. 5 ч. 1 ст. 6 152-ФЗ, договор является одним из возможных оснований для обработки ПДн субъектов. Обработка признается законной, если она необходима для:
исполнения договора, стороной которого, выгодоприобретателем или поручителем по которому является субъект ПДн;
заключения договора по инициативе субъекта ПДн (например, при заполнении формы на сайте для получения банковской услуги) или договора, по которому он будет выгодоприобретателем или поручителем.

На практике использование договора как правового основания имеет несколько важных аспектов, которые необходимо учитывать во избежание нарушений.

Будущий vs. заключенный договор. Основание распространяется как на уже заключенный, так и на будущий договор. Однако, если вы обрабатывали данные для заключения договора, но он так и не был заключен, то цель обработки достигнута. В этом случае вы обязаны прекратить обработку и удалить ПДн субъекта, так как дальнейшее хранение становится неправомерным, если нет иного правового основания для продолжения обработки.
Субъект ПДн – всегда сторона договора. Данное правовое основание применимо только в том случае, когда субъект ПДн (физическое лицо) сам является стороной договора, его выгодоприобретателем или поручителем. Согласно гражданскому законодательству, выгодоприобретатель — это физическое или юридическое лицо, в пользу которого заключен договор. Поручитель как сторона договора поручительства обязывается перед кредитором другого лица отвечать за исполнение последним его обязательства полностью или в части.
Неприменимость к отношениям между юридическими лицами. Договор не может служить основанием для обработки ПДн работников контрагента – юридического лица. В отношениях между двумя организациями для обработки данных, например подписанта договора, правовым основанием будет исполнение требований законодательства о представительстве (ст. 182 ГК РФ).
Только минимально необходимые данные. Используя договор как правовое основание компания может обрабатывать исключительно те ПДн, которые минимально необходимы для достижения цели заключения или исполнения договора. Запрашивать или собирать избыточную информацию, не связанную с договором, нельзя. Для дополнительных целей, например для маркетинговых рассылок, потребуется отдельное согласие. Такое согласие должно быть оформлено отдельно от иных документов, которое подписывает субъект ПДн.
Ограничения по содержанию договора. Договор не может ограничивать права и свободы субъекта ПДн, допускать в качестве условия бездействие субъекта, устанавливать случаи обработки данных несовершеннолетних, если иное не предусмотрено законодательством РФ, или предусматривать бездействие субъекта как условие заключения договора.
Трудовые отношения – особая сфера. Положение п. 5 ч. 1 ст. 6 152-ФЗ не распространяется на трудовые отношения. Обработка ПДн работников регулируется трудовым законодательством РФ.

Неправильный выбор правового основания, в частности запрос согласия от субъекта в ситуации, когда обработка должна была осуществляться на основании договора, влечет за собой серьезные риски.

В соответствии с Постановлением Правительства РФ № 1046 избыточный сбор согласий на обработку ПДн является основанием для отнесения деятельности оператора к группе тяжести «А». Это автоматически переводит компанию в категорию риска не ниже «среднего». Такая категория напрямую влияет на периодичность контрольных (надзорных) мероприятий со стороны Роскомнадзора, повышая вероятность проведения внеплановых проверок.

#Privacy
  • 👍 2
  • 🔥 2
Post #1446 170
Эскалация привилегий (Privilege Escalation) — это получение атакующим более высокого уровня прав, чем тот, которым он обладал изначально.

Например, атакующий получил доступ к Windows-системе как обычный пользователь. Если он использует уязвимость, неправильную настройку прав или другой механизм и получает права Administrator или SYSTEM — это вертикальная эскалация привилегий.

В Linux аналогичным примером будет переход от обычного пользователя к root.

Эскалация возможна не только на уровне операционной системы. В веб-приложении пользователь может получить доступ к функциям администратора, а в Active Directory — получить права, позволяющие управлять более привилегированными объектами.

Обычно выделяют два основных типа:
🔸 Вертикальная эскалация — получение более высокого уровня привилегий. Например: от user до Administrator.
🔸 Горизонтальная эскалация — получение доступа к ресурсам другого пользователя с аналогичным уровнем прав. Например: получение доступа к данным user2 от user1.

MITRE ATT&CK выделяет Privilege Escalation как отдельную тактику TA0004. Среди техник этой тактики есть эксплуатация уязвимостей, злоупотребление механизмами повышения привилегий и другие способы получения более высокого уровня доступа.

OWASP также рассматривает вертикальную и горизонтальную эскалацию в контексте веб-приложений.

#Викторины
  • 👍 3
  • ❤ 2
Post #1445 178
  • 🤔 2
  • 👍 1
Post #1444 197
CISO & DPO news #139 (28 августа – 3 сентября)

▫️ ФСБ утвердила новые требования к защите госсистем с использованием шифрования
Государственные органы, учреждения и унитарные предприятия с 11 сентября 2026 г. обязаны применять криптографические средства для защиты своих баз данных и ИТ-инфраструктуры. Документ заменяет собой устаревшие нормы прошлого года, однако новые правила не распространяются на системы, содержащие гостайну, а также на системы Администрации Президента, Совбеза, Федерального Собрания, Правительства, Конституционного и Верховного судов и ФСБ.

▫️ ChatGPT приравняли к крупнейшим поисковикам в ЕС
Основанием для применения к ChatGPT самых строгих правил европейского DSA стала функция интернет-поиска. Теперь OpenAI должна будет оценивать и снижать системные риски, включая распространение незаконного контента, угрозы для несовершеннолетних и общественных процессов. За исполнением требований будет напрямую следить Еврокомиссия. Одновременно в список VLOP попали Roblox и Reddit.

▫️ Временное управление на объектах КИИ будут вводить только в крайних случаях
Правительство разъяснило порядок применения указа Президента № 604, отметив, что механизм создан для защиты значимых предприятий от атак и восстановления их работы. Государство возьмет на себя временное управление лишь при неоднократном сознательном саботаже требований безопасности, невыполнении решений уполномоченных органов или отказе собственника восстанавливать объекты. Если компания сталкивается с объективными трудностями, но готова к диалогу и сотрудничеству, вмешательство не потребуется.

▫️ Хакеры атаковали аэропорты Великобритании и похитили данные 8,7 млн пассажиров
Целями злоумышленников стали аэропорты Манчестера, Лондон-Станстеда и Ист-Мидлендса, которыми управляет Manchester Airports Group (MAG). Среди скомпрометированных сведений — адреса электронной почты, номера телефонов, регистрационные номера автомобилей и почтовые индексы. В MAG заявили, что безопасность пассажиров и авиационная безопасность скомпрометированы не были.

▫️ «Росатом» определил организацию для проверки данных об объектах КИИ
Оценивать актуальность и достоверность сведений об объектах критической информационной инфраструктуры, работающих в атомной отрасли, будет АО «Гринатом». Проверка будет проводиться в соответствии с правилами категорирования объектов КИИ, утвержденными правительством.

▫️ Злоумышленники украли 149 млн записей из базы данных министерства жилищного строительства Франции
Ответственность за инцидент взяла на себя группировка ZeroBytes, которая утверждает, что получила доступ к массиву данных о владельцах недвижимости и учетных записях платформы Zero Logement Vacant. При этом точное количество пострадавших установить сложно из-за возможного дублирования данных. По информации СМИ, ZeroBytes также стоят за взломом баз данных французской налоговой службы.
  • 👍 3
Post #1443 204
Стратегия ИБ, которую ожидает Бизнес

Внедрение новых средств защиты, повышение зрелости процесса управления уязвимостями, развитие SOC могут быть частью стратегии информационной безопасности, но их наличие еще не делает стратегию ИБ стратегией для бизнеса. У функции ИБ и руководства компании отличаются системы координат и точки зрения, и это важно учитывать при взаимодействии.

Стратегия ИБ определяет цели и приоритетные направления развития ИБ на несколько лет. В ней фиксируются целевое состояние процессов и технологий, необходимые организационные и технические меры, проекты и мероприятия. Документ отвечает на важный для функции ИБ вопрос: как должна развиваться информационная безопасность компании?

Но руководству компании для принятия решений этого недостаточно.

Представим, что на рассмотрение руководства вынесли стратегию, предусматривающую развитие SOC, внедрение PAM, модернизацию средств защиты и повышение зрелости процессов.
🔸 Почему необходимо реализовать именно эти проекты?
🔸 Какие риски они снижают?
🔸 Что произойдет, если ничего не делать?
🔸 Сколько потребуется инвестировать?
🔸 Почему один проект необходимо реализовать сейчас, а другой может подождать?
🔸 Что именно получит бизнес в результате?
Ответы на эти вопросы в самой стратегии ИБ и отличают перечень инициатив ИБ от стратегии, ориентированной на бизнес.

Для специалиста по ИБ проблемой может быть отсутствие PAM, недостаточное покрытие инфраструктуры средствами мониторинга или низкая зрелость процесса управления уязвимостями. Для бизнеса проблема заключается не в отсутствии конкретной технологии или процесса как такового. Например, отсутствие контроля привилегированного доступа важно прежде всего потому, что повышает риск компрометации критичных систем. А недостаточный уровень мониторинга может увеличить время обнаружения атаки и, как следствие, масштаб потенциального ущерба.

Различается и понимание результата. Для ИБ результатом проекта может быть внедрение нового средства защиты или развитие процесса. Для бизнеса результатом должно становиться снижение вероятности простоя, финансовых потерь, регуляторных последствий, нарушения обязательств перед клиентами и репутационных потерь, утечки критичной информации или иных существенных последствий. Поэтому стратегия ИБ для бизнеса должна связывать два языка: язык ИБ и язык бизнес-целей, рисков и результатов.

Отправной точкой такой стратегии становятся цели и приоритеты компании. Далее определяется, какие риски ИБ могут помешать их достижению и какие из этих рисков являются наиболее существенными. После этого формируются цели ИБ и инициативы, необходимые для снижения рисков до приемлемого уровня (о стратегиях обработки рисков можно узнать в нашем посте). Для инициатив определяются приоритеты, сроки, необходимые инвестиции и ожидаемый результат.

Логика стратегии выстраивается последовательно: цели бизнеса → риски → цели ИБ → инициативы → инвестиции → ожидаемый эффект.

Например, если для компании критично обеспечить непрерывность производственного процесса, одним из рисков может быть его остановка в результате кибератаки. Тогда развитие мониторинга, сегментирование сети или повышение защищенности критичных систем рассматриваются не как самостоятельные цели, а как способы снизить конкретный риск для бизнеса.

Такая связь позволяет обосновывать и приоритетность проектов. Если ресурсов недостаточно для одновременной реализации всех инициатив, руководство получает возможность сравнивать их не только по стоимости или технической значимости, но и по влиянию на риски и цели компании.

При этом техническое содержание из стратегии не исчезает. В ней по-прежнему необходимы целевая модель ИБ, направления развития процессов и технологий, портфель проектов, дорожная карта, показатели и критерии достижения целевого состояния. Появляется прежде всего логика их обоснования.

В результате стратегия ИБ перестает быть исключительно документом функции информационной безопасности. Она становится инструментом, который позволяет руководству принимать решения о приоритетах, инвестициях и приемлемом уровне риска.

#KeptОтвечает
  • ❤ 3
  • 👍 1
  • 🤔 1
Post #1442 199
Начало учебного года традиционно сопровождается массовыми мероприятиями, фото- и видеосъемка которых стала неотъемлемой частью школьной жизни. При этом размещение полученных материалов на официальных сайтах, в социальных сетях и СМИ затрагивает права несовершеннолетних и их законных представителей, установленные Гражданским кодексом (далее – ГК РФ) и Федеральным законом № 152-ФЗ (далее – 152-ФЗ).

Защита изображения гражданина закреплена в ст. 152.1 ГК РФ. Согласно данной норме, обнародование и последующее использование изображения человека допустимы исключительно при наличии согласия самого изображенного лица.

Под обнародованием, как разъяснил Пленум Верховного Суда РФ, следует понимать любое действие, в результате которого изображение впервые становится доступным неопределенному кругу лиц – будь то публикация, демонстрация на публике или размещение в сети Интернет.

Вместе с тем законодатель предусматривает ряд исключений (пп. 1-3 п. 1 ст. 152.1 ГК РФ). Согласие не требуется в следующих случаях:
▫ использование изображения осуществляется в государственных, общественных или иных публичных интересах;
▫ съемка производилась в местах, свободных для посещения, либо в ходе публичных мероприятий (концерты, соревнования, собрания, конференции и подобные события), при условии, что конкретное лицо не является главным объектом съемки;
▫ гражданин получал вознаграждение за позирование.

📷 Исходя из этого, если на снимках зафиксированы общие планы массовых мероприятий образовательной организации (спортивных, культурных, научных и т. п.), где изображения учащихся, сотрудников или выпускников не выделены в качестве центрального элемента композиции, публикация таких материалов допускается без получения индивидуального согласия каждого запечатленного лица.

В отличие от общей съемки массовых мероприятий, целенаправленная публикация персональных данных конкретного лица в сочетании с его фотографией (например, размещение на сайте портрета с указанием имени, фамилии, достижений или иных идентифицирующих сведений) под действие исключений (общественные интересы, съемка на публичном мероприятии как второстепенного объекта, платное позирование) не подпадает. Такое обнародование носит адресный характер и требует явно выраженного разрешения самого человека, а в случае с несовершеннолетним – его законных представителей.

С 1 марта 2021 года данное требование усилено положениями ст. 10.1 152-ФЗ. Указанная норма вводит обязательное отдельное согласие на распространение персональных данных, которое не может быть частью общего согласия на обработку. Требования к содержанию такого согласия раскрываются в Приказе Роскомнадзора №18.

Таким образом, публикация фотографий в образовательной организации строится на двух уровнях:
▫ для общих, неадресных снимков с массовых мероприятий достаточно исключений, предусмотренных ст. 152.1 ГК РФ;
▫ для любой целенаправленной публикации, идентифицирующей конкретное лицо, необходимо отдельное согласие на распространение по ст. 10.1 152-ФЗ.

#Privacy
  • 👍 6
  • 👎 1
Post #1440 210
Делимся сводкой опубликованных и вступивших в силу нормативно-правовых актов (01.08.2026 – 30.08.2026). ⬇️

#Деюре
  • 👍 1
Post #1439 204
CISO & DPO news #138 (21–27 августа)

▫️ Разработчикам ИИ могут открыть доступ к госданным
Бизнес предложил создать закрытую платформу с доступом к государственным данным для обучения ИИ-моделей. Для этого планируется ввести экспериментально-правовой режим, который позволит обойти ограничения закона о персональных данных, врачебной и коммерческой тайны. Платформу смогут использовать разработчики национальных и суверенных ИИ-моделей.

▫️ ЦОДы хотят освободить от штрафов за утечки данных
Такая инициатива содержится в проекте дорожной карты развития рынка центров обработки данных. Коммерческие дата-центры, которые не имеют доступа к самим данным и не работают с ними, не должны отвечать за инциденты безопасности. Эксперты считают, что это стимулирует операторов персональных данных тщательнее относиться к их хранению и обработке.

▫️ Злоумышленники объединяют две уязвимости Microsoft SharePoint для атак на серверы
CVE-2026-55040 позволяет обойти аутентификацию через токены JWT, а CVE-2026-63520 — выполнить произвольный код на целевом сервере. Обе уязвимости имеют публичные PoC-эксплойты. Атаки начались на следующий день после публикации кода. CISA призвала обеспечить безопасность серверов SharePoint и избегать прямого доступа из интернета.

▫️ Заводы откроют для ИИ-агентов
Минцифры и Минпромторг готовят правила для внедрения ИИ-агентов в промышленное ПО. В частности, власти планируют определить открытые протоколы взаимодействия, чтобы разные системы искусственного интеллекта работали без привязки к одному поставщику. Одна из причин инициативы — проблема закрытых экосистем, когда производители промышленного ПО ограничивают подключение сторонних агентов. Единые правила интеграции помогут избежать зависимости и поддержат развитие российских технологий.

▫️ DDoS-атаки нарушили работу госслужб Норвегии
Злоумышленники взломали инфраструктуру Норвежского управления цифровизации (Digdir) и компании Vivicta, которая обеспечивает его работу. Некоторые сервисы временно работали с перебоями или были недоступны.

▫️ Цифровой токен заменит пароли и защитит от мошенников
Вместо хранения информации в уязвимых базах данных Минцифры предлагает внедрить криптографический отпечаток личности, который не содержит персональных данных в открытом виде, но позволяет мгновенно подтвердить личность и выявить злоумышленника. Этот проект — часть новой доктрины борьбы с киберпреступностью до 2035 года. Россияне также смогут управлять своими персональными данными через единую платформу согласий на «Госуслугах».

▫️ ИИ-агенты OpenAI атаковали Hugging Face для получения награды
В ходе расследования июльского инцидента выяснилось, что примерно 1200 агентов, которые должны были быть изолированы друг от друга, нашли способ общаться и отправили друг другу более 70 000 сообщений и файлов. 700 ИИ-агентов впоследствии приняли участие в атаке на Hugging Face: эксплуатировали уязвимости нулевого дня в Artifactory, получили доступ к интернету, админ-права и взломали инфраструктуру, чтобы обмануть систему оценки ExploitGym.

▫️ CISA обновило список известных эксплуатируемых уязвимостей
В KEV-каталог вошли уязвимости в Citrix NetScaler, Linux, Microsoft SQL Server, Red Hat и Ajax.NET — все они уже активно эксплуатируются злоумышленниками. Организациям необходимо отслеживать выпуск обновлений безопасности для затронутых решений и своевременно их устанавливать.
  • 👍 2
Post #1438 215
Какую информацию о владельце можно получить при исследовании его телефона?

В современном мире смартфон — это цифровой двойник, хранящий историю перемещений, привычек, пожеланий, общения и многое другое. В руках исследователя цифровых улик он превращается в бесценный источник информации о владельце.

Исследование телефона — это процесс глубокого многослойного анализа, способный восстановить даже то, что пользователь мог считать удаленным безвозвратно.

Какая же информация хранится в телефоне?

Коммуникация:
— история звонков;
— список контактов;
— СМС-сообщения;
— переписка из мессенджеров — WhatsApp (продукт запрещенной на территории РФ компании Meta), Telegram, Viber;

Медиафайлы:
— фотографии;
— видео;
— аудиозаписи.

Исследователь извлекает не только сами файлы, но и их метаданные — точное время, дату и даже координаты места съемки (если функция геолокации на фото и видео включена).

Активность устройства – история:
— включений и выключений устройства;
— блокировки/разблокировки экрана;
— заряда аккумулятора;
— установки и удаления приложений.

Особый интерес представляют данные из приложений:
— точное время запуска программ;
— пароли и логины различных аккаунтов;
— токены авторизации (цифровые ключи для авторизации без пароля);
настройки профилей программ;
— внутренние отчеты об ошибках;
— названия Wi-Fi сетей и Bluetooth-устройств;
— буфер обмена (за период активности устройства в зависимости от специфики работы ОС);
— словарь клавиатуры (часто вводимые слова, имена, адреса и т. д.);
история поисковых запросов (от браузеров до маркетплейсов);
— черновики сообщений и заметок;
— текст пуш-уведомлений;
— никнеймы, адреса почты и ID пользователей;
— списки подписок, лайков, просмотров и черные списки;
— номера чеков, состав корзины и история покупок;
— пульс, фазы сна и тип активности (пешком, бег, транспорт).

В некоторых случаях удается восстановить даже удаленную информацию, если она не была перезаписана.

Однако процесс извлечения данных сильно зависит от того, какая операционная система установлена на устройстве. Экосистемы популярных производителей (например, iPhone (iOS) и Android) устроены принципиально по-разному.

Артефакты (журналы вызовов, сообщения, история браузера) в iOS хранятся в строго определенных местах — базах данных SQLite и Plist-файлах, что упрощает их поиск. Сама Apple не имеет ключей для расшифровки данных на устройствах под управлением iOS 8 и новее. Это привело к известному противостоянию между ФБР и Apple в 2016 году, когда следствие не смогло самостоятельно получить доступ к iPhone террориста из Сан-Бернардино и было вынуждено прибегнуть к помощи сторонних специалистов для взлома устройства.

Операционная система Android, в отличие от iOS, представляет собой фрагментированную экосистему. Производители (OEM) вольны модифицировать систему по своему усмотрению, что приводит к огромному разнообразию версий, прошивок и способов хранения данных.

Вся информация на телефоне — не просто архив, а серьезный ресурс как для злоумышленников, так и для следствия. Именно данные, извлеченные из телефонов, в последние годы не раз становились решающими уликами в самых громких расследованиях. Рассмотрим пример, где информация, извлеченная из телефонов подозреваемых, помогла правосудию.

Дело о мошенничестве в Китае (2025)
Согласно материалам дела, фигуранты создали базу данных, содержащую более 900 миллионов записей персональной информации. В рамках расследования уголовного дела о мошенничестве эксперты извлекли и восстановили данные из 56 мобильных телефонов. Им удалось восстановить 9 миллионов единиц информации, включая удаленные чаты и записи о переводах, что помогло разоблачить преступную схему.

Огромный массив данных в телефоне — «орудие о двух концах». Для правоохранителей — ключ к раскрытию преступлений, для злоумышленников — инструмент шпионажа, кражи личности и мошенничества. Цифровая копия человека нуждается в надежной защите от постороннего доступа, но в руках правосудия она становится мощным инструментом восстановления справедливости.

#KeptОтвечает
  • 👍 3
Post #1437 214
Поверхность атаки представляет собой сумму всех доступных злоумышленнику компонентов ИТ-инфраструктуры, через которые возможно осуществить несанкционированный доступ, похитить конфиденциальные данные или нарушить работу сервисов. Чем сложнее цифровая экосистема компании, тем больше потенциальных векторов первоначального проникновения доступно нарушителям.

Поверхность атаки традиционно разделяют на три ключевых уровня:
1️⃣ Цифровой (программный) уровень: внешние IP-адреса, открытые сетевые порты, веб-приложения, API, интерфейсы удаленного доступа (VPN, RDP), облачные ресурсы и теневая ИТ-инфраструктура (Shadow IT). Сюда же относятся риски цепочек поставок (Supply Chain): уязвимости в сторонних библиотеках, внешние зависимости в используемом ПО и интеграции с системами подрядчиков.
2️⃣ Человеческий фактор: сотрудники компании и контрагенты, уязвимые к фишингу, методам социальной инженерии и ошибкам администрирования прав доступа.
3️⃣ Физический уровень: серверные помещения, рабочие станции, съемные накопители и общедоступные сетевые разъемы в офисах.

Для минимизации поверхности атаки организации необходимо построить процесс непрерывного управления внешними активами (EASM), оперативно выводить из эксплуатации устаревшие системы и закрывать неиспользуемые сетевые интерфейсы. Для контроля цифровых зависимостей применяются анализ состава ПО (SCA) и ведение реестров компонентов (SBOM). Комплексная защита усиливается регулярным патч-менеджментом, микросегментацией внутренней сети, внедрением модели Zero Trust с принципом наименьших привилегий, обязательным использованием многофакторной аутентификации (MFA) и периодическим обучением персонала основам кибергигиены.

#Викторины
  • 👍 2
Post #1435 209
CISO & DPO news #137 (14–20 августа)

▫️ «Антифрод 3.0» существенно снизил нагрузку на владельцев сайтов и приложений
Согласно новой редакции третьего пакета антимошеннических законов, бизнесу не придется три года хранить данные о регистрации пользователей, ее отмене и авторизациях в привязке к номеру телефона. Также исключили требование о передаче согласия на обработку персональных данных и его отзыв через «Госуслуги», а также обязанность интернет-площадок проверять номера телефонов работающих на них иностранцев.

▫️ ИИ увеличил число критических уязвимостей в корпоративном ПО в 4,3 раза
Команды по безопасности сегодня решают проблемы быстрее — средний возраст незакрытых уязвимостей сократился на 59%. Однако объем новых рисков растет еще стремительнее из-за увеличения производительности. Один из факторов — развитие ИИ-агентов, которые самостоятельно подключают библиотеки и принимают архитектурные решения, создавая новые векторы атак.

▫️ РКН: повторных утечек персональных данных не было с начала 2025 года
Бизнес стал усиливать защиту информации после ввода оборотных штрафов. По данным Роскомнадзора, вместо жестких контрольно-надзорных мероприятий ведомство провело с начала 2025 г. 52 административных расследования и пять внеплановых проверок. Общая сумма штрафов составила 2,6 млн руб.

▫️ Anthropic начала внедрять в ответы Claude скрытую маркировку контента
Компания использует imperceptible watermark — невидимую для человека метку, которая добавляется в тексты, созданные ИИ. Причина нововведения — требования европейского AI Act, который обязывает провайдеров ИИ-систем помечать сгенерированные тексты, изображения, аудио и видео. Маркировка будет осуществляться во всех странах, где доступны поддерживаемые модели Claude, в том числе через API. При этом imperceptible watermark может остаться даже в тексте, который пользователь написал сам, а Claude лишь вычитал или обработал.

▫️ Кибершпионы совершенствуют методы атаки
Исследователи F6 обнаружили новые инструменты и техники группировки GOFFEE во время расследования атаки на российскую компанию. Для проникновения злоумышленники используют архивы с документами-приманками, а для закрепления в инфраструктуре — агентов Mythic и SSH-бэкдоры. Группировка маскирует вредоносные файлы под легитимные, следит за действиями администраторов и ИБ-специалистов и меняет инструменты после обнаружения.

▫️ Android-приложения могли получить доступ к контактам без разрешения
Уязвимость CVE-2026-0075 позволяла локальному приложению извлекать данные из телефонной книги через SQL-инъекцию без разрешения на чтение контактов. Проблема заключалась в системном компоненте, обрабатывающем обращения приложений к контактам. Случаев реальной эксплуатации в атаках пока нет, однако Google присвоила уязвимости высокий уровень опасности.

▫️ Хакер взломал 14,5 тысяч камер Dahua по всему миру за пять недель
При этом почти на 2 тыс. устройств злоумышленник оставил скрытую учетную запись, которая позволяет вернуться даже после смены пароля. Для проникновения использовался подбор пароля к устройствам с открытым портом 37777, а также старые уязвимости, позволяющие обойти проверку подлинности.
Older posts →

About this channel

How can I read @kept_cyber without a Telegram account?
TGViewer shows the public web preview Telegram publishes for Kept | Cyber: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does Kept | Cyber have?
Kept | Cyber (@kept_cyber) has 1.14K subscribers on Telegram, refreshed roughly every 30 minutes.
Does Kept | Cyber know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →