Сегодня 21 июля 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Теги → атаки
Быстрый переход

Компании начали проверять кандидатов на дипфейки — хакеры с ИИ всё чаще подсовывают «синтетических сотрудников»

По мере распространения технологий генеративного искусственного интеллекта растут не только внешние угрозы в сфере кибербезопасности, но и внутренние. Компании, которые исторически полагались на традиционные методы защиты от кибератак изнутри, теперь вынуждены сталкиваться с новыми вызовами, которые возникли благодаря распространению технологий ИИ.

 Источник изображения: Unsplash, Azamat E

Источник изображения: Unsplash, Azamat E

Как поясняет Financial Times, раскрытая в прошлом году деятельность северокорейской группировки хакеров показала, насколько изобретательными могут быть организаторы кибератак на инфраструктуру американских компаний. Прежде всего, злоумышленникам удалось внедриться в более чем 100 компаний на территории США под видом более чем 80 американских граждан, чьи персональные данные были похищены. Активность хакеров позволила им выручить более $5 млн. По итогам расследования были арестованы 8 граждан США, которые содействовали северокорейским хакерам, размещая в жилых помещениях на американской территории «фермы ноутбуков», которые позволяли работодателям считать, что на них работают в удалённом режиме настоящие американцы. При этом установленные на этих американских «фермах» ноутбуки фактически удалённо управлялись из-за границ страны.

По статистике оператора связи Verizon, из 22 000 инцидентов в сфере кибербезопасности в мире в текущем году примерно 12 % имели отношение к атакам на инфраструктуру компаний изнутри. Злонамеренные действия от атакующих, находящихся внутри компании, исторически причиняли самый серьёзный ущерб, поскольку хакер в этом случае обычно хорошо знаком со слабыми местами в защите и понимает, какие элементы проще и выгоднее атаковать. Кроме того, системы генеративного ИИ сейчас позволяют создавать «синтетических инсайдеров», которые выдают себя за реальных сотрудников компании, в случае необходимости похищая их внешность и голос с помощью цифровых технологий. Компании в таких условиях усилили отбор потенциальных соискателей на замещение вакансий, и к процессу подключаются специалисты по безопасности, которые ранее не всегда привлекались кадровыми подразделениями.

Эксперты поясняют, что бороться с дипфейками на этапе удалённых собеседований можно довольно простыми методами. Достаточно попросить соискателя помахать рукой или повернуть голову в сторону, чтобы с высокой вероятностью выявить подлог. Подозрительная активность работающих на удалёнке сотрудников тоже должна мониториться специализированным ПО. В 62 % случаев, согласно статистике Fortinet, инциденты в сфере информационной безопасности в прошлом году имели место в результате человеческой ошибки или утечки учётных данных. Самые серьёзные инциденты в этой сфере могут обходиться бизнесу в сумму от $1 млн до $10 млн.

Представители Google подчёркивают, что так называемое «теневое использование ИИ» сотрудниками тоже представляет угрозу для защиты информации компаний. Если какая-то чувствительная информация загружается сотрудником в чат-бот, она потом легко может стать достоянием злоумышленников. Угроза обретает особую актуальность с учётом распространения ИИ-агентов, которые могут выступать в роли виртуальных сотрудников. Их, в свою очередь, можно вовлечь в неправомерную деятельность, отмечает Financial Times. На корпоративном рынке появляется всё больше ПО, призванного следить за сохранностью конфиденциальных данных в условиях повального внедрения ИИ. Становится сложно обеспечить надёжность функционирования инфраструктуры и при этом не отпугнуть сотрудников излишним недоверием к ним со стороны работодателя. Важно чётко выделять индикаторы риска, но при этом не тормозить бизнес-процессы всеобщим недоверием и тотальной слежкой.

Японского школьника арестовали за атаку на Bandai Namco с помощью вируса, сгенерированного ChatGPT

Японская полиция арестовала 15-летнего местного жителя по подозрению в проведении кибератак против Bandai Channel — стриминговой платформы, принадлежащей компании Bandai Namco. Подросток подозревается в том, что с ноября 2025 года неоднократно и незаконно получал доступ к серверам Bandai Channel. В общей сложности он якобы отменил подписку более чем 46 тыс. пользователей платформы, что вынудило Bandai Namco временно приостановить работу сервиса.

 Источник изображения: automaton-media.com

Источник изображения: automaton-media.com

По данным полиции, школьник самостоятельно изучал программирование с четвёртого класса начальной школы. На момент инцидента он учился в третьем классе средней школы (9 класс по российской классификации). Анализируя передаваемые данные, школьник обнаружил уязвимость в системе Bandai Namco. После этого он задействовал ChatGPT для создания вредоносного программного обеспечения, которое было использовано в ходе кибератак.

После обнаружения проблемы специалисты Bandai Namco приняли меры, в том числе заблокировали аккаунт злоумышленника. Несмотря на это, школьник успешно менял IP-адреса и продолжал отменять подписки пользователей стриминговой платформы. В результате компания была вынуждена обратиться в полицию Токио, сотрудники которой сумели установить личность хакера.

Школьника задержали в июне этого года, и он признался в содеянном. Он рассказал, что мотивом для проведения атак было не желание навредить компании, а возможность получения доступа к большому количеству аккаунтов. Хотя в ходе атак юный хакер получал доступ к конфиденциальной информации пользователей сервиса, полиция не обнаружила случаев, когда эти данные использовались неправомерно.

Браузер Opera получил продвинутую защиту от ввода вредоносных команд через буфер обмена

Разработчики браузера Opera анонсировали новую функцию безопасности под названием Paste Protect, которая призвана остановить кибератаки типа ClickFix. Преступники используют социальную инженерию, чтобы заставить пользователей копировать и вставлять вредоносные команды в терминал компьютера.

 Источник изображения: Opera

Источник изображения: Opera

«Атака в стиле ClickFix обычно начинается с чего-то небольшого и обычного: видео, которое не воспроизводится, или непроходимая CAPTCHA. Для решения проблемы всплывающее окно предлагает скопировать короткую команду и вставить её в терминал компьютера. Это выглядит как обычная процедура устранения неполадок. В действительности же эта команда может установить вредоносное ПО, украсть сохранённые пароли или предоставить злоумышленнику удалённый доступ к вашему компьютеру — всё это может быть сделано самим пользователем на его собственном устройстве», — описывают риски от атак ClickFix создатели браузера Opera.

Браузер Opera уже имеет встроенную функцию защиты от перехвата буфера обмена, которая предотвращает скрытую замену скопированного контента, такого как адреса криптовалютных кошельков, внешними приложениями. Paste Protect сочетает эти возможности с новой системой защиты, которая отслеживает активность буфера обмена на предмет подозрительных команд, скопированных с сайтов, и блокирует потенциально вредоносный контент до того, как он попадёт в буфер обмена. Пользователи могут видеть первые 120 символов заблокированного контента, а разработчики могут отменить блокировку для доверенных ресурсов или пометить определённые сайты как безопасные.

Opera ссылается на исследование компании по кибербезопасности Huntress, согласно которому ClickFix стал причиной более 53 % кибератак с загрузкой вредоносного ПО в прошлом году. По утверждению команды разработчиков, Opera стала первым крупным браузером, предлагающим встроенную защиту от атак ClickFix. Новая функция встроена в свежие версии настольных браузеров Opera и включена по умолчанию.

Apple представила аналогичную меру защиты для Mac с выходом macOS Tahoe 26.4 в начале этого года. После обновления операционная система явно предупреждает пользователя перед тем, как он вставит потенциально опасные команды в приложение «Терминал».

Хакеры взломали систему экстренного оповещения в Бразилии и разослали миллионам граждан странное «предупреждение»

На этой неделе хакеры провели успешную атаку против Национальной системы оповещения Бразилии, в результате чего им удалось отправить на смартфоны жителей страны не менее 10 разных сообщений. Власти были вынуждены отключить систему оповещения на неопределённый срок.

 Источник изображения: xAi

Источник изображения: xAi

В сообщении сказано, что злоумышленники разослали оповещение со словом «misantropi4» на миллионы пользовательских смартфонов по крайней мере в семи штатах. Таким образом хакеры доносили до бразильцев слово «мизантропия», означающее ненависть к обществу или определённым группам людей. На деле никакой опасности не было, а позднее в Министерстве интеграции и регионального развития подтвердили факт взлома системы. В настоящее время в обстоятельствах инцидента разбираются правоохранительные органы Бразилии.

Первое несанкционированное оповещение было зарегистрировано ещё вечером в пятницу, 19 июня, в штате Парана. В течение нескольких часов после этого сообщения, которые обходят бесшумный режим на смартфонах и перекрывают все открытые окна, получили жители Сан-Паулу, Рио-де-Жанейро, Бразилиа и других городов страны.

Национальный секретарь по вопросам защиты и гражданской обороны Волни Вольф (Wolnei Wolff) заявил на пресс-конференции, что было вывялено десять несанкционированных оповещений в разных штатах. Основная их масса отправлялась через систему Cell Broadcast, но часть сообщений распространялась по SMS. Официальное количество затронутых инцидентом устройств не уточняется. По оценке немецкого издания Ad-hoc-News, проблема затронула около 30 млн человек.

В сообщении также сказано, что после первой попытки блокировки системы оповещения злоумышленники сумели вернуть себе доступ. По данным источника, платформа продолжит оставаться в неработоспособном состоянии до тех пор, пока специалисты её полностью не восстановят. Какая именно уязвимость использовалась злоумышленниками, не уточняется.

ИИ-техподдержка Meta✴ повелась на манипуляции хакеров и помогла украсть более 20 тыс. аккаунтов Instagram✴

Meta✴ подтвердила, что в результате хакерской атаки на ИИ-инструмент компании для сброса паролей пользователей были украдены более 20 тыс. аккаунтов Instagram✴. Злоумышленники использовали уязвимость в инструменте High Touch Support (HTS) — системе поддержки пользователей на базе искусственного интеллекта, с помощью которой можно восстановить доступ после блокировки аккаунта.

 Источник изображения: xAi

Источник изображения: xAi

Дело в том, что система HTS не проверяла связанность указываемых пользователями адресов почтовых ящиков с реальными аккаунтами Instagram✴. Это позволило злоумышленникам получать ссылки для сброса паролей на аккаунтах, чьи владельцы не активировали функцию двухфакторной аутентификации.

После того, как в социальных сетях появилось большое количество сообщений от пользователей, которые столкнулись с данной проблемой, Meta✴ отреагировала на ажиотаж. Вице-президент Meta✴ по коммуникациям Энди Стоун (Andy Stone) ответил одному из пострадавших. Он сообщил, что «проблема решена, и мы защищаем затронутые аккаунты». Других комментариев по данной проблеме от официальных представителей компании не поступало.

«Мы сообщаем, что уязвимость в инструменте поддержки восстановления аккаунтов Instagram✴ была использована для компрометации аккаунтов Instagram✴ 30 пользователей в вашей юрисдикции. Все аккаунты были заблокированы, чтобы прервать несанкционированный доступ к ним», — говорится в письме Meta✴, которое недавно было направлено в офис генерального прокурора штата Мэн.

Представитель Meta✴ также сообщил, что 31 мая была выявлена уязвимость в HTS, которую злоумышленники задействовали для кражи аккаунтов Instagram✴. В сообщении Meta✴ не уточняется, когда началась проблема, но в документах, направленных генпрокурору штата Мэн, упоминается 17 апреля. Вероятно, первые атаки были зафиксированы именно тогда. Злоумышленники могли получить доступ к контактной информации пользователей, их публикациям, перепискам, истории активности и информации в профилях.

После обнаружения проблемы Meta✴ отключила систему HTS и заблокировала все сгенерированные с её помощью ссылки для сброса паролей. Она также перевела все потенциально затронутые проблемой аккаунты в режим обязательной проверки безопасности, которая предполагает повторное прохождение аутентификации и сброс пароля.

ИИ-агент OpenAI Codex помог раскрыть атаку HTTP/2 Bomb: всего один компьютер может вывести из строя целый сервер

Всего один компьютер с интернет-подключением на скорости 100 Мбит/с оказался способен произвести DoS-атаку, которой присвоили название HTTP/2 Bomb, сообщили эксперты в области кибербезопасности из компании Calif. Это открытие им помог сделать агент искусственного интеллекта OpenAI Codex.

 Источник изображения: Shamin Haky / unsplash.com

Источник изображения: Shamin Haky / unsplash.com

В основу схемы атаки легла методика злоупотребления форматом сжатия заголовков HPACK. Гипотетический злоумышленник обманом заставляет веб-сервер резервировать большие объёмы памяти, отправляя при этом очень небольшие фрагменты данных. Он эксплуатирует функцию протокола HTTP/2, которая позволяет небольшим объёмам разрастаться до больших объёмов данных на сервере, заставляя его выделять ресурсы памяти. Обычно после обработки запроса память высвобождается, но атакующий подключает другую функцию HTTP/2, позволяющую поддерживать соединение открытым неограниченно долго. По мере поступления запросов сервер потребляет всё больше памяти, после чего замедляется и выходит из строя.

Механизм атаки работает на конфигурациях HTTP/2 основных веб-серверов, в том числе NGINX, Apache HTTP Server, Microsoft IIS, Envoy и Cloudflare Pingora. Они «обеспечивают работу значительной области веб-пространства», то есть риск весьма значителен. Некоторые разработчики уже выпустили обновления, а другие продукты ещё остаются уязвимыми. В случае Apache httpd и Envoy один клиент может потреблять и удерживать 32 Гбайт памяти сервера примерно за 20 секунд. Существующие средства защиты бессильны против HTTP/2 Bomb, потому что значения используемых в атаке заголовком ничтожно малы.

OpenAI признала утечку данных после шестиминутного взлома TanStack

OpenAI подтвердила, что хакеры похитили ограниченный набор учётных данных после атаки на популярную библиотеку с открытым исходным кодом TanStack. При этом компания заявила, что не обнаружила свидетельств компрометации пользовательских данных, производственных систем или трудов интеллектуальной собственности.

 Источник изображения: xAi

Источник изображения: xAi

По сообщению TechCrunch со ссылкой на информацию в блоге OpenAI, инцидент затронул устройства двух сотрудников, которые имели доступ к внутренним репозиториям с исходным кодом. Злоумышленники временно взяли под контроль библиотеку TanStack, предназначенную для разработки веб-приложений, для получения несанкционированного доступа и хищения данных. В ответ OpenAI начала замену цифровых сертификатов, используемых для подписи продуктов, однако это также потребует от пользователей macOS обновить приложение.

Компания подчеркнула, что из затронутых репозиториев была похищена лишь ограниченная часть учётных данных, а существующие установки программного обеспечения не подверглись риску. «Мы не нашли доказательств компрометации или риска для существующих установок ПО», — говорится в заявлении OpenAI.

Сама атака на TanStack произошла ещё в начале недели, когда хакеры захватили проект и за шесть минут опубликовали 84 вредоносные версии ПО, которые содержали программу, предназначенную для кражи учётных данных с компьютеров, где было установлено это ПО, а также для самораспространения на другие системы.

Атака на TanStack вписывается в серию недавних инцидентов по захвату проектов с открытым исходным кодом с целью распространения вредоносного ПО. Например, в марте северокорейские хакеры внедрили малварь (Malware) в инструмент разработки Axios, а в мае китайские группы атаковали тысячи компьютеров на базе Windows, на которых было установлено ПО Daemon Tools. Кто именно стоит за взломом TanStack, пока неясно: некоторые предыдущие подобные атаки приписывали группировке TeamPCP.

Хакер вывел из кошелька Grok токены на сумму $204 000, но потом добровольно вернул их

Нейросеть Grok стала жертвой атаки со стороны пользователя, который применил промпт-инъекцию, в результате чего из официального криптокошелька бота, было переведено около $204 000 в токенах DRB. Команда на перевод была замаскирована внутри запроса с фрагментом кода, который выглядел как обычная техническая задача.

 Источник изображения: xAI

Источник изображения: xAI

По сообщению Coinstelegram, инцидент стал возможным благодаря тому, что официальный аккаунт Grok в социальной сети X был связан с кошельком, имеющим особые привилегии. Он владел специальным NFT-токеном сервиса Bankr, который позволяет совершать переводы и обмены напрямую через сообщения в соцсети.

Злоумышленник отправил боту запрос, замаскированный под безобидную задачу о программировании, но содержавший скрытую инструкцию. Нейросеть, выполнив просьбу пользователя, опубликовала ответ, который система Bankr распознала как легитимный приказ на перевод средств и автоматически перевела 3 млрд токенов DRB на адрес атакующего.

Далее пользователь оперативно вывел похищенные токены DRB на другой адрес и конвертировал их в стейблкоин USDC, распределив средства по нескольким кошелькам. Полный процесс конвертации занял несколько минут, после чего общая сумма средств составила примерно $204 000. Однако уже через пять минут после кражи все средства неожиданно были возвращены хакером назад, на кошелёк Grok, уже в виде ETH и USDC.

Coinstelegram подчёркивает, что ключевым условием для совершения атаки оказался NFT, который разблокировал для кошелька бота финансовые функции. Без этого токена Grok не смог бы самостоятельно инициировать транзакцию. При этом, атакующему не потребовалось взламывать смарт-контракты или похищать закрытые ключи, так как атака была построена на логике взаимодействия между чат-ботом и платёжной системой.

Хакеры похитили и слили в Сеть секретные файлы полиции Лос-Анджелеса

Киберпреступники похитили большой массив конфиденциальных внутренних документов Департамента полиции Лос-Анджелеса и выложили данные в сеть. Как стало известно TechCrunch, за утечкой стоит группировка World Leaks, которая публикует похищенную информацию, чтобы заставить жертв заплатить выкуп.

 Источник изображения: xAI

Источник изображения: xAI

Украденные данные включают личные дела сотрудников полиции, материалы расследований внутренних проверок и процессуальные документы с уголовными жалобами. Файлы также содержат персональную информацию, включая имена свидетелей и медицинские данные. Эмма Бест (Emma Best), основатель некоммерческой организации и платформы для сбора и публикации крупных утечек информации от государственных структур DDoSecrets, подтвердила, что смогла просмотреть часть информации, которая была опубликована (а затем удалена по неизвестной причине) на сайте группировки.

В публичном заявлении Департамент полиции Лос-Анджелеса сообщил, что расследует инцидент, уточнив, что взлом не затронул системы и сети LAPD, а произошёл через систему цифрового хранения, принадлежащую офису городского прокурора Лос-Анджелеса. Департамент уже работает с этим офисом, чтобы получить доступ к скомпрометированным файлам и понять полный масштаб инцидента.

Взлом, по данным Los Angeles Times, затронул 7,7 терабайт различной информации и более 337 000 файлов. Так как по законам штата Калифорния большинство документов полицейских считаются конфиденциальными, эта утечка, если её подлинность подтвердится, станет беспрецедентным нарушением безопасности полицейских.

World Leaks начала свою деятельность в январе 2025 года как очевидный ребрендинг предыдущей группировки Hunters International, и с тех пор скомпрометировала организации в различных отраслях, включая здравоохранение, производство и технологии, продемонстрировав способность атаковать даже оборонных подрядчиков и компании из списка ежегодного рейтинга 500 крупнейших компаний США (Fortune 500).

В РКН пожаловались на резкий скачок DDoS-атак на государственные информресурсы в феврале–марте

В феврале и марте 2026 года эксперты Центра мониторинга и управления сетью связи общего пользования (ЦМУ ССОП) «Главного радиочастотного центра» (ГРЧЦ, входит в структуру Роскомнадзора) зафиксировали кратное увеличение количества DDoS-атак на государственные информационные ресурсы России, сообщил ресурс «Интерфакс» со ссылкой на пресс-службу РКН.

 Источник изображения: Markus Spiske/unsplash.com

Источник изображения: Markus Spiske/unsplash.com

Аналитики Центра указали на прямую связь между информационной повесткой и интенсивностью кибератак. Количество атак на ресурсы РКН выросло в десятки раз после публикации сообщений о возможном полном ограничении работы мессенджера Telegram. «Если обычно система фиксирует в среднем 350 атак в неделю (из которых около 23 направлены на Роскомнадзор), то в пиковый период — с 26 февраля по 4 марта — общее число атак резко выросло до 949», — сообщили аналитики. По данным ведомства, основным источником киберагрессии (исходящего вредоносного трафика) против России остаются США (37,6 %), Германия (15,2 %) и Великобритания (11,1 %).

В РКН сообщили, что самая масштабная атака в марте была направлена на ресурсы крупного провайдера, её мощность составила 25,46 Гбит/с при скорости 88,33 млн пакетов/с. Самая продолжительная атака, длившаяся более 4,5 суток (113 часов 22 минуты), была направлена на инфраструктуру одной из российских коммерческих организаций.

Также в ведомстве отметили, что больше всего атак пришлось на телекоммуникационные компании (51 атака за неделю) и хостинг-провайдеров (40). На третьем месте — государственные ресурсы (33 атаки). «Также в фокусе оказались разработчики ПО и финансовый сектор», — добавили в пресс-службе РКН.

Google: киберпреступники активно эксплуатировали 90 уязвимостей нулевого дня в прошлом году

Группа Google по анализу угроз (Google Threat Intelligence Group, GTIG) отследила 90 активно используемых уязвимостей нулевого дня в течение 2025 года, почти половина из них была обнаружена в корпоративном программном обеспечении и устройствах. Эта цифра на 15 % выше по сравнению с 2024 годом, когда было использовано 78 уязвимостей нулевого дня, но ниже рекордных 100 уязвимостей нулевого дня, отслеженных в 2023 году.

 Источник изображений: unsplash.com

Источник изображений: unsplash.com

Уязвимости нулевого дня — это проблемы безопасности в программных продуктах, которые злоумышленники обычно используют до того, как поставщик узнает о них и выпустит исправление. Такие уязвимости особенно высоко ценятся хакерами, поскольку часто позволяют получить доступ к системе, обойти авторизацию, осуществить удалённое выполнение кода или повысить привилегии.

В отчёте GTIG отмечается, что из 90 уязвимостей нулевого дня, использованных киберпреступниками в 2025 году, 47 были нацелены на платформы конечных пользователей, а 43 — на корпоративные продукты. Наиболее часто преступники атаковали корпоративные системы, включая устройства безопасности, сетевую инфраструктуру, VPN и платформы виртуализации. Главной целью злоумышленников стала Microsoft (зафиксировано 25 атак с использованием уязвимостей нулевого дня), за ней следуют Google (11), Apple (8), Cisco и Fortinet (по 4), Ivanti и VMware (по 3).

Google сообщает, что на проблемы безопасности памяти приходилось 35 % всех эксплуатируемых уязвимостей нулевого дня в прошлом году. Наиболее часто эксплуатируемой категорией в прошлом году были ошибки в операционных системах: атаки использовали 24 уязвимости нулевого дня в настольных ОС и 15 — в мобильных платформах.

Количество эксплойтов нулевого дня в веб-браузерах сократилось до восьми, что является резким снижением по сравнению с предыдущими годами. Это может объясняться усилением безопасности в этой категории программного обеспечения, хотя не исключено, что злоумышленники стали использовать более сложные методы обхода защиты и лучше скрывают вредоносную активность.

Впервые с тех пор, как Google начала отслеживать эксплуатацию уязвимостей нулевого дня, коммерческие поставщики шпионского ПО стали крупнейшими пользователями незадокументированных уязвимостей, превзойдя государственные шпионские группы, которые, возможно, также используют более эффективные методы сокрытия.

«Это продолжает отражать тенденцию, которую мы начали наблюдать в последние несколько лет — растущая доля эксплуатации уязвимостей нулевого дня осуществляется поставщиками шпионского ПО и/или их клиентами, что демонстрирует медленное, но верное движение в этой области», — говорится в отчёте GTIG.

Исследователи Google утверждают, что среди государственных субъектов наиболее активными остаются связанные с Китаем шпионские группы, которые в 2025 году использовали 10 уязвимостей нулевого дня. Атаки были направлены в основном на периферийные устройства, устройства безопасности и сетевое оборудование для долговременного сохранения доступа.

Ещё одна заметная тенденция, отмеченная в прошлом году, — рост числа случаев эксплуатации уязвимостей нулевого дня со стороны лиц, движимых финансовыми мотивами (программы-вымогатели, вымогательство данных), на долю которых приходится девять таких уязвимостей.

GTIG считает, что использование инструментов ИИ поможет автоматизировать обнаружение уязвимостей и ускорить разработку эксплойтов, поэтому ожидается, что уровень эксплуатации уязвимостей нулевого дня в 2026 году останется высоким. Для обнаружения и сдерживания эксплуатации уязвимостей нулевого дня Google рекомендует сокращать поверхность атаки и привилегии, постоянно отслеживать аномальное поведение систем и поддерживать процессы быстрого обновления и реагирования на инциденты.

Датчики давления шин раскрывают перемещения автовладельцев, и этим легко пользоваться для слежки

Стремление автопроизводителей функционально развивать бортовые системы транспортных средств привело к появлению беспроводных протоколов передачи информации, уязвимостями которых пользуются хакеры. Недавнее исследование показало, что получить данные о перемещениях автомобиля злоумышленники могут через датчики давления в шинах (TPMS).

 Источник изображения: Ford Motor

Источник изображения: Ford Motor

Команда исследователей, объединившая представителей нескольких европейских университетов и представителей IMEDA Networks, путём профильных экспериментов доказала, что недорогое самодельное устройство позволяет регулярно собирать данные о перемещениях автомобилей, оснащаемых датчиками давления в шинах TPMS. Речь идёт о варианте датчиков, оснащённых собственным аккумулятором и передатчиком сигнала, который бортовой компьютер машины считывает для контроля за давлением в шине. Устройство за $100 позволяет перехватывать данный сигнал на расстоянии до 50 метров и собирать информацию о перемещениях автомобиля потенциальной жертвы.

Для массового сбора информации в плотном потоке машин такие устройства вряд ли годятся, но если злоумышленники определили идентификаторы датчиков конкретного автомобиля, они могут регулярно получать информацию о его перемещениях в пределах зоны действия считывающего устройства. Этого вполне может быть достаточно для определения периодов, когда автомобиль покидает периметр контролируемой зоны и возвращается в неё. В случае с грузовыми машинами, оснащёнными такими датчиками, получаемая информация может использоваться для приблизительной оценки массы груза. Хакеры также могут подменять сигналы системы, заставляя её думать, что на конкретной машине спустило колесо. Если водитель после получения такого сигнала остановится и выйдет из машины, он потенциально может подвергнуться нападению недоброжелателей, либо опоздать в пункт назначения из-за подобного подлога. Выходом из ситуации могло бы стать шифрование передаваемых датчиком TPMS сигналов, но действовать вразнобой производителям датчиков и автомобилей в данном случае тоже опасно, поскольку это создаст проблемы с совместимостью оборудования.

Новая атака AirSnitch позволяет перехватывать трафик в любой сети Wi-Fi без взлома

Группа экспертов в области кибербезопасности опубликовала работу, посвящённую методу атаки AirSnitch, которая осуществляется на сети Wi-Fi. Действуя на двух нижних уровнях беспроводной сети, она не взламывает шифрование данных, а позволяет его обходить, перехватывать трафик и производить подмену данных.

 Источник изображения: Dreamlike Street / unsplash.com

Источник изображения: Dreamlike Street / unsplash.com

Группа методов атаки AirSnitch эксплуатирует уязвимость и позволяет обходить изоляцию клиентских устройств в одной сети Wi-Fi. Атака нацеливается на два нижних уровня сетевого стека Wi-Fi. Первый уровень — физический, который связан радиочастью, в частности, каналами 2,4 и 5 ГГц; второй уровень — канальный, который отвечает за передачу пакетов данных внутри сети, обращения по MAC-адресам и схемам изоляции клиентов. Выше находятся сетевой, транспортный, сеансовый, уровень представления и прикладной уровень — на седьмом, последнем, работают протоколы HTTP/HTTPS, FTP, браузеры, почтовые клиенты и прочее сетевое ПО для пользователей.

Работая на двух нижних уровнях, AirSnitch эксплуатирует неспособность сетевого оборудования осуществлять привязку и синхронизацию клиента между ними и более высокими уровнями, в результате чего оказывается осуществимой двунаправленная атака типа «человек посередине» (MitM). Гипотетический злоумышленник, даже пребывая в разных с потенциальной жертвой сегментах сети, обозначенных разными идентификаторами SSID, эксплуатирует разрыв в средствах безопасности на разных уровнях: на нижних оборудование обслуживает устройства хакера и жертвы как обладающие разными MAC-адресами, а на более высоких злоумышленник получает возможность произвести подмену MAC-адреса и перехватывать адресованные жертве потоки данных. Для этого можно использовать радиодиапазон, который не использует жертва: 2,4 ГГц вместо 5 ГГц или наоборот.

Атакующий просматривает и может изменять весь открытый трафик, похищать используемые в аутентификации файлы cookie, пароли, данные банковских карт и любую другую конфиденциальную информацию. В локальных корпоративных сетях трафик часто передаётся в открытом виде, и перехватывать его проще. Даже если жертва пользуется HTTPS, хакер сохраняет способность перехватывать трафик при поиске доменов, производить «отравление» кеша DNS, а также видеть IP-адреса, на которых размещаются посещаемые жертвой веб-страницы, а зачастую и сопоставлять их с URL-адресами. Наконец, AirSnitch может служить одним из эксплойтов в цепочке атак с использованием нескольких уязвимостей.

 Источник изображения: Jackson Sophat / unsplash.com

Источник изображения: Jackson Sophat / unsplash.com

Перехват MAC-адреса у жертвы, однако, грозил бы её отключением от беспроводной сети, и тогда злоумышленник бы мог себя выдать. Чтобы этого не произошло, с устройства хакера под случайным MAC-адресом отправляется ICMP-запрос (пинг), на который устройство жертвы отвлекается. В отличие от подключения по Ethernet, сеть Wi-Fi на уровне архитектуры допускает динамику клиентов, поэтому координирующее работу сети оборудование воспринимает смену положения клиента как нормальное явление — и подключение возвращается на устройство жертвы. А злоумышленник может подключаться и отключаться с высокой скоростью сколь угодно долго, то выдавая себя за жертву, то возвращаясь в исходное состояние — так и реализуется атака типа MitM. Это работает даже в том случае, когда на одном маршрутизаторе работают две, казалось бы, изолированные подсети с разными SSID — условно, «гостевая» и «домашняя»; потому что для обеих подсетей используется единая таблица MAC-адресов.

Группа методов атаки AirSnitch остаётся актуальной для сетевого оборудования любого типа, будь то потребительские или корпоративные маршрутизаторы. Хотя бы один из методов сработал на оборудовании Netgear, D-Link, TP-Link, Asus, Cisco, Ubiquiti и устройствах других производителей. Надёжной защиты не обеспечили методы шифрования WPA2/3 и протокол аутентификации RADIUS.

Закрыть уязвимости, которые эксплуатируются атакой AirSnitch, программными методами будет непросто — эти уязвимости проявляются из-за особенностей чипсетов и архитектуры, поэтому универсального рецепта для всей отрасли не существует. Однако можно снизить степень угрозы. Чтобы развернуть атаку, злоумышленнику необходимо сначала найти способ подключиться к сетевому оборудованию, с которым работает устройство жертвы — к гостевой или домашней подсети. Их можно изолировать, используя разные SSID на раздельных VLAN, что снизит угрозу атаки, хотя допустить ошибки при их настройке довольно просто, отмечают исследователи. Ещё один способ защитить себя — использовать VPN, хотя и этот способ не даст гарантии. Наконец, в корпоративных сетях следует придерживать доктрины «нулевого доверия», то есть изначально считать все остальные клиентские устройства потенциально опасными.

«Беспрецедентная бомбардировка»: Cloudflare рассказала о мощнейшей DDoS-атаке — до 31,4 Тбит/с

В отчёте Cloudflare за четвёртый квартал 2025 года представлена пугающая информация о «крупнейшей публично раскрытой атаке», которую компания называет «новым мировым рекордом». Атака была совершена ботнетом Aisuru/Kimwolf против клиентов Cloudflare и её инфраструктуры, а сама кампания под названием «Ночь перед Рождеством» началась 19 декабря. Более 94 % атак доставляли от одного до пяти миллиардов пакетов в секунду, при этом 58 % из них длились от одной до двух минут.

 Источник изображения: Cloudflare

Источник изображения: Cloudflare

Похоже, что подобные атаки набирают обороты: по данным Cloudflare в последнем квартале 2025 года общее количество DDoS-атак выросло на 31 % по сравнению с предыдущим кварталом и на 58 % по сравнению с аналогичным периодом прошлого года. 42 % атак были нацелены на телекоммуникационных провайдеров, 15 % — на поставщиков информационных технологий и услуг, а игровую индустрию затронуло лишь 2 % атак.

Самыми «популярными» странами для DDoS-атак в четвёртом квартале 2025 года стали Китай, Гонконг, Германия и Бразилия. США оказались на пятом месте, слегка опережая Великобританию. Список географических источников атак возглавляет Бангладеш, за ним следуют Эквадор, Индонезия, Аргентина и Гонконг.

В отчёте Cloudflare подчёркивается, что список из 10 крупнейших сетей-источников атак «выглядит как список интернет-гигантов», а «общая нить очевидна: злоумышленники используют самую доступную и мощную сетевую инфраструктуру в мире, в первую очередь крупные общедоступные сервисы».

По данным Cloudflare, глобальные поставщики облачных вычислений, такие как DigitalOcean, Microsoft, Tencent, Oracle и Hetzner, становятся крупнейшими источниками DDoS-атак, «демонстрируя тесную связь между легко предоставляемыми виртуальными машинами и массовыми атаками».

Неизвестный украл у Европейского космического агентства данные по атмосферам инопланетных миров и не только

Европейское космическое агентство (ESA) подтвердило факт нарушения безопасности на своих научных серверах после появления сообщений в социальных сетях о масштабной утечке данных. Неизвестный злоумышленник заявил, что получил доступ к системам ESA и похитил около 200 Гбайт информации, включая конфиденциальные документы и технические данные.

 Иллюстрация к миссии ESA ARIEL. Источник изображения: ESA

Иллюстрация к миссии ESA ARIEL. Источник изображения: ESA

Согласно публикациям французского специалиста по кибербезопасности Себа Латома (Seb Latom), злоумышленник утверждает, что сумел получить исходный код программного обеспечения, API-токены, токены для доступа к различным системам ESA, а также конфигурационные файлы и встроенные пароли. Размещённые злоумышленником в даркнете скриншоты также указывают на возможную утечку данных по подсистемам миссии ARIEL, предназначенной для изучения атмосферы экзопланет, а также материалов Airbus, датированных 2015 годом и отмеченных как конфиденциальные.

Однако ESA заявило, что первичный анализ выявил лишь ограниченное число затронутых научных серверов, которые расположены вне корпоративной сети агентства. Эти серверы используются для не конфиденциальной совместной инженерной и научной деятельности в научном сообществе, что снижает риски для критических инфраструктур.

Это не первый инцидент с участием внешних платформ ESA: в декабре 2024 года онлайн-магазин агентства, управляемый сторонним провайдером, был взломан для проведения мошеннических платежей. ESA сообщило, что заинтересованные стороны уведомлены, а краткосрочные меры по защите потенциально уязвимых систем уже приняты.


window-new
Soft
Hard
Тренды 🔥
Warner Bros. Games вместо Injustice 3 анонсировала условно-бесплатный мобильный файтинг DCKO, и фанаты не рады 19 мин.
За консультантами в магазинах Apple проследит ИИ 22 мин.
OpenAI разработала ИИ для выполнения длительных задач, и тот вышел из-под контроля 32 мин.
Учёные нашли способ обрушить ИИ ЦОД и энергосеть через обычные вычисления 36 мин.
Обновлённый вариант ИИ-протокола MCP снизит нагрузку на серверы 40 мин.
«Кронус вновь будет наш»: новый трейлер Warhammer 40,000: Dawn of War 4 показал возвращение некронов 2 ч.
РТК-ЦОД запустил облачный мониторинг качества каналов связи для 20 тысяч объектов заказчиков «Ростелекома» 3 ч.
Anthropic выплатит авторам $1,5 млрд за «пиратскую библиотеку» для обучения Claude 4 ч.
Слухи: многострадальный ремейк Star Wars: Knights of the Old Republic скоро выйдет из тени 5 ч.
Activision подтвердила, когда пройдёт открытая «бета» Call of Duty: Modern Warfare 4 — подробности тестирования 5 ч.
Google создаёт ИИ-ускоритель Frozen v2, оптимизированный специально для Gemini 11 мин.
Китайцы в сто раз ускорили производство фотонных чипов методом ионно-лучевой литографии 23 мин.
В России стартовали продажи смартфона Honor X7e с долговечным аккумулятором на 7200 мА·ч — от 17 990 рублей 29 мин.
TSMC поднимет цены на выпуск чипов — на 5–10 % подорожают и передовые, и зрелые техпроцессы 30 мин.
Объёмы производства памяти CXMT выросли почти в 20 раз и приблизились к показателям Micron 30 мин.
ИИ и автопилот смогут раскрыть потенциал электромобилей, считают в Foxconn 34 мин.
Горе от ума: с новыми версиями FSD электромобили Tesla стали чаще нарываться на штрафы 38 мин.
Помогать OpenAI создавать роботов будет выходец из китайского автопроизводителя Xpeng 40 мин.
Samsung тоже захотела делать роботов — новое подразделение возглавил выходец из Hyundai 42 мин.
Chelsio представила 400GbE-решения седьмого поколения для ИИ ЦОД 2 ч.