CISO & DPO news #137 (14–20 августа)
▫️ «Антифрод 3.0» существенно снизил нагрузку на владельцев сайтов и приложений
Согласно новой редакции третьего пакета антимошеннических законов, бизнесу не придется три года хранить данные о регистрации пользователей, ее отмене и авторизациях в привязке к номеру телефона. Также исключили требование о передаче согласия на обработку персональных данных и его отзыв через «Госуслуги», а также обязанность интернет-площадок проверять номера телефонов работающих на них иностранцев.
▫️ ИИ увеличил число критических уязвимостей в корпоративном ПО в 4,3 раза
Команды по безопасности сегодня решают проблемы быстрее — средний возраст незакрытых уязвимостей сократился на 59%. Однако объем новых рисков растет еще стремительнее из-за увеличения производительности. Один из факторов — развитие ИИ-агентов, которые самостоятельно подключают библиотеки и принимают архитектурные решения, создавая новые векторы атак.
▫️ РКН: повторных утечек персональных данных не было с начала 2025 года
Бизнес стал усиливать защиту информации после ввода оборотных штрафов. По данным Роскомнадзора, вместо жестких контрольно-надзорных мероприятий ведомство провело с начала 2025 г. 52 административных расследования и пять внеплановых проверок. Общая сумма штрафов составила 2,6 млн руб.
▫️ Anthropic начала внедрять в ответы Claude скрытую маркировку контента
Компания использует imperceptible watermark — невидимую для человека метку, которая добавляется в тексты, созданные ИИ. Причина нововведения — требования европейского AI Act, который обязывает провайдеров ИИ-систем помечать сгенерированные тексты, изображения, аудио и видео. Маркировка будет осуществляться во всех странах, где доступны поддерживаемые модели Claude, в том числе через API. При этом imperceptible watermark может остаться даже в тексте, который пользователь написал сам, а Claude лишь вычитал или обработал.
▫️ Кибершпионы совершенствуют методы атаки
Исследователи F6 обнаружили новые инструменты и техники группировки GOFFEE во время расследования атаки на российскую компанию. Для проникновения злоумышленники используют архивы с документами-приманками, а для закрепления в инфраструктуре — агентов Mythic и SSH-бэкдоры. Группировка маскирует вредоносные файлы под легитимные, следит за действиями администраторов и ИБ-специалистов и меняет инструменты после обнаружения.
▫️ Android-приложения могли получить доступ к контактам без разрешения
Уязвимость CVE-2026-0075 позволяла локальному приложению извлекать данные из телефонной книги через SQL-инъекцию без разрешения на чтение контактов. Проблема заключалась в системном компоненте, обрабатывающем обращения приложений к контактам. Случаев реальной эксплуатации в атаках пока нет, однако Google присвоила уязвимости высокий уровень опасности.
▫️ Хакер взломал 14,5 тысяч камер Dahua по всему миру за пять недель
При этом почти на 2 тыс. устройств злоумышленник оставил скрытую учетную запись, которая позволяет вернуться даже после смены пароля. Для проникновения использовался подбор пароля к устройствам с открытым портом 37777, а также старые уязвимости, позволяющие обойти проверку подлинности.
Post #1435
209
