CISO & DPO news #141 (11–17 сентября)
▫️ ФСТЭК обяжет субъектов КИИ регулярно подтверждать уровень безопасности
С 1 марта 2027 г. субъекты КИИ, эксплуатирующие значимые объекты, должны будут пересчитывать показатель защищенности от типовых актуальных угроз дважды в год, а уровень зрелости мер безопасности — раз в три года. Кроме того, оценивать зрелость теперь нужно будет не только самому субъекту КИИ, но и подрядчикам с доступом к значимым объектам КИИ.
▫️ Минцифры предлагают наделить новыми полномочиями в сфере регулирования ИИ
Ведомство будет анализировать большие фундаментальные модели, разрабатывать меры поддержки отрасли и помогать госорганам внедрять нейросети. Отдельным направлением станет стимулирование российских ИИ-разработок. Проект постановления, закрепляющий эту роль за Минцифры, опубликован для общественного обсуждения. Изменения связаны с законом «О поддержке развития технологий искусственного интеллекта в РФ».
▫️ Боты в Telegram могли красть переписку через HTML-экспорт
Уязвимость в десктопной версии мессенджера позволяла незаметно встраивать JavaScript в подписи к кнопкам ботов. При экспорте чата в HTML и открытии файла в браузере скрипт запускался автоматически и мог скопировать сообщения на сервер злоумышленника или подменить содержимое страницы. Исправление вошло в версию 7.0.1, но ранее созданные HTML-файлы остаются уязвимыми. Случаев реальной эксплуатации не зафиксировано.
▫️ Британский банк Revolut передал данные клиентов мошенникам из-за фальшивого запроса
Поддельное обращение от имени госоргана пришло на электронную почту финтех-компании, и команда по соблюдению нормативных требований приняла его за настоящее. Результат — скомпрометированные даты рождения, почтовые и электронные адреса, номера телефонов, а также копии паспортов и водительских удостоверений. Банк проинформировал пострадавших, но отметил, что средства клиентов не были затронуты.
▫️ 150 тыс. жалоб на нарушения персональных данных получил Роскомнадзор за последние полтора года
Число обращений выросло на 20%. Информационная система ведомства обнаруживает признаки нарушений персональных данных почти в 90% случаев. Роскомнадзор проверил 159,1 тыс. интернет-сайтов, 135,95 тыс. из них содержат нарушения законодательства в области персональных данных.
▫️ Троян KREMLIN крадет банковские сессии через Chrome и Edge
Вредонос устанавливает расширение напрямую в Chrome и Edge, подделывает защитные данные браузера и получает доступ к токенам сессий, cookies и содержимому вкладок. Пароли не нужны — злоумышленники перехватывают уже авторизованные банковские сессии. Адреса управляющих серверов злоумышленники хранят в смарт-контракте Ethereum, что позволяет менять инфраструктуру без обновления трояна и обходить блокировку доменов. Более 98% из 1515 зараженных систем находились в Бразилии.
▫️ Немецкая полиция получает доступ к мессенджерам без взлома шифрования
Правоохранительные органы подключают служебный компьютер к учетной записи подозреваемого как доверенное устройство и могут следить за перепиской в Signal, Telegram и других мессенджерах. Шифрование при этом не нарушается. Пользователям советуют проверить привязанные устройства и завершить незнакомые сеансы.
Post #1453
106

- 👍 3
- 🔥 1