Кибердед поясняет за приложуху "Макс"
Пожалуйста, зарегистрируйтесь или авторизуйтесь для просмотра содержимого данного поста.
Сохраняй посты, комментируй и ставь оценки
Пожалуйста, зарегистрируйтесь или авторизуйтесь для просмотра содержимого данного поста.

Позитив опубликовал отчёт МСФО за 2 квартал 2025 года. И несмотря на рост всех ключевых денежных потоков, в итоге компания отработала в минус. Причина, как я указал в заголовке, – долги. Давайте разбираться.
🔼Выручка г/г выросла на рекордное значение: +42%, до 4,41 млрд рублей.
🔼Объём отгрузок вырос не так существенно, всего на 14%, до 3,57 млрд, но если смотреть в разрезе полугодия, то за 1 полугодие 2025 года динамика наибольшая: +49% против +43% в 2023 и +8% в 2022 году.
В структуре выручки существенных изменений нет: львиную долю выручки 72,7% дают продажи флагманских продуктов: MaxPatrol SIEM (прирост +61% к аналогичному периоду прошлого года), MaxPatrol VM (+75%) и PT Network Attack Discovery (рост в 2,3 раза).
Но при этом выручка от прочих сегментов бизнеса растёт ещё большими темпами. Так, выручка от программно-аппаратных комплексов выросла с 16,4 до 264 млн рублей, от услуг в области информ. безопасности (сопровождение + техподдержка) выросла почти в 2 раза: с 457 до 783 млн рублей.
👉Новые продукты, которые должны были быть запущены в прошлом году (но дедлайны пролюбили), тоже дают свою долю выручки. Например, объём отгрузок нового флагманского решения PT NGFW (Next Generation Firewall, межсетевой экран нового поколения) с начала 2025 года на данный момент вплотную приблизился к 1 млрд рублей (почти четверть выручки!), а рост продаж MaxPatrol EDR составляет х3,5 к аналогичному периоду прошлого года.
🔼В итоге даже с учётом роста себестоимости почти в 1,8 раз до почти 1 ярда и роста ФОТа валовая прибыль выросла с 2,5 до 3,5 млрд рублей.
⚡️При этом Позитив проделал хорошую работу над ошибками и существенно сократил операционные расходы: с 5,5 млрд до 5,079 млрд рублей.
😱Но компания всё равно оказалась убыточной на операционном уровне: операционная прибыль составила –1,6 млрд рублей против почти –3 млрд рублей годом ранее. В целом это ожидаемо: основную прибыль Позитив получает во 2 полугодии.
😳Гораздо опаснее другое: очень и очень сильный рост расходов на обслуживание долгов! Так, если год назад расходы составили всего 70,3 млн рублей, то по итогам 2 квартала 2025 года – целых 921,2 млн! А по итогам 1 полугодия процентные расходы составили 1,9 ярдов – т.е. 28% от выручки!
С таким бекграундом любой рост выручки и выход на операционную прибыль будет обнулён процентными расходами! А ведь ещё и сами долги погашать надо – это тоже немаленькая сумма: общий размер долгов составляет сейчас 23 млрд рублей. Правда, год назад долги составили 26 млрд рублей, но их большая часть составляли краткосрочные обязательства, которые Позитив отдать не смог. И они трансформировались в долгосрочные, причём по большей ставке, чем тогда. Отсюда – бешеный рост расходов процентов по кредитам.
В пресс-релизе указано, что компания подтверждает целевые показатели отгрузок за 2025 год в коридоре 33 — 35 — 38 млрд рублей и продолжает фокусироваться на оптимизации расходов с целью возвращения к положительным значениям управленческой чистой прибыли (NIC) и возможности выплаты дивидендов.
‼️Это может получиться, если у Позитива останутся примерно те же расходы: тогда чистая прибыль составит порядка 18-25 млрд рублей (а NIC уже как посчитают, но плюс 4-5 млрд к этому значению будут), что соответствует 150-175 рублям на акцию. В целом – прилично, 10,6-12,4% к текущим ценам (и это при условии выплаты 50% NIC, а могут распределить и всё).
👉Но всё будет зависеть от динамики операционных расходов и роста процентов на обслуживание долгов. Сейчас у Позитива осталось 4,5 млрд рублей – по идее, можно не занимать, а развиваться на свои. Но кто знает, что на уме у менеджмента? К тому же не забываем, что Позитив – одна из самых активных компаний на M&A-рынке. И тут тоже нужны деньги.
Поэтому я к Позитиву отношусь очень противоречиво. Если расходы выйдут из-под контроля, то тут и до допок недалеко – а это уже путь в бездну. И ред флаг для долгосрочных дивидендных инвесторов.
А Пози работает на очень плотном конкурентном рынке, где каждый последующий шаг даётся всё тяжелее и дороже.
🤔С другой стороны, под напором кибератак, участившихся в последнее время, возможно, что мы увидим резкий всплеск спроса на продукты киберзащиты, и Позитив тут сможет заработать.
Но – поживём-увидим. Нужно увидеть отчёт за 3 квартал, чтобы понять потенциал компании. Пока мне нравится, что Позитив поработал над контролем расходов, да и реализация новых продуктов, хоть и с запозданием, но принесла свой профит. Однако кредиты – кредиты всё убивают.
А вы держите Позитив?
Уважаемые коллеги, приглашаю в телеграм-канал, в котором я разбираю финансовые отчёты, анализирую бизнес компаний, а также даю комментарии и отвечаю на ваши вопросы https://t.me/+FDM_-iCEH8Q3NTg6
Американские власти заявили об уничтожении ботнета, который использовался для фишинговых атак, шпионажа, сбора учётных данных и кражи информации — по их версии, к развёртыванию сети взломанных устройств причастны структуры российской разведки. Об этом сообщает The Register.

Ботнет был ликвидирован в январе — его составили «более тысячи» маршрутизаторов, используемых в домашних сетях и сетях малых предприятий. Устройства были заражены вирусом Moobot — одним из вариантов ранее выявленного вредоноса Mirai. Вирус использовался для удалённого управления взломанными устройствами и проведения атак на сети.
Установку Moobot на маршрутизаторы под управлением Ubiquiti Edge OS произвели неизвестные киберпреступники, воспользовавшись установленными по умолчанию учётными данными. После этого управление взломанными устройствами, по версии ФБР, перехватила хакерская группировка APT 28, также известная под названиями Forest Blizzard и Fancy Bear, которая якобы связана с российской разведкой. Эта группировка посредством массовой установки на устройства собственных скриптов перепрофилировала ботнет и превратила его «в глобальную платформу кибершпионажа». Целями ботнета были организации, связанные с правительствами США и других стран, военные организации и частные компании.
Эксперты ФБР перехватили управление Moobot и отдали вредоносной сети команду на копирование и удаление вредоносных файлов, включая файлы самого вредоноса, а также данных, которые содержались на взломанных маршрутизаторах. Американцы изменили правила сетевого экрана маршрутизаторов, предотвратив их повторный захват. В конце операции все устройства были принудительно сброшены к заводским настройкам — это значит, что при сохранении установленных по умолчанию учётных данных они останутся уязвимыми для повторных атак.
Из-за несвоевременного обновления ПО почти все компании в России могут быть атакованы с помощью достаточно старых и уже описанных в интернете «схем взлома».
Абсолютное большинство компаний в России может быть атаковано с помощью старых уязвимостей, к которым уже есть публичные эксплойты. Проблема заключается в старых версиях программного обеспечения (ПО), которые не защищены от этих угроз.
Эксплойт — это программа, способная принести ущерб (например, зашифровать данные), которая использует уязвимости в ПО. 96% компаний в России используют на внешнем периметре версии софта, имеющие уязвимости критического либо высокого уровня. Проблема объясняется тем, что обновление софта часто по разным причинам откладывают.
«Эти факторы значительно упрощают проведение атак злоумышленниками, сокращая время от разведки до проникновения в инфраструктуру жертвы с последующей кражей и/или шифрованием корпоративных данных».
Данные относятся к клиентам и сервисам компании «Инфосистемы Джет», но представитель компании объяснил, что эти данные могут быть релевантны для экстраполяции на российские компании в целом, поскольку компания давно на рынке и обслуживает крупнейших клиентов из самых разных сфер, а в статистику вошло около 500 крупных компаний.

В рамках проведения работ по тестированию на проникновение за 2023 г. в 20% проектов были выявлены уязвимости веб-приложений, которые позволяют выполнить произвольные команды операционной системы, а общее количество запросов на проведение внешнего тестирования на проникновение выросло на 30%.
Ведущий инженер CorpSoft24 Михаил Сергеев считает, что уязвимости такого уровня действительно присутствуют у большого количества компаний, но цифра в 96% явно завышена. «Для закрытия уязвимостей необходимо чуть ли не ежедневно обновлять ПО, но это очень трудоемкий и требовательный к ресурсам процесс», - сказал он.
Михаил Сергеев объяснил, что для закрытия ряда уязвимостей необходимо чуть ли не ежедневно обновлять ПО, а обновление может сломать какой-то функционал. «Обычно компании обновляются когда им требуется дополнительный функционал или возникают проблемы, которые они хотят решить с помощью патча. Многие информационные системы работают в режиме "работает, не трогай"», - подытожил он.
Не смотря на то, что «Инфосистемы Джет» отметили рост количества кибератак и ряд других проблем, они выделили и позитивную тенденцию: рост спроса на обучение команд по кибербезопасности, а именно, двукратный рост запросов на сервисы киберучений.
Система фильтрации DDoS-Guard зафиксировала 2 266 198 атак. Это на 80% больше, чем в 2022 году, и на 1224% больше, чем в 2021. Хакеры теперь фокусируются на региональных поддоменах и служебных сервисах компаний. Сохраняется тренд вовлечения IoT-устройств в ботнеты. В зоне риска находятся телевизоры, камеры наблюдения, точки доступа. В первом полугодии 2023 года со злоумышленниками боролись с помощью геоблокировок — запрещали доступ для всех запросов, которые шли с любых стран, кроме России. Атакующие быстро нашли решение в виде аренды виртуальных серверов на территории РФ. Большая часть DDoS-атак была направлена на уровень приложений. Так, количество атак на HTTP/HTTPS протоколы в 4 раза превысило все остальные. Наблюдается формирование нового глобального тренда «коммерческих» атак, когда DDoS используют как наиболее доступный инструмент, чтобы быстро устранить конкурента.
«Это не обязательно означает заказ в рамках конкурентной борьбы между гигантами индустрии — жертвой мощнейшей атаки в 22,9 млн запросов в секунду (rps), стала небольшая региональная компания по доставке еды», — Дмитрий Никонов, руководитель направления защиты на уровне веб-приложений в DDoS-Guard.
Злоумышленники стали терять интерес к сайтам, которые используют профессиональную защиту от DDoS-атак. При этом веб-ресурс все равно остается в зоне наблюдения хакеров, и вредоносная активность возобновляется, если защита перестает действовать. В 2023 году по прежнему преобладают краткосрочные атаки. Средняя мощность пиковых атак стала равна показателям 2022 года и продолжает расти. При этом их длительность теперь не более нескольких секунд. Среди длительных атак был установлен новый рекорд — непрерывно в течение 19 часов к атакуемому ресурсу было отправлено 13,8 млрд вредоносных запросов. В 2022 году запросы в рамках одной атаки не превышали и 2 млрд.

Больше всего от действий злоумышленников пострадала индустрия досуга — 21,1% от общего количества атак, а также телекоммуникации — 15,6%, СМИ и промышленность — 12% и 11,8% соответственно. В 2024 году эксперты советуют готовиться к продуманным и тщательно подготовленным атакам злоумышленников. Будут использоваться новые подходы и механизмы проведения DDoS. Мир ждет новая волна массовых утечек данных и высокая активность вымогателей. Опасность для отраслей, которым важна непрерывная работа ресурсов в определенный период времени, сохранится с высокой вероятностью.
Замечательная история из Германии. Немецкий суд приговорил программиста к штрафу 3000 евро за "несанкционированный доступ к сторонним компьютерным системам", а на деле - за найденную уязвимость.
Некий фрилансер получил подряд на проверку установленного у клиента ПО компании Modern Solution GmbH & Co. KG, которое, судя по тексту журналистов, генерило ложные сообщения логов. В ходе проверки выяснилось, что оно устанавливает MySQL соединение с головным сервером с использованием пароля, который бы записан в исполняемом файле в виде plaintext. При тестовом подключении оказалось, что кроме данных самого заказчика, доступны также данные еще 700 тысяч клиентов. Программист сообщил об этом в компанию Modern Solutions. Однако последние, вместо того, чтобы отблагодарить за найденную дырку, отрубили сервер, заявили, что у них все норм, а потом подали на исследователя заявление в полицию.
Прокуратура и адвокаты долго спорили о том, получен ли был пароль в ходе декомпиляции исполняемого файла. И, хотя защита была более убедительна, в конечном итоге судье все это было похеру. Он сказал, что уже само использование пароля - это хакерство. На тот факт, что пароль был получен вместе с законно купленным экземпляром ПО, судья так же наклал.

Теперь обе стороны обжалуют приговор в вышестоящем суде. Защита считает, что программист не виноват, прокуратура - что маленький штраф дали, надо больше.
Мудаков в этой истории много. Это и компания Modern Solution GmbH & Co. KG, и полиция, и прокуратура, и, конечно же, король всех мудаков - судья окружного суда Юлиха.
Не в первый раз этот подход уже наблюдаем, весной прошлого года аналогичный случай был на Мальте. То есть подобная правоприменительная практика расширяется.
К чему это приведет - понять не сложно. Нашедшие уязвимости исследователи будут лишний раз помалкивать, а то и сольют данные брокерам 0-day или просто анонимно выкинут в даркнет. И страдать от этого будут все. Не только мудаки.
Эксперты по кибербезопасности Google из подразделения Threat Analysis Group (TAG) сообщили о серии кибератак, организованных хакерской группировкой Cold River, которая, по их версии, связана с российскими спецслужбами. Атаки производятся по фишинговой схеме.

Группировка Cold River, известная также под названиями Callisto Group и Star Blizzard, проводит долгосрочные шпионские кампании, направленные против целей в странах НАТО — преимущественно в США и Великобритании. Целями являются высокопоставленные лица и организации, занимающиеся международной деятельностью и обороной. В последние месяцы Cold River нарастила свою активность.
Атака группировки реализуется по фишинговой схеме, впервые зафиксированной в ноябре 2022 года. Потенциальной жертве в качестве приманки направляется PDF-документ, замаскированный под статью, на которую отправитель якобы пытается получить отзыв. Жертва открывает неопасный файл PDF, текст в котором выглядит так, будто он зашифрован. Если цель отвечает, что не может прочитать документ, хакер отправляет ей ссылку на якобы утилиту для расшифровки. В реальности это бэкдор SPICA — собственная разработка Cold River. Он открывает злоумышленникам постоянный доступ к компьютеру жертвы для выполнения команд, кражи документов и файлов cookie в браузере.
Инженер по кибербезопасности TAG Билли Леонард (Billy Leonard) рассказал ресурсу TechCrunch, что Google неизвестно количество жертв, успешно скомпрометированных с помощью SPICA, но, по версии компании, бэкдор используется в «весьма ограниченных, целенаправленных атаках». Разработка SPICA, вероятно, продолжается, и бэкдор ещё применяется в осуществляемых сегодня атаках. Группировка Cold River в разрезе последних лет остаётся стабильно активной, несмотря на усилия правоохранительных органов.
Обнаружив активную кампанию по распространению вредоносного ПО, Google добавила все связанные с Cold River домены, сайты и файлы в базу службы Safe Browsing, чтобы защитить своих пользователей. Ранее группировку Cold River связывали с операцией по взлому и утечке информации, в ходе которой было похищено множество электронных писем и документов высокопоставленных сторонников выхода Великобритании из Евросоюза, в том числе сэра Ричарда Дирлава (Richard Dearlove), бывшего главы британской службы внешней разведки MI6.
Как трояны маскируются под безобидные программы, какие действия они могут выполнять и какие последствия может иметь заражение. Откуда они берутся, как их обнаружить и как защитить свои данные и устройства от этих невидимых врагов.
Троянский вирус (троян, троянец) – вид вредоносного ПО, которое маскируется под легитимное приложение для того, чтобы путём обмана пользователя быть загруженным на компьютер. Под видом обычного вложения к электронному письму или файла, скачанного из Интернета, троянец активируется, когда пользователь запускает его на своем устройстве. Такой вирус содержит в себе вредоносную программу, которая инициирует вредоносные действия.
Трояны могут использоваться для различных действий, включая удаление, шифрование, копирование и манипулирование данными, а также могут вызывать сбои в работе компьютеров.
Источники распространения троянцев многообразны:

Трояны часто путают с вирусами или червями, но на самом деле это отдельный вид вредоносного ПО. В отличие от вирусов, которые могут самовоспроизводиться и распространяться, заражая другие программы, трояны не обладают такой способностью. Они не могут самостоятельно заразить другие программы для своего распространения. Сегодня большинство вирусов рассматривается как наследственные угрозы, в то время как компьютерные черви стали достаточно редкими, хотя время от времени и появляются.
Троян может выступать в роли загрузчика для доставки других типов вредоносных программ. Это может быть, например, программа-вымогатель, которая шифрует файлы и требует выкуп за их восстановление, или шпионское ПО, которое незаметно собирает конфиденциальные данные, такие как личная и финансовая информация. В некоторых случаях рекламное ПО может проникать в компьютер вместе с другими программами, создавая впечатление, что пользователь загружает одну программу, в то время как на самом деле устанавливается несколько. Разработчики иногда включают рекламное ПО в свои установщики для монетизации, однако такие упаковщики рекламного ПО обычно считаются менее опасными, чем трояны.
Троянский вирус отличается от других компьютерных инфекций тем, что он не может активироваться самостоятельно. Для его активации пользователь должен скачать и запустить исполняемый файл (.exe), внедряющий вирус в систему. Трояны маскируются под легитимные файлы, чтобы обмануть пользователей и заставить их открыть или запустить вредоносное приложение. После этого троян начинает внедрять дополнительное вредоносное ПО в устройство, активируясь при каждом включении зараженного устройства. Например, почтовые трояны используют методы социальной инженерии, чтобы обманом заставить пользователя открыть инфицированный вложенный файл.
Кроме того, зараженный компьютер может передавать троян на другие платформы. Киберпреступники могут превратить зараженный компьютер в «компьютер-зомби», получая скрытый контроль над ним без ведома пользователя. Компьютеры-зомби могут использоваться для создания ботнет-сети в целях распространения вредоносного ПО. Активация вредоносного ПО происходит при выполнении пользователем определенных действий, таких как переход на определенный сайт или использование определенного приложения. В зависимости от типа трояна и стратегии его создателей, вирус может самоуничтожиться, перейти в спящий режим или оставаться активным даже после выполнения задач, запланированных хакером.
Существует множество разновидностей троянских вирусов, каждый из которых имеет свои уникальные характеристики и цели. Наиболее распространенные из них:
Воздействие троянов может быть чрезвычайно опасным. Троянцы могут уничтожить данные на жестких дисках, а также собрать и передать личную информацию злоумышленнику или открыть порты связи для удаленного управления зараженным компьютером.
Для удаления троянского вируса начните с отключения автозагрузки приложений и программ, которые были загружены из ненадежных источников. Это ослабит влияние троянского вируса на ваше устройство. Сначала перезагрузите устройство в безопасном режиме, чтобы предотвратить возможное вмешательство вируса в процесс удаления.
При удалении программ, будьте особенно внимательны и убедитесь, что вы точно знаете, какие программы удаляете. Неправильное удаление важных системных программ может негативно сказаться на функционировании устройства.
Кроме того, одним из наиболее эффективных методов борьбы с троянскими вирусами является использование надежного антивирусного ПО. Оно поможет обнаружить и устранить вредоносные программы, обеспечивая защиту компьютера.
Для защиты от трояна следуйте рекомендациям:
Что такое пример троянского коня в сценариях реального времени? Ниже приведены несколько сценариев, в которых атаки на кибербезопасность выполняются с использованием вируса «Троянский конь».
Трояны — это вид вредоносного ПО, маскирующийся под легитимные файлы, но на самом деле внедряющий вредоносные программы в вашу систему. Они могут наносить вред различными способами и часто распространяются через вредоносные источники, что усиливает масштаб их влияния. Преступные действия, осуществляемые с помощью троянов, могут варьироваться от атак на отдельные системы до массовых кампаний, распространяющих вирус через известные уязвимости в инфраструктуре.
Какие последствия несёт за собой выполнение заказных взломов, явно нарушающих права человека.

Индийский аналитический центр Observer Research Foundation (ORF), базирующийся в городе Дели, недавно выдвинул тезис о необходимости международного реагирования на действия так называемых «кибернаёмников». В числе примеров таких наёмников приводятся известная северокорейская группировка Lazarus и израильская компания NSO Group, занимающаяся продажей шпионского ПО.
Автор отчёта, девушка по имени Фитри Бинтанг Тимур , утверждает, что такие группировки следует рассматривать как наёмников в сфере кибербезопасности. Она ссылается на определение наёмников по Женевской конвенции как «субъектов, мотивированных финансовой или материальной выгодой, готовых воевать за страну заказчика». В современном мире это означает использование информационных технологий и сетей для проведения киберопераций.
Как примеры таких действий, Тимур привела разработку и распространение вредоносного ПО группой Lazarus по заказу правительства Северной Кореи, а также продажу израильской компанией NSO Group своего шпионского программного обеспечения Pegasus правительствам многих стран, несмотря на его нелегитимность и спорный статус.
Отчёт подчёркивает, что рынок кибернаёмников растёт, так как они позволяют государствам усиливать свои наступательные возможности, сохраняя при этом «правдоподобное отрицание вовлечённости за счёт неузнаваемости».
Также отмечается, что использование кибернаёмников экономически выгодно: они не требуют отдела кадров, обучения и других затрат на персонал. Страны, не имеющие возможности содержать собственные подразделения национальных хакеров, могут нанимать кибернаёмников для достижения своих целей.
Тимур призывает к разработке законодательства, которое бы сочетало использование разведывательных и цифровых средств с обязанностями по соблюдению прав человека. Она также подчёркивает необходимость установления стандартов, согласно которым действия кого бы то ни было в интересах чьей-либо национальной безопасности должны в обязательном порядке уважать эти права.
В качестве примера упоминается ситуация с NSO Group, когда Еврокомиссия решила не вмешиваться в использование государствами-членами ЕС их шпионского ПО Pegasus, классифицированного как инструмент «национальной безопасности». Однако это ПО использовалось для слежки за политиками, журналистами, бизнесменами, активистами, учёными и другими лицами, представляющими малую угрозу безопасности, но с большой вероятностью создающими политикам лишние хлопоты.
Отчёт Тимур завершается призывом к гражданам требовать от правительств и бизнеса ответственности за привлечение кибернаёмников. Девушка также упомянула, что гражданские общественные группы уже давно предпринимают активные действия через судебные иски, требуя от любых похожего рода объединений большей прозрачности.
Расследование Guardian показало, что руководство самого опасного ядерного объекта Великобритании почти 10 лет скрывало взлом ИТ-системы. В преступлении обвинили русских и китайских хакеров. При этом издание признает, что доказательств нет.
Самый опасный ядерный объект Великобритании, Селлафилд (Sellafield), был взломан кибергруппировками, тесно связанными с Россией и Китаем, сообщает Guardian. Это выяснилось в результате специального расследования издания. Сотрудники атомного комплекса много лет скрывали сам факт взлома и его потенциальные последствия.
По данным источников газеты нарушения были обнаружены еще в 2015 г., когда эксперты поняли, что в компьютерные сети Селлафилда было встроено спящее вредоносное ПО, которое может скрываться и использоваться для шпионажа или атаки на системы.
Источники предполагают, что иностранные хакеры получили доступ к высшим эшелонам конфиденциальных материалов на ядерном объекте. Они также считают, что высшее руководство предприняло преднамеренные усилия, чтобы скрыть масштаб ИБ-проблем от сотрудников службы безопасности, которым было поручено проверять уязвимость Великобритании к атакам.
Управление по ядерному регулированию (ONR) подтвердило изданию, что Селлафилд не соответствует киберстандартам, но отказалось комментировать нарушения или заявления о «сокрытии».
Построенный более 70 лет назад в графстве Камбрия (Cumbria), Селлафилд производил плутоний для ядерного оружия во время холодной войны и принимал радиоактивные отходы из других стран, включая Италию и Швецию. На данный момент он представляет собой обширную свалку ядерных отходов, на которой находится самый большой запас плутония на планете.

До сих пор неизвестно, удалось ли уничтожить вредоносное ПО. Это может означать, что некоторые из наиболее важных видов деятельности Селлафилда, такие как перемещение радиоактивных отходов, мониторинг утечек опасных материалов и проверка на предмет пожаров, были скомпрометированы.
На объекте также хранятся документы по планированию действий в чрезвычайных ситуациях, если Великобритания, например, подвергнется иностранному нападению или столкнется с катастрофой.
Эти документы включают в себя некоторые выводы, полученные в результате различных секретных операций, включая учения «Reassure» в 2005 г. и регулярные учения «Оскар», которые были направлены на проверку способности Великобритании справиться с ядерной катастрофой в Камбрии.
По мнению представителей службы безопасности Великобритании, кибератаки и кибершпионаж со стороны России и Китая являются одними из самых больших угроз для Великобритании. Кибер-подразделение GCHQ Великобритании опубликовало в апреле 2023 г. на своем сайте предупреждение о повышенном риске кибератак на критически важную национальную инфраструктуру со стороны России и Китая.
В публикации Guardian утверждается, что ядерный объект в Селлафилде взломали группы, связанные с Россией и Китаем. Однако не приводится никаких подробностей, ни имен, ни названий группировок.
В материале также содержится приписка: «До публикации Селлафилд и ONR отказались ответить на ряд конкретных вопросов или сообщить, были ли сети Селлафилда скомпрометированы группами, связанными с Россией и Китаем. После публикации они заявили, что у них нет записей, позволяющих предположить, что сети Селлафилда были успешно атакованы государственными субъектами так, как описала Guardian».
Но системы самого сервиса остаются нетронутыми.

Согласно последнему отчету компании Panda Security , специализирующейся на кибербезопасности, клиенты известного сервиса онлайн-бронирования Booking.com все чаще сталкиваются с нападками мошенников. Преступники разработали изощренную схему, направленную на кражу данных и денежных средств.
«Несмотря на то, что системы и сети самого агентства не были скомпрометированы, многие клиенты пострадали из-за недостатков в системе безопасности отелей-партнеров», — заявляют исследователи.
Атака начинается со звонка в отели, с которыми сотрудничает сервис. Злоумышленники просят сотрудников на ресепшене помочь им с поиском утерянной или забытой в каком-то из номеров вещи, а затем отправляют электронное письмо со ссылкой на файлы Google Drive. На диске якобы размещены фотографии утерянных предметов. На самом деле эти файлы инфицированы вирусом Vidar, который крадет из системы данные для входа в Booking.com.
Через сервис онлайн-бронирования мошенники обращаются к реальным клиентам и убеждают оплатить фиктивные сборы, направляя их на поддельные платежные страницы или запрашивая данные кредитных карт по телефону.
Специалисты предупреждают, что учетные данные Booking.com уже распространяются на темных рынках, где их цена достигает 2000 долларов за один аккаунт. Это свидетельствует о высокой эффективности и опасности новой схемы. Компания рекомендует путешественникам не доверять запросам на дополнительные платежи и обращаться за подтверждением непосредственно в отель.
Еще один тревожный сигнал для клиентов — это когда их просят предоставить платежную информацию по телефону или через мессенджеры», — добавляет Panda в своем отчете. «Легитимные транзакции должны осуществляться через онлайн-порталы. К тому же, вряд ли реальный отель будет просить поделиться личной информацией по телефону или в приложении для обмена сообщениями».
Минцифры РФ планирует до 2030 года инвестировать в развитие отечественных средств обеспечения информационной безопасности (ИБ) приблизительно 25,2 млрд руб. Предполагается, что инициатива будет способствовать импортозамещению в соответствующей сфере, а также поможет повысить эффективность уже развёрнутых систем.
О новой программе финансирования говорится в материалах национального проекта «Экономика данных». К концу текущего десятилетия, как ожидается, все зарубежные средства защиты получат российские аналоги, что важно в условиях сложившейся геополитической обстановки.

Из общей суммы около 7,1 млрд руб. предлагается направить на развитие новой системы противодействия компьютерным атакам «Мультисканер» на базе ГосСОПКА (государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак). Ещё примерно 3,7 млрд руб. пойдёт на расширение функциональности и улучшение платформ «Антифрод» (противодействие мошенническим звонкам) и «Антифишинг» (блокировка мошеннических сайтов). На внешнюю оценку защищённости ключевых государственных информационных систем (ГИС) планируется выделить 2,4 млрд руб. Наконец, 12 млрд руб. будет затрачено на различные инструменты и сервисы обеспечения кибербезопасности: это криптография, средства защиты и т. д.
По данным Минцифры, после внедрения «Антифрода» число мошеннических звонков в 2023 году снизилось на 38 % — до 62,7 млн. «Мультисканер», по оценкам ведомства, сможет обрабатывать более 90 млн файлов в год, а число инцидентов, связанных с нарушениями безопасности ключевых ГИС, благодаря новым ИБ-мерам снизится до нуля.
Однако участники рынка отмечают, что затраты в размере 25,2 млрд руб. «выглядят несколько завышенными» даже с учётом инфляции. При этом финансирование «само по себе не гарантирует какой-либо результат».
Пожалуйста, зарегистрируйтесь или авторизуйтесь для просмотра содержимого данного поста.
Масштабная операция по кибершпионажу, затронувшая политических лидеров, бизнесменов и даже небольшое племя Шиннекок в Лонг-Айленде.

В центре международного скандала оказалась индийская ИТ-компания Appin, занимающаяся кибершпионажем на промышленном уровне. Компания, стартовавшая как небольшой образовательный стартап, выросла в крупного игрока в сфере кибершпионажа, взламывая данные политических лидеров, международных руководителей, адвокатов и многих других.
Одной из заметных жертв кибератак стал Чак Рэндалл, представитель племени Шиннекок в Лонг-Айленде, Нью-Йорк. Рэндалл планировал раскрыть масштабное соглашение о недвижимости, которое должно было увеличить долю его племени в выгодном казино-проекте. Однако утечка его переписки, распространенная в виде брошюр по резервации Шиннекок, вызвала скандал и привела к срыву сделки.
Расследование Reuters выявило , что Appin занималась масштабным кибершпионажем, взламывая данные политических лидеров, международных руководителей, престижных адвокатов и многих других. Компания была одним из ведущих поставщиков услуг кибершпионажа для частных детективов, работающих от имени крупного бизнеса, юридических фирм и богатых клиентов.
Несанкционированный доступ к компьютерным системам является преступлением во всем мире, включая Индию. Тем не менее, Appin активно рекламировала свои возможности в области "кибершпионажа", "мониторинга электронной почты", "кибервойны" и "социальной инженерии" в своих презентациях для потенциальных бизнес-партнеров.
Это расследование основано на тысячах электронных писем компании, финансовых записях, презентациях, фотографиях и сообщениях, а также на материалах дел правоохранительных органов США, Норвегии, Доминиканы и Швейцарии. Материалы были собраны из различных источников, включая бывших сотрудников компании и специалистов по кибербезопасности.
Расследование подтвердило подлинность коммуникаций Appin с помощью 15 источников, включая частных детективов, заказывавших взломы, и бывших хакеров Appin. Кроме того, американская кибербезопасная фирма SentinelOne проверила материалы на предмет цифровой подделки и не нашла её признаков.
Юридические представители Раджата Кхаре, одного из руководителей Appin, отрицают связь своего клиента с деятельностью по кибершпионажу. Они утверждают, что Кхаре посвятил свою карьеру области информационной безопасности, а не незаконному взлому.
Это расследование показывает масштабы деятельности Appin, а также подчеркивает проблемы, с которыми сталкиваются международные правоохранительные органы при противодействии подобным киберугрозам. Компания Appin, хотя и в значительной степени исчезла из общественного поля зрения, оказала значительное влияние, оставив после себя копии фирм, основанных бывшими сотрудниками Appin, которые продолжают нарушать кибербезопасность тысяч пользователей.
Хакеры по найму стали причиной расследования против нефтяной компании Exxon.

Израильский частный детектив Авирам Азари был осужден в Южном округе Нью-Йорка на почти 7 лет тюремного заключения за организацию международной киберпреступной схемы на заказ. Азари признал вину в апреле 2023 года по нескольким пунктам обвинения. С 2014 по 2019 год он координировал хакерские кампании от имени неустановленных заказчиков.
В ходе судебного разбирательства выяснилось, что Азари за 5 лет получил преступным путём более $4,8 млн. Он нанимал хакеров, в том числе из Индии, для получения доступа к электронным почтам целевых объектов. Хакеры использовали методы социальной инженерии, включая фишинговые письма, перенаправляющие жертв на поддельные веб-страницы, чтобы украсть их учетные данные.
Среди жертв Азари были известные экоактивисты, представители таких организаций, как Союз обеспокоенных ученых, Фонд семьи Рокфеллеров, Фонд по защите прав природы и Центр исследований климата. Украденные переписки перечисленных организаций были опубликованы в СМИ и использовались в статьях, связанных с расследованиями влияния нефтяной компании Exxon на изменение климата.
Прокуроры подчеркнули, что цель этих публикаций заключалась в дискредитации расследований генеральных прокуроров штатов по делу Exxon и деятельности некоммерческих организаций, участвующих в этих расследованиях. Кроме того, Exxon, отрицая связь с Азари и хакерской кампанией, использовала украденную информацию в своих судебных исках.
Следователи подтвердили взлом более 100 жертв Азари и выявили около 200 потенциальных целей. Однако, по словам прокуроров, общее количество пострадавших лиц и организаций исчисляется тысячами по всему миру, многие из которых до сих пор не идентифицированы.
Интересно, что Азари отказался раскрывать имена своих заказчиков, кроме немецкой платежной компании Wirecard, которая теперь не существует. По данным Reuters, среди нанятых Азари хакеров были представители индийской IT-компании BellTroX, которая предоставляла услуги по хакингу.
Приговор Азари является важным этапом в борьбе с международной киберпреступностью, особенно в контексте хакинга на заказ. Дело подчеркивает серьезность угрозы, которую такая деятельность представляет для частных лиц, корпораций и общественных организаций. Также дело подчёркивает необходимость международного сотрудничества и более строгих мер в области кибербезопасности для предотвращения подобных инцидентов в будущем.
Вознаграждение за взлом составит пять миллионов рублей.
На киберучениях Standoff 12, которые пройдут 21–24 ноября в Москве, компания Positive Technologies воссоздаст на полигоне часть своей реальной инфраструктуры со всеми процессами разработки, сборки и доставки ПО. Исследователи безопасности смогут в безопасной среде проверить защищенность систем и попытаться внедрить сторонний код в один из продуктов компании. Инфраструктура будет представлена в трех вариантах, а вознаграждение за взлом самого сложного из них составит пять миллионов рублей.

Проверяя концепцию результативной кибербезопасности на себе, в 2022 году Positive Technologies перешла на стадию глобальной оценки качества этой концепции и дала старт новому типу программ по поиску уязвимостей в информационных системах: компания впервые призвала независимых исследователей реализовать одно из событий, которое она определила для себя как недопустимое, — перевод денег со счетов компании. В ноябре 2022 года на платформе Standoff 365 Positive Technologies запустила открытую для всех исследователей программу багбаунти по реализации недопустимого события. Через полгода, в апреле 2023 года, сумма вознаграждения за реализацию этого негативного сценария увеличилась с 10 до 30 млн рублей. Компания планирует продолжать программу до первого факта выполнения задания.
«Ранее мы уже начали привлекать команды независимых исследователей к испытанию нашей инфраструктуры на прочность в новом формате, предложив им не просто найти какие-то уязвимости, а попытаться реализовать наиболее опасные, недопустимые для бизнеса события, чтобы в итоге сделать их гарантированно невозможными, — подчеркивает Алексей Новиков, директор экспертного центра безопасности Positive Technologies. — На первом этапе мы дали атакующим возможность исследовать способы реализации такого неприемлемого сценария, как кража денег со счетов компании. На Standoff 12 атакующие попробуют реализовать еще одно критически опасное для компании событие — внедрить в наш продукт вредоносный код. Только таким образом можно по-настоящему оценить уровень киберзащищенности нашей инфраструктуры, а исследователей ждет солидное вознаграждение».
Критерием реализации недопустимого события в этот раз будет наличие в коде собранного программного продукта произвольной строковой константы, которая отсутствует при штатной сборке.
Еще одна особенность задания на Standoff 12 состоит в том, что моделируемая инфраструктура будет представлена в трех вариантах. В первом из них целевая информационная система сконфигурирована на основе реального процесса разработки ПО, при этом никакие организационные или технические меры защиты использоваться не будут. Во вторую версию инфраструктуры добавлены меры, направленные на повышение защищенности процесса разработки. А третья версия копирует вторую, но включает также средства защиты информации, которые Positive Technologies применяет для защиты собственной инфраструктуры в реальной жизни. Использование разных вариантов инфраструктуры позволит наглядно продемонстрировать, как реинжиниринг бизнес-процессов и внедрение средств защиты влияют на результативность кибербезопасности.
В этом году кибербитва Standoff 12 пройдет в рамках хакерской недели Moscow Hacking Week, которая состоится с 18 по 26 ноября на новой площадке, в уникальном пространстве «Кибердом». В течение недели на площадке пройдут еще три мероприятия для исследователей и энтузиастов кибербезопасности: конференция и воркшопы для начинающих Standoff 101, раунд митапа Standoff Talks, а также закрытое мероприятие Standoff Hacks, где лучшие исследователи проверят защищенность разных компаний.
Соорганизатором Moscow Hacking Week выступает IT-компания Innostage , разработчик и интегратор сервисов и решений в области цифровой безопасности. Генеральным партнером хакерской недели стал интегратор и вендор в области безопасности, компания «Газинформсервис» . Технологические партнеры Standoff — RUVDS и eKassir.
Positive Technologies: проверочный звонок в банк больше не работает.

Эксперты Positive Technologies провели анализ актуальных угроз кибербезопасности в III квартале 2023 года. Они выявили, что злоумышленники усложняют тактики социальной инженерии и используют новые мошеннические схемы для обмана пользователей.
Социальная инженерия — это метод атаки, основанный на манипуляции человеческими эмоциями и доверием. По данным исследования, это главная угроза для частных лиц (92%) и один из главных векторов атаки на организации (37%). В III квартале 2023 года в успешных атаках на частных лиц злоумышленники применяли разные каналы социальной инженерии. Чаще всего преступники использовали фишинговые сайты (54%) и электронные письма (27%), а также выстраивали мошеннические схемы в социальных сетях (19%) и мессенджерах (16%).
Мировая статистика свидетельствует о том, что для обхода систем защиты электронной почты киберпреступники все чаще используют вложения с расширением .pdf. Злоумышленники встраивали в PDF-файлы вредоносные ссылки, в ряде атак дополнительно маскируя их с помощью QR-кодов.
«В III квартале 2023 года мошенники активно эксплуатировали для фишинга темы трудоустройства, служб доставки, политических событий и быстрого заработка, в том числе с помощью криптовалют, — рассказывает Роман Резников, специалист исследовательской группы департамента аналитики Positive Technologies. — Киберпреступники использовали платформы, предоставляющие инструменты для проведения фишинговых атак».
С помощью одной из таких платформ, EvilProxy, была проведена масштабная кампания, нацеленная на руководство более 100 компаний по всему миру: 65% жертв относились к высшему руководящему звену, а у остальных 35% имелся доступ к финансовым активам или конфиденциальным данным компании».
В исследовании также сообщается о новой мошеннической схеме, выявленной в одном из банков в Южной Корее. Она включает в себя несколько методов обмана: например, вредоносный набор инструментов Letscall сочетает в себе фишинговые сайты и голосовое мошенничество — вишинг. С помощью мошеннического сайта, имитирующего Google Play, киберпреступники распространяли шпионское ПО. Оно не только собирало информацию о зараженном устройстве, но и перенаправляло звонки в мошеннический кол-центр в том случае, если жертва замечала подозрительную активность и звонила в банк. Лжеоператор, опираясь на собранные шпионским ПО сведения, успокаивал жертву и обманом получал дополнительные данные или заставлял совершить перевод денег на мошеннический счет. Если этот метод будет массово взят на вооружение киберпреступниками, проверочный звонок в банк станет практически бессмысленным, отметили в Positive Technologies.
Эксперты рекомендуют оставаться бдительными в сети, не переходить по подозрительным ссылкам и не скачивать вложения из непроверенных источников. Они также прогнозируют рост числа атак с использованием нейросетей, постепенно пополняющих арсенал злоумышленников. Киберпреступники не только стремятся обойти цензуру ChatGPT на создание вредоносного контента, но и создают собственные наборы инструментов. Например, WormGPT - генеративная нейросеть для проведения фишинговых и BEC-атак — создана злоумышленниками на основе языковой модели JPT-J с открытым исходным кодом специально для незаконной деятельности. С ее помощью даже не обладающий высокой квалификацией злоумышленник может автоматизировать создание убедительных фальшивых писем и провести долговременные атаки с поддержкой осмысленной переписки на любых языках.
Кроме того, в исследовании раскрываются новые приемы операторов вымогателей: «двойной листинг» и «шантаж в законе»
Разговоры об уходе в прошлое приватности в онлайне, некогда считавшейся одним из важнейших свойств взаимодействия с Сетью, ведутся уже давно. Все больше стран берут под контроль распространение личных данных, все чаще можно услышать разговоры о всеобщем закручивании гаек, все громче хвалят «тот» интернет. Управляющий партнер и основатель российского хостинг-провайдера RUVDS Никита Цаплин рассуждает о том, было ли виртуальное пространство на самом деле анонимным или то, что принято сейчас оплакивать, — лишь фикция и следствие неинформированности.

На заре своей эпохи интернет казался универсальным средством, с помощью которого можно было сделать все — и сделать это, сохраняя анонимность. В наивности такого подхода убедился хакер Ян Мерфи, который в 1981 году взломал системы телекоммуникационной корпорации AT&T. Работа оператора превратилась в хаос, но ответить за это пришлось очень скоро: Мерфи нашли, судили и приговорили к 1000 часов исправительных работ, а также к штрафу. Это был один из первых случаев привлечения к ответственности за киберпреступления, доказавший, что найти можно любого и никакой анонимности в Сети, как и в реальном мире, нет и быть не может.
Сегодня, спустя 40 с лишним лет после того эпизода, обширный цифровой след, тянущийся за каждый человеком, — уже данность. Законопослушный гражданин всегда «засветит» телефон, IP, родственников, на которых «записан» интернет, адреса заказов в онлайн-магазинах, второй телефон, VPN и многое другое. Эти данные, в том числе сведения из социальных сетей, уже сегодня служат подспорьем для банковских скоринговых систем, выдающих займы, и эта «привязка» будет только усиливаться: чего только стоит китайский опыт социального рейтинга, который уже сегодня, по ряду свидетельств, значительно влияет на жизнь и даже стиль поведения людей. Разумеется, найти такого человека относительно просто. Те же, за кем прослеживается минимальный цифровой след, уже вызывают подозрения: зачем кому-то добровольно отказываться от благ цивилизации, ему есть что скрывать?
Согласно экспертным прогнозам, в 2025 году онлайн-преступность нанесет мировой экономике ущерб более чем на $10 трлн. Потому хватка государств будет только усиливаться: предложения о применении даже смертной казни к лицам, замешанным в самых опасных киберпреступлениях, есть уже сейчас. Более того, попытки сохранить анонимность или удалить из интернета те или иные данные уже давно признаны бесполезными, и те, кто уверен, что «эффект Стрейзанд» (социальный феномен, суть которого в том, что попытки изъять некую информацию из публичного пространства приводят к более интенсивному ее тиражированию. — Forbes) работает только в одну сторону, неизменно разочаровываются. Ведь до тех пор, пока до киберпреступника есть возможность добраться физически, его свобода всегда будет под угрозой. В США, например, еще с 2001 года действует Patriot Act, предоставляющий широкие полномочия по части слежки за гражданами, а местные силовики даже разрабатывают специальные защищенные мессенджеры, чтобы «подсадить» на их использование криминальные синдикаты. И это скорее нормально, чем нет: то, что значимая часть жизни людей перетекает в онлайн, неминуемо влечет за собой и то, что законы и нормы государства точно так же перейдут и в киберсреду.
Google Play Маркет начал отмечать приложения VPN под Android специальным значком «независимая экспертиза безопасности». Этот значок свидетельствует о прохождении независимого аудита безопасности по стандарту Mobile App Security Assessment (MASA). Такая мера направлена на усиление прозрачности и доверия к приложениям среди пользователей.

Теперь в Google Play Маркет VPN-сервисы могут быть отмечены значком «независимая экспертиза безопасности». Это нововведение стало возможным благодаря стандарту MASA, который был разработан в прошлом году инициативой Альянса защиты приложений (ADA). Стандарт предъявляет строгие требования к безопасности мобильных приложений, включая хранение данных, обеспечение конфиденциальности, использование криптографических методов, аутентификацию и управление сессиями, безопасность сетевого взаимодействия, взаимодействие с платформой и качество исходного кода.
VPN-приложения, которые обрабатывают чувствительные данные пользователей, стали первыми кандидатами на получение этого значка в разделе «Безопасность данных» на Google Play Маркет. Значок подтверждает, что приложение соответствует стандарту MASA, что было подтверждено в ходе независимого аудита. Это должно укреплять уверенность пользователей в безопасности приложений.
VPN-сервисы, которые обычно утверждают, что не хранят логи и обеспечивают анонимность пользователей в интернете, теперь могут подтвердить свои заявления на деле, пройдя независимый аудит MASA. В ходе аудита, который проводится одобренным партнёром в области кибербезопасности, анализируются исходный код, конфигурации серверов и потенциальные уязвимости, которые могут повлиять на безопасность пользователей в интернете. Среди тех, кто уже прошёл аудит и получил значок «независимая экспертиза безопасности», — NordVPN, Google One и ExpressVPN.
Другие приложения, обладающие сертификатом MASA, но пока не отмеченные на Google Play Маркет, это, например, Aloha Browser + Private VPN, Private Internet Access VPN и другие. Подробная информация о прохождении аудита MASA доступна в открытом доступе и может быть найдена в соответствующем каталоге сертификаций.
Ожидается, что список VPN-приложений со специальным значком «независимая экспертиза безопасности» будет расширяться, способствуя тем самым большей прозрачности на платформе Google Play Маркет. Разработчиков приложений призывают присоединиться к инициативе, заполнив форму для независимого обзора безопасности.
Гендиректор крупнейшей нефтяной компании видит в ИИ опасность беспрецедентного масштаба.

На международном форуме по кибербезопасности , прошедшем 1-го и 2-го ноября в Саудовской Аравии, руководитель Saudi Aramco, крупнейшей нефтяной компании в мире, публично высказался относительно новых вызовов в сфере киберугроз, связанных с развитием генеративного искусственного интеллекта. Амин Нассер призвал к международному сотрудничеству для противодействия «тёмной стороне» искусственного интеллекта.
В своём выступлении глава Saudi Aramco подчеркнул, что энергетическая отрасль является привлекательной целью для кибератак, и внедрение новейших технологий, включая генеративный ИИ, лишь усиливает эту угрозу. Он акцентировал внимание на том, что масштабные сбои в поставках энергии могут мгновенно повлечь за собой значительные последствия для всего мира.
Нассер заявил, что перед полноценным внедрением генеративного ИИ необходим тщательный анализ потенциальных угроз и уязвимостей, с которыми могут столкнуться отрасли, планирующие использовать данную технологию.
Вспоминая последствия атак с использованием вайпера Shamoon, которые затронули и Saudi Aramco в далёком 2012 году, Нассер подчеркнул необходимость глобального сотрудничества для обеспечения коллективной безопасности, включая установление международных стандартов и передовых практик. Он выразил мнение, что борьба с киберугрозами не должна ложиться на плечи одного лица или сектора.