Logo
TGCATALOG
Catalog Collections Blog
Новости инфобезопасности - ФСТЭК

Новости инфобезопасности - ФСТЭК

Новости ФСТЭК: события и обновления по инфобезопасности.

No ratings
35
10.09.2026
35
10.09.2026
No ratings
35
10.09.2026
Safe redirect via bot
О канале

Новости ФСТЭК: события и обновления по инфобезопасности.

Подписчиков 5,646
Тематика News
Язык English
Ссылка t.me/fstecru
Description

Неофициальный канал с новостями Федеральной службы по техническому и экспортному контролю России. Освещает события, связанные с информационной безопасностью, регуляциями и защитой данных.

Latest posts

Новости инфобезопасности - ФСТЭК
Новости инфобезопасности - ФСТЭК
🔒Открыть пост
и посмотреть медиа
🔸N-central снова дал вход без пароля. Новый pre-auth RCE получил критический рейтинг 9 сентября. / securitylab.ru /. За последние недели администраторам пришлось обновлять платформу уже в четвёртый раз. Серия срочных исправлений N-central получила ещё одно продолжение спустя всего сутки после предыдущего обновления. N-able закрыла CVE-2026-86218, которая позволяет удалённо выполнить код на сервере до аутентификации. Уязвимость получила максимальные 10,0 балла по CVSS 4.0. Проблема затрагивает все версии N-central ниже 2026.3.1.14. Для атаки достаточно сетевого доступа, низкой сложности эксплуатации, а учётная запись и действия пользователя не нужны. В записи CVE ошибка относится к CWE-96, когда недостаточная фильтрация позволяет внедрить директивы в сохраняемый исполняемый код. Ситуацию осложняет противоречие в сообщениях самой N-able. На странице инцидента компания прямо называет CVE-2026-86218 критической zero-day и пишет, что уязвимость уже эксплуатировали в реальных атаках. Однако публичный бюллетень безопасности гласит, что подтверждений эксплуатации в рабочих средах пока нет. Huntress также не смогла окончательно связать найденный взлом с конкретной уязвимостью. 4 сентября компания расследовала компрометацию полностью обновлённого сервера N-central, но к началу анализа старые журналы уже перезаписались. Поэтому определить, применили атакующие CVE-2026-86218 или одну из соседних уязвимостей, не удалось. Новая брешь появилась на фоне целой серии проблем N-central. В августе злоумышленники уже атаковали N-central через обход аутентификации, получая административный доступ к инфраструктуре клиентов. Позже Microsoft связала часть таких вторжений с группой Storm-1175, которая использовала доступ для развёртывания шифровальщика. Всего за пять недель N-able выпустила четыре срочных обновления. Hotfix 3 от 5 сентября закрывал CVE-2026-86206 и CVE-2026-86207, позволявшие обойти аутентификацию и получить полный доступ к платформе, но уже на следующий день потребовался Hotfix 4. Даже серверы с HF3 остаются уязвимыми для CVE-2026-86218. N-able уже применила защитные меры к облачным экземплярам N-central. Владельцам локальных установок компания рекомендует немедленно перейти на 2026.3 HF4, сборку 2026.3.1.14, и проверить список пользователей на неизвестные учётные записи. Huntress также советует искать необычные обращения к API и ограничить доступ к консоли из недоверенных сетей.
Новости инфобезопасности - ФСТЭК
Новости инфобезопасности - ФСТЭК
🔒Открыть пост
и посмотреть медиа
Что делать, если «идеальный» клиент оказался мошенником? F6 White Paper по защите эквайринга. Клиент ничего не взламывал, подключился честно — а потом использовал это, чтобы вывести деньги. 3 схемы, которые обходят обычную защиту ⬇️ 1️⃣ Рекуррентные платежи Пользователь платит ₽1 за подписку. Ночью суммы начинают расти — пока счет не опустеет. Для банка это обычный платеж, пока не приходит волна жалоб. 2️⃣ Сети фальшивых продавцов Один магазин заблокировали. За ним еще десяток таких же. На бумаге они не связаны. На деле — управляет ими 1 команда. 3️⃣ Подмена трафика Продавец подключился честно. Через несколько месяцев через его канал начинают идти чужие платежи. 🔍 Ни одну из схем не видит разовая/точечная проверка — все они построены так, чтобы их можно было обойти. Нужен инструмент, который смотрит на всю картину целиком. Публикуем разбор схем и чек-лист. ➡️СКАЧАТЬ WHITE PAPER Реклама. АО "БУДУЩЕЕ". ИНН 9709109340.
Новости инфобезопасности - ФСТЭК
Новости инфобезопасности - ФСТЭК
🔒Открыть пост
и посмотреть медиа
Мошенники начали пугать россиян пожарами и взломами ради заражения смартфонов 9 сентября. / КИБЕР МЕДИА Мошенники начали использовать тревожные сообщения о якобы происходящих рядом ЧП, чтобы заставить пользователей открыть вредоносный файл или перейти по опасной ссылке. Жертве могут написать о попытке вскрыть автомобиль или квартиру, пожаре в подъезде, затоплении или другой угрозе и приложить якобы фото или запись с камеры. Схема строится на том, чтобы вызвать панику и снизить критичность восприятия. После открытия вложения на устройство может попасть вредоносное ПО, способное похищать учетные данные, получать доступ к банковским приложениям или перехватывать управление смартфоном. В некоторых рассылках уже используется базовая персонализация, например номер квартиры или подъезда. Эксперты ожидают, что следующим этапом станет активное использование ИИ. Злоумышленники смогут генерировать голосовые и видеосообщения от имени соседей, администраторов домовых чатов и других знакомых жертве людей. Дополнительно могут использоваться копии реальных аккаунтов, что сделает подобные сообщения значительно убедительнее. Подобная тактика уже укладывается в более широкий тренд социальной инженерии, где мошенники используют актуальные новости, страх и ощущение срочности. Банк России отдельно предупреждает, что злоумышленники регулярно привязывают сценарии обмана к обсуждаемым событиям и пытаются заставить человека действовать под давлением. Для защиты специалисты рекомендуют не открывать вложения от неизвестных контактов и самостоятельно перепроверять тревожную информацию через управляющую компанию, домовой чат или официальные службы.
Новости инфобезопасности - ФСТЭК
Новости инфобезопасности - ФСТЭК
🔒Открыть пост
и посмотреть медиа
📚Anthropic заплатила $1,5 млрд за пиратские книги. Теперь авторы отбивают деньги у издателей 8 сентября. / securitylab.ru/. Авторы, издательства и литературные агентства выясняют, кто имеет право на компенсацию за сотни тысяч скачанных книг. Anthropic уже согласилась отдать $1,5 млрд за пиратские книги, но теперь вокруг рекордной суммы началась новая борьба. Авторы обнаруживают, что издательства и даже литературные агентства претендуют на часть причитающихся им денег, причём некоторые требования расходятся с правилами мирового соглашения. Суд окончательно утвердил выплату $1,5 млрд в июле 2026 года. Разбирательство возникло после того, как Anthropic скачала миллионы книг из пиратских библиотек LibGen и PiLiMi для создания собственной коллекции материалов. Суд счёл само обучение ИИ на защищённых произведениях допустимым добросовестным использованием, однако получение и хранение пиратских копий нарушило авторские права. В список соглашения вошли 482 460 произведений, а правообладатели заявили требования по 440 490 книгам. Выплата за одну книгу составляет примерно $3000. Для обычных, не учебных изданий действует стандартная схема: половина суммы идёт авторам, половина издателю. Если автор выпустил книгу самостоятельно или права вернулись к нему до 10 августа 2022 года, автор в зависимости от договора может претендовать на всю сумму. Проблемы стали заметны после рассылки уведомлений о распределении денег. Писатели увидели в портале распределения неожиданных претендентов. Автор детективов Эйприл Генри обнаружила HarperCollins среди правообладателей своей первой книги Circles of Confusion, хотя права вернулись к ней ещё в 2007 году. После загрузки подтверждающего письма система изменила распределение и назначила Генри все $3000. В Writer Beware собрали множество похожих жалоб. Издательства заявляли 50% или даже 100% выплат по книгам, права на которые уже вернулись авторам, а по некоторым действующим контрактам требовали всю сумму вместо стандартной половины. Несколько издателей объяснили такие случаи ошибками, после чего администратор соглашения начал исправлять проценты. Ещё неожиданнее выглядят требования литературных агентств. По жалобам писателей, отдельные агентства заявили права на 15–25% выплат по книгам своих клиентов. Литературный агент обычно представляет автора и получает комиссию по договору, но не становится владельцем авторских прав. В некоторых случаях агентства могли попасть в систему автоматически, поскольку издатели указали их как получателей дохода от имени авторов. Администратор дал правообладателям 30 дней после уведомления, чтобы проверить проценты, предложить исправления и загрузить договоры, письма о возврате прав или другие документы. Неразрешённые споры передадут назначенному судом специальному арбитру, решение которого станет окончательным. Масштаб проблемы пока трудно оценить. Автор Writer Beware Виктория Штраус считает повторяющиеся ошибки признаком более системного сбоя, однако представители авторского сообщества не спешат обвинять издательства в намеренной попытке забрать чужие деньги. Как показывают претензии авторов, рекордное соглашение Anthropic породило отдельный спор уже не о пиратстве, а о том, кому именно принадлежит каждый доллар из $1,5 млрд.
Новости инфобезопасности - ФСТЭК
Новости инфобезопасности - ФСТЭК
🔒Открыть пост
и посмотреть медиа
В Сбербанке назвали стоп-фразы телефонных мошенников 8 сентября. / КИБЕР МЕДИА /. Мошенники при разговорах с потенциальными жертвами часто используют слова «ВСУ», «ФСБ», «МВД», а также фразы «деньги в опасности» и «грозит уголовная ответственность». Об этом рассказал зампред правления Сбербанка Станислав Кузнецов. По его словам, подобные формулировки должны восприниматься как явный сигнал возможного мошенничества. В список характерных фраз также входят «безопасный счет», «код из СМС», «данные карты», «финансирование терроризма» и требования срочно перевести или передать деньги. Если разговор был инициирован неизвестным человеком, быстро сводится к теме денег и сопровождается давлением или запугиванием, Кузнецов советует сразу прекратить общение. По данным Банка России, за первое полугодие 2026 года злоумышленники пытались похитить у россиян около 3,7 трлн рублей. Реально им удалось получить менее 15 млрд рублей - примерно 0,4% от общей суммы попыток хищения.
Новости инфобезопасности - ФСТЭК
Новости инфобезопасности - ФСТЭК
🔒Открыть пост
и посмотреть медиа
Обзор кибератак и уязвимостей за прошедшую неделю: 31 августа - 4 сентября 2026 года 04 сентября. / КИБЕР МЕДИА /. Редакция Кибер Медиа отобрала ключевые события недели в сфере кибербезопасности. В фокусе - риск бэкдоров в энергетическом оборудовании, новая кампания Fire Ant против сетевой инфраструктуры, кража активных сессий Claude, компрометация API-ключа METR и критическая уязвимость в ИИ-инструменте Microsoft. США объявили чрезвычайную ситуацию из-за риска бэкдоров в оборудовании электросетей США объявили национальную чрезвычайную ситуацию в сфере безопасности энергосистемы. Новый указ позволяет запрещать импорт и использование отдельных трансформаторов, инверторов, промышленных контроллеров и другого иностранного оборудования при выявлении риска саботажа или удаленного управления. Под ограничения могут попадать не только сами устройства, но и прошивки, ПО и сервисы удаленного обслуживания.  Fire Ant превратила роутеры Cisco в платформу для кражи паролей и скрытия атак Кибершпионская группа Fire Ant начала атаковать маршрутизаторы Cisco IOS XR, серверы TACACS и Linux-хосты управления. Злоумышленники создавали скрытые GRE-туннели, перехватывали сетевой трафик и изменяли журналы и вывод административных команд, чтобы скрыть присутствие. На TACACS-серверах применялся инструмент TacTap, внедрявшийся непосредственно в процесс аутентификации и перехватывавший учетные данные администраторов.  Инфостилеры угоняют сессии Claude и оставляют двухфакторную аутентификацию за бортом Пользователи Claude столкнулись с атаками, при которых вредоносное ПО похищает cookie и идентификаторы уже авторизованных браузерных сессий. В таком сценарии злоумышленнику не требуется заново вводить пароль или проходить двухфакторную аутентификацию - он получает готовую активную сессию. Среди связанных с атаками инфостилеров назывались Vidar, LummaC2, StealC, RedLine и Acreed, а на macOS - Atomic Stealer.  Хакер заставил ИИ выдать API-ключ METR и потратил кредитов на $600 тысяч Исследовательская организация раскрыла инцидент, начавшийся с приложения для управления ИИ-агентами на личном Amazon EC2. Из-за fail-open ошибки авторизация Google отключилась, а сервис несколько дней оставался доступным из интернета. По версии METR, злоумышленник обнаружил сервер через Certificate Transparency, попросил самого ИИ-агента раскрыть API-ключ и затем использовал украденные учетные данные около трех недель. Стоимость израсходованных ИИ-ресурсов составила примерно $600 тыс.  В ИИ-инструменте Microsoft нашли дыру максимальной опасности: промпт мог запустить код на сервере В Microsoft Prompty обнаружили CVE-2026-73299 с максимальной оценкой 10 баллов по CVSS. Уязвимость класса Server-Side Template Injection позволяла специально подготовленному .prompty-файлу выйти за пределы обычного шаблона и выполнить JavaScript в процессе Node.js с его правами. Особенно опасны сценарии, когда такие файлы автоматически загружаются из внешних репозиториев, принимаются от пользователей или создаются языковыми моделями.
Новости инфобезопасности - ФСТЭК
Новости инфобезопасности - ФСТЭК
🔒Открыть пост
и посмотреть медиа
Москвичам напомнили о главных способах защиты смартфонов и компьютеров от кибератак 03 сентября. / КИБЕР МЕДИА /. Большинство кибератак на персональные устройства можно предотвратить с помощью базовых правил цифровой гигиены. Пользователям рекомендуют использовать уникальные сложные пароли, включать двухфакторную аутентификацию, проверять адреса сайтов и не открывать подозрительные ссылки и вложения. Рекомендации опубликовало правительство Москвы. Отдельное внимание специалисты уделили обновлению операционных систем и приложений. Разработчики регулярно выпускают патчи для закрытия обнаруженных уязвимостей, поэтому использование устаревшего ПО увеличивает вероятность успешной атаки. Пользователям также рекомендуют устанавливать антивирусное ПО, способное блокировать вредоносные файлы и предупреждать о переходе на фишинговые ресурсы. Еще одной мерой защиты названы отечественные сертификаты безопасности, используемые российскими сайтами и сервисами. Они обеспечивают шифрование соединения и позволяют браузеру проверять подлинность ресурса при наличии доверенной цепочки сертификатов. Особенно это актуально для онлайн-банкинга, государственных порталов и других сервисов, работающих с чувствительными данными. Специалисты подчеркивают, что основой защиты остается поведение самого пользователя. Даже современные средства безопасности не компенсируют передачу кодов подтверждения посторонним, использование одинаковых паролей или запуск файлов из неизвестных источников.
Новости инфобезопасности - ФСТЭК
Новости инфобезопасности - ФСТЭК
🔒Открыть пост
и посмотреть медиа
ИТ-шник без навыков хакера после увольнения разгромил инфраструктуру бывшей работы. Ущерб на сотни тысяч долларов 3 сентября. / C.NEWS /. ИТ-шник с широким перечнем полномочий жестоко отомстил бывшему работодателю за увольнение, уничтожив инфраструктуру и нанеся ущерб на сотни тысяч долларов. Этого легко можно было избежать, если бы после увольнения у ИТ-специалиста, учинившего хаос, вовремя отозвали права доступа к системе, чего сделано не было спустя несколько дней после увольнения. Месть ИТ-шника Уволенный ИТ-специалист крупной компании в отместку нанес колоссальный ущерб ИТ-инфраструктуре и бизнесу бывшего работодателя. Месть оказалась возможной ввиду банальной причины – никто в компании не удосужился заблокировать учетную запись экс-сотрудника, пишет The Register. О реальном случае из собственной карьеры изданию рассказал Яд Сенапати (Yad Senapathy), генеральный директор организации Project Management Training Institute (PMTI), базирующейся в Далласе (штат Техас, США), сам в прошлом работник ИТ-отдела одной из американских компаний. Последствия безалаберности Сенапати не уточняет название компании и имени проблемного сотрудника из уважения к праву на конфиденциальность бывших коллег. Впрочем, компания, по его словам, была достаточно крупной: она располагала ИТ-отделом, а штат ее сотрудников насчитывал более 1 тыс. человек. По неназванной причине ИТ-специалист попал под увольнение, и это его сильно разозлило. В течение нескольких дней после его ухода все шло своим чередом и не предвещало беды, никто из представителей оставшегося персонала не озаботился отзывом доступа экс-сотрудника к внутренним ИТ-системам компании. Со слов Сенапати, в организации банально отсутствовал человек, в обязанности которого входило бы удаление учетной записи сотрудников, разорвавших с ней трудовые отношения. В отделе кадров были уверены, что с этим разберутся коллеги из ИТ, а те, в свою очередь, ожидали формального запроса по этому поводу со стороны кадровиков.
Новости инфобезопасности - ФСТЭК
Новости инфобезопасности - ФСТЭК
🔒Открыть пост
и посмотреть медиа
Москвичам напомнили о главных способах защиты смартфонов и компьютеров от кибератак 03 сентября. / КИБЕР МЕДИА /. Большинство кибератак на персональные устройства можно предотвратить с помощью базовых правил цифровой гигиены. Пользователям рекомендуют использовать уникальные сложные пароли, включать двухфакторную аутентификацию, проверять адреса сайтов и не открывать подозрительные ссылки и вложения. Рекомендации опубликовало правительство Москвы. Отдельное внимание специалисты уделили обновлению операционных систем и приложений. Разработчики регулярно выпускают патчи для закрытия обнаруженных уязвимостей, поэтому использование устаревшего ПО увеличивает вероятность успешной атаки. Пользователям также рекомендуют устанавливать антивирусное ПО, способное блокировать вредоносные файлы и предупреждать о переходе на фишинговые ресурсы. Еще одной мерой защиты названы отечественные сертификаты безопасности, используемые российскими сайтами и сервисами. Они обеспечивают шифрование соединения и позволяют браузеру проверять подлинность ресурса при наличии доверенной цепочки сертификатов. Особенно это актуально для онлайн-банкинга, государственных порталов и других сервисов, работающих с чувствительными данными. Специалисты подчеркивают, что основой защиты остается поведение самого пользователя. Даже современные средства безопасности не компенсируют передачу кодов подтверждения посторонним, использование одинаковых паролей или запуск файлов из неизвестных источников.
Новости инфобезопасности - ФСТЭК
Subscriber dynamics
+-0.2% last 30 days
Current
5,646
Month ago
5,655
Average growth
+0 / day
Updated
18 hours ago

Reviews for channel Новости инфобезопасности - ФСТЭК

Log in to leave a review

Only registered users can share their opinion.

No reviews yet

Be the first to share your impression of this resource!

Similar resources

Myanmar News Update Channel: From Darkness to Light

Channel

A rebellious channel with humor, memes, sipostas and satire. In memory of the revoltada—This is an absurd content for black humor lovers.

Channel

Channel with top news of Austria: politics, events, truth without embellishment.

Channel
Switch to Light Theme
Home Catalog Collections Blog Login