Думали, VPN вас прячет? А он делает скриншоты и отправляет их хакерам
Иногда самые эффективные атаки строятся не на сложных технических уязвимостях, а на человеческой психологии. Создатели FreeVPN.One это прекрасно понимали и построили почти идеальную схему сбора данных, основанную на доверии пользователей.
Психология была выстроена безупречно. Никаких сразу подозрительных разрешений, только постепенное расширение прав через обновления. Сначала базовые VPN функции, затем под видом ИИ-защиты получили доступ к скриншотам, потом к мониторингу всех сайтов.
В результате сто тысяч человек, желая защитить свою приватность, сами её и слили неизвестным людям. Это показывает, насколько важно не только иметь хорошие технические средства защиты, но и понимать, кому мы доверяем свои данные.
#GoogleChrome #VPN #утечкаданных @SecLabNews
Иногда самые эффективные атаки строятся не на сложных технических уязвимостях, а на человеческой психологии. Создатели FreeVPN.One это прекрасно понимали и построили почти идеальную схему сбора данных, основанную на доверии пользователей.
Психология была выстроена безупречно. Никаких сразу подозрительных разрешений, только постепенное расширение прав через обновления. Сначала базовые VPN функции, затем под видом ИИ-защиты получили доступ к скриншотам, потом к мониторингу всех сайтов.
В результате сто тысяч человек, желая защитить свою приватность, сами её и слили неизвестным людям. Это показывает, насколько важно не только иметь хорошие технические средства защиты, но и понимать, кому мы доверяем свои данные.
#GoogleChrome #VPN #утечкаданных @SecLabNews
SecurityLab.ru
100 000 человек уже отдали FreeVPN.One пароли, фото и переписку — и даже не заметили, как стали жертвами
Как галочка «верифицировано» в Chrome обернулась капканом.
💯125🔥73😱21💩13 7👀4🆒4 4😁3🤡3
Эта неделя запомнилась созданием вечной ядерной батарейки в Китае и масштабными кибератаками, которые превратили даже обычные VPN в инструменты слежки. Microsoft снова оказалась в центре скандала с уязвимостями, а искусственный интеллект впервые самостоятельно решил новую математическую задачу — собрали самые интересные новости недели в одном месте, чтобы вы ничего не пропустили.
Хакеры превратили обычный VPN в инструмент китайской армии для слежки за 700 миллионами пользователей.
Северная Корея добавила GitHub в арсенал кибершпионажа, превратив популярную платформу в командный центр для хакеров.
ИИ-модели от Google и OpenAI будут управлять США, что вызвало критику экспертов из-за непредсказуемых последствий.
Криптобиржа Lykke лишилась $22,8 млн, которые КНДР потратила на ракетное топливо для своих военных программ.
Британские власти едва не внедрили бэкдор для всех в iPhone, но передумали в последний момент из-за угроз приватности.
Антивирус с гербом РФ оказался шпионским ПО, которое под видом поиска угроз вело тотальную слежку за пользователями.
Positive Technologies обнаружила более 180 зараженных систем российской критической инфраструктуры — жертвами PhantomCore стали госучреждения, ОПК и IT-компании.
Max заменит VK Мессенджер и с 1 сентября будет предустановлен на всех смартфонах в качестве национального сервиса связи.
С 1 сентября банкоматы получат новые функции защиты — ЦБ обяжет банки защищать деньги клиентов от подозрительных операций.
«Крипто Школа» обещает 150 тысяч в неделю от инвестиций и выкачивает деньги под прикрытием имени Путина.
Microsoft закрыла 121 уязвимость, но пропустила главную — PipeMagic ожил и снова угрожает корпоративным сетям.
Хакеры создали универсальный ключ QuirkyLoader для запуска вирусов в законной оболочке, минуя все защитные системы.
Один промпт превращает Gemini в backdoor-генератор — достаточно сказать «Добавь комментарий» для внедрения вредоносного кода.
Уязвимость в чат-боте Lena стала точкой входа для взлома Lenovo — 56-миллиардной IT-империи угрожает один промпт.
CVSS 20 лет считался золотым стандартом, но анализ 600 уязвимостей показал — одной метрики недостаточно для оценки реальных угроз.
Китай создал ядерную батарейку, которая способна работать 50 лет без подзарядки и не боится радиации, вакуума и времени.
ChatGPT-5 впервые в истории самостоятельно решил новую математическую задачу, доказав новую теорему без помощи человека.
James Webb обнаружил галактику-призрак «Эриду» массой в 900 миллиардов солнц, которая загадочно погасла в ранней Вселенной.
Учёные впервые засняли, как человек сходит с ума на 120 секунд перед каждым гениальным открытием.
Google подписал соглашение с Kairos Power для питания ИИ-центров от ядерных реакторов будущего.
Делитесь в комментариях, как прошла ваша неделя и какая новость больше всего удивила.
@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
💯72🔥65👀9 8🆒3 3 2⚡1
This media is not supported in your browser
VIEW IN TELEGRAM
22–23 августа пользователи из разных регионов жаловались на перебои в Google Meet: у кого-то не открывался сайт, у кого-то падало приложение. Пики сообщений на Downdetector и «Сбой.рф» пришлись на вечер, а больше всего жалоб шло из Карелии, Петербурга, Москвы и Поволжья.
Регулятор заявил, что специальных ограничений на работу Google Meet не вводилось, а проблемы связаны с нагрузкой на инфраструктуру.
Одновременно «Киберполиция России» предупредила о росте социальной инженерии с переводом разговора в Google Meet. По данным ведомства, после блокировки привычных каналов связи организованные группы начали использовать альтернативные платформы. В частности, отмечается рост звонков с международных номеров: интерес к Meet объясняется сложностью оперативного получения данных от Google и широкой предустановкой приложения на Android-устройствах.
#GoogleMeet #социнженерия #мошенничество
@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
1🔥89💯69🤡41👀13🤬10👎8 3😁2 2❤1
В 2025 году преступники начали активно использовать детей, чтобы пробраться в банковские приложения родителей. За полгода зафиксировано около 3500 случаев с совокупным ущербом свыше 600 млн рублей. Больше всего атак пришлось на подростков 10–14 лет.
Злоумышленники выходят на связь через игровые чаты и онлайн-платформы: Roblox, Minecraft, Standoff 2. Они маскируются под блогеров или учителей, обещают подарки, а затем требуют коды из СМС, фото экранов и даже учат прикладывать палец спящего родителя к телефону.
Средний ущерб на один случай вырос с 80 до 190 тыс. рублей. Сценарии варьируются от быстрых обманов до схем, растянутых на месяцы, где подростков запугивают «уголовной ответственностью родителей» и заставляют помогать оформлять кредиты.
#кибербезопасность #мошенничество #защитадетей
@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
SecurityLab.ru
"Сыночек, дай папе телефон" — а папа уже без денег. Детей превратили в идеальное оружие
Биометрия, угрозы и запугивание — приёмы, которые работают не только на взрослых.
💯70🔥56🤬31😁9👀8😱6🤡6⚡2
Правительство утвердило план мероприятий, который предусматривает создание механизма добровольного ограничения доступа к «потенциально опасному» контенту. Минцифры, Роскомнадзор и другие ведомства должны подготовить предложения к третьему кварталу 2027 года.
Отдельно власти решили подключить к фильтрации искусственный интеллект. Нейросети и алгоритмы машинного обучения будут постоянно анализировать интернет-пространство и блокировать найденный запрещённый контент.
За реализацию назначены Роскомнадзор, Минцифры, МВД, ФСБ, Генпрокуратура и Следственный комитет. Сроков для внедрения ИИ нет — работа будет вестись на постоянной основе.
#цензура #ИИ #Рунет
@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
SecurityLab.ru
«Добровольное» ограничение и ИИ-цензура. Как российское правительство планирует контролировать интернет до 2027 года
С 2027 года можно будет подписаться на блокировки.
💯57🤬53🔥49🤡30 11👎7🖕7👀5 5😱4 3
Сотовые номера россиян, используемые для получения госуслуг онлайн, начнут проверять на актуальность. Если номер телефона уже не принадлежит указанному пользователю, его автоматически открепят от учетной записи.
Задача поставлена сразу шести ведомствам: Минцифры, Минфину, МВД, Минэкономразвития, Роскомнадзору и ФСБ. Власти ожидают, что новые меры помогут предотвратить получение злоумышленниками доступа к чужим аккаунтам госуслуг.
В 2024 году ущерб от кибермошенничества в России превысил 200 млрд рублей. Почти четверть всех обманутых составили пенсионеры.
#кибербезопасность #госуслуги #мошенничество
@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
SecurityLab.ru
Старые сим-карты превращаются в брешь безопасности. Власти решили закрыть дыру
200 миллиардов рублей потерь подтолкнули власти к проверке номеров.
🔥99💯62 25 14👀6💩5🤬4 4😁1🆒1
Минцифры подготовило второй пакет мер против кибермошенников. В него вошли новые способы восстановления доступа к Госуслугам и создание единой платформы согласий на обработку данных.
Вернуть доступ к аккаунту можно будет через биометрию, приложение банка, национальный мессенджер или МФЦ. А на Госуслугах появится сервис, где граждане смогут проверять и отзывать свои согласия на обработку персональных данных.
Банки и операторы будут обмениваться данными через систему «Антифрод» и возмещать ущерб, если проигнорировали угрозу. Кроме того, планируется маркировка всех зарубежных звонков и внесудебная блокировка фишинговых сайтов.
#кибербезопасность #госуслуги #антифрод #минцифры
@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
SecurityLab.ru
Кто кого: банки против операторов в битве за ответственность. Минцифры расставляет точки над i
Звонки из-за границы, фишинговые сайты и мошенники — что собираются блокировать новые законы.
💯96🔥77👀9 9🤬7💩7🤡7👏3 2⚡1
В новом пакете мер против кибермошенников обсуждается лимит — не более 10 карт на человека.
А у вас сколько карт (включая виртуальные)?
А у вас сколько карт (включая виртуальные)?
Anonymous Poll
29%
1–2 — почти минимализм
42%
3–5 — удобно и без перебора
15%
6–10 — держу всё под контролем
5%
11–20 — уже перебор, но удобно
2%
21–50 — чисто для дел и кешбэков
2%
Больше 50 — коллекционер уровня «банковский босс»
5%
Ни одной — живу наликом
1💯79🔥66😁10👀9🖕5🤡4 3 2🙊1
В Санкт-Петербурге официально запущена система видеоаналитики, способная распознавать национальность и расовую принадлежность людей. Замглавы городского комитета по информатизации Игорь Никонов сообщил, что технология помогает выявлять концентрацию определённых этнических групп в разных районах города
В конце 2024 года власти заключили контракт на покупку лицензии этого программного обеспечения стоимостью 38,4 млн рублей. Планировалось, что функция заработает на 8 тысячах из 102 тысяч камер видеонаблюдения в городе и будет автоматически формировать статистические отчёты.
В Москве мэр Сергей Собянин рассказал о действующем биометрическом контроле во всех аэропортах региона. С 1 сентября заработает новая система по аналогии с социальной регистрацией времён пандемии — мигранты будут обязаны подтверждать своё местоположение через специальное приложение и использовать электронные карты с QR-кодами.
#видеонаблюдение #технологии #миграция #безопасность
@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
SecurityLab.ru
Петербургские камеры начали определять этническую принадлежность прохожих
Шесть видов национальностей под прицелом.
3🔥90 46💯45🤡40👀14👎11🤬8 4😱3🆒2 2
Google готовит радикальные изменения в экосистеме Android, требуя верификации личности всех разработчиков приложений. Новая система будет действовать не только в Google Play, но и за его пределами, охватывая все сертифицированные устройства с Android.
Компания объясняет нововведение статистикой безопасности: приложения, установленные в обход официального магазина, содержат вредоносный код в 50 раз чаще. После внедрения обязательной идентификации в Google Play в 2023 году количество мошеннических и вредоносных публикаций заметно снизилось.
Пилотный запуск системы намечен на октябрь этого года, а полноценное внедрение начнётся в марте 2026 года для всех разработчиков. С сентября 2026 года система заработает в Бразилии, Индонезии, Сингапуре и Таиланде, а глобальное расширение планируется на 2027 год.
#Android #GooglePlay #БезопасностьПриложений #Верификация
@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
SecurityLab.ru
Конец эпохи открытости. Google готовит обязательную верификацию всех разработчиков Android — даже вне Play Store
Неподтверждённые сборки исчезнут с сертифицированных смартфонов.
💯99🔥90👎38🤡18👀6🤬4 4 3 2👏1
Один вопрос — и у вас есть шанс забрать Telegram Premium 👇
Первые 50 человек, которые дадут правильный ответ, получат подписку на полгода!
Please open Telegram to view this post
VIEW IN TELEGRAM
💯67🔥61⚡11 8👀6 4🤡3 3
Минцифры России рекомендовало крупным компаниям интегрировать свои внутренние системы с чат-ботом в национальном мессенджере Max. Письма с такими предложениями получили «Авито», РЖД, «Ростелеком», Wildberries, Ozon, МТС, «Аэрофлот» и другие организации.
По замыслу ведомства, такая интеграция позволит использовать возможности «Госключа» и «цифрового профиля физлица» прямо в Max. Пользователи смогут подписывать электронные документы, а также передавать компании свои данные с «Госуслуг» — например, паспортные сведения или возраст. Это должно сократить время на оформление бумаг и снизить риск ошибок.
Минцифры уточнило, что все операции будут выполняться по защищённым каналам, а данные останутся под надежной защитой. Пользователи смогут в любой момент отозвать согласие на их обработку.
#Минцифры #Max #Госключ #Госуслуги
@SeclabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
SecurityLab.ru
От РЖД до Wildberries — кого Минцифры обязало интегрироваться с Max
Ведомство подключает бизнес к национальному мессенджеру.
10 83💯75🤡56🔥55💩30👎10 7⚡3👏3😱2🤬2
Багбаунти в России
В новой статье для Positive Research мы анонимно поговорили с одним из топовых исследователей Standoff BugBounty о проблемах и перспективах российского рынка.
🔴 Что нужно уметь, чтобы стать багхантером?
🔴 Может ли поиск багов заменить работу в офисе?
🔴 Сколько багов можно найти за месяц?
#PositiveResearch
В новой статье для Positive Research мы анонимно поговорили с одним из топовых исследователей Standoff BugBounty о проблемах и перспективах российского рынка.
🔴 Что нужно уметь, чтобы стать багхантером?
🔴 Может ли поиск багов заменить работу в офисе?
🔴 Сколько багов можно найти за месяц?
#PositiveResearch
🔥66💯48⚡4👏3 3 2
30 лет назад, 24 августа 1995 года, Microsoft выпустила Windows 95 — первую систему, которую ждали очередями у магазинов. Миллион коробок разошёлся всего за четыре дня, а к концу года продажи дошли до 40 миллионов.
Вместе с ней в нашу жизнь пришли кнопка «Пуск», проводник и многозадачность, без которых уже сложно представить работу за ПК. Windows 95 стала мостом между старым DOS и новым 32-битным миром, позволяя запускать программы трёх поколений.
Хотя поддержку закрыли ещё в 2001-м, наследие «девяносто пятой» живо до сих пор. Именно она сделала компьютеры по-настоящему массовыми и задала привычные стандарты интерфейса.
#Windows95 #Microsoft #ИсторияТехнологий #ОперационныеСистемы
@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
SecurityLab.ru
Windows 95 — 30 лет. Как система навсегда изменила компьютеры и заложила основы современных ОС
Какие революционные новшества Windows 95 мы используем до сих пор.
🔥147💯71 32💩5👀3 3🆒2 2👏1
На рынке Мумбаи брокеры Spark Institutional Equities по ошибке дважды разместили заявку на продажу 24% акций производителя спецхимии Clean Science & Technology от имени семьи основателей. Сумма сделки оценивалась в $300 млн.
Из-за сбоя оказалось продано 56% бумаг компании на сумму $749 млн — впервые за два десятилетия у Clean Science на время пропал мажоритарный владелец. После паники на торгах цена акций сначала упала на 9%, затем взлетела на 17%, а день завершился снижением на 2,7%.
Брокеры поспешили выкупить обратно около 30% акций по цене, близкой к продаже, и заверили владельцев, что убытков не будет. Ошибка уже вошла в список крупнейших торговых промахов Индии — наряду с падением опциона на 99,99% в 2022 году и флэш-крэшем индекса Nifty 50 более десяти лет назад.
#финансы #рынки #Индия
@SeclabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
SecurityLab.ru
Ошибка брокеров превратила сделку на $300 млн в распродажу на $750 млн
Инвесторы перепродали почти 60 млн акций Clean Science за четыре минуты.
💯88🔥79 10⚡6😁5😱4💩3 3🆒2🤡1
Библиотека fast-glob используется более чем в 5 тысячах публичных проектов и более чем в тридцати системах Министерства обороны США. Её загружают свыше 79 миллионов раз в неделю, а с учётом закрытых систем число зависимых решений может быть гораздо выше.
Единственным автором оказался российский программист Денис Малиночкин, сотрудник «Яндекса», который разрабатывает проект уже более семи лет. Американская компания Hunted Labs подчеркнула, что никаких связей разработчика с хакерскими группировками не выявлено.
Хотя у библиотеки нет зарегистрированных уязвимостей, эксперты указывают на теоретические риски из-за широкого доступа к файловым системам. Сам Малиночкин подтвердил авторство и подчеркнул, что утилита работает исключительно локально без сетевых функций.
#OpenSource #CyberSecurity #NodeJS
@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
SecurityLab.ru
79 миллионов загрузок в неделю от одного российского разработчика. Cотрудник «Яндекса» стал невольным поставщиком ПО для Минобороны…
Пентагон доверил критическую инфраструктуру программисту из России.
🔥89💯64 9😱6🤬3 3 3👏2💩1
26 августа злоумышленники атаковали популярный NPM-проект Nx, загрузив вредоносные версии пакетов в репозиторий. Малварь была нацелена на кражу GitHub- и NPM-токенов, SSH-ключей и данных криптовалютных кошельков разработчиков.
Впервые в истории хакеры использовали локально установленные CLI-инструменты ИИ — Claude, Gemini и Q — как часть атаки. Вредоносный код заставлял эти легитимные утилиты сканировать файловую систему и сохранять пути к чувствительным данным в файл /tmp/inventory.txt.
Атака затронула проект с 24 миллионами загрузок в месяц, которым пользуются свыше 70% компаний из Fortune 500. По данным Wiz, утечка включала более 1000 активных GitHub-токенов, около 20 000 файлов и десятки учётных данных для облачных сервисов.
#NPM #ИИбезопасность #кибератака #разработка
@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
SecurityLab.ru
Хакеры взломали топового разработчика Nx — лидера NPM-экосистемы с 24 млн загрузок
Украдено более 1000 GitHub-токенов, пострадали 70% Fortune 500.
🔥77💯74😱19 4👏1 1
Forwarded from Цифровой блокпост
#централизация #архитектура #инфраструктура #вымогательство
@CyberStrikeNews
Please open Telegram to view this post
VIEW IN TELEGRAM
SecurityLab.ru
Хакеры попросили у Швеции всего 1,5 биткоина. Но получили контроль над страной
Хакеры нацелились на 200 муниципалитетов...и пока побеждают.
🔥169💯135👀9👏5 5 3🤡2❤1😱1 1
Forwarded from Топ кибербезопасности Батранкова
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥134💯121 7 5👀3👎1🤡1
26 августа Минцифры опубликовало проект второго пакета антифрод-мер на regulation.gov. Он предусматривает запрет на публикации о методах кибератак и о ПО для их реализации.
Поправки предлагают внести в статью 15.3 закона «Об информации». Сегодня там уже закреплён запрет на ложные сообщения о терактах и призывы к беспорядкам.
В Минцифры заявили, что бесконтрольное распространение таких данных «несет риски кибербезопасности». Ограничением займутся Роскомнадзор и Генпрокуратура, а инициатива, по словам аппарата вице-премьера Дмитрия Григоренко, создаст барьер для киберпреступников и поможет блокировать каналы распространения вредоносных программ. Позднее в министерстве уточнили, что запрет не касается работы «белых хакеров».
#Минцифры #кибербезопасность #антифрод
@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
SecurityLab.ru
Минцифры предложило запретить публикации о методах кибератак
Запрет на «хакерский контент» могут закрепить в законе «Об информации».
🤡155🔥141💯124👎37😁14 9😱6🤬5👀2
Итоги розыгрыша!
Так что же за инструмент способен отключать популярные системы EDR?👾
Честно сказать, мы рассчитывали на один ответ —EDRKiller . Но оказалось, что комьюнити знает больше, чем наш редактор 😅
Правильными оказались и такие варианты:
🔷 EDRSilencer
🔷 EDRKillShifter
🔷 AuKil
🔷 EDRSandblast
Поэтому все, кто назвал один из этих инструментов, заслуженно получают Telegram Premium на полгода.
Список победителей ниже 👇
@danilbal
@wladimirwakhrushew
@diatds
@Sagtroman
@Nick_GQF
@unusualevie
@vesserg
@CrazyHardcore
@Kuckez
@twelvegaugeslugs
@IMiNiRo
@nehaychik
@Alcherast_Foxter
@TDM_qa_ad
@FermatTheorem
@SergMD
@Edddm0nd
@mongo_os3
@gurabadel
@Ka1ibry
@sterymis
@Tastek
@Vi_007_d
@bugjager
@Rrrrromka
@skritiysmisl
@adhikamanul
@smirnov_feliks
@vdmvad
@CppCp
@concretno1985
@A9OQC6FOUMAO7
@Rdegon_Mef
@akirdin74
@gichamike
@sat_master
@cmyli1
@veryluckyluciano
@m1aau
@monomery
@ASOpalev
@soraksgno
@Marschrutka
@massdriver
@RuDenG
@Ot88tO
@kww2004
@kirtidi
@Midwich_Hunter
@abb_max
Спасибо, что играете с нами и прокачиваете киберэрудицию.
В следующий раз попробуем задать вопрос, на который и правда есть только один ответ… хотя кто знает🙈
Так что же за инструмент способен отключать популярные системы EDR?
Честно сказать, мы рассчитывали на один ответ —
Правильными оказались и такие варианты:
Поэтому все, кто назвал один из этих инструментов, заслуженно получают Telegram Premium на полгода.
Список победителей ниже 👇
@danilbal
@wladimirwakhrushew
@diatds
@Sagtroman
@Nick_GQF
@unusualevie
@vesserg
@CrazyHardcore
@Kuckez
@twelvegaugeslugs
@IMiNiRo
@nehaychik
@Alcherast_Foxter
@TDM_qa_ad
@FermatTheorem
@SergMD
@Edddm0nd
@mongo_os3
@gurabadel
@Ka1ibry
@sterymis
@Tastek
@Vi_007_d
@bugjager
@Rrrrromka
@skritiysmisl
@adhikamanul
@smirnov_feliks
@vdmvad
@CppCp
@concretno1985
@A9OQC6FOUMAO7
@Rdegon_Mef
@akirdin74
@gichamike
@sat_master
@cmyli1
@veryluckyluciano
@m1aau
@monomery
@ASOpalev
@soraksgno
@Marschrutka
@massdriver
@RuDenG
@Ot88tO
@kww2004
@kirtidi
@Midwich_Hunter
@abb_max
Спасибо, что играете с нами и прокачиваете киберэрудицию.
В следующий раз попробуем задать вопрос, на который и правда есть только один ответ… хотя кто знает
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥92💯86👏14 3👀2