Сегодня 30 августа 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Теги → защита данных
Быстрый переход

Кибербезопасность пожертвований: как защитить данные доноров от хакеров

В эпоху цифровизации благотворительность все глубже встраивается в повседневные сервисы. Банки, маркетплейсы и мобильные приложения становятся каналами массовой благотворительности. По данным исследования «Платформы онлайн-пожертвований в России 2025» фонда «Культура благотворительности», пожертвования на платформах продолжают расти. Общий объем превысил 2,57 миллиардов рублей, что на 57 % больше показателя предыдущего года.

 Источник изображения: Благотворительный фонд «Все Все Вместе», участник платформы Благо.ру, Вероника Жукова

Источник изображения: Благотворительный фонд «Все Все Вместе», участник платформы Благо.ру, Вероника Жукова

Сегодня собственные благотворительные сервисы развивают «Сбер», Совкомбанк, Ozon, Wildberries, «Яндекс» и другие компании. По частной инициативе были созданы и работают, например, Благо.ру, Tooba, Planeta.ru, приложение «Помощь».

Одна из таких платформ — Благо.ру — в этом году отмечает 18-летие. Это платформа для привлечения пожертвований частных и корпоративных благотворителей в некоммерческие организации. Здесь представлено более 200 проверенных организаций из разных регионов России. Они помогают детям, подросткам, взрослым и пожилым людям, животным, экологическим и правозащитным организациям, фондам сохранения культурного наследия.

Актуальность темы и цифры

Вместе с удобством онлайн‑пожертвований возникают и риски. По разным оценкам, количество атак на некоммерческие организации — от 50 до 100 в неделю. Мошенники создают фишинговые сайты, которые маскируются под известные фонды. В 2024 году эксперты обнаружили более 20 таких порталов с фотографиями реальных людей и фейковой информацией.

На сайт Благо.ру была совершена крупная DDoS-атака в 2022 году с миллионами запросов со всего мира. А в 2017 году сначала поступили крупные пожертвования, а потом требования вернуть эти средства, но уже на другие счета. Злоумышленники пытались через сайт платформы перевести деньги. Благо.ру всегда возвращает пожертвования по запросу доноров, но только на те счета и карты, откуда они были сделаны.

Какие угрозы подстерегают доноров онлайн

При совершении онлайн-пожертвований пользователи передают чувствительные данные банковских карт и адреса электронных почт. Возникает ряд угроз:

  • Фишинговые атаки — мошенники создают копии сайтов, чтобы получить данные карт;
  • Обман пользователей с целью получения логинов и паролей.

Иногда нас пытаются обмануть мошенники, а иногда мы сами подвергаем себя рискам.

Это может быть ситуация эмоциональной спешки. Например, по вагонам электрички ходит юноша с боксом и призывает пожертвовать на лечение ребёнка. Здесь срабатывает желание быстро избавиться от чувства дискомфорта и неловкости. Деньги опускаются в ящик без проверки учредительных документов организации. Согласно ФЗ от 11.08.1995 № 135-ФЗ (ред. от 04.08.2026) «О благотворительной деятельности и добровольчестве (волонтёрстве)», переносной ящик можно использовать только на мероприятиях фонда. У каждого ящика должен быть инвентарный номер с указанием: цели сбора; названия благотворительной программы, в рамках которой проводится сбор пожертвований; сведений о благотворительной организации: наименование, адрес, ИНН, номер счета, адрес сайта, контактные данные.

Или можно перевести деньги на личную банковскую карту сотрудника некоммерческой организации. В этом случае невозможно проследить судьбу пожертвований и увидеть прозрачный отчёт о расходовании средств.

Поэтому, прежде чем вы нажмёте кнопку «Оплатить» убедитесь, что совершаете пожертвование на безопасном сайте в надёжную организацию, и оно дойдёт до конечного адресата.

 Источник изображения: Автономная некоммерческая организация «Учебно-кинологический центр «Собаки-помощники», участник платформы Благо.ру, Кирилл Синдеев

Источник изображения: АНО «Учебно-кинологический центр «Собаки-помощники», участник платформы Благо.ру, Кирилл Синдеев

Как Благо.ру защищает данные доноров

Платформы и сервисы онлайн-пожертвований сами по себе уже выступают гарантом безопасности. В их списках только проверенные некоммерческие организации, которые регулярно предоставляют финансовые отчёты о расходе собранных на платформе средств.

Например, на Благо.ру каждая новая организация проходит трёхступенчатую систему проверки. Уже после верификации — регулярную перевалидацию, которая включает себя юридический аудит и оценку работы фонда. Организации загружают на сайт ежеквартальные финансовые и содержательные отчёты. А ещё платформа применяет многоуровневую систему кибербезопасности по международным стандартам:

  • Все транзакции и передача данных пользователей защищены протоколом SSL/TLS с шифрованием 256-бит. Это делает перехваченную информацию бесполезной для злоумышленников.
  • Платёжные данные и реквизиты карт никогда не передаются на серверы Благо.ру и не хранятся на них. Передача платёжной информации осуществляется провайдером, защищена протоколами безопасности передачи данных и соответствует требованиям безопасности платёжных систем.
  • Техническая команда Благо.ру проводит регулярный аудит кода, чтобы выявлять уязвимости до того, как их найдут хакеры.
  • Регулярное создание резервных копий гарантирует, что даже в случае атаки платформа быстро восстановит работу без потери информации.

Что могут сделать доноры для защиты своих данных

  • Проверять надёжность и прозрачность некоммерческой организации. Лучше всего жертвовать через проверенные платформы и сервисы. Например, через «Сбер», Совкомбанк, Ozon, Wildberries, «Яндекс» или Благо.ру, Tooba, Planeta.ru, приложение «Помощь».
  • Проверять адрес сайта и его содержание, если вы хотите сделать пожертвование напрямую в организацию. На сайте должны быть отчёты в Минюст, истории помощи и реальные цифры закрытых сборов. Перед вводом данных убедитесь, что вы находитесь на официальном ресурсе: подключение защищено, а ссылка на этот сайт ведёт из соцсетей организации, СМИ и с сайта Минюста. Красные флажки: давление на эмоции, отсутствие контактов, сайты-двойники.
  • «Погуглить» репутацию. Если про платформу онлайн-пожертвований или некоммерческую организацию есть отзывы — физических лиц, других организаций, спонсоров, партнёров — вероятно, она настоящая. Если про неё писали в местных или федеральных СМИ, эта вероятность ещё выше.
  • Следить за уведомлениями. Если платформа присылает SMS или e-mail о транзакции, которую вы не совершали, — немедленно сообщите в поддержку или напишите на почту, указанную в чеке. Если вы совершили пожертвование, убедитесь в том, что вам пришёл чек от платёжной системы.
  • Обновлять ПО. Используйте актуальные версии браузеров и антивирусных программ — они закрывают известные уязвимости.

Кибербезопасность — это совместная работа платформы и пользователей. Благо.ру заботится о главном — уверенности: каждое пожертвование дойдёт по назначению, будет защищено и принесёт реальную пользу. А внимательность самих пользователей — финальный барьер на пути злоумышленников.

Надёжность Благо.ру — это ещё и сложная IT-инфраструктура, которая обеспечивает безопасность платежей, точность регулярных списаний и комфорт для пользователей.

Сейчас Благо.ру собирает средства на обновление платформы. Это инвестиция в будущее для всех партнёров сервиса и тысяч людей, которые получают помощь благодаря платформе.

Импортозамещение СЗИ: почему менеджер паролей стал критически важным элементом инфраструктуры (и причём здесь ФСТЭК России)

Трансформация менеджера паролей из утилиты в критический элемент инфраструктуры не случайна. Она обусловлена влиянием множества факторов: цифровой трансформацией бизнеса и государственных организаций, переходом к гибридным моделям (локальная инфраструктура + облачные сервисы), эволюцией нацеленных на кражу учётных данных кибератак, экспоненциальным ростом числа цифровых идентификаторов сотрудника и нормативным прессингом со стороны регуляторов рынка, требующих задокументированных, управляемых и подконтрольных механизмов работы с конфиденциальной информацией. В российских реалиях на эту картину наложился курс на импортозамещение и обеспечение технологического суверенитета страны.

 Киберустойчивость сегодня становится одним из ключевых факторов непрерывности бизнеса и доверия к цифровой инфраструктуре (источник изображения: Kevin Ku / unsplash.com)

Киберустойчивость сегодня становится одним из ключевых факторов непрерывности бизнеса и доверия к цифровой инфраструктуре (источник изображения: Kevin Ku / unsplash.com)

По данным аналитиков, до 80% атак начинаются с компрометации учётных данных. Столь высокий показатель обусловлен слабыми, повторно используемыми или утёкшими паролями, которые остаются главным вектором проникновения в корпоративные сети. В этих условиях менеджер паролей, обеспечивающий генерацию, безопасное хранение и автоматическую подстановку уникальных длинных комбинаций символов для каждой учётной записи, является первым эшелоном защиты от несанкционированного доступа.

Более того, современные менеджеры паролей не только упрощают доступ к учётным записям, но и позволяют централизованно контролировать политику паролей. С помощью гибкой ролевой модели администраторы реализуют принцип наименьших привилегий — сотрудники получают доступ только к тем ресурсам, которые необходимы им для работы. Решения также помогают выявлять утечки, внедрять многофакторную аутентификацию и интегрироваться с каталогами Active Directory, LDAP и SIEM-системами.

По функциональной начинке упомянутые решения практически вплотную приблизились к продуктам класса PAM (Privileged Access Management), которые управляют привилегированными учётными записями и являются неотъемлемой частью защиты значимых объектов критической информационной инфраструктуры (КИИ). Таким образом, менеджер паролей перестал быть просто утилитой — он стал инструментом разграничения доступа и обеспечения аутентификации, то есть полноценным средством защиты информации (СЗИ).

Принципиально важно, чтобы такие решения как менеджер паролей соответствовали требованиям регуляторов и обеспечивали высокий уровень доверия со стороны бизнеса и государства. Особенно это касается программных разработок, используемых в КИИ. Такое ПО, во-первых, в соответствии с новыми требованиями закона «О безопасности критической информационной инфраструктуры» должно быть исключительно отечественным и зарегистрированным в реестре Минцифры, а во-вторых, иметь соответствующие лицензии и сертификаты — без них продукт не пройдёт аттестацию, не будет принят службой безопасности и не выдержит проверки регуляторных органов.

Применительно к менеджерам паролей это означает наличие сертификата Федеральной службы по техническому и экспортному контролю, и такой документ есть у «Пассворка» — единственного в настоящий момент менеджера паролей, сертифицированного ФСТЭК России.

 Менеджер паролей «Пассворк» (источник изображения: passwork.ru)

Менеджер паролей «Пассворк» (источник изображения: passwork.ru)

«Пассворк» сертифицирован по 4-му уровню доверия — наивысшему из применяемых для коммерческих средств защиты информации. Сертификат подтверждает, что продукт соответствует самым строгим требованиям российского регулятора и может применяться в критически важных государственных и корпоративных системах. Менеджер паролей может использоваться в государственных информационных системах (ГИС) — до 1 класса защищённости включительно, информационных системах персональных данных (ИСПДн) — до 1 уровня защищённости включительно, на значимых объектах критической информационной инфраструктуры (КИИ) — до 1 категории включительно и в автоматизированных системах управления технологическими процессами (АСУ ТП) — до 1 класса защищённости включительно.

Для организаций, не подпадающих под обязательные требования регуляторов, сертификат ФСТЭК служит важным индикатором качества и надёжности решения — он подтверждает соответствие «Пассворка» самым высоким ИБ-стандартам в России, гарантирует отсутствие в нём скрытых недокументированных функций, а также то, что разработка продукта построена по принципам безопасного жизненного цикла программного обеспечения — с учётом требований к безопасности на всех этапах: от проектирования до тестирования и выпуска обновлений.

«Пассворк» работает на российском IT-рынке с 2014 года и имеет в своём активе лицензии ФСТЭК и ФСБ России на деятельность в сфере защиты информации. Разрабатываемый компанией продукт упрощает совместную работу с корпоративными паролями и обеспечивает их хранение на сервере организации или в облаке в зашифрованном виде. Ключевые возможности «Пассворка»:

  • Разграничение прав — гибкая ролевая модель доступа позволяет внедрить принцип наименьших привилегий и детально контролировать права каждого сотрудника.
  • Интеграция и автоматизация — полнофункциональный API для встраивания в любые рабочие процессы, интеграция с Active Directory, LDAP и SAML SSO для упрощенной аутентификации и управления пользователями.
  • Архитектура нулевого разглашения — клиентское шифрование гарантирует, что данные шифруются прямо на устройствах пользователей и передаются на сервер в защищённом виде.
  • Контроль безопасности — инструменты аудита помогают вовремя находить слабые, старые или скомпрометированные пароли и отслеживать любые подозрительные действия пользователей.
  • Многофакторная аутентификация — безопасный вход обеспечивают биометрия, ключи доступа (Passkeys) и поддержка аппаратных ключей.
  • Импортозамещение — продукт зарегистрирован в реестре отечественного ПО и подходит для компаний, переходящих на российские решения.

Открытый для аудита исходный код менеджера паролей позволяет проверить его на предмет любых уязвимостей, что является важным для многих крупных предприятий. В условиях импортозамещения и жёстких требований регуляторов «Пассворк» объединяет соответствие стандартам безопасности и удобство управления секретами.

Apple усложнит жизнь уличным ворам — iPhone будет автоматически блокироваться, если его вырвут из рук

Компания Apple работает над новой функцией безопасности iPhone, благодаря которой смартфон будет заблокирован, если его внезапно вырвут из рук владельца. Это должно сделать уличные кражи устройств менее привлекательным промыслом для воров.

У iPhone есть несколько средств защиты от кражи, включая такие функции, как «Найти iPhone», «Блокировка активации» и «Защита от кражи устройства», но все они будут бесполезны, если вор завладеет устройством, когда им пользуются и оно не заблокировано.

Поэтому Apple решила добавить в iPhone новую функцию, которая автоматически блокирует устройство в случае обнаружения, что его выхватили из рук пользователя, подобно функции обнаружения кражи у Android-устройств.

Для определения момента выхватывания устройства из рук пользователя будет использоваться ряд датчиков, включая акселерометр. После их срабатывания смартфон будет автоматически заблокирован. Чтобы подтвердить факт кражи, функция будет отслеживать расстояние смартфона до сопряжённых смарт-часов Apple Watch. Также будут учитываться те же моменты, что и у функции защиты от кражи устройств: подключён ли iPhone к знакомой сети Wi-Fi и находится ли он в знакомом месте, например, дома или на работе пользователя.

Если всё будет указывать на то, что iPhone был похищен у владельца в незнакомом месте, помимо автоматической блокировки устройства, функция ограничит доступ злоумышленника к конфиденциальной информации и учётным записям — областям, которые защищены функцией защиты от кражи устройств.

WD выпустила HDD, защищённые от хакеров будущего с квантовыми компьютерами

Компания WD анонсировала серию жёстких дисков UltraSMR Ultrastar DC HC6100 с технологией постквантовой криптографии (PQC) для предотвращения атак по принципу «собери сейчас, расшифруй позже» (HNDL), при которых злоумышленники могут красть зашифрованные данные уже сегодня, чтобы взломать их, когда квантовые компьютеры станут более совершенными.

 Источник изображения: WD

Источник изображения: WD

Под постквантовой криптографией понимается направление в кибербезопасности, которое разрабатывает и внедряет алгоритмы, устойчивые к атакам квантовых компьютеров. В отличие от классической криптографии, основанной на сложности факторизации больших чисел (RSA) или вычисления логарифмов на эллиптических кривых (ECC), постквантовые алгоритмы строятся на математических задачах, которые остаются сложными даже для квантовых вычислений. Как пишет Blocks & Files, такие поставщики, как Cohesity, Commvault, NetApp и Quantum, уже выпустили продукты с новыми алгоритмами шифрования, чтобы предотвратить подобные атаки. WD решила не оставаться в стороне. По словам компании, в новых приводах UltraSMR Ultrastar DC HC6100 используются алгоритмы ML-DSA-87, одобренные NIST, для защиты целостности встроенного ПО и цепочки доверия к устройству, «а не просто для шифрования данных в состоянии покоя».

В своём пресс-релизе WD отмечает, что атаки типа HNDL представляют собой современную угрозу. Сегодня злоумышленники могут собирать зашифрованные или подписанные данные с намерением расшифровать их или подделать подписи безопасности, как только появятся квантовые компьютеры, способные это сделать. В WD считают, что организации должны начать готовиться к внедрению квантово-устойчивой безопасности уже сегодня.

WD выделяет следующие ключевые особенности PQC в составе UltraSMR Ultrastar DC HC6100:

  • Выбор алгоритма ML-DSA-87 (NIST FIPS 204) для подписи кода с высокой степенью надежности и двойной подписью с использованием RSA-3072, сочетающего проверенные и новые криптографические стандарты для обеспечения надежной и устойчивой защиты.
  • Готовность к инфраструктуре открытых ключей (PKI) с поддержкой PQC и рабочих процессов аппаратного модуля безопасности (HSM), развернутых для поддержки выдачи ключей, ротации и управления жизненным циклом.
  • Непрерывность работы — защита от двойной подписи и отката, разработанная для поддержки развертывания в различных системах без сбоев в текущей работе.
  • WD не сообщает о ёмкости анонсированных накопителей UltraSMR Ultrastar DC HC6100, скорости последовательной передачи данных, оценке рабочей нагрузки и размере кеш-памяти.

«По мере накопления ценных и важных с точки зрения перспектив данных, получаемых с помощью искусственного интеллекта, обеспечение их безопасности в будущем станет обязательным. Квантовые вычисления — одна из самых значимых технологических революций нашего времени, и она происходит быстрее, чем многие организации ожидают. Архитектуры безопасности, которые защищали корпоративные хранилища данных на протяжении более десяти лет, должны будут эволюционировать. Интеграция постквантовой криптографии в наши накопители корпоративного класса Ultrastar — это часть нашей работы по оказанию помощи клиентам в борьбе с угрозами, которые уже существуют в виде HNDL-атак. Сегодня, следуя стандартам Национального института стандартов и технологий США (NIST) и CNSA 2.0, мы помогаем предприятиям создать понятную и простую в реализации инфраструктуру хранения данных, защищенную от квантовых атак», — прокомментировал анонс жёстких дисков UltraSMR Ultrastar DC HC6100 с системой постквантового шифрования технический директор и старший вице-президент компании WD Сяодун (Карл) Че (Xiaodong (Carl) Che).

«Пассворк» стал первым в России менеджером паролей с сертификатом ФСТЭК

Российский менеджер паролей «Пассворк» получил сертификат ФСТЭК России по четвёртому уровню доверия. Разработчик утверждает, что это первый случай в стране, когда сертификацию такого уровня прошёл корпоративный менеджер паролей. Полученный статус позволяет применять продукт в системах с наиболее жёсткими требованиями к информационной безопасности — включая государственные структуры, банки, телекоммуникационные компании и объекты критической инфраструктуры.

 Источник изображения: «Пассворк»

Источник изображения: «Пассворк»

Для начала отметим, что «Пассворк» — корпоративный менеджер паролей и секретов, устанавливаемый на сервер заказчика. Сервис предназначен для хранения и совместного использования учётных данных внутри компаний. Он поддерживает ролевую модель доступа, ведёт журнал действий пользователей и умеет интегрироваться со службами каталогов и системами мониторинга безопасности. Продукт включён в реестр российского ПО.

Четвёртый уровень доверия является наивысшим для коммерческих средств защиты информации в России. Полученный 30 апреля 2026 года сертификат № 5063 подтверждает соответствие менеджера паролей требованиям безопасности ФСТЭК и допускает его применение в государственных информационных системах до 1 класса защищённости включительно, в системах персональных данных до 1 уровня защищённости включительно, на значимых объектах критической информационной инфраструктуры до 1 категории включительно, а также в автоматизированных системах управления до 1 класса защищённости включительно.

Фактически речь идёт о возможности официального применения продукта в наиболее чувствительных и регулируемых сегментах российского рынка. Кроме того, наличие сертификата упрощает внедрение решения в организациях, где требуется подтверждение соответствия требованиям регуляторов. Для коммерческих компаний, не подпадающих под обязательные предписания ФСТЭК, сертификация служит дополнительным подтверждением надёжности продукта.

Сертификация проводилась по требованиям ФСТЭК России, в частности в соответствии с приказом ФСТЭК России № 76 от 2 июня 2020 года. Проверка охватывала сразу несколько направлений: архитектуру продукта, реализацию криптографических алгоритмов, механизмы аутентификации и разграничения доступа, систему журналирования событий, а также процессы разработки, тестирования и управления уязвимостями. Отдельно оценивались проектная и эксплуатационная документация, а также процедуры реагирования на инциденты безопасности.

«Получение сертификата ФСТЭК — это подтверждение готовности "Пассворка" работать в самых требовательных системах», — отметил генеральный директор ООО «Пассворк» Андрей Пьянков. По его словам, компания стала первым российским менеджером паролей, который может использоваться в инфраструктурах первой категории значимости, а сама сертификация является важным шагом для рынка средств защиты информации и импортозамещения в сфере безопасности.

ИИ помог Google заблокировать тысячи разработчиков и удалить миллионы сомнительных приложений в 2025 году

Google заблокировала в прошлом году более 1,75 млн приложений, нарушающих правила, и не допустила их загрузки в свой магазин приложений Play Store. Компания также удалила более 80 тыс. учётных записей разработчиков, пытавшихся опубликовать вредоносные приложения. Свежим отчётом поделился Виджая Каза (Vijaya Kaza), вице-президент Google по вопросам доверия к приложениям и экосистемам.

 Источник изображения: Google

Источник изображения: Google

Для поиска потенциально вредоносных приложений Google активно использует искусственный интеллект. Компания заявляет, что внедрила модели ИИ непосредственно в процесс проверки приложений. Рецензенты-люди по-прежнему участвуют в этом процессе, но ИИ помогает выявлять сложные вредоносные схемы гораздо быстрее, чем человек мог бы вручную проверять код.

Компания также усилила меры защиты конфиденциальности. В прошлом году Google заблокировала более 255 тыс. приложений, запрашивающих слишком много конфиденциальных данных. Разработчики также получают помощь от таких инструментов, как Play Policy Insights в Android Studio, которые указывают на возможные проблемы ещё на этапе написания кода.

Google также ведёт активную борьбу со спамом. В 2025 году компания заблокировал 160 млн спам-оценок и отзывов, включая фейковые пятизвездочные отзывы и организованные попытки занизить рейтинг приложений. Google заявляет, что предотвратила падение рейтинга в среднем на 0,5 звезды для приложений, ставших мишенью для так называемой «бомбардировки отзывами».

Усиление защиты распространяется не только на магазин Play Store. Google Play Protect, встроенный в Android сканер вредоносных программ, теперь проверяет более 350 млрд приложений каждый день. В прошлом году сканирование в режиме реального времени обнаружило 27 млн новых вредоносных приложений, доступных за пределами Google Play. Если вы когда-либо устанавливали приложение с ненадёжного веб-сайта, вы могли видеть предупреждение. Это работа Play Protect.

Эффективность этой функции также постоянно совершенствуется. Улучшенная защита от мошенничества теперь блокирует установки из интернет-источников (через браузеры и мессенджеры), которые запрашивают чувствительные разрешения. В 2025 году функция была запущена на 185 рынках, охватывая 2,8 млрд устройств, и предотвратила 266 млн попыток установки рискованных приложений.

Google также внесла изменения для борьбы с мошенническими звонками. Если вы разговариваете по телефону, Play Protect теперь не даёт отключить защиту. Это связано с тем, что мошенники часто пытаются убедить людей отключить защиту, чтобы получить доступ к данным на устройстве. Теперь этот метод больше не работает.

Лишь треть объектов критической инфраструктуры в России достигла минимального уровня киберзащиты

Федеральная служба по техническому и экспортному контролю (ФСТЭК) России 28 января представила на национальном форуме по кибербезопасности «Инфофорум 2026» результаты проверки семисот значимых объектов критической информационной инфраструктуры (КИИ). В ходе проверки было выявлено более 1200 нарушений, а минимально необходимый уровень киберзащиты продемонстрировали лишь 36 % организаций.

 Источник изображения: Nvidia

Источник изображения: Nvidia

По результатам проверки было направлено более 2000 требований о выполнении законодательства и составлено 603 протокола об административных правонарушениях: из них 111 — по статье о нарушении установленного порядка защиты КИИ, 492 — по статье о непредставлении или несвоевременном представлении сведений во ФСТЭК. Аналогичная проверка в 2024 году выявила более 800 нарушений, хотя тогда проверялось 800 значимых объектов КИИ.

Основные причины нарушений отразила в своём докладе начальник управления ФСТЭК России Елена Торбенко. Одна из главных проблем — системное отстранение специалистов по информационной безопасности (ИБ) от бизнес-процессов. При этом задачи по обеспечению безопасности значимых объектов КИИ возложены только на подразделения ИБ, хотя их выполнение невозможно без участия разработчиков и эксплуатантов. Ещё одним негативным фактором является отсутствие должного всестороннего учёта ИТ-активов, что не позволяет специалистам своевременно обновлять необходимые меры защиты.

ФСТЭК также отметила отсутствие централизованного управления средствами защиты и дефицит специалистов по ИБ. По словам Торбенко, практикуемый многими организациями периодический, а не постоянный мониторинг защищённости «оставляет окна для эксплуатации уязвимостей». Она также отметила недопустимость хранения резервных копий в одной среде с основными производственными системами, что ставит под угрозу возможность восстановления данных после атаки.

 Источник изображения: ФСТЭК России

Источник изображения: ФСТЭК России

Специалисты компании по управлению цифровыми рисками Bi.Zone обратили внимание на так называемые «теневые активы», к которым относятся все устройства, ПО, сервисы и домены, которые не известны службе ИБ. По данным Bi.Zone, 78 % уязвимостей обнаруживаются именно на этих ресурсах. Мониторинг инфраструктуры более двухсот российских компаний показал, что лишь 2 % организаций располагают полной информацией обо всех своих IT-активах. «Чем больше у компании теневых IT-ресурсов, тем выше вероятность, что атакующие уже получили доступ в инфраструктуру и затаились внутри, выбирая момент для монетизации, например, шифрования данных ради выкупа или продажи доступа в даркнете», — уверен руководитель направления EASM Bi.Zone Павел Загуменнов.

Неизвестный украл у Европейского космического агентства данные по атмосферам инопланетных миров и не только

Европейское космическое агентство (ESA) подтвердило факт нарушения безопасности на своих научных серверах после появления сообщений в социальных сетях о масштабной утечке данных. Неизвестный злоумышленник заявил, что получил доступ к системам ESA и похитил около 200 Гбайт информации, включая конфиденциальные документы и технические данные.

 Иллюстрация к миссии ESA ARIEL. Источник изображения: ESA

Иллюстрация к миссии ESA ARIEL. Источник изображения: ESA

Согласно публикациям французского специалиста по кибербезопасности Себа Латома (Seb Latom), злоумышленник утверждает, что сумел получить исходный код программного обеспечения, API-токены, токены для доступа к различным системам ESA, а также конфигурационные файлы и встроенные пароли. Размещённые злоумышленником в даркнете скриншоты также указывают на возможную утечку данных по подсистемам миссии ARIEL, предназначенной для изучения атмосферы экзопланет, а также материалов Airbus, датированных 2015 годом и отмеченных как конфиденциальные.

Однако ESA заявило, что первичный анализ выявил лишь ограниченное число затронутых научных серверов, которые расположены вне корпоративной сети агентства. Эти серверы используются для не конфиденциальной совместной инженерной и научной деятельности в научном сообществе, что снижает риски для критических инфраструктур.

Это не первый инцидент с участием внешних платформ ESA: в декабре 2024 года онлайн-магазин агентства, управляемый сторонним провайдером, был взломан для проведения мошеннических платежей. ESA сообщило, что заинтересованные стороны уведомлены, а краткосрочные меры по защите потенциально уязвимых систем уже приняты.

Microsoft наконец похоронит RC4 — шифр, который больше 10 лет помогал хакерам

Microsoft заявила о намерении отказаться от устаревшего и уязвимого алгоритма шифрования RC4, который использовался по умолчанию в течение 26 лет. Более десяти лет он являлся причиной мощных хакерских атак, в которых эксплуатировалась его уязвимость; недавно это решение подверг резкой критике американский сенатор.

 Источник изображения: BoliviaInteligente / unsplash.com

Источник изображения: BoliviaInteligente / unsplash.com

В 2000 году Microsoft представила службу Active Directory, в которой RC4 был единственным средством защиты компонента Windows, который используется для управления учётными записями администраторов и пользователей. Потоковый шифр RC4 (Rivist Cipher 4) в 1987 году изобрёл математик и криптограф Рон Ривест (Ron Rivest) из RSA Security; в 1994 году была продемонстрирована схема атаки, которая значительно ослабляет защиту, которую должен обеспечивать этот алгоритм. Несмотря на это, RC4 оставался основным протоколом шифрования в SSL и TLS ещё десять лет назад.

Microsoft обновила платформу Active Directory, которая стала поддерживать значительно более надёжный алгоритм AES. При этом по умолчанию серверы на Windows продолжали отвечать на запросы аутентификации по RC4 и возвращать ответы по RC4. Этот алгоритм стал излюбленной мишенью хакеров при взломе корпоративных сетей — из-за него, в частности, пострадала крупная американская система здравоохранения Ascension. В результате взлома возникли опасные для жизни людей сбои в работе 140 больниц; добычей злоумышленников оказались медицинские записи 5,6 млн пациентов. В сентябре американский сенатор Рон Уайден (Ron Wyden) призвал Федеральную торговую комиссию США инициировать в отношении Microsoft проверку в связи с «грубой халатностью в области кибербезопасности» из-за того, что RC4 оставался потоковым шифром по умолчанию.

На минувшей неделе Microsoft, наконец, заявила, что откажется от RC4 из-за уязвимости Kerberoasting — эта известная с 2014 года схема атаки стала первопричиной вторжения хакеров в сети Ascension. «К середине 2026 года мы обновим настройки контроллера домена по умолчанию для центра распределения ключей (KDC) Kerberos в Windows Server 2008 и более поздних версиях, чтобы разрешать только шифрование AES-SHA1. RC4 будет отключён по умолчанию и сможет использоваться только в том случае, если администратор домена явным образом настроит учётную запись или KDC на работу с ним», — пояснили в компании.

 Источник изображения: Simon Ray / unsplash.com

Источник изображения: Simon Ray / unsplash.com

Алгоритм AES-SHA1 считается безопасным и поддерживается всеми версиями Windows, начиная с Windows Server 2008; клиентские системы после выхода этой версии стали по умолчанию аутентифицироваться с использованием более безопасного стандарта, и серверы отвечали соответствующим образом. RC4 по умолчанию при запросах аутентификации использовался только серверами Windows, в результате чего сети оказывались уязвимыми для атаки Kerberoasting.

В следующем году принцип работы изменится на обратный: аутентификация по RC4 перестанет работать, если администраторы не проведут дополнительную работу по включению этого алгоритма. Крайне важно, подчёркивают в Microsoft, чтобы администраторы идентифицировали в своих сетях все машины, которые используют этот потоковый шифр. Несмотря на уязвимости, RC4 остаётся основным алгоритмом для устаревших систем — они часто остаются незамеченными в сетях, но продолжают выполнять важные функции для организаций. Для решения этой задачи Microsoft предоставит несколько инструментов. Одним из них станет обновление журналов KDC, с которым будут отслеживаться запросы и ответы с использованием RC4 в Kerberos. Kerberos остаётся единственным способом взаимной аутентификации в Active Directory, и для хакеров это своего рода «Святой Грааль», потому что при взломе они получают значительные полномочия. Microsoft также развернёт новые скрипты PowerShell для анализа журналов событий безопасности, чтобы упростить выявление RC4.

Компания работала над отказом от RC4 последние десять лет, но задача оказалась непростой. Выбор алгоритма и регулирующие его правила охватывают двадцать лет изменений кода, отметили в Microsoft. За эти два десятилетия в RC4 было обнаружено множество критических уязвимостей, которые требовали устранения при помощи «хирургических» методов. Компания хотела отказаться от устаревшего алгоритма в этом году, но не стала делать этого, когда обнаружились уязвимости, требующие ещё большего количества исправлений — она внесла некоторые улучшения, которые способствовали переход на AES, а присутствие RC4 сократилось на несколько порядков — практически до нуля.

В реализации аутентификации Active Directory не используется криптографическая «соль», и применяется только одна итерация хеширования по алгоритму MD4. «Соль» — это метод, при котором к каждому паролю перед хешированием добавляются случайные входные данные, из-за чего от хакеров требуются значительные затраты времени и ресурсов на взлом хеша. MD4 — быстрый алгоритм, который требует умеренных ресурсов. Реализация AES-SHA1 от Microsoft работает намного медленнее, а хеширование производится в несколько итераций, в результате чего взлом усложняется ещё сильнее — необходимо в тысячу раз больше времени и ресурсов.

Китайские инженеры создали лучшую постквантовую защиту для блокчейна

На днях в китайском журнале Journal of Software вышла статья с рассказом о новом методе защиты блокчейна от взлома квантовыми компьютерами. Настанет время, и традиционные методы шифрования на основе классической математики окажутся уязвимы к атакам со стороны квантовых систем. «Сани» для путешествия по новому постквантовому миру обмена данными нужно готовить заранее, в частности, разрабатывая новые устойчивые методы шифрования.

 Источник изображения: ИИ-генерация Grok 3/3DNews

Источник изображения: ИИ-генерация Grok 3

Сегодня блокчейн — это не только и не столько криптовалюта, а распределённые высокозащищённые базы данных. В этом качестве технология блокчейна продолжит развиваться дальше. Проблема в том, что современные технологии защиты блокчейна опираются на обычную математику, включающую, например, факторизацию больших чисел. Современные суперкомпьютеры за разумное время не смогут её взломать, но квантовые системы, когда они появятся через десять или больше лет — обещают с лёгкостью одолеть подобное шифрование.

«В частности, существующая защита на основе цифровой подписи становится уязвимой при квантовых атаках, — предупреждают разработчики. — Злоумышленники могут незаметно подделывать данные или вставлять вредоносные записи, ставя под угрозу целостность и согласованность блокчейна».

Чтобы в будущем не возникло проблем с подделкой записей в распределённых базах, китайские учёные предложили защитить блокчейн технологией EQAS на базе постквантового алгоритма шифрования SPHINCS, впервые представленного в 2015 году. Вместо сложной математики в основе шифрования SPHINCS используются квантово-устойчивые хэш–функции или более простые математические проверки, что, в частности, ускоряет работу с блокчейном как на стороне пользователя, так и на стороне сервера, а это тоже дорогого стоит.

В системе EQAS хранение данных также отделено от верификации. Система EQAS генерирует доказательства с использованием структуры «динамического дерева», а затем проверяет их с помощью эффективной структуры «супердерева». Предложенное решение за счёт своей древовидной архитектуры повышает и масштабируемость, и производительность, одновременно снижая нагрузку на серверы.

В ходе исследования команда также проверила безопасность и эффективность EQAS. Оптимизировав параметры, удалось получить цифровые подписи меньшего размера и ускорить проверку без ущерба для безопасности. Так, в ходе моделирования EQAS потребовалось около 40 секунд для выполнения задач аутентификации и хранения – намного быстрее, чем текущее время подтверждения в блокчейне Ethereum, составляющее около 180 секунд (по 15 секунд на каждый из 12 блоков — принятый в Ethereum стандарт подтверждения).

Новая статья: Основа информационной безопасности: обзор новой 7-й версии менеджера паролей для бизнеса «Пассворк»

Данные берутся из публикации Основа информационной безопасности: обзор новой 7-й версии менеджера паролей для бизнеса «Пассворк»

Windows 11 получила шифрование с защитой от квантовых средств взлома

Microsoft хочет защитить Windows 11 от перспективной угрозы кибербезопасности — от квантовых компьютеров. Предварительная версия Windows 11 Canary сборки 27852 получила поддержку алгоритмов постквантового шифрования (Post-Quantum Cryptography — PQC), которые, как предполагается способны выстоять против средств взлома, которые возникнут с распространением квантовых компьютеров.

 Источник изображений: Philip Oroni / unsplash.com

Источник изображений: Philip Oroni / unsplash.com

Обновлённая версия криптографической библиотеки Microsoft SymCrypt получила поддержку комплексных решений ML-KEM и ML-DSA, обращаться к которым можно через средства Cryptography API: Next Generation. ML-KEM обеспечивает защиту от угрозы класса «собрать сейчас, расшифровать позже», предполагающей, что злоумышленники собирают целевые данные уже сегодня, сохраняют их и ждут, пока квантовые компьютеры станут достаточно быстрыми, чтобы расшифровать похищенную информацию. ML-DSA предназначается для сценариев, связанных с проверкой личности, и для сохранения целостности цифровых подписей.

Алгоритмы PQC разрабатываются для противодействия атакам со стороны перспективных, то есть ещё не существующих квантовых компьютеров. При этом используются математические уравнения, которые, как считается, трудно решить как традиционным, так и квантовым вычислительным системам. Но эти алгоритмы более требовательны к оборудованию: необходимы большие размеры ключей, на вычисления уходит больше времени, активнее используются ресурсы пропускной способности по сравнению с классическими алгоритмами криптографии.

Алгоритмы PQC тщательно подобрал Национальный институт стандартов и технологий (NIST) США с учётом таких критериев как безопасность, производительность и совместимость. Технологии PQC используются не только Microsoft, но и реализуются в рамках нескольких отраслевых стандартов, в том числе TLS, SSH и IPSec.

SymCrypt — основная криптографическая библиотека Microsoft, которая используется во множестве её служб и продуктов от Microsoft 365 и Azure до Windows 11 и Windows Server 2025. SymCrypt используется для обеспечения безопасности электронной почты, облачного хранилища, браузера и многого другого. Реализовав поддержку PQC в SymCrypt, Microsoft готовит всю экосистему платформ Windows и других продуктов к перспективным атакам с использованием квантовых компьютеров. Пока эта технология тестируется в Windows 11, но в ближайшем будущем PQC появится и в Linux. Появится ли PQC в BitLocker, и когда это может случиться, в Microsoft не уточнили, но с учётом сложности этой задачи и высоких требований к оборудованию, едва ли стоит ожидать такого нововведения в ближайшее время.

Telegram выбыл из топ-5 самых безопасных мессенджеров

Согласно исследованию компании Artezio (входит в ГК «Ланит»), наиболее защищённым приложением для общения среди экспертов считается заблокированный в России мессенджер Signal, пишет «Коммерсантъ». При этом Telegram, ранее занимавший в рейтинге пятое место, в перечень наиболее защищённых мессенджеров не вошёл, что связано с существенными изменениями в политике безопасности в 2024 году.

 Источник изображения: NordWood Themes/unsplash.com

Источник изображения: NordWood Themes/unsplash.com

По оценкам Artezio, в перечень самых безопасных приложений для обмена сообщениями в 2025 году вошли Signal, Olvid, Threema, Element (Matrix), Session, Wickr, Wire, iMessage, WhatsApp и Viber. Специалистами оценивались как технические аспекты защиты приложений, так и их устойчивость к актуальным угрозам. В рамках исследования мессенджеры тестировались по 60 ключевым параметрам: от качества шифрования и защиты метаданных до устойчивости к социальной инженерии и прозрачности политик конфиденциальности.

«Несмотря на высокую популярность Telegram, он не вошел в обновлённый рейтинг из-за существенных изменений в политике безопасности в 2024 году», — сообщили в Artezio. К тому же, в Telegram отсутствует сквозное шифрование по умолчанию во всех чатах, включая групповые, что является критическим недостатком с точки зрения современных стандартов безопасности, добавили в компании.

В свою очередь, Signal (компания-разработчик принадлежит американской НКО Signal Technology Foundation) получил первую позицию рейтинга благодаря открытому коду, минимальному сбору метаданных и инновационной системе «запаздывающего шифрования», обеспечивающей защиту даже при компрометации ключей. В августе 2024 года Роскомнадзор ограничил доступ к Signal в связи с нарушениями, которые позволяют использовать приложение в злоумышленнических целях.

Второе место аналитики отдали французскому мессенджеру Olvid с уникальной архитектурой zero-trust, не требующей номер телефона или e-mail при регистрации. Третье место получил мессенджер Threema благодаря полному сквозному шифрованию и анонимной регистрации. Четвёртое место у децентрализованной платформы с открытым кодом Element (Matrix).

На пятом месте открытый анонимный мессенджер Session, созданный в Австралии, который ранее не входил в рейтинг. Для защиты в нём используется технология маршрутизации: сообщения проходят через несколько промежуточных серверов, каждый из которых «знает» только предыдущий и следующий узлы, но не весь маршрут (как в Tor). WhatsApp добавили в рейтинг благодаря протоколу Signal и шифрованию по умолчанию, но в связи с принадлежностью к Meta✴ были обнаружены возможные каналы утечки метаданных о пользователях.

Исследователи определили несколько тенденций на рынке защищенных коммуникаций, существующих в 2025 году. Во-первых, была отмечена деанонимизация стандартных платформ, поскольку мессенджеры стали чаще сотрудничать с правоохранительными органами, что привело к миграции пользователей на альтернативные сервисы. С другой стороны, эксперты отметили значительный рост ценности приватности среди пользователей.

Как сообщают в SafeTech Group, мошенники предпочитают использовать для своих схем самые популярные мессенджеры. Если речь идёт о мошеннических звонках от «службы безопасности банка», то чаще всего они применяют Viber и WhatsApp, а для других операций социальной инженерии — Telegram.

В России взлетел спрос на системы защиты от утечек данных

После того, как в России был принят закон об ужесточении наказания за утечку данных и введены оборотные штрафы, спрос на решения для защиты информации вырос на 40 %. По оценкам участников рынка, вложения отечественных компаний в обеспечение кибербезопасности в этом году могут увеличиться до 47 млрд рублей. Поскольку к моменту вступления закона в силу не все организации успеют внедрить новые решения, спрос на них сохранится как минимум в течение двух лет.

 Источник изображения: Kevin Ku / Unsplash

Источник изображения: Kevin Ku / Unsplash

По прогнозу ИБ-компании «Стахановец», в следующем году расходы российских предприятий на кибербезопасность могут составить 58 млрд рублей. Тенденцию к росту инвестиций аналитики связывают в том числе с развитием регулирования работы с данными. Отмечается, что с момента подписания законопроектов об ужесточении наказания за утечку данных спрос на системы Data Loss Prevention компании вырос на 35-40 %.

По данным «Б1 », на данный момент рынок решений для защиты данных составляет примерно 10 % от всех продуктов в сфере кибербезопасности. В денежном выражении это примерно 21 млрд рублей. В компании прогнозируют, что этот сегмент вырастет до 17 % к 2027 году, в том числе за счёт закона о введении оборотных штрафов для организаций, допустивших утечку данных.

Отмечается, что от утечек данных и негативной деятельности инсайдеров в полной мере не защищена ни одна российская компания. По данным источника, в 38 % случаев увольняющиеся сотрудники пытаются скачать базы данных клиентов или партнёров компании. Основными каналами утечек продолжают оставаться мессенджеры, на долю которых приходится 35 % подобных случаев. Публикации в интернете, в том числе в облачных хранилищах, является каналом для утечки данных в 15 % случаев.

Представитель компании «Стахановец» рассказал, что во многих российских организациях всё ещё не используются системы защиты данных. Это подтверждается данными ФСТЭК России, сотрудники которой подсчитали, что к концу 2024 года только у 10 % организаций был обеспечен базовый уровень безопасности. Это означает, что к моменту вступления в силу закона об ужесточении наказания за утечку данных многие отечественные компании попросту не успеют внедрить DLP-решения.

В InfoWatch подсчитали, что рынок DLP-систем стабильно растёт на 10-15 % в год. Там также отметили, что чаще всего подобные атаки реализуются с помощью инсайдеров — когда внутренний и внешний злоумышленники действуют совместно. Одна из задач DLP-систем заключается в мониторинге и предотвращении подобных инцидентов.

Google заблокировала 2,36 млн опасных приложений для Android в Google Play в 2024 году

Google заблокировала более 2,3 млн приложений Android для магазина Google Play в 2024 году. Они нарушили политику платформы, что делало их потенциально опасными для пользователей. Кроме того, компания заблокировала 158 тыс. аккаунтов разработчиков за попытку публикации вредоносных приложений, включая шпионское ПО.

 Источник изображения: Bleeping Computer

Источник изображения: Bleeping Computer

Для сравнения, в 2023 году Google заблокировал 2,28 млн опасных приложений, а в 2022-м — 1,5 млн. В те же годы компания лишила доступа к платформе 333 тыс. и 173 тыс. разработчиков соответственно. Возросшее количество заблокированных приложений в 2024 году на платформе частично объясняется тем, что в поиске вредоносного ПО сотрудникам компании помогала система искусственного интеллекта.

«Сегодня более 92 % наших человеческих обзоров вредоносных приложений проводятся с помощью искусственного интеллекта, что позволяет нам принимать более быстрые и точные меры для предотвращения проникновения вредоносных приложений в Google Play. Благодаря этому мы смогли заблокировать доступ к Google Play для значительно большего, чем когда либо, количества вредоносных приложений», — пояснили в Google.

Компания также сообщила, что предотвратила 1,3 случаев получения приложениями чрезмерных прав и разрешений, которые предоставили бы ПО ненужный доступ к конфиденциальным пользовательским данным.

В 2024 году встроенная в Android система безопасности под названием Google Play Protect получила значительное обновление защиты в реальном времени даже для приложений, устанавливающихся за пределами платформы Google Play. Google утверждает, что стандартная защита Android ежедневно сканировала более 200 миллиардов приложений, выполняя анализ на уровне кода в реальном времени. В течение 2024 года эти сканирования выявили более 13 миллионов новых вредоносных приложений, полученных за пределами Google Play.

Разработчики приложений также получили новые инструменты для лучшей защиты своего ПО от вредоносных SDK и случаев неправомерной эксплуатации, а индекс Google Play SDK в прошлом году расширился на 80 новых доверенных SDK. Более широкое внедрение API Play Integrity привело к снижению нарушений из ненадёжных источников на 80 %. Теперь 91 % установок приложений используют функции безопасности и защиты конфиденциальности, доступные в Android 13 и более поздних версиях операционной системы.

Система блокировки установки ненадёжных APK от Google, впервые запущенная в качестве пилотного проекта в Сингапуре в феврале 2024 года, теперь расширена на Бразилию, Гонконг, Индию, Кению, Нигерию, Филиппины, Южную Африку, Таиланд и Вьетнам. Её успех в 2024 году отражается в предотвращении 36 миллионов попыток установки 200 000 уникальных приложений на 10 миллионах устройств Android.


window-new
Soft
Hard
Тренды 🔥
ИИ-агенты OpenAI не просто взломали Hugging Face — они создали тайную организацию, заметали следы и были готовы к самопожертвованию 4 ч.
«Энергетический» стартап Emerald AI привлёк $150 млн при оценке $1,05 млрд 7 ч.
Valve случайно «слила» 12 Тбайт данных по играм Steam с 2003 по 2013 год, включая ранние сборки Portal 2, Left 4 Dead, CS:GO и не только 7 ч.
Sony и Warner подали на Anthropic в суд за «вопиющую кражу» музыкальных произведений 10 ч.
Новая статья: Mortal Shell 2 — вдвое больше. Рецензия 22 ч.
Следующая жертва ИИ — актёры: в Китае их массово заменяют цифровыми двойниками 29-08 18:18
Бигтехи теряют доверие людей — ИИ, соцсети и наступление ЦОД всё чаще вызывают страх и недовольство 29-08 16:55
Война Маска и Альтмана добралась до Cursor — купленный SpaceX сервис лишится моделей OpenAI 29-08 12:12
В роботах Unitree нашли опасную уязвимость, через которую можно поднять «восстание машин» 29-08 10:33
Google изменила политику по борьбе со спамом в ЕС, чтобы избежать антимонопольного штрафа 29-08 08:19
Apple Watch Series 12 и Ultra 4 будут производительнее предшественников, но особых изменений ждать не стоит 2 ч.
NASA запустило наследника Hubble — телескоп Roman с оптикой от спутника-шпиона 2 ч.
Сингапур нашёл 200 МВт новых мощностей для ЦОД, но это только начало более крупного ИИ-проекта 4 ч.
Тайвань расследует подделку маркировки печатных плат — продукцию «Made in China» выдавали за тайваньскую 11 ч.
SpaceX провела полномасштабный огневой тест двигателей ускорителя Super Heavy — 14-й полёт не за горами 29-08 20:25
После анонса GTA VI из американской розницы исчезли Sony PlayStation 5 Pro, а спекулянты взвинтили цены 29-08 17:43
Наноантенны многократно усилили яркость свечения живых клеток — это поможет увидеть активность мозга и не только 29-08 17:41
Японцы испытали «силовое поле» для торможения возвращаемых кораблей в атмосфере 29-08 16:29
Ubiquiti выпустила карманный маршрутизатор UniFi Travel Router Long-Range за €89 29-08 14:44
Пропускная способность оптических модулей XPO вырастет вдвое — до 25,6 Тбит/с 29-08 14:38