И пусть все горит
«Газинформсервис» опубликовала неплохой разбор пятилетней динамики киберинцидентов в России, с 2020 по 2025 год. Картина вырисовывается показательная, мол если в пандемийные годы всех пугали фишингом (почти 75% атак) и шифровальщиков, добравшиеся до 51,9% компаний, то 2022, вполне ожидаемо, все поменялось. Количество инцидентов выросло в три раза по сравнению с 2021, хактивисты вышли на первый план, а регион «Россия и СНГ» занял первое место в мире по числу запросов на Incident Response — 45,9% глобальных обращений.
К 2025 году наступил занятный парадокс: общее число событий ИБ снизилось на 36%, а вот подтвержденных инцидентов стало на 4,8% больше. Системы мониторинга научились фильтровать шум, но это не значит, что атак стало меньше, просто они стали качественнее. В отчетах впервые появилась категория «Изменения инфраструктуры» (11% инцидентов) злоумышленники больше не взламывают и уходят, они закрепляются надолго.
Дефейсы и громкие утечки уступают место многоступенчатым цепочкам атак через подрядчиков (17% инцидентов) и полной мимикрии под легитимную активность. Средняя длительность атаки достигла 253 дней, а доля долгих вторжений выросла с 21,85% в 2023 году до 35,2% в 2024. И да, каждая пятая атака теперь классифицируется как высококритичная, то есть с потенциально катастрофическими последствиями.
Сигнатурные методы обнаружения, увы, больше не работают. Вместо них авторы предлагают поведенческий анализ, постоянный мониторинг аномалий и проактивный поиск угроз. Всем UEBA, в общем. Надеемся, что этому классу защиты придумают аббревиатуру поприятней.
@antiinfosec
«НеИБи» - канал из категории «Другое», подключенный к сервису кросспостинга MaxGate. Публикации канала синхронизируются между Telegram и мессенджером MAX, а на этой странице собраны ссылки на обе версии канала.
Сейчас у канала 317 подписчиков суммарно в Telegram и MAX. За последние 20 дней в истории MaxGate учтено 22 публикаций, поэтому перед подпиской можно оценить не только размер аудитории, но и регулярность обновлений.
Чтобы подписаться, используйте кнопки «Открыть в MAX» и «Открыть в Telegram» в верхней части страницы. У отдельных постов ссылка может быть доступна в обоих мессенджерах или только в одном из них, если MaxGate получил такой URL из истории обработки.
15.0718.0721.0724.0727.0730.0702.0804.08
Число постов
2
1
0
29.0730.0731.0701.0802.0803.0804.08
Яндекс ближе чем кажется
На хабре новый автор, приглашенный zarazaexe (известен большим количеством годных расследований про российские импортозамесы) начал публиковать результаты полного аудита APK-файлов Яндекса и нашел там такое, что RuStore и MAX на их фоне выглядят как детский сад. Приложение собирает практически все: звук вокруг вас еще до того, как вы сказали «Алиса» (pre-trigger буфер, размер которого, кстати, управляется с сервера), полный список установленных приложений (включая банки, VPN и мессенджеры), адресную книгу с ContentObserver в реальном времени, геолокацию через Wi-Fi-сканирование и сотовые вышки. Самое забавное это то, что платежные данные (PAN + CVV) до токенизации летят на сервер Яндекса, тогда как Stripe и Braintree уже 10 лет назад доказали, что можно сделать так, чтобы сервер приложения вообще не видел карту. Ну впрочем, к Stripe есть свои претензии.
Особого внимания заслуживает обход ограничений Android 11+. Вместо того чтобы запрашивать опасное разрешение QUERY_ALL_PACKAGES, разработчики захардкодили гигантский список целевых приложений в AndroidManifest.xml — все браузеры, мессенджеры, почтовые клиенты и даже Mediascope AppMeter. Плюс жестко забитые DNS 77.88.8.8 в обход системного DNS, VPN и DoH, детекция VPN по интерфейсу tun0 с блокировкой авторизации и 94 JavaScript-моста, через которые любая XSS на поддомене yandex[.]ru ведет к компрометации устройства.
Remote config с 70+ флагами позволяет серверу в любой момент выставить pre-trigger на 30 секунд, отложить запрос разрешений на 3 года или вообще отключить валидацию TLS. Это только первая часть из трех — впереди еще 387+ сетевых эндпоинтов и 1500+ JNI-точек.
@antiinfosec
Холодный кошелек, который согрел чужие карманы на 86 миллионов
Если вы все еще верили, что офлайн-кошелек — это синоним неприступности, у нас для вас обновленные вводные. По данным Galaxy Research, сумма украденного с кошельков Coldcard выросла до 86 миллионов долларов, а число скомпрометированных устройств перевалило за 4,5 тысячи. Тот самый баг с генератором случайных чисел, который мы обсуждали, оказался еще более прибыльным для злоумышленников, чем предполагалось изначально.
Изначально сид-фраза генерировалась из энтропии, снимаемой с аппаратного генератора шумов — тот самый «электрошум», который считался неуязвимым для предсказания. Но при переходе на новую версию прошивки разработчики перепутали две функции: одна читала данные из железа, другая использовала софтовый фолбэк на основе времени и серийного номера. В конфигурации они отключили аппаратный путь, но проверка условия смотрела лишь на наличие ключа, а не на его значение — в итоге железный генератор просто перестал вызываться, а система молча переключилась на программную эмуляцию. Эффективная энтропия упала до 40 бит, что делает сид подборным за разумное время, если знать серийник устройства.
Coinkite, производитель Coldcard, в своем блоге выдвинула версию, что злоумышленники использовали ИИ для анализа открытого исходного кода прошивки. Ирония в том, что компания сама проверяла код одной из лучших моделей — и та не нашла ровно ничего. «И те, кто проводят атаки, и те, кто от них защищает, располагают одними и теми же ИИ-инструментами, но сегодня это не помогло нам, а помогло только плохим ребятам», — философски заметили в Coinkite.
Суть проблемы, напомним, в том, что сид-фраза генерировалась с использованием предопределенных значений, включая серийный номер устройства. Обновление прошивки уже выпущено, но оно бесполезно для уже созданных сидов. Тем, кто до сих пор не перевел средства на новый, надежный сид, стоит поторопиться — пока хакеры с ИИ не закончили свой аудит.
@antiinfosec
Три уяза на каждую букву
Команда разработчиков PHP раскрыла три уязвимости в ядре, которые уже закрыты в версиях 8.2.33, 8.3.33, 8.4.24 и 8.5.9. Проблемы затронули расширения ext-pgsql, ext-phar и ext-bcmath, и каждая из них заслуживает отдельного внимания, потому что ломают они все по-своему.
Самая опасная — CVE-2026-17543 с высоким рейтингом. SQL-инъекция в функции вроде pg_insert() и pg_update(). Дело в том, что PHP неправильно экранировал обратную косую черту в PostgreSQL, когда включен режим standard_conforming_strings (а он включен по умолчанию с версии 9.1). Атакующий мог передать значение вроде zzz\' OR 1=1 --, и это превращалось в рабочий SQL-запрос, обходящий все фильтры.
Вторая уязвимость, CVE-2026-7260, уже помечена как Moderate, но тоже неприятная — она в ext-phar. Функция phar_get_link_source() рекурсивно раскрывала символьные ссылки внутри phar-архивов без ограничения глубины и без защиты от циклов. Достаточно было создать tar-архив с двумя ссылками, указывающими друг на друга, и при попытке прочитать содержимое PHP падал с переполнением стека вызовов. Хорошая новость тут, что для эксплуатации нужен локальный доступ и взаимодействие с пользователем.
Третья, CVE-2026-17544, снова высокая опасность, и уже из области памяти. В ext-bcmath при обрезании нулей у числа код неправильно пересчитывал указатель, из-за чего копировал строку в буфер меньшего размера. BCMath использует стековый буфер, а потом переключается на кучу, так что в зависимости от ситуации можно испортить либо стек, либо кучу. Починили все просто — переприсвоили указатель после обрезки.
В общем, разработчики PHP снова напоминают: обновляйтесь, пока кто-нибудь не решил проверить, как вы обрабатываете числа и архивы. Потому что если ваша математическая библиотека может выстрелить вам в ногу, то, может, не стоит доверять ей сложение двух чисел? Или хотя бы стоит ставить патчи вовремя, чтобы она не делала это с ошибкой переполнения буфера.
@antiinfosec