<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:sy="http://purl.org/rss/1.0/modules/syndication/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/">
  <channel>
    <language>ru</language>
    <title>Хакеры</title>
    <description/>
    <link>https://tproger.ru/tag/hakery</link>
    <atom:link href="https://tproger.ru/tag/hakery/feed" rel="self" type="application/rss+xml"/>
    <lastBuildDate>Sat, 03 Oct 2026 14:16:25 GMT</lastBuildDate>
    <sy:updatePeriod>hourly</sy:updatePeriod>
    <sy:updateFrequency>12</sy:updateFrequency>
    <image>
      <title>Хакеры</title>
      <link>https://tproger.ru</link>
      <url>https://tproger.ru/apple-touch-icon.png</url>
    </image>
    <item>
      <title>WP2Shell: хакеры атакуют критические уязвимости WordPress</title>
      <link>https://tproger.ru/news/wp2shell-hakery-atakuyut-kriticheskie-uyazvimosti-wordpress</link>
      <comments>https://tproger.ru/news/wp2shell-hakery-atakuyut-kriticheskie-uyazvimosti-wordpress?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Евгений Стребков]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/news/wp2shell-hakery-atakuyut-kriticheskie-uyazvimosti-wordpress</guid>
      <description><![CDATA[<p>WordPress выпустил экстренные патчи 6.9.5 и 7.0.2 для цепочки WP2Shell. Уязвимости позволяют получить контроль над сайтом без авторизации. Проверьте версию CMS.</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/news/wp2shell-hakery-atakuyut-kriticheskie-uyazvimosti-wordpress">WP2Shell: хакеры атакуют критические уязвимости WordPress</a>»</p>]]></description>
      <category><![CDATA[Веб-разработка]]></category>
      <category><![CDATA[Безопасность]]></category>
      <category><![CDATA[WordPress]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Информационная безопасность]]></category>
      <category><![CDATA[Уязвимость]]></category>
      <category><![CDATA[CMS]]></category>
      <category><![CDATA[Кибербезопасность]]></category>
      <category><![CDATA[Новости]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Tue, 21 Jul 2026 08:38:27 GMT</pubDate>
      <content:encoded><![CDATA[<p>Если ваш сайт работает на WordPress 6.9.x или 7.0.x — проверьте версию прямо сейчас. 17 июля 2026 года WordPress выпустил экстренные обновления 6.9.5, 7.0.2 и 6.8.6, закрывающие критическую цепочку уязвимостей WP2Shell. Уже через несколько дней после релиза патчей компании Patchstack, Hexastrike и WatchTowr зафиксировали реальные атаки: злоумышленники получают полный контроль над сайтами без учётной записи и без установленных плагинов.</p><p>WP2Shell — цепочка CVE-2026-63030 и CVE-2026-60137 в ядре WordPress.</p><p>Под угрозой полного удалённого выполнения кода: WordPress 6.9.0–6.9.4 и 7.0.0–7.0.1.</p><p>Атака работает без авторизации на стоковой установке без плагинов и тем.</p><p>WordPress.org применил редкую меру — принудительные автообновления для уязвимых версий.</p><p>Решение: обновиться до 6.9.5, 7.0.2 или 6.8.6 и проверить журналы доступа.</p><h2>Что такое WP2Shell</h2><p>WP2Shell — это комбинация двух багов в ядре WordPress, а не в стороннем плагине или теме. CVE-2026-63030 связана с путаницей маршрутов в пакетном endpoint REST API /wp-json/batch/v1. CVE-2026-60137 — SQL-инъекция в параметре author__not_in компонента WP_Query. По отдельности они серьёзны, вместе дают удалённое выполнение кода от анонимного пользователя.</p><h2>Какие версии под угрозой</h2><p>Полная цепочка RCE работает на WordPress 6.9.0–6.9.4 и 7.0.0–7.0.1. SQL-инъекция CVE-2026-60137 также присутствует в ветке 6.8.0–6.8.5, но там она не превращается в удалённый шелл, поскольку REST API batch endpoint появился только в 6.9. Исправления — версии 6.9.5, 7.0.2 и 6.8.6.</p><h2>Масштаб угрозы</h2><p>По официальной статистике WordPress, уязвимые версии установлены на более чем 400 миллионах сайтов. Исследователь Дэниэл Кард проанализировал выборку около 3500 площадок и оценил долю уязвимых экземпляров менее чем в 15%. Даже при такой оценке речь идёт о десятках миллионах потенциальных жертв.</p><h2>Что делать</h2><ol><li>Проверить версию WordPress в админ-панели или через WP-CLI.</li><li>Обновиться до 6.9.5, 7.0.2 или 6.8.6 в зависимости от текущей ветки.</li><li>Убедиться, что принудительное автообновление действительно применилось.</li><li>Проверить журналы доступа на обращения к /wp-json/batch/v1.</li><li>Если обновление невозможно срочно — временно заблокировать endpoint /wp-json/batch/v1 на WAF.</li></ol><h2>Выводы</h2><blockquote>Атака не требует предварительных условий и может быть использована анонимным пользователем на стоковой установке WordPress без плагинов.</blockquote><p>WP2Shell — редкий случай, когда уязвимость затрагивает ядро CMS, а не стороннее расширение. WordPress.org пошёл на нехарактерный шаг — принудительную доставку патчей, — что говорит о серьёзности угрозы. Если вы администратор сайта на WordPress, обновление до актуальных версий — приоритетная задача.</p><p>Источник: <a href="https://tech.slashdot.org/story/26/07/20/234246/hackers-are-exploiting-recently-patched-wordpress-bugs-putting-millions-of-websites-at-risk">Slashdot</a> (цитирует TechCrunch).</p>]]></content:encoded>
    </item>
    <item>
      <title>Операция Endgame отключила 106 серверов SocGholish и очистила почти 15 000 сайтов на WordPress</title>
      <link>https://tproger.ru/news/operaciya-endgame-otklyuchila-106-serverov-socgholish-i-ochistila-po</link>
      <comments>https://tproger.ru/news/operaciya-endgame-otklyuchila-106-serverov-socgholish-i-ochistila-po?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Евгений Стребков]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/news/operaciya-endgame-otklyuchila-106-serverov-socgholish-i-ochistila-po</guid>
      <description><![CDATA[<p>Международная операция Endgame вывела из строя 106 серверов SocGholish и очистила 14 971 заражённый сайт на WordPress. Разбираем угрозу и защиту.</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/news/operaciya-endgame-otklyuchila-106-serverov-socgholish-i-ochistila-po">Операция Endgame отключила 106 серверов SocGholish и очистила почти 15 000 сайтов на WordPress</a>»</p>]]></description>
      <category><![CDATA[JavaScript]]></category>
      <category><![CDATA[Безопасность]]></category>
      <category><![CDATA[WordPress]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Информационная безопасность]]></category>
      <category><![CDATA[Кибербезопасность]]></category>
      <category><![CDATA[Новости]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Sat, 20 Jun 2026 06:45:03 GMT</pubDate>
      <content:encoded><![CDATA[<p>Международная операция <b>Endgame</b> вывела из строя 106 серверов малвари <b>SocGholish</b> и очистила 14 971 заражённый сайт на WordPress. За действиями стоят правоохранительные органы Нидерландов, Канады, Германии и США.</p><p>В рамках Operation Endgame отключены 106 серверов SocGholish и очищены 14 971 заражённый сайт на WordPress.</p><p>SocGholish (он же FakeUpdates) — JavaScript-даунлоудер, активен с 2017 года и доставляет шифровальщиков и шпионское ПО.</p><p>Распространяется через скомпрометированные сайты под видом обновлений Chrome, Firefox и популярного софта.</p><p>Связан с группами Evil Corp, LockBit, RansomHub, Dridex и Raspberry Robin.</p><p>Владельцам сайтов рекомендовано обновить CMS, сменить учётные данные и удалить подозрительные аккаунты.</p><p>Операция прошла в рамках инициативы <b>Operation Endgame</b>, запущенной в 2024 году для борьбы с ботнетами и криминальной инфраструктурой. Владельцам очищенных сайтов уже разосланы уведомления: обновить CMS, изменить пароли и удалить подозрительные учётные записи.</p><p><b>SocGholish</b> — один из старейших JavaScript-даунлоудеров. Он заражает компьютеры через взломанные сайты, предлагая посетителям фальшивые обновления браузеров или популярного ПО. После установки малварь открывает начальный доступ к системе, который затем используется для атак шифровальщиками и шпионским ПО.</p><p>За годы активности за SocGholish закрепились множество имён: FakeUpdates, Gold Prelude, TA569 и UNC1543. Инфраструктура малвари тесно связана с группами <b>Evil Corp</b>, <b>LockBit</b>, <b>RansomHub</b>, <b>Dridex</b> и <b>Raspberry Robin</b>.</p><h2>Как защитить свой сайт</h2><ul><li>Регулярно обновляйте WordPress, плагины и темы.</li><li>Используйте сложные уникальные пароли и двухфакторную аутентификацию.</li><li>Проверьте список администраторов и удалите подозрительные аккаунты.</li><li>Мониторьте файлы сайта на наличие внедрённого JavaScript-кода.</li></ul><p>Operation Endgame называет эту операцию началом дальнейших действий против SocGholish. Хотя часть инфраструктуры отключена, экосистема малвари включает аффилиатов и системы распределения трафика, поэтому угроза сохраняется. Подробности — в <a href="https://thehackernews.com/2026/06/operation-endgame-disrupts-socgholish.html">первоисточнике на The Hacker News</a>.</p>]]></content:encoded>
    </item>
    <item>
      <title>Взлом Bitwarden CLI на npm: 1,5 часа кражи токенов и SSH-ключей</title>
      <link>https://tproger.ru/news/bitwarden-cli-na-npm-podmenili-na-1-5-chasa-versiya-2026-4-0-kra</link>
      <comments>https://tproger.ru/news/bitwarden-cli-na-npm-podmenili-na-1-5-chasa-versiya-2026-4-0-kra?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Евгений Стребков]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/news/bitwarden-cli-na-npm-podmenili-na-1-5-chasa-versiya-2026-4-0-kra</guid>
      <description><![CDATA[<p>Bitwarden CLI 2026.4.0 на npm 22 апреля около 1,5 часа содержал малварь, крадущую GitHub/npm-токены, SSH-ключи и конфиги ИИ-ассистентов. Что делать.</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/news/bitwarden-cli-na-npm-podmenili-na-1-5-chasa-versiya-2026-4-0-kra">Взлом Bitwarden CLI на npm: 1,5 часа кражи токенов и SSH-ключей</a>»</p>]]></description>
      <category><![CDATA[Open Source]]></category>
      <category><![CDATA[Безопасность]]></category>
      <category><![CDATA[Новости]]></category>
      <category><![CDATA[GitHub]]></category>
      <category><![CDATA[Node.js]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Информационная безопасность]]></category>
      <category><![CDATA[CI/CD]]></category>
      <category><![CDATA[Кибербезопасность]]></category>
      <category><![CDATA[Новости]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Fri, 24 Apr 2026 08:30:04 GMT</pubDate>
      <content:encoded><![CDATA[<p>Подменили @bitwarden/cli в npm на 1 час 33 минуты — за это окно <a href="https://www.bleepingcomputer.com/news/security/bitwarden-cli-npm-package-compromised-to-steal-developer-credentials/">успевали воровать</a> GitHub/npm-токены, SSH-ключи и конфиги ИИ-ассистентов Claude, Kiro, Cursor, Codex CLI и Aider у всех, кто зашёл поставить пакет. Окно атаки — с 17:57 до 19:30 по времени Нью-Йорка 22 апреля (с 00:57 до 02:30 МСК 23 апреля). Vault-пароли самого менеджера Bitwarden не трогали — взломали только npm-канал доставки CLI. Если ставили версию 2026.4.0 — считайте ключи с этой машины скомпрометированными и ротируйте их прямо сейчас.</p><ul><li>Скомпрометирована одна npm-версия @bitwarden/cli@2026.4.0. Окно атаки — 1 час 33 минуты 22 апреля 2026 года.</li><li>Vault-данные пользователей Bitwarden не затронуты. Пострадал только npm-канал доставки CLI и те, кто успел поставить эту сборку.</li><li>Вектор — скомпрометированный action checkmarx/ast-github-action, который Bitwarden подтягивал в свой CI. По словам исследователей, это первый зафиксированный взлом пакета через npm trusted publishing.</li><li>Малварь таргетит ИИ-ассистенты Claude, Cursor, Codex CLI, Aider и AWS-based Kiro — отдельный модуль собирает их конфиги и API-ключи.</li><li>Если ставили — ротируйте npm/GitHub-токены, SSH-ключи и облачные креденшлы AWS/Azure/GCP; проверьте CI/CD-пайплайны и публичные репозитории со строкой «Shai-Hulud» в имени.</li></ul><h2>Что случилось с пакетом</h2><p>По <a href="https://thehackernews.com/2026/04/bitwarden-cli-compromised-in-ongoing.html">данным The Hacker News</a>, в ночь с 22 на 23 апреля 2026 года в npm-реестре появилась версия @bitwarden/cli@2026.4.0 с дополнительным файлом bw1.js внутри. Сборка была доступна 1 час 33 минуты — с 17:57 до 19:30 по времени Нью-Йорка, — после чего её сняли с публикации. Первыми на неё обратили внимание исследователи Socket, JFrog и OX Security. JFrog <a href="https://x.com/jfrog/">описал поведение</a> как «кражу GitHub/npm-токенов, содержимого .ssh, .env, истории shell, секретов GitHub Actions и облачных провайдеров с выгрузкой на внешние домены и в виде коммитов в GitHub».</p><p>Bitwarden подтвердил инцидент и уточнил, что «расследование не обнаружило признаков доступа к данным пользовательских хранилищ и компрометации продакшн-систем». По словам компании, доступ нарушителя был отозван, вредоносный релиз помечен как deprecated, по версии 2026.4.0 заводится отдельный CVE. Пострадавшие — только те, кто успел скачать пакет в полуторачасовом окне и выполнил его установку.</p><h2>Как устроен троян</h2><p>Механика по отчёту <a href="https://socket.dev/blog">Socket</a> проста, но многоступенчата. В package.json зловредной версии добавлен preinstall-хук, который запускает скрипт bw_setup.js. Тот проверяет наличие Bun — альтернативного JS-рантайма — и, если его нет, скачивает. Затем Bun-ом запускается обфусцированный загрузчик bw1.js. Bun тащат с собой не случайно: на машине жертвы его, скорее всего, нет, а корпоративный EDR (антивирус нового поколения для рабочих станций и серверов) реагирует на неожиданный бинарник хуже, чем на стандартный npm-скрипт. Preinstall-хук при этом срабатывает ещё до того, как код пакета формально «установлен».</p><ul><li>npm- и GitHub-токены из локальных конфигов и переменных окружения;</li><li>приватные SSH-ключи из ~/.ssh;</li><li>содержимое .env-файлов и историю shell (.bash_history, .zsh_history);</li><li>секреты GitHub Actions из переменных окружения CI;</li><li>креденшлы облачных провайдеров — AWS, Azure, Google Cloud;</li><li>конфиги и API-ключи ИИ-ассистентов Claude, Cursor, Codex CLI, Aider и AWS-based Kiro.</li></ul><p>Собранные данные шифруются AES-256-GCM и выгружаются двумя каналами. Основной — POST на домен audit.checkmarx[.]cx (конкретно путь /v1/telemetry), который притворяется инфраструктурой Checkmarx. Резервный — малварь создаёт публичные GitHub-репозитории в аккаунте жертвы и кладёт туда зашифрованный payload. В названиях репозиториев встречается строка «Shai-Hulud: The Third Coming» — отсылка к прошлогодней одноимённой кампании в npm. OX Security подчёркивает, что такой тайник (по терминологии безопасников — dead-drop) через GitHub опасен отдельно: утёкшие секреты становятся доступны любому, кто ищет по публичным репозиториям, — а системы защиты почти не следят за исходящим трафиком в GitHub.</p><p>Поверх этого в бинарнике есть модуль-червь: с украденным npm-токеном малварь находит все пакеты, которые жертва имеет право публиковать, и вбрасывает в них тот же payload. <a href="https://www.endorlabs.com/blog">Endor Labs называет</a> его «CanisterSprawl» и считает один из самых полных npm supply chain-пейлоадов на сегодняшний день: шесть разных поверхностей для сбора секретов, OIDC- и cloud-кража, самораспространение через npm-публикации и отдельный модуль для ИИ-ассистентов.</p><h2>Отдельный удар по ИИ-ассистентам</h2><p>Отдельный модуль малвари специально ищет артефакты ИИ-кодеров — API-ключи OpenAI и Anthropic из конфигов Claude, Cursor и Codex CLI, токены Aider, настройки AWS-based Kiro. Endor Labs считает, что это один из первых публично задокументированных случаев, когда supply chain-атака отдельной веткой целится на «кошельки разработчиков у ИИ». Ключ к Anthropic или OpenAI — это не только деньги на балансе аккаунта жертвы, но и возможность с его помощью заставить ИИ-ассистента писать закладки в код при следующих авто-запросах.</p><h2>Почему малварь пропускает русскую локаль</h2><p>Малварь завершается без выполнения, если в системе выставлена русская локаль. Socket отмечает три возможных причины: отдельный оператор, использующий общую инфраструктуру, отколовшаяся группа с идеологическими мотивами или эволюция самой кампании. На практике для российских разработчиков это не даёт защиты: большинство dev-машин, серверов и CI-раннеров работают с англоязычной локалью по умолчанию (обычно en_US.UTF-8), поэтому пропуск по локали чаще всего не срабатывает.</p><h2>Что делать, если могли установить 2026.4.0</h2><ul><li>Сначала убедитесь, что пакет действительно попал в ваши машины и раннеры: прогрепайте package-lock.json, pnpm-lock.yaml и yarn.lock на @bitwarden/cli версии 2026.4.0, посмотрите логи npm-установок в ночь на 23 апреля МСК.</li><li>Ротируйте все токены с этих машин: npm-токены, GitHub PAT (включая fine-grained), SSH-ключи, AWS access/secret keys и STS-сессии, Azure SP, GCP service accounts.</li><li>Замените секреты в GitHub Actions и других CI-системах, где пакет мог запускаться, — включая secrets, variables и OIDC-конфигурации.</li><li>Пройдитесь по API-ключам ИИ-ассистентов (Anthropic, OpenAI, Cursor, Aider) и отзовите их в кабинетах провайдеров; сверьте биллинг на предмет аномальных трат.</li><li>Проверьте публичные репозитории в своём GitHub-аккаунте: ищите имена в формате &lt;слово&gt;-&lt;слово&gt;-&lt;3 цифры&gt; (например, fremen-muaddib-042) со строкой «Shai-Hulud» в README и удалите.</li><li>Откатитесь на безопасную версию CLI — 2026.3.x или актуальную стабильную, которую Bitwarden опубликовал после инцидента. Ставьте её через npm i @bitwarden/cli@&lt;версия&gt;, а не через latest или диапазон.</li></ul><h2>Связь с Checkmarx и первый взлом через npm trusted publishing</h2><p>Накануне, 21 апреля, Checkmarx раскрыла собственный инцидент — компрометацию KICS Docker-образов, GitHub-расширений и пакета checkmarx/ast-github-action, который используется во многих CI-пайплайнах. По данным Endor Labs, репозиторий Bitwarden подтягивал именно этот action, и через него злоумышленники получили доступ к npm-каналу. Socket приводит прямые пересечения: тот же домен audit.checkmarx[.]cx, тот же паттерн обфускации __decodeScrambled с seed-значением 0x3039 — технический отпечаток, указывающий на одних и тех же авторов, — плюс тот же приём «украсть → выгрузить в GitHub → распространиться дальше».</p><p>Исследователь <a href="https://x.com/AdnanTheKhan">Аднан Хан утверждает</a>, что это первый зафиксированный случай компрометации пакета, использующего npm trusted publishing — механизм OIDC-публикации, при котором GitHub Actions обменивается на короткоживущий npm-токен без долгоживущих секретов в CI. Его как раз продвигали в ответ на регулярные утечки npm-токенов у мейнтейнеров. На деле trusted publishing оказался не панацеей: если нарушитель получает доступ к GitHub Actions-воркфлоу с правом публиковать пакет, OIDC-токен ему выдаёт сам npm. Атрибуция у исследователей — группа TeamPCP, уже засветившаяся на <a href="https://tproger.ru/news/volna-supply-chain-atak-na-pypi--razbiraem-litellm--telnyx-i-tri">взломах LiteLLM и Trivy</a>. Аккаунт TeamPCP в X на момент выхода материала заблокирован.</p><h2>Выводы для npm-экосистемы и supply chain</h2><p>Случай укладывается в серию ударов по цепочке доставки последних двух недель: <a href="https://tproger.ru/news/volna-supply-chain-atak-na-pypi--razbiraem-litellm--telnyx-i-tri">Trivy и LiteLLM на PyPI</a>, <a href="https://tproger.ru/news/supply-chain-ataki-2026--axios--pypi-i-prompt-injection---chto-pr">Axios и PyPI</a>, теперь Checkmarx и Bitwarden. Характерная деталь — защитный слой не спасает: trusted publishing, OIDC и короткоживущие токены не помогают, если злоумышленник уже получил доступ к CI-воркфлоу. Практический вывод: pin-версии в лок-файлах, отдельный CI-аккаунт с минимальными правами, еженедельная ревизия CI-секретов и мониторинг собственного GitHub на появление незнакомых публичных репозиториев. Инвентаризация секретов, которые ходят через CI/CD, перестала быть теоретическим упражнением.</p>]]></content:encoded>
    </item>
    <item>
      <title>Как отлавливать BYOVD-атаки: чек-лист детектирования с примерами</title>
      <link>https://tproger.ru/articles/kak-otlavlivat-byovd-ataki--chek-list-detektirovaniya-s-primerami</link>
      <comments>https://tproger.ru/articles/kak-otlavlivat-byovd-ataki--chek-list-detektirovaniya-s-primerami?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Константин Рисков]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/articles/kak-otlavlivat-byovd-ataki--chek-list-detektirovaniya-s-primerami</guid>
      <description><![CDATA[<p>Разбираем технику BYOVD — как злоумышленники обходят EDR через уязвимые драйверы ядра. Реальные кейсы Lazarus, RansomHub и BlackByte, готовые правила корреляции для SIEM KUMA и чек-лист защиты: HVCI, LOLDrivers, heartbeat-мониторинг агентов.</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/articles/kak-otlavlivat-byovd-ataki--chek-list-detektirovaniya-s-primerami">Как отлавливать BYOVD-атаки: чек-лист детектирования с примерами</a>»</p>]]></description>
      <category><![CDATA[Безопасный код]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Уязвимость]]></category>
      <category><![CDATA[Кибербезопасность]]></category>
      <category><![CDATA[Статьи]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Fri, 13 Mar 2026 06:30:02 GMT</pubDate>
      <content:encoded><![CDATA[<p>EDR — Endpoint Detection and Response (EDR) — технология кибербезопасности для мониторинга, обнаружения и реагирования на угрозы на конечных устройствах (рабочие ноутбуки, серверы, смартфоны сотрудников). Это ПО непрерывно собирает данные о процессах, взаимодействии с реестром, запуске программ, файлов, сетевых подключениях на устройствах и если, допустим, некий процесс выглядит подозрительно, система не только бьёт тревогу, но и нейтрализует опасность, например, изолирует устройство от сети или откатывает изменений.</p><p>EDR — это очень мощное ПО. Можно сказать, что это основа современной безопасности.</p><p>Но есть такая техника, при которой EDR лежит кверху лапками, как безобидный щеночек, а не как сторожевой пес размером с трактор. Эта техника называется BYOVD (Bring Your Own Vulnerable Driver), посредством которой злоумышленники проникают в систему, повышают привилегии и потом делают то, что им нужно.</p><p>В статье разберу чем опасны BYOVD-атаки и поделюсь готовыми правилами детектирования, которые можно распечатать и всегда держать под рукой.</p><h2>Теоретическая часть: как работает BYOVD-атака</h2><p>BYOVD очень опасная техника.</p><ul><li>Программы-вымогатели BlackByte и AvosLocker использовали BYOVD для обхода средств защиты.</li><li>По данным <a href="https://www.huntress.com/blog/top-3-cybersecurity-threats-of-2024-so-far-what-you-need-to-know">Huntress</a>, в 2024 году значительная доля атак шифровальщиков включала обход EDR — в том числе через уязвимые драйверы.</li><li>BYOVD — типовая фаза ransomware-операций, а ransomware — главная киберугроза для российского бизнеса. В 2024 году шифровальщики парализовали СДЭК на трое суток (300 тыс. посылок в день), положили платёжные терминалы сети «Верный» по всей стране (убытки 120–140 млн руб./день), а в июле 2025-го хакеры уничтожили ИТ-инфраструктуру «Аэрофлота», вынудив отменить более 100 рейсов. Во всех этих инцидентах ключевым этапом было отключение защиты — и именно BYOVD остаётся самой распространённой техникой для этого. По данным Symantec, в 2026 году BYOVD стал наиболее частым методом обхода EDR в ransomware-атаках.</li><li>BYOVD — обязательный компонент в кибершпионаже. К слову, в процессе знаменитой масштабной операции по кибершпионажу, называемой <a href="https://attack.mitre.org/campaigns/C0022/">Operation DreamJob</a>, проводимой группировкой Lazarus, использовался BYOVD. Группировка создавала фейковые профили рекрутеров в LinkedIn и рассылала жертвам «вакансии» — ISO-файлы с вредоносной начинкой: многоступенчатой цепочкой загрузчиков (RollFling → RollSling → RollMid → KaolinRAT), финальным звеном которой был FudModule — руткит, работающий на уровне ядра.</li></ul><p>Практически во всех крупных ransomware-инцидентах ключевой этап — отключение EDR перед шифрованием. Если описать BYOVD в двух словах, то Bring Your Own Vulnerable Driver (BYOVD) — это техника, при которой злоумышленник использует уязвимость Windows, чтобы обойти EDR и получить привилегированный доступ к системе.</p><p>Дело в том, что Windows делит весь исполняемый код на два уровня доверия — в архитектуре x86 они называются кольцами защиты (protection rings): Ring 3 пользовательский режим, и Ring 0 режим ядра.</p><p>Обычные программы, вроде браузера, работают в Ring 3 и имеют ограниченный набор привилегий. А в ядре (Ring 0) работают ntoskrnl.exe (само ядро), HAL, файловая система, сетевой стек и все драйверы. А имея доступ к Ring 0 можно модифицировать любые структуры данных, завершать любые процессы и отключать любую телеметрию, что и делают BYOVD программы.</p><p>Доступ к Ring 0 можно получить посредством драйвера, потому что драйверы в Windows работают в ring 0 — то есть на уровне ядра, с максимальными привилегиями. Чтобы обезопасить ядро от нелегитимных пользователей, Microsoft ввёл обязательную подпись драйверов (DSE — Driver Signature Enforcement) и в теории, загрузить произвольный код в ядро нельзя — драйвер должен быть подписан сертификатом, которому доверяет Microsoft.</p><p>На деле в BYOVD-атаках используются именно легитимные подписанные драйверы, потому что Windows не проверяет списки отзыва сертификатов (CRL) при загрузке драйверов — на этом этапе загрузки ОС сеть ещё недоступна. Например, в феврале 2026 года Huntress <a href="https://anonhaven.com/news/drajver-encase-2006-goda-stal-oruzhiem-hakerov-ataka-byovd-otklyuchaet-59-sredstv-zashity/?utm_source=chatgpt.com">обнаружил</a> атаку, где 20-летний драйвер EnCase (драйвер EnCase подписан сертификатом от 15 декабря 2006 года) с отозванным сертификатом мог убивать 59 EDR-процессов.</p><p>EDR — это такой гибрид, у которого пользовательский интерфейс работает в Ring 3, а для мониторинга он устанавливает свой kernel-mode драйвер в Ring 0. Мониторинг EDR основан на kernel callbacks — специальных функциях- уведомлениях, которые ядро вызывает при определённых событиях, например, когда создаётся процесс — срабатывает PsSetCreateProcessNotifyRoutine, а когда загружается DLL — PsSetLoadImageNotifyRoutine.</p><p>Коллбэки регистрируются EDR-драйвером при загрузке, и ядро хранит их адреса в служебных структурах — таких как CallbackListHead.</p><p>Помимо kernel callbacks, EDR перехватывает вызовы API-функций через function-hooking DLL, которая инжектируется в каждый процесс. Эти хуки работают в user mode и подменяют первые байты функций ntdll.dll (например, NtAllocateVirtualMemory) на переход в код EDR.</p><p>Поэтому даже после отключения kernel callbacks EDR может получать телеметрию через user-mode хуки — и наоборот. Продвинутые руткиты атакуют оба уровня одновременно.</p><p>Если атакующий получает возможность писать в память ядра, он может обнулить адреса коллбэков или флаги их активности — и ядро перестанет уведомлять EDR о любых событиях. Процесс антивируса при этом продолжает работать, но по факту ничего не видит. А дальше можно делать что угодно.</p><p>Microsoft поддерживает встроенный блок-лист уязвимых драйверов, но он покрывает лишь малую часть из сотен известных уязвимых драйверов в базе LOLDrivers.</p><p>Как так происходит? Есть три подхода к получению kernel-доступа, в том числе через BYOVD и смежные техники.</p><h3>Подход 1: N-day уязвимости в сторонних драйверах</h3><p>Атакующий берёт драйвер известного производителя (Dell, Intel, Realtek, MSI и десятки других) с уже обнаруженной уязвимостью. Драйвер подписан валидным сертификатом, DSE его пропускает. Через уязвимость (обычно это IOCTL, который позволяет произвольное чтение/запись физической или виртуальной памяти) атакующий получает примитивы для модификации ядра.</p><p>Примечание. Проект <a href="https://www.loldrivers.io/">LOLDrivers.io</a> на сегодня каталогизирует сотни таких драйверов.</p><p>Например, таким образом действовал инструмент FudModule группировки <a href="https://thehackernews.com/2024/04/north-koreas-lazarus-group-deploys-new.html?utm_source=chatgpt.com">Lazarus</a> (HIDDEN COBRA, APT38) — одной из самых технически продвинутых APT-группировок, связанных с КНДР. Первая версия FudModule (обнаружена ESET в 2022 году) эксплуатировала уязвимость CVE-2021-21551 в драйвере Dell dbutil_2_3.sys. Этот драйвер, предназначенный для обновления BIOS и firmware ноутбуков Dell, содержал критическую уязвимость: он принимал IOCTL-запросы, позволяющие читать и записывать произвольную физическую память без каких-либо проверок вызывающего процесса.</p><p>Для атакующего — находка: драйвер подписан Dell, Microsoft ему доверяет, а через IOCTL можно получить полный контроль над памятью ядра. Lazarus сбрасывали этот драйвер на диск, загружали через sc.exe create / sc.exe start и получали примитивы чтения/записи ядра.</p><h3>Подход 2: Злоупотребление PreviousMode</h3><p>Через эксплуатацию уязвимости атакующий меняет поле PreviousMode в структуре _KTHREAD текущего потока с UserMode (1) на KernelMode (0). После этого системные вызовы NtWriteVirtualMemory и NtReadVirtualMemory перестают проверять границы памяти и позволяют напрямую модифицировать пространство ядра из user mode.</p><figure><img src="https://media.tproger.ru/user-uploads/135405/2026-03-11/a7e5a017-d646-4920-b778-494f2a94c57d.webp" alt="" /><figcaption>[Схема: Архитектура Windows (User Mode ↔ Kernel Mode) и BYOVD-атака с отключением EDR через уязвимый драйвер]</figcaption></figure><h3>Подход 3: 0-day в компонентах Windows</h3><p>Более сложный путь: атакующий находит уязвимость в штатном драйвере операционной системы. Именно так <a href="https://xakep.ru/2024/03/04/cve-2024-21338-lazarus/">поступила</a> (опять же) группировка Lazarus с CVE- 2024-21338 в appid.sys (компонент AppLocker). В 2024 году группировка обновила FudModule до версии 2.0 и вместо стороннего драйвера Dell они нашли и проэксплуатировали 0-day уязвимость в appid.sys, штатном компоненте Windows, отвечающем за AppLocker.</p><p>Уязвимость имеет номер CVE-2024-21338 и её суть в том, что драйвер appid.sys содержал IOCTL, позволяющий вызвать произвольную функцию ядра с частичным контролем над первым аргументом. Для эксплуатации требовался LOCAL_SERVICE account — Lazarus получал его через имперсонацию.</p><p>Цепочка эксплуатации выглядела так:</p><ol><li>Имперсонация LOCAL_SERVICE через стандартные механизмы Windows.</li><li>Вызов уязвимого IOCTL в appid.sys для исполнения произвольной функции ядра.</li><li>Через полученный примитив — модификация поля PreviousMode в _KTHREAD текущего потока (с UserMode на KernelMode).</li><li>Теперь NtWriteVirtualMemory / NtReadVirtualMemory можно вызывать из user mode без проверки границ → полный R/W доступ к памяти ядра.</li></ol><p>Преимущество перед классическим BYOVD очевидно: не нужно сбрасывать файл на диск, не нужно загружать сторонний драйвер — appid.sys уже есть в каждой системе с включённым AppLocker. Это существенно снижает IoC и затрудняет детектирование.</p><h2>Публичные тулкиты: BYOVD для всех</h2><p>При этом BYOVD — это дешевый вид атаки — в 2024–2025 года готовые инструменты появились как грибы после дождя: на даркнет-форумах за несколько сотен долларов можно купить EDRKillShifter, AuKill, Blackout и прочее ПО для атак.</p><figure><img src="https://media.tproger.ru/user-uploads/135405/2026-03-11/f7229d67-9411-4a15-82ee-5c2292cd302c.webp" alt="" /></figure><p>И при этом нет нужды обладать глубокими знаниями ядра Windows, достаточно скачать готовый тулкит. Поэтому атаки стали повсеместными, что я продемонстрирую на примерах реальных кейсов последних двух лет.</p><h3>№1. BYOVD встраивается ВНУТРЬ ransomware</h3><p>В феврале 2026 года Symantec <a href="https://thehackernews.com/2026/02/reynolds-ransomware-embeds-byovd-driver.html">зафиксировал</a> новый паттерн: группировка Reynolds встроила уязвимый драйвер NSecKrnl прямо в payload шифровальщика. Раньше BYOVD-компонент и ransomware были отдельными файлами с временным зазором между ними — этот зазор давал SOC шанс среагировать. Теперь одного бинарника достаточно для отключения EDR и шифрования. По оценке Symantec, BYOVD стал самой частой техникой обхода защиты в ransomware-атаках 2026 года.</p><h3>№2. POORTRY: кастомный вредоносный драйвер</h3><p>Ещё интереснее POORTRY (<a href="https://infobezopasnost.ru/blog/news/medusa-ispolzuet-falshivye-drajvery-dlya-otklyucheniya-antivirusov/?yclid=6198236999571210239">Abyssworker</a>) — не уязвимый легитимный драйвер, а специально написанный вредоносный драйвер, к которому атакующие получили валидную подпись через украденные сертификаты WHCP. Он маскировался под антивирусный компонент (например, драйвер Malwarebytes) и использовался в атаках Medusa и Osiris.</p><h3>№3. RansomHub и EDRKillShifter</h3><p>Группировка RansomHub разработала собственный инструмент EDRKillShifter, эксплуатирующий уязвимый драйвер TrueSight.sys. Инструмент стал стандартным компонентом их ransomware-набора и использовался для отключения EDR перед развёртыванием шифровальщика. По данным исследователей, EDRKillShifter <a href="https://xakep.ru/2024/08/16/edrkillshifter/">применялся</a> в десятках инцидентов в 2024 году.</p><h3>№4. Kasseika: антивирусный драйвер против антивируса</h3><p>Группировка Kasseika использовала ироничный подход — уязвимый драйвер антивирусного продукта (Martini.sys от TG Soft’s VirIT) для отключения конкурирующих EDR-решений. Цепочка атаки: через PsExec распространялся загрузчик, который сбрасывал уязвимый антивирусный драйвер, загружал его и через IOCTL завершал процессы защитных решений. После этого развёртывался шифровальщик.</p><h3>№5. Deadlock: Baidu против безопасности</h3><p>В декабре 2025 года Cisco Talos задокументировал новый вариант вымогателя <a href="https://www.securitylab.ru/news/567079.php">Deadlock</a>, использующий уязвимый драйвер Baidu Antivirus (BdApiUtil.sys, CVE- 2024-51324).</p><p>Атакующие использовали лоадер EDRGay.exe, который сбрасывал драйвер под именем DriverGay.sys в директорию Videos жертвы. Через IOCTL 0x800024b4 лоадер вызывал ZwTerminateProcess() для завершения всех EDR-процессов. Уязвимость квалифицирована как Improper Privilege Management — непривилегированный пользователь мог завершить любой системный процесс.</p><h3>№6. BlackByte : систематический подход</h3><p>BlackByte продемонстрировал системный подход к BYOVD: группировка использовала несколько уязвимых драйверов в разных кампаниях, включая RTCore64.sys и драйверы из базы LOLDrivers. Особенность их подхода — интеграция BYOVD-компонента непосредственно в цепочку развёртывания ransomware, с автоматическим выбором драйвера в зависимости от целевой системы.</p><p>Список ransomware-групп, использующих BYOVD, продолжает расти: Qilin (драйверы Zemana и Toshiba), Akira (драйвер Intel), Play, BianLian, Medusa, Rhysida, Cuba, GhostLocker, INC, Interlock (GameDriverx64.sys, CVE-2025- 61155). BYOVD стал стандартной фазой операции ransomware.</p><h2>Разберём BYOVD-тулкит на примере Blackout</h2><p>С точки зрения детектирования публичные тулкиты — это одновременно проблема и возможность. Проблема в том, что порог входа для атакующего стал минимальным, а возможность, потому что их поведение предсказуемо и создаёт чёткие IoC: фиксированные хэши драйверов, характерные паттерны создания сервисов, списки процессов для убийства.</p><p>Большинство BYOVD-инструментов следуют одному паттерну: сбросить уязвимый драйвер на диск (часто в %TEMP% или %APPDATA%), создать и запустить сервис для его загрузки, через IOCTL получить примитив завершения произвольного процесса и последовательно убить все EDR/AV процессы по списку.</p><p>Разберем цепочку событий, которую генерирует типичная BYOVD-атака на примере публичного тулкита Blackout (ZeroMemoryEx) в тестовой среде (даже если атака не завершилась успехом)</p><p>Что такое Blackout? Это открытый инструмент на GitHub, реализующий классический паттерн BYOVD: сбросить на диск подписанный уязвимый драйвер, загрузить его через SCM (Service Control Manager) и через IOCTL-запрос завершить целевой процесс из Ring 0. Использование тривиально — достаточно указать PID жертвы:</p><p>Blackout.exe -p &lt;PID_процесса&gt;</p><p>Запуск в тестовой среде. Находим PID Sysmon и запускаем Blackout:</p><p>Blackout успешно создал сервис для загрузки kernel-драйвера,</p><figure><img src="https://media.tproger.ru/user-uploads/135405/2026-03-11/ab0fd1ab-daeb-4977-87cf-46b5c292145a.webp" alt="" /></figure><p>...но сам драйвер не загрузился, потому что сертификат подписи драйвера (GMEREK Systemy Komputerowe, Польша) отозван Microsoft и внесён в Certificate Trust List операционной системы:</p><p>Скриншот cs start — ошибка отзыва сертификата.</p><figure><img src="https://media.tproger.ru/user-uploads/135405/2026-03-11/14d9e896-2c52-4d48-8d9f-8c9591bdb0ad.webp" alt="" /></figure><p>Драйвер Blackout.sys подписан валидной цифровой подписью — но Microsoft, узнав об использовании этого драйвера в атаках, отозвал сертификат и добавил его хэш в системный блок-лист (Disallowed Certificate Store). Windows проверяет этот список при каждой загрузке драйвера — даже без доступа к интернету, потому что CTL вшит в ОС.</p><p>Это один из механизмов защиты от BYOVD, но с существенным ограничением: он работает только для уже известных драйверов. А база LOLDrivers.io содержит сотни уязвимых драйверов, и Microsoft физически не успевает отзывать все сертификаты. Поэтому атакующие просто берут менее известный драйвер — и блокировка не срабатывает.</p><p><b>Что увидит SOC</b>. Несмотря на неудачную загрузку, попытка атаки оставила чёткие следы в телеметрии:</p><p>Event ID 7045 (System log — Service Control Manager).</p><p>Это событие — ключевой индикатор. Создание нового сервиса с типом «драйвер режима ядра», где путь к файлу указывает за пределы System32\drivers\ — аномалия, которая должна вызывать алерт максимального приоритета.</p><figure><img src="https://media.tproger.ru/user-uploads/135405/2026-03-11/876e11f8-d045-4b67-8faa-e8f1df8b718c.webp" alt="" /></figure><p>Хэш драйвера (SHA256): 18C909A2B8C5E16821D6EF908F56881AA0ECCEEACCB5FA1E54995935FCFD1 2F7</p><figure><img src="https://media.tproger.ru/user-uploads/135405/2026-03-11/00025aba-e383-437b-9783-2662532be634.webp" alt="" /><figcaption>https://www.loldrivers.io/</figcaption></figure><p><br />Есть хорошие новости: каждый этап BYOVD оставляет следы — надо знать, куда смотреть. Давайте приступим к финальной части статьи — к выстраиванию эшелонированного детектирования, не привязанного к конкретной SIEM-платформе.</p><h2>Детектирование BYOVD: что и как мониторить</h2><p>Правила детектирования BYOVD делятся на два типа.</p><ul><li>Brittle-детекты — ловят конкретные IoC: хэш известного уязвимого драйвера, имя файла, путь. Они дают минимальный false positive, но обходятся простой заменой драйвера.</li><li>Robust-детекты — ловят поведение: цепочка «файл .sys → сервис → завершение EDR» сработает на любой неизвестный тулкит, но может дать ложные срабатывания на легитимную установку драйверов.</li></ul><p>Эшелонированная стратегия строится на комбинации обоих типов.</p><h2>Детект 1. Загрузка известного уязвимого драйвера</h2><p>MITRE ATT&amp;CK: T1068 (Exploitation for Privilege Escalation), T1562.001 (Impair Defenses: Disable or Modify Tools).</p><p>Самый базовый и эффективный детект — сопоставление хэшей загружаемых драйверов с базой <a href="https://www.loldrivers.io/">LOLDrivers.io</a>. Проект предоставляет актуальный список хэшей (SHA256, MD5, SHA1) всех известных уязвимых и вредоносных драйверов, а также готовые Sigma-правила.</p><p><b>Логика алерта</b>:</p><p>Событие: загрузка драйвера (Sysmon Event ID 6 или аналог). Условие: SHA256-хэш загруженного файла совпадает с записью в базе LOLDrivers. Severity: Critical.</p><p><br />Дополнительные индикаторы, усиливающие уверенность:</p><ul><li>Драйвер загружается из нетипичного расположения (%TEMP%, %APPDATA%, %USERPROFILE%, директория Downloads).</li><li>Имя драйвера не соответствует ожидаемому для данной системы (например, Dell dbutil на машине без оборудования Dell).</li><li>Драйвер сбрасывается на диск непосредственно перед загрузкой (создание файла + загрузка драйвера в окне &lt; 60 секунд).</li><li>LOLDrivers.io отдаёт готовые Sigma-правила и CSV с хэшами для импорта в SIEM — не нужно собирать вручную.</li></ul><p>Учти ограничение: хэш-детекты обходятся через CVE-2013-3900 (см. ниже).</p><h3>Ограничение хэш-детектов: CVE-2013-3900 и Authenticode padding</h3><p>Детект по SHA256 из LOLDrivers — необходимый минимум, но у него есть серьёзная слабость. CVE-2013-3900 — уязвимость в Windows Authenticode, которая позволяет менять байты в PE-файле за пределами подписанной области. Файловый хэш (SHA256) меняется, а подпись остаётся валидной. Windows загрузит такой драйвер без вопросов.</p><p>На практике это означает: атакующий берёт уязвимый драйвер из LOLDrivers, меняет пару байт — и получает файл, которого нет ни в одной хэш-базе. Check Point обнаружил более 2500 уникальных вариантов драйвера TrueSight.sys, созданных именно так: все с разными SHA256, все с одной подписью, все рабочие.</p><p>Есть два способа бороться с этим:</p><ol><li>Authentihash — это хэш, который считается только по подписанным областям PE-файла. У всех 2500 вариантов TrueSight.sys один и тот же Authentihash, потому что подписанная часть не менялась. Если SIEM или EDR умеет работать с Authentihash — детект становится устойчивым к CVE-2013-3900.</li><li>Сертификат подписи — вместо хэша файла можно строить детект на сертификате, которым подписан драйвер (Subject, Issuer, Serial Number). Даже после модификации байтов сертификат остаётся тем же. Для Sysmon EID 6 доступны поля SignatureStatus и Signature — их можно использовать для фильтрации.</li></ol><p><br />В KUMA это реализуется через дополнительную lookup-таблицу с Authentihash-значениями (доступны на LOLDrivers.io в формате CSV) или через проверку сертификата подписи в событиях Sysmon EID 6.</p><p>По сертификату подписи:</p><p>Митигация CVE-2013-3900 на уровне ОС — включить строгую проверку Authenticode через реестр:</p><p>После этого модифицированные драйверы с padding перестанут считаться подписанными. Фикс существует с 2013 года, но не включён по умолчанию — Microsoft боится сломать совместимость.</p><h2>Детект 2. Подозрительное создание сервиса для драйвера</h2><p>MITRE ATT&amp;CK: T1543.003 (Create or Modify System Process: Windows Service)</p><p>Загрузка драйвера в Windows происходит через создание сервиса типа «kernel driver». Это генерирует события Windows Security (Event ID 4697 — A service was installed in the system) и System (Event ID 7045 — A new service was installed). Детект фокусируется на аномалиях:</p><p><b>Логика алерта:</b></p><p>Событие: создание нового сервиса с типом kernel driver (Event ID 7045). Условие: ImagePath указывает на файл вне стандартных директорий драйверов. <br /><br />EID 7045 не содержит информации о родительском процессе — SCM логирует только параметры сервиса. Поэтому детектирование разбито на два правила: первое ловит аномальный путь в самом событии создания сервиса, второе — запуск sc.exe create type=kernel через Sysmon EID 1.</p><p><br /></p><p>+</p><h2>Детект 3. Создание символической ссылки на драйверы/файлы security-вендоров</h2><p>MITRE ATT&amp;CK: T1036 (Masquerading), T1562.001 (Impair Defenses)</p><p>Для детектирования техники Symbolic Link + BYOVD необходимо мониторить создание символических ссылок (junction points, reparse points) в системных директориях или указывающих на файлы security-вендоров.</p><p><b>Логика алерта:</b></p><p>Событие создания файла типа symbolic link, где компания-производитель целевого файла — security-вендор, а путь указывает на системную директорию драйверов.</p><p>На каком событии строить детект: Sysmon Event ID 11 (FileCreate) — срабатывает при создании файлов, включая reparse points (junction/symlink).</p><p>Правило в логическом виде:</p><p><b>Проще говоря: кто-то создал что-то в папке drivers\ и это не установщик драйверов Windows — подозрительно.</b></p><p>Детектирование Symbolic Link + BYOVD возможно на двух уровнях.</p><p>Базовый — через Sysmon Event ID 11: любое создание файла в C:\Windows\System32\drivers\ процессом, не являющимся штатным установщиком, генерирует алерт.</p><p>Продвинутый — через EDR-телеметрию, где доступен тип файла (symlink) и метаданные целевого объекта (File Company Name). Это позволяет точно детектировать создание символической ссылки, подменяющей компонент security-вендора, с минимальным уровнем false positive.</p><p>Логика реализуема в EDR-решениях с расширенной файловой телеметрией (Kaspersky KEDR Expert, BIZONE EDR) где доступны поля типа файла (symlink/junction) и метаданные PE-заголовка целевого объекта (CompanyName, FileDescription).</p><h2>Детект 4. Исчезновение kernel callbacks / молчание EDR</h2><p>MITRE ATT&amp;CK: T1562.001 (Impair Defenses: Disable or Modify Tools)</p><p>Один из самых сложных, но самых ценных детектов — обнаружение факта отключения kernel callbacks. Прямой мониторинг невозможен (если ETW отключён, события не генерируются), но можно использовать косвенные индикаторы:</p><ul><li>Heartbeat-мониторинг EDR: если EDR-агент перестал отправлять телеметрию (или отправляет, но количество событий аномально снизилось) — это критический индикатор. SOC должен мониторить поток событий от каждого агента.</li><li>ETW consumer watchdog: периодический опрос состояния ETW-сессий через logman query. Если системные ETW-сессии внезапно прекратились — это сигнал.</li><li>Kernel callback verification: специализированные инструменты (или кастомный драйвер мониторинга) могут периодически проверять целостность массивов PspCreateProcessNotifyRoutine и CallbackListHead.</li></ul><p><br /></p><p><b>Логика алерта:</b></p><p>Условие: EDR-агент на хосте X не отправлял телеметрию более N минут (порог зависит от нормальной частоты). ИЛИ количество событий от агента снизилось более чем на 90% по сравнению с базовой линией за аналогичный период. Severity: Critical.</p><p>В KUMA это реализуется правилом на отсутствие событий: создаём корреляцию с типом «отсутствие события» (absence), где условие — от конкретного хоста не поступало ни одного события Sysmon за последние 10 минут. Порог подбирается под среду: для рабочих станций 10 минут, для серверов с высокой активностью — 5 минут.</p><h2>Детект 5. Нетипичный процесс открывает хэндл к драйверу</h2><p>MITRE ATT&amp;CK: T1068 (Exploitation for Privilege Escalation)</p><p>При эксплуатации уязвимого драйвера атакующий вызывает CreateFile("\\\\.\\&lt;DeviceName&gt;") для получения хэндла, а затем DeviceIoControl() для отправки IOCTL-команд. В случае успешной загрузки обращение шло бы к устройству <a>\\.\Blackout</a> — объекту, зарегистрированному загруженным драйвером Blackout.sys.</p><p><b>Логика алерта:</b></p><p>Событие: если к устройству драйвера Dell (\\.\DBUtil_2_3) обращается не процесс Dell, а неизвестный бинарник из C:\Users\Downloads\ — это аномалии.</p><p>Реализация этого детекта требует расширенной телеметрии: аудита доступа к объектам ядра (Windows Security Policy → Object Access) или EDR с мониторингом device handle operations. Стандартный Sysmon этот уровень не покрывает — это один из аргументов в пользу EDR-решений с kernel-level телеметрией, даже с учётом рисков BYOVD.</p><p>В KEDR Expert и BI.ZONE EDR операции DeviceIoControl логируются через kernel-level телеметрию.</p><p>Если таких EDR нет — можно включить Object Access Auditing через GPO (Computer Configuration → Windows Settings → Security Settings → Advanced Audit Policy → Object Access → Audit Kernel Object), но это генерирует большой объём событий и требует тщательной фильтрации.</p><h2>Детект 6. Аномалии PreviousMode</h2><p>MITRE ATT&amp;CK: T1068 (Exploitation for Privilege Escalation)</p><p>Этот детект — скорее гипотеза для threat hunting, чем правило для автоматического алертинга. Прямой мониторинг PreviousMode из user mode невозможен, но косвенные признаки могут указать на эксплуатацию:</p><p>PreviousMode это поле в структуре потока, которое говорит ядру: «Этот запрос пришёл из user mode или из kernel mode?»</p><p>Lazarus через CVE-2024-21338 менял это значение с 1 на 0. После этого обычный процесс мог вызывать NtWriteVirtualMemory и писать прямо в память ядра — ядро думало что запрос от компонента ядра.</p><p>Изменение PreviousMode в _KTHREAD — ключевой примитив атак CVE-2024- 21338 и аналогичных. Напрямую мониторить это из user mode невозможно, но можно детектировать косвенные признаки:</p><ul><li>Процесс из user mode успешно вызывает NtWriteVirtualMemory / NtReadVirtualMemory для адресов пространства ядра системы (&gt; 0x7FFFFFFFFFFF) — это аномалия, которую можно детектировать через ETW-провайдер Microsoft-Windows-Kernel-Audit-API-Calls (если он ещё не отключён)</li><li>Процесс LOCAL_SERVICE внезапно выполняет операции, не характерные для этого аккаунта — например, создаёт файлы, загружает DLL, устанавливает сетевые соединения.</li></ul><h2>Детект 7. Загрузка драйвера с отозванным или истёкшим сертификатом</h2><p>MITRE ATT&amp;CK: T1553.002 (Subvert Trust Controls: Code Signing)</p><p>Sysmon EID 6 при загрузке драйвера фиксирует статус подписи. Если подпись невалидна, отозвана или просрочена — это повод для алерта.</p><p>В конфигурации Sysmon должен быть включён тег &lt;CheckRevocation/&gt;.</p><p><b>Логика алерта:</b></p><p>Событие: загрузка драйвера (Sysmon EID 6). Условие: SignatureStatus не равен 'Valid'.</p><p>Дополнительный фильтр для снижения FP: исключить драйверы Microsoft, подписанные в тестовом режиме (если на хосте включён testsigning).</p><p>Этот детект ловит атаки типа EnCase BYOVD (Huntress, 2026): драйвер с сертификатом 2010 года, отозванным 15 лет назад, но всё ещё загружаемым Windows.</p><h2>Детект 8. Комплексный подход: корреляция событий</h2><p>Самый мощный детект — корреляция слабых сигналов в рамках одного инцидента. Типичная цепочка BYOVD-атаки генерирует следующую последовательность:</p><ol><li>Файл .sys появляется в нетипичной директории (File Create)</li><li>Создаётся новый сервис типа kernel driver (Event ID 7045)</li><li>Загружается драйвер с хэшем из базы LOLDrivers (Sysmon ID 6)</li><li>Процесс открывает хэндл к устройству драйвера (File/Object Access)</li><li>Один или несколько EDR/AV процессов завершаются (Event ID 4689) или перестают генерировать телеметрию</li><li>Загруженный драйвер имеет невалидную, отозванную или просроченную подпись (Sysmon EID 6, SignatureStatus ≠ Valid)</li></ol><p><b>Логика корреляционного правила:</b></p><p>Если на одном хосте в течение 5 минут происходят события #1 + #2 + (#3 ИЛИ #5 ИЛИ #6) — это с высокой вероятностью BYOVD-атака.</p><h2>Готовые правила для SIEM KUMA</h2><p>Для тех, кто работает с KUMA — пять правил корреляции, адаптированных под синтаксис платформы. Время внедрения — 15–20 минут на правило.</p><h3>Правило 1. Загрузка драйвера из нестандартного пути</h3><p>Тип: простое | Источник: Sysmon | Severity: HIGH | MITRE: T1068, T1543.003</p><p>Реакция: проверить хэш на loldrivers.io, найти источник файла (EID 11).</p><h3>Правило 2. Создание kernel-mode сервиса</h3><p>Тип: простое | Источник: Windows System Log | Severity: HIGH | MITRE: T1543.003</p><p>FP: установка драйверов ПО/принтеров. Коррелировать с EID 6.</p><h3>Правило 3. sc.exe create type=kernel</h3><p>Тип: простое | Источник: Windows Security / Sysmon | Severity: HIGH | MITRE: T1543.003</p><h3>Правило 4. Массовое завершение защитных процессов</h3><p>Тип: агрегация (count) | Источник: Sysmon | Severity: CRITICAL | MITRE: T1562.001</p><p>Реакция: НЕМЕДЛЕННАЯ ИЗОЛЯЦИЯ хоста!</p><h3>Правило 5. ETW tampering через CLI</h3><p>Тип: простое | Источник: Windows Security / Sysmon | Severity: HIGH | MITRE: T1562.006</p><h2>Митигации: как снизить риск BYOVD</h2><p>BYOVD не закрывается одним патчем — уязвимых подписанных драйверов сотни. Но усложнить атаку можно.</p><h3>№1. HVCI (Hypervisor-Protected Code Integrity)</h3><p>HVCI (также известный как Memory Integrity) использует гипервизор для контроля целостности кода ядра. С включённым HVCI загрузка драйверов проверяется на уровне VTL1, что значительно затрудняет эксплуатацию уязвимых драйверов. Ограничение: HVCI может вызывать проблемы совместимости со старым оборудованием и драйверами.</p><p>HVCI защищает ключевые структуры ядра, включая ci!g_CiOptions — переменную, контролирующую проверку подписей драйверов. Без HVCI атакующий с BYOVD-примитивом может перезаписать ci!g_CiOptions и загрузить вообще любой неподписанный драйвер. С включённым HVCI эта переменная находится под защитой гипервизора (VTL1), и попытка записи вызовет исключение. Это делает HVCI единственной митигацей, защищающей ci!g_CiOptions на уровне гипервизора.</p><h3>№2. Microsoft Vulnerable Driver Blocklist</h3><p>Microsoft поддерживает список заблокированных уязвимых драйверов, который может применяться через WDAC (Windows Defender Application Control) или ASR (Attack Surface Reduction) правила. Важно убедиться, что этот список обновляется регулярно — по умолчанию он обновляется только с крупными обновлениями Windows.</p><h3>№3. ASR Rules</h3><p>ASR (Attack Surface Reduction) — это набор правил в Windows Defender, которые блокируют типичные действия атакующих. Одно из правил специально для BYOVD.</p><p>Attack Surface Reduction правило «Block abuse of exploited vulnerable signed drivers» (GUID: 56a863a9-875e-4185-98a7-b882c64b5ce5) может блокировать загрузку известных уязвимых драйверов. Рекомендуется включить в режиме аудита, а затем перевести в блокировку после проверки совместимости.</p><h3>№4. Мониторинг сервисов и драйверов</h3><ul><li>Настроить аудит создания сервисов (Event ID 7045, 4697).</li></ul><ul><li>Мониторить загрузку драйверов через Sysmon (Event ID 6) с автоматической проверкой хэшей по LOLDrivers.</li><li>Внедрить EDR heartbeat-мониторинг с алертом на молчание агента.</li><li>Ограничить права на создание сервисов типа kernel driver — минимизировать число учётных записей с привилегией SeLoadDriverPrivilege.</li></ul><h3>№5. Принцип наименьших привилегий</h3><p>BYOVD-атака требует привилегий администратора (для загрузки драйвера) или LOCAL_SERVICE (для CVE-2024-21338). Меньше админов на эндпоинтах — меньше шансов у атакующего загрузить драйвер. Audit и контроль использования привилегированных учётных записей (PAM, JIT-доступ) остаются критически важными.</p><h3>№6 Проактивный аудит: как находить уязвимые драйверы до атакующих</h3><p>Все детекты и митигации выше работают реактивно — мы ловим атаку, которая уже происходит, или блокируем драйверы, которые уже попали в базы. Но в инфраструктуре любой крупной компании десятки или сотни драйверов от разных вендоров, и далеко не все из них проверены на уязвимости. Промышленные контроллеры, банковское оборудование, принтеры, сканеры, специализированное ПО — всё это ставит свои драйверы, которые работают в Ring 0 и могут содержать IOCTL-обработчики с классическими багами.</p><p>В 2023 году исследователи из <a href="https://www.youtube.com/watch?v=nBOxWo_MC4M" rel="nofollow">TeamT5</a> представили на HITCON инструмент IOCTLance, который решает именно эту задачу: автоматический поиск уязвимостей в WDM-драйверах без необходимости запускать их на реальной системе. За счёт комбинации символьного выполнения и taint-анализа IOCTLance нашёл 117 ранее неизвестных уязвимостей в 26 драйверах, что привело к назначению 41 CVE — среди затронутых вендоров оказались AMD, Dell, IObit, Microsoft (Visual Studio).</p><p>Подход работает так. Инструмент берёт бинарник драйвера, находит в нём IOCTL-обработчики и вместо реальных данных подаёт на вход символьные переменные. Затем прослеживает все пути выполнения кода и проверяет, попадают ли контролируемые пользователем данные в опасные функции: MmMapIoSpace (маппинг физической памяти), ZwOpenProcess без OBJ_FORCE_ACCESS_CHECK (открытие хэндла к произвольному процессу), memcpy с контролируемым размером (переполнение буфера), вызов функции по указателю из input buffer (выполнение произвольного кода в ядре) и ещё пять типов уязвимостей. На выходе — конкретный IOCTL-код, адрес уязвимой инструкции и описание, какие именно поля входного буфера контролирует атакующий.</p><p>Почему это применимо на практике? База LOLDrivers.io каталогизирует сотни уязвимых драйверов, но покрывает только те, которые уже кто-то исследовал. Драйвер от условного вендора банковских терминалов или системы контроля доступа может содержать точно такие же баги (произвольное чтение/запись памяти через IOCTL), но никто его не проверял, и в LOLDrivers его нет. Атакующий, который получит этот драйвер, сможет использовать его для BYOVD — а детекты по хэшам не сработают, потому что драйвера нет ни в одной базе.</p><h2>Заключение</h2><p>BYOVD — это стандартный этап ransomware-операций, доступный через готовые тулкиты и базы уязвимых драйверов, так как публичные инструменты снизили порог входа до минимума.</p><p>Для SOC-команд и detection-инженеров это означает необходимость пересмотра подходов к мониторингу:</p><ul><li>Хэш-детектирование загрузки уязвимых драйверов (LOLDrivers.io) — базовый, обязательный детект.</li><li>Мониторинг создания сервисов типа kernel driver из нетипичных источников.</li><li>Heartbeat-мониторинг EDR-агентов с алертом на молчание.</li><li>Корреляция: файл .sys + сервис + завершение EDR = автоматическая изоляция.</li><li>Технические митигации: HVCI, ASR rules, Microsoft Vulnerable Driver Blocklist.</li></ul><p>Если ваша стратегия безопасности начинается и заканчивается на EDR, BYOVD-атака может оставить вас полностью слепыми. Сетевой мониторинг, контроль привилегий, HVCI и проверка живости агентов — надёжнее любого отдельного EDR.</p><h2>Чек-лист: защита от BYOVD</h2><p>Оставляю чек-лист — распечатайте и держите рядом.</p><h3>Предотвращение</h3><p>☐ HVCI (Memory Integrity) включён на рабочих станциях и серверах.</p><p>☐ Microsoft Vulnerable Driver Blocklist актуален.</p><p>☐ ASR-правило «Block abuse of exploited vulnerable signed drivers» активно.</p><p>☐ SeLoadDriverPrivilege ограничена минимальным числом учётных записей.</p><p>☐ MFA на VPN и всех внешних точках входа</p><h3>Обнаружение</h3><p>☐ Sysmon установлен, EID 6 собирается без агрессивной фильтрации.</p><p>☐ &lt;CheckRevocation/&gt; включён в конфигурации Sysmon.</p><p>☐ LOLDrivers-хэши импортированы как lookup-таблица в SIEM</p><p>☐ Командная строка логируется в EID 4688 (GPO → Include command line) ☐ Правило на sc.exe create type=kernel в SIEM</p><p>☐ Правило на массовое завершение EDR-процессов в SIEM</p><h3>Контроль</h3><p>☐ Heartbeat-мониторинг EDR-агентов настроен (алерт при молчании &gt; 5 мин).</p><p>☐ Корреляция: файл .sys + сервис + завершение EDR = автоизоляция.</p><p>☐ Периодическая проверка целостности ETW-сессий (logman query).</p>]]></content:encoded>
    </item>
    <item>
      <title>В сеть утекли почти 9 млрд записей о гражданах Китая — одна из крупнейших утечек в истории</title>
      <link>https://tproger.ru/news/v-set-utekli-pochti-9-mlrd-zapisej-o-grazhdanah-kitaya---odna-iz-k</link>
      <comments>https://tproger.ru/news/v-set-utekli-pochti-9-mlrd-zapisej-o-grazhdanah-kitaya---odna-iz-k?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Булат Яббаров]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/news/v-set-utekli-pochti-9-mlrd-zapisej-o-grazhdanah-kitaya---odna-iz-k</guid>
      <description><![CDATA[<p>В сеть утекли 8,7 млрд записей о гражданах Китая: открытый Elasticsearch с ID, адресами и паролями стал крупнейшей утечкой</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/news/v-set-utekli-pochti-9-mlrd-zapisej-o-grazhdanah-kitaya---odna-iz-k">В сеть утекли почти 9 млрд записей о гражданах Китая — одна из крупнейших утечек в истории</a>»</p>]]></description>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Утечка данных]]></category>
      <category><![CDATA[Персональные данные]]></category>
      <category><![CDATA[Сервер]]></category>
      <category><![CDATA[Новости]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Thu, 05 Feb 2026 09:02:59 GMT</pubDate>
      <content:encoded><![CDATA[<p>Исследователи Cybernews <a href="https://cybernews.com/security/billions-chinese-records-data-leak/">обнаружили</a> в открытом доступе огромный Elasticsearch-кластер с данными о гражданах Китая.</p><p>В базе находилось <b>около 8,7 млрд записей</b>, что делает инцидент одной из крупнейших утечек персональных данных за все время наблюдений.</p><p>Кластер оставался публично доступным более трех недель, прежде чем был закрыт. За это время данные могли быть полностью скопированы.</p><h2>Что именно утекло</h2><p>База состояла <b>из 163 отдельных индексов</b>, каждый из которых содержал данные определенного типа. В совокупности в кластере хранилась информация, характерная сразу для нескольких классов утечек:</p><ul><li>персональные данные: ФИО, дата и место рождения, пол;</li><li>контактная информация: номера телефонов, email-адреса, домашние адреса;</li><li>государственные идентификаторы: национальные ID-номера;</li><li>данные аккаунтов: логины, идентификаторы соцсетей и мессенджеров;</li><li>учетные данные: пароли, в том числе в открытом виде или слабо защищенные;</li><li>корпоративные сведения: регистрационные данные компаний, юридические адреса, представители.</li></ul><p>По словам исследователей, речь идет не просто о логах одного сервиса. Они столкнулись с <b>агрегированным массивов данных</b>, собранным из разных источников.</p><figure><img src="https://media.tproger.ru/user-uploads/111041/2026-02-05/12e16f19-6cbb-4261-a43b-a7cb6c06aa1b.webp" alt="" /></figure><h2>Кому принадлежала база — неизвестно</h2><p>В кластере не было ни баннера, ни названия организации, ни контактной информации владельца.</p><p>Сервер был размещен у провайдера так называемого <i>bulletproof-хостинга</i> — такие площадки часто используются для операций с повышенными юридическими рисками.</p><p>По словам исследователей, структура базы и регулярные временные метки (вплоть до конца 2025 года) указывают на <b>долгосрочный сбор данных</b>, а не на случайную ошибку конфигурации.</p><h2>Сколько людей затронуто</h2><p>Точное число пострадавших оценить невозможно. Часть записей дублируется между индексами, однако даже с учетом повторов речь может идти о <b>сотнях миллионов человек</b>.</p><p>Для сравнения: население Китая — около 1,4 млрд человек. Объем базы существенно превышает это число за счет объединения разных типов данных и исторических записей.</p><h2>Почему это опасно</h2><p>Даже если данные не были замечены в активном злоупотреблении, сам факт трехнедельной доступности создает серьезные риски.</p><p>Исследователи подчеркивают, что подобные массивы особенно опасны не из-за одной конкретной записи, а из-за <b>возможности склеивать цифровые профили людей</b> на основе множества источников.</p>]]></content:encoded>
    </item>
    <item>
      <title>Notepad++ полгода распространял китайский вирус через обновления из-за взлома хостинга</title>
      <link>https://tproger.ru/news/notepad---polgoda-rasprostranyal-kitajskij-virus-cherez-obnovleniya</link>
      <comments>https://tproger.ru/news/notepad---polgoda-rasprostranyal-kitajskij-virus-cherez-obnovleniya?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Булат Яббаров]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/news/notepad---polgoda-rasprostranyal-kitajskij-virus-cherez-obnovleniya</guid>
      <description><![CDATA[<p>Notepad++ полгода раздавал зараженные обновления из-за взлома хостинга: атака была выборочной и затронула часть пользователей</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/news/notepad---polgoda-rasprostranyal-kitajskij-virus-cherez-obnovleniya">Notepad++ полгода распространял китайский вирус через обновления из-за взлома хостинга</a>»</p>]]></description>
      <category><![CDATA[IDE]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Взлом]]></category>
      <category><![CDATA[Сервер]]></category>
      <category><![CDATA[Новости]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Mon, 02 Feb 2026 12:30:43 GMT</pubDate>
      <content:encoded><![CDATA[<p>Разработчик <b>Notepad++</b> <a href="https://notepad-plus-plus.org/news/hijacked-incident-info-update/" rel="nofollow">подтвердил</a> серьезный инцидент безопасности: с июня по начало декабря 2025 года часть пользователей могла получать зараженные обновления программы.</p><p>Но есть важный момент: причиной стала компрометация инфраструктуры хостинг-провайдера. То есть в самом редакторе уязвимости не было.</p><h2>Что произошло</h2><p>Как следует из расследования, злоумышленники получили доступ к shared-серверу, на котором размещался сайт notepad-plus-plus.org и скрипт обновлений.</p><p>Они выборочно перехватывали трафик и подменяли ответы сервера обновлений, перенаправляя пользователей на вредоносные файлы. Атака была <b>селективной</b>: зараженные обновления получали не все, а только часть пользователей.</p><p>По оценке независимых исследователей, за кампанией могла стоять китайская APT-группа — это объясняет точечный характер атак и длительность операции.</p><h2>Почему это продолжалось так долго</h2><p>По данным хостинг-провайдера:</p><ul><li>до 2 сентября 2025 года сервер находился под активным контролем атакующих;</li><li>после обновления ядра и прошивки, прямой доступ был утрачен, но учетные данные внутренних сервисов оставались скомпрометированными;</li><li>из-за этого до 2 декабря 2025 года злоумышленники все еще могли перенаправлять трафик обновлений.</li></ul><p>Иными словами, сервер уже считался «чистым», но инфраструктурные ключи — нет.</p><h2>При чем тут Notepad++ и обновления</h2><p>Атакующие целенаправленно охотились именно за доменом Notepad++, зная, что в старых версиях механизмы проверки обновлений были недостаточно жесткими. Это позволило подсовывать поддельные манифесты обновлений без немедленного обнаружения.</p><p>Разработчик и хостинг-провайдер заявляют, что инцидент полностью закрыт:</p><h2>Что делать пользователям</h2><p>Авторы проекта рекомендует:</p><ul><li>скачать v8.9.1 вручную с официального сайта;</li><li>установить ее поверх текущей версии;</li><li>не использовать старые сборки с автообновлением без проверки.</li></ul><h2>Итог</h2><p>Это тот редкий, но показательный случай, когда open-source проект пострадал не из-за собственного кода, а из-за слабого звена в цепочке поставки — хостинга. Полгода атака оставалась почти незаметной, потому что работала аккуратно и выборочно.</p><p>Разработчик Notepad++ публично извинился перед пользователями и признал, что история стала болезненным, но важным уроком: <b>проверка обновлений — не опция, а обязательный минимум.</b></p>]]></content:encoded>
    </item>
    <item>
      <title>В Android-троянах начали использовать ИИ для обхода защиты и «умного» кликфрода</title>
      <link>https://tproger.ru/news/v-android-troyanah-nachali-ispolzovat-ii-dlya-obhoda-zashhity-i--um</link>
      <comments>https://tproger.ru/news/v-android-troyanah-nachali-ispolzovat-ii-dlya-obhoda-zashhity-i--um?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Булат Яббаров]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/news/v-android-troyanah-nachali-ispolzovat-ii-dlya-obhoda-zashhity-i--um</guid>
      <description><![CDATA[<p>В Android-троянах начали использовать ИИ для кликфрода и обхода защиты: вредоносные приложения анализируют интерфейсы почти как человек</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/news/v-android-troyanah-nachali-ispolzovat-ii-dlya-obhoda-zashhity-i--um">В Android-троянах начали использовать ИИ для обхода защиты и «умного» кликфрода</a>»</p>]]></description>
      <category><![CDATA[JavaScript]]></category>
      <category><![CDATA[Android]]></category>
      <category><![CDATA[Инструменты]]></category>
      <category><![CDATA[Машинное обучение]]></category>
      <category><![CDATA[Google]]></category>
      <category><![CDATA[Искусственный интеллект]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Spotify]]></category>
      <category><![CDATA[Xiaomi]]></category>
      <category><![CDATA[WebRTC]]></category>
      <category><![CDATA[Новости]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Fri, 23 Jan 2026 02:36:56 GMT</pubDate>
      <content:encoded><![CDATA[<p>Мобильные трояны сделали очередной шаг вперед: вместо примитивных скриптов они начали использовать <b>машинное обучение</b> для анализа интерфейсов и взаимодействия с рекламой почти как человек.</p><p>Новую волну вредоносных Android-приложений <a href="https://forum.drweb.com/index.php?showtopic=339666#entry923156">обнаружили</a> специалисты <b>Dr.Web</b>.</p><h2>Как работают «умные» трояны</h2><p>В основе новой схемы — <b>TensorFlow.js</b>. Это open-source библиотека от <b>Google</b>, которая позволяет запускать модели машинного обучения прямо в JavaScript. Вместо заранее заданных правил, троян анализирует изображение экрана и сам определяет, куда «нажать».</p><p>Сценарий выглядит так:</p><ul><li>троян загружает обученную ML-модель с удаленного сервера;</li><li>открывает сайт с рекламой во встроенном скрытом WebView;</li><li>делает скриншоты виртуального экрана;</li><li>модель распознает нужные элементы (кнопки, видео, баннеры);</li><li>вредоносное ПО имитирует реальные действия пользователя.</li></ul><p>За счет визуального анализа, троян лучше адаптируется к современным рекламным форматам: динамической верстке, iframe, видео и постоянно меняющимся шаблонам.</p><h2>Два режима работы: автономный и ручной</h2><p>По данным Dr.Web, трояны используют сразу два режима.</p><p><b>Phantom-режим.</b> Это полностью автоматический вариант, когда вредоносный код работает в фоне. Пользователь ничего не видит, а клики по рекламе выглядят максимально естественно.</p><p><b>Signalling-режим.</b> Это уже более опасный вариант, при котором через WebRTC троян транслирует экран виртуального браузера операторам атаки. Злоумышленники могут в реальном времени нажимать, скроллить и вводить текст, управляя устройством удаленно.</p><h2>Где распространяется вредоносное ПО</h2><p>Часть зараженных приложений попала даже в <b>Xiaomi GetApps</b> — официальный магазин приложений компании. Схема классическая: сначала на площадку загружается «чистая» игра, а вредоносный функционал появляется позже, через обновление.</p><p>Среди выявленных приложений — мобильные игры с десятками тысяч установок. Параллельно трояны активно распространяются через сторонние APK-сайты и «моды» популярных сервисов вроде Spotify и YouTube, а также через Telegram-каналы и Discord-серверы.</p><figure><img src="https://media.tproger.ru/user-uploads/111041/2026-01-23/36cb2110-ac67-4ad8-9f54-10b6fe4c4362.webp" alt="" /></figure><h2>Почему это опаснее обычного кликфрода</h2><p>Формально такие трояны не крадут пароли и не вытаскивают личные данные. Но их скрытность делает их особенно неприятными:</p><ul><li>пользователь не видит подозрительных действий;</li><li>ускоряется разряд батареи и износ устройства;</li><li>растет расход мобильного трафика;</li><li>рекламные системы получают фейковую «человеческую» активность, которую сложнее отфильтровать.</li></ul><p>Главное же — это сигнал: ИИ все чаще используют не только для защиты, но и для атак. Вредоносное ПО постепенно перенимает те же инструменты, что и легальные разработчики.</p><h2>Что делать пользователям</h2><p>Рекомендации остаются простыми и банальными, но от этого не менее важными:</p><ul><li>не устанавливать APK из сторонних источников;</li><li>избегать модов и бесплатных премиум-версий приложений;</li><li>внимательно относиться даже к альтернативным официальным магазинам;</li><li>регулярно обновлять систему и защитное ПО.</li></ul>]]></content:encoded>
    </item>
    <item>
      <title>Обучение кибербезопасности и этичному хакерству: изучаем командную строку и базовые команды. Часть 1</title>
      <link>https://tproger.ru/articles/obuchenie-kiberbezopasnosti-i-etichnomu-hakerstvu--izuchaem-komandnuyu-stroku-i-bazovye-komandy--chast-1</link>
      <comments>https://tproger.ru/articles/obuchenie-kiberbezopasnosti-i-etichnomu-hakerstvu--izuchaem-komandnuyu-stroku-i-bazovye-komandy--chast-1?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Иван Глинкин]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/articles/obuchenie-kiberbezopasnosti-i-etichnomu-hakerstvu--izuchaem-komandnuyu-stroku-i-bazovye-komandy--chast-1</guid>
      <description><![CDATA[<p>Разбор ряда функций командной строки Linux.</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/articles/obuchenie-kiberbezopasnosti-i-etichnomu-hakerstvu--izuchaem-komandnuyu-stroku-i-bazovye-komandy--chast-1">Обучение кибербезопасности и этичному хакерству: изучаем командную строку и базовые команды. Часть 1</a>»</p>]]></description>
      <category><![CDATA[Безопасность]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Информационная безопасность]]></category>
      <category><![CDATA[Статьи]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Thu, 15 Jan 2026 12:10:02 GMT</pubDate>
      <content:encoded><![CDATA[<p><a></a><b>Обучение
кибербезопасности и этичному хакерству: изучаем командную строку и базовые
команды. Часть 1</b></p><p>Я, Иван Глинкин, руководитель группы аппаратных
исследований в Бастионе, автор канала <a href="https://t.me/EASM_HydrAttack">HydrAttack</a>,
продолжаю обучающий цикл
для начинающих «белых» хакеров. Мы уже выбрали
дистрибутив Линукса для хакинга и успешно установили его — пора начать с ним работать.
Сегодня мы научимся пользоваться
командной строкой,
ведь именно так раскрывается вся сила Линя (Linux). Командная строка в Linux
позволяет управлять всей операционной системой: выполнять скрипты, запускать
команды, управлять папками и файлами, настраивать систему и пр. Если вы не
знаете базовые команды — вы не знаете Linux.</p><h2>man</h2><p>Вы
наверняка слышали выражение из компьютерной и геймерской культуры «курить
маны». Оно используется в шутливом контексте среди сисадминов и программистов в
тех случаях, когда кто-то пытается разобраться с трудными техническими
аспектами с помощью мануалов. Это своего рода «хакерский» сленг, который
обозначает процесс самообучения через официальные документы и инструкции. В
Unix-подобных ОС такая документация называется man-страницами.</p><p>Программа
<b><i>man</i></b>
(от англ. "manual ", руководство) — это утилита,
которая предоставляет доступ к справочной документации по различным командам,
программам, системным вызовам и конфигурациям системы. Она предназначена для
того, чтобы пользователи могли быстро получить информацию о функциональности и
параметрах программ прямо из командной строки.</p><p>При
вызове программы <b><i>man</i></b> пользователь указывает имя команды, по которой он хочет
получить справочную информацию, например,
<b><i>man ls</i></b>:<b><i></i></b></p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/ff48216e-d50a-49e8-87fa-ab1c2ed93c02.jpg" alt="" /></figure><p>Если
вы не уверены в точном названии команды, можно использовать ключ <b><i>-k</i></b>
или утилиту <b><i>apropos</i></b>, чтобы найти все команды, связанные с определенным ключевым
словом: <b><i>man -k network</i></b>:<b></b></p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/e0ca06b9-3ada-4f4b-ba54-6fc0bff74755.jpg" alt="" /></figure><p>Программа
<b><i>man</i></b>
— мощный инструмент для быстрого поиска справочной информации, он помогает
пользователям и администраторам эффективно задействовать системы на базе Linux
или других Unix-подобных ОС.</p><h2>cat</h2><p>Программа
<b><i>cat</i></b>
(от "concatenate", конкатенация, т.е. сцепление) — это одна из
наиболее часто используемых утилит в Linux. Ее основная задача — считывать
содержимое одного или нескольких файлов и выводить его в терминал. Имеет также несколько
дополнительных функций, которые делают ее полезной в разных сценариях.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/492463b2-de06-4eee-b939-6b4a48327c90.jpg" alt="" /></figure><p><b><i>cat</i></b> может соединять несколько
файлов в один, что отражает ее название "concatenate":</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/289f8052-ca46-4d3f-a0f4-9c5840894921.jpg" alt="" /></figure><p><b><i>cat</i></b> может отображать
содержимое файла с нумерацией строк при помощи флага:</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/9addf136-329c-45ce-9164-c1f9fe623ca1.jpg" alt="" /></figure><p><b>Дополнительные опции:</b></p><p>●     
<b><i>-n</i></b> — выводит нумерацию строк;</p><p>●     
<b><i>-s</i></b> — подавляет вывод пустых
строк;</p><p>●     
<b><i>-b</i></b> — нумерует только непустые
строки;</p><p>●     
<b><i>-T</i></b> — отображает табуляции в
виде символов <b><i>^I</i></b>;</p><p>●     
<b><i>-v</i></b> — отображает непечатаемые
символы.</p><h2>ls</h2><p>Команда
<b><i>ls</i></b>
(от "listing", список) — одна из самых часто используемых команд в
Linux. Она предназначена для вывода списка содержимого директории, то есть
файлов и подкаталогов. Команда <b><i>ls</i></b> очень гибкая, она поддерживает
множество опций для изменения формата вывода и сортировки данных.</p><p>Если
не указывать каталог, то по умолчанию<b> <i>ls</i></b> покажет содержимое текущего
рабочего каталога:</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/63bc376a-30e6-4b85-9200-44c58d65303f.jpg" alt="" /></figure><p>Опция
<b><i>-l</i></b>
(long format) выводит информацию о каждом файле или каталоге в более подробном
виде, включая права доступа, владельца, группу, размер и время последней
модификации:</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/5b9d49da-7bb8-4f90-b958-b4ae2c1ceafe.jpg" alt="" /></figure><p>Файлы
и директории, имена которых начинаются с точки (<b><i>.</i></b>), считаются скрытыми.
Опция <b><i>-a</i></b> покажет также и скрытые файлы:</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/692d8f52-5398-454a-9251-d7ac12053302.jpg" alt="" /></figure><p>При
использовании флага <b><i>-h</i></b> с <b><i>-l</i></b> размер файлов будет отображаться
в более привычном формате (кБ, МБ и т.д.):</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/5c673e57-5688-449e-af74-e5720f13284b.jpg" alt="" /></figure><p>Флаг
<b><i>-R</i></b>
позволяет рекурсивно просматривать содержимое подкаталогов:</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/77c4bc67-35ea-4831-b613-0674a1620dad.jpg" alt="" /></figure><h2>pwd</h2><p>Команда
<b><i>pwd</i></b>
(от "print working directory", вывести рабочий каталог) — это
утилита, которая выводит полный путь к текущему рабочему каталогу. Она особенно
полезна для определения местоположения в файловой системе, когда выполняется
работа в командной строке.</p><p>Когда
вы используете команду <b><i>pwd</i></b>, она возвращает полный
абсолютный путь к директории, в которой вы находитесь в данный момент.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/979f1eb7-f187-49f9-aeb1-e2bc70642f6a.jpg" alt="" /></figure><p>Команда
всегда выводит полный путь, начиная с корневого каталога. Это помогает точно
определить текущее местоположение в файловой системе.<b> </b></p><h2>cd</h2><p>Команда
<b><i>cd</i></b>
(от "change directory", смена каталога) — одна из базовых команд,
которая используется для перемещения между директориями в файловой системе.</p><p>Чтобы
перейти в определенный каталог, необходимо указать его путь:</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/810bfd8b-ed5e-4a6b-a223-654ef42dfd30.jpg" alt="" /></figure><p>Домашний
каталог пользователя — это каталог, в котором пользователь находится при первом
входе в систему. Чтобы вернуться в него, достаточно просто ввести команду <b><i>cd</i></b>
без аргументов или <b><i>cd ~</i></b></p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/5ac67a7e-81de-4725-a62c-9fc795c36862.jpg" alt="" /></figure><p>Чтобы
вернуться на один уровень выше в иерархии каталогов, применяется команда <b><i>cd ..</i></b></p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/bc6309f9-bdd7-4c8d-a99c-7a85ffeb7aeb.jpg" alt="" /></figure><h2>mkdir</h2><p>Команда
<b><i>mkdir</i></b>
(от "make directory", создание каталога) — это утилита для создания
новых директорий в файловой системе.</p><p>Основная
задача команды — создать новый каталог по указанному пути. Например:</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/4b591262-8e49-496d-81d7-5e56cf538189.jpg" alt="" /></figure><p>Можно
создать сразу несколько каталогов, передав их имена через пробел:</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/b6a18055-962a-4c75-84a9-c26325185715.jpg" alt="" /></figure><p>Если
нужно создать вложенную структуру директорий, а родительские каталоги еще не
существуют, флаг <b><i>-p</i></b> создаст их автоматически:</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/0b2c1e46-a646-4919-b94b-63992abc4850.jpg" alt="" /></figure><h2>rm</h2><p>Команда
<b><i>rm</i></b>
(от "remove", удалить) — это утилита, которая используется для
удаления файлов и директорий. Команда представляет собой мощный инструмент, при
неосторожном использовании которого можно случайно уничтожить важные файлы без
возможности восстановления.</p><p>Для
удаления файла просто укажите его имя:</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/81ccd1fa-f169-4740-85fd-83156030a98e.jpg" alt="" /></figure><p>Вы
можете удалить несколько файлов сразу, передав их имена через пробел. Для
удаления пустого каталога используют флаг <b><i>-d</i></b> или отдельную утилиту <b><i>rmdir</i></b>:</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/7609c74f-e9e4-4fbc-af59-14623c1dc03b.jpg" alt="" /></figure><p>Для
удаления директории с ее содержимым (файлы и подкаталоги) необходимо
использовать флаг <b><i>-r</i></b> (рекурсивное удаление).</p><p>Флаг
<b><i>-f</i></b>
(force) позволяет удалять файлы и директории без запроса на подтверждение, даже
если у них установлены ограничения доступа:<b></b></p><p><b><i>rm</i></b><b><i> -</i></b><b><i>rf</i></b><b><i> </i></b><b><i>directory</i></b><b><i>_</i></b><b><i>name</i></b><b><i></i></b></p><p><i>Использовать
эту команду надо крайне осторожно, так как она удаляет все файлы и каталоги без
предупреждений.</i></p><p>Если
вы хотите, чтобы система запрашивала подтверждение перед удалением каждого
файла, используйте флаг <b><i>-i</i></b>:</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/34c15808-4f61-4391-a41e-6700e4c8f381.jpg" alt="" /></figure><h2>which</h2><p>Команда
<b><i>which</i></b>
(от англ. который, чей) используется для поиска
местоположения исполняемых файлов команд. Она выводит путь к файлу, который
будет выполнен. Это полезно для выяснения того, где находятся программы или
скрипты и какой из нескольких возможных вариантов будет запущен.</p><p>Команда
<b><i>which</i></b>
ищет исполняемый файл команды в каталогах, перечисленных в переменной окружения
PATH (о ней — позже). Например:</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/9b9d831f-5095-477e-a4bd-fc00f38027e3.jpg" alt="" /></figure><p>Если
одна и та же команда существует в нескольких местах, можно использовать опцию <b><i>-a</i></b>,
чтобы отобразить все ее
возможные местоположения:</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/fe5b0fcb-304a-4b86-b6ef-6c06cd0c0ff6.jpg" alt="" /></figure><p>Команда
<b><i>which</i></b>
показывает только те команды, которые находятся в каталогах, указанных в
переменной окружения PATH. Если команда существует в другом каталоге, который
не указан в PATH, <b><i>which</i></b> ее не найдет.</p><h2>whoami, id</h2><p>Команда
<b><i>whoami</i></b>
(от англ. "who am i" — кто я) выводит имя пользователя, под которым в
данный момент выполняется сессия. Это полезно, чтобы узнать, под каким
пользователем запущена текущая сессия, особенно, если были выполнены команды
для смены пользователя.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/f520cb33-7c8c-4385-adbb-8c138a64abf2.png" alt="" /></figure><p>Команда
<b><i>id</i></b>
используется для отображения информации о пользователе, включая идентификатор
пользователя (UID), идентификатор группы (GID), а также список всех групп, к
которым принадлежит пользователь.</p><p>При
выполнении команды <b><i>id</i></b> без опций выводится информация о текущем пользователе.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/43014e93-b9e2-4bd0-93db-c887914756b3.jpg" alt="" /></figure><p>Можно
передать имя пользователя как аргумент, чтобы получить информацию о другом
пользователе:</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/aff7f30f-488f-47b6-8ad2-5677afcf910a.jpg" alt="" /></figure><h2>locate</h2><p>Команда
<b><i>locate</i></b>
(локация) используется для быстрого поиска файлов и каталогов в файловой
системе. Она работает на основе предварительно созданной базы данных, которая
содержит информацию о расположении файлов на диске.</p><p>Команда
имеет простой синтаксис:</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/f4255544-febe-4ceb-9707-358804b0161c.jpg" alt="" /></figure><p>Поиск
не зависит от регистра, т.е. команда <b><i>locate myfile</i></b> найдет файлы как с
именем myfile, так и с именами MyFile, MYFILE и т.д.</p><p>Можно
использовать опции для фильтрации результатов. Например, <b><i>-i</i></b> для игнорирования
регистра или <b><i>-r</i></b> для регулярных выражений.</p><p>Для
обновления базы данных используется команда <b><i>updatedb</i></b>, которая обычно
выполняется по расписанию с помощью <b><i>cron</i></b>, однако вы можете запустить ее
вручную, если хотите получить свежие данные.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/b80d151f-0c32-4a6a-987c-292a360d4820.jpg" alt="" /></figure><h2>find</h2><p>Команда
<b><i>find</i></b>
(найти) используется для поиска файлов и каталогов в файловой системе с учетом
различных критериев. Она более мощная и гибкая, чем <b><i>locate</i></b>, но может работать
медленнее, так как выполняет поиск в реальном времени.</p><p><b><i>find</i></b> позволяет использовать
различные критерии для поиска, такие как имя файла, тип, размер, дата
модификации и права доступа.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/306959f6-3b53-40bb-9247-725cf1af9cb9.jpg" alt="" /></figure><p>Также
можно искать файлы, каталоги, символьные ссылки и т.д. с помощью опции <b><i>-type</i></b>:</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/f9b658b7-ce92-4f1c-bf74-443c687af256.jpg" alt="" /></figure><p><b>Примеры использования:</b></p><p>●      поиск файла по имени:<i> <b>find
/path/to/search -name "filename"</b></i>;</p><p>●     
поиск
всех текстовых файлов: <b><i>find . -type f -name "*.txt"</i></b>;</p><p>●     
поиск
файлов, измененных за последние семь
дней: <b><i>find /path/to/search -mtime -7</i></b>.</p><h2>grep</h2><p>Команда
<b><i>grep</i></b>
(от "Global regular expression print" — вывод глобальных
регулярных выражений) в Linux используется для поиска текстовых строк,
соответствующих заданному шаблону, в файлах или входных данных. Это один из
самых мощных инструментов для обработки текста и анализа данных.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/8afb5925-367a-4861-bf49-d0b716f05ecd.jpg" alt="" /></figure><p>С
помощью опции <b><i>-i</i></b> можно игнорировать регистр при поиске:</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/6e181712-5cfe-44eb-b174-8e84a693c486.jpg" alt="" /></figure><p>Опция
<b><i>-n</i></b>
выводит номера строк, в которых найден шаблон:</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/0c463384-f3e3-430d-ad5b-e4cea4e0958b.jpg" alt="" /></figure><p>Опция
<b><i>-r</i></b>
позволяет искать в подкаталогах.</p><p><b>grep</b> поддерживает регулярные выражения,
что позволяет создавать сложные шаблоны. Например, <b><i>grep "^abc"</i></b>
ищет строки, начинающиеся с "abc".</p><h2>sudo</h2><p>Команда
<b><i>sudo</i></b>
(от англ. "substitute user and do" — подменить пользователя и
выполнить) в Linux используется для выполнения команд с привилегиями
суперпользователя (root) или других пользователей, заданных в конфигурационном
файле<i> <b>/etc/sudoers</b></i>. Это позволяет пользователям выполнять
административные задачи, не входя в систему как root.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/65031521-748b-4abd-8f39-98df40c7b7be.jpg" alt="" /></figure><p>При
первом использовании <b><i>sudo</i></b> в сессии пользователю будет
предложено ввести свой пароль для подтверждения прав.</p><p>Конфигурация
доступа для пользователей и групп определяется в файле <b><i>/etc/sudoers</i></b><i>.</i> Можно задать, какие команды может
выполнять конкретный пользователь или группа. <b><i>sudo</i></b> записывает все
выполненные команды и их результаты в системные журналы, что помогает
отслеживать действия пользователей с повышенными правами.</p><p><b>Опции:</b></p><p>●     
<b><i>-u</i></b> — позволяет указать, от
имени какого пользователя выполнять команду;</p><p>●     
<b><i>-i</i></b> — запускает командную
оболочку с правами root, аналогично входу в качестве root;</p><p>●     
<b><i>-s</i></b> — запускает командную
оболочку с сохранением текущих переменных окружения.</p><h2>su</h2><p>Команда
<b><i>su
</i></b>(от англ. "substitute user" — подменить пользователя)
предназначена для смены пользователя в командной строке. Обычно она
используется для входа в систему в качестве суперпользователя (root) или для
перехода на другого пользователя без выхода из текущей сессии. При
использовании <b><i>su</i></b> для переключения на другого пользователя (особенно на root)
потребуется ввести пароль этого пользователя.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/97349b34-9be6-4d1c-b6fe-046f7b3a5d7f.jpg" alt="" /></figure><p>Можно
использовать <b><i>su</i></b> для выполнения одной команды от имени другого пользователя,
добавив параметр -c.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/f79404b4-ee8c-4128-85c6-95c10643eee2.jpg" alt="" /></figure><h2>sed</h2><p>Команда
<b><i>sed</i></b>
(от "stream editor", редактор потоков) в Linux используется для
обработки и трансформации текстовых данных в потоковом режиме. Она особенно
полезна для выполнения автоматических замен, редактирования и фильтрации
текстовых файлов.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/a01c9fa2-53f0-4c94-a5b4-97fff5e9a67a.jpg" alt="" /></figure><p>Можно
использовать несколько команд, разделяя их точкой с запятой:</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/43f96462-904f-4dbd-88c0-9d06bbf7d2cf.jpg" alt="" /></figure><p>Можно
выполнять действия только на определенных строках, используя адресацию.
Например, чтобы заменить текст только на строке 2:</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/b4dad7c2-1954-45ff-a2fa-ae228c1169d6.jpg" alt="" /></figure><p><b>Примеры использования</b></p><p>●      замена текста в файле:
<b><i>sed
's/apple/orange/g' fruits.txt</i></b>;</p><p>●     
замена
текста только в первых 10 строках: <b><i>sed '1,10s/old/new/g' filename.txt</i></b>;</p><p>●     
удаление
пустых строк: <b><i>sed '/^$/d' filename.txt</i></b>.</p><h2>cut</h2><p>Команда
<b><i>cut</i></b>
(вырезать) используется для извлечения определенных частей текста из строк
файла или стандартного ввода. Она полезна для работы с табличными данными, где
информация структурирована в виде строк и столбцов.</p><p><b>Опции</b></p><p>●     
<b><i>-d</i></b><b>
</b>— задает
разделитель (по умолчанию — символ табуляции). Например, для запятой: <b><i>-d</i></b>
“ <b><i>,</i></b>”;</p><p>●     
<b><i>-f</i></b> — указывает, какие поля
извлекать. Можно указать одно поле, несколько полей или диапазон, например: <b><i>-f 2</i></b>;</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/9d581843-f4c1-4150-a80f-6a54f25030f4.jpg" alt="" /></figure><p>В
данном случае наш разделитель «пробел», и мы извлекаем данные <b><i>2</i></b>
между первым и вторым пробелами.</p><p>●     
<b><i>-c</i></b> — извлечение символов по
позициям. Например, для извлечения первых пяти
символов: <b><i>-c 1-5</i></b>.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/bf254233-2fca-49b0-8d12-b4b7a4874a67.jpg" alt="" /></figure><h2>awk</h2><p><b><i>awk</i></b> (первые буквы фамилий
разработчиков языка: Aho, Weinberger, Kerninghan) — это утилита в Linux,
используемая для обработки текстовых данных и автоматизации задач, связанных с
анализом и формированием текстов. <b><i>awk</i></b> часто применяется для работы с
табличными данными, где информация представлена в виде строк и столбцов.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/e6f03580-2890-4411-aec0-6795b5bd32de.jpg" alt="" /></figure><p><b><i>awk</i></b> поддерживает регулярные
выражения, что позволяет отфильтровать строки по шаблону. Имеет несколько
встроенных переменных, таких как NR (номер текущей строки) и NF (количество
полей в текущей строке).</p><p>С
помощью функции <b><i>printf</i></b> можно форматировать вывод так же, как в языке C.</p><p>Вывод
первого и третьего полей каждой строки: <b><i>awk '{print $1, $3}' filename.txt</i></b></p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/7a9f3b97-47d8-4076-83bf-2e5e65500a07.jpg" alt="" /></figure><p><b><i>awk '{printf "Field1: %s, Field2: %s\n", $1, $2}' filename.txt</i></b></p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/c54e5db7-c24a-430a-8a49-f47d4fbced18.jpg" alt="" /></figure><p><b><i>awk</i></b> — мощный инструмент для
текстовой обработки в Linux, позволяющий выполнять сложные операции с данными,
анализировать текстовые файлы и генерировать отчеты.</p><h2>comm</h2><p>Команда
<b><i>comm</i></b>
(от англ. "comparison" — сравнение) в Linux используется для
сравнения двух отсортированных файлов построчно. Она показывает строки, которые
уникальны для каждого из файлов, а также строки, которые присутствуют в обоих
файлах. Это полезно для анализа различий и сходств между двумя текстовыми
файлами.</p><p><b><i>comm</i></b> принимает два
отсортированных файла и выводит три колонки:</p><ol><li>строки, уникальные для первого
     файла;</li><li>строки, уникальные для второго
     файла;</li><li>строки, общие для обоих
     файлов.</li></ol><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/6367be73-c704-4300-bf79-b7d65238a3f9.jpg" alt="" /></figure><p><b>Опции:</b></p><p>●     
<b><i>-1</i></b> — не выводить первую
колонку (уникальные строки первого файла);</p><p>●     
<b><i>-2</i></b> — не выводить вторую
колонку (уникальные строки второго файла);</p><p>●     
<b><i>-3</i></b> — не выводить третью
колонку (общие строки);</p><p>●     
<b><i>-i</i></b> — игнорировать регистр при
сравнении строк.</p><p>Вывод
только уникальных строк первого и второго файлов:</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/dfdf7bf0-2498-40c4-96ba-6a277051c83a.jpg" alt="" /></figure><h2>diff</h2><p>Команда
<b><i>diff</i></b>
(от англ. "difference" — разница) используется для сравнения файлов и
отображения различий между ними. Она может сравнивать как текстовые файлы, так
и каталоги. Предоставляет информацию о том, какие строки были добавлены,
удалены или изменены.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/b6037071-0dba-40f1-98d2-833410e1fcfc.jpg" alt="" /></figure><p>Для
сравнения с контекстом используется ключ <b><i>-c</i></b>:</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-12-29/47957c3f-2ee2-43c2-80cf-91dd1a371948.jpg" alt="" /></figure><p>Мы изучили
только половину
команд, широко применяемых в Linux. Остальные мы рассмотрим
следующей части раздела про командную строку, там же будет и домашнее задание
по теме. Следите за следующими публикациями и задавайте вопросы в
комментариях.</p>]]></content:encoded>
    </item>
    <item>
      <title>*Meta отрицает взлом *Instagram, несмотря на слив данных более 17 млн пользователей</title>
      <link>https://tproger.ru/news/-meta-otricaet-vzlom--instagram--nesmotrya-na-sliv-dannyh-bolee-17-mln-polzovatelej</link>
      <comments>https://tproger.ru/news/-meta-otricaet-vzlom--instagram--nesmotrya-na-sliv-dannyh-bolee-17-mln-polzovatelej?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Булат Яббаров]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/news/-meta-otricaet-vzlom--instagram--nesmotrya-na-sliv-dannyh-bolee-17-mln-polzovatelej</guid>
      <description><![CDATA[<p>Meta отрицает взлом Instagram: слитые данные 17 млн профилей не содержат паролей, а инцидент связан с багом сброса доступа</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/news/-meta-otricaet-vzlom--instagram--nesmotrya-na-sliv-dannyh-bolee-17-mln-polzovatelej">*Meta отрицает взлом *Instagram, несмотря на слив данных более 17 млн пользователей</a>»</p>]]></description>
      <category><![CDATA[API]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Взлом]]></category>
      <category><![CDATA[Утечка данных]]></category>
      <category><![CDATA[Новости]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Mon, 12 Jan 2026 04:45:56 GMT</pubDate>
      <content:encoded><![CDATA[<p>Накануне в сети <a href="https://www.bleepingcomputer.com/news/security/instagram-denies-breach-amid-claims-of-17-million-account-data-leak/">появилась</a> база данных с профилями <b>более чем 17 млн пользователей</b> *Instagram.</p><p>Информация быстро разошлась по форумам и соцсетям, после чего появились сообщения о якобы <b>масштабном взломе сервиса</b>. Поводом для шума стало предупреждение от антивирусной компании Malwarebytes, которая сообщила клиентам о продаже и распространении этих данных.</p><p>Но, внезапно, сама *Meta официально заявила, что <b>никакого взлома *Instagram не было</b>. По словам представителей компании, речь идет не о компрометации инфраструктуры, а о другом инциденте, не связанном с утечкой паролей или доступом к аккаунтам.</p><h2>Позиция *Meta и *Instagram</h2><p>В комментарии для СМИ, *Meta подтвердила, что недавно <b>исправила баг</b>, позволявший массово отправлять запросы на сброс пароля.</p><p>Злоумышленники могли инициировать такие запросы для разных аккаунтов, из-за чего пользователи получали неожиданные письма и SMS с кодами восстановления.</p><p>При этом компания подчеркивает: <b>*Instagram не был взломан, а учетные записи остаются защищенными</b>. Пользователям же посоветовали просто игнорировать подобные сообщения, если они не запрашивали восстановление доступа.</p><h2>Что содержится в слитой базе</h2><p>Опубликованный датасет включает около 17 млн профилей *Instagram. В нем встречаются имена пользователей, никнеймы, email-адреса, номера телефонов, физические адреса и ID аккаунтов.</p><p>При этом набор данных неполный: у некоторых записей есть только ID и имя пользователя, без контактной информации. Важно, что в базе нет паролей.</p><p>Да, это снижает риск мгновенного захвата аккаунтов. Но в то же время не делает ситуацию полностью безобидной.</p><figure><img src="https://media.tproger.ru/user-uploads/111041/2026-01-12/eba1aeea-67d5-4bc2-bcb7-f0a807777efd.jpeg" alt="" /><figcaption>Пост на форуме с утечкой данных *Instagram</figcaption></figure><h2>Новая утечка или старые данные</h2><p>Исследователи по безопасности сомневаются, что речь идет о свежем взломе. По их версии, данные могли быть собраны еще несколько лет назад через API-скрейпинг и затем дополнены из других источников.</p><p>*Meta заявила, что не знает о компрометации API ни в 2022, ни в 2024 году.</p><p>Стоит напомнить, что *Instagram уже сталкивался с подобными инцидентами. Например, в 2017 году через баг в API были собраны данные миллионов пользователей.</p><p>Не исключено, что нынешний слив — это компиляция старых утечек.</p><h2>Что делать пользователям</h2><p>Менять пароль необходимости нет, но расслабляться тоже не стоит. Утекшие данные могут использоваться для фишинга, SMS-мошенничества и социальной инженерии.</p><p>Если вам приходят письма о сбросе пароля без вашего запроса — их лучше удалить.</p><p><i>*Компания Meta и ее продукты признаны экстремистскими, их деятельность запрещена на территории РФ</i></p>]]></content:encoded>
    </item>
    <item>
      <title>Фальшивый сайт Microsoft Activation Scripts заразил Windows трояном</title>
      <link>https://tproger.ru/news/falwivyj-sajt-microsoft-activation-scripts-zarazil-windows-troyanom</link>
      <comments>https://tproger.ru/news/falwivyj-sajt-microsoft-activation-scripts-zarazil-windows-troyanom?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Булат Яббаров]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/news/falwivyj-sajt-microsoft-activation-scripts-zarazil-windows-troyanom</guid>
      <description><![CDATA[<p>Хакеры заразили Windows через поддельный сайт Microsoft Activation Scripts: из-за одной буквы пользователи запускали PowerShell и устанавливали троян Cosmali Loader</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/news/falwivyj-sajt-microsoft-activation-scripts-zarazil-windows-troyanom">Фальшивый сайт Microsoft Activation Scripts заразил Windows трояном</a>»</p>]]></description>
      <category><![CDATA[Windows]]></category>
      <category><![CDATA[Microsoft]]></category>
      <category><![CDATA[GitHub]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Взлом]]></category>
      <category><![CDATA[Новости]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Thu, 25 Dec 2025 04:39:35 GMT</pubDate>
      <content:encoded><![CDATA[<p>Исследователи <a href="https://www.bleepingcomputer.com/news/security/fake-mas-windows-activation-domain-used-to-spread-powershell-malware/">выяснили</a>, что хакеры зарегистрировали поддельный домен, маскирующийся под официальный сайт <b>Microsoft Activation Scripts (MAS)</b>.</p><p>Далее его использовали для <b>распространения вредоносных PowerShell-скриптов</b>. В результате на компьютеры с Windows устанавливался <b>троян Cosmali Loader</b>.</p><p>Инцидент стал заметен после того, как пользователи MAS начали массово жаловаться на Reddit — на их компьютерах появлялись всплывающие уведомления о заражении.</p><h2>Одна буква и система скомпрометирована</h2><p>Атакующие зарегистрировали домен get.activate[.]win, который визуально почти не отличается от легитимного get.activated.win. Разница — всего в одной букве <i>«d»</i>.</p><p>Этого оказалось достаточно, чтобы часть пользователей <b>вручную ввела неверный адрес</b> и запустила вредоносный код.</p><p>После выполнения команды, в системе загружался Cosmali Loader — <b>открытый вредоносный загрузчик</b>, который затем устанавливал дополнительные компоненты.</p><p>По данным исследователей, среди полезной нагрузки были <b>криптомайнеры</b> и <b>XWorm RAT</b> — троян удаленного доступа, позволяющий полностью контролировать зараженный компьютер.</p><figure><img src="https://media.tproger.ru/user-uploads/111041/2025-12-25/2fd3fcd0-22a2-4044-80a8-5c82ce5999b8.jpeg" alt="" /></figure><h2>Странные предупреждения и «доброжелательный взлом»</h2><p>Интересная деталь инцидента — сами предупреждения о заражении. Они выглядели как пугающие pop-up сообщения <b>с советом переустановить Windows и проверить диспетчер задач на подозрительные PowerShell-процессы</b>.</p><p>По мнению специалистов, эти уведомления мог отправить не сам злоумышленник, а исследователь, получивший доступ к панели управления вредоносным ПО.</p><h2>Что такое MAS и почему это риск</h2><p>Microsoft Activation Scripts — это open-source набор PowerShell-скриптов, размещенный на GitHub. Он используется <b>для активации Windows и Office с помощью HWID, эмуляции KMS и других обходных методов</b>.</p><p>Microsoft считает MAS пиратским инструментом, т.к он позволяет активировать продукты без покупки лицензии.</p>]]></content:encoded>
    </item>
    <item>
      <title>Хакеры взломали создателей единого реестра воинского учета РФ. И удалили данные оттуда</title>
      <link>https://tproger.ru/news/hakery-vzlomali-sozdatelej-edinogo-reestra-voinskogo-ucheta-rf--i-udalili-dannye-ottuda</link>
      <comments>https://tproger.ru/news/hakery-vzlomali-sozdatelej-edinogo-reestra-voinskogo-ucheta-rf--i-udalili-dannye-ottuda?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Булат Яббаров]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/news/hakery-vzlomali-sozdatelej-edinogo-reestra-voinskogo-ucheta-rf--i-udalili-dannye-ottuda</guid>
      <description><![CDATA[<p>Хакеры взломали «Микорд» — разработчика реестра воинского учета РФ, заявив об удалении данных и доступе к исходникам и документации</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/news/hakery-vzlomali-sozdatelej-edinogo-reestra-voinskogo-ucheta-rf--i-udalili-dannye-ottuda">Хакеры взломали создателей единого реестра воинского учета РФ. И удалили данные оттуда</a>»</p>]]></description>
      <category><![CDATA[Базы данных]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Взлом]]></category>
      <category><![CDATA[Новости]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Thu, 11 Dec 2025 13:31:02 GMT</pubDate>
      <content:encoded><![CDATA[<p>Анонимная хакерская группировка заявила о крупной кибератаке на компанию «Микорд», которую СМИ называют одним из ключевых разработчиков единого цифрового реестра воинского учета.</p><p>Согласно имеющимся данным, злоумышленники проникли во внутренние системы компании и находились там несколько месяцев.</p><p>Хакеры утверждают, что получили доступ к исходному коду, технической документации, рабочим перепискам и внутренним сервисам.</p><p>Более того, они заявили, что удалили часть инфраструктуры, включая базы данных, которые, по их словам, были связаны с воинским учетом.</p><p>Пока не ясно, насколько масштабным было удаление — речь может идти как о фрагментах, так и о значительной части рабочих ресурсов компании.</p><figure><img src="https://media.tproger.ru/user-uploads/111041/2025-12-11/9d9ee223-aaf2-4c46-a4d4-6528b1597214.jpeg" alt="" /><figcaption>Сайт «Микорда» выдает пока что лишь это</figcaption></figure><h2>«Микорд» подтвердил факт взлома, но от комментариев уклонился</h2><p>По данным СМИ, директор «Микорда» Рамиль Габдрахманов подтвердил факт кибератаки, но отметил лишь, что «подобное случается со многими компаниями». От каких-либо уточнений он отказался.</p><p>Эта формулировка оставляет ситуацию неопределенной: нет публичных доказательств масштаба ущерба, но сам факт проникновения подтвержден.</p><h2>Что известно о самом реестре</h2><p>Единый цифровой реестр воинского учета создается с 2023 года. В проекте участвуют Минцифры, Ростелеком и подрядчики, среди которых пресса неоднократно упоминала «Микорд».</p><p>Ключевые даты:</p><ul><li>апрель 2023 — старт инициативы;</li><li>февраль 2024 — Ростелеком назначен единственным исполнителем госконтракта, срок завершения — 31 декабря 2024 года;</li><li>планировалось запустить систему осенью 2024 года, но полноценный запуск состоялся лишь в 2025-м;</li><li>с октября 2025 года военкоматы десятков регионов начали размещать электронные повестки, а четыре региона полностью отказались от бумажных носителей.</li></ul><p>Если данные, действительно удаленные хакерами, были связаны с реестром, это может привести к нарушению процессов уведомления, работе военкоматов и корректности сведений о призывниках.</p>]]></content:encoded>
    </item>
    <item>
      <title>Настоящая цена кибератак — и слабые места бизнеса, которые позволяют им случаться</title>
      <link>https://tproger.ru/articles/nastoyashhaya-cena-kiberatak---i-slabye-mesta-biznesa--kotorye-pozvolyayut-im-sluchatsya</link>
      <comments>https://tproger.ru/articles/nastoyashhaya-cena-kiberatak---i-slabye-mesta-biznesa--kotorye-pozvolyayut-im-sluchatsya?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Валерия Турчак]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/articles/nastoyashhaya-cena-kiberatak---i-slabye-mesta-biznesa--kotorye-pozvolyayut-im-sluchatsya</guid>
      <description><![CDATA[<p>Статья на примере недавних атак в Англии показывает, как хакеры наносят убытки крупному бизнесу, парализуя его работу и цепочки поставок</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/articles/nastoyashhaya-cena-kiberatak---i-slabye-mesta-biznesa--kotorye-pozvolyayut-im-sluchatsya">Настоящая цена кибератак — и слабые места бизнеса, которые позволяют им случаться</a>»</p>]]></description>
      <category><![CDATA[Безопасность]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Уязвимость]]></category>
      <category><![CDATA[Бизнес]]></category>
      <category><![CDATA[Инфраструктура]]></category>
      <category><![CDATA[Информационная безопасность]]></category>
      <category><![CDATA[Кибербезопасность]]></category>
      <category><![CDATA[Статьи]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Sat, 25 Oct 2025 10:00:03 GMT</pubDate>
      <content:encoded><![CDATA[<p><i>Этот текст — перевод материала BBC, подготовленный специально для Tproger и адаптированный для русскоязычной IT-аудитории. В тексте также присутствуют другие реалии британского бизнеса и логистики — они поясняются по ходу перевода.</i></p><p>Автор: Тео Леггетт, международный бизнес-корреспондент,<b> </b><a href="https://www.bbc.com/news/articles/c5ye8zj5l4jo">The true cost of cyber attacks - and the business weak spots that allow them to happen</a></p><p>Первый день сентября должен был открыть один из самых активных периодов года для Jaguar Land Rover.</p><p>Это был понедельник, и запуск новых номерных знаков серии 75 (в Великобритании номерные серии выходят дважды в год и являются важным фактором спроса, поскольку покупатели хотят машину со свежим номером) предполагал всплеск покупательской активности.</p><p>На заводах в Солихалле и Хейлвуде, а также на моторном предприятии в Вулверхэмптоне персонал ожидал работы «в полный оборот».</p><p>Однако, когда утренняя смена прибыла на место, её отправили домой. Производственные линии с тех пор остаются остановленными.</p><p>Хотя в ближайшие дни заводы, как ожидается, начнут работу, запуск будет происходить медленно и под строгим контролем. Восстановление нормального объёма выпуска может занять ещё месяц. Настолько серьёзным оказался эффект от крупной кибератаки, которая поразила JLR в конце августа.</p><p>Компания сотрудничает с разными экспертами по кибербезопасности и полицией для проведения расследования, но финансовый ущерб уже нанесён. Потери мировой выработки за более чем месяц стали фактом.</p><p>Аналитики оценивают убытки в 50 млн фунтов стерлингов в неделю.</p><p>Для компании, которая получила прибыль в размере 2,5 млрд фунтов стерлингов в прошлом финансовом году и принадлежит индийскому гиганту Tata Group, эти потери, вероятно, будут болезненными, но не смертельными.</p><p>Однако JLR — не единственный случай.</p><p>С начала этого года произошла целая волна кибератак, нацеленных на крупный бизнес, включая таких розничных ритейлеров, как Marks &amp; Spencer и Co-op, а также поставщика ключевых систем для аэропортов.</p><p>Среди других громких жертв оказалась сеть детских садов Kido, а в прошлом году инциденты, связанные с Southern Water и компанией, предоставлявшей услуги по анализу крови для NHS (государственная система здравоохранения Великобритании), вызвали серьёзные опасения по поводу уязвимости критически важной инфраструктуры и услуг (в Великобритании NHS считается «сердцем» госуслуг, поэтому атака на поставщика лабораторных данных воспринимается как угроза национальному масштабу).</p><p>В целом, по оценкам государственного опроса о кибернарушениях, 612 000 предприятий и 61 000 благотворительных организаций по всей Великобритании стали целями атак.</p><p>Так сколько же стоят такие атаки для бизнеса и экономики?</p><p>И может ли быть так, что, как выразился один эксперт, крупные атаки этого года стали результатом накопительного эффекта своеобразного бездействия в области кибербезопасности со стороны государства и бизнеса, который теперь начинает приносить болезненные последствия?</p><h2>Пирамида затронутых поставщиков</h2><p>Особенность атаки такого масштаба, как та, что поразила JLR, заключается в том, насколько широко могут распространиться её последствия.</p><p>Компания находится на вершине пирамиды поставщиков, в которой — тысячи организаций. Они варьируются от крупных международных корпораций, таких как Bosch, до маленьких фирм с несколькими сотрудниками (в британской автомобильной индустрии множество узкопрофильных производителей деталей работают почти исключительно на одного заказчика), включая компании, полностью зависящие от JLR.</p><p>Для многих из этих фирм остановка производств представляла очень реальную угрозу их существованию.</p><p>В письме канцлеру от 25 сентября Комитет по бизнесу и торговле предупредил, что у небольших компаний <b>«может остаться в лучшем случае неделя денежного потока для поддержки своей деятельности»</b>, тогда как более крупные <b>«могут начать серьёзно испытывать трудности в течение двух недель»</b>.</p><p>Отраслевые аналитики выразили обеспокоенность тем, что если компании начнут банкротиться, небольшие сбои могут быстро перерасти в массовую волну — потенциально нанеся постоянный ущерб высокотехнологичной инженерной индустрии страны (имеется в виду риск цепной реакции, когда падение одного поставщика срывает производство других, и всё рушится каскадно).</p><p>Возобновление производства само по себе не означает, что кризис завершён.</p><blockquote>Слишком поздно. Все наши компании прожили шесть недель с нулевыми продажами, но при этом с сохранением всех расходов. Сектор по-прежнему отчаянно нуждается в денежных средствах.</blockquote><h2>Российские киберпреступники или западные подростки</h2><p>Недавний отчёт IBM, изучивший утечки данных примерно у 600 организаций по всему миру, показал, что средняя стоимость инцидента составляла 4,4 млн долларов (или 3,3 млн фунтов стерлингов).</p><p>Однако JLR далеко не единственный случай крупномасштабных кибератак. Атаки на Marks &amp; Spencer и сеть супермаркетов Co-op в этом году оцениваются в 300 млн и 120 млн фунтов соответственно.</p><p>В апреле 2025 года злоумышленникам удалось получить доступ к IT-системам Marks &amp; Spencer через стороннего подрядчика, вынудив компанию отключить некоторые сети (в Великобритании использование subcontractors широко распространено, и цепочка доверия часто становится уязвимостью).</p><p>Хакеры заразили сети компании программой-вымогателем (ransomware), которая зашифровала или перемешала (scrambled) данные.</p><p>Поначалу казалось, что нарушения будут незначительными — перестали работать системы бесконтактной оплаты, а также клиенты не могли воспользоваться услугой «click and collect» (это популярный формат покупки в британском ритейле: заказ онлайн — получение в офлайн-точке).</p><p>Однако спустя несколько дней пришлось остановить всю онлайн-торговлю — а она в обычное время составляет около трети бизнеса компании.</p><p>Эта ситуация была описана как «почти как отрубить себе конечность», по выражению Найны МакИнтош, бывшего члена исполнительного комитета Marks &amp; Spencer и основательницы сети Hope Fashion.</p><p>Перед компанией встала распространённая на сегодняшний день дилемма: восстановить все компьютерные системы с нуля или заплатить хакерам миллионы фунтов стерлингов выкупа за антидот.</p><p><b>Marks &amp; Spencer отказалась сообщать, выплатила ли она преступникам деньги.</b></p><p>Ущерб был не только финансовый. Позднее ритейлер признал, что в результате атаки были украдены данные клиентов.</p><p>Возможно, это включало телефонные номера, домашние адреса и даты рождения, хотя, по словам компании, платёжные реквизиты или данные карт похищены не были (обычно в отчётах такого рода отдельно подчёркивают, что PCI-данные не утекли — чтобы успокоить клиентов и регуляторов).</p><p>К дополнительному позору в СМИ Marks &amp; Spencer, хакеры заявили, что отправили требование выкупа напрямую генеральному директору, используя учётную запись одного из сотрудников.</p><p>Когда была атакована сеть супермаркетов Co-op, ответственность взяла на себя та же группа хакеров.</p><p>Как они утверждали, это была попытка вымогательства: заражение сетей компании вредоносным ПО, чтобы вынудить её заплатить за восстановление.</p><p>Однако IT-сети были отключены достаточно быстро, чтобы избежать значительных повреждений.</p><p>По словам преступников, которые с раздражением описали это в разговоре с BBC, «они сами выдернули свой шнур — обрушив продажи, они сожгли логистику и подорвали стоимость акций» (здесь видно злорадство — хакеры подчеркивают, что даже без их действий компания бы пострадала, пытаясь защититься).</p><p>По словам Джейми МакКолла, эксперта по кибербезопасности из исследовательской группы Королевского института объединённых служб (RUSI), нет ничего удивительного в том, что крупные бизнесы становятся мишенью.</p><p>Он объясняет, что хакерам стало очень легко получить доступ к программам-вымогателям (ransomware), которые могут блокировать или шифровать сети жертвы до тех пор, пока не будет выплачен выкуп.</p><h2>Слабые места крупного бизнеса</h2><p>Уязвимость таких компаний, как Jaguar Land Rover и Marks &amp; Spencer, во многом объясняется тем, как работают их цепочки поставок.</p><p>Автопроизводители давно используют так называемую систему «just-in-time delivery» (поставки точно в срок), при которой запчасти не хранятся на складе, а поступают от поставщиков ровно в тот момент, когда они нужны на производственной линии.</p><p>Это снижает затраты на хранение и минимизирует потери, но требует точной координации всех аспектов цепочки поставок. Если компьютерные системы выходят из строя, последствия оказываются крайне разрушительными (поскольку весь поток связан, каждый простой мгновенно «замикается» в производственную остановку).</p><p>Аналогично, такой ритейлер, как Marks &amp; Spencer, опирается на тщательно скоординированную цепочку поставок, чтобы гарантировать наличие нужного количества свежих продуктов в нужных магазинах — что делает систему столь же уязвимой (к примеру, если прогнозируемые объёмы поставок «замораживаются» из-за недоступности IT-систем, логистика теряет способность перераспределять товар вовремя).</p><p><i>(Прим. перевода: в британской торговле отказ IT-систем часто приводит не только к отсутствию товара на полках, но и мгновенным финансовым потерям из-за штрафов логистическим партнёрам.)</i></p><blockquote>Другие отрасли также применяют эту модель: электроника и высокие технологии, поскольку хранение продукции в запасе дорого и рискованно из-за её быстрого устаревания. То же самое касается других промышленных компаний, таких как аэрокосмические. Поэтому они в некоторой степени более уязвимы к сбоям в цепочке поставок, вызванным кибератаками.</blockquote><p>Однако она отмечает, что это не характерно, например, для фармацевтической отрасли, где регуляторы требуют от компаний поддерживать минимальный уровень запасов (поэтому такие компании менее чувствительны к краткосрочным сбоям).</p><h2>Накопительный эффект бездействия</h2><p>В конце сентября атака с использованием программы-вымогателя на американскую компанию Collins Aerospace, занимающуюся авиационными технологиями, вызвала серьёзные проблемы в ряде европейских аэропортов, включая лондонский Heathrow, после того как были выведены из строя системы регистрации пассажиров и обработки багажа.</p><p>Проблему удалось решить относительно быстро, но до этого значительное количество рейсов пришлось отменить.</p><p>Отраслевые источники предупреждают, что воздушное пространство Европы и ключевые аэропорты настолько перегружены, что нарушение в одной зоне может быстро распространиться на другие — и затраты при этом накапливаются стремительно (например, задержки рейсов в одном аэропорту приводят к сбоям в расписании множества авиалиний).</p><p>Но эта ситуация указывает на более серьёзный вопрос: что произойдёт, если кибератака на критическую инфраструктуру парализует финансовые системы, транспорт или энергетические сети, потенциально приведя к огромным экономическим убыткам — или даже к более тяжёлым последствиям?</p><blockquote>Я думаю, худший сценарий, вероятно, связан с чем-то, что затрагивает финансовые услуги или энергоснабжение, из-за потенциального каскадного эффекта в одной из этих двух сфер. Хорошая новость заключается в том, что финансовый сектор является наиболее регулируемой отраслью в Великобритании с точки зрения кибербезопасности. И, как мне кажется, показательно, что практически не было очень серьёзных кибератак на западный банк.</blockquote><p>Какой будет результат атаки на энергетическую отрасль, не совсем ясно.</p><p>Исследование, проведённое Lloyds Bank в 2015 году под названием «Business Blackout», моделировало последствия гипотетической атаки на энергосистему США и пришло к выводу, что <b>экономические потери могут превысить 1 трлн долларов (742 млрд фунтов стерлингов).</b></p><p>Тем не менее МакКолл считает, что в Великобритании, вероятно, есть достаточный запас мощности в энергосистеме для того, чтобы справиться с киберинцидентом (речь идёт о наличии резервных ресурсов, которые можно включить при частичной потере управления системой).</p><h2>Реакция правительства, угрозы ИИ и скрытые точки отказа</h2><p>Джейми Макколл считает, что за последние 15 лет в Великобритании наблюдался «довольно попустительский подход (laissez-faire) к кибербезопасности», и сменявшие друг друга правительства уделяли этому вопросу мало внимания. Он полагает, что крупные атаки этого года могут быть «накопительным эффектом бездействия в сфере кибербезопасности как со стороны правительства, так и со стороны бизнеса, и теперь это начинает по-настоящему сказываться».</p><p>В мае Национальный центр кибербезопасности (NCSC), входящий в состав GCHQ (Центра правительственной связи Великобритании), опубликовал отчет, в котором предупредил о растущем влиянии киберугроз со стороны хакеров, использующих инструменты на основе искусственного интеллекта.</p><p>Однако больше всего Джейми Макколла беспокоят те виды атак, от которых мы еще не придумали, как защититься.</p><blockquote>Меня бы больше беспокоила компания, которая является единственным поставщиком определенной услуги, но о которой мы мало что знаем, и которая не регулируется как критическая национальная инфраструктура. Атака на одну из этих менее гламурных, но ключевых для экономики точек может иметь огромные последствия для всей экономики. Вот что не дает мне спать по ночам. Единственная точка отказа, о которой мы пока не подозреваем.</blockquote><p>Если вам был интересен этот перевод и тема кибератак в бизнесе зацепила — расскажите, что думаете об ответственности компаний за безопасность. Обсудим в комментариях.</p>]]></content:encoded>
    </item>
    <item>
      <title>На LinkedIn хакеры начали распространять вирус под видом тестового задания</title>
      <link>https://tproger.ru/news/na-linkedin-hakery-nachali-rasprostranyat-virus-pod-vidom-testovogo-zadaniya</link>
      <comments>https://tproger.ru/news/na-linkedin-hakery-nachali-rasprostranyat-virus-pod-vidom-testovogo-zadaniya?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Булат Яббаров]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/news/na-linkedin-hakery-nachali-rasprostranyat-virus-pod-vidom-testovogo-zadaniya</guid>
      <description><![CDATA[<p>Хакеры маскируют вирус под тестовое задание на LinkedIn: проект DLMind заражает ПК через GitHub-репозиторий и крадет данные разработчиков</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/news/na-linkedin-hakery-nachali-rasprostranyat-virus-pod-vidom-testovogo-zadaniya">На LinkedIn хакеры начали распространять вирус под видом тестового задания</a>»</p>]]></description>
      <category><![CDATA[API]]></category>
      <category><![CDATA[JavaScript]]></category>
      <category><![CDATA[Git]]></category>
      <category><![CDATA[Python]]></category>
      <category><![CDATA[Работа]]></category>
      <category><![CDATA[GitHub]]></category>
      <category><![CDATA[HR]]></category>
      <category><![CDATA[VPN]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Сервер]]></category>
      <category><![CDATA[Новости]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Tue, 21 Oct 2025 04:00:03 GMT</pubDate>
      <content:encoded><![CDATA[<p>На LinkedIn <a href="https://medium.com/deriv-tech/how-a-fake-ai-recruiter-delivers-five-staged-malware-disguised-as-a-dream-job-64cc68fec263">началась</a> новая кампания социальной инженерии, нацеленная на разработчиков.</p><p>Мошенники рассылают <b>фейковые приглашения на работу от имени «ИИ-стартапа DLMind»</b>, предлагая пройти «техническое тестовое задание». На деле за этим стоит <b>многоступенчатая вредоносная атака</b>, получившая название <b>BeaverTail</b>.</p><p>Сообщение выглядит безобидно: кандидат получает письмо от якобы HR-специалиста <b>Тима Моренка</b> (<b>Tim Morenc, CEDS</b>) с предложением выполнить задание в <a href="https://github.com/dlmind-tech/AI-Healthcare">GitHub-репозитории</a> проекта <i>AI-Healthcare</i>. В инструкции сказано:</p><p><i>«Клонируйте репозиторий, установите зависимости и запустите сборку. Затем поделитесь впечатлениями от кода»</i></p><p>Но при запуске скрипта <b>выполняется скрытый бэкдор</b>, который устанавливает вирусную цепочку из пяти стадий.</p><figure><img src="https://media.tproger.ru/user-uploads/111041/2025-10-21/ef7ff240-c120-496d-9e11-d011463d86fb.jpeg" alt="" /></figure><h2>Как работает атака</h2><p>BeaverTail выглядит как <b>реальный Next.js-проект</b>, однако внутри скрыт код, который:</p><ul><li>сканирует .env и конфигурационные файлы на предмет API-ключей и токенов;</li><li>крадет сохраненные пароли и cookie браузеров;</li><li>перехватывает буфер обмена и клавиатуру;</li><li>создает скрытое подключение к управляющему серверу через <b>WebSocket</b>;</li><li>устанавливает <b>AnyDesk-бэкдор</b> для удаленного доступа.</li></ul><p>Малварь разворачивается в несколько этапов: сначала загружается JavaScript-стилер, затем — Python-компоненты с функциями кейлоггера и удаленного управления.</p><p>На финальной стадии система заражается модифицированной версией AnyDesk, которая дает злоумышленникам <b>полный визуальный контроль</b> над устройством.</p><h2>Почему это опасно</h2><p>BeaverTail рассчитан на <b>доверчивость разработчиков</b>.</p><p>Хакеры тщательно выстроили легенду — LinkedIn-профиль «рекрутера» выглядит профессионально, с фото, описанием опыта и общими контактами.</p><p>GitHub-репозиторий оформлен как реальный проект с документацией и README.</p><p>Эксперты по кибербезопасности предупреждают: атака направлена не только на кражу личных данных, но и на <b>компрометацию корпоративных инфраструктур</b>, если жертва использует рабочие аккаунты или VPN-доступ.</p><h2>Что делать</h2><p>Если вы получили сообщение от <b>Тима Моренка</b> или приглашение от компании <b>DLMind</b>, <b>не переходите по ссылкам и не запускайте код из их репозиториев</b>. Рекомендуется проверить систему на вирусы, сменить пароли и аннулировать токены API-доступа.</p>]]></content:encoded>
    </item>
    <item>
      <title>«Сапожник без сапог»: хакеры взломали разработчика ИБ-решений F5 и украли исходники BIG-IP</title>
      <link>https://tproger.ru/news/-sapozhnik-bez-sapog---hakery-vzlomali-razrabotchika-ib-rewenij-f5-i-ukrali-ishodniki-big-ip</link>
      <comments>https://tproger.ru/news/-sapozhnik-bez-sapog---hakery-vzlomali-razrabotchika-ib-rewenij-f5-i-ukrali-ishodniki-big-ip?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Булат Яббаров]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/news/-sapozhnik-bez-sapog---hakery-vzlomali-razrabotchika-ib-rewenij-f5-i-ukrali-ishodniki-big-ip</guid>
      <description><![CDATA[<p>Хакеры взломали F5 и похитили исходники BIG-IP с данными об уязвимостях. Компания выпустила патчи и уверяет, что цепочка поставок цела</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/news/-sapozhnik-bez-sapog---hakery-vzlomali-razrabotchika-ib-rewenij-f5-i-ukrali-ishodniki-big-ip">«Сапожник без сапог»: хакеры взломали разработчика ИБ-решений F5 и украли исходники BIG-IP</a>»</p>]]></description>
      <category><![CDATA[Интернет]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Информационная безопасность]]></category>
      <category><![CDATA[Взлом]]></category>
      <category><![CDATA[Сервер]]></category>
      <category><![CDATA[Kubernetes]]></category>
      <category><![CDATA[Новости]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Thu, 16 Oct 2025 09:17:50 GMT</pubDate>
      <content:encoded><![CDATA[<p>Компания F5, известная своими решениями для сетевой безопасности и балансировки нагрузки, сообщила <b>о взломе своих внутренних систем</b>.</p><p>По <a href="https://www.bleepingcomputer.com/news/security/hackers-breach-f5-to-steal-undisclosed-big-ip-flaws-source-code/">данным</a>, поданным в Комиссию по ценным бумагам и биржам США (SEC), злоумышленникам удалось похитить <b>исходный код</b> флагманской платформы <b>BIG-IP</b> и документы с описанием <b>нераскрытых уязвимостей</b>.</p><p>Атака была обнаружена <b>9 августа 2025 года</b>, однако властям США позволили компании временно не разглашать детали, чтобы не помешать расследованию.</p><h2>Что известно о взломе</h2><p>По данным F5, киберпреступники, предположительно связанные с «государственными структурами», длительное время сохраняли доступ к сегменту сети, связанному с разработкой и распространением обновлений BIG-IP.</p><p>Эти устройства используются <b>48 из 50 крупнейших корпораций мира</b> для управления интернет-трафиком и защиты приложений.</p><p>Известно, что хакеры похитили часть файлов, включая:</p><ul><li>исходные коды отдельных модулей BIG-IP;</li><li>данные о частных, еще не исправленных уязвимостях;</li><li>конфигурации и сведения о внедрении решений у «небольшого процента клиентов».</li></ul><p>F5 утверждает, что <b>нет доказательств вмешательства в цепочку поставок ПО</b> — исходники и сборочные конвейеры остались нетронутыми, а продукты <b>NGINX</b>, <b>Silverline</b> и <b>F5 Distributed Cloud</b> не пострадали.</p><h2>Реакция компании</h2><p>После инцидента F5 выпустила <b>пакет патчей для 44 уязвимостей</b>, часть которых фигурировала среди украденных данных, и настоятельно рекомендовала клиентам <b>обновить все системы</b>.</p><p>Обновления уже доступны для BIG-IP, F5OS, BIG-IP Next для Kubernetes, BIG-IQ и APM-клиентов.</p><p>Компания также опубликовала <b>руководство по защите инфраструктуры</b>, включая рекомендации:</p><ul><li>включить потоковую передачу событий BIG-IP в SIEM;</li><li>настроить удаленные syslog-сервера;</li><li>отслеживать неудачные входы и изменения привилегий.</li></ul><h2>Что говорят эксперты</h2><p>Инцидент стал ударом по репутации F5, поставщика решений для защиты корпоративных сетей.</p><p>Однако эксперты отмечают: компания <b>действует прозрачно</b> и уже устранила последствия, не обнаружив признаков активной эксплуатации утечек.</p>]]></content:encoded>
    </item>
    <item>
      <title>Apple будет платить до $5 миллионов за найденные уязвимости и обход Lockdown Mode</title>
      <link>https://tproger.ru/news/apple-budet-platit-do--5-millionov-za-najdennye-uyazvimosti-i-obhod-lockdown-mode</link>
      <comments>https://tproger.ru/news/apple-budet-platit-do--5-millionov-za-najdennye-uyazvimosti-i-obhod-lockdown-mode?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Даровская Маша]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/news/apple-budet-platit-do--5-millionov-za-najdennye-uyazvimosti-i-obhod-lockdown-mode</guid>
      <description><![CDATA[<p>Apple обновила программу вознаграждений за баги и обходы Lockdown Mode. Теперь исследователи могут получить до $5 млн за критические уязвимости в iOS, macOS и бета-версиях. Рассказываем, какие баги ценятся выше всего и как Apple защищает пользователей.</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/news/apple-budet-platit-do--5-millionov-za-najdennye-uyazvimosti-i-obhod-lockdown-mode">Apple будет платить до $5 миллионов за найденные уязвимости и обход Lockdown Mode</a>»</p>]]></description>
      <category><![CDATA[Apple]]></category>
      <category><![CDATA[Безопасность]]></category>
      <category><![CDATA[Новости]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Информационная безопасность]]></category>
      <category><![CDATA[Уязвимость]]></category>
      <category><![CDATA[Кибербезопасность]]></category>
      <category><![CDATA[Новости]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Mon, 13 Oct 2025 06:00:03 GMT</pubDate>
      <content:encoded><![CDATA[<p>Компания Apple радикально обновила свою программу вознаграждений за уязвимости — Apple Security Bounty, сделав её одной из самых щедрых в индустрии кибербезопасности. Теперь исследователи могут получить до $5 миллионов за обнаружение критических багов, обходов режима Lockdown и уязвимостей в бета-версиях программного обеспечения.</p><h2>🔐 Что изменилось в Apple Security Bounty</h2><p>Программа действует с 2020 года и за это время выплатила исследователям уже $35 миллионов, в среднем — по $43 750 каждому из более чем 800 специалистов. Теперь Apple значительно увеличила размеры выплат и расширила список категорий уязвимостей:</p><figure><img src="https://media.tproger.ru/user-uploads/116654/2025-10-13/66ada1fb-25f9-4981-b746-900ea38ef520.png" alt="" /></figure><p>Apple отмечает, что программа теперь охватывает более широкий спектр угроз, включая уязвимости в WebKit, механизмы защиты macOS и бета-версии iOS и iPadOS.</p><h2>🧠 Почему это важно</h2><p>Обновлённая программа помогает Apple защищать пользователей от атак высшего уровня — таких, что используются в дорогостоящем наёмном шпионском ПО.</p><p>За последние годы компания:</p><ul><li>внедрила Lockdown Mode, блокирующий большинство векторов атак;</li><li>переработала систему защиты Safari;</li><li>добавила Memory Integrity Enforcement в чипах серии A19, которая предотвращает уязвимости, связанные с повреждением памяти.</li></ul><p>По словам Apple, сегодня лишь единичные iOS-атаки происходят на уровне системы, и они стоят миллионы долларов в разработке.</p><p>С ростом числа киберугроз и шпионских атак Apple активно позиционирует себя как лидера в области приватности и защиты данных. Повышенные награды отражают стратегию компании — поощрять белых хакеров и опережать киберпреступников на шаг.</p>]]></content:encoded>
    </item>
    <item>
      <title>Хакеры заявили о краже данных 5,5 миллиона пользователей Discord: компания отказывается платить выкуп</title>
      <link>https://tproger.ru/news/hakery-zayavili-o-krazhe-dannyh-5-5-milliona-polzovatelej-discord--kompaniya-otkazyvaetsya-platit-vykup</link>
      <comments>https://tproger.ru/news/hakery-zayavili-o-krazhe-dannyh-5-5-milliona-polzovatelej-discord--kompaniya-otkazyvaetsya-platit-vykup?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Даровская Маша]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/news/hakery-zayavili-o-krazhe-dannyh-5-5-milliona-polzovatelej-discord--kompaniya-otkazyvaetsya-platit-vykup</guid>
      <description><![CDATA[<p>Хакеры заявили о взломе Zendesk-сервиса Discord и краже данных 5,5 млн пользователей. Компания опровергает масштаб инцидента и отказывается платить выкуп.</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/news/hakery-zayavili-o-krazhe-dannyh-5-5-milliona-polzovatelej-discord--kompaniya-otkazyvaetsya-platit-vykup">Хакеры заявили о краже данных 5,5 миллиона пользователей Discord: компания отказывается платить выкуп</a>»</p>]]></description>
      <category><![CDATA[Безопасность]]></category>
      <category><![CDATA[Новости]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Информационная безопасность]]></category>
      <category><![CDATA[Взлом]]></category>
      <category><![CDATA[Уязвимость]]></category>
      <category><![CDATA[Discord]]></category>
      <category><![CDATA[Кибербезопасность]]></category>
      <category><![CDATA[Новости]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Thu, 09 Oct 2025 16:00:03 GMT</pubDate>
      <content:encoded><![CDATA[<p>Платформа Discord оказалась в центре громкого скандала: группа хакеров утверждает, что получила доступ к данным 5,5 миллиона пользователей, включая фотографии удостоверений личности и частичную платёжную информацию. Однако компания опровергает эти заявления, называя утечку инцидентом у стороннего поставщика, а не взломом самой платформы.</p><h2>Что произошло</h2><p>По данным, опубликованным <a href="https://www.bleepingcomputer.com/news/security/hackers-claim-discord-breach-exposed-data-of-55-million-users/">BleepingComputer</a>, злоумышленники утверждают, что взломали Zendesk-инстанс, который Discord использует для поддержки клиентов.</p><p>Они заявляют, что получили 1,6 ТБ данных — это около 8,4 миллиона тикетов поддержки, затрагивающих 5,5 миллиона уникальных пользователей.</p><p>Discord в ответ пояснил, что речь идёт не о взломе платформы, а о компрометации стороннего сервиса, связанного с техподдержкой:</p><p>«Это не взлом Discord, а инцидент с участием стороннего поставщика, который помогает нам обрабатывать запросы пользователей», — говорится в официальном заявлении компании.</p><h2>Что могли украсть</h2><p>Хакеры утверждают, что получили доступ к внутреннему инструменту Zenbar, позволявшему:</p><ul><li>просматривать e-mail и номера телефонов пользователей;</li><li>отключать двухфакторную аутентификацию (MFA);</li><li>просматривать внутренние тикеты и обращения.</li></ul><p>По их словам, среди украденных данных есть:</p><ul><li>адреса электронной почты и Discord ID;</li><li>номера телефонов;</li><li>частичная платёжная информация;</li><li>даты рождения;</li><li>данные MFA и статусы активности;</li><li>переписки с техподдержкой.</li></ul><p>Особенно тревожная часть — это фотографии удостоверений личности, которые пользователи отправляли для проверки возраста. Discord признаёт, что утечка затронула около 70 000 пользователей, а не 2,1 миллиона, как утверждают хакеры.</p><h2>Что говорит Discord</h2><p>Компания заявила, что не будет выплачивать выкуп, назвав цифры злоумышленников «преувеличенными» и частью попытки вымогательства.</p><p>«Мы не собираемся вознаграждать тех, кто нарушает закон.</p><p>Количество затронутых пользователей сильно завышено», — подчеркнули представители Discord.</p><h2>Как произошёл взлом</h2><p>Хакеры утверждают, что получили доступ через аккаунт сотрудника аутсорсинговой компании (BPO), которая занимается поддержкой пользователей Discord.</p><p>Доступ сохранялся в течение 58 часов — с 20 по 22 сентября 2025 года.</p><p>Такие компании нередко становятся уязвимым звеном: атакующие получают доступ не напрямую к IT-инфраструктуре бренда, а через подрядчиков.</p><h2>Попытка вымогательства</h2><p>По данным BleepingComputer, злоумышленники потребовали $5 миллионов, позднее снизив сумму до $3,5 млн. Переговоры шли до 2 октября, но после официального отказа Discord платить, группа заявила о намерении слить данные в открытый доступ.</p><p>Пока достоверность образцов данных, предоставленных хакерами, не подтверждена.</p><h2>Что делать пользователям</h2><p>Эксперты советуют:</p><ul><li>обновить пароль Discord и включить двухфакторную аутентификацию;</li><li>не переходить по подозрительным ссылкам, даже если они приходят от знакомых аккаунтов;</li><li>при совпадении e-mail с утекшими адресами — проверить их через <a href="https://haveibeenpwned.com/">Have I Been Pwned</a>;</li><li>следить за сообщениями от поддержки Discord о возможных уведомлениях безопасности.</li></ul>]]></content:encoded>
    </item>
    <item>
      <title>Северокорейские хакеры украли $2 млрд в криптовалюте — и это ещё не конец года</title>
      <link>https://tproger.ru/news/severokorejskie-hakery-ukrali--2-mlrd-v-kriptovalyute---i-eto-eshhyo-ne-konec-goda</link>
      <comments>https://tproger.ru/news/severokorejskie-hakery-ukrali--2-mlrd-v-kriptovalyute---i-eto-eshhyo-ne-konec-goda?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Татьяна Жукова]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/news/severokorejskie-hakery-ukrali--2-mlrd-v-kriptovalyute---i-eto-eshhyo-ne-konec-goda</guid>
      <description><![CDATA[<p>Северокорейские хакеры установили новый рекорд: $2 млрд украденной криптовалюты за 2025 год. Lazarus Group меняет тактику — от взлома DeFi к атакам на людей. Аналитики предупреждают: слабым звеном безопасности снова стал человек.</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/news/severokorejskie-hakery-ukrali--2-mlrd-v-kriptovalyute---i-eto-eshhyo-ne-konec-goda">Северокорейские хакеры украли $2 млрд в криптовалюте — и это ещё не конец года</a>»</p>]]></description>
      <category><![CDATA[Блокчейн]]></category>
      <category><![CDATA[Криптовалюты]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Взлом]]></category>
      <category><![CDATA[DeFi]]></category>
      <category><![CDATA[Новости]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Thu, 09 Oct 2025 15:32:35 GMT</pubDate>
      <content:encoded><![CDATA[<p>2025 год уже стал рекордным по объёму криптовалют, похищенных группировками, связанными с КНДР. По данным <a href="https://www.techspot.com/news/109780-north-korean-hackers-stole-2-billion-crypto-year.html">аналитиков</a>, эти атаки становятся всё агрессивнее — и всё чаще бьют не по смарт-контрактам, а по людям.</p><p>Северокорейские хакерские группы украли более $2 млрд в криптовалюте с начала 2025 года — это рекорд, который превысил все предыдущие показатели, сообщает Elliptic. Исследователи проанализировали паттерны отмывания средств, транзакционные цепочки и разведданные и пришли к выводу, что кибероперации Пхеньяна стали одной из ключевых статей госфинансирования. Значительная часть украденных активов, по данным аналитиков, уходит на программы вооружений и ракетные разработки.</p><p>Большая часть суммы пришлась на взлом криптобиржи Bybit в феврале — $1,46 млрд. Это один из крупнейших инцидентов в истории цифровых активов. Трассировка средств показала знакомые методы Lazarus Group — подразделения, которое США и их союзники напрямую связывают с правительством КНДР. Остальные атаки были распределены по более чем 30 инцидентам, включая взломы LND.fi, WOO X и Seedify.</p><figure><img src="https://media.tproger.ru/user-uploads/102593/2025-10-09/875654b0-dfc8-4c0e-86c7-210585f7edfe.png" alt="" /></figure><p>Для сравнения: в 2022 году КНДР похитила около $1,35 млрд, в 2024-м — $660 млн. Эксперты отмечают, что нынешний всплеск связан с сменой тактики. Если раньше упор был на уязвимости в DeFi и мостах, то теперь — на социальную инженерию. Хакеры целенаправленно охотятся на держателей крупных кошельков, добывая приватные ключи через фишинг, поддельные предложения о работе и другие схемы обмана.</p><p>Эксперты считают, что слабым звеном криптобезопасности снова стал человек. Пока инфраструктура крупных платформ усиливает мониторинг и защиту мостов, личные аккаунты топ-менеджеров и трейдеров остаются куда менее защищёнными.</p><p>Параллельно эволюционирует и отмывание средств. Lazarus Group всё активнее использует многоступенчатые кроссчейн-переводы, миксеры и малопопулярные блокчейны, чтобы запутать следы. Несмотря на это, аналитические инструменты становятся точнее: правоохранительные органы всё чаще успевают отследить и заморозить часть средств — но окно возможностей крайне короткое.</p>]]></content:encoded>
    </item>
    <item>
      <title>Критическая уязвимость Oracle E-Business Suite активно эксплуатируется хакерами: что делать?</title>
      <link>https://tproger.ru/articles/kriticheskaya-uyazvimost-oracle-e-business-suite-aktivno-ekspluatiruetsya-hakerami--chto-delat-</link>
      <comments>https://tproger.ru/articles/kriticheskaya-uyazvimost-oracle-e-business-suite-aktivno-ekspluatiruetsya-hakerami--chto-delat-?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Даровская Маша]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/articles/kriticheskaya-uyazvimost-oracle-e-business-suite-aktivno-ekspluatiruetsya-hakerami--chto-delat-</guid>
      <description><![CDATA[<p>Критическая уязвимость CVE-2025-61882 в Oracle E-Business Suite позволяет выполнять удалённый код без пароля. Эксплойт уже используется группой Clop и был утечён через Scattered Lapsus$ Hunters.</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/articles/kriticheskaya-uyazvimost-oracle-e-business-suite-aktivno-ekspluatiruetsya-hakerami--chto-delat-">Критическая уязвимость Oracle E-Business Suite активно эксплуатируется хакерами: что делать?</a>»</p>]]></description>
      <category><![CDATA[Безопасность]]></category>
      <category><![CDATA[Oracle]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Информационная безопасность]]></category>
      <category><![CDATA[Уязвимость]]></category>
      <category><![CDATA[Кибербезопасность]]></category>
      <category><![CDATA[Статьи]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Wed, 08 Oct 2025 12:00:04 GMT</pubDate>
      <content:encoded><![CDATA[<p>Компания Oracle выпустила экстренное предупреждение об уязвимости нулевого дня (zero-day) на своей корпоративной платформе E-Business Suite. Уязвимость уже эксплуатируется хакерами в атаках на крупные компании.</p><p>Речь идёт о баге CVE-2025-61882 с оценкой CVSS 9.8 — максимальной степенью критичности.</p><p>Уязвимость обнаружена в компоненте BI Publisher Integration продукта Oracle Concurrent Processing и позволяет злоумышленникам выполнять удалённый код без аутентификации — то есть без логина и пароля.</p><p>«Э<i>та уязвимость эксплуатируется по сети без необходимости входа в систему. При успешной атаке возможен полный удалённый захват системы</i>», — говорится в официальном уведомлении Oracle.</p><p>Компания подтвердила, что под угрозой находятся версии Oracle EBS 12.2.3–12.2.14.</p><p>Исправление уже выпущено, но для его установки необходимо сначала применить Critical Patch Update за октябрь 2023 года.</p><h2>Clop эксплуатирует уязвимость в масштабных атаках</h2><p>Хакерская группировка Clop, известная по атакам на MOVEit Transfer и Accellion, уже активно использует уязвимость Oracle.</p><p><a href="https://www.linkedin.com/posts/charlescarmakal_oracle-security-alert-advisory-cve-2025-activity-7380595612443893760-JNd_/">По данным</a> Mandiant (Google Cloud), Clop применил несколько эксплойтов для взлома серверов Oracle EBS в августе 2025 года, включая как июльские патчи, так и свежий баг CVE-2025-61882.</p><blockquote>«Clop эксплуатировал несколько уязвимостей в Oracle EBS, чтобы похитить большие объёмы данных у компаний-жертв,» — подтвердил Чарльз Кармакал, CTO Mandiant.</blockquote><p>Жертвам начали поступать письма-шантажи с угрозами опубликовать украденные документы вместе с содержимым корпоративных ERP-систем Oracle.</p><p>Формулировка типичного письма:</p><blockquote>Мы — команда CLOP. Мы взломали вашу Oracle E-Business Suite и скопировали множество документов. Все файлы теперь в нашем распоряжении.</blockquote><p>Clop — одна из самых агрессивных вымогательских групп мира, специализирующаяся на zero-day-атаках на корпоративные системы.</p><p>За последние годы они использовали уязвимости:</p><ul><li>Accellion FTA (2020),</li><li>SolarWinds Serv-U (2021),</li><li>GoAnywhere MFT (2023),</li><li>MOVEit Transfer (2023),</li><li>Cleo MFT (2024).</li></ul><p>Общее число пострадавших компаний в мире от атак Clop превышает 3000 организаций.</p><p>Атака на Oracle EBS — первый случай компрометации ERP-платформы такого масштаба.</p><h2>Утечка эксплойта и исходного кода Oracle</h2><p>Интересно, что утечка эксплойта <a href="https://www.securitylab.ru/news/564274.php?r=1">произошла </a>не от Clop напрямую, а через другую кибергруппу — Scattered Lapsus$ Hunters, которая утверждает, что объединяет участников из Lapsus$, Scattered Spider и ShinyHunters.</p><p>6 октября на Telegram-каналах появились два архива:</p><ul><li>GIFT_FROM_CL0P.7z — содержит исходный код Oracle Cloud, предположительно похищенный в феврале 2025 года;</li><li>ORACLE_EBS_NDAY_EXPLOIT_POC_SCATTERED_LAPSUS_RETARD_CL0P_HUNTERS.zip — архив с эксплойтом для уязвимости CVE-2025-61882.</li></ul><p>BleepingComputer <a href="https://www.bleepingcomputer.com/news/security/oracle-links-clop-extortion-attacks-to-july-security-flaws/">подтвердил</a>, что именно этот архив совпадает с индикаторами компрометации, опубликованными Oracle.</p><p>Внутри находились Python-скрипты exp.py и server.py, позволяющие:</p><ul><li>выполнять произвольные команды на уязвимом сервере,</li><li>или открывать обратную shell-сессию к серверу злоумышленников.</li></ul><p>ShinyHunters, связанный с утечкой, заявил в интервью BleepingComputer, что эксплойт принадлежал ему и был утерян — предположительно, передан или продан Clop:</p><blockquote>Это был мой эксплойт, как и уязвимости в SAP. Его украли и использовали другие. Мы решили просто выложить его в открытый доступ. Никакой вражды к Clop.</blockquote><p>Oracle пока не прокомментировала возможную связь между группами, но подтвердила подлинность хэшей утёкших файлов.</p><h2>Что делать администраторам Oracle</h2><ul><li>Немедленно установить патч CVE-2025-61882 после обновления Critical Patch Update 10/2023.</li><li>Проверить журналы активности на наличие подключений с IP 200.107.207.26 и 185.181.60.11.</li><li>Изолировать серверы E-Business Suite, доступные из интернета.</li><li>Включить мониторинг сетевых соединений и запусков shell-команд.</li><li>Проверить наличие файлов exp.py и server.py в системе.</li></ul><p>CVE-2025-61882 — одна из самых опасных уязвимостей 2025 года, поскольку:</p><ul><li>позволяет удалённое выполнение кода без аутентификации,</li><li>эксплойт уже утёк в открытый доступ,</li><li>атаки уже происходят в реальном времени.</li></ul><p>Oracle настоятельно рекомендует администраторам немедленно обновить системы, пока Clop и Scattered Lapsus$ Hunters продолжают расширять кампанию атак.</p>]]></content:encoded>
    </item>
    <item>
      <title>Крупнейшая DDoS-атака вывела из строя Steam, PlayStation Network и EA. Кто стоит за атакой</title>
      <link>https://tproger.ru/news/krupnejwaya-ddos-ataka-vyvela-iz-stroya-steam--playstation-network-i-ea--kto-stoit-za-atakoj</link>
      <comments>https://tproger.ru/news/krupnejwaya-ddos-ataka-vyvela-iz-stroya-steam--playstation-network-i-ea--kto-stoit-za-atakoj?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Булат Яббаров]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/news/krupnejwaya-ddos-ataka-vyvela-iz-stroya-steam--playstation-network-i-ea--kto-stoit-za-atakoj</guid>
      <description><![CDATA[<p>Масштабная DDoS-атака вывела из строя Steam, PSN и EA: эксперты подозревают ботнет Aisuru мощностью 29,7 Тбит/с — крупнейшую сеть в мире</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/news/krupnejwaya-ddos-ataka-vyvela-iz-stroya-steam--playstation-network-i-ea--kto-stoit-za-atakoj">Крупнейшая DDoS-атака вывела из строя Steam, PlayStation Network и EA. Кто стоит за атакой</a>»</p>]]></description>
      <category><![CDATA[Git]]></category>
      <category><![CDATA[Google]]></category>
      <category><![CDATA[Microsoft]]></category>
      <category><![CDATA[GitLab]]></category>
      <category><![CDATA[Сервисы]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[PlayStation]]></category>
      <category><![CDATA[Сервер]]></category>
      <category><![CDATA[Steam]]></category>
      <category><![CDATA[Новости]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Wed, 08 Oct 2025 02:49:51 GMT</pubDate>
      <content:encoded><![CDATA[<p>Накануне, в ночь с 7 на 8 октября, игровые сервисы <b>Steam</b>, <b>PlayStation Network</b> и <b>EA</b> столкнулись с глобальными перебоями в работе.</p><p>Пользователи по всему миру жаловались на невозможность войти в аккаунты, открыть магазин и подключиться к серверам. По данным <b>DownDetector</b>, количество жалоб от игроков в пиковые часы превысило <b>34 000</b>.</p><h2>Проблемы не только у геймеров</h2><p>Сбой затронул не только игровую индустрию. В тот же промежуток времени перебои наблюдались у <b>T-Mobile</b>, <b>GitLab</b>, <b>RingCentral</b>, <b>Google</b>, <b>Microsoft</b> и других крупных компаний.</p><p>Массовый и синхронный характер инцидента заставил экспертов заподозрить <b>координированную кибератаку</b>.</p><h2>Подозревают ботнет Aisuru</h2><p>По <a href="https://m.ithome.com/html/887932.htm">данным</a> <i>ITHome</i> и <i>TheGamePost</i>, за атакой может стоять ботнет под названием <b>Aisuru</b> — одна из крупнейших сетей зараженных устройств.</p><p>Она способна генерировать трафик мощностью до <b>29,7 Тбит/с</b>, перегружая серверы и выводя их из строя. Именно этот ботнет, по словам специалистов, мог стать причиной обрушения игровых и облачных сервисов.</p><figure><img src="https://media.tproger.ru/user-uploads/111041/2025-10-08/28c65297-7eea-437b-82a1-6069bce33bd2.jpeg" alt="" /></figure><h2>Реакция компаний</h2><p>Пока <b>Valve</b> (владелец Steam) и <b>Riot Games</b> не выпустили официальных заявлений.</p><p>В Riot лишь временно <b>отключили рейтинговые режимы</b> в League of Legends и VALORANT, чтобы избежать сбоев матчей.</p><p>Эксперты предупреждают, что подобные атаки могут повториться — ботнеты вроде Aisuru становятся все мощнее, а их операторы все чаще тестируют границы устойчивости мировых сетей.</p>]]></content:encoded>
    </item>
    <item>
      <title>Обучение кибербезопасности и этичному хакерству: устанавливаем Kali Linux</title>
      <link>https://tproger.ru/articles/obuchenie-kiberbezopasnosti-i-etichnomu-hakerstvu--ustanavlivaem-kali-linux</link>
      <comments>https://tproger.ru/articles/obuchenie-kiberbezopasnosti-i-etichnomu-hakerstvu--ustanavlivaem-kali-linux?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Иван Глинкин]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/articles/obuchenie-kiberbezopasnosti-i-etichnomu-hakerstvu--ustanavlivaem-kali-linux</guid>
      <description><![CDATA[<p>как установить на компьютер систему виртуализации и первую виртуальную машину, которая позволит пользоваться Linux. Статья выходит в рамках моего обучающего цикла для «белых хакеров», предыдущие части вы можете найти в моём профиле.</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/articles/obuchenie-kiberbezopasnosti-i-etichnomu-hakerstvu--ustanavlivaem-kali-linux">Обучение кибербезопасности и этичному хакерству: устанавливаем Kali Linux</a>»</p>]]></description>
      <category><![CDATA[Безопасность]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Информационная безопасность]]></category>
      <category><![CDATA[Инструменты терминала Linux]]></category>
      <category><![CDATA[Кибербезопасность]]></category>
      <category><![CDATA[Статьи]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Sun, 21 Sep 2025 10:00:03 GMT</pubDate>
      <content:encoded><![CDATA[<p>Сегодня я, Иван Глинкин, руководитель группы аппаратных исследований в Бастионе и автор канала <a href="https://t.me/EASM_HydrAttack">HydrAttack</a>, расскажу, как установить на компьютер систему виртуализации и первую виртуальную машину, которая позволит пользоваться Linux. Статья выходит в рамках моего обучающего цикла для «белых хакеров», предыдущие части вы можете найти в моём профиле.</p><p>Начнём с установки открытого ПО для виртуализации от Oracle — <a href="https://www.virtualbox.org/">VirtualBox</a>. Он создаёт виртуальные машины (VM), которые эмулируют различные аппаратные конфигурации — это позволяет устанавливать и одновременно использовать сразу несколько операционных систем без необходимости в дополнительном оборудовании. Затем научимся устанавливать Kali Linux разными способами.</p><p><b>Чем хорош VirtualBox? У него есть несколько весомых преимуществ:</b></p><p>●      обладает кроссплатформенностью — работает на Windows, macOS, Linux и Solaris, поддерживая запуск различных операционных систем как гостевых;</p><p>●      позволяет делать снимки системы — сохранять состояние виртуальной машины и возвращаться к нему в любое время, что упрощает тестирование ПО;</p><p>●      портативный — виртуальные машины могут переноситься с одного физического компьютера на другой;</p><p>●      широкая поддержка оборудования — он эмулирует различные аппаратные компоненты, такие как процессоры, сетевые адаптеры и устройства хранения.</p><p>Давайте установим его на ваш компьютер.</p><h2>УстанавливаемVirtualBox</h2><p>Зайдите на сайт программы и перейдите на вкладку <b>Downloads</b> (скачать).</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/e32acdc5-f827-4170-a579-522f32b273e6.png" alt="" /></figure><p>Выберите вашу хостовую систему. С учётом того, что подавляющее большинство пользователей в России используют Windows, мы будем показывать процесс установки именно на этой ОС. Кликаем на <b>Windows hosts</b> и качаем установщик. Прямая ссылка на скачивание находится <a href="https://download.virtualbox.org/virtualbox/7.1.0/VirtualBox-7.1.0-164728-Win.exe">здесь</a>.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/a578b0e1-08df-4e45-b561-00b0507c6fa4.png" alt="" /></figure><p>После скачивания кликаем дважды на файл и запускаем установщик.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/6dd7d61b-4ca2-438c-b902-17f63bab1107.png" alt="" /></figure><p>Большая часть установки и выбора функционала у нас будет стандартной, поэтому можно использовать правило «Next-&gt;Next-&gt;Next». В первый раз давайте пройдемся по вопросам. Что от нас хотят?</p><p>Во-первых, у нас спрашивают, какие компоненты мы желаем установить и куда это все ставить. Выбираем все компоненты, а вот по поводу расположения — выбор за вами. По умолчанию это будет C:\Program Files.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/0e10f8ea-cc48-4fc0-b9a2-580587b88d1c.png" alt="" /></figure><p>Далее нас предупреждают, что во время установки будут перезагружены наши сетевые интерфейсы и возможна кратковременная потеря доступа к сети и Интернету. Ничего страшного, продолжаем.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/cb0a7abc-028b-416e-b432-405050990641.png" alt="" /></figure><p>Следующее предупреждение будет о том, что у нас отсутствуют зависимости Python и нужно бы их сначала поставить — хорошо, мы не против.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/633416cd-6524-4a4f-b4bd-06c82b8849ce.png" alt="" /></figure><p>Следующий шаг — выбор создания ярлыков запуска. По умолчанию выбраны все, но я предпочитаю не засорять свой Launch Bar, поэтому не дал соответствующее разрешение.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/b4db4497-9919-4fc1-8559-b170ecc9b1de.png" alt="" /></figure><p>После выбора функционала установки приступаем непосредственно к установке VirtualBox на компьютер <b>-&gt; Install</b>.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/87e5fcc5-ab88-4631-9313-b0fa1061ef13.png" alt="" /></figure><p>В процессе программа может задавать дополнительные вопросы об установке дополнительного программного обеспечения, необходимого для правильной работы системы — соглашаемся.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/823d545d-7981-4423-8863-d3fced063491.png" alt="" /></figure><p>Установщик уведомит нас о завершении процесса и предложит запустить программу — снова даем свое согласие.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/70bd91f3-6309-4783-aaab-cd0d8562165c.png" alt="" /></figure><p>Однако в нашем случае что-то пошло не так. При запуске приложения выдается ошибка и система виртуализации не запускается.</p><p>Это нормальная практика: вы, как хакер, будете постоянно сталкиваться с проблемами совместимости, старыми и новыми версиями и т.д. Например, после перехода с Python2 на Python3 и прекращения поддержки старых версий множество питоновских скриптов перестало работать, а новые библиотеки взамен старых не выпускаются. Другой яркий пример — процессор Apple Silicon серии М. Ряд приложений до сих пор не поддерживают эту архитектуру и откажутся запускаться. Тот же VirtualBox не работает на macOS нового поколения.</p><p>Чем вызвана наша текущая проблема, мы можем только догадываться. Могу предложить, что с учетом не совсем свежего «железа» ноутбука и Windows 7, новая версия VirtualBox не хочет совмещаться.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/0821e78d-dcd1-422a-909f-8cad48667803.png" alt="" /></figure><p>Давайте проверим это предположение и скачаем <a href="https://www.virtualbox.org/wiki/Download_Old_Builds">предыдущую</a> версию VirtualBox. Предлагаю перейти по ссылке, скачать версию 6.1 и попробовать установить по ранее описанному сценарию, который является аналогичным.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/156630c5-675b-4e7c-84f7-3ff9cd501fe2.png" alt="" /></figure><p>Как мы можем видеть, старая версия не только успешно установилась, но и запустилась. Отлично, теперь мы можем устанавливать Kali Linux.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/5eded1aa-fa33-4f6f-be63-47e1eb8b5cd3.png" alt="" /></figure><h2>УстанавливаемKali Linux стандартным методом</h2><p>Перейдем на <a href="https://www.kali.org/get-kali/#kali-installer-images">сайт</a> разработчика и выберем разрядность системы (64-bit, 32-bit или Apple Silicon ARM64). Если вы не знаете разрядность своей системы — это не беда. Если у вас не macOS и компьютер/ноутбук куплен в течение последних 5 лет, то смело можете выбирать 64-битную и качать именно ее.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/9c003490-8fd2-4e5b-9028-72ad906c7a32.png" alt="" /></figure><p>Пока качается образ, нам нужно подготовить VirtualBox для установки виртуальной машины. Переходим в программу и кликаем на кнопку <b>«</b><b>Создать</b><b>»</b>. В появившемся окне назначаем имя системы, выбираем папку хранения файлов, а также тип и версию системы.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/7966fe0c-9401-426b-b0f5-6d1fa5f9b0d9.png" alt="" /></figure><p>Указываем объем виртуальной памяти – чем больше, тем лучше.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/7fc1888a-f2e9-4bd8-afcb-1c1151e80515.png" alt="" /></figure><p>Создаем новый виртуальный жесткий диск.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/5666c927-7ef3-41e2-9789-e8aee6cbe825.png" alt="" /></figure><p>Указываем тип виртуального жесткого диска.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/1e868a22-4fed-483d-bb95-52049a16c9f1.png" alt="" /></figure><p>Формат я предлагаю так же оставить <b>«</b><b>По умолчанию»</b>. Если вдруг по каким-то причинам ваша системапамять вашей системы забьется, динамический виртуальный жесткий диск автоматически увеличится в объемах.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/80b497fa-9f00-43ac-a524-d564326873d0.png" alt="" /></figure><p>Выбираем минимальный размер файла.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/c177feb5-1bbb-4c41-acc5-fabfc3cc7210.png" alt="" /></figure><p>Все – наша машина готова к установке.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/659ae50a-34d0-43e1-9ea4-58b1d0c908ca.png" alt="" /></figure><p>Выбираем нашу Kali и кликаем по кнопке <b>«</b><b>Запустить</b><b>»</b>. Система предложит выбрать загрузочный диск. Выбираем только что скачанный образ kali-linux-2024.3-installer-amd64.iso и кликаем <b>«</b><b>Продолжить</b><b>»</b>.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/9feaa6cb-2d20-45c6-aff1-c4a36378f161.png" alt="" /></figure><p>Так как это ваш первый опыт установки, выбираем графическую установку.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/d31f244e-4d0d-4394-976e-6e3abfc16ffc.png" alt="" /></figure><p>При выборе языка системы предлагаю оставить английский — так удобнее.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/344247f9-c986-4a30-9620-ee9823f11b91.png" alt="" /></figure><p>После этого Kali начнет предустановку и загрузку дополнительных файлов.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/1f5a2e11-e789-4dc8-b0cc-e52b1594b0ab.png" alt="" /></figure><p>Следующим шагом нам будет предложено выбрать имя нашего виртуального компьютера. Я предлагаю не изобретать велосипед и остановится на <b>kali</b>.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/29fc1b60-010e-4e98-80f3-a2578fef5ee2.png" alt="" /></figure><p>Далее имя пользователя и пароль. Пользователь, конечно, <b>hacker</b>, но пароль остается за вами.</p><p>Следующим шагом будет логическая разбивка диска на части. Что это такое?</p><p>Вы наверняка помните, когда ранее устанавливали Windows и у вас был только один физический диск, вы делили его на диск C, куда устанавливали систему и важные программы, и диск D, где будет находиться все остальное.</p><p>В Linux устроено так же, но намного более гибко относительно выбора разделов. В настоящее время с учетом того, что мы устанавливаем виртуальную машину и нет необходимости делении на части, мы оставим все как есть. Выбираем первую опцию – <b>«</b><b>И</b><b>спользовать весь диск</b><b>»</b>.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/7a514535-5ae3-40ae-8731-20693a6338b0.png" alt="" /></figure><p>Нам предлагают записать все файлы в один раздел – давайте согласимся с разработчиками.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/d0400394-8377-4e3c-aa79-3713cbb2f84b.png" alt="" /></figure><p>Важный шаг: когда нас спрашивают о том, согласны ли мы с выбором, то по умолчанию указано <b>«</b><b>Н</b><b>ет</b><b>»</b>. Давайте перенесем выбор на <b>«</b><b>Да</b><b>»</b> и продолжим установку.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/86fcf417-4dd4-46c6-babe-91d4e0cc8480.png" alt="" /></figure><p>Далее нас просят выбрать графическое окружение, то есть то, как красиво будет выглядеть наш Linux. Оставляем по умолчанию <b>xfce</b>, так как он самый легковесный.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/35f10b16-fd3d-44bb-9fe0-aac678b93396.png" alt="" /></figure><p>Следующий выбор: <b>GRUB-загрузчик</b>. Обязательно устанавливаем.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/9de230b2-57ac-4411-9b46-79df41d0e040.png" alt="" /></figure><p>Вот здесь предельно внимательно. По умолчанию выбрано <b>«</b><b>Выберите устройство вручную</b><b>»</b>. Но так как у нас уже указан <b>/dev/sda</b>, выбираем его, иначе Kali не запустится.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/7bb31c08-74d3-4479-a079-0ce201f55f0a.png" alt="" /></figure><p>После окончания установки и перезагрузки нас приветствует экран загрузки.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/d3342765-cc00-4047-aa24-dbadb8c33abe.png" alt="" /></figure><p>Отлично, мы установили нашу Kali Linux!</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/8e610ccd-ab5d-4495-9912-fa9474335114.png" alt="" /></figure><h2>УстанавливаемKali быстрым методом</h2><p>После того, как мы прошли весь путь установки Kali с нуля, можно немного расслабиться и перейти к более быстрому и простому способу — установке с помощью предустановленной системы. Для этого давайте снова перейдем на страницу вендора для скачивания дистрибутива Кали, но в этот раз перейдем на вкладку <a href="https://www.kali.org/get-kali/#kali-virtual-machines">Pre-built VMs</a>.</p><p>На странице будут представлены сборки для разного виртуального окружения. Однако с учетом того, что мы используем VirtualBox, выбираем именно этот пункт и качаем образ.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/32611b08-0b8c-4f4f-b43f-445883502c28.png" alt="" /></figure><p>После скачивания и разархивирования архива у нас появятся два файла. Дважды кликаем на первый — синий с типом данных <b>VirtualBox Machine Definition</b>.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/924659a8-062d-4fb9-94ff-99db090879b1.png" alt="" /></figure><p>В нашем окне VirtualBox моментально появится еще одна предустановленная система.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/6ec0c892-fc12-419a-9a41-75f094fb67e7.png" alt="" /></figure><p>Выбираем ее и запускаем. Kali сразу начинает запускаться.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/7c2eef09-a04f-4b64-a084-6b7a357f0fca.png" alt="" /></figure><p>После ввода стандартных логина (kali) и пароля (kali) система нас запускает.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-09-15/17f3bca9-a8e8-441b-b05e-f046c60e1f41.png" alt="" /></figure><p>Как так быстро получилось? Разработчик за нас уже установил систему со стандартными настройками и сохранил этот образ. После этого мы его скачали и просто подгрузили в нашу систему. Обязательно смените пароль, установленный по умолчанию, если не хотите быть взломанным.</p><p>Сегодня мы установили <a href="https://www.virtualbox.org/">VirtualBox</a> — ПО для создания виртуальных машин, которые эмулируют процессоры, сетевые адаптеры и устройства хранения, что позволяет устанавливать и использовать одновременно несколько ОС. Это нам нужно для того, чтобы установить Linux на Windows, а возможно это только через ВМ. Затем мы научились устанавливать Kali Linux двумя способами: стандартным и ускоренным.</p><p>Не пропустите следующую статью цикла и пишите ваши впечатления и вопросы в комментариях.</p>]]></content:encoded>
    </item>
    <item>
      <title>Обучение кибербезопасности и этичному хакерству: выбираем дистрибутив для хакинга</title>
      <link>https://tproger.ru/articles/obuchenie-kiberbezopasnosti-i-etichnomu-hakerstvu--vybiraem-distributiv-dlya-hakinga</link>
      <comments>https://tproger.ru/articles/obuchenie-kiberbezopasnosti-i-etichnomu-hakerstvu--vybiraem-distributiv-dlya-hakinga?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Иван Глинкин]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/articles/obuchenie-kiberbezopasnosti-i-etichnomu-hakerstvu--vybiraem-distributiv-dlya-hakinga</guid>
      <description><![CDATA[<p>Как выбрать дистрибутив для этичного хакинга? Kali, Parrot, CommandoVM и другие системы для обучения кибербезопасности для начинающих белых хакеров.</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/articles/obuchenie-kiberbezopasnosti-i-etichnomu-hakerstvu--vybiraem-distributiv-dlya-hakinga">Обучение кибербезопасности и этичному хакерству: выбираем дистрибутив для хакинга</a>»</p>]]></description>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Информационная безопасность]]></category>
      <category><![CDATA[Кибербезопасность]]></category>
      <category><![CDATA[Статьи]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Mon, 08 Sep 2025 14:00:03 GMT</pubDate>
      <content:encoded><![CDATA[<p>Всем привет! Я, Иван Глинкин, руководитель группы аппаратных исследований в Бастионе и автор канала <a href="https://t.me/EASM_HydrAttack">HydrAttack</a>, продолжаю свой цикл обучающих материалов для начинающих «белых» хакеров. Главное оружие хакера, помимо его головы, — это компьютер с предустановленным ПО. И если с железом всё более-менее понятно (чем мощнее, тем лучше), то при выборе программной части у начинающих специалистов возникают вопросы. Сегодня поговорим о том, как не запутаться в многообразии дистрибутивов и выбрать именно то, что подойдёт под ваши задачи лучше всего.</p><p>Дистрибутив — это набор программного обеспечения, который включает ядро операционной системы и другие компоненты, предназначенные для установки и использования на компьютере. Чтобы его подобрать, стоит определиться с ОС. Тут исходят из личных предпочтений, а также из того, какую систему будут атаковать. Например, если мы ломаем Windows, то для того чтобы «говорить с ней на одном языке», очевидным выбором будет дистрибутив Windows. Однако для веба, мобильных приложений и хардвера можно просто использовать то, что больше по душе.</p><p>Основной вопрос — в наличии ПО для той или иной ОС. Например, если мы говорим про SDRSharp (SDR#) — ПО для работы с SDR и анализом радиоволн — или Xgpro — ПО для снятия прошивок с микросхем, — то данное ПО разработано только для Windows и в качестве атакующей ОС нужно использовать его. Если мы говорим про John the Ripper или Fast-Google-Dorks-Scaner, то указанные приложения разрабатывались под Linux, и вашей основной системой для взлома будет именно он.</p><p>Однако с учётом развития языка программирования Python, на котором написана львиная доля хакерских приложений, контейнеризации Docker и кроссплатформенного ПО, выбор ОС уже не становится таким критическим. Кроме того, хорошим тоном считается наличие на хостовой системе таких виртуализаций, как VirtualBox, VMWare или Hyper-V с установленными виртуальными машинами для хакинга. В виртуализации можно делать снапшоты системы, не переживая за её работоспособность в случае поломки.</p><h2>Windows</h2><p>Обычно в качестве хакерской Windows-ОС выбирают Windows Server, так как у него есть ряд преимуществ: встроенный функционал работы с доменом, возможность установить из коробки ISS и предустановленная система виртуализации Hyper-V. Однако хакерское ПО там не предустановлено, поэтому придется вручную его поискать, скачать и установить.</p><p>Специально для ленивых айтишников ребята из команды Mandiant разработали аддон для Windows под названием <a href="https://github.com/mandiant/commando-vm">CommandoVM</a>, который устанавливает все необходимые программы. Вот, что они пишут про себя:</p><p><i>«Complete Mandiant Offensive VM («CommandoVM») — это комплексный и настраиваемый дистрибутив безопасности на базе Windows для тестирования на проникновение и Red Teaming. CommandoVM поставляется с различными наступательными инструментами, не включенными в Kali Linux, которые подчеркивают эффективность Windows как платформы для атак».</i></p><p>CommandoVM включает в себя более 140 инструментов, нацеленных на этичное хакерство. Уникальные инструменты в CommandoVM в значительной степени сосредоточены на эксплуатации Windows в средах Active Directory. Некоторые из значимых приложений включают:</p><ul><li>ILSpy — браузер и декомпилятор сборок .NET;</li><li>Covenant — фреймворк команд и управления .NET;</li><li>EvilClippy — инструмент для создания вредоносных документов Microsoft Office;</li><li>WMIOps и WMImplant — инструменты для использования инструментария управления Windows (WMI) для удаленного управления системой;</li><li>GhostPack — набор таких инструментов, как Seatbelt, SharpDPAPI и SharpRoast, предназначенных для различных задач после эксплуатации в Windows;</li><li>Mimikatz и SharpSploit — популярные инструменты для сбора и эксплуатации учетных данных;</li><li>CrackMapExec — универсальный инструмент для перечисления и эксплуатации AD (также доступен в Linux как Python-приложение);</li><li>BloodHound — мощный инструмент для сопоставления среды Active Directory (также доступен в Linux).</li></ul><p>Кроме того, буквально несколько лет назад Microsoft внедрила в ОС Windows Subsystem for Linux (WSL), позволяющую имитировать Linux. Вот, что про это <a href="https://learn.microsoft.com/en-us/windows/wsl/about">говорит</a> сам разработчик:</p><p><i>«Подсистема Windows для Linux</i><i> </i><i>— это функция Windows, которая позволяет вам запускать среду Linux на вашей машине Windows без необходимости в отдельной виртуальной машине или двойной загрузке. WSL разработана для бесперебойного и продуктивного опыта для разработчиков, которые хотят использовать Windows и Linux одновременно»</i>.</p><p>Лично я с этой функцией не работал, но слышал разное — в том числе и не самые положительные отзывы: упоминается ограниченный функционал, нестабильная работа и невысокая скорость. Тем не менее, не хочу делать преждевременные выводы — если вам интересно, лучше попробовать и оценить самостоятельно.</p><h2>MacOS</h2><p>Как пользователь Mac, могу сказать, что хакерский функционал и потенциал здесь огромен. Это и не удивительно, ведь MacOS построен на базе UNIX, равно как и Linux. Системы имеют одинаковые консоль, команды, практически те же приложения и ту же файловую иерархию.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-08-27/542a120d-5eda-4d8e-bd43-487fa62a8876.jpg" alt="" /></figure><p>Однако, в MacOS есть и существенных минус — ты не хозяин своего компьютера, так как здесь очень серьезные правила защиты. Чтобы запустить стороннее приложение, нужно залезть в системные настройки безопасности и разрешить запуск именно этого файла. Ряд привычных линуксоиду приложений жестко порезаны, например, netcat не имеет фичи ключей <b>-e</b> и <b>-с</b>, необходимые для запуска ПО, а установить традиционный netcat родными способами нельзя.</p><p>Вместе с тем, для установки сторонних приложений разработаны <a href="https://brew.sh/">Homebrew</a> и <a href="https://www.macports.org/">MacPorts</a>. Просто загружаем их в систему, а затем через командную строку устанавливаем почти все те же хакерские приложения, только вместо <b>apt-get install</b> пишем <b>brew install</b>. Через Homebrew можно установить и традиционный Netcat с полным функционалом, и Nmap для сканирования сети, и SQLmap для проведения атаки на базы данных, и взломщик паролей John The Ripper, и HackRF для компрометации радиоволн и вообще почти все известные приложения для хакинга.</p><p>Обобщая две операционные системы, отметим, что давние и крупные приложения уже давно имеют кроссплатформенность. Wireshark, BurpSuite, анализатор сигналов, Universal Radio Hacker, Nmap, Metasploit и другие приложения уже давно имеют поддержку любой из этих трех ОС.</p><h2>Linux</h2><p>Из-за своей легкости и гибкости, возможности настройки под себя, полного контроля системы, скорости работы и написания за 5 минут своих скриптовых решений, Linux как основная рабочая система остается лидером среди системных администраторов, разработчиков железа и мобильных телефонов, хакеров, девелоперов и остальных IT-специалистов. Эта ОС имеет свои недостатки, но сильные стороны существенно превалируют.</p><p>По данным <a href="https://hostingcanada.org/how-to-use-linux/">Hosting Canada</a>, в 2023 году в почти 90% случаев ОС является Linux. В основном это связано с использованием мобильных телефонов, так как подавляющее большинство (<a href="https://en.wikipedia.org/wiki/Usage_share_of_operating_systems">70.87%</a>) использует Android. Не забывайте и про свой роутер, а также роутеры соседей, да и в принципе почти всё сетевое оборудование, IoT и другие умные вещи, которые в качестве рабочей системы используют ОС Linux. Поэтому хакеру важно знать, что такое Linux и как он работает.</p><p>Теперь давайте поговорим о том, какие дистрибутивы есть у Linux. В настоящее время в мире их порядка 1000. Это не Windows ХР, 7, 10 и потом 11. Это не Mac, который обновляется бесплатно и с периодичностью.</p><p>Полный список дистрибутивов можно найти <a href="https://lwn.net/Distributions/%20%D0%B8%20https:/distrowatch.com/search.php?status=All">тут</a>.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-08-27/582d5d39-a72d-415f-b6ed-8ada33751f79.jpg" alt="" /></figure><p>С первого взгляда глаза разбегаются, и вы не знаете, какой дистрибьютор подобрать под свои задачи. На самом деле все не так сложно. Как правило, в качестве основы используется определенный дистрибутив, на который затем устанавливаются дополнительные компоненты и расширения. Самый распространенный дистрибутив для модификации — Debian, который выступает родителем более половины всех остальных. Это значит, что при работе с Debian, Kali, Ubuntu или Parrot незаметна почти никакая разница: те же команды, то же рабочее окружение, те же программы. Разница только в наполнении и используемых репозиториях.</p><p>Так какой же дистрибутив выбрать для хакинга? Если говорить о Linux, то все разнообразие вариантов ОС объясняется тем, что каждый создается для решения определенных задач. В мире Linux нет лучшего дистрибутива, но есть наиболее подходящий для цели.</p><p>Лично я в основном использую почти универсальный <a href="https://ubuntu.ru/doku.php">Ubuntu</a>, равно как и большинство всех хакеров; приверженцы Offensive Security выбирают <a href="https://www.kali.org/">Kali Linux</a>, который ранее назывался BackTrack Linux. В нем предустановлено более 600 инструментов для тестирования на проникновение; фанаты Hack The Box используют <a href="https://parrotsec.org/">Parrot OS</a>. Однако все названные мною ОС объединяет одно — Debian.</p><p>В рамках данного обучения мы будем использовать Kali Linux, так как он содержит в себе почти все необходимые приложения для хакинга, и у нас не будет необходимости дополнительно что-то искать и устанавливать.</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-08-27/f584e2e1-7421-4e28-bb8f-33af3d7fb616.jpg" alt="" /></figure><p>Мы бегло рассмотрели дистрибутивы для хакинга под основные ОС: Windows, MacOS и Linux. Теперь вы имеете некоторое представление о том, какая между ними разница, если ориентироваться на цели этичного взлома. Они бывают разные, и об этом мы поговорим позже.</p><p>Но, конечно, чтобы определиться с выбором, надо попробовать все своими руками, ведь именно практика превращает теоретические знания в профессиональный инструмент.</p><p>Следите за следующими статьями и пишите ваши вопросы и впечатления в комментариях.</p>]]></content:encoded>
    </item>
    <item>
      <title>Календарь iCloud использовали для рассылки фишинговых писем</title>
      <link>https://tproger.ru/news/kalendar-icloud-ispolzovali-dlya-rassylki-fiwingovyh-pisem</link>
      <comments>https://tproger.ru/news/kalendar-icloud-ispolzovali-dlya-rassylki-fiwingovyh-pisem?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Даровская Маша]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/news/kalendar-icloud-ispolzovali-dlya-rassylki-fiwingovyh-pisem</guid>
      <description><![CDATA[<p>Мошенники используют iCloud Calendar для фишинга: рассылка писем с серверов Apple помогает обходить спам-фильтры и угрожает пользователям.</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/news/kalendar-icloud-ispolzovali-dlya-rassylki-fiwingovyh-pisem">Календарь iCloud использовали для рассылки фишинговых писем</a>»</p>]]></description>
      <category><![CDATA[Apple]]></category>
      <category><![CDATA[Безопасность]]></category>
      <category><![CDATA[Microsoft]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Информационная безопасность]]></category>
      <category><![CDATA[Кибербезопасность]]></category>
      <category><![CDATA[Новости]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Mon, 08 Sep 2025 10:32:49 GMT</pubDate>
      <content:encoded><![CDATA[<p>Сервис iCloud Calendar <a href="https://www.bleepingcomputer.com/news/security/icloud-calendar-abused-to-send-phishing-emails-from-apples-servers/">оказался</a> инструментом в новой схеме фишинга: мошенники используют функцию приглашений, чтобы рассылать поддельные уведомления о покупках напрямую с почтовых серверов Apple. Благодаря этому такие письма с адреса noreply@email.apple.com успешно проходят проверки SPF, DKIM и DMARC и попадают во «входящие», обходя спам-фильтры.</p><h2>Как работает атака</h2><p>Жертвы получают «уведомление» о списании $599 через PayPal. В письме указывается номер телефона для «отмены платежа». При звонке злоумышленники убеждают пользователя, что его аккаунт взломан, и предлагают установить ПО для удалённого доступа — чтобы украсть деньги или данные.</p><p>Фишинговый текст встраивается в поле «Заметки» календарного события. Приглашения рассылаются через Microsoft 365-адреса, что усиливает легитимность.</p><p>«Здравствуйте, клиент! С вашего счёта PayPal был списан счёт на сумму 599,00 долларов США. Мы подтверждаем получение вашего последнего платежа. Если вы хотите обсудить этот платёж или внести в него изменения, свяжитесь с нашей службой поддержки по телефону +1 (786) 902-8579. Чтобы отменить платёж, позвоните нам по телефону +1 (786) 902-8579», — говорится в электронном письме.</p><figure><img src="https://media.tproger.ru/user-uploads/116654/2025-09-08/f7f7b833-9642-4142-8b0b-99f2bc183286.jpeg" alt="" /></figure><h2>Почему это опасно</h2><ul><li>Письмо выглядит как отправленное от Apple.</li><li>Проходит все стандартные проверки безопасности.</li><li>Маскируется под обычное календарное приглашение.</li></ul><p>Эксперты отмечают: подобная схема повышает вероятность того, что пользователи воспримут письмо как подлинное.</p><p>Приманка в этом письме — типичная  <a href="https://www.bleepingcomputer.com/news/security/callback-phishing-attacks-evolve-their-social-engineering-tactics/">фишинговая афера с обратным вызовом</a> , но странность заключалась в том, что письмо было отправлено с адреса noreply@email.apple.com, пройдя проверки безопасности электронной почты SPF, DMARC и DKIM, что означало, что оно действительно пришло с почтового сервера Apple.</p><p>Как видно из приведенного выше фишингового письма, это письмо на самом деле является приглашением в iCloud Calendar, где злоумышленник включил фишинговый текст в поле «Заметки», а затем пригласил адрес электронной почты Microsoft 365, который он контролировал.</p><p>При создании события в Календаре iCloud и приглашении внешних пользователей с серверов Apple по адресу email.apple.com от имени владельца Календаря iCloud отправляется электронное приглашение с адресом «noreply@email.apple.com».</p><p>В электронном письме, с которым ознакомился BleepingComputer, приглашение адресовано учетной записи Microsoft 365: «Billing3@WilliamerDickinsonerLTD.onmicrosoft.com».</p><h2>Что делать пользователям</h2><ul><li>Игнорировать неожиданные приглашения в календарь с подозрительным текстом.</li><li>Никогда не звонить по указанным номерам.</li><li>Не устанавливать ПО по просьбе «службы поддержки».</li></ul><p>BleepingComputer сообщает, что направил запрос в Apple о мерах против мошенничества, но ответа пока не получил.</p>]]></content:encoded>
    </item>
    <item>
      <title>OFFZONE 2025: LLM-агенты, фаззинг гипервизоров и секретные архивы кибербезопасности</title>
      <link>https://tproger.ru/articles/offzone-2025--llm-agenty--fazzing-gipervizorov-i-sekretnye-arhivy-kiberbezopasnosti</link>
      <comments>https://tproger.ru/articles/offzone-2025--llm-agenty--fazzing-gipervizorov-i-sekretnye-arhivy-kiberbezopasnosti?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Даровская Маша]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/articles/offzone-2025--llm-agenty--fazzing-gipervizorov-i-sekretnye-arhivy-kiberbezopasnosti</guid>
      <description><![CDATA[<p>Репортаж с OFFZONE 2025: LLM-агенты для реверса, фаззинг гипервизоров, новые техники атак и атмосфера секретного проекта в мире кибербезопасности.</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/articles/offzone-2025--llm-agenty--fazzing-gipervizorov-i-sekretnye-arhivy-kiberbezopasnosti">OFFZONE 2025: LLM-агенты, фаззинг гипервизоров и секретные архивы кибербезопасности</a>»</p>]]></description>
      <category><![CDATA[Безопасный код]]></category>
      <category><![CDATA[Безопасность]]></category>
      <category><![CDATA[Конференции]]></category>
      <category><![CDATA[Нейронные сети]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Информационная безопасность]]></category>
      <category><![CDATA[Информационная безопасность: веб-пентест]]></category>
      <category><![CDATA[Кибербезопасность]]></category>
      <category><![CDATA[Статьи]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Thu, 04 Sep 2025 12:00:00 GMT</pubDate>
      <content:encoded><![CDATA[<p><i>Лев Прокопьев, технический директор PrivEsc.ru побывал на конференции по кибербезу OFFZONE. Эта статья его обзор трендов и тем, которые обсуждались на конференции.</i></p><p>Мой путь в кибербезопасности начался с пентеста и анализа защищённости, а последние два года я погрузился в мир компилируемых языков и разработки ИИ-агентов для защиты систем. На <a href="https://offzone.moscow/">OFFZONE</a> я не был с 2023 года, возвращение сюда оказалось особенно ценным: индустрия как всегда перевернулась несколько раз, приятно оказаться в гуще событий вновь. Атмосфера узнаваемая — всё в лучших традициях конференции.</p><h2>День первый</h2><p>21 августа 2025 года. Просыпаться в восемь утра человеку, чьи ночи принадлежат ошибкам компилятора, http-прокси и коротким видео в интернете, — жест аскетизма, достойный античного стоика. Чтобы избежать очередей, я вошёл через журналистский бейдж.</p><p>Бейдж <a href="https://offzone.moscow/">OFFZONE</a> — отдельная история. Это программируемое устройство: через коннекторы подключаешь модули — хоть фонарик, хоть динамик. Зарабатываешь офкоины, взламывая стенды или решая квесты, а потом тратишь на мерч. Инструмент для погружения, где мерцающий светодиод напоминает: ты внутри.</p><figure><img src="https://media.tproger.ru/user-uploads/116654/2025-08-29/09e69770-eef2-404e-9019-1e74012822da.png" alt="" /></figure><p>У каждого на OFFZONE своя цель: доклады, живое общение со спикерами, встреча коллег с прошлых проектов или адреналин от взлома стендовых систем. Ну и, конечно, соревнование «Hack in 15 minutes», где за ошибки наливают «горячительные напитки», а ведущие едко (но метко) шутят над участниками.</p><h3>Атмосфера</h3><figure><img src="https://media.tproger.ru/user-uploads/116654/2025-09-04/3088ac6f-9ade-42e1-a8e1-a9fb26473135.jpeg" alt="" /></figure><p>Оформление OFFZONE в этом году напоминало секретные архивы и закрытые исследовательские центры: печатные машинки, засекреченные досье, строки, закрашенные чёрным маркером. Всюду штампы «Секретно», ощущение тайного НИИ или новой реинкарнации марфинской шаражки, где ведут странные эксперименты. Главный маскот — Куб — выглядел как объект испытаний в лаборатории, к которому подпускают только по спецдопуску. Атмосфера будто ты стал участником секретного проекта, а сама конференция — это рассекреченный на пару дней доступ в закрытый мир.</p><p>Стоит рассказать и про OFFSTORE — фирменный магазин мерча. Лично мне, да и многим другим, он нравится именно потому, что тут делают не проходной ширпотреб, а реально качественные вещи с глубоким дизайном, вплетённым в тему года. Каждая коллекция вдохновлена атмосферой OFFZONE и продолжает её стиль, а не сводится к банальному логотипу на китайском рюкзаке. Материалы крепкие, от стирки не умирают, и смотрятся эти вещи не как «мерч для галочки», а как редкая и стильная шмотка, которую приятно носить и вне конференции.</p><h3>О выборе докладов и CFP</h3><p>OFFZONE декодируется как OFFENSIVE ZONE — и это чувствуется. Я пообщался с Михаилом Сидоруком, руководителем управления анализа защищенности BI.ZONE, директором по контенту конференции OFFZONE, и он рассказал, как отбирают доклады: оценивают новизну, глубину и наличие PoC. Фильтр жёсткий: отбрасывают маркетинг, «википедийные» доклады и серые обзоры. Шансы повышает уникальность темы, личный опыт или созданный автором рабочий инструмент — будь то утилита, скрипт или методика, которую можно использовать на практике.</p><h3>Доклады: от гипервизоров до дипфейков</h3><figure><img src="https://media.tproger.ru/user-uploads/116654/2025-08-29/238b94cf-ac68-49cd-9166-ceb3d32fcedb.png" alt="" /></figure><p>Не обошлось без фаззинга embedded-систем, графовых баз для анализа логических уязвимостей и новых методов SSTI-атак и серверных инъекций кода. А ещё — дипфейки, которые атакуют не только медиа, но и системы авторизации. После каждого выступления я ловил спикеров в кулуарах, чтобы спросить: как интегрировать их наработки в мой SAST/DAST, какие библиотеки выбрать, и где искать вдохновение для новых фич.</p><p>Тренды этого года — LLM и их применение, как контейнеризация когда-то. Кажется, все уже внедрили языковые модели в свои процессы, но спикеры показали, как выжать из них максимум: от автоматического поиска багов до генерации эксплойтов. Но на основной сцене были и классические темы наступательной кибербезопасности — и это радует. Глубокий разбор и критичность находок по-прежнему лучший способ эскалации рисков в ИБ.</p><p>Первым делом я попал на открытие — выступал Евгений Касперский — основатель и генеральный директор «Лаборатории Касперского». Если коротко, Kaspersky OS предлагают как способ логичного выхода из незавидного положения с безопасностью конечных устройств. Под капотом — изоляция процессов и приложений, что делает нерелевантными 99% типовых атак и даёт безопасную архитектуру для разработки ПО.</p><h3>Медиа-зона и квест для прессы</h3><p>После открытия меня проводили в отдельную комнату для прессы — уютное место, где я познакомился с другими представителями СМИ. На столах стояли кофе и закуски, но, как это обычно бывает, руки до них так и не дошли. Вместо этого нас ждал специальный квест: мы разделились на команды и отправились за баллами. Первое испытание — припаять светодиоды к маске анонимуса, превратив её в модуль для бейджа. Справился без проблем, даже сфоткался в специально выделенной зоне. На часы взглянул — пора на доклады. Чуть позже узнал, что наша команда пришла к разгадке первой.</p><h3>LLM и реверс</h3><p>Дальше я попал на доклад о LLM-агентах для реверса от Владислава Тушканова, руководителя группы Kaspersky MLTech, «Лаборатории Касперского». Один из наиболее интересных для меня: коллеги описали процесс разработки агентов на LangChain и smolagents. Сравнили результаты SaaS-нейросетей в прохождении crackme-лабораторий. Многие нейронки читерят, подсматривая ответы в интернете, но при помощи жёстко заданных инструкций это можно обойти. Определённо стоящий подход, достойный внедрения. 10 задач AI-агенты смогли решить. А у вас лично какой результат?</p><p>Был и доклад Руслана Махмудова, эксперта-исследователя по развитию сервисов анализа защищенности, BI.ZONE про использование графовых баз данных для RAG и поиска логических уязвимостей в веб-приложениях. BOLA и подобные баги часто доходят до продакшена. Масса многоступенчатых запросов с подписью затрудняет анализ, но LLM плюс графовые БД позволяют автоматизировать тестирование или подсветить потенциальный вектор атаки. Я и сам перевёз свой RAG с PostgreSQL на Neo4j сразу после OFFZONE.</p><p>Особо запомнился доклад Владислава Корчагина, независимого исследователя про SSTI-уязвимости и инструмент SSTImap. Простые на вид техники оказываются разрушительными. Инструмент автор интегрировал в AppSec и CI/CD для своевременного поиска багов, позволяющих выполнять команды на сервере.</p><h2>День второй: когда пентестерское нутро побеждает благие намерения</h2><p>Проснувшись ближе к обеду, я прибыл на конференцию и пошёл на самые жёсткие темы. Сначала — эскалация привилегий через забытую WinAPI-функцию, признанную уязвимостью за пару дней до доклада. Потом — фаззинг гипервизоров: QEMU, VirtualBox, KVM, разбор уязвимостей от автора CVE. Финал — классический дамп LSASS через физическую память в духе Physmem2profit. PoC не ждите, но техника жива и бодра.</p><p>Отдельно отмечу доклад Павла Блинникова, руководителя группы исследования уязвимостей, BI.ZONE: разбор фаззеров для гипервизоров и примеры эксплуатации заставили задуматься, сколько проектов можно было бы закрыть заранее. После такого даже VirtualBox выглядит как дверь с табличкой «ломайте здесь» — если знать, куда бить.</p><p>Составил два списка докладов с которыми стоит ознакомиться для разработчиков и пентестеров, но рекомендую читателям составить свой собственный список, без оглядки на меня.</p><h3>Доклады для разработчиков</h3><ul><li><a href="https://offzone.moscow/program/using-llms-to-automate-cybersecurity-expertise-detecting-malicious-code/">«LLM для автоматизации ИБ-экспертизы: обнаружение вредоносного кода» </a>— как встроить модели в пайплайн code-review.</li><li><a href="https://offzone.moscow/program/enabling-ai-to-understand-application-context-a-new-approach-to-detecting-business-logic-vulnerabili/">«Как научить AI понимать контекст приложения: новый подход к поиску уязвимостей бизнес-логики в API»</a> — graphRAG и поиск BOLA.</li><li><a href="https://offzone.moscow/program/how-we-built-one-of-the-best-sast-scanners-powered-by-an-llm/">«Как мы сделали один из лучших SAST на LLM»</a> — генерация PoC и фиксов прямо из кода.</li><li><a href="https://offzone.moscow/program/appsec-platform-evolution-from-manual-upload-to-ml-based-automation-and-validation/">«Эволюция платформы анализа кода: от ручной загрузки до ML-валидации»</a> — история построения SAST/DAST-платформы.</li><li><a href="https://offzone.moscow/program/successful-errors-new-code-injection-and-ssti-techniques/">«Успешные ошибки: новые техники code injection и SSTI»</a> — свежие паттерны для обнаружения дыр, которые SAST-коробки пропускают.</li><li><a href="https://offzone.moscow/program/pentesters-on-the-platform-now-they-write-the-same-and-that-s-good/">«Пентестеры на платформе: теперь они пишут одинаково (и это хорошо)»</a> — стандартизация инструментов для CI/CD и тестирования.</li><li><a href="https://offzone.moscow/program/you-may-not-rest-now-there-are-monsters-nearby/">«Вы не можете спать, пока рядом есть монстры» </a>— Игровые платформы и развившаяся в них теневая экономика.</li><li><a href="https://offzone.moscow/program/how-we-keep-our-monitoring-systems-healthy/">«SOC Check-Up. Как мы следим за здоровьем мониторингов» </a>— хорошая практика регулярной самооценки процессов.</li><li><a href="https://offzone.moscow/program/gitlab-defectdojo-ai-how-i-automated-bug-hunting-in-bug-bounty/">«GitLab + DefectDojo + AI: автоматизация поиска багов в bug bounty»</a> — готовый рецепт для интеграции баг-хантинга в dev-процесс.</li></ul><p>После таких докладов хочется пересмотреть весь свой код — и прогнать через свежие правила статического анализатора. Но главный вывод: современная разработка — это гонка вооружений, где каждая новая фича должна рождаться с встроенным антидотом.</p><h3>Доклады для пентестеров</h3><ul><li><a href="https://offzone.moscow/program/state-of-the-art-hypervisor-vulnerability-research/">«State-of-the-Art Hypervisor Vulnerability Research</a>» — атаки на QEMU, VirtualBox.</li><li><a href="https://offzone.moscow/program/successful-errors-new-code-injection-and-ssti-techniques/">«Успешные ошибки: новые техники code injection и SSTI»</a> — свежие паттерны для обнаружения дыр, которые SAST-коробки пропускают.</li><li><a href="https://offzone.moscow/program/sketching-out-reverse-socks-proxy-and-custom-transports-for-c2/">«К доске!» </a>— как нарисовать reverse SOCKS proxy и транспорт для вашего C2</li><li><a href="https://offzone.moscow/program/vulnerability-in-rockchip-bootrom/">«Уязвимость в Rockchip BootROM»</a> — баги загрузчиков и практическая эксплуатация.</li><li><a href="https://offzone.moscow/program/soc-exploitation-in-a-nutshell-unisoc-history/">«Эксплуатация SoC: история Unisoc»</a> — взлом систем-на-чипе, реверс железа.</li><li><a href="https://offzone.moscow/program/root-permissions-in-the-1c-infobase-with-a-single-line-of-code/">«Root-права в базе 1С за одну строку кода» </a>— типичный пример, как конфигурации ломают бизнес-ПО.</li><li><a href="https://offzone.moscow/program/silent-harvest-extracting-windows-secrets-under-the-radar/">«Silent Harvest: тихое извлечение секретов Windows»</a> — скрытые приёмы доступа к секретам ОС.</li><li><a href="https://offzone.moscow/program/embedded-code-greybox-fuzzing-made-easy-minimizing-the-prep-via-qiling/">«Greybox-фаззинг embedded через Qiling»</a> — быстрый старт фаззинга прошивок.</li><li><a href="https://offzone.moscow/program/making-a-path-to-multi-step-vulnerabilities/">«Протаптываем дорожку к multi-step-уязвимостям» </a>— как склеивать «несерьёзные» баги в цепочку до RCE.</li><li><a href="https://offzone.moscow/program/buried-in-the-log-exploiting-a-20-year-old-ntfs-vulnerability/">«Погребено в $LogFile:»</a> эксплуатация 20-летней уязвимости в NTFS</li></ul><p>Записи большей части докладов будут доступны на сайте OFFZONE c 11 cентября. Остальную часть докладов можно было послушать только на конференции.</p><h2>Финал</h2><p>OFFZONE — это не просто доклады, скорее тренировочный полигон. Здесь тестируешь свои знания, проверяешь стойкость идей и находишь инструменты, которые завтра могут спасти чей-то бизнес. Атмосфера секретного проекта, квесты, встречи с коллегами — всё это сливается в одну цель: выйти отсюда с чемоданчиком, в котором чуть больше киберинструментов, чем раньше.</p>]]></content:encoded>
    </item>
    <item>
      <title>Cloudflare признала утечку данных после взлома Salesloft Drift — затронуты support-запросы клиентов</title>
      <link>https://tproger.ru/news/cloudflare-priznala-utechku-dannyh-posle-vzloma-salesloft-drift---zatronuty-support-zaprosy-klientov</link>
      <comments>https://tproger.ru/news/cloudflare-priznala-utechku-dannyh-posle-vzloma-salesloft-drift---zatronuty-support-zaprosy-klientov?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Булат Яббаров]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/news/cloudflare-priznala-utechku-dannyh-posle-vzloma-salesloft-drift---zatronuty-support-zaprosy-klientov</guid>
      <description><![CDATA[<p>Cloudflare подтвердила утечку данных через взлом Drift: хакеры получили переписки саппорта с контактами и токенами клиентов, но инфраструктура не пострадала</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/news/cloudflare-priznala-utechku-dannyh-posle-vzloma-salesloft-drift---zatronuty-support-zaprosy-klientov">Cloudflare признала утечку данных после взлома Salesloft Drift — затронуты support-запросы клиентов</a>»</p>]]></description>
      <category><![CDATA[API]]></category>
      <category><![CDATA[Инструменты]]></category>
      <category><![CDATA[Cloudflare]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Взлом]]></category>
      <category><![CDATA[Уязвимость]]></category>
      <category><![CDATA[Новости]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Wed, 03 Sep 2025 09:09:28 GMT</pubDate>
      <content:encoded><![CDATA[<p>Cloudflare <a href="https://blog.cloudflare.com/response-to-salesloft-drift-incident/">подтвердила</a> утечку клиентских данных из-за взлома Salesloft Drift — чат-виджета, интегрированного с CRM Salesforce. Через эту уязвимость хакеры получили доступ к тикетам, которые пользователи отправляли в поддержку.</p><p>Речь идёт не о взломе самих сервисов Cloudflare — инфраструктура компании осталась в безопасности. Но с 12 по 17 августа злоумышленники получили текстовое содержимое тикетов, включая переписки с саппортом и контактные данные клиентов.</p><h2>Что именно утекло</h2><p>Утекли заголовки тикетов, контактные данные клиентов и всё текстовое содержимое переписки. Это могут быть логины, токены, ключи, логи, пароли — если вы когда-либо вставляли их в обращение.</p><p>Файлы и вложения, прикреплённые к тикетам, не пострадали. Но всё, что вы писали в свободной форме — стоит считать скомпрометированным.</p><h2>Как Cloudflare отреагировала</h2><p>Компания отозвала все сторонние интеграции с Salesforce, провела расследование и отключила Drift от своей системы.</p><p>Из 104 обнаруженных утекших API-токенов Cloudflare, ни один пока не был использован, но все они уже отозваны «на всякий случай».</p><h2>Кто за этим стоит</h2><p>Атаку провела хакерская группа GRUB1. Они использовали доступ к OAuth-токену Drift, чтобы входить в Salesforce и выгружать данные. Атака была многодневной: сначала разведка, затем массовая выгрузка и удаление следов.</p><p>GRUB1 использовали инфраструктуру AWS и DigitalOcean, а также популярные open-source инструменты вроде Trufflehog. Cloudflare опубликовала IOCs (индикаторы компрометации), чтобы другие компании могли отследить похожие атаки.</p><h2>Масштаб и риски</h2><p>Cloudflare — не единственная жертва. Взлом Drift затронул сотни компаний, использующих эту интеграцию в своих Salesforce-средах. Это классическая атака на цепочку поставок.</p><p>По мнению Cloudflare, хакеры могли собирать данные для последующих таргетированных атак на клиентов затронутых компаний. Это не случайный слив, а подготовленная разведывательная операция.</p><h2>Что делать пользователям Cloudflare</h2><p>Cloudflare уже уведомила всех затронутых клиентов напрямую. Но даже если вы не получили письмо, рекомендуется:</p><ul><li>проверить переписки в техподдержке через Support Portal;</li><li>отозвать любые ключи, токены или пароли, которые могли быть в тикетах;</li><li>провести аудит сторонних SaaS-интеграций с CRM;</li><li>отключить Drift, если он используется в вашей системе;</li><li>пересмотреть политику доступа сторонних сервисов и настроить регулярную ротацию секретов.</li></ul>]]></content:encoded>
    </item>
    <item>
      <title>В ESET нашли первый ИИ-вымогатель PromptLock — написан на Go, крадёт и шифрует данные</title>
      <link>https://tproger.ru/news/v-eset-nawli-pervyj-ii-vymogatel-promptlock---napisan-na-go--kradyot-i-wifruet-dannye</link>
      <comments>https://tproger.ru/news/v-eset-nawli-pervyj-ii-vymogatel-promptlock---napisan-na-go--kradyot-i-wifruet-dannye?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Булат Яббаров]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/news/v-eset-nawli-pervyj-ii-vymogatel-promptlock---napisan-na-go--kradyot-i-wifruet-dannye</guid>
      <description><![CDATA[<p>ESET обнаружила первый ИИ-вымогатель PromptLock: он написан на Go, генерирует Lua-скрипты с помощью AI и шифрует данные на Windows и Linux</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/news/v-eset-nawli-pervyj-ii-vymogatel-promptlock---napisan-na-go--kradyot-i-wifruet-dannye">В ESET нашли первый ИИ-вымогатель PromptLock — написан на Go, крадёт и шифрует данные</a>»</p>]]></description>
      <category><![CDATA[API]]></category>
      <category><![CDATA[Linux]]></category>
      <category><![CDATA[Инструменты]]></category>
      <category><![CDATA[Искусственный интеллект]]></category>
      <category><![CDATA[Windows]]></category>
      <category><![CDATA[Golang]]></category>
      <category><![CDATA[Lua]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Кибербезопасность]]></category>
      <category><![CDATA[Новости]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Thu, 28 Aug 2025 04:57:30 GMT</pubDate>
      <content:encoded><![CDATA[<p>Компания ESET, известная своим антивирусом, <a href="https://www.welivesecurity.com/en/ransomware/first-known-ai-powered-ransomware-uncovered-eset-research/">сообщила</a> о выявлении первого в истории вымогателя, использующего искусственный интеллект. Новый вирус получил название <i>PromptLock</i>.</p><p>Несмотря на то, что пока нет подтверждений использования PromptLock в реальных атаках, эксперты считают находку важным предупреждением: злоумышленники уже научились внедрять ИИ в инструменты для автоматизированных кибератак.</p><h2>Что умеет PromptLock</h2><p>По данным ESET, PromptLock:</p><ul><li>написан на языке <b>Golang</b>, с версиями для <b>Windows</b> <b>и Linux</b>;</li><li>использует <b>ИИ-модель gpt-oss-20b</b> через локальный API Ollama;</li><li><b>генерирует вредоносные Lua-скрипты на лету</b>, которые сканируют файловую систему, выбирают цели для атаки, шифруют и похищают данные;</li><li>потенциально способен <b>уничтожать данные</b>, но эта функция пока не реализована.</li></ul><p>Фактически, вирус на ходу использует ИИ, чтобы адаптировать поведение скриптов в зависимости от окружения.</p><p>Это делает его особенно опасным: поведение может меняться при каждом запуске, а скрипты — генерироваться динамически, что усложняет обнаружение.</p><h2>Зачем в вирусе нужен ИИ</h2><p>Искусственный интеллект используется не для общения с жертвой или фишинга — он создаёт исполняемый вредоносный код на основе <b>заранее заданных подсказок</b> (промтов). То есть, вместо статического набора функций, злоумышленники получают возможность модифицировать поведение вируса под любую цель и инфраструктуру.</p><blockquote>Именно такие примеры показывают, как ИИ может автоматизировать все этапы атаки — от разведки до кражи данных. Подобные инструменты меняют масштаб и скорость атак</blockquote><h2>Почему это тревожный сигнал</h2><p>Хотя PromptLock пока выглядит как <b>прототип или доказательство концепции</b>, его появление сигнализирует об одном: инструменты на базе ИИ становятся доступными не только бизнесу, но и киберпреступникам.</p><p>Теперь для создания продвинутого вредоносного ПО не обязательно быть опытным программистом — достаточно задать правильный промпт. Сама угроза особенно актуальна в контексте:</p><ul><li>распространения <b>локальных моделей</b> и open-source решений;</li><li><b>снижения технического порога</b> входа для атакующих;</li><li>роста интереса APT-групп к <b>ИИ-автоматизации атак</b>.</li></ul><h2>Что делать</h2><p>Эксперты рекомендуют:</p><ul><li>пересмотреть защиту ИТ-инфраструктуры от<b> динамически генерируемых скриптов</b>;</li><li>уделить внимание <b>аномалиям в поведении программ</b>, а не только сигнатурам;</li><li>следить за <b>новыми классами угроз с участием ИИ</b>.</li></ul>]]></content:encoded>
    </item>
    <item>
      <title>Железные дороги в цифровую эпоху: как уязвимости в ИТ-инфраструктуре влияют на безопасность перевозок</title>
      <link>https://tproger.ru/articles/zheleznye-dorogi-v-cifrovuyu-epohu--kak-uyazvimosti-v-it-infrastrukture-vliyayut-na-bezopasnost-perevozok</link>
      <comments>https://tproger.ru/articles/zheleznye-dorogi-v-cifrovuyu-epohu--kak-uyazvimosti-v-it-infrastrukture-vliyayut-na-bezopasnost-perevozok?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Денис Кудерин]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/articles/zheleznye-dorogi-v-cifrovuyu-epohu--kak-uyazvimosti-v-it-infrastrukture-vliyayut-na-bezopasnost-perevozok</guid>
      <description><![CDATA[<p>Узнайте о реальных уязвимостях в системах управления поездами в США, Европе и России. Разбираем технические причины рисков, подтвержденные атаки и работающие методы защиты. </p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/articles/zheleznye-dorogi-v-cifrovuyu-epohu--kak-uyazvimosti-v-it-infrastrukture-vliyayut-na-bezopasnost-perevozok">Железные дороги в цифровую эпоху: как уязвимости в ИТ-инфраструктуре влияют на безопасность перевозок</a>»</p>]]></description>
      <category><![CDATA[Безопасность]]></category>
      <category><![CDATA[Криптография]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Взлом]]></category>
      <category><![CDATA[Уязвимость]]></category>
      <category><![CDATA[Сервер]]></category>
      <category><![CDATA[Бизнес]]></category>
      <category><![CDATA[Статьи]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Wed, 20 Aug 2025 10:00:03 GMT</pubDate>
      <content:encoded><![CDATA[<p>В кино взлом железнодорожных систем выглядит как захватывающий экшен: злодей за минуту проникает в «непробиваемую» защиту и останавливает локомотивы. Реальность сложнее и прозаичнее, при этом последствия атак могут быть гораздо более катастрофическими, чем остановка отдельно взятого поезда.</p><p>Железнодорожная инфраструктура во многих странах десятилетиями работает на устаревших технологиях, а исследователи безопасности годами сталкиваются с игнорированием критических уязвимостей со стороны транспортных компаний. Итог — повышенные риски взлома и периодические инциденты, которые со временем могут перерасти в полное обрушение системы.</p><h2>Североамериканский кейс: как 13 лет игнорировали критическую уязвимость в поездах</h2><p>В августе 2025 года мир железнодорожной безопасности столкнулся с шокирующим прецедентом. CISA (Агентство кибербезопасности США) официально <a href="https://cyberinsider.com/cisa-warns-of-12-year-old-flaw-that-could-halt-trains-across-the-us/">подтвердило</a> существование CVE-2025-1727 — уязвимости в системах экстренного торможения грузовых поездов. Эта история началась не вчера: исследователи били тревогу больше десяти лет, но их предупреждения считали «теоретическими».</p><figure><img src="https://media.tproger.ru/user-uploads/113565/2025-08-15/aba9ff3a-f6e5-4922-9953-bfdc821c2fbe.png" alt="" /></figure><h2>Почему тормоза стали ахиллесовой пятой</h2><p>В основе проблемы — протокол связи между головным (HoT) и хвостовым (EoT) вагонами. Вместо современного шифрования здесь используется контрольная сумма BCH — математическая проверка целостности данных, разработанная ещё в 1960-х.</p><p>Представьте, что вы отправляете коллеге секретный код, но вместо запечатанного конверта используете открытку: любой может прочитать и подменить содержимое. Технически эксплуатация выглядит так: устройства обмениваются данными на частоте 457 МГц — это публичный диапазон, как FM-радио.</p><p>Злоумышленник с SDR-радио (программно-управляемым устройством за $300-500) может:</p><ul><li>перехватить сигнал между вагонами;</li><li>расшифровать 16-битную контрольную сумму;</li><li>сгенерировать фальшивую команду торможения.</li></ul><p>Реальная демонстрация состоялась ещё в 2014 году. Исследователь Эрик Рейтер на конференции DEFCON (крупнейший в мире ежегодный саммит хакеров и специалистов по кибербезопасности) показал, как за 90 секунд останавливает модель поезда, передавая поддельный сигнал с ноутбука и самодельной антенны.</p><p>Но только в 2025 после ряда инцидентов в Европе, где аналогичный протокол использовали для остановки составов, эксперты MITRE подтвердили уязвимость и присвоили ей статус CVSS 8.1 — «высокий риск».</p><p><i><a href="https://www.fortra.com/blog/cve-2025-1727-and-railway-cybersecurity">Атака</a> на Deutsche Bahn (Германия) через VPN-шлюзы привела к 8-часовому простою региональных поездов. Злоумышленники использовали уязвимость в протоколе DNP3 для подмены команд сигнализации.</i></p><h3>Почему проблему игнорировали</h3><p>Основная причина — экономика. В Северной Америке эксплуатируется 75 000 устройств HoT/EoT. Их замена на защищённые аналоги IEEE 802.16t потребует $7–10 млрд, по оценкам AAR, и 5–7 лет работ из-за согласований и тестирования.</p><p>Это классический конфликт безопасности и операционной непрерывности. Железные дороги живут по принципу  «работает — не трогай». Замена legacy-систем требует не только финансовых затрат, но и временной остановки работы транспортных компаний.</p><p>Для грузовых перевозчиков простой означает потерю $2,6 млн в час.</p><p>CISA в своём <a href="https://www.cisa.gov/news-events/ics-advisories/icsa-25-191-10">бюллетене</a> от мая 2025 года пишет о том, что железные дороги исторически фокусировались на физической безопасности. Цифровые риски оставались вторичными из-за предполагаемой изоляции OT-сетей.</p><figure><img src="https://media.tproger.ru/user-uploads/113565/2025-08-15/24b33d9f-d4e0-4c16-9614-7bdf04d89ddc.png" alt="" /></figure><h3>Что изменилось в 2025 году</h3><p>После публикации отчёта CISA начались конкретные действия:</p><ul><li>временные меры — установка фильтров от помех на антенны EoT;</li><li>поэтапный переход на стандарт FRED-II с AES-шифрованием;</li><li>программа грантов для малых железных дорог на модернизацию.</li></ul><p>Но проблема глубже. Уязвимость CVE-2025-1727 — лишь симптом. Реальная проблема в устаревших стандартах, которые не учитывают современные киберугрозы.</p><h2>Российская железнодорожная инфраструктура: от уязвимостей к системным решениям</h2><p>В 2021 году независимый исследователь <a href="https://habr.com/ru/articles/536750/">обнаружил</a>, что публичный Wi-Fi в поездах «Сапсан» не изолирован от внутренней сети РЖД. Это открыло «цифровую дверь» в критическую инфраструктуру — то есть систему управления поездами. Последующий анализ показал, что это не единичный случай — проблема носит системный характер.</p><h3>Технические корни проблем</h3><p>Унаследованные системы — главная причина уязвимостей. Например:</p><ul><li>Серверы IPMI (интерфейс управления серверами Dell iDRAC и Supermicro) работали без паролей. Через них можно было получить контроль над физическим оборудованием.</li><li>Информационные табло на вокзалах работали под управлением Debian 9 (ОС на ядре Linux, устаревшая версия 2018 года). В системе не было обновлений безопасности, что делало её мишенью для эксплойтов вроде EternalBlue — программы, использующей уязвимость системы, разработанной в Агентстве национальной безопасности США.</li><li>Прокси-серверы в сегментах управления были открыты для интернета. Это позволяло злоумышленникам обходить сетевую аутентификацию.</li></ul><p>Человеческий фактор усугублял риски:</p><ul><li>MikroTik-роутеры использовали пароли по умолчанию вроде admin:1234. Такие устройства обнаруживались в сетях от Москвы до Владивостока.</li><li>Системы управления климатом (например, на базе ПО Schneider Electric) имели веб-интерфейсы на порту 80 без шифрования. Через них можно было перехватывать данные или вводить вредоносные команды.</li></ul><figure><img src="https://media.tproger.ru/user-uploads/113565/2025-08-15/9b5f4d6c-fbdf-4f44-b2b1-cc4d2fb80d3a.jpg" alt="" /></figure><h3>Как реагировала РЖД</h3><p>В 2023 году компания запустила первую в отрасли bug bounty-программу. Её условия — до 300 000 рублей за критическую уязвимость (например, доступ к системам управления движением поездов). Часть уязвимостей устранили за первый год, включая критические.</p><p>Однако проблемы сохранялись:</p><ul><li>Часть IP-камер (около 15%, по данным на 2024 год) оставалась доступна из интернета. Некоторые транслировали изображения с платформ вокзалов и даже служебных помещений.</li><li>Системы на базе Windows Embedded (управляющие табло и терминалы) не получали обновлений из-за прекращения поддержки Microsoft.</li></ul><p><b>Для программистов: </b>Уязвимости в MikroTik часто связаны с протоколом WinBox (порт 8291). Эксплойт *CVE-2018-14847* позволял читать файлы конфигурации через directory traversal. Патч выпущен в 2019, но многие устройства РЖД его не получили.</p><p><i><b>Для новичков:</b> Bug bounty — «охота за багами с вознаграждением». Исследователи легально ищут дыры в защите и получают деньги за их обнаружение.</i></p><p>Почему изменения идут медленно:</p><ul><li>Совместимость. Многие системы управления энергоснабжением путей работают на ОС QNX 4.2 (выпущена в 1995 году). Их замена требует остановки движения на участках.</li><li>Регламенты. По стандартам ГОСТ Р 59639-2021, обновление ПО критических систем требует 7-этапного тестирования. Процесс занимает до 6 месяцев для одного типа устройств.</li></ul><h2>РЖД: сдвиг к прозрачности</h2><p>Компания постепенно отходит от принципа «безопасность через игнорирование»:</p><ul><li><a href="https://www.iksmedia.ru/news/5971581-Ugrozy-2023-goda-kibershpionazh-dvo.html">подтверждены</a> DDoS-атаки на ИТ-системы в 2023 году, нарушившие работу сайта и приложений;</li><li>внедрена практика независимой оценки уязвимостей на платформе Standoff 365.</li></ul><p>Технические улучшения к 2025 году:</p><ol><li>Сегментация сетей. OT-системы (управление путями, сигнализация) отделены от IT-инфраструктуры с помощью аппаратных межсетевых экранов.</li><li>Замена паролей по умолчанию. Внедрена система Privileged Access Management (PAM), автоматически генерирующая сложные пароли для инженерного оборудования.</li><li>Мониторинг в реальном времени. Сервис Security Operations Center (SOC) отслеживает аномалии в сетях. Например, попытки доступа к портам 502/TCP (Modbus) или 1911/UDP (Fox Protocol).</li></ol><p>Хотя публичные <a href="https://www.rzd-partner.ru/zhd-transport/news/rzhd-v-2024-godu-otrazili-2-7-milliona-kiberatak-na-infrastrukturu/">отчёты</a> с детализацией инцидентов пока редки, эти шаги сигнализируют о переходе к более открытой модели безопасности.</p><figure><img src="https://media.tproger.ru/user-uploads/113565/2025-08-15/dd5d3b09-a2c7-43f4-87a3-7301ee591d3a.jpg" alt="" /></figure><h2>Почему железные дороги остаются мишенью: причины уязвимостей</h2><p>Железнодорожная инфраструктура — это гибрид из унаследованных систем (OT) и современных IT-решений. Исторически OT-оборудование (сигнализация, тормоза, управление путями) работало в изолированных сетях. Но сегодня интеграция с IT-сетями создаёт «цифровые трещины», которые эксплуатируют злоумышленники. Рассмотрим три ключевые проблемы.</p><h3>Конфликт IT и OT: когда протоколы устаревают быстрее поездов</h3><p>Главная проблема — несовместимость стандартов. OT-оборудование использует протоколы 1990-х, разработанные для закрытых сетей.</p><p>Например:</p><ul><li>FRED — протокол связи между головным и хвостовым вагонами, разработанный в конце прошлого века — применяет BCH-контрольную сумму вместо шифрования. Это позволяет подделывать команды торможения через радио.</li><li>Modbus (порт 502/TCP) и DNP3 в SCADA-системах не поддерживают аутентификацию. Атака на Deutsche Bahn в 2024 году показала: через уязвимость в DNP3 хакеры искажали сигналы светофоров, что привело к остановке поездов.</li></ul><p>При интеграции с IT-сетями устаревшие протоколы становятся «дверью» для атак. Почему их не меняют? Существуют физические ограничения:</p><ul><li>замена устройств требует остановки движения, что приведёт к неизбежным убыткам;</li><li>многие системы управления энергоснабжением путей работают на ОС QNX 4.2 (выпущена в 1995 году) — их обновление невозможно без замены «железа».</li></ul><p>Windows XP до сих пор работает на ряде европейских контроллеров сигнализации. Microsoft прекратила поддержку ОС в 2019, оставив системы без патчей.</p><h3>Человеческий фактор: как фишинг ломает железные дороги</h3><p>По данным CISA, значительная часть инцидентов в OT-средах начинается с атак на персонал.</p><p>Почему это работает:</p><ul><li>технический персонал редко обучают кибербезопасности OT-сред;</li><li>80% SCADA-систем используют единые учётные записи для всех инженеров — утечка одного пароля открывает доступ к критическим узлам.</li></ul><p><b>Для программистов:</b> NTLM-аутентификация (протокол 1993 года) до сих пор применяется в промышленных системах. Её слабость — передача хеша пароля без шифрования. Фишинговая атака с <a href="https://thehackernews.com/2025/04/cve-2025-24054-under-active.html">CVE-2025-24054</a> превращает обычный ZIP-архив в «троянского коня» для кражи учётных данных.</p><p><i><b>Для новичков:</b> Фишинг — это «удочка» для сотрудников. Злоумышленники выдают себя за коллег или службу поддержки, чтобы выманить пароли.</i></p><p>Уязвимости в железных дорогах — не следствие «плохого кода». Это системная проблема на стыке устаревших стандартов, физических ограничений и человеческих привычек.</p><p>Безопасность на ЖД требует не только технологических изменений (вроде перехода на IEEE 802.16t), но и пересмотра подходов: сегментации сетей, bug bounty-программ и регулярных тренировок для инженеров. Как гласит <a href="https://learn.microsoft.com/ru-ru/azure/defender-for-iot/organizations/best-practices/understand-network-architecture">принцип Purdue</a>: «Изоляция — лучший друг критической инфраструктуры».</p><p>Комментирует эксперт в сфере кибербезопасности <b>Лев Прокопьев</b>, технический директор PrivEsc:</p><blockquote>Таких проблем, как CVE-2025-1727, — тьма, и не только в железнодорожной отрасли. Промышленность и бизнес до сих пор используют массу «вечных» систем, разработанных «когда-то» на C, без шансов на обновление. Лозунг «15 лет без сбоев» нередко превращается в критический риск для общественной безопасности. <br /><br />Альтернатив немного, а закупка и внедрение новых решений — процесс долгий и затратный. Поэтому продолжают эксплуатироваться SCADA с Modbus/DNP3 без аутентификации, OPC/DCOM с утечкой хешей NTLM и EternalBlue в каждом устройстве «из коробки», драйверы времён NT с утерянными исходниками, контроллеры с Telnet/FTP и стандартными логинами вроде admin:admin. Эти системы держат энергетику, транспорт и водоснабжение — и никто не хочет их трогать, пока «работает».  <br /><br />Проблема не только в самих уязвимостях, но и в бюрократии, риске остановки технологических или логистических процессов и страхе убытков. В итоге вопрос быстро становится практически нерешаемым.  $300–400 за SDR, пара часов на реверс протокола — и можно, находясь вне периметра, подать команду на торможение состава. Без шифрования подделка пакета тривиальна. Последствия — от сбоя логистики до аварии. 13 лет без подвижек в решении проблемы — это, к сожалению, банальная ситуация. <br /><br />И да, это вопрос общественной безопасности. Поэтому стоит отдать должное исследователям за упорство. Вряд ли, конечно, что в скором времени большинство разработчиков АСУТП и ПЛК анонсирует выход на Bug bounty и позовет любого желающего проверить, получится ли у него вторгнутся в процессы общественной безопасности, но и не забываем, что этот мир умеет удивлять.</blockquote><h2>Стратегии защиты: глобальные практики</h2><p>Железнодорожная отрасль постепенно переходит от реактивного к проактивному подходу в кибербезопасности. Международный опыт показывает, что успех зависит от комбинации технологий, архитектурных решений и кадровой политики.</p><h3>Сегментация: фундамент безопасности промышленных систем</h3><p>Как гласит принцип <a href="https://learn.microsoft.com/ru-ru/azure/defender-for-iot/organizations/best-practices/understand-network-architecture">Purdue</a>: «Изоляция — лучший друг критической инфраструктуры». Такая модель (стандарт ISA-95) — международно признанный подход к изоляции критической инфраструктуры, применяемый в энергетике, транспорте и промышленности. Её суть в целенаправленном цифровом карантине.</p><p><b>Где это работает.</b> Канадский национальный перевозчик CN Rail внедрил модель Purdue в 2023 году для защиты систем управления путями.</p><p>Реализация включала:</p><ul><li>физическое разделение сетей управления стрелками (уровень 1) и диспетчерских центров (уровень 3);</li><li>установку односторонних шлюзов данных (data diodes) между уровнями 2 и 3.</li></ul><p>Технические детали карантина:</p><ul><li>Уровень 0. Датчики рельсовых цепей и считыватели RFID физически изолированы. Данные передаются через оптически развязанные модули.</li><li>Уровень 3. Диспетчерские системы (например, Siemens Vicos OC 501) размещены в DMZ с двухфакторной аутентификацией по FIDO2 и сигнатурным анализом трафика через Modbus/TCP deep packet inspection.</li><li>Запрет горизонтального движения. Устройства уровня 2 (локальные контроллеры) не могут связываться друг с другом, только с вышестоящими серверами.</li></ul><p>Почему это работает? При атаке на IT-сегмент (например, фишинг бухгалтерии) злоумышленники не могут достичь систем управления путями.</p><h3>Технические меры: шифрование как основа</h3><p>Ключевая слабость устаревших систем — отсутствие криптографии. Современные решения:</p><ul><li>AES-256-GCM для радиоканалов: используется в новых устройствах FRED-II в США. Алгоритм гарантирует конфиденциальность и аутентичность данных. Для 457 МГц-каналов внедрена помехоустойчивая реализация с Forward Error Correction.</li><li>HMAC-SHA256 вместо BCH: контрольные суммы теперь генерируются с использованием уникальных ключей. Это блокирует подделку команд торможения через SDR-радио.</li><li>HSM-модули в критичных узлах: аппаратное хранение ключей исключает их извлечение при компрометации серверов.</li></ul><p>Полный переход на стандарт IEEE 802.16t с шифрованием AES-256 <a href="https://www.tomshardware.com/tech-industry/cyber-security/security-vulnerability-on-u-s-trains-that-let-anyone-activate-the-brakes-on-the-rear-car-was-known-for-13-years-operators-refused-to-fix-the-issue-until-now">планируется</a> в США к 2027 году.</p><figure><img src="https://media.tproger.ru/user-uploads/113565/2025-08-15/f7f78485-2029-4760-af94-04201ef52ab3.jpg" alt="" /></figure><h2>Перспективные разработки: безопасность завтрашнего дня</h2><p>ЕС <a href="https://www.eeas.europa.eu/delegations/moldova/%D0%B5%D1%81-%D0%B8%D0%BD%D0%B2%D0%B5%D1%81%D1%82%D0%B8%D1%80%D1%83%D0%B5%D1%82-28-%D0%BC%D0%B8%D0%BB%D0%BB%D0%B8%D0%B0%D1%80%D0%B4%D0%B0-%D0%B5%D0%B2%D1%80%D0%BE-%D0%B2-94-%D1%82%D1%80%D0%B0%D0%BD%D1%81%D0%BF%D0%BE%D1%80%D1%82%D0%BD%D1%8B%D1%85-%D0%BF%D1%80%D0%BE%D0%B5%D0%BA%D1%82%D0%B0-%D1%87%D1%82%D0%BE%D0%B1%D1%8B-%D0%BF%D0%BE%D0%B2%D1%8B%D1%81%D0%B8%D1%82%D1%8C-%D1%83%D1%81%D1%82%D0%BE%D0%B9%D1%87%D0%B8%D0%B2%D1%83%D1%8E-%D0%B8-%D0%BF%D0%BE%D0%B4%D0%BA%D0%BB%D1%8E%D1%87%D0%B5%D0%BD%D0%BD%D1%83%D1%8E_ru?s=223">инвестирует</a> €2.8 млрд в модернизацию железных дорог, включая цифровые системы ERTMS. Квантово-устойчивые алгоритмы (например, CRYSTALS-Kyber) рассматриваются как элемент будущей безопасности, особенно для защиты данных в системах управления.</p><p>Актуальные решения:</p><ul><li>Криптография на решётках (Lattice-based) для ключей шифрования. Устойчива к взлому даже самыми мощными компьютерами.</li><li>Li-Fi сети в диспетчерских центрах: передача данных через светодиоды. Сигнал не выходит за пределы помещения, что исключает перехват.</li><li>Блокчейн для журналов событий. Фиксация аномалий в распределенных реестрах. Это предотвращает удаление или подмену записей злоумышленниками.</li></ul><p><b>Для программистов:</b> Lattice-based криптография основана на сложности решения задачи обучения с ошибками (LWE). Её преимущество — устойчивость к атакам Шора на квантовых компьютерах.</p><p><i><b>Для новичков:</b> Li-Fi — как Wi-Fi, но с использованием света вместо радиоволн. Данные передаются через «мигание» LED-ламп с частотой, незаметной для глаз.</i></p><h3>Почему изменения ускоряются</h3><p>До 2023 года модернизация тормозилась из-за стандартов длительного тестирования (например, ГОСТ Р 59639-2021). Сейчас регуляторы вводят «зелёные коридоры» для сертификации. В ЕС принята <a href="https://www.nis-2-directive.com/">директива NIS 2</a>, разрешающая удалённое обновление без остановки движения при условии контроля целостности ПО.</p><p><b>Главный урок:</b> защита железных дорог требует не разовых мер, а экосистемы из технологий, регуляторики и подготовки кадров. Безопасность — это не продукт, а процесс, питаемый прозрачностью.</p><h2>Итоги: баланс между рисками и реальностью</h2><p>Уязвимости в железнодорожной инфраструктуре — следствие технологической эволюции. Переход от изолированных систем к IoT-архитектурам требует пересмотра подходов к безопасности.</p><p>Ключевые принципы:</p><ul><li>приоритет сегментации: разделение OT/IT значительно снижает риски;</li><li>прозрачность вместо игнорирования: bug bounty эффективнее судебных исков;</li><li>постепенная модернизация: замена протоколов важнее полного обновления парка.</li></ul><p>Проблема не в отдельных уязвимостях, а в системном подходе. Железные дороги могут стать эталоном безопасности, если рассматривать исследователей как союзников, а не противников.</p>]]></content:encoded>
    </item>
    <item>
      <title>IT против Голливуда: разоблачаем цифровые мифы и разбираем косяки в кино — от «Матрицы» до «Мира Дикого запада»</title>
      <link>https://tproger.ru/articles/it-protiv-gollivuda--razoblachaem-cifrovye-mify-i-razbiraem-kosyaki-v-kino---ot--matricy--do--mira-dikogo-zapada-</link>
      <comments>https://tproger.ru/articles/it-protiv-gollivuda--razoblachaem-cifrovye-mify-i-razbiraem-kosyaki-v-kino---ot--matricy--do--mira-dikogo-zapada-?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Денис Кудерин]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/articles/it-protiv-gollivuda--razoblachaem-cifrovye-mify-i-razbiraem-kosyaki-v-kino---ot--matricy--do--mira-dikogo-zapada-</guid>
      <description><![CDATA[<p>Узнайте, почему программисты хватаются за голову в кинотеатре: разбор нелепого кода, фантазий про "хакера-одиночку" и нарушение законов физики в фильмах. Примеры из "Матрицы", "Мистера Робота" и других хитов с экспертной оценкой. Готовы посмеяться над Голливудом?</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/articles/it-protiv-gollivuda--razoblachaem-cifrovye-mify-i-razbiraem-kosyaki-v-kino---ot--matricy--do--mira-dikogo-zapada-">IT против Голливуда: разоблачаем цифровые мифы и разбираем косяки в кино — от «Матрицы» до «Мира Дикого запада»</a>»</p>]]></description>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Фильмы]]></category>
      <category><![CDATA[Статьи]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Wed, 13 Aug 2025 14:00:03 GMT</pubDate>
      <content:encoded><![CDATA[<p>Кинематограф десятилетиями изображал программистов как волшебников, чьи пальцы порхают по клавиатуре, а на экранах мигают загадочные зелёные символы. Но в 2025 году, когда технологии проникли в каждый аспект жизни, зрители стали требовательнее к достоверности.</p><p>Узнаем, как сериалы и фильмы последних лет балансируют между зрелищностью и правдой в изображении IT-реальности, и почему некоторые сцены всё ещё заставляют программистов тяжело вздыхать. Готовьтесь к разбору мифов и неожиданным открытиям — что думают айтишники о технологиях в фильмах и сериалах.</p><h2>Кибербезопасность в кино: когда сценаристы забили на ИБ</h2><p>Футуристические фильмы любят показывать «умные» технологии, но авторы часто игнорируют базовые принципы информационной безопасности. Разберём вопиющие примеры, в которых создатели пренебрегли даже минимальной заботой о защите данных.</p><h2>«Матрица»: философия «0101»</h2><p>Этот культовый фильм 1999 года сам по себе задал новые стандарты в кинематографе  и обрел вторую жизнь в эпоху ИИ. Но если метафора «мир — симуляция» актуальна как никогда, то техническая база этого без преувеличения шедевра нередко вызывает улыбку у айтишников и спецов по информационной безопасности.</p><p><b>Концепт: </b>люди, освободившиеся от власти машин, поднимают бунт в цифровой империи.</p><p><b>Технические ляпы:</b></p><ul><li><b>Нео — король читеров.</b> Судя по всему, Нео внутри Матрицы получает права суперадмина (god-mode), он запросто хакает служебные программы (Агенты) и оставляет backdoor-процессы после выхода из системы. В реальных системах права выдаются по принципу минимальных привилегий. Необъяснимо, как хакер сразу получает root-доступ к ядру.</li><li><b>Сети машин — рай для хакеров.</b> Освобожденные люди подключаются к Матрице из летающих кораблей в канализационных туннелях, вносят изменения в систему и общаются через чаты. В реальности для связи нужна инфраструктура: ретрансляторы, спутники, базовые станции. В фильме же сигнал ловят даже под землёй без оборудования. Машины якобы не используют токены, VPN или контроль доступа. В жизни даже домашний роутер требует пароль, не то что военная ИИ-система.</li><li><b>Агент Смит как провал IDaaS.</b> Вместо современной системы управления доступом (IAM), Матрица использует агентов — программы с примитивной логикой авторизации. Они не проверяют цифровые подписи процессов, позволяя Нео перезаписывать их код через прямое подключение. Сегментация сети отсутствует: программы-изгои (Меровинген, Персефона) свободно бродят по изолированным сегментам системы, словно хакеры в корпоративной сети без VLAN.</li><li><b>Zero-Day на миллион.</b> Каждый «телефонный портал» — непатченная уязвимость в ядре Матрицы. Вместо обновления Архитектор предпочитает перезагружать систему раз в 100 лет.</li></ul><figure><img src="https://media.tproger.ru/user-uploads/113565/2025-08-05/391b6068-6b6f-4f99-b92a-4d8143c58bc6.png" alt="" /></figure><p><b>Философский бонус:</b> Зато идея «синей/красной таблетки» стала мемом в IT-сообществах. Выбор между комфортом неведения («blue pill») и болезненной правдой («red pill» — по сути .exe-файл с неизвестным сертификатом) цитируют в спорах о слежке через соцсети или этике ИИ. Но это не отменяет реальности: от простой сегментации сети Нео не помогло бы никакое кунг-фу.</p><h2>«Суррогаты» (2009): апокалипсис аутентификации</h2><p><b>Концепт: </b>люди управляют андроидами-аватарами. Но система безопасности выглядит так, будто её проектировали дети.</p><p><b>Технические ляпы:</b></p><ul><li><b>Отсутствие идентификации</b>. Можно использовать чужого андроида без проверки личности — как будто взял чужой телефон и разблокировал его взглядом. Реальность: даже современные смартфоны требуют биометрию + PIN.</li><li><b>Нулевое шифрование. </b>Трафик между оператором и андроидом не защищён. В жизни такое невозможно — стандарты вроде TLS 1.3 и аппаратные TPM-модули обязательны для IoT-устройств.</li><li><b>Вирус-убийца.</b> Единая база для всех андроидов позволяет заразить их одновременно. Это нарушает принцип сегментации сетей (стандарт NIST SP 800-53): критическая инфраструктура должна быть изолирована.</li></ul><figure><img src="https://media.tproger.ru/user-uploads/113565/2025-08-05/b8fe345a-81d5-4009-b56b-bd3b3128fc7c.jpg" alt="" /></figure><h2>«Время» (2011): финансовая беззащитность как норма</h2><p><b>Концепт:</b> Время — валюта, передаваемая через касание.</p><p><b>Технические ляпы:</b></p><ul><li><b>Отсутствие 2FA</b> (двухфакторной идентификации). Передать «время-деньги» можно без подтверждения — как наличные из кармана. В 2025 даже криптовалюты требуют нескольких ключей для транзакций.</li><li><b>HDD вместо блокчейна.</b> Данные хранятся на жёстких дисках в сейфе без шифрования. Абсурд. Любые центробанки используют DLT-платформы с контролем целостности.</li><li><b>Уязвимость во сне.</b> Если вы уснули — вас могут «обнулить». Не спи — замерзнешь. Реальные системы всегда требуют сознательного подтверждения операций.</li></ul><figure><img src="https://media.tproger.ru/user-uploads/113565/2025-08-05/be0627ea-e716-4de2-a0eb-1f82a8b31eae.jpg" alt="" /></figure><p>В фильме большинство краж совершается через рукопожатие. В жизни подобные атаки (NFC-скимминг) предотвращаются:</p><ul><li>токенизацией данных (стандарт PCI DSS 4.0);</li><li>лимитами на контактные платежи;</li><li>геофенсингом для блокировки подозрительных транзакций.</li></ul><h2>«Мир Дикого Запада» (2016): Роботы без патчей</h2><p><b>Концепт: </b>хостинг-империя андроидов взломана через бэкдор в коде.</p><p>Технические ляпы:</p><ul><li><b>Обновления «по воздуху».</b> В реальности уязвимости в ПО роботов патчатся автоматически (см. системы Tesla FSD).</li><li><b>Отсутствие SOC.</b> Нет мониторинга аномалий поведения андроидов. Современные SIEM-системы (Splunk, Elastic) детектируют угрозы в реальном времени.</li><li><b>Хранение ключей в открытом виде.</b> Код доступа к ядру системы лежит в незашифрованном файле. Это нарушает стандарт для защиты критичных данных.</li></ul><figure><img src="https://media.tproger.ru/user-uploads/113565/2025-08-05/9fe05083-056e-40f3-ae0a-d6b23a5012bc.jpg" alt="" /></figure><p>Игнорирование ИБ в кино создаёт опасные мифы:</p><ul><li>«Технологии = удобство &gt; безопасности» — тогда как в реальности парадигма Zero Trust доминирует с 2022 года.</li><li>«Гениальный хакер может всё» — но даже для взлома IoT-чайника нужны дни или недели подготовки.</li><li>«Шифрование — для параноиков» — большинство компаний внедрили E2EE (сквозное шифрование) после принятия GDPR в Европе и №152-ФЗ «О персональных данных» в России.</li></ul><p>Когда режиссёры показывают технологии будущего, им стоит хотя бы проконсультироваться с ИБ-спецами. Иначе получается некрасиво: крутая концепция, но вопросы безопасности — на уровне каменного века.</p><h2>Когда код – просто декорация: Бессмыслица на экране</h2><p>Кино давно освоило цифровой ландшафт, но изображение самого кода часто остаётся художественной вольностью. Порой то, что выдают за сложнейший алгоритм взлома или управления спутником, при ближайшем рассмотрении оказывается случайным набором символов или скопированным куском документации.</p><p>Иногда это осознанная шутка создателей или их консультантов, но чаще — лень либо полное пренебрежение достоверностью ради «технологичного» вида. Прогеры при виде такого кода только вздыхают или нервно смеются.</p><h2>Шедевры кинокодинга: От перла до проклятий на латыни</h2><p>Попытки изобразить «взлом» или работу с данными часто приводят к кадрам, заставляющим профессионалов в лучшем случае в недоумении чесать затылок.</p><p>В фильме «Цикада 3301: Квест для хакера» (2021) герой подбирает пароль к криптокошельку. Однако на экране мелькает странная смесь команд, напоминающая то ли неуклюжий Perl-скрипт с ошибками, то ли внутренности какой-то утилиты, не имеющей прямого отношения к брутфорсу паролей. Очевидно, создатели хотели показать что-то связанное с инструментами вроде elpscrk, но получилось смутно и неадекватно сюжету.</p><p>Ещё ярче абсурд в «Обратном отсчете» (2019). Там демонстрируется внутренность гигантского 60-гигабайтного (!) приложения, предсказывающего смерть. Вместо сложного кода зритель видит… латинскую фразу-проклятие: «Hoc te maledictum persequitur et opprimit donec omnino delearis» («Это проклятие преследует тебя и угнетает, пока ты не будешь полностью уничтожен»). Красиво? Возможно. Связано с программированием? Никак. Это чистой воды визуализация «магии» вместо технологий.</p><figure><img src="https://media.tproger.ru/user-uploads/113565/2025-08-05/c8423af4-d8ed-48bf-b128-3ef6b9e3d840.png" alt="" /></figure><p>Апофеозом «шокового» кода стал сериал «Разрабы» (2020). Увидев код в сверхсекретном отделе, главный герой-специалист по ИИ буквально блюет от ужаса.</p><p>На экране — фрагмент Python-скрипта (возможно, отладчика) с парой синтаксических ошибок и абсолютно нечитаемым стилем, плюс совершенно не относящиеся к делу символы в углу, напоминающие эзотерический язык. Шок персонажа могут разделить лишь те, кто ненавидит бессмысленный код или непосредственно Python, других причин для беспокойства на экране не наблюдается.</p><figure><img src="https://media.tproger.ru/user-uploads/113565/2025-08-05/983df598-5aff-42b2-a270-11a9f36da6b6.jpg" alt="" /></figure><p>Почему так выходит? Скорость съемок, отсутствие консультантов или просто мнение, что «зритель всё равно не поймет» – основные причины.</p><p>Как отмечал программист Джон Грэм-Камминг, начавший <a href="https://web.archive.org/web/20140111072221/http://www.itworld.com/security/398912/sources-all-code-you-see-tv-and-movies">разбирать киношный код</a> еще в 2014 году после ляпа в «Элизиуме» (где скопировали мануал Intel), часто достаточно пары минут поиска в Google, чтобы найти рабочий пример. Но зачем, если можно набрать красивых символов?</p><p>К счастью, тенденция медленно меняется в сторону большей аутентичности. Тиражировать роковую ошибку агента Борна (которого назвали Ащьф Лштшфум в российском паспорте), никто не хочет.</p><h2>Вечные мифы кинематографа: новые грани старых клише</h2><p>В <a href="https://tproger.ru/articles/tehnologii-v-kino--5-epichnyh-kosyakov--kotorye-mogut-vybesit-lyubogo-ajtiwnika">первой части</a> нашего цикла о технологических ляпах в кино  мы уже разобрали такие классические «косяки», как мгновенный взлом одной командой и фантастические 3D-интерфейсы, которые никогда не увидишь на реальном рабочем месте админа или разработчика. Но фабрика грез не исчерпала на этом арсенал штампов. Даже сейчас на экранах прочно удерживаются новые (или хорошо забытые старые) мифы, заставляющие IT-специалистов вздрагивать. Разберем топ самых стойких.</p><h2>«Хакер-одиночка против системы»</h2><p><b>Миф:</b> Гениальный, но асоциальный программист в одиночку взламывает Пентагон, ЦРУ или могущественную корпорацию, используя лишь свой ноутбук и невероятный интеллект. Часто сопровождается сценами «борьбы» с системами защиты в реальном времени, как в компьютерной игре.</p><p><b>Реальность:</b> Крупные целевые атаки (APT, Advanced Persistent Threats) — это всегда работа команд высококвалифицированных специалистов (разведчики, социальные инженеры, эксперты по конкретным системам, разработчики эксплойтов) с огромными ресурсами и месяцами, а то и годами подготовки. Инструменты часто кастомизируются под конкретную цель.</p><p>Одиночки (как Эллиот в «Мистере Роботе» — и то с оговорками) могут нанести ущерб, но не парализовать гигантов. Отчеты компаний вроде Mandiant или Group-IB (<a href="https://www.group-ib.com/resources/threat-research/apt-annual-report/">Group-IB APT Report 2024</a>) постоянно подчёркивают сложность и организованность современных кибератак. Реальный взлом — это кропотливая разведка и терпение, а не спринт. Крупные атаки (типа SolarWinds 2020) выполняются командами из 50+ человек: разведчики, аналитики, разработчики эксплойтов.</p><p>Даже во вполне правдоподобном фильме «Социальная сеть» (2010, режиссер Дэвид Финчер), успех подаётся исключительно как результат гениальности Цукерберга. На деле ключевую роль в создании проекта сыграли Эдуардо Саверин (финансы), Дастин Московиц (архитектура), Эндрю Макколум (дизайн). Фильм же свёл историю к гениальным озарениям и драме «предательства».</p><h2>«Гендерный код»: Хакер = мужчина в капюшоне</h2><p><b>Миф: </b>Архетип хакера/гения программиста — это юноша, одетый обычно в темную толстовку с капюшоном, живущий в полумраке среди мигающих мониторов, социально неадаптированный. Женщины в IT на экране — редкость, и часто они играют второстепенные роли (администратор, любовный интерес, «девочка на телефоне»).</p><p><b>Реальность: </b>История IT полна выдающихся женщин: от Ады Лавлейс (первый программист) и Грейс Хоппер (компилятор, COBOL) до Маргарет Гамильтон (ПО для Apollo) и Радии Перлман («мать интернета», протокол STP). В современной индустрии женщины часто занимают ключевые позиции в разработке, кибербезопасности, data science.</p><figure><img src="https://media.tproger.ru/user-uploads/113565/2025-08-05/8e42a000-eb84-49b4-a292-5d2d65ec5fce.jpg" alt="" /></figure><p>Примеров реализации этого мифа в кино масса — тот же «Мистер Робот», «Пароль Рыба-меч» (2001), «Кто я» (2014). Правда, в последнее время случаются прорывы — в сериале «Убийство на краю света» (2024) хакеры — симпатичные девушки (правда, тоже сугубо асоциальные), в «Скрытых фигурах» (2016) показано участие женщин-программисток и инженеров в космической программе США.</p><h2>«Код как магия вуду»: Чем непонятнее, тем лучше</h2><p><b>Миф:</b> Чтобы показать «крутость» программиста или сложность системы, сценаристы щедро сыплют техническими терминами, часто вырванными из контекста, устаревшими или просто выдуманными («Я обойду брандмауэр через инвертированный SQL-портал, используя квантовый дешифратор!»).</p><p><b>Реальность: </b>Профессионалы говорят на конкретном языке, используют корректные термины для обозначения технологий и задач. Злоупотребление жаргоном без понимания его смысла — верный признак дилетанта. Настоящие эксперты, как правило, объясняют сложные вещи максимально просто.</p><p>Яркий кино-пример использования бессмысленных терминов: диалоги «технарей» в «Крепком орешке 4.0» (2007), где смешаны несовместимые концепции сетей и взлома.</p><p>В сериале «CSI: Место преступления» герой произносит что-то вроде «Я создам пользовательский интерфейс при помощи Visual Basic и попробую определить IP-адрес». Сказано с правильной интонацией, но искушённый человек сразу поймёт, что это — полная чушь.</p><h2>«Физика? Нет, не слышали»: Игнорирование законов реального мира</h2><p><b>Миф:</b> Технологии в кино часто работают вопреки законам физики, логики или современным техническим ограничениям. Беспроводная передача терабайтов данных за секунды на любое расстояние, мгновенная загрузка сложнейших программ на любое устройство, невероятная компактность и мощность вычислительных устройств («суперкомпьютер в кармане»), игнорирование проблем с питанием и охлаждением.</p><p><b>Реальность: </b>Каждая технология имеет свои жёсткие ограничения: скорость света ограничивает задержки связи, законы термодинамики требуют охлаждения мощных чипов (проблема, <a href="https://www.spinquanta.com/news-detail/why-do-quantum-computers-need-to-be-cold-new">актуальная</a> и для квантовых компьютеров), плотность размещения транзисторов на чипах упирается в физические барьеры (закон Мура, как известно, замедлился), емкость аккумуляторов растёт медленно.</p><p>Реальные инженеры постоянно борются с этими ограничениями. Но создателей фильмов эти проблемы не заботят. Например, Тони Старк в «Железном человеке 2» (2010) за ночь создаёт в подвале установку, синтезирует стабильный элемент Badassium и вживляет его в миниатюрный реактор.</p><figure><img src="https://media.tproger.ru/user-uploads/113565/2025-08-05/d9af6aa5-0138-483b-bbfe-382401c42c12.jpg" alt="" /></figure><p>Конечно, это фантастика, но даже в ней нельзя игнорировать фундаментальные законы физики. Синтез новых элементов требует энергий в миллиарды электронвольт. Установки типа Большого адронного коллайдера (ЦЕРН) разгоняют частицы до околосветовых скоростей, потребляя мегаватты энергии. Лазеры Старка в подвале физически неспособны обеспечить даже 0,001% нужной мощности. Кроме того, реальные искусственные элементы нестабильны и живут миллисекунды.</p><p>Более честный подход — показать физические ограничения как часть драмы, как это делается, например, в «Марсианине» (2015) с реальными проблемами связи (Земля-Марс), точным подходом в энергетическому балансу на станции и другими достоверными деталями.</p><p>Почему все это важно: Перечисленные мифы не просто забавны. Они формируют у массовой аудитории искаженное представление о науке и работе IT-индустрии, её сложности, разнообразии специалистов и реальных проблемах, с которыми она сталкивается.</p><p>Кино имеет огромную силу влияния, и движение в сторону большего реализма, как в «Мистере Роботе» или «Марсианине» не только радует профессионалов, но и может вдохновлять новое поколение на осознанный путь в технологиях.</p><h2>Итоги: зачем кино искажает IT?</h2><p>Ответ прост: драматургия. Настоящий код — это тысячи строк текста, а реальный взлом — рутинная работа. Но когда режиссёры стремятся к правде и находят баланс, это вдохновляет новые поколения разработчиков. Главное — помнить: магия кино остаётся только на экране. А в реальности даже гениальный код требует бесконечных тестов, литров кофе и терпения.</p><p><i>«Любая достаточно развитая технология неотличима от магии»</i> (Артур Кларк). Кино лишь напоминает: за «магией» экрана стоят люди — иногда такие же странные, как Эллиот Алдерсон.</p>]]></content:encoded>
    </item>
    <item>
      <title>Обучение кибербезопасности и этичному хакерству: виды IP-адресов и способы обхода фаерволлов</title>
      <link>https://tproger.ru/articles/obuchenie-kiberbezopasnosti-i-etichnomu-hakerstvu--vidy-ip-adresov-i-sposoby-obhoda-faervollov</link>
      <comments>https://tproger.ru/articles/obuchenie-kiberbezopasnosti-i-etichnomu-hakerstvu--vidy-ip-adresov-i-sposoby-obhoda-faervollov?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Иван Глинкин]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/articles/obuchenie-kiberbezopasnosti-i-etichnomu-hakerstvu--vidy-ip-adresov-i-sposoby-obhoda-faervollov</guid>
      <description><![CDATA[<p>Подробный разбор видов IP-адресов (IPv4, IPv6), масок подсети и технологии NAT для начинающих специалистов по кибербезопасности. Рассмотрены практические методы обхода фаерволлов, особенности защиты IPv6 и нестандартные способы записи адресов.</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/articles/obuchenie-kiberbezopasnosti-i-etichnomu-hakerstvu--vidy-ip-adresov-i-sposoby-obhoda-faervollov">Обучение кибербезопасности и этичному хакерству: виды IP-адресов и способы обхода фаерволлов</a>»</p>]]></description>
      <category><![CDATA[DevOps]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Информационная безопасность]]></category>
      <category><![CDATA[Кибербезопасность]]></category>
      <category><![CDATA[Статьи]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Wed, 13 Aug 2025 07:00:03 GMT</pubDate>
      <content:encoded><![CDATA[<p>Всем привет! Я, Иван Глинкин, эксперт по инфраструктурному тестированию в Бастионе, и автор канала <a href="https://t.me/EASM_HydrAttack">HydrAttack</a>, продолжаю цикл обучающих материалов для начинающих белых хакеров. Мы <a href="https://tproger.ru/articles/obuchenie-kiberbezopasnosti-i-etichnomu-hakerstvu--tipy-kompyuternyh-setej?preview=true">уже изучили</a> компьютерные сети, их типы и топологии. Сегодня расскажу вам об IP-адресах — важнейших инструментах для белого хакера. Именно они позволяют найти уязвимость в системе, проверить защищённость сети, провести тестовое проникновение и т.д. Также в статье рассмотрю способы обхода защиты фаерволов, связанных с сетевыми параметрами и IP-адресами.</p><h2>IP-адреса</h2><p>IP-адреса используются для уникальной идентификации устройств в сети. Они делятся на два основных типа:</p><ol><li><b>IPv4 </b>(Internet Protocol version 4) — протокол,<br />используемый для передачи данных в сетях, включая интернет. Это основной протокол для большинства сетевых коммуникаций.</li><li><b>IPv6     </b>(Internet Protocol version 6) — протокол, разработанный для замены IPv4 с целью решения проблемы исчерпания адресного пространства и предоставления новых возможностей для сетевых технологий. Был разработан в 1990-х годах и стандартизирован в 1998 году. Но с<br />     учётом распространённости NAT и неудобства его использования, так<br />     и не стал популярным, хоть сетевые устройства и поддерживают шестую<br />     версию.</li></ol><p>Рассмотрим каждый из них подробнее, а в рамках IPv4 зацепим ещё маски подсети и NAT.</p><h2>IPv4</h2><p>Представлен в формате 32-битного адреса и записывается обычно в десятичном виде с разделением на четыре октета (например, 192.168.1.1). Каждый октет — это 8 бит, что позволяет представлять значения от 0 до 255. Таким образом, диапазон возможных адресов варьируется от 0.0.0.0 до 255.255.255.255. Количество адресов составляет примерно 4,3 миллиарда штук.</p><p>Если записывать IPv4-адрес в двоичном виде, мы получим следующее: 192.168.1.1: 11000000.10101000.00000001.00000001</p><p><b>IPv4-адреса делятся на несколько классов и категорий в зависимости от их назначения:</b></p><p>●      <b>Класс A</b> содержит адреса от 0.0.0.0 до 127.255.255.255. Используется для крупных сетей.</p><p>●      <b>Класс B</b> содержит адреса от 128.0.0.0 до 191.255.255.255. Используется для средних сетей.</p><p>●      <b>Класс C</b> содержит адреса от 192.0.0.0 до 223.255.255.255. Используется для малых сетей.</p><p>●      <b>Класс D</b> содержит адреса от 224.0.0.0 до 239.255.255.255. Используется для многоточечных рассылок (multicast).</p><p>●      <b>Класс E</b> содержит адреса от 240.0.0.0 до 255.255.255.255. Резервируется для экспериментальных целей.</p><p>Внутри данных категорий живут частные адреса. Они определены для использования внутри локальных сетей и в большинстве случаев не маршрутизируются в интернете.</p><p><b>Частные адреса включают:</b></p><p>●      <b>Класс A</b>: 10.0.0.0 до 10.255.255.255;</p><p>●      <b>Класс B</b>: 172.16.0.0 до 172.31.255.255;</p><p>●      <b>Класс C</b>: 192.168.0.0 до 192.168.255.255.</p><h2>Маска подсети</h2><p>Этот механизм используется в IP-сетях для разделения адреса на сетевую и хостовую части. Маска подсети позволяет маршрутизаторам и устройствам определять, какая часть IP-адреса относится к сети, а какая к конкретному устройству (хосту) в этой сети.</p><p>Маска подсети представляет 32-битное значение (для IPv4) и обычно записывается в том же формате, что и IP-адрес, например, 255.255.255.0. Альтернативно маска может быть записана в нотации CIDR (Classless Inter-Domain Routing), где указывается количество бит, отведённых под сетевую часть, например, /24.</p><p>Маска подсети позволяет определить, какой сети принадлежит конкретный IP-адрес, что особенно полезно при маршрутизации трафика и настройке локальных сетей. Она также помогает организовать и изолировать трафик между разными сегментами ИТ-инфраструктуры. Например, в корпоративной среде можно разделить трафик между отделами, создав разные подсети. Кроме того, применение масок подсети позволяет более эффективно использовать доступные IP-адреса. Можно выделять адреса в зависимости от нужд сети, например, крупная структура требует больше хостов, чем маленькая.</p><p>Маска подсети выполняет побитовую операцию с IP-адресом. Биты, маски которые равны 1, указывают на сетевую часть. А биты, равные 0 — на хостовую часть.</p><p>Например, IP-адрес 192.168.1.10 в двоичном виде выглядит так: 11000000.10101000.00000001.00001010, а маска подсети так: 255.255.255.0 (в двоичном виде: 11111111.11111111.11111111.00000000). Результатом определения сетевого адреса, проще говоря AND-операции, является 11000000.10101000.00000001.00000000, что соответствует 192.168.1.0.</p><p><b>Примеры масок подсети:</b></p><p>●      Маска /24 (или 255.255.255.0) — 256 адресов в подсети (от 0 до 255), где 254 адреса доступны для хостов (первый адрес — сетевой, последний — широковещательный). Пример сети: 192.168.1.0/24.</p><p>●      Маска /16 (или 255.255.0.0) — 65,536 адресов в подсети. Пример сети: 10.0.0.0/16.</p><p>●      Маска /8 (или 255.0.0.0) — 16,777,216 адресов в подсети. Пример сети: 172.16.0.0/8.</p><p>Теперь поговорим о NAT.</p><h2>NetworkAddress Translation (NAT)</h2><p>Это метод преобразования IP-адресов, который используют для управления и маршрутизации трафика в IPv4-сетях. NAT позволяет нескольким устройствам в локальной сети использовать один публичный IP-адрес для доступа к интернету.</p><p>Поскольку количество доступных IPv4-адресов ограничено, NAT позволяет использовать один публичный IP-адрес для подключения нескольких устройств в локальной сети, тем самым экономя адресное пространство. Кроме того, NAT скрывает внутренние IP-адреса устройств от внешних сетей, что затрудняет хакерам доступ к этим устройствам, из-за чего злоумышленники используют reverse shell вместо bind shell, о чем поговорим в других статьях. Внешний мир видит только публичный IP-адрес, что добавляет ещё один уровень защиты. Также NAT может использоваться для балансировки нагрузки и управления трафиком, направляя его на различные внутренние хосты.</p><p>Как же работает NAT? Когда устройство в локальной сети, допустим с IP-адресом 192.168.1.2, отправляет запрос в интернет, маршрутизатор NAT заменяет внутренний адрес на свой публичный IP-адрес, например, 203.0.113.5 и записывает эту информацию в таблицу NAT. Когда сервер в интернете отвечает на запрос, он отправляет данные на публичный IP-адрес 203.0.113.5. Маршрутизатор NAT использует таблицу NAT, чтобы определить, какому внутреннему устройству следует направить ответ, например, обратно к 192.168.1.2.</p><p>Таблица NAT обновляется с каждым новым соединением. Когда соединение закрывается, запись может быть удалена через заданное время.</p><h2>IPv6</h2><p>Адрес IPv6 состоит из 128 бит (16 байт), что позволяет создать огромное количество уникальных комбинаций. Он представляется в шестнадцатеричном формате и записывается в виде восьми групп по четыре символа, разделённых двоеточиями, например: 2001:0db8:85a3:0000:0000:8a2e:0370:7334.</p><p>IPv6-адрес может быть описан в сокращенном виде. Нулями, стоящими в начале группы, можно пренебречь — 2001:0db8:0000:0000:0000:0000:0000:0001 можно записать как 2001:db8:0:0:0:0:0:1. Последовательные группы из нулей заменяются двойным двоеточием, но это можно делать только один раз: в адресе 2001:0db8:0000:0000:0000:0000:0001 можно записать как 2001:db8::1.</p><p>IPv6 поддерживает как статическую, так и автоматическую конфигурацию адресов, что упрощает процесс подключения устройств к сети. IPv6 изначально разработан с учётом требований безопасности и поддерживает протокол IPsec, обеспечивающий шифрование и аутентификацию данных, а также улучшенную поддержку для управления трафиком и приоритезации данных.</p><p>Поскольку большинство сетей и устройств по-прежнему используют IPv4, необходимо создать механизмы для обеспечения совместимости, такие как двойной стек (Dual stack), NAT64 и туннелирование. Кроме того, многие администраторы и пользователи не знакомы с IPv6, что требует дополнительного обучения и внедрения новых инструментов и технологий.</p><h2>Обход защиты Firewall’ов</h2><p>Все компании, вне зависимости от количества работников, структуры, направленности и страны, защищают свою IT-инфраструктуру как от внешних злоумышленников, так и от внутренних. Первое, что делают сетевые инженеры, системные администраторы и кибербезопасники — это настраивают правила на фаерволах. Неважно, будет это целая развёрнутая IT-инфраструктура с базами данных и 1С-серверами, внутренняя сеть или просто одностраничный веб-сайт — всё подлежит защите.</p><p>Давайте поговорим об обходе файервола путем использования IPv6. Многие организации блокируют IPv4-трафик, но не уделяют достаточного внимания IPv6, что открывает дверь для различных атак. Необходимо убедиться, что тестируемая сеть действительно использует IPv6 в своей инфраструктуре, а не просто включает на уровне ОС.</p><p>В случае с открытым IPv6, вы можете найти службы, которые не защищены на том же уровне, что и их аналоги на IPv4. Например, некоторые службы могут быть уязвимы к атакам из-за недостаточной конфигурации firewall или IPS/IDS для IPv6.</p><p>IPv6 дает возможность провести ряд атак MITM, особенно если в сети некорректно настроен ICMPv6. Злоумышленник выдаёт себя за маршрутизатор, отправляя поддельные RA-пакеты, таким образом перенаправляя трафик через себя. Если используется DHCPv6 для назначения адресов, можно попытаться подделать DHCP-сервер или клиент, перехватывая и изменяя трафик.</p><p>Хакинг через IPv6 открывает уникальные возможности, так как многие сети недостаточно защищены для этого протокола. Обычные методы, такие как сканирование, эксплуатация уязвимостей и атаки «человек посередине», могут быть применены, но требуют адаптации для работы с особенностями IPv6. Основной вызов заключается в огромном адресном пространстве, что требует умелого применения техники разведки и сканирования.</p><p>Ещё один интересный способ обхода ограничений – использование написания IP-адресов в непривычном виде. Давайте рассмотрим это на примере localhost — 127.0.0.1.</p><p><b>Десятичный</b> <b>формат</b> <b>с разделением точками</b>. Это стандартный, классический формат, в котором каждая из четырех октет (байтов) адреса записывается в десятичной системе через точки:</p><p>Здесь каждый октет представляет собой число от 0 до 255, а адрес состоит из четырёх октетов, как уже было раскрыто выше.</p><p><b>Десятичный</b> <b>формат.</b> IPv4-адрес можно представить как единое число в десятичной системе исчисления. Например, 127.0.0.1 может быть преобразован в единое десятичное значение — для этого нужно преобразовать каждую часть адреса в двоичный код и затем собрать всё в единое число:</p><p>127.0.0.1 = (127 * 256^3) + (0 * 256^2) + (0 * 256^1) + (1 * 256^0) = 2130706433</p><p>В десятичном формате адрес 127.0.0.1 будет выглядеть так:</p><p>2130706433</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-08-11/941f1335-d5b5-4f0c-8ac6-463e78a30792.png" alt="" /></figure><p><b>Шестнадцатеричный формат</b>. Адрес также можно записать в виде шестнадцатеричного числа, где каждый октет представляется как пара шестнадцатеричных цифр. Преобразуем каждый октет в шестнадцатеричное значение:</p><p>127 в шестнадцатеричной системе = 7F</p><p>0 в шестнадцатеричной системе = 00</p><p>1 в шестнадцатеричной системе = 01</p><p>В шестнадцатеричном формате адрес будет записан так:</p><p>0x7F000001</p><p>Или можно разделить октеты точками для лучшей читаемости:</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-08-11/be2bd97a-75f5-4a9b-98dc-f7c3c43cc946.png" alt="" /></figure><p><b>Восьмеричный формат</b></p><p>IPv4-адрес можно записать в виде восьмеричных чисел (основа 8). Для этого нужно преобразовать каждый октет в восьмеричную систему:</p><p>127 в восьмеричной системе = 177</p><p>0 в восьмеричной системе = 0</p><p>1 в восьмеричной системе = 1</p><p>Восьмеричная запись адреса может быть записана так:</p><figure><img src="https://media.tproger.ru/user-uploads/115164/2025-08-11/7fb97a01-a817-44f1-8ec6-f1f23f21e8e9.png" alt="" /></figure><p><b>Смешанные форматы</b>. IPv4-адрес может быть записан в разных комбинациях десятичного, восьмеричного и шестнадцатеричного форматов для каждой части адреса.</p><p>Десятичная/шестнадцатеричная комбинация:</p><p>Десятичная/восьмеричная комбинация:</p><p><b>Чистый двоичный формат (binary)</b>. В двоичном виде каждый октет записывается как 8-битное двоичное число:</p><p>127.0.0.1 = 01111111.00000000.00000000.00000001</p><p><b>Пример всех форматов для адреса 127.0.0.1</b></p><p>●      Десятичный с точками: 127.0.0.1</p><p>●      Целочисленный десятичный: 2130706433</p><p>●      Шестнадцатеричный: 0x7F000001</p><p>●      Восьмеричный: 0177.0000.0000.0001</p><p>●      Двоичный: 01111111000000000000000000000001</p><p>Мы поговорили о типах IP-адресов (IPv4 и IPv6), о том, зачем нужна маска подсети и коснулись технологии преобразования адресов Network Address Translation. Также рассмотрели базовые методы обхода файерволов с использованием особенностей IPv6.</p><p>Представление об устройстве IP-адресов необходимо, однако одних теоретических знания недостаточно. Для реального понимания устройства ИТ-инфраструктуры необходимы постоянная практика и общение с сообществом.</p><p>Следите за следующими статьями и пишите ваши вопросы и впечатления в комментариях.</p>]]></content:encoded>
    </item>
    <item>
      <title>Хакерская атака обрушила IT-системы нескольких московских клиник</title>
      <link>https://tproger.ru/news/hakerskaya-ataka-obruwila-it-sistemy-neskolkih-moskovskih-klinik</link>
      <comments>https://tproger.ru/news/hakerskaya-ataka-obruwila-it-sistemy-neskolkih-moskovskih-klinik?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Булат Яббаров]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/news/hakerskaya-ataka-obruwila-it-sistemy-neskolkih-moskovskih-klinik</guid>
      <description><![CDATA[<p>Кибератака парализовала ИТ-системы клиник Москвы: недоступны базы пациентов, сайты и онлайн-запись, пострадали «Семейный доктор» и др</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/news/hakerskaya-ataka-obruwila-it-sistemy-neskolkih-moskovskih-klinik">Хакерская атака обрушила IT-системы нескольких московских клиник</a>»</p>]]></description>
      <category><![CDATA[Базы данных]]></category>
      <category><![CDATA[Сервисы]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Россия]]></category>
      <category><![CDATA[Новости]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Tue, 29 Jul 2025 14:24:24 GMT</pubDate>
      <content:encoded><![CDATA[<p><br />В Москве крупные медицинские сети — «Семейный доктор» и «Альфа‑Центр Здоровья» <a href="https://ura.news/news/1052971612">столкнулись</a> с масштабной кибератакой, которая парализовала работу их онлайн‑сервисов.</p><p>Ранее о подобной атаке заявили в «Неофарме» и аптеке «Столичка».</p><p>В «Семейном докторе» недоступна база данных пациентов, сайт вроде как отключен от хостинга, а платформа личного кабинета и онлайн-записи не функционирует. Это уже третья за день сеть медучреждений с аналогичными проблемами.</p><h2>Какие сбои уже зафиксировали</h2><p>Кроме проблем в «Семейном докторе», есть и другие пострадавшие. «Альфа‑Центр Здоровья», например, подтвердил сбои в внутренних сервисах и невозможность доступа к пациентскому порталу, также сообщая о технических неполадках сервисов онлайн-записи и личного кабинета.</p><p>По данным Regnum, в аптечных сетях пользователи потеряли возможность брони и доступа к программе лояльности.</p><h2>Прецедент: атака на «Столичку» и «Неофарм»</h2><p>Накануне аналогичные кибератаки обрушили работу аптек «Столичка» в свыше 1000 точках в 80 городах: сотрудники были освобождены от смен, клиенты не могли воспользоваться услугами. Подобным образом пострадал и «Неофарм».</p><h2>Возможные причины и мотивы</h2><p>Пока официальных данных о том, кто стоит за атакой, нет. Однако схожие атаки связывают с активистскими группами или APT‑группировками, в том числе с украинскими корнями, которые в прошлых случаях взламывали российские сервисы и базы данных.</p><h2>Что дальше?</h2><ul><li>Клиники и аптеки требуют восстановления инфраструктуры и выяснения причин инцидента.</li><li>В ближайшие дни ожидаются комментарии со стороны пострадавших организаций.</li><li>Эксперты предупреждают: атаки на критичные медицинские системы могут угрожать не только комфорту, но и здоровью населения.</li></ul><h2>Просто напоминание</h2><p><a href="https://tproger.ru/news/--hakery-unichtozhili-it-infrastrukturu--aeroflota---sboi--otmeny-rejsov-i-utechka-na-20-tb">Напомним</a>, что вчера случился один из крупнейших взломов за всю историю российской авиации.</p><p>Жертвой оказалась компания «Аэрофлот», а ответственность за атаку взяли на себя украинские хакеры.</p>]]></content:encoded>
    </item>
    <item>
      <title>Хакеры уничтожили IT-инфраструктуру «Аэрофлота»: сбои, отмены рейсов и утечка на 20 ТБ</title>
      <link>https://tproger.ru/news/--hakery-unichtozhili-it-infrastrukturu--aeroflota---sboi--otmeny-rejsov-i-utechka-na-20-tb</link>
      <comments>https://tproger.ru/news/--hakery-unichtozhili-it-infrastrukturu--aeroflota---sboi--otmeny-rejsov-i-utechka-na-20-tb?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Булат Яббаров]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/news/--hakery-unichtozhili-it-infrastrukturu--aeroflota---sboi--otmeny-rejsov-i-utechka-na-20-tb</guid>
      <description><![CDATA[<p>Хакеры уничтожили IT-инфраструктуру «Аэрофлота»: сбои, отмены рейсов, взлом почты и утечка более 20 ТБ важных данных компании</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/news/--hakery-unichtozhili-it-infrastrukturu--aeroflota---sboi--otmeny-rejsov-i-utechka-na-20-tb">Хакеры уничтожили IT-инфраструктуру «Аэрофлота»: сбои, отмены рейсов и утечка на 20 ТБ</a>»</p>]]></description>
      <category><![CDATA[Microsoft]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Россия]]></category>
      <category><![CDATA[Сервер]]></category>
      <category><![CDATA[Новости]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Mon, 28 Jul 2025 08:27:52 GMT</pubDate>
      <content:encoded><![CDATA[<p>28 июля 2025 года несколько хакерских группировок <a href="https://avia.pro/news/unichtozhena-it-infrastruktura-hakery-obyavili-o-krupneyshey-kiberatake-na-aeroflot">объявили</a> о завершении <b>масштабной кибератаки против «Аэрофлота»</b>, которая длилась <b>около года</b>.</p><p>По их словам, была полностью уничтожена внутреняя IT-инфраструктура компании — это квалифицируется как <b>стратегический удар по цифровой безопасности перевозчика и связанных госструктур</b>.</p><h2>Что скомпрометировали злоумышленники</h2><p>Хакеры утверждают, что получили доступ почти ко всем ключевым системам:</p><ul><li><b>CMR</b>, база истории перелётов, Sabre, 1С и Microsoft Exchange.</li><li>Устройства сотрудников, включая <b>компьютеры топ‑менеджмента</b>.</li><li><b>Аудиозаписи переговоров</b>, внутренние переписки, системы видеонаблюдения.</li></ul><p>Также сообщается об уничтожении <b>около 7000 физических и виртуальных серверов</b>, а общий объем утечки данных — более <b>20 ТБ</b> корпоративной почты и внутренних документов.</p><h2>Уточнения: внутри сети целый год</h2><p>По заявлению группировки <b>Silent Crow</b>, операция длилась около 12 месяцев, за это время хакеры:</p><ul><li>Достигли <b>уровня доступа Tier0</b> (ядро инфраструктуры).</li><li>Получили контроль над <b>122 гипервизорами, 43 инсталляциями ZVIRT, 4 кластерами Proxmox</b>, около <b>100 iLO-интерфейсами.</b></li><li>Выгрузили: <b>12 ТБ</b> баз данных, <b>8 ТБ</b> файлов с Windows Share, <b>2 ТБ</b> корпоративной почты.</li><li>Скомпрометировали десятки критически важных систем: <b>CREW, Sabre, SharePoint, Exchange, КАСУД, Sirax, CRM, ERP, 1C, DLP и др.</b></li></ul><p>Хакеры подчеркнули, что эти ресурсы теперь <b>недоступны</b> или <b>полностью уничтожены</b>, восстановление потребует «десятки миллионов долларов».</p><h2>Реакция и последствия</h2><p>Утром 28 июля в аэропорту <b>Шереметьево</b> произошёл массовый сбой IT-систем «Аэрофлота»: десятки рейсов были <b>отменены или задержаны</b>, сотни пассажиров оказались заблокированы в терминалах.</p><p>Сотрудники авиакомпании подтвердили технический сбой, но конкретные причины не раскрыли.</p><h2>Расследование и оценка ущерба</h2><p>Правоохранительные органы и службы кибербезопасности начали <b>расследование случившегося</b>, чтобы установить масштабы атаки и её организаторов. По предварительной оценке, ущерб может исчисляться <b>десятками миллионов долларов</b>.</p><h2>Что будет дальше</h2><p>Хакеры пообещали <b>начать публикацию части украденных данных</b>, утверждая, что операция — это не просто уничтожение инфраструктуры, но и <b>«оставление следа»</b>.</p><h2>Итоги на момент написания материала</h2><ul><li>Атака оказалась <b>одной из крупнейших по масштабу и ущербу</b> в российской авиационной отрасли.</li><li>«Аэрофлот» пока не прокомментировал официально инцидент.</li><li>Пассажирам рекомендовано следить за объявлениями на онлайн‑табло и в аэропортах.</li><li>Этот кейс тревожит: даже крупные организации с выделенной IT-инфраструктурой уязвимы, если атакующие обладают мотивацией и ресурсами.</li></ul><figure><img src="https://media.tproger.ru/user-uploads/111041/2025-07-28/787803d7-bac8-4fc1-ab37-21f43cc1fca2.jpeg" alt="" /></figure>]]></content:encoded>
    </item>
    <item>
      <title>Утекшие с 50 млн устройств данные можно купить у стартапа Farnsworth всего за $50</title>
      <link>https://tproger.ru/news/--utekwie-s-50-mln-ustrojstv-dannye-mozhno-kupit-u-startapa-farnsworth-vsego-za--50-257007</link>
      <comments>https://tproger.ru/news/--utekwie-s-50-mln-ustrojstv-dannye-mozhno-kupit-u-startapa-farnsworth-vsego-za--50-257007?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Булат Яббаров]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/news/--utekwie-s-50-mln-ustrojstv-dannye-mozhno-kupit-u-startapa-farnsworth-vsego-za--50-257007</guid>
      <description><![CDATA[<p>Американский стартап Farnsworth продаёт украденные данные с 50 млн ПК за $50 — логины, пароли и адреса доступны любому желающем</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/news/--utekwie-s-50-mln-ustrojstv-dannye-mozhno-kupit-u-startapa-farnsworth-vsego-za--50-257007">Утекшие с 50 млн устройств данные можно купить у стартапа Farnsworth всего за $50</a>»</p>]]></description>
      <category><![CDATA[Маркетинг]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Взлом]]></category>
      <category><![CDATA[Персональные данные]]></category>
      <category><![CDATA[Бизнес]]></category>
      <category><![CDATA[Новости]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Thu, 24 Jul 2025 04:03:45 GMT</pubDate>
      <content:encoded><![CDATA[<p>Американская компания <b>Farnsworth Intelligence</b>, основанная 23-летним Айданом Рэни, торгует персональными данными, украденными с более 50 млн заражённых компьютеров.</p><p>В отличие от теневых форумов, стартап работает открыто и предлагает доступ к базе всего за <b>$50</b>.</p><h2>Что именно продают</h2><p>Данные собираются с устройств, заражённых вирусами, которые крадут логины, пароли, автозаполненные формы и куки. В базе Farnsworth есть:</p><ul><li>логины и пароли в открытом виде;</li><li>почтовые адреса и телефоны;</li><li>данные автозаполнения (например, адреса доставки);</li><li>информация о сайтах и сервисах, где у человека есть аккаунты.</li></ul><p>Компания предлагает два продукта: закрытую платформу с полным доступом и публичный сайт infostealers.info. Во втором случае достаточно заплатить $50, чтобы начать поиск.</p><p>Журналисты из 404 Media <a href="https://www.404media.co/a-startup-is-selling-data-hacked-from-peoples-computers-to-debt-collectors/">протестировали</a> сервис и обнаружили реальные адреса ничего не подозревающих пользователей.</p><h2>Кто покупает</h2><p>На сайте Farnsworth описаны «примеры применения»: розыск должников, сбор доказательств для разводов, B2B-маркетинг.</p><p>Потенциальные клиенты — частные детективы, юристы, коллекторы, конкуренты по бизнесу и просто любопытные пользователи.</p><p>Стартап позиционирует себя как платформу для OSINT — «открытой разведки». Но по сути Farnsworth продаёт <b>результаты хакерских атак</b>, используя их в коммерческих целях.</p><h2>Почему это незаконно и опасно</h2><p>Эксперты называют деятельность компании этически сомнительной и, в ряде случаев, <b>незаконной</b>. Такие данные нельзя использовать в суде — особенно если они получены без согласия. Использование в делах о разводе или коммерческом шпионаже может нарушать сразу несколько законов.</p><p>По словам эксперта из EFF, это повторная виктимизация: людей сначала взломали, а потом продали их данные за копейки. Информация может попасть к мошенникам, сталкерам, рекламным агентствам или правоохранительным органам без суда и следствия.</p><h2>Стартап молчит, жертвы не знают</h2><p>Farnsworth не отвечает на запросы журналистов. Сам основатель также проигнорировал сообщения от 404 Media.</p><p>Между тем тысячи людей даже не подозревают, что их данные уже продаются всем желающим.</p>]]></content:encoded>
    </item>
    <item>
      <title>DRM, ИИ и форензика: гид по защите видеоконтента от пиратов и хакеров</title>
      <link>https://tproger.ru/articles/drm--ii-i-forenzika--gid-po-zashhite-videokontenta-ot-piratov-i-hakerov</link>
      <comments>https://tproger.ru/articles/drm--ii-i-forenzika--gid-po-zashhite-videokontenta-ot-piratov-i-hakerov?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Татьяна Жукова]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/articles/drm--ii-i-forenzika--gid-po-zashhite-videokontenta-ot-piratov-i-hakerov</guid>
      <description><![CDATA[<p>Вместе с Александром Павлычевым, сооснователем видеохостинга Kinescope, рассмотрим, как защитить видеоконтент от киберугроз и пиратства.</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/articles/drm--ii-i-forenzika--gid-po-zashhite-videokontenta-ot-piratov-i-hakerov">DRM, ИИ и форензика: гид по защите видеоконтента от пиратов и хакеров</a>»</p>]]></description>
      <category><![CDATA[Интернет]]></category>
      <category><![CDATA[API]]></category>
      <category><![CDATA[Android]]></category>
      <category><![CDATA[Git]]></category>
      <category><![CDATA[Apple]]></category>
      <category><![CDATA[Опрос]]></category>
      <category><![CDATA[Google]]></category>
      <category><![CDATA[PHP]]></category>
      <category><![CDATA[IDE]]></category>
      <category><![CDATA[Windows]]></category>
      <category><![CDATA[Работа]]></category>
      <category><![CDATA[Opera]]></category>
      <category><![CDATA[HR]]></category>
      <category><![CDATA[Xbox]]></category>
      <category><![CDATA[Сервисы]]></category>
      <category><![CDATA[Firefox]]></category>
      <category><![CDATA[Маркетинг]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[YouTube]]></category>
      <category><![CDATA[Взлом]]></category>
      <category><![CDATA[Разработка]]></category>
      <category><![CDATA[Сервер]]></category>
      <category><![CDATA[Kubernetes]]></category>
      <category><![CDATA[Библиотеки]]></category>
      <category><![CDATA[Машин]]></category>
      <category><![CDATA[аналитик]]></category>
      <category><![CDATA[1C]]></category>
      <category><![CDATA[Бизнес]]></category>
      <category><![CDATA[CDN]]></category>
      <category><![CDATA[Стриминговые сервисы]]></category>
      <category><![CDATA[Видеоконтент]]></category>
      <category><![CDATA[Статьи]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Mon, 21 Jul 2025 14:00:03 GMT</pubDate>
      <content:encoded><![CDATA[<p>Пиратство
и кибератаки ежегодно обходятся бизнесу в миллиарды долларов, а утечки
видеоконтента угрожают не только стриминговым платформам, но и компаниям,
использующим видео для обучения, маркетинга или внутренних процессов. Как
выстроить защиту видеоконтента от кражи? 
Александр Павлычев, сооснователь видеохостинга Kinescope, рассказывает
про многоуровневую стратегию, DRM, цифровую форензику и ИИ-мониторинг, которые
помогут разработчикам и бизнесу остановить пиратов и хакеров.</p><p>Цифровой контент — актив, который требует
защиты не меньше, чем банковские данные. Многие привыкли, что свежий сериал или
долгожданный фильм оказывается в сети за неделю до премьеры или в день релиза,
а дорогостоящий курс можно скачать бесплатно на «складчинах». В 2024 году
пиратство нанесло российским правообладателям ущерб в <a href="https://www.tadviser.ru/index.php/%D0%A1%D1%82%D0%B0%D1%82%D1%8C%D1%8F:%D0%9F%D0%B8%D1%80%D0%B0%D1%82%D1%81%D0%BA%D0%B8%D0%B5_%D1%81%D0%B0%D0%B9%D1%82%D1%8B_%D0%B8_%D0%B7%D0%B0%D1%89%D0%B8%D1%82%D0%B0_%D0%B0%D0%B2%D1%82%D0%BE%D1%80%D1%81%D0%BA%D0%BE%D0%B3%D0%BE_%D0%BF%D1%80%D0%B0%D0%B2%D0%B0_%D0%B2_%D0%A0%D0%BE%D1%81%D1%81%D0%B8%D0%B8#.2A.D0.9E.D0.B1.D1.8A.D0.B5.D0.BC_.D1.80.D1.8B.D0.BD.D0.BA.D0.B0_.D0.BE.D0.BD.D0.BB.D0.B0.D0.B9.D0.BD-.D0.BF.D0.B8.D1.80.D0.B0.D1.82.D1.81.D1.82.D0.B2.D0.B0_.D0.B2_.D0.A0.D0.BE.D1.81.D1.81.D0.B8.D0.B8_.D1.81.D0.BD.D0.B8.D0.B7.D0.B8.D0.BB.D1.81.D1.8F__.D0.BD.D0.B0_4.2C2.25_.D0.B4.D0.BE_.E2.82.BD3.2C36_.D0.BC.D0.BB.D1.80.D0.B4">3,36 млрд</a> рублей, а глобальные потери
медиаиндустрии превысили <a href="https://www.forbes.com/sites/niallmccarthy/2019/06/26/pirated-video-gets-viewed-over-200-billion-times-a-year-infographic/">$71 миллиард</a>. Утечки контента происходят через
уязвимости в системах доставки, запись экрана или взлом серверов.</p><p>Но угрозы безопасности видеконтента не
ограничиваются пиратством. Кибератаки добавляют новый уровень сложности: в
отличие от пиратов, которые стремятся монетизировать контент через нелегальное
распространение, хакеры могут преследовать иные цели — от вымогательства до
саботажа инфраструктуры. Например, говорить, что в их распоряжении есть
интимные видеозаписи жертвы (ещё лучше, если это CEO известной компании) и
вымогать крупную сумму денег. Или <a href="https://www.forbes.ru/tekhnologii/465207-servis-poprostu-udalilsa-kak-vzlomali-rutube-i-cto-budet-s-videohostingom-dal-se">взломать Rutube</a> и саботировать инфраструктуру
сервиса, как это было в 2022 году. Киберугрозы также могут включать DDoS-атаки,
эксплуатацию уязвимостей в API или кражу пользовательских данных, что приводит
к последствиям:</p><ul><li>Коммерческие риски: снижение выручки, подрыв
бизнес-модели, что особенно актуально для премиальных и эксклюзивных материалов
и сервисов.</li><li>Правовые последствия: иски от правообладателей
или штрафы за утечку персональных данных.</li><li>Репутационные издержки: утрата доверия
пользователей и партнеров, особенно если платформа позиционируется как
безопасная.</li></ul><p>Важно понимать, что защита должна
учитывать не только копирование контента, но и целостность всей экосистемы — от
API до клиентского плеера.</p><h2>Многоуровневая защита: из
чего она состоит</h2><p>Механизмы пиратства
и кибератак многогранны: злоумышленники используют разные методы, от простого
скачивания до сложных схем обхода защиты. Поэтому стратегия должна
включать несколько уровней.</p><p><b>1. Защита от несанкционированного
доступа и копирования</b></p><p>Первый барьер —
ограниченный доступ к контенту:</p><ul><li>Шифрование: AES-128 или AES-256 для защиты видеопотоков.</li><li>Авторизация: токены JWT или OAuth для проверки прав пользователей.</li><li>Системы управления цифровыми правами (DRM) устанавливают ограничения на воспроизведение контента — по устройствам, географическому положению и времени. Если отсутствует соответствующий ключ шифрования, выдаваемый лицензионным сервером, воспроизведение может быть заблокировано.</li></ul><p><b>2. Пиратские копии</b></p><p>Даже если контент
уже украден, важно оперативно выявить его нелегальное распространение.
Технологии AI-мониторинга
и цифровой форензики сканируют даркнет, соцсети и пиратские сайты. ИИ
распознает видео по фрагментам, даже если оно перекодировано.</p><p><b>Технический нюанс</b>: ИИ-системы используют сверточные нейросети (CNN) для анализа визуальных и
аудиохарактеристик. Разработчикам стоит интегрировать такие решения через API, например, от Google Cloud Vision или специализированных
вендоров.</p><p><b>3. Отслеживание источника утечки</b></p><p>Ключевой вопрос при
утечке: кто и как получил доступ к контенту? Водяные знаки и «цифровые
отпечатки» (fingerprinting) позволяют встраивать уникальные идентификаторы в видеофайлы. Fingerprinting, например, создает хэши
аудио- и видеофрагментов для поиска копий.</p><p><b>Технический нюанс</b>: сессионные водяные знаки добавляют задержку в
стриминг. Проблема решается предварительной обработкой сегментов для HLS/DASH-протоколов.</p><p><b>4. Противодействие пиратским
ресурсам</b></p><p>Удалить копии после
обнаружения можно через:</p><ul><li>Обращение в РКН и к платформе, где появилось видео. Если реакции от платформы нет, РКН или провайдер хостинга заблокируют сайт по запросу.</li><li>Автоматическую блокировку ссылок через API хостингов.</li><li>Юридическое давление на пиратские платформы.</li></ul><h2>Технологии против
пиратов: DRM, ИИ, водяные знаки и «цифровые
отпечатки»</h2><p>Современные решения
для защиты видео объединяют несколько технологий, каждая из которых решает
определенные задачи. Рассмотрим их подробнее.</p><p><b>DRM</b><b> (управление цифровыми правами)</b></p><p>DRM-системы шифруют контент и управляют лицензиями на доступ к видеопотоку. DRM защищает контент на
уровне клиента и сервера, предотвращая неавторизованный доступ и перехват.
Такие системы интегрируются в плееры и платформы и показывают контент только
авторизованным пользователям.</p><p>DRM-системы опираются на три ключевых компонента:</p><ol><li>Лицензионный сервер отвечает за выдачу и проверку ключей расшифровки контента.</li><li>Клиентская часть DRM (Content Decryption Module, CDM) интегрирована в браузер/плеер.</li><li>Упаковщик контента (Packager) подготавливает видеопотоки для защищенной доставки.</li></ol><p>Но есть техническая проблема совместимости — DRM-системы неоднородны по платформам:</p><ul><li>Widevine (Android, Chrome, Firefox, Opera);</li><li>PlayReady (Windows, Xbox, некоторые Smart TV);</li><li>FairPlay (экосистема Apple);</li><li>WisePlay DRM (экосистема Huawei).</li></ul><p>Решение — мульти-DRM упаковщики, поддерживающие все стандарты через единую интеграцию. Используйте библиотеки, например, Shaka Player, для упрощенной интеграции мульти-DRM.</p><p><b>Водяные знаки (Digital</b><b> Watermarking</b><b>)</b></p><p>Водяные знаки —
метки, встроенные в видео, которые содержат информацию о правообладателе или
пользователе, что помогает отследить источник утечки, если контент появляется
на пиратских ресурсах. Они могут быть видимыми или незаметными: первые
отпугивают пиратов, а вторые помогают отследить источник утечки.</p><p><b>Отслеживание «цифровых следов» (Fingerprinting</b><b>)</b></p><p>В отличие от водяных
знаков, которые внедряются в контент, технология фингерпринтинга генерирует
хэши фрагментов видео и аудио для поиска копий в сети без модификации самих
файлов. Это позволяет находить пиратские копии, даже если они были изменены
(например, перекодированы или обрезаны). Работает это так: система создает
«цифровой отпечаток» оригинального видео и затем автоматически сканирует
интернет в поисках материалов с похожими характеристиками.</p><p>Например, YouTube Content ID верифицирует права на
материалы и затем в автоматическом режиме отслеживает загрузки на платформе.
Когда пользователь загружает видео, Content ID сравнивает его с базой отпечатков, и, если
обнаруживает совпадение с материалами, может заблокировать ролик за нарушение
авторских прав, перенаправить доход от рекламы правообладателю или уведомить
владельца контента.</p><p><b>Цифровая форензика</b></p><p>Цифровая форензика —
это сбор и исследование данных для раскрытия цифровых преступлений. Проще
говоря, цифровая криминалистика. Специалисты-форензики анализируют источники
пиратских копий через анализ метаданных, характеристик кодирования, артефактов
сжатия и других цифровых «улик», чтобы выявить, как и когда произошла утечка.
Например, уникальные артефакты в H.264-кодеке могут указать на устройство, с
которого записали экран.</p><p><b>AI</b><b>-мониторинг</b></p><p>Искусственный
интеллект ускоряет поиск пиратских копий через анализ огромных массивов данных
в интернете с помощью компьютерного зрения и машинного обучения. ИИ-системы
мониторинга используют сверточные нейросети (CNN), которые способны распознавать визуальные
образы и алгоритмы, такие как Mel-Frequency Cepstral Coefficients (MFCC) (используется для распознавания речи). С их
помощью можно находить копии даже при перекодировании или обрезке.</p><p>Уже существует
множество готовых решений на основе ИИ. Например, Red Points постоянно мониторит соцсети, видеоплатформы и
пиратские сайты с применением машинного обучения, компьютерного зрения и
распознавания изображений, а при обнаружении совпадений автоматически
отправляет запросы на удаление через API. Piracymeter и Bytescare анализируют списки доменов, поисковые результаты Google и торрент-трекеров. Bytescare также может
находить пиратские копии ПО.</p><p>Такие решения
быстрее ручного мониторинга и больше подходят для больших каталогов видео. Они
могут работать автономно или подключаться через REST API, но требуют настройки для снижения ложных
срабатываний.</p><h3>Пример комплексного подхода к защите видео</h3><p>Для защиты
видеоконтента компании всё чаще используют решения, которые сочетают несколько
технологий. Например, разработчик систем безопасности GS Labs совместно с видеохостингом Kinescope создал <a href="https://www.cnews.ru/news/line/2025-04-30_gs_labs_i_kinescope_realizuyut_sovmestnye">систему</a>, интегрирующую DRM, водяные знаки и цифровую форензику. Она
позволяет шифровать контент, встраивать уникальные идентификаторы для
отслеживания утечек и анализировать источники пиратских копий. Такое решение
работает как в облаке, что даёт стриминговым платформам масштабируемость, так и
локально, что важно для компаний с собственной инфраструктурой.</p><h2>Модели внедрения технологий защиты видеоконтента</h2><p>Выбор модели
внедрения зависит от потребностей компании, ее бюджета и технических
возможностей. Рассмотрим три основные модели.</p><h2>Локальные
решения (on-premises)</h2><p>Локальные системы
устанавливаются на серверах компании, что подходит для крупных медиакомпаний с
собственной инфраструктурой. Их преимущества — полный контроль над данными и
независимость от внешних провайдеров. Из минусов — высокие затраты на
оборудование, обслуживание и персонал.</p><h2>Облачные/SaaS-решения</h2><p>Облачные платформы
минимизируют затраты, предлагают гибкость и масштабируемость. Они идеальны для
стартапов и онлайн-кинотеатров, которые не хотят инвестировать в собственные
серверы. SaaS-модель
позволяет быстро внедрить защиту, минимизируя затраты на инфраструктуру.</p><p><b>Совет</b>: используйте облачные решения с SOC 2 или ISO 27001 сертификацией для защиты данных.</p><h2>Гибридные
модели</h2><p>Гибридные решения
сочетают локальные и облачные компоненты. Например, компания может хранить
критически важные данные на своих серверах, а для мониторинга и аналитики
использовать облачные сервисы. Такая модель обеспечивает баланс между контролем
и масштабируемостью, но требует внимательной интеграции.</p><p><b>Совет: </b>используйте Kubernetes для оркестрации гибридных систем и минимизации downtime.</p><h2>Что стоит сделать прямо сейчас, чтобы защитить видеоконтент</h2><ol><li>Подобрать постоянное комплексное решение: исследуйте вендоров и технологии на рынке.</li><li>Провести аудит инфраструктуры: проверьте уязвимости в CDN, API и плеере, например, с помощью OWASP ZAP.</li><li>Интегрировать DRM: выберите мульти-DRM решение, совместимое с Widevine, PlayReady и FairPlay.</li><li>Внедрить мониторинг: подключите ИИ через API для поиска копий.</li><li>Провести пентесты в BurpSuite, симулируя пиратские атаки и взлом.</li><li>Отработать реакцию на инциденты.</li></ol><p>Если вы тоже
работаете с видео и хотите усилить его безопасность, начните с анализа текущих
процессов: какие технологии уже задействованы, где есть пробелы и какие решения
помогут закрыть их в первую очередь. Такой системный подход создаст барьер
против киберугроз, нелегального копирования и распространения видеоконтента.</p>]]></content:encoded>
    </item>
    <item>
      <title>Кто такие этичные хакеры и зачем им платят за взлом? Интервью с экспертом</title>
      <link>https://tproger.ru/articles/kto-takie-etichnye-hakery-i-zachem-im-platyat-za-vzlom--intervyu-s-ekspertom</link>
      <comments>https://tproger.ru/articles/kto-takie-etichnye-hakery-i-zachem-im-platyat-za-vzlom--intervyu-s-ekspertom?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Tатьяна Крупская]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/articles/kto-takie-etichnye-hakery-i-zachem-im-platyat-za-vzlom--intervyu-s-ekspertom</guid>
      <description><![CDATA[<p>Кто такие этичные хакеры, зачем компании платят за взлом, сколько можно заработать и как начать карьеру в сфере кибербезопасности.</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/articles/kto-takie-etichnye-hakery-i-zachem-im-platyat-za-vzlom--intervyu-s-ekspertom">Кто такие этичные хакеры и зачем им платят за взлом? Интервью с экспертом</a>»</p>]]></description>
      <category><![CDATA[Безопасность]]></category>
      <category><![CDATA[Карьера]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Информационная безопасность]]></category>
      <category><![CDATA[Статьи]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Mon, 21 Jul 2025 10:00:00 GMT</pubDate>
      <content:encoded><![CDATA[<p>Вакансий для белых хакеров становится все больше — только за последний год спрос <a href="https://www.forbes.ru/tekhnologii/538797-cislo-vakansij-dla-belyh-hakerov-v-rossii-vyroslo-v-2025-godu-na-20">вырос</a> на 20%, и это не предел. Компании активно привлекают их для поиска уязвимостей и предотвращения утечек данных.</p><p>Кто такие этичные хакеры, чем занимаются, сколько зарабатывают, и как попасть в эту сферу — разбираемся в статье вместе с экспертом.</p><h2>Чем этичные хакеры отличаются от злоумышленников</h2><p><b>Белые хакеры (white hat)</b> — это специалисты, которые взламывают систему по согласованию с владельцем. Белых хакеров еще называют этичными хакерами.</p><p>Кроме этичных хакеров, существуют <b>серые (grey hat) и черные (black hat) хакеры</b>. Первые — ищут уязвимости без согласия владельца. Как правило, вреда не причиняют, но нарушают закон. Вторые — классические злодеи. Взламывают сайты, системы и аккаунты ради денег, шантажа или просто хаоса.</p><h2>Зачем компании устраивают легальные взломы собственных систем</h2><p>Количество кибератак стабильно <a href="https://www.msspalert.com/news/avepoint-adds-ai-to-elements-security-services-platform-for-msps">растет</a> примерно на 22% в год, а вместе с ними растут и убытки. По прогнозам, к 2027 году суммарный ущерб от действий киберпреступников <a href="https://www.msspalert.com/news/avepoint-adds-ai-to-elements-security-services-platform-for-msps">достигнет</a> $23 трлн.</p><p>Есть более разумный и выгодный вариант: находить уязвимости самим, а не ждать, пока это сделают злоумышленники. Даже самый дорогой аудит <a href="https://www.techmagic.co/blog/top-penetration-testing-companies">обойдется</a> дешевле, чем потом разгребать последствия взлома.</p><figure><img src="https://media.tproger.ru/user-uploads/116601/2025-07-11/75fb505b-c6ba-4463-a266-c43735fc6a1b.png" alt="" /><figcaption>Последствия взлома и цена проактивной защиты: статистика IBM, 2024 год</figcaption></figure><p>Возникает вопрос: почему собственные специалисты по безопасности не проводят такие тесты?</p><blockquote>Во-первых, содержать внутреннюю команду безопасности — удовольствие не из дешевых, такую роскошь могут позволить себе только крупные компании. Во-вторых, со временем даже у профессионалов замыливается глаз, и какие-то уязвимости просто теряются из виду. Вот почему свежий взгляд со стороны зачастую оказывается куда эффективнее.</blockquote><h2>Что ищут белые хакеры: какие уязвимости считаются ценными</h2><p>Этичные хакеры ищут уязвимости — ошибки в системе, через которые можно навредить компании. Например, украсть данные, сломать работу сервиса или полностью взять систему под контроль.</p><blockquote>Время на поиск сильно зависит от задачи: иногда удается найти проблему за пару минут, а бывает, уходит несколько недель или даже месяцев.</blockquote><p>Ценность уязвимости оценивают по двум основным критериям:</p><ul><li>Серьезность последствий — насколько сильно баг может навредить системе, данным или пользователям.</li><li>Легкость эксплуатации — насколько просто злоумышленнику использовать уязвимость на практике.</li></ul><p>Вот примеры самых ценных уловов:</p><figure><img src="https://media.tproger.ru/user-uploads/116601/2025-07-15/013afd5c-9657-4a33-8bc5-e1caf6ebfd3e.png" alt="" /></figure><h2>Как этичные хакеры ищут баги</h2><p>Поиск уязвимостей — это четкий и продуманный процесс с конкретным планом:</p><p><b>Шаг 1. Определение цели и границ — Scope Definition</b></p><p>На этом этапе уточняют, что именно будут тестировать: сайт, внутреннюю сеть, отдельные приложения или всю инфраструктуру. Важно четко обозначить рамки — без согласия ломать все подряд нельзя. Сюда же входят юридические и технические ограничения: например, нельзя выводить систему из строя.</p><p><b>Шаг 2. Сбор информации — Reconnaissance</b></p><p>Специалисты собирают максимум данных о системе: версии ПО, открытые порты, настройки безопасности. Обычно используют сразу несколько подходов: автоматические сканеры вроде Nmap или Shodan показывают открытые порты, версии ПО и доступные сервисы, а ручной анализ помогает изучить настройки сети, конфигурации и общедоступные данные. Иногда дополнительно пробуют аккуратно выведать информацию у сотрудников — методы похожи на социальную инженерию, но с благими намерениями.</p><p><b>Шаг 3. Поиск уязвимостей — Vulnerability Discovery </b></p><p>Включает два основных метода: автоматический и ручной. Для автоматического поиска применяют специализированные сканеры (например, Nessus, OpenVAS, Burp Suite Scanner), которые быстро проверяют систему на наличие известных уязвимостей — по базам CVE, шаблонам и сигнатурам.</p><p>Ручной метод используют там, где автоматика не справляется. Специалисты вручную анализируют логику работы приложения, архитектуру системы и нестандартные сценарии, проверяют ложные срабатывания (false positives) и пропущенные уязвимости (false negatives), которые возможны при автоматическом сканировании.<br /></p><blockquote>Для тестирования, как правило, используют микс готового и собственного инструментария. Большая часть — это публичные решения. Но под конкретную задачу почти всегда что-то дорабатывают. Универсальных инструментов нет, поэтому часто приходится дописывать скрипты, адаптировать код под особенности инфраструктуры.</blockquote><p><b>Шаг 4. Анализ уязвимостей — Vulnerability Analysis</b></p><p>Выявленные баги проверяют и классифицируют: отделяют реальные угрозы от ложных срабатываний и малозначительных ошибок. Оценивают, может ли злоумышленник реально воспользоваться уязвимостью. Например, чтобы получить доступ к данным или обойти авторизацию.</p><p><b>Шаг 5. Оценка рисков — Risk Assessment</b></p><p>Помогает понять две ключевые вещи: насколько просто злоумышленнику воспользоваться уязвимостью и какими могут быть последствия для компании — от финансовых потерь до репутационного урона. Часто ориентируются на шкалу CVSS — она показывает, насколько баг критичный.</p><p><b>Шаг 6. Устранение и повторная проверка — Remediation </b></p><p>После исправления проверяют еще раз: все ли закрыто, не появилось ли чего нового.</p><p><b>Шаг 7. Отчет — Reporting</b></p><p>Составляют финальный документ: что нашли, как проверяли и что рекомендовано исправить. Это не формальность — документ помогает не изобретать велосипед и не наступать на одни и те же грабли в будущем.</p><h2>В каких форматах работают этичные хакеры и чем они отличаются</h2><p>Этичные хакеры работают в разных форматах — чаще всего это пентесты, red teaming и баг-баунти. У каждого подхода своя задача, уровень погружения и правила игры.</p><p><b>Пентест </b>— специалисты по согласованию с компанией проверяют систему на уязвимости. Их задача — действовать как потенциальные злоумышленники, но все строго по сценарию: сначала обсуждают условия, а потом уже моделируют атаки. Результаты остаются внутри компании и нигде не публикуются. Пентесты обычно проводят командой: объемы инфраструктур большие, и для качественной работы нужна специализация — кто-то занимается вебом, кто-то внутренними системами, кто-то фишингом и доставкой, а также настройкой инфраструктуры для разведки и атаки.</p><p><b>Red teaming</b> — метод проверки безопасности, при котором команда специалистов имитирует действия злоумышленника. В отличие от пентеста, где есть четко заданный сценарий, здесь в ход идет все: фишинг, взлом, обход охраны и даже попытки попасть в офис под видом курьера. Работают тоже командой, потому что задача комплексная и требует распределения ролей. Цель — проверить, как в реальности сработают сотрудники и ИБ-команда: заметят ли атаку, среагируют ли вовремя и смогут ли остановить «врага» до того, как он доберется до самого ценного.</p><p><b>Баг-баунти</b> — открытый формат тестирования, в котором участвуют независимые исследователи со всего мира. Компании заранее задают правила: какие разделы системы можно проверять, за какие находки полагается вознаграждение и на каких условиях. В отличие от пентеста и red teaming, здесь чаще работают в одиночку.</p><p>Ниже сводная таблица, чтобы было проще разобраться, чем отличаются форматы.</p><figure><img src="https://media.tproger.ru/user-uploads/116601/2025-07-15/348ed7d0-946d-40ef-84d2-64b191cd3184.png" alt="" /></figure><h2>Какие баг-баунти программы самые популярные</h2><p>На рынке баг-баунти, как и в любой индустрии, есть свои топовые площадки, куда идут и компании, и исследователи.</p><p><a href="https://hackerone.com/">HackerOne</a> — один из крупнейших международных проектов с тысячами программ и миллионами долларов выплат. Здесь все серьезно: рейтинг хакеров, внутренняя соцсеть, строгие правила этики, открытые и закрытые задания. С 2022 не делает выплаты российским исследователям.</p><p><a href="https://www.bugcrowd.com/">Bugcrowd</a> — хороший вариант для тех, кто предпочитает закрытые тесты и долгосрочную работу с конкретными компаниями. Платформа делает упор на корпоративных клиентов. В настоящее время выплата вознаграждений российским хакерам заморожена.</p><p><a href="https://www.synack.com/red-team/">Synack</a> — площадка для проверенных специалистов. Сначала строгий отбор, потом — работа с государственными заказами и проектами для оборонных структур. Здесь важна не только эффективность, но и безопасность всех участников.</p><p><a href="https://www.intigriti.com/">Intigriti</a> — европейская платформа с хорошей репутацией и вниманием к качеству. Количество клиентов и исследователей здесь стабильно растет.</p><p>В России рынок баг-баунти тоже развивается. Самые популярные платформы — <a href="https://standoff365.ptsecurity.com/">Standoff 365 Bug Bounty</a> от Positive Technologies и <a href="https://bugbounty.bi.zone/">BI.ZONE Bug Bounty</a>. Здесь размещаются программы крупных компаний и государственных организаций: VK, Avito, Ozon, Госуслуг, «Одноклассников» и других.</p><h2>Сколько зарабатывают этичные хакеры</h2><p>Сколько можно заработать, ломая системы легально — вопрос, который интересует многих. И тут стоит сказать честно: в России с этим пока без золотых гор.</p><p>Зарплаты <a href="https://worldsalaries.com/average-ethical-hacker-salary-in-russia/">стартуют</a> от 535 900 рублей в год и могут доходить до 1 621 400. Медианная планка — около 1 035 500 рублей.</p><p>Как и в любой профессии, доход зависит от опыта, компании и региона. Специалисты с 5–10 годами практики получают в среднем 1 104 400 рублей в год. Ветераны с 20-летним стажем выходят на уровень до 1 560 800 рублей.</p><p>Но зарплатой дело редко ограничивается. Многие участвуют в баг-баунти программах — там за найденную уязвимость можно получить от пары сотен до десятков тысяч долларов.</p><blockquote>В баг-баунти программах можно прилично заработать. Вплоть до сотен тысяч долларов. Самая большая выплата — $605 000 от Google за цепочку уязвимостей в Андроид. Среднее вознаграждение составляет $500-2500.</blockquote><p>Но и здесь есть нюансы. Во-первых, платят не за все баги подряд. На мелких ошибках или сбоях системы, не связанных напрямую с безопасностью и угрозой для компании, заработать не получится.</p><figure><img src="https://media.tproger.ru/user-uploads/116601/2025-07-11/520b5fb7-9907-4998-85d4-39c888bd604e.jpg" alt="" /></figure><p>Во-вторых, конфликты и затяжки с выплатами на баг-баунти платформах — обычное дело. По данным опросов, каждый четвертый исследователь <a href="https://www.reddit.com/r/bugbounty/comments/1hjxvxp/stats_from_the_last_24_months_of_bug_bounties/?utm_source=chatgpt.com">сталкивался</a> с отказом или затягиванием вознаграждения.</p><p>Так, в 2025 году багхантер Spectra Finance <a href="https://web.ourcryptotalk.com/news/immunefi-spectra-dispute">сообщил</a> о критической уязвимости, но $40 000 так и не получил — организаторы сослались на внутренние условия программы. Похожая история была в 2024 году с командой Trust Security: они <a href="https://cointelegraph.com/news/immunefi-suspends-trustsec-over-bounty-payment-dispute">нашли</a> опасный баг в блокчейне, но вместо обещанной награды получили временную блокировку на платформе.</p><blockquote>Как составить отчет, чтобы его приняли? Читайте описание программы, какие есть требования к отчету. Смотрите раскрытые отчеты других участников платформы по этой компании. Если отчет был принят — значит, формат подходящий.</blockquote><h2>Как стать белым хакером и что для этого нужно</h2><p>Начать стоит с изучения кибербезопасности. Чтобы разобраться, как работают атаки и какие методы защиты используют, подойдут базовые курсы:</p><ul><li><a href="https://www.youtube.com/playlist?list=PLPxEwGlYuJQlGUzoAoZsNlSHjIgRUe9dU">Полный курс по этичному взлому — от начального до продвинутого уровня</a></li><li><a href="https://disk.yandex.ru/d/kjREbsCn3Qgezt">Тестирование на проникновение веб-сайта</a>, <a href="https://www.youtube.com/playlist?list=PL0MV6px_XdxDJLaePIpq7PPllVLdL_kw_">Cisco CCNA 200-301 (ч.1)</a></li><li><a href="https://www.youtube.com/playlist?list=PL0MV6px_XdxCkDz7yNCulKlK2I7144Yae">Cisco CCNA 200-301 (ч.2)</a></li><li><a href="https://www.youtube.com/playlist?list=PL0MV6px_XdxA8yMOzbLMznBQ76DtZmW6q">Comp TIA A+/Helpdesk/IT Essentials</a></li><li><a href="https://www.youtube.com/playlist?list=PL0MV6px_XdxCO4ePMs7xv5i3JVivfse5d">Linux Essentials</a></li><li><a href="https://www.youtube.com/watch?v=HVQNxdI6fqY&amp;list=PLBheEHDcG7-k1Y_Uy04Dj2ylWhcfSfqoF&amp;pp=iAQB">Курс по SQL для начинающих</a></li></ul><p>Дальше — практика. Отлично подойдут платформы вроде <a href="https://portswigger.net/web-security">PortSwigger Web Security</a>, <a href="https://www.hackthebox.com/">Hack The Box </a>или <a href="https://tryhackme.com/">TryHackMe</a>. Там легально тренируются искать уязвимости и взламывать виртуальные машины — без риска для чужих серверов и собственной репутации.</p><p>Знание языков программирования — обязательный минимум. Не знаете, какой язык программирования учить — учите Python. Python — универсальный и отлично подходит, чтобы начать.</p><p>Кроме этого, имеет смысл читать хорошие книги. Джентльменский набор для новичка — книги Спарка Флоу: «Занимайся хакингом с ловкостью порнозвезды», «Занимайся хакингом с ловкостью Бога», «Занимайся расследованием киберпреступлений как рок-звезда», «Занимайся хакингом как легенда».</p><p>Когда базовые навыки в кармане — присоединяйтесь к CTF-соревнованиям (Capture The Flag). Это такие хакерские игры, где решают задачи по безопасности. Хороший старт —<a href="https://ctftime.org/"> проект CTFtime</a>.</p><p>Не забывайте про общение. Вступайте в тематические форумы, чаты и сообщества. В Telegram полно групп для новичков и матерых профи. Например, <a href="https://t.me/cybersec_academy">ZeroDay</a>, <a href="https://t.me/school_network">Серверная Админа</a>, <a href="https://t.me/searchack">Не хакинг, а ИБ</a>, <a href="https://t.me/prog_point">Точка входа в программирование</a>, <a href="http://@tproger_official">Типичный программист</a>.</p><h2>Что в итоге</h2><p>Взлом по согласию — давно не сценарий для фильма, а обычная профессия. Этичные хакеры ищут уязвимости, помогают компаниям их закрывать и получают за это вознаграждение.</p><p>Сколько можно заработать — зависит от опыта и настойчивости. Войти в профессию можно по-разному: учиться самому, проходить курсы или брать сертификаты. Главное — развиваться и прокачивать скиллы.</p><p>Так что, если когда-то хотелось ломать системы, но без риска для свободы — профессия белого хакера как раз тот вариант. Начать никогда не поздно.</p>]]></content:encoded>
    </item>
    <item>
      <title>Заскамили мамонта! Как нас пугал интернет в 2000-х</title>
      <link>https://tproger.ru/articles/zaskamili-mamonta--kak-nas-pugal-internet-v-2000-h</link>
      <comments>https://tproger.ru/articles/zaskamili-mamonta--kak-nas-pugal-internet-v-2000-h?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Денис Кудерин]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/articles/zaskamili-mamonta--kak-nas-pugal-internet-v-2000-h</guid>
      <description><![CDATA[<p>Вирусы, черви и цифровые эпидемии, которые грозили пользователям 2000-х. Как мошенники пользовались доверием юзеров на заре интернета. </p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/articles/zaskamili-mamonta--kak-nas-pugal-internet-v-2000-h">Заскамили мамонта! Как нас пугал интернет в 2000-х</a>»</p>]]></description>
      <category><![CDATA[Интернет]]></category>
      <category><![CDATA[IDE]]></category>
      <category><![CDATA[Искусственный интеллект]]></category>
      <category><![CDATA[Windows]]></category>
      <category><![CDATA[Музыка]]></category>
      <category><![CDATA[Работа]]></category>
      <category><![CDATA[Microsoft]]></category>
      <category><![CDATA[Сервисы]]></category>
      <category><![CDATA[Windows Server]]></category>
      <category><![CDATA[QA]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Мессенджер]]></category>
      <category><![CDATA[Уязвимость]]></category>
      <category><![CDATA[Сервер]]></category>
      <category><![CDATA[Оружие]]></category>
      <category><![CDATA[Машин]]></category>
      <category><![CDATA[faq]]></category>
      <category><![CDATA[Бизнес]]></category>
      <category><![CDATA[CDN]]></category>
      <category><![CDATA[Статьи]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Tue, 01 Jul 2025 10:00:03 GMT</pubDate>
      <content:encoded><![CDATA[<h2>Пролог: Дикий Запад цифровой эпохи</h2><p>В начале 2000-х Интернет напоминал неосвоенную территорию, где каждый шаг мог привести как к неожиданным открытиям, так и к неприятным сюрпризам. Это было время <a href="https://tproger.ru/articles/kak-internet-v-2000-h-vospityval-nas-voinami-terpeniya">сложных подключений через модем и загрузок картинок по частям</a>. В цифровом пространстве без правил пользователи сталкивались с угрозами, которые сегодня кажутся наивными, но тогда вызывали настоящую панику.</p><p>Вирусы распространялись с пугающей скоростью, баннеры с кричащими заголовками вроде «Ты 100-й посетитель! Получи приз!» заманивали доверчивых юзеров, а трояны прятались в самых неожиданных местах — от пиратских игр до якобы «важных» документов. Еще не существовало встроенных защитников системы, двухфакторной аутентификации или удобных менеджеров паролей. Антивирусы только начинали развиваться, а фаерволы казались сложными и загадочными инструментами, которые нужно было правильно настроить, чтобы не заблокировать нужные программы.</p><p>Перед вами — подробный разбор главных цифровых угроз 2000-х: от масштабных вирусных эпидемий вроде ILOVEYOU до абсурдных, но популярных мифов о «вирусах на дискетах». Вспомним, как мошенники зарабатывали на доверчивости пользователей, почему переадресации сводили с ума даже опытных юзеров и как первые защитные программы пытались (не всегда успешно) противостоять угрозам.</p><h2>Вирусы и черви: цифровые эпидемии, которые парализовали сети</h2><p>На заре 2000-х первые обитатели столкнулись с неизвестной доселе опасностью — цифровой угрозой. Вирусы и сетевые черви заражали компьютеры без всяких препятствий, используя наивность пользователей и дыры в защите операционных систем.</p><p>В отличие от современных киберугроз, многие из этих «эпидемий» были не столько продуманными атаками, сколько следствием экспериментального любопытства первых хакеров. Но масштабы их разрушений поражали: целые корпорации останавливали работу, правительственные учреждения отключали почтовые серверы, а обычные пользователи в панике наблюдали, как их файлы исчезают один за другим. Эти цифровые катастрофы стали важными уроками, которые сформировали современные подходы к кибербезопасности.</p><h3>ILOVEYOU: Вирус безграничной «любви»</h3><p>4 мая 2000 года тысячи пользователей по всему миру получили письмо с безобидной, на первый взгляд, темой «ILOVEYOU» и вложением с незамысловатым текстом:</p><p><i>«LOVE-LETTER-FOR-YOU.TXT.vbs». </i></p><p>Открыв его, юзеры активировали скрипт, который:</p><ul><li>перезаписывал файлы с расширениями .jpg, .mp3, .doc, добавляя к ним свою копию;</li><li>рассылал себя по всем контактам в Outlook;</li><li>похищал пароли и данные автозаполнения форм.</li></ul><p>За сутки вирус заразил около 10% всех компьютеров с выходом в сеть. Ущерб оценили в $10-15 млрд, а правительства и корпорации (включая Пентагон и BBC) были вынуждены отключить почтовые серверы.</p><figure><img src="https://media.tproger.ru/user-uploads/113565/2025-06-15/4b200bcc-e81a-4b08-b81f-1dc8b7d3c8db.png" alt="" /></figure><figure><img src="https://media.tproger.ru/user-uploads/113565/2025-06-15/a307c2a0-3ef6-4db7-b1fa-282a252bc399.png" alt="" /></figure><p>Создатели вируса — филиппинские студенты — избежали наказания: в стране тогда не было законов о киберпреступлениях.</p><h3>Nimda: Червяк, который «жил» везде</h3><p>18 сентября 2001 года, всего через неделю после атак 11 сентября, появился червь Nimda (админ наоборот). Он использовал четыре способа распространения:</p><ol><li>Через email с зараженными вложениями.</li><li>Через уязвимости в серверах Microsoft IIS.</li><li>Через общие сетевые папки.</li><li>Через JavaScript на зараженных сайтах.</li></ol><p>Nimda не только замедлял работу сетей, но и открывал бэкдоры для хакеров. Интересно, что его код содержал фрагменты более ранних вирусов — Code Red и Sadmind, что породило теории о связи с реальными атаками.</p><figure><img src="https://media.tproger.ru/user-uploads/113565/2025-06-15/8224c2bf-ebda-4466-95f6-942ee737ae8a.gif" alt="" /></figure><h2>Дискетная паника</h2><p>В конце 1990-х и начале 2000-х пользователи хранили и передавали файлы на дискетах — и вместе с ними распространялись мифы:</p><ul><li>Вирус, который «сжигает» монитор — легенда о том, что специальная программа может испортить экран, меняя частоту развертки. На деле мониторы с ЭЛТ просто отключались при неверных настройках.</li><li>Вирусы-невидимки — слухи о вредоносных программах, которые невозможно обнаружить. В реальности антивирусы того времени действительно пропускали часть угроз, но не из-за «невидимости», а из-за слабых сигнатур.</li></ul><p>Эти страхи привели к появлению «антивирусных ритуалов». Некоторые пользователи вставляли дискету и сразу извлекали ее, полагая, что если система не «зависнет» — значит, вирусов нет. На самом деле это было бесполезно, но отражало уровень цифровой паранойи.</p><p>Другие заклеивали отверстие защиты от записи скотчем, даже на новых дискетах — «на всякий случай». Бытовало поверье, что если подержать дискету рядом с магнитом, это «уничтожит возможные вирусы» (хотя на практике стирались и нужные данные).</p><p>Эти странные методы показывают, насколько мало обычные пользователи понимали принципы работы вирусов в докомпьютерную эпоху. Реальную защиту могли обеспечить только антивирусные сканеры вроде Aidstest или Dr.Web, но даже они требовали ручного запуска и часто пропускали новые угрозы.</p><h2>Баннеры и скам: как нас разводили на «халяву»</h2><p>В эпоху, когда интернет-реклама только училась быть ненавязчивой, баннеры превратились в реальное оружие массового обмана. Яркие всплывающие окна с заманчивыми предложениями наплывали на экраны один за другим, а их создатели соревновались в изобретательности, придумывая все новые способы выманить у пользователей деньги или личные данные.</p><p>Это было время, когда доверчивость новичков сети становились золотой жилой для мошенников, а понятие «кликбейт» еще не вошло в лексикон, хотя сама практика уже процветала. В ход шло все: от фальшивых выигрышей до поддельных системных уведомлений, заставляющих пользователей совершать роковые клики.</p><h3>«Ты 1 000 000-й посетитель!» — кликни и проиграешь</h3><p>Один из самых распространенных видов мошенничества — баннеры с сообщениями о выигрыше телефонов, PlayStation или $1000. После клика пользователь попадал на сайт, где требовалось:</p><ul><li>ввести номер телефона, после чего приходила подписка на платные сервисы;</li><li>отправить SMS (стоимостью $5-10);</li><li>установить «проверочную программу» (это мог быть троян).</li></ul><p>Такие схемы приносили мошенникам домиллионные прибыли в месяц, а баннерные сети вроде ClickBooth и AdvertPRO зарабатывали на показах.</p><h3>Бесконечные переадресации: когда «Назад» не работало</h3><p>Попасть на нужный сайт в 2000-х было не всегда просто. После клика по ссылке браузер мог 10-15 раз перебрасывать пользователя через рекламные страницы.</p><p>Как это работало:</p><ol><li>Пользователь искал, например, ключ для игры.</li><li>Находил форум с «прямой ссылкой».</li><li>Кликал — его перекидывало на сайт с рекламой.</li><li>Через 5-10 секунд — новое перенаправление.</li><li>В итоге он либо попадал на фишинговый сайт, либо получал вирус.</li></ol><p>Бороться с этим помогали Hosts-файлы (куда вручную добавляли списки вредоносных доменов) и первые версии AdBlock.</p><figure><img src="https://media.tproger.ru/user-uploads/113565/2025-06-15/0e9f7117-3378-4d43-a143-9762889f3764.png" alt="" /></figure><h2>Трояны и черви: как игры и музыка становились оружием</h2><p>В погоне за бесплатным контентом пользователи 2000-х часто платили куда большую цену, чем предполагали. Пиратские версии популярных игр и музыкальных треков превратились в идеальную среду для распространения вредоносного ПО. Хакеры быстро смекнули: что может быть эффективнее, чем замаскировать троян под долгожданную новинку?</p><p>Особенно уязвимыми оказались файлообменные сети вроде Kazaa и LimeWire, где под видом желанного контента распространялись десятки модифицированных исполняемых файлов. В отличие от современных угроз, многие из этих вирусов не стремились быть незаметными — их создатели рассчитывали на полное отсутствие защиты у жертв.</p><h3>Вирусы в пиратских играх и MP3: цифровая лотерея с опасным призом</h3><p>В середине 2000-х пиратский контент превратился в идеальную среду для распространения вредоносного ПО. Пользователи, желавшие сэкономить на играх и музыке, часто расплачивались куда более высокой ценой — потерей данных, денег и даже контроля над своими устройствами.</p><p>Технические механизмы заражения:</p><ol><li>Подмена исполняемых файлов. Пиратские сборки игр часто содержали модифицированные EXE-файлы, которые при запуске устанавливали бэкдоры (например, Backdoor.Win32.Hupigon), встраивали кейлоггеры для кражи паролей. Фейковые патчи и «кряки», включали защиту Windows Defender и добавляли исключения в брандмауэры для скрытого доступа.</li><li>В MP3-файлах использовалось переполнение буфера в Winamp (CVE-2006-0478) — при воспроизведении трека вирус получал права на запись в системные директории. Специально сформированные ID3-теги вызывали ошибки в Windows Media Player.</li></ol><p>В 2006 году, под видом новых треков Rihanna и Eminem, распространялся вирус <i>Worm.Nopir.B</i>, который удалял все MP3-файлы на диске, подменял их на 30-секундные записи с рекламой пиратских сайтов, добавлял в автозагрузку скрипт для кражи данных из браузеров.</p><figure><img src="https://media.tproger.ru/user-uploads/113565/2025-06-15/10043bc6-91bb-4f9c-88d0-9537d42c0a5f.png" alt="" /></figure><h2>Армии цифровых зомби: как ботнеты захватывали интернет</h2><p>В середине 2000-х хакеры осознали: один зараженный компьютер — это проблема, а тысячи — уже бизнес-модель. Так появились ботнеты — сети из «зомбированных» устройств, которые выполняли команды злоумышленников, пока владельцы спокойно проверяли почту или играли в Counter-Strike.</p><p>Технически ботнет напоминал армию роботов. Вредоносная программа (бот) проникала на компьютер через:</p><ul><li>фишинговые письма с вложениями вроде «invoice.doc.exe»;</li><li>уязвимости в Windows XP — например, через сервис RPC;</li><li>пиринговые сети, где под видом треков или игр распространялись трояны</li></ul><p>После заражения бот подключался к управляющему серверу через IRC-канал или HTTP-запросы. Оператор мог отдавать команды тысячам машин одновременно — от рассылки спама до атаки на сайты.</p><p>В январе 2007 года пользователи начали получать письма с заголовками вроде «230 dead as storm batters Europe». Вложение (файл «video.exe») устанавливало бота, который:</p><ul><li>крал данные через кейлоггер;</li><li>рассылал до 500 млн писем в день (20% мирового спама);</li><li>создавал P2P-сеть для устойчивости — даже после закрытия IRC-серверов ботнет работал.</li></ul><p>К 2008 году <a href="https://znanierussia.ru/articles/%D0%91%D0%BE%D1%82%D0%BD%D0%B5%D1%82">Storm Worm контролировал 1 млн компьютеров</a>. Его особенность — самообновляемый код: антивирусы не успевали добавлять сигнатуры.</p><p>В ноябре 2008 года Conficker использовал уязвимость в службе Windows Server. Он генерировал 50 тыс. доменов в день для связи с C&amp;C-серверами (чтобы их нельзя было заблокировать, отключал антивирусы и Windows Update, заразив в итоге 9 млн ПК, включая системы ВМФ Франции и NHS в Британии.</p><p>На борьбу с Conficker выделили спецгруппу (Conficker Working Group), но полностью ликвидировать вирус не удалось — некоторые зараженные машины оставались активны до 2015 года.</p><figure><img src="https://media.tproger.ru/user-uploads/113565/2025-06-15/9b4eebae-ecd5-4113-9b33-cbf91eee1696.jpg" alt="" /></figure><p>Почему ботнеты 2000-х были уникальны:</p><ul><li>Масштаб. Ботнет Rustock в 2010 году рассылал 30 млрд писем в день — больше, чем легальные сервисы вроде Mailchimp.</li><li>Простота управления. Для запуска DDoS-атаки хакеру нужно было ввести одну команду в IRC.</li><li>Экономика. Аренда ботнета стоила $200-500 в день, а доход от спама <a href="https://botfaqtor.ru/blog/botnet_history/">достигал $2 млн в месяц</a>.</li></ul><p>Современные ботнеты стали сложнее (используют Tor и шифрование), но принцип остался тем же: чем больше доверчивых пользователей — тем мощнее армия зомби. Разница лишь в том, что теперь вместо ПК заражают умные холодильники.</p><h2>Первые фаерволы и антивирусы: защита на ощупь</h2><p>В начале 2000-х защита компьютера напоминала стрельбу по танкам из рогатки — инструменты были примитивными, а угрозы становились все изощреннее. Пользователям приходилось осваивать сложные настройки фаерволов и разбираться в тонкостях работы антивирусов, которые сами по себе могли превратить мощный компьютер в подобие старого калькулятора.</p><p>В то время каждый клик по кнопке «Разрешить» или «Запретить» в фаерволе мог привести либо к повышению безопасности системы, либо к полной потере работоспособности интернета. Приходилось учиться на собственных ошибках — часто болезненных и дорогостоящих.</p><h3>ZoneAlarm и «страшные» предупреждения</h3><p>Один из первых массовых фаерволов — ZoneAlarm — пугал пользователей сообщениями вроде «Программа пытается выйти в Интернет!». Многие в панике блокировали даже системные процессы, ломая Windows.</p><p>Особенно проблемными были ситуации, когда фаервол отображал предупреждения только с идентификатором процесса (PID) или пометкой «Unknown Process» — это происходило при смене учетной записи с администратора на обычного пользователя в Windows XP. TrueVector — сервис мониторинга интернет-доступа ZoneAlarm — не всегда корректно загружался без прав администратора, из-за чего фаервол терял информацию о программах и выдавал пугающие, но бесполезные уведомления.</p><p>Пользователи часто сталкивались с такой проблемой: чтобы разобраться, какая программа пытается выйти в сеть, нужно было лезть в диспетчер задач и сопоставлять PID с запущенными процессами. При этом ошибки в работе ZoneAlarm иногда приводили к обратному эффекту — фаервол пропускал реальные угрозы, зато блокировал системные файлы Windows, принимая их за вирусы. В результате вместо защиты получался цифровой хаос: запуская новую программу, пользователь сталкивался с непредсказуемыми последствиями.</p><h2>Антивирусы — защита с непредсказуемыми последствиями</h2><p>Dr.Web, Антивирус Касперского и Norton образца 2000-х боролись с вирусами, как могли, но часто замедляли систему до состояния «кирпича». Обновления приходилось скачивать вручную через dial-up-соединение, которое могло оборваться на 99% загрузки, заставляя начинать процесс заново. Базы вирусов устаревали буквально за часы: пока пользователь ждал обновления, его компьютер уже мог быть заражен новой модификацией червя.</p><p>Особенно проблемными были «тяжеловесы» вроде Norton Antivirus 2005, которые требовали до 512 МБ оперативной памяти — непозволительная роскошь для типичного ПК тех лет с его 256-512 МБ RAM. При сканировании системы антивирус мог занимать до 90% ресурсов процессора, превращая компьютер в слайд-проектор. Пользователи шутили, что проще переустановить Windows, чем дождаться завершения полной проверки.</p><p>Некоторые антивирусы грешили ложными срабатываниями — например, Dr.Web в 2007 году регулярно определял системные файлы Windows XP как вирус «Win32.HLLW.Shadow» и предлагал их удалить. После такого «лечения» операционная система часто переставала загружаться. При этом реальные угрозы вроде руткитов антивирусы пропускали: по данным tests AV-TEST за 2008 год, даже лучшие версии обнаруживали лишь 70-80% новых вредоносных программ.</p><h3>Эпилог: Что стало с угрозами 2000-х? Эволюция цифровых опасностей</h3><p>Два десятилетия назад интернет-угрозы казались примитивными: вирусы распространялись через почту, баннеры обещали несбыточные выигрыши, а трояны воровали пароли от ICQ. Сегодня эти опасности не исчезли — они адаптировались к новым технологиям, став сложнее, масштабнее и изощреннее.</p><p>Фишинг, который раньше ограничивался поддельными страницами «одноклассников», теперь процветает в мессенджерах и соцсетях. Мошенники создают фейковые чат-боты, имитируют службы поддержки банков и даже используют дипфейки, чтобы обмануть жертв. В 2024 году 68% успешных атак на корпоративные данные начинались именно с фишинга в Telegram или WhatsApp.</p><p>Троянские программы тоже не стоят на месте. Если в 2000-х они крали пароли от почты, то сегодня криптоджекинг — скрытый майнинг на зараженных устройствах — приносит преступникам $2,3 млрд в год. Вредоносное ПО научилось обходить двухфакторную аутентификацию, а некоторые трояны умеют подменять транзакции в мобильных банках прямо во время подтверждения платежа.</p><p>Ботнеты 2000-х, состоявшие из тысяч зараженных ПК, теперь включают умные холодильники, камеры наблюдения и даже медицинские устройства. Управляют ими через зашифрованные каналы в Tor или Telegram, а для атак используют искусственный интеллект. Например, в 2023 году ботнет Mirai 2.0, состоявший из 600 тыс. IoT-устройств, на сутки парализовал работу облачного сервиса Google Cloud CDN, отправляя 400 млн запросов в секунду.</p><p>Но главная константа — человеческая доверчивость. Современные мошенники по-прежнему играют на жадности («Вы выиграли iPhone 15!») и страхе («Ваш компьютер заражен!»). Разница лишь в том, что вместо всплывающих баннеров они используют таргетированную рекламу в соцсетях, а вместо звонков «из техподдержки» — голосовые дипфейки.</p><p>Защита тоже эволюционировала: антивирусы научились предсказывать атаки с помощью ИИ, а фаерволы анализируют трафик в реальном времени. Однако, как и 20 лет назад, лучшая защита — критическое мышление. Прежде чем кликнуть на ссылку или ввести данные, стоит задать себе вопрос: «А не пытается ли кто-то заскамить меня, как когда-то — первопроходцев интернета?»</p><p>Пока вирусы нам не грозят, можно и посмеяться. Заглядывайте в наш <a href="https://t.me/+JWynXkY6aXcxZGNi">тг-канал</a>!</p>]]></content:encoded>
    </item>
    <item>
      <title>Мошенники рассылают фейковые вакансии тестировщиков и крадут деньги с карт через APK-файлы</title>
      <link>https://tproger.ru/news/mowenniki-rassylayut-fejkovye-vakansii-testirovshhikov-i-kradut-dengi-s-kart-cherez-apk-fajly</link>
      <comments>https://tproger.ru/news/mowenniki-rassylayut-fejkovye-vakansii-testirovshhikov-i-kradut-dengi-s-kart-cherez-apk-fajly?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Татьяна Жукова]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/news/mowenniki-rassylayut-fejkovye-vakansii-testirovshhikov-i-kradut-dengi-s-kart-cherez-apk-fajly</guid>
      <description><![CDATA[<p>Под видом вакансий для тестировщиков приложений злоумышленники рассылают трояны. С апреля жертвами стали около 1000 человек, ущерб — более 14 млн рублей.</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/news/mowenniki-rassylayut-fejkovye-vakansii-testirovshhikov-i-kradut-dengi-s-kart-cherez-apk-fajly">Мошенники рассылают фейковые вакансии тестировщиков и крадут деньги с карт через APK-файлы</a>»</p>]]></description>
      <category><![CDATA[Тестирование]]></category>
      <category><![CDATA[Git]]></category>
      <category><![CDATA[Работа]]></category>
      <category><![CDATA[Боты]]></category>
      <category><![CDATA[HR]]></category>
      <category><![CDATA[Telegram]]></category>
      <category><![CDATA[Аналитика]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Мессенджер]]></category>
      <category><![CDATA[Приложение]]></category>
      <category><![CDATA[Взлом]]></category>
      <category><![CDATA[аналитик]]></category>
      <category><![CDATA[Новости]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Tue, 17 Jun 2025 09:35:44 GMT</pubDate>
      <content:encoded><![CDATA[<p>Специалисты компании F6 <a href="https://www.f6.ru/media-center/press-releases/scamtest/">обнаружили </a>вредоносную кампанию, нацеленную на IT-специалистов и фрилансеров, находящихся в поиске заработка. Под видом вакансий тестировщиков мобильных приложений злоумышленники распространяют вредоносные APK-файлы. После установки трояна преступники получают доступ к устройству жертвы и крадут деньги с банковских карт. С начала апреля атаки принесли хакерам более 14 млн рублей — пострадали около 1000 человек.</p><p>Больше новостей в нашем тг-канале<a href="https://t.me/your_tech"> Представляешь</a></p><h2>Как работает схема</h2><p>Схема построена на доверии: злоумышленники размещают фальшивые вакансии на популярных платформах объявлений, в Telegram-чатах и соцсетях, представляясь сотрудниками известных компаний. Они обещают оплату от 3000 до 5000 рублей в час и просят кандидатов указать модель телефона, возраст, ФИО и банковские реквизиты — якобы для выплаты зарплаты.</p><p>Дальнейшее общение переводится в мессенджеры Telegram или WhatsApp. Под видом «тестового задания» жертве присылают APK-файл. Приложение содержит троян удалённого доступа (RAT), который получает полный контроль над устройством: от перехвата SMS до управления банковскими приложениями.</p><p>Чтобы убедить пользователя установить вредоносный файл, мошенники заявляют, что антивирус может ложно определить его как вредоносный, и просят выдать все разрешения. Также якобы «для постановки в очередь тестировщиков» жертве предлагают ввести код и подождать 30 минут — время, необходимое преступникам для кражи денег, пока пользователь не заметил подозрительные списания.</p><p><a href="https://xakep.ru/2025/06/17/scam-testing/">По словам</a> Марии Синицыной, старшего аналитика департамента Digital Risk Protection F6, атаки ориентированы на новичков: студентов, джунов, людей без опыта, готовых использовать личный смартфон для работы. «Злоумышленники сразу отсеивают профессионалов с несколькими тестовыми устройствами — с ними схема не работает», — поясняет она.</p><p>Эксперты призывают никогда не устанавливать APK-файлы из непроверенных источников и не вводить личные данные на подозрительных условиях — особенно, если речь идёт о «работе мечты» с высокой оплатой за час.</p>]]></content:encoded>
    </item>
    <item>
      <title>Хакер взломал Google и научился находить номера телефонов пользователей за 15 секунд</title>
      <link>https://tproger.ru/news/haker-vzlomal-google-i-nauchilsya-nahodit-nomera-telefonov-polzovatelej-za-15-sekund</link>
      <comments>https://tproger.ru/news/haker-vzlomal-google-i-nauchilsya-nahodit-nomera-telefonov-polzovatelej-za-15-sekund?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Булат Яббаров]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/news/haker-vzlomal-google-i-nauchilsya-nahodit-nomera-telefonov-polzovatelej-za-15-sekund</guid>
      <description><![CDATA[<p>Хакер нашел уязвимость Google: взлом телефонов за 15 секунд. Атака через форму восстановления раскрывала номера пользователей</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/news/haker-vzlomal-google-i-nauchilsya-nahodit-nomera-telefonov-polzovatelej-za-15-sekund">Хакер взломал Google и научился находить номера телефонов пользователей за 15 секунд</a>»</p>]]></description>
      <category><![CDATA[JavaScript]]></category>
      <category><![CDATA[Google]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Взлом]]></category>
      <category><![CDATA[Уязвимость]]></category>
      <category><![CDATA[Новости]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Tue, 10 Jun 2025 12:07:24 GMT</pubDate>
      <content:encoded><![CDATA[<p>Исследователь безопасности <a href="https://brutecat.com/articles/leaking-google-phones">обнаружил</a> критическую уязвимость в системе восстановления аккаунтов Google, которая позволяла узнать номера телефонов любых пользователей.</p><p>Атака занимала от 15 секунд до 20 минут в зависимости от страны.</p><h2>Как работала атака</h2><p>Хакер под псевдонимом BruteCat обнаружил, что форма восстановления Google работает даже с отключенным JavaScript. Обычно такие формы требуют сложную защиту от ботов через JavaScript-код, но эта страница почему-то была доступна.</p><p>Уязвимость позволяла исследователям брутфорсить номер телефона для восстановления любого аккаунта Google, просто зная имя профиля и легко извлекаемый частичный номер телефона.</p><p>Злоумышленник мог использовать эту информацию для SIM-свопинга и фишинговых атак. Процесс атаки состоял из трех этапов:</p><ul><li>Получение полного имени владельца аккаунта через Google Looker Studio</li><li>Использование функции восстановления пароля для получения подсказки с последними цифрами номера</li><li>Перебор всех возможных комбинаций с помощью специального инструмента</li></ul><h2>Скорость взлома поражает</h2><p>Используя потребительский сервер за $0,30 в час, исследователь достигал скорости 40 000 проверок в секунду. Время взлома зависело от страны:</p><ul><li>Нидерланды: 15 секунд</li><li>Сингапур: 5 секунд</li><li>Великобритания: 4 минуты</li><li>США: 20 минут</li></ul><p>Такая разница связана с количеством цифр, которые нужно было угадать после получения подсказки.</p><h2>Обход защиты через IPv6</h2><p>Изначально Google блокировал IP-адреса после нескольких запросов. Но хакер нашел способ обойти это ограничение, используя IPv6-адреса.</p><p>Один провайдер предоставляет 18 квинтиллионов адресов, что позволяло менять IP для каждого запроса.</p><p>Исследователь также обнаружил способ обхода защиты BotGuard, заменив параметр «js_disabled» на настоящий токен из JavaScript-версии формы. Это полностью убрало ограничения на количество запросов.</p><h2>Реакция Google и устранение проблемы</h2><p>BruteCat сообщил о находке в Google 14 апреля 2025 года. Компания сначала оценила риск как низкий и выплатила всего $1337. После жалобы исследователя сумма была увеличена до $5000.</p><p>6 июня 2025 года Google подтвердил полное отключение уязвимой формы восстановления без JavaScript. Атака больше не работает, но неизвестно, использовали ли её злоумышленники.</p><h2>Почему это опасно</h2><p>Получение номера телефона открывает двери для серьезных атак. Хакеры могут:</p><ul><li>Провести SIM-свопинг — перехватить контроль над номером</li><li>Сбросить пароли от других сервисов через SMS</li><li>Организовать целенаправленные фишинговые атаки</li><li>Получить доступ к банковским аккаунтам и криптокошелькам</li></ul><p>Раскрытие номера телефона для восстановления может подвергнуть даже анонимные аккаунты Google целенаправленным атакам, таким как попытки захвата.</p>]]></content:encoded>
    </item>
    <item>
      <title>Технологии в кино: 5 эпичных косяков, которые могут выбесить любого айтишника</title>
      <link>https://tproger.ru/articles/tehnologii-v-kino--5-epichnyh-kosyakov--kotorye-mogut-vybesit-lyubogo-ajtiwnika</link>
      <comments>https://tproger.ru/articles/tehnologii-v-kino--5-epichnyh-kosyakov--kotorye-mogut-vybesit-lyubogo-ajtiwnika?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Анна Ельцова]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/articles/tehnologii-v-kino--5-epichnyh-kosyakov--kotorye-mogut-vybesit-lyubogo-ajtiwnika</guid>
      <description><![CDATA[<p>Топ-5 технологий в кино, которые бесят айтишников. Тупые фейлы, хакеры. Tproger</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/articles/tehnologii-v-kino--5-epichnyh-kosyakov--kotorye-mogut-vybesit-lyubogo-ajtiwnika">Технологии в кино: 5 эпичных косяков, которые могут выбесить любого айтишника</a>»</p>]]></description>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Игра]]></category>
      <category><![CDATA[Взлом]]></category>
      <category><![CDATA[Сервер]]></category>
      <category><![CDATA[Юмор]]></category>
      <category><![CDATA[Статьи]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Tue, 10 Jun 2025 10:00:03 GMT</pubDate>
      <content:encoded><![CDATA[<p>Часто технологии в кино — настоящая боль для тех, кто что-то в них понимает. Особенно это касается программирования: взломы Пентагона одной кнопкой вызывают у айтишников легкую паническую атаку. В статье расскажем о самых смешных косяках из культовых (и не только) фильмов.</p><h2>«Будем надеяться, что ваш адресат не слишком продвинутый юзер»</h2><p>Это наш фаворит. Следователь просит айтишника выйти на компьютер, с которого рассылались письма. Действия прогера: открыть консоль, ввести ipconfig и получить… свой IP-шник. Пользуйтесь.</p><h2>Взломать инфраструктуру США за минуту</h2><p>В фильме «Крепкий орешек 4.0» Джону Макклейну опять нужно спасти страну, но в этот раз от хакеров, которые хотят взломать США (полностью). Один из таких «айтишников» Габриэль и его команда за считанные минуты взламывают системы управления транспортом, энергосетями и финансовыми рынками США. Один из хакеров стучит по клавиатуре, вводит какой-то «алгоритм», и на экране появляются мигающие окна с надписью Access Granted.</p><figure><img src="https://media.tproger.ru/user-uploads/101078/2025-05-15/ec5f0c7e-73ff-47ce-9c7d-9036f40d31df.png" alt="" /></figure><p>А в еще одной сцене говорится, что хакер взломал системы ПВО чуть ли ни одним кликом — он явно лучший в своем деле. И куда же без взрыва дома нажатием кнопки Delete.</p><p>Но все мы понимаем, что это бред и красивая картинка. Реальные системы критической инфраструктуры защищены многоуровневыми протоколами безопасности, включая физическую изоляцию (air-gapped системы). Взлом такого масштаба потребовал бы месяцы подготовки, доступ к инсайдерской информации и специализированное оборудование, а не просто ноутбук и пару минут. К тому же, координация такого количества атак в реальном времени практически невозможна.</p><h2>Отслеживание хакера по цифровому следу</h2><p>В «007: Координаты “Скайфолл”» Q (Бен Уишоу) <a href="https://www.youtube.com/watch?v=YOQUVpEGyqg">подключается</a> к ноутбуку злодея Сильвы и пытается отследить его местоположение через цифровой след. На экране появляется карта мира с мигающими линиями, показывающими, как сигнал прыгает между серверами в разных странах, и Q за минуту определяет, что хакер в Лондоне. Всё это сопровождается красивой 3D-графикой.</p><figure><img src="https://media.tproger.ru/user-uploads/101078/2025-05-15/b8de7094-427b-4794-90bf-10f051fe02c3.png" alt="" /></figure><p>В реальности же хакеры используют VPN, Tor или цепочки прокси-серверов, чтобы скрыть свой реальный IP. Даже если Q видит IP, он принадлежит прокси, а не реальному устройству. Вычислить конечный адрес за минуту невозможно — это требует анализа логов множества серверов — это может занять дни и даже недели. Вдобавок ко всему очень красивые карты с прыгающими линиями — выглядит правдоподобно, мы в это верим. На самом деле трассировка делается через утилиты вроде traceroute, и выглядит как скучный список IP-адресов. Без судебных запросов к провайдерам точное местоположение не найти.</p><figure><img src="https://media.tproger.ru/user-uploads/101078/2025-05-15/f368e0fb-17d3-47e4-9c2f-b3f28bebefe1.png" alt="" /></figure><h2>Чип в тузе пик</h2><p>Да, мы про ту самую <a href="https://yandex.ru/video/preview/6454770989395379990?redircnt=1514779344.1">сцену</a> из «Иллюзии обмана 2». Всадники спрятали «чип, способный взломать любое устройство в мире» в игральной карте, которую можно бросать, гнуть и делать с ней все, что угодно.</p><figure><img src="https://media.tproger.ru/user-uploads/101078/2025-05-15/b3c2e27e-afcb-41ab-b3c1-c1324ae86910.png" alt="" /></figure><p>На самом деле микрочипы, особенно такие мощные, требуют защиты от физических повреждений, электромагнитных помех и статического электричества. Их не засовывают в бумажные карты, которые можно, например, случайно порвать. Реальный чип был бы в прочном корпусе с питанием — в общем, его бы точно нашли при обыске. А еще идея «взлома всех устройств» — это голливудский миф. Даже самые мощные чипы работают в связке с софтом и сетями — давайте оставим магию в Хогвартсе.</p><h2>Приближение изображений с камер без потери качества</h2><p>Есть очень много примеров, когда полицейский или охранник несколько раз жмет на кнопку и видео чудесным образом приближается в несколько раз и становится в качестве только лучше. Такое было и в фильме «Враг государства» с Уиллом Смитом. Сцен было несколько. В первой крайне сложно разглядеть даже силуэт человека (приближалось изображение слева):</p><figure><img src="https://media.tproger.ru/user-uploads/101078/2025-05-15/c6cc4d5b-c565-4e5e-aa48-c64b01cd1b69.png" alt="" /></figure><p>Другая сцена выглядит еще более абсурдной (таймкод: 30:00). В ней герой Джека Блэка просит айтишника увеличить изображение, чтобы заметить, что изменилась тень, которую отбрасывает пакет. При этом само видео можно было крутить на 180 градусов и приближать до такой степени, что там практически видно материал ткани. Напоминаем, это 1998 год.</p><p>Смотрите, вот кадр с камеры наблюдения. У героя в красном в руке пакет (честно, даже непонятно, что это пакет):</p><figure><img src="https://media.tproger.ru/user-uploads/101078/2025-05-15/825b67b2-0f47-4da7-856a-c54cd6a99dd4.png" alt="" /></figure><p>А вот до такой степени можно было этот пакет детализировать:</p><figure><img src="https://media.tproger.ru/user-uploads/101078/2025-05-15/4bf02197-6fa3-439f-9b00-2a328d308913.png" alt="" /></figure><p>На самом деле разрешение видеокамеры фиксировано, и увеличение изображения не добавляет новых данных — вы просто получаете размытые пиксели. Технологии «улучшения» из пикселей не создают детали, которых нет в оригинале. Реальные методы анализа изображений требуют сложных алгоритмов и всё равно ограничены качеством исходника.</p><p>Всегда нужно помнить, что кино — это про искусство и художественный вымысел. Хакеров изображают гениями, а компьютерные технологии пытаются выставить более инновационными. Если хакеры действительно гении, то с технологиями режиссеры часто заигрываются. Правда, есть проекты, на которых приглашали реальных взломщиков в качестве консультантов, и один из таких — «Мистер Робот».</p><p>А мы советуем вам не воспринимать всерьез все, что показывают на экране и относиться к разным косякам с юмором (и пониманием).</p>]]></content:encoded>
    </item>
    <item>
      <title>Хакер открыл охоту на других хакеров через зараженные инструменты на GitHub</title>
      <link>https://tproger.ru/news/haker-otkryl-ohotu-na-drugih-hakerov-cherez-zarazhennye-instrumenty-na-github</link>
      <comments>https://tproger.ru/news/haker-otkryl-ohotu-na-drugih-hakerov-cherez-zarazhennye-instrumenty-na-github?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Булат Яббаров]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/news/haker-otkryl-ohotu-na-drugih-hakerov-cherez-zarazhennye-instrumenty-na-github</guid>
      <description><![CDATA[<p>Хакер массово заражал фальшивые инструменты на GitHub, охотясь на других хакеров и геймеров — специалисты Sophos раскрыли более 130 вредоносных репозиториев</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/news/haker-otkryl-ohotu-na-drugih-hakerov-cherez-zarazhennye-instrumenty-na-github">Хакер открыл охоту на других хакеров через зараженные инструменты на GitHub</a>»</p>]]></description>
      <category><![CDATA[JavaScript]]></category>
      <category><![CDATA[Инструменты]]></category>
      <category><![CDATA[GitHub]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Взлом]]></category>
      <category><![CDATA[Discord]]></category>
      <category><![CDATA[Новости]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Thu, 05 Jun 2025 13:22:41 GMT</pubDate>
      <content:encoded><![CDATA[<p>Исследователи из Sophos <a href="https://news.sophos.com/en-us/2025/06/04/the-strange-tale-of-ischhfd83-when-cybercriminals-eat-their-own/">раскрыли</a> масштабную вредоносную кампанию, в рамках которой злоумышленник размещал на GitHub десятки фальшивых репозиториев с инструментами для хакеров, геймеров и специалистов по кибербезопасности.</p><p>Все они содержали <b>бэкдоры, способные дать удаленный доступ к системе жертвы</b>.</p><h2>Все началось с трояна, которого не существует</h2><p>Кампания вскрылась после обращения клиента к Sophos с подозрением на троян <b>Sakura RAT</b>, выложенный в открытый доступ.</p><p>Анализ показал, что сам троян — муляж, не выполняющий никаких функций. Однако при компиляции проекта в Visual Studio активировался скрипт PreBuildEvent, который <b>устанавливал вредоносное ПО</b>.</p><p>Оказалось, что автор Sakura RAT под ником <i>ischhfd83</i> был <b>прямо или косвенно связан с 141 репозиторием</b>, из которых 133 содержали вредоносы.</p><h2>Приманки и автоматизация</h2><p>Вредоносные репозитории включали:</p><ul><li>фальшивые скрипты Python с обфускацией;</li><li>вредоносные .scr-файлы (скринсейверы);</li><li>JavaScript с зашифрованными полезными нагрузками;</li><li>скомпрометированные события PreBuild в Visual Studio.</li></ul><p>Многие репозитории имитировали активность через <b>автоматизированные коммиты</b> — один проект набрал почти <b>60 000 коммитов всего за два месяца</b>. Это создает иллюзию активности и надежности.</p><p>В среднем на каждый репозиторий приходилось <b>около 4446 коммитов</b>.</p><h2>Атака выглядела легитимно — и потому срабатывала</h2><p>Жертвы натыкались на вредоносные инструменты через <b>YouTube, Discord и хакерские форумы</b>, где их рекламировали как взломанные читы или эксплойты.</p><p>После скачивания начиналась <b>многоступенчатая атака</b>:</p><ol><li>Выполнялся .vbs-скрипт.</li><li>Через PowerShell загружалась полезная нагрузка с жестко закодированного URL.</li><li>С GitHub подтягивался архив с приложением на Electron (SearchFilter.exe).</li><li>Приложение разворачивало main.js, который отключал Defender, собирал информацию о системе, запускал команды и загружал дополнительные модули.</li></ol><p>Среди них — <b>инфостилеры и удаленные трояны</b>, включая Lumma, AsyncRAT и Remcos.</p><h2>На кого была нацелена атака</h2><p>Целью стали:</p><ul><li>начинающие хакеры (скрипт-кидди);</li><li>геймеры (в поисках читов и модов);</li><li>специалисты по кибербезопасности (в поисках эксплойтов).</li></ul><p>Sophos подчеркивает: <b>кампания направлена на тех, кто сам хочет использовать сомнительные инструменты</b>, а в итоге становится жертвой более изощренного злоумышленника.</p>]]></content:encoded>
    </item>
    <item>
      <title>Топ-7 самых тупых хакерских атак в истории</title>
      <link>https://tproger.ru/articles/top-7-samyh-tupyh-hakerskih-atak-v-istorii</link>
      <comments>https://tproger.ru/articles/top-7-samyh-tupyh-hakerskih-atak-v-istorii?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Денис Кудерин]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/articles/top-7-samyh-tupyh-hakerskih-atak-v-istorii</guid>
      <description><![CDATA[<p>Самые нелепые хакерские атаки в истории. Взлом через аквариум, звуковая атака ядерного объекта, загрузка отпечатков в систему и другие атаки. Ошибки и просчеты хакеров. </p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/articles/top-7-samyh-tupyh-hakerskih-atak-v-istorii">Топ-7 самых тупых хакерских атак в истории</a>»</p>]]></description>
      <category><![CDATA[Безопасность]]></category>
      <category><![CDATA[.NET]]></category>
      <category><![CDATA[Музыка]]></category>
      <category><![CDATA[Боты]]></category>
      <category><![CDATA[Базы данных]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Взлом]]></category>
      <category><![CDATA[Уязвимость]]></category>
      <category><![CDATA[Сервер]]></category>
      <category><![CDATA[Оружие]]></category>
      <category><![CDATA[Юмор]]></category>
      <category><![CDATA[Бизнес]]></category>
      <category><![CDATA[Статьи]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Thu, 05 Jun 2025 10:00:04 GMT</pubDate>
      <content:encoded><![CDATA[<p>Представьте типичного хакера. Наверняка перед глазами возникает образ компьютерного вундеркинда в капюшоне, чьи пальцы порхают по клавиатуре, взламывая серверы Пентагона между глотками энергетика. Но реальность куда прозаичнее: большинство киберпреступников — не мифические кудесники, а обычные люди, которые иногда умудряются облажаться так эпично, что их провалы достойны отдельного топа.</p><p>В мире, где большинство успешных атак происходит из-за банальных ошибок вроде слабых паролей или непропатченного софта, находятся «особые» экземпляры. Те, кто взламывает дорожные знаки, чтобы предупредить о зомби-апокалипсисе, крадет данные клиентов, работая в отделе кибербезопасности, оставляет цифровые отпечатки там, где даже новичок догадался бы их удалить.</p><p>Эти семь историй — не просто сборник курьезов. Они наглядно показывают: главная уязвимость любой системы (не обязательно цифровой) — человеческая глупость. И хорошо, что хотя бы некоторые злоумышленники тоже подчиняются этому правилу.</p><h2>Семерка самых нелепых хакерских атак</h2><p>Хакерские атаки обычно ассоциируются с высокотехнологичными схемами и тонкими методами взлома, но иногда злоумышленники совершают настолько абсурдные вещи,  что остается только разводить руками. Одни попадаются из-за детских ошибок, другие — из-за нелепой самоуверенности, третьи умудряются навредить сами себе.</p><p>Перед вами семь самых нелепых и странных кибератак в истории — от «Годзиллы» на дорожных знаках до злоумышленников, загрузивших собственную биометрию в систему безопасности.</p><h3>Взлом казино через аквариум</h3><p>В 2017 году один из западных игорных домов (название до сих пор не раскрыто) стал жертвой атаки, которая больше похожа на сценарий абсурдного кибертриллера. Злоумышленники пробрались в сеть казино… через аквариум. Обычный, с рыбками.</p><figure><img src="https://media.tproger.ru/user-uploads/113565/2025-05-21/b206d2c6-e7e9-4f55-87d7-1e20e5e272c1.jpg" alt="" /></figure><h3>IoT-термометр как дыра в безопасности</h3><p>В холле заведения стоял «умный» аквариум с подключенными датчиками — они следили за температурой воды, уровнем чистоты и даже автоматически сбрасывали корм. Казалось бы, безобидная техника для ухода за рыбками. Но проблема в том, что эти сенсоры были частью внутренней сети казино.</p><p>Хакеры нашли уязвимость в IoT-устройстве (скорее всего, использовали стандартный пароль или эксплойт для устаревшей прошивки) и через него проникли в систему. Как позже рассказали эксперты, взломщики не просто получили доступ к аквариуму — они провели разведку, нашли другие слабые места и добрались до базы данных высокодоходных клиентов — так называемых «китов» (тоже улов своего рода).</p><h4>10 ГБ данных и финский сервер</h4><p>Зараженный термометр стал точкой входа, но дальше атака развивалась уже по классическому сценарию:</p><ul><li>сканирование сети — хакеры искали узлы с уязвимостями;</li><li>перемещение по системе — получив привилегии, они добрались до ценных данных;</li><li>эксфильтрация — украденная информация (около 10 ГБ) ушла на сервер в Финляндии.</li></ul><p>Самое забавное — после этого следы обрываются. Данные не всплыли в даркнете, их не пытались продать. Возможно, это была разведка перед более масштабной атакой, но сами злоумышленники так и не объявились. Спрашивается: зачем?</p><p>Почему это вообще сработало:</p><ul><li>Безопасность IoT в 2017 году была мифом. Умные устройства были в новинку, их редко обновляли, защищали слабыми паролями или просто забывали изолировать от корпоративной сети.</li><li>Человеческий фактор. Кто-то в казино решил, что датчик для рыб не нуждается в серьезной защите. Ошибка.</li><li>Отсутствие сегментации сети. Аквариум оказался в той же сети, что и база с данными клиентов.</li></ul><h4>Что изменилось с тех пор</h4><p>Случай с казино стал хрестоматийным примером рисков IoT. Сейчас компании чаще изолируют умные устройства в отдельных сегментах сети, запрещают дефолтные пароли и мониторят аномальную активность.</p><p>Но проблема не исчезла. В 2021 году, например, хакеры взломали систему очистки бассейна в отеле через уязвимый контроллер — и снова получили доступ к внутренним серверам.</p><p>Эта история — идеальный пример того, как человеческая беспечность и плохая настройка техники приводит к курьезным, но опасным взломам. Если ваша компания до сих пор считает, что умный чайник или датчик температуры не угрожают безопасности, вспомните казино с аквариумом. Возможно, прямо сейчас ценные данные уплывают вместе с рыбками.</p><h3>Соискатель с креативным подходом</h3><p>В 2010 году венгерский программист Аттила Немет совершил, пожалуй, самый нелепый карьерный маневр в истории киберпреступлений. Вместо того чтобы отправить резюме в отдел кадров, он взломал систему безопасности сети отелей Marriott — чтобы потом предложить свои услуги по ее защите. Получилось не совсем так, как он планировал.</p><h4>Вирус вместо сопроводительного письма</h4><p>25-летний Немет, судя по всему, искренне считал себя «белым хакером». Его план выглядел так:</p><ol><li>Взломать Marriott, показав уязвимости.</li><li>Предложить компании свои услуги по устранению этих дыр.</li><li>Получить работу в отделе кибербезопасности.</li></ol><p>Для первого пункта он выбрал классическую схему: фишинговые письма с вредоносными вложениями. Кто-то из сотрудников отеля открыл файл — и Немет получил доступ к внутренним системам. Он скопировал конфиденциальные данные, включая информацию о клиентах, но не стал их продавать или публиковать. Вместо этого хакер связался с Marriott и… предложил себя в качестве спасителя.</p><h4>«Ваша защита слабая — возьмите меня на работу»</h4><p>По версии следствия, Немет напрямую заявил представителям компании: он готов раскрыть все уязвимости, если его возьмут в штат. В Marriott идею не оценили. Вместо HR-менеджера с ним начал переписку сотрудник Секретной службы США, представившись «заинтересованным руководителем».</p><p>Хакер, не заметив подвоха, подробно описал методы взлома и даже согласился прилететь в США для личной встречи. В аэропорту его ждали не потенциальные коллеги, а полиция.</p><p>Почему это провалилось:</p><ul><li>Криминал ≠ пентест. Настоящие «этичные хакеры» не крадут данные перед тем, как предложить услуги.</li><li>Наивность. Немет всерьез верил, что компания простит взлом ради его навыков.</li><li>Юридическая безграмотность. Венгр не учел, что в США за такое сажают, даже если «хотел как лучше».</li></ul><p>Немета приговорили к 2,5 годам тюрьмы — относительно мягко, учитывая потенциальный срок за кражу данных. Marriott потратил около $1 млн на расследование и усиление защиты. Сам хакер, выйдя на свободу, исчез из публичного поля. По некоторым данным, он все же устроился в IT — но уже без креативных «испытательных заданий».</p><h4>Что было не так с его планом?</h4><p>Эксперты отмечают несколько фатальных просчетов:</p><ul><li>Нелегальный вход. Даже если цель благая, несанкционированный доступ остается преступлением.</li><li>Доказательства кражи. Скопировав данные, Немет автоматически стал нарушителем закона — никакие благие намерения это не отменяли.</li><li>Доверие к анонимам. Переписка с Marriott велась через анонимные сервисы, но хакер почему-то поверил, что это официальные представители.</li></ul><p>Как надо было поступить? Если бы Немет действительно хотел помочь и устроиться на работу, ему стоило:</p><ol><li>Найти уязвимости, не получая доступа к данным.</li><li>Связаться через официальный канал с ответственными за безопасность.</li><li>Предложить исправления, приложив резюме.</li></ol><p>Так делают настоящие исследователи — и их не арестовывают в аэропортах.</p><h4>Мораль для соискателей</h4><p>Эта история — отличный пример того, как не стоит искать работу в кибербезопасности. Хотите показать навыки? Участвуйте в баг-баунти программах, где взлом разрешен правилами. Мечтаете о карьере «белого хакера»? Получайте сертификаты, а не судимости.</p><p>Немету повезло: отделался небольшим сроком. Со следующим «креативщиком» могут поступить гораздо жестче.</p><h3>Тупейший взлом в истории: просчитались, но где?</h3><p>В 2018 году группа «киберпреступников» (если их можно так назвать) совершила то, что эксперты единогласно признали самым идиотским взломом десятилетия. Их план выглядел как сценарий для пародийного фильма: чтобы украсть товары со склада, они… загрузили свои отпечатки пальцев в охраняемую базу данных.</p><h4>Хакеры против сканеров: кто кого?</h4><p>Все началось с того, что преступники нацелились на склады компании, производящей предметы роскоши. Система безопасности использовала биометрические сканеры — без правильного отпечатка пальца внутрь не попасть.</p><p>Первая идея была в духе голливудских блокбастеров: отключить сканеры удаленно. Но тут злоумышленников ждало разочарование. Оказалось, что сканеры контролируются ИИ, который заметит любые манипуляции, а физическое отключение сразу вызовет тревогу. Тогда группа перешла к «плану Б» — и вот здесь началось самое интересное.</p><h4>«Давайте добавим свои отпечатки в базу!»</h4><p>Вместо того чтобы искать обходные пути, хакеры решили действовать напролом:</p><ol><li>Взломали базу данных с отпечатками сотрудников.</li><li>Удалили несколько «лишних» слепков.</li><li>Загрузили туда свои собственные пальцы.</li></ol><p>Логика была проста: сканер запрашивает базу, видит «своих» и открывает дверь. Что могло пойти не так?</p><p>Почему это был худший план в истории:</p><ol><li>Отпечатки — это улика. В отличие от анонимных логинов, пальцы нельзя сменить или стереть.</li><li>База синхронизировалась с архивами. Удаленные отпечатки не исчезли навсегда — их восстановили за минуты.</li><li>Сотрудники заметили пропажу. Когда люди перестали проходить сканеры, охрана забеспокоилась раньше, чем воры добрались до склада.</li></ol><p>Система безопасности компании не просто хранила отпечатки — она вела журнал всех изменений. Как только хакеры загрузили свои данные, ИИ отметил неавторизованный доступ к базе, подозрительные правки и самое главное — новые отпечатки, которых нет в кадровых документах. Полиция сравнила свежие «слепки» с криминальной базой и нашла полное совпадение. Всех участников группы задержали в течение суток.</p><h4>Что не так с их логикой?</h4><p>Эксперты до сих пор удивляются, как вообще можно было придумать такой план:</p><ul><li>Биометрия = паспорт. Даже начинающие хакеры знают: подделывать отпечатки — все равно что оставлять автограф на месте преступления.</li><li>Резервные копии. Любая серьезная система делает бэкапы. Удалить данные навсегда практически невозможно.</li><li>Слишком много шагов. Проще было взломать дверь кувалдой, чем лезть в базу.</li></ul><p>Что стало с «гениями»:</p><ul><li>Главарь группы получил 4 года за взлом и кражу данных.</li><li>Компания усилила защиту, добавив двухфакторную аутентификацию для доступа к биометрии.</li><li>Этот случай теперь разбирают на курсах кибербезопасности как пример «как не надо делать».</li></ul><p>Мораль для будущих хакеров: Если ваш план включает пункт «загружаем свои отпечатки», он точно провалится. Иногда старомодный взлом замка — куда более разумный выбор.</p><h3>Рок против ядерки: как хакеры заставили ядерный объект играть AC/DC</h3><p>Если бы кто-то в 2012 году предложил иранским инженерам послушать хард-рок вместо ночной смены, они бы наверняка отказались. Но хакеры не спрашивали разрешения.</p><figure><img src="https://media.tproger.ru/user-uploads/113565/2025-05-21/3d9dee02-e29f-44e7-8411-e6b27d159961.jpg" alt="" /></figure><p>Летом того года на двух ядерных объектах Ирана внезапно заиграла «Thunderstruck» — культовая песня легендарной группы AC/DC. Громкость была выставлена на максимум, динамики орали «THUN-DAH!» в ночной тишине, а персонал никак не мог это остановить. Так, вирус Stuxnet, уже хорошо известный в мире кибербезопасности, добавил к своей репутации еще и музыкальный троллинг.</p><h4>Взлом с саундтреком</h4><p>Stuxnet — один из самых сложных червей в истории. Его создавали для физического разрушения оборудования: он менял скорость вращения центрифуг, на которых иранцы обогащают уран, выводя их из строя, и маскировал атаку, подделывая данные мониторинга. Но в какой-то момент кто-то решил, что просто ломать машины — скучно.</p><p>Анонимный сотрудник иранской АЭС написал исследователю Микко Хиппонену: система управления периодически отключалась, а из динамиков гремел AC/DC. Тегеран официально отрицал инцидент, но детали всплыли в переписке техников. Вирус явно модифицировали — помимо основной нагрузки, он включал медиаплеер и запускал трек в случайное время.</p><p>Почему именно «Thunderstruck»? Возможно, из-за названия: «Пораженный громом» звучало как намек на ядерный удар. Или потому, что гитарный рифф идеально подходил для психологического давления.</p><h4>Кто стоял за атакой?</h4><p>Stuxnet приписывают совместной разработке США и Израиля (<a href="https://ru.wikipedia.org/wiki/%D0%9E%D0%BF%D0%B5%D1%80%D0%B0%D1%86%D0%B8%D1%8F_%C2%AB%D0%9E%D0%BB%D0%B8%D0%BC%D0%BF%D0%B8%D0%B9%D1%81%D0%BA%D0%B8%D0%B5_%D0%B8%D0%B3%D1%80%D1%8B%C2%BB">операция «Олимпийские игры»</a>). Но музыкальный «апгрейд» — дело рук других исполнителей.</p><p>Эксперты предполагают, что это могли сделать:</p><ul><li>гражданские хакеры — в знак протеста против ядерной программы;</li><li>внутренние саботажники — чтобы деморализовать персонал;</li><li>сами разработчики Stuxnet — в качестве «пасхального яйца».</li></ul><p>Интересно, что атака совпала с ужесточением санкций против Ирана. Громкий рок стал своеобразным медийным сигналом: «Мы контролируем ваши системы».</p><p>Обычно хакеры стараются оставаться незамеченными. Здесь же они:</p><ul><li>использовали уязвимость Windows (CVE-2010-2568) для распространения;</li><li>внедрили двойную нагрузку: саботаж плюс звуковое воздействие;</li><li>не стали скрывать факт взлома — будто хотели, чтобы об этом говорили.</li></ul><p>Для воспроизведения музыки вирус либо содержал MP-файл внутри кода, либо скачивал его с зараженного сервера. Версия с AC/DC так и не была найдена в открытых образцах Stuxnet — возможно, ее «дорабатывали» уже на месте.</p><h4>Последствия: смех или паранойя?</h4><p>Иранские власти заявили, что атака не нанесла ущерба. Но психологический эффект переоценить сложно:</p><ul><li>персонал не мог отключить музыку — только глушил динамики физически;</li><li>трек включался ночью, нарушая режим работы;</li><li>слухи о взломе подрывали доверие к системе безопасности.</li></ul><p>Этот случай вошел в историю не только из-за технической стороны, но и из-за абсурдности. Хакеры доказали: даже в кибервойне есть место черному юмору.</p><p>Stuxnet стал первым вирусом, который физически разрушал инфраструктуру. А его музыкальная версия показала, что хакеры умеют добывать не только данные, но и портить нервы. Говорят, после этого случая иранские ядерные объекты перешли на компьютеры без звуковых карт. Но это уже другая история.</p><h3>«Годзилла нападает!»: цифровой хаос на дорогах США</h3><p>В 2014 году водители в Сан-Франциско получили необычное предупреждение: электронное табло на трассе внезапно замигало сообщением «GODZILLA ATTACK – TURN BACK!». Никакой паники не случилось — большинство решило, что это чья-то шутка. Но за этим стояла реальная хакерская атака, которая вскрыла уязвимости критической инфраструктуры.</p><figure><img src="https://media.tproger.ru/user-uploads/113565/2025-05-21/e608e9ce-d461-4f0b-9c06-ac91363930d9.jpg" alt="" /></figure><h4>Как взламывали дорожные знаки</h4><p>Электронные дорожные табло в США управлялись (а возможно, управляются до сих пор) через примитивные системы, часто с заводскими паролями вроде «admin» или «1234». Хакеры, обнаружившие эту лазейку, подключались к знакам через открытые порты или уязвимости в протоколах. Иногда даже не требовалось сложных инструментов — достаточно было мобильного модема и стандартного ПО для управления сетевыми устройствами.</p><p>После взлома злоумышленники меняли сообщения на абсурдные: предупреждали о зомби-апокалипсисе, просили «спасти заложников на фабрике знаков» или просто выводили бессмысленный набор символов. В Техасе, например, однажды появилось сообщение: «СЛЕДИТЕ ЗА ДОРОГОЙ, А НЕ ЗА ТЕЛЕФОНОМ» — ироничный намек на проблему невнимательности, которая как раз и позволила хакерам провести атаку.</p><h4>Почему это стало возможным?</h4><p>Основная причина — беспечность муниципальных служб. Многие дорожные системы десятилетиями работали на устаревшем ПО, а пароли к ним никогда не менялись. Как позже выяснилось, часть оборудования даже не была защищена брандмауэрами.</p><p>Федеральное управление автомобильных дорог США (FHWA) после инцидента выпустило рекомендации по усилению безопасности, но исправлять ситуацию пришлось годами. В 2016 году исследователи из Университета Мичигана провели аудит дорожной инфраструктуры и обнаружили, что 40% систем по-прежнему уязвимы к простейшим атакам.</p><h4>Последствия и уроки</h4><p>К счастью, никто не пострадал — большинство водителей просто игнорировали странные сообщения. Однако атака показала, как легко можно посеять хаос, если критическая инфраструктура не защищена.</p><p>Сейчас подобные взломы стали редкостью, но не исчезли полностью. В 2020 году в Огайо хакеры вывели на табло фразу «COVID-19 — это обман», а в 2022-м в Калифорнии знаки призывали «готовиться к вторжению пришельцев».</p><p>Главный вывод прост: даже самые невинные устройства, подключенные к сети, могут стать оружием в руках злоумышленников. И если дорожные знаки взламывают ради шутки, то что мешает кому-то устроить настоящий хаос?</p><h3>«Этичный хакер» с двойной жизнью: как специалист по безопасности стал киберпреступником</h3><p>Пепейн Ван дер Стап выглядел идеальным кандидатом для работы в сфере кибербезопасности — молодой, талантливый, увлеченный технологиями. Днем он помогал компаниям защищать данные, а ночью взламывал их, сливая конфиденциальную информацию на даркнет-форумы. Его арест в 2023 году стал одним из самых громких случаев двойной игры в IT-индустрии.</p><h4>Как его поймали</h4><p>Все началось с жалобы амстердамской компании, которая обнаружила утечку данных. Расследование привело к Ван дер Стапу — сотруднику Hadrian Security, фирмы, специализирующейся на пентестах (тестировании систем безопасности) и защите от кибератак. Злая ирония в том, что он сам годами использовал те же инструменты, которые по задумке должны были защищать системы от взлома.</p><p>Следствие выяснило, что с 2020 по 2023 год оборотень с ноутбуком и его сообщники взломали десятки компаний, вымогали деньги под угрозой утечки данных и заработали на этом более 2,6 млн евро. При обыске у Ван дер Стапа нашли базы с персональными данными миллионов людей, готовые для продажи на RaidForums и BreachForums — двух крупнейших хакерских площадках, ныне закрытых.</p><h4>Почему он это делал?</h4><p>В интервью DataBreaches.net Ван дер Стап утверждал, что начал заниматься взломами до работы в кибербезопасности, а потом «хотел завязать». Но цифры говорят обратное: его активность совпадала с периодом трудоустройства в Hadrian Security. Возможно, доступ к внутренним данным клиентов сделал атаки проще.</p><p>Его мотивы банальны — деньги и азарт. Он продавал украденные данные, торговал доступом к корпоративным сетям и даже консультировал других хакеров. При этом успел поработать волонтером в Голландском институте раскрытия уязвимостей (DIVD), что добавляет ситуации еще немного абсурда.</p><h4>Что не сработало в его схеме</h4><p>Главная ошибка Ван дер Стапа — уверенность в анонимности. Он использовал ники вроде «Espeon» и «Rekt», но криптовалютные транзакции и логи подключений его выдали. В 2023 году правоохранители синхронизировали данные с закрытых форумов и вышли на него.</p><p>Еще один провал — масштаб. Он не ограничился мелкими взломами, а атаковал крупные компании, привлекая внимание регуляторов. Когда ущерб исчисляется миллионами, следствие действует жестче.</p><h4>Последствия и уроки</h4><p>Суд дал ему 4 года тюрьмы. Но важнее другое: случай показал, как легко «белые» хакеры могут скатиться в преступность. Компании до сих пор плохо проверяют сотрудников, работающих с критической инфраструктурой.</p><p>После этого скандала в Нидерландах ужесточили контроль за специалистами по кибербезопасности. Например, Hadrian Security ввела аудит действий сотрудников, а DIVD теперь требует раскрытия прошлой активности волонтеров.</p><h3>Как хакеры качали топливо с АЗС обычным пультом</h3><p>В 2019 году во Франции раскрыли аферу, больше похожую на сценарий криминальной комедии, чем на реальное преступление. Группа из пяти человек за год украла более 120 тысяч литров бензина, используя… обычный пульт управления заправочной колонкой.</p><h4>Пароль «0000» — мечта хакера</h4><p>Все началось с того, что злоумышленники обнаружили: на некоторых АЗС Total топливные колонки защищены стандартным PIN-кодом «0000». Персонал заправок не удосужился его изменить, а производитель оборудования не требовал обязательной смены пароля при вводе в эксплуатацию.</p><p>Купив на теневых форумах сервисный пульт (предназначенный для технического обслуживания), преступники научились разблокировать колонки без оплаты, обнулять стоимость топлива, отключать лимиты на подачу горючего.</p><p>Группа работала слаженно. Первый автомобиль подъезжал к АЗС – водитель с помощью пульта «взламывал» колонку. Затем подъезжал фургон с цистерной и закачивал до 3000 литров за раз.</p><p>Украденное топливо сбывали через соцсети по заниженным ценам. За год схема принесла им около $170 000, пока полиция не вышла на след. В этом случае тупыми оказались не столько хакеры, которые не особенно даже скрывались, а сотрудники безопасности, допустившие подобный беспредел. Тупым был способ, но не результат.</p><p>Почему это сработало:</p><ul><li>Халатность — Total подтвердила, что на оборудовании использовались заводские настройки.</li><li>Отсутствие контроля — на небольших АЗС пропажу замечали только через недели.</li><li>Уязвимость ПО — колонки считали «просто железом», но их софт оказался уязвим.</li></ul><p>Всех пятерых задержали за кражу и взлом. Total экстренно обновила прошивки и обязала менять пароли.</p><p>Как оказалось, это был не единичный подобный случай.  В 2021 году в США хакеры через уязвимость в ПО вызвали дефицит бензина на Восточном побережье. А в 2023-м исследования показали, что 20% европейских АЗС до сих пор используют устаревшее ПО.</p><h4>Технические детали</h4><p>Преступники использовали пульт Gilbarco Passport — стандартное устройство для обслуживания колонок. Его можно было купить на eBay за $300-500. Подключившись через ИК-порт, система запрашивала PIN-код, который часто оставался заводским.</p><p>Новые модели уже имели принудительную смену пароля при первом запуске, ограничение попыток ввода кода, систему оповещений о подозрительной активности.</p><h4>Как защититься?</h4><p>Владельцам АЗС эксперты рекомендуют обязательно менять стандартные пароли, регулярно обновлять ПО, устанавливать камеры с аналитикой и сегментировать сеть, изолируя колонки.</p><p>Этот случай — идеальный пример, как халатность открывает двери для примитивных, но прибыльных атак. Если ваш бизнес использует IoT-устройства, проверьте — возможно, они до сих пор на пароле «0000»?</p><h2>Итоги</h2><p>Эти истории доказывают: даже в мире высоких технологий человеческий фактор остается главной уязвимостью. Хакеры, о которых мы рассказали, обладали навыками, но им не хватило элементарной логики. Одни забывали скрыть следы, другие выбирали абсурдные цели, третьи — сами себя подставляли.</p><p>Главный урок? Безопасность — это не только сложные алгоритмы, но и здравый смысл. И если даже злоумышленники порой действуют настолько нелепо, то компаниям точно не стоит расслабляться. В конце концов, следующий «гений» может оказаться чуть удачливее — или чуть менее смешным.</p><p>Когда код уже не компилится, остаётся только смеяться. Самые айтишные мемы <a href="https://t.me/+9NN_uyMiOas5NWU6">тут</a>.</p>]]></content:encoded>
    </item>
    <item>
      <title>Число взломов аккаунтов ChatGPT и прочих ИИ в России выросло на 90%</title>
      <link>https://tproger.ru/news/--chislo-vzlomov-akkauntov-chatgpt-i-prochih-ii-v-rossii-vyroslo-na-90-</link>
      <comments>https://tproger.ru/news/--chislo-vzlomov-akkauntov-chatgpt-i-prochih-ii-v-rossii-vyroslo-na-90-?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Булат Яббаров]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/news/--chislo-vzlomov-akkauntov-chatgpt-i-prochih-ii-v-rossii-vyroslo-na-90-</guid>
      <description><![CDATA[<p>Взломы аккаунтов в ИИ-сервисах в России выросли на 90% — хакеры крадут доступ к ChatGPT и Grok, используя фишинг, прокси и промт-инъекции</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/news/--chislo-vzlomov-akkauntov-chatgpt-i-prochih-ii-v-rossii-vyroslo-na-90-">Число взломов аккаунтов ChatGPT и прочих ИИ в России выросло на 90%</a>»</p>]]></description>
      <category><![CDATA[Безопасность]]></category>
      <category><![CDATA[Искусственный интеллект]]></category>
      <category><![CDATA[Сервисы]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Россия]]></category>
      <category><![CDATA[Взлом]]></category>
      <category><![CDATA[Новости]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Fri, 30 May 2025 14:15:49 GMT</pubDate>
      <content:encoded><![CDATA[<p>С начала 2025 года в России резко <a href="https://iz.ru/1894971/anton-belyi/pojmat-v-nejroseti-chislo-vzlomov-ii-assistentov-s-nachala-goda-vyroslo-na-90">участились</a> случаи взлома аккаунтов в нейросетевых сервисах — на 90% больше, чем за тот же период 2024-го.</p><p>По словам экспертов, стремительный рост числа атак связан с популярностью ChatGPT, Grok, DeepSeek и прочих чат-ботов, которых россияне используют несмотря на региональные ограничения.</p><p>Для регистрации граждане покупают иностранные номера, обходят блокировки через прокси-сервисы, а доступ к подпискам получают через «серые» схемы.</p><p>В итоге многие хранят в чатах с ИИ не только черновики и тексты, но и пароли, логины, номера карт и даже корпоративную информацию. Это делает аккаунты в ИИ-приложениях крайне ценными для злоумышленников.</p><h2>ИИ — источник риска, а не защиты</h2><p>Преступники не просто крадут аккаунты. Они также используют уязвимости в надстройках и так называемых «прослойках» — сервисах, обеспечивающих доступ к заблокированным моделям. Если такой посредник оказывается ненадежным, все данные пользователя могут утечь.</p><p>Кроме того, растет число атак с использованием промт-инъекций: хакеры подсовывают ИИ вредоносные команды, чтобы получить системную информацию, обойти фильтры или совершить несанкционированные действия.</p><p>Нередко утечки происходят и из-за слабой верификации в сторонних плагинах и ботах. Специалисты отмечают, что даже отключение истории не гарантирует безопасность: данные хранятся до 30 дней, а в прошлом уже были случаи, когда пользователи видели чужие чаты из-за багов.</p><h2>Масштабы фишинга и подделок растут</h2><p>С начала года специалисты BI.ZONE нашли 2105 доменов с названиями, связанными с темой ИИ. На них размещают поддельные версии популярных сервисов, собирают логины и пароли или распространяют вредоносное ПО под видом ChatGPT и аналогов.</p><p>Ущерб от подобных атак может быть колоссальным, особенно для пользователей, работающих с чувствительной информацией.</p><h2>Как защитить себя</h2><p>Эксперты советуют следовать трем базовым рекомендациям:</p><ol><li><b>Не используйте сомнительных посредников</b> — предпочтительно получить помощь от друзей за рубежом, если нужен доступ к заблокированным сервисам.</li><li><b>Не храните личную информацию в чатах</b> — заменяйте реальные данные вымышленными аналогами, сразу удаляйте чаты после выполнения задачи.</li><li><b>Создавайте надежные пароли</b> — уникальные, длинные, с регулярной сменой. Желательно включить двухфакторную аутентификацию.</li></ol><p>По словам специалистов из F6 и Positive Technologies, глобальная природа ИИ-сервисов делает невозможным контроль на уровне одной страны. Тем важнее каждому пользователю относиться к ИИ-инфраструктуре как к потенциально уязвимой — и выстраивать цифровую гигиену самостоятельно.</p>]]></content:encoded>
    </item>
    <item>
      <title>IT рынок раздулся и теперь лопнул — есть ли дефицит в ИТ в 2025 году?</title>
      <link>https://tproger.ru/articles/it-rynok-razdulsya-i-teper-lopnul---est-li-deficit-v-it-v-2025-godu-</link>
      <comments>https://tproger.ru/articles/it-rynok-razdulsya-i-teper-lopnul---est-li-deficit-v-it-v-2025-godu-?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Денис Кудерин]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/articles/it-rynok-razdulsya-i-teper-lopnul---est-li-deficit-v-it-v-2025-godu-</guid>
      <description><![CDATA[<p>Что происходит с дефицитом кадров в ИТ-сфере. Почему в отрасли наблюдаась нехватка сотрудников, как обстоит ситуация в 2025 году. </p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/articles/it-rynok-razdulsya-i-teper-lopnul---est-li-deficit-v-it-v-2025-godu-">IT рынок раздулся и теперь лопнул — есть ли дефицит в ИТ в 2025 году?</a>»</p>]]></description>
      <category><![CDATA[Работа]]></category>
      <category><![CDATA[Боты]]></category>
      <category><![CDATA[Навыки]]></category>
      <category><![CDATA[HR]]></category>
      <category><![CDATA[Фронтенд]]></category>
      <category><![CDATA[Стартапы]]></category>
      <category><![CDATA[Бэкенд]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Информационная безопасность]]></category>
      <category><![CDATA[RPA]]></category>
      <category><![CDATA[Бизнес]]></category>
      <category><![CDATA[Разработка]]></category>
      <category><![CDATA[Low-code]]></category>
      <category><![CDATA[Статьи]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Mon, 12 May 2025 10:00:03 GMT</pubDate>
      <content:encoded><![CDATA[<p>По мнению ряда профильных изданий, «золотой век» для специалистов ИТ закончился — теперь выживают только сильнейшие. Еще два года назад компании нанимали всех подряд, раздавая шестизначные зарплаты даже джунам, но к 2025 году рынок заметно сжался. Крупные игроки сокращают штаты, стартапы закрываются, предложения по вакансиям уже не так щедры, как раньше. Но парадокс в том, что дефицит специалистов никуда не исчез — он просто сместился в другие ниши.</p><p><a href="https://expert.ru/promishlennost/desyat-rezyume-na-odnu-vakansiyu-spros-na-it-spetsialistov-padaet/">Данные аналитиков это подтверждают</a>: количество открытых позиций в ИТ за последний год существенно снизилось, при этом спрос на узкие специализации все еще есть. Компании больше не готовы переплачивать за «просто код» или номинальное присутствие на рабочем месте, но остро нуждаются в тех, кто умеет решать реальные  бизнес-задачи — от внедрения нейросетей в процессы до защиты данных. В этой статье разберем, что произошло с ИТ-рынком, почему пузырь надулся, а потом сдулся (и произошло ли это вообще) и какие навыки гарантируют работу даже в кризис.</p><h2>Почему ИТ-рынок испытывал дефицит специалистов</h2><p>В прошлом году в прессе по <a href="https://www.cnews.ru/articles/2024-12-12_k2_cloud_i_hhru_nehvatka_it-kadrov_zastavlyaet?erid=LjN8KGQEi">привычке писали</a> о кадровом голоде в ИТ-сфере, но эксперты уже тогда заметили трансформацию спроса на программистов, тестировщиков и инженеров в секторах крупного и среднего бизнеса. В 2025 году «нехватка айтишников» отчасти стала мифом (сотни резюме, которые работодатель получает после публикации стажерской вакансии, не дадут соврать), но при этом по ряду направлений дефицит сохранился и даже увеличился.</p><p>Тренды в отрасли в этом году вполне оформились. Но прежде чем перейти к анализу текущей ситуации, стоит разобраться в причинах дефицита специалистов, который наблюдался в ИТ несколько лет подряд.</p><p>Период с 2022 по 2024 год стал временем беспрецедентного давления на ИТ-рынок труда. Спрос на специалистов рос быстрее, чем система образования и миграция кадров могли его удовлетворить. Причины такого дисбаланса — в сочетании глобальных трендов, локальных вызовов и структурных особенностей самой отрасли.</p><h3>Цифровизация как главный драйвер спроса</h3><p>Ключевым фактором дефицита стала ускоренная цифровая трансформация бизнеса. Если раньше разработка софта и автоматизация процессов были прерогативой технологических компаний, то в последние несколько лет даже традиционные отрасли — от сельского хозяйства до металлургии — активно наращивали ИТ-бюджеты.</p><p>По данным <a href="https://www.rbc.ru/economics/16/08/2023/64dce9789a7947ec1d11a641">заявления главы Минцифры Максута Шадаева</a>, в 2023 году дефицит разработчиков в России достиг 500-700 тыс. специалистов. При этом, согласно <a href="https://www.comnews.ru/content/237589/2025-02-04/2025-w06/1009/2024-godu-spros-it-specialistov-rossii-vyros-8">исследованию</a> hh.ru о рынке труда в IT, спрос на них за год вырос на 8%, а в отдельных сегментах, таких как системная интеграция и информационная безопасность, — на 15-20%.</p><p>Особенно остро нехватка ощущалась в middle- и senior-уровнях: 40% и 39% вакансий соответственно оставались открытыми дольше трех месяцев, как показал <a href="https://console.pro/blog/it-job-market-2024">опрос «Консоль.Про» за февраль 2024 года</a>. Это объяснялось не только количественным, но и качественным разрывом: бизнесу нужны были специалисты с опытом работы в конкретных технологиях — от импортозамещающих решений до узкоспециализированных фреймворков.</p><h3>Геополитические причины</h3><p>Санкционное давление 2022 года и последующий отказ западных вендоров от работы в России резко изменили приоритеты рынка. Компании экстренно переходили на отечественные аналоги SAP, Oracle и Microsoft, что вызвало взрывной спрос на специалистов по 1С, PostgreSQL и российским CRM-системам. Дефицит затронул не только айтишников, но и смежные профессии, где требовались сотрудники среднего возраста с техническим бэкграундом.</p><p>Рост рынка ИТ-услуг лишь усугубил кадровый голод. Крупные интеграторы, такие как «Ростелеком» и «Ай-Теко», наращивали штаты, а стартапы в области кибербезопасности переманивали senior-разработчиков, предлагая зарплаты выше рыночных.</p><h3>Глобальный контекст: парадокс сокращений и дефицита</h3><p>Любопытно, что мировой ИТ-рынок в тот же период демонстрировал схожие тенденции. Компании вроде Meta (запрещена в РФ) и Google увольняли десятки тысяч сотрудников, но одновременно прогноз Бюро статистики труда США предсказывал рост числа ряда ИТ-вакансий к 2032 году. В Европе занятость в секторе информационно-коммуникационных технологий росла в 2023 году в несколько раз быстрее, чем в других отраслях.</p><p>Причина — в перераспределении ресурсов. Крупные игроки сокращали избыточные штаты, набранные в пандемический бум, но активно нанимали специалистов по ИИ и big data. В России фокус сместился на инфраструктурные задачи: интеграцию, поддержку legacy-систем и кибербезопасность. Это создало уникальную ситуацию, когда даже массовые увольнения на Западе не смягчили кадровый голод внутри страны.</p><h3>Зарплатные ожидания и «перегрев» junior-сегмента</h3><p>Еще одним фактором дефицита стал дисбаланс между запросами соискателей и возможностями бизнеса. <a href="https://iz.ru/1841647/2025-02-20/bolee-50-oprosennyh-rabotodatelei-v-rossii-soobsili-o-deficite-it-specialistov">Опрос «Консоль.Про»</a> за март 2024 года показал, что 37% работодателей считают завышенные зарплатные ожидания главной проблемой при найме. Junior-разработчики с 6-месячными курсами зачастую требовали окладов, сопоставимых с middle-уровнем, а спрос на наставников для них превышал предложение.</p><p>При этом компании не готовы были инвестировать в долгосрочное обучение и предпочитали искать готовых специалистов, усугубляя конкуренцию за узкий пул квалифицированных кадров.</p><h3>Удаленка vs офис: потеря гибкости</h3><p>Пандемия приучила ИТ-специалистов к удаленной работе, но к 2024 году многие компании, особенно в госсекторе, вернули жесткие офисные требования. Это снизило привлекательность вакансий: 20% соискателей называли гибридный формат критически важным условием, <a href="https://www.superjob.ru/research/articles/114567/remote-work-2024/">как показал опрос SuperJob</a>. В результате даже при высоких зарплатах работодатели теряли кандидатов, готовых уйти в международные стартапы с полностью дистанционными моделями занятости.</p><h3>Итог: рынок в состоянии перегрева</h3><p>К началу 2025 года ИТ-рынок подошел с противоречивыми трендами: с одной стороны, спрос на специалистов оставался высоким из-за цифровизации и импортозамещения, с другой — бизнес исчерпал возможности быстрого найма без компромиссов. Как следствие, средний срок закрытия вакансий вырос вдвое по сравнению с 2022 годом, <a href="https://rabota.ru/employer/articles/it-hiring-trends-2024">по данным мониторинга Rabota.ru</a>, а компании все чаще стали рассматривать автоматизацию рутинных задач как альтернативу найму новых сотрудников.</p><h2>Как компании решали проблему с кадровым голодом</h2><p>В период с 2022 по 2024 год ИТ-компании столкнулись с необходимостью не просто искать сотрудников, а перестраивать подходы к найму и управлению персоналом. Дефицит квалифицированных кадров заставил бизнес искать нестандартные решения, и некоторые из них оказались настолько эффективными, что из временных мер превратились в долгосрочные стратегии.</p><p>Одним из ключевых инструментов стало расширение географии поиска. Если раньше компании в основном ориентировались на локальный рынок, то с развитием удаленных форматов они стали активнее привлекать специалистов из других регионов и даже стран. По данным <a href="https://hh.ru/article/30448">HeadHunter</a>, около 40% работодателей в 2023 году предлагали гибридный или полностью дистанционный режим работы, что значительно расширило их возможности в подборе кадров. В 2025 этот тренд уже не так выражен.</p><p>Еще одним способом борьбы с дефицитом стал пересмотр зарплатных политик. В условиях жесткой конкуренции за специалистов многие компании вынуждены были пересматривать вилки оплаты труда, добавлять бонусы и расширять соцпакет. Особенно это касалось middle- и senior-разработчиков, спрос на которых в 2023–2024 годах достиг рекордных значений. Некоторые работодатели пошли еще дальше и начали внедрять гибкие системы грейдов, чтобы точнее оценивать вклад каждого сотрудника и мотивировать его к развитию.</p><p>Аутсорсинг и аутстаффинг также стали важной частью стратегии. Крупные игроки, такие как банки и телеком-операторы, все чаще передавали часть задач внешним подрядчикам. Это позволяло не только экономить на содержании штата, но и быстро получать доступ к узкоспециализированным экспертам. По данным <a href="https://www.tadviser.ru/index.php/%D0%A1%D1%82%D0%B0%D1%82%D1%8C%D1%8F:%D0%90%D1%83%D1%82%D1%81%D0%BE%D1%80%D1%81%D0%B8%D0%BD%D0%B3_%D0%B2_%D0%A0%D0%BE%D1%81%D1%81%D0%B8%D0%B8_2023">TAdviser</a>, более трети компаний увеличили объемы аутсорсинга в 2023 году, а спрос на аутстаффинг вырос почти на 25%.</p><p>Отдельное внимание уделялось работе с молодыми специалистами. Компании активно развивали стажировки, сотрудничали с вузами и bootcamp-проектами (интенсивными курсами), чтобы выращивать кадры внутри. Количество стажерских программ в ИТ за 2024 год выросло на 65%, причем не только в разработке, но и в DevOps, аналитике данных и кибербезопасности.</p><p>Наконец, автоматизация и внедрение новых технологий помогли снизить нагрузку на существующие команды. Инструменты вроде Low-code-платформ и AI-ассистентов ускоряли рутинные процессы, а системы электронного документооборота сократили бюрократическую нагрузку на HR-отделы. В результате даже при нехватке кадров многие компании смогли сохранить продуктивность, перераспределив ресурсы на ключевые задачи.</p><p>Эти меры не решили проблему дефицита полностью, но дали бизнесу возможность адаптироваться к новым условиям. И, как показала практика, наиболее успешными оказались те, кто сочетал несколько подходов — от пересмотра условий труда до инвестиций в автоматизацию и обучение.</p><h2>Ситуация с вакансиями в ИТ в 2025 году</h2><p>Пару лет назад рынок ИТ-специалистов напоминал перегретый чайник, готовый вот-вот взорваться. Компании соревновались в зарплатных предложениях, джуниоры претендовали на позиции мидлов, а рекрутеры массово охотились за кандидатами через сайты вакансий, Telegram-каналы и напрямую с помощью «сарафанного радио».</p><p>Сегодня этот пузырь если не лопнул, то постепенно сдулся — без катастрофического хлопка, но с тихим свистом. Полноводная река разнообразных ИТ-вакансий превратилась в мелкий ручеек. Причин тому несколько — оптимизация расходов компаний, возврат в РФ ранее уехавших из страны айтишников, изменение бизнес-стратегий и даже высокая ключевая ставка ЦБ.</p><p>Показательна динамика вакансий на HeadHunter: если в 2022 году количество открытых позиций в ИТ выросло на рекордные 42%, то к середине 2025 года этот показатель вернулся к доковидным значениям. Особенно заметно сокращение в массовом найме — компании больше не набирают «оптом» фронтендов или мобильных разработчиков, как это было в период цифрового бума.</p><p>Три главных признака сдувшегося пузыря:</p><ol><li>Зарплатная стагнация — многие компании заморозили вилки оплаты для новых сотрудников, а некоторые даже снизили планку для некритичных позиций.</li><li>Ужесточение требований — там, где раньше брали «со знаниями основ», теперь требуют коммерческий опыт от 2 лет. Даже для junior-позиций.</li><li>Сокращение соцпакета — бесплатные обеды, корпоративные психологи и абонементы в спортзал остались только у крупных игроков рынка. Это та самая «оптимизация расходов» — проще всего экономить на сотрудниках.</li></ol><p>При этом парадокс рынка 2025 года в том, что дефицит никуда не исчез — он трансформировался. В сегменте кибербезопасности нехватка кадров <a href="https://easydocs.ru/blog/tpost/zdg2mjsa11-defitsit-kadrov-v-it-v-2025-godu">достигает 20%</a>, а в нише enterprise-разработки (создание софта для корпораций и госструктур) под российское ПО — около 30%. Просто теперь компании ищут не просто разработчиков, а специалистов с конкретными, заточенными под новые реалии навыками.</p><p>ИТ-компании и отделы миновали этап, когда нанимали сотрудников «на вырост». Теперь каждый новый сотрудник должен закрывать конкретную бизнес-потребность здесь и сейчас. Бюджеты на персонал сократились на 25%, но компании готовы платить больше узким специалистам.</p><p>Что происходит с зарплатами? Если в 2022-2023 годах вилки росли на 15-20% в год, то сейчас динамика замедлилась. Мидлам предлагают меньше, чем год назад, senior-уровень сохранил позиции, но компании чаще предлагают бонусы вместо фиксированного роста. Начинающие специалисты сталкиваются с жестким отбором: на одну junior-позицию теперь 50+ резюме против 20-30 в 2022 году.</p><p>На глобальном рынке курс на оптимизацию продолжился: 2024-2025 годы стали периодом масштабных сокращений в технологических компаниях. По данным проекта <a href="https://trends.rbc.ru/trends/social/67c687499a79477c484cd14f">Layoffs.fyi,</a> только в 2024 году 384 технологические компании уволили около 130 тысяч сотрудников. В их числе — такие гиганты как Intel, Cisco Systems, Amazon, Microsoft, Salesforce и Stripe.</p><p>График наглядно демонстрирует ситуацию по вакансиям в ИТ в США:</p><figure><img src="https://media.tproger.ru/user-uploads/113565/2025-05-07/ab29aa3b-43b8-47fb-a8b9-7459775fa238.png" alt="" /></figure><p>В России эти глобальные тренды накладываются на специфику импортозамещения, создавая уникальную рыночную конфигурацию. Если западные компании сокращают «классических» разработчиков, то российский рынок испытывает острую нехватку специалистов по работе с отечественными технологическими стеками — от операционных систем до СУБД.</p><h3>Вывод: не крах, а нормализация</h3><p>2025 год — это не коллапс ИТ-рынка, а его переход в более зрелую фазу. Да, времена гаражных стартапов с миллионными инвестициями прошли, но на смену им приходит более устойчивая экосистема.</p><p>Главный вопрос сейчас — не «есть ли дефицит», а «где именно он остался». И ответ на него все чаще звучит так: в нишах, где требуются не просто технические навыки, а глубокое понимание бизнес-процессов и новых технологических реалий. Рынок стал более избирательным, но перспективы для настоящих профессионалов по-прежнему остаются.</p><h2>Кому в ИТ жить хорошо — каких айтишников не хватает в 2025 году</h2><p>Несмотря на общее охлаждение ИТ-рынка, дефицит кадров в ключевых направлениях усилился. Компании готовы платить больше за узкоспециализированные навыки, особенно если они связаны с искусственным интеллектом, кибербезопасностью или автоматизацией процессов. Рассмотрим наиболее перспективные направления в ИТ в 2025 году.</p><h3>Разработчики (но не все)</h3><p>Спрос на классических фронтендов и бэкендов снизился, но это не касается тех, кто работает с нишевыми языками и сложными системами. Например, в 2025 году <a href="https://agency.digitalhr.ru/blog/tpost/nj768erz71-kak-v-2025-godu-iskat-ios-razrabotchikov">особенно востребованы специалисты</a> по Objective-C (342 тыс. руб. в среднем) и Scala (300 тыс.) — их зарплаты растут, несмотря на общую стагнацию.</p><p>Также <a href="https://interprocom.ru/news/rynok-it-kadrov-2025-klyuchevye-tendentsii/">в топе остаются</a> архитекторы ПО, чья работа требует глубокого понимания не только кода, но и бизнес-логики. Их доходы начинаются от 380 тыс. руб., а в крупных проектах достигают полумиллиона.</p><p>Особняком стоят 1С-разработчики — появился<a href="https://www.comnews.ru/digital-economy/content/238664/2025-04-07/2025-w15/1016/1s-eto-ne-sap-specifika-importozamescheniya-erp-sistem-promyshlennosti"> дефицит</a> из-за замены зарубежных ERP-систем. По данным АНО «Национальный центр компетенций», 80% российского рынка ERP-решений теперь занимают продукты 1С, а спрос на специалистов в этой области за два года вырос примерно на четверть.</p><h3>Дата-сайентисты и AI-разработчики</h3><p>Если раньше Data Science казалась переоцененной, то сейчас она стала обязательным направлением для любого бизнеса, работающего с большими данными. Спрос на специалистов, способных не просто анализировать, но и создавать алгоритмы машинного обучения, <a href="https://obzor.city/article/668920---more-dzhunov-i-malo-golov.-chto-zhdet-rynok-it-kadrov-v-2025-godu">вырос на 70%</a> за последний год.</p><p>Особенно ценятся <a href="https://www.rbc.ru/life/news/6793619b9a7947d7abc1622a">те, кто умеет интегрировать нейросети</a> в реальные бизнес-процессы — от прогнозирования спроса до автоматизации рутинных операций. AI-разработчики уже не просто пишут код, а проектируют целые экосистемы. Например, в банковском секторе их решения позволяют сократить время обработки заявок с часов до минут. Средние зарплаты здесь — от 200 тыс. для мидлов и до 700 тыс. для ведущих специалистов в крупных компаниях.</p><h3>DevOps: автоматизация как новая религия</h3><p>Компании все чаще отказываются от ручного управления инфраструктурой, поэтому <a href="https://www.cnews.ru/news/top/2024-11-05_v_rossii_ekstrenno_i_bystro#:~:text=%D0%A2%D0%B0%D0%BA%D0%B6%D0%B5%20%D0%BF%D0%BE%D0%B8%D1%81%D1%82%D0%B8%D0%BD%D0%B5%20%D0%B3%D0%B8%D0%B3%D0%B0%D0%BD%D1%82%D1%81%D0%BA%D0%B8%D0%BC%D0%B8%20%D1%82%D0%B5%D0%BC%D0%BF%D0%B0%D0%BC%D0%B8%20%D1%80%D0%B0%D1%81%D1%82%D0%B5%D1%82,%D0%B7%D0%B0%20%D0%B3%D0%BE%D0%B4%20%D0%BF%D0%BE%D0%B4%D1%81%D0%BA%D0%BE%D1%87%D0%B8%D0%BB%D0%BE%20%D0%BD%D0%B0%2045%25.">спрос на DevOps-инженеров</a> остается стабильно высоким. Но теперь недостаточно просто знать Docker и Kubernetes — нужен опыт работы с облачными платформами (AWS, Azure) и понимание принципов Platform Engineering. Последнее направление стало особенно популярным: такие инженеры создают внутренние инструменты для разработчиков, ускоряя внедрение продуктов (delivery) в 2-3 раза.</p><h3>Кибербезопасность: вечная гонка вооружений</h3><p>С каждым годом атаки становятся сложнее, а требования к защите данных — жестче. Поэтому специалисты по кибербезопасности — одни из немногих, кто может диктовать условия работодателям. Особенно ценятся пентестеры (этичные хакеры) и эксперты по защите облачных сред. Их зарплаты начинаются от 250 тыс. руб., а в международных компаниях доходят до 600-800 тыс.</p><p><a href="https://www.anti-malware.ru/analytics/Technology_Analysis/Personnel-market-demographic-risks#:~:text=%D0%9F%D0%BE%20%D0%BF%D0%BE%D1%81%D0%BB%D0%B5%D0%B4%D0%BD%D0%B8%D0%BC%20%D0%B4%D0%B0%D0%BD%D0%BD%D1%8B%D0%BC%20%D0%9C%D0%B8%D0%BD%D1%86%D0%B8%D1%84%D1%80%D1%8B%2C%20%D0%BA%D0%BE%D1%82%D0%BE%D1%80%D1%8B%D0%B5,%D0%91%D0%B0%D0%BD%D0%BA%D0%B0%2C%20%D0%BA%D0%B0%D0%BA%20%D0%BC%D0%B8%D0%BD%D0%B8%D0%BC%D1%83%D0%BC%2050%20%D1%82%D1%8B%D1%81.">По данным Positive Technologies</a>, дефицит кадров в сфере ИБ в России составляет около 50 000 человек, а к 2027 году потребность может вырасти до 100-150 тыс. специалистов.</p><h3>Продакт-менеджеры и аналитики</h3><p>Если раньше компании искали системных аналитиков, то сейчас фокус сместился на <a href="https://easydocs.ru/blog/tpost/zdg2mjsa11-defitsit-kadrov-v-it-v-2025-godu">продуктовых аналитиков</a>. Они не просто собирают данные, а формируют стратегию развития продукта, что критически важно в условиях высокой конкуренции. Их зарплаты варьируются от 150 тыс. для мидлов до 450 тыс. для сеньоров.</p><p>Продакт-менеджеры, способные не только генерировать идеи, но и «продавать» их руководству, также в дефиците. В 2025 году их средний доход составляет 250-450 тыс. руб., причем ключевым навыком стало умение работать с ИИ-инструментами для анализа пользовательского поведения.</p><h3>Low-code и RPA: автоматизация без глубокого кодинга</h3><p>С ростом стоимости разработки компании все чаще используют low-code-платформы и RPA-решения (роботизированная автоматизация процессов). Специалисты, умеющие настраивать такие системы, экономят бизнесу до 40% затрат на IT-инфраструктуру. Зарплаты в этом сегменте начинаются от 180 тыс. руб., а опытные инженеры получают 350+ тыс.</p><p>Тренд очевиден: рынок отсеивает «просто кодеров», но готов платить тем, кто умеет решать комплексные задачи. Если в 2023 году компании нанимали всех подряд, то сейчас ключевое слово — специализация. Чем уже и актуальней экспертиза, тем выше шансы на высокий доход.</p><p>А что вы думаете об этой ситуации? Самое время обсудить это в <a href="https://t.me/+c6lPaQBXLvE4YmMy">нашем тг-канале</a></p>]]></content:encoded>
    </item>
    <item>
      <title>Создатели шпионского Pegasus выплатят $170 млн *Meta за взлом WhatsApp</title>
      <link>https://tproger.ru/news/sozdateli-wpionskogo-pegasus-vyplatyat--170-mln--meta-za-vzlom-whatsapp</link>
      <comments>https://tproger.ru/news/sozdateli-wpionskogo-pegasus-vyplatyat--170-mln--meta-za-vzlom-whatsapp?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Булат Яббаров]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/news/sozdateli-wpionskogo-pegasus-vyplatyat--170-mln--meta-za-vzlom-whatsapp</guid>
      <description><![CDATA[<p>NSO Group выплатит Meta $170 млн за взлом WhatsApp — решение суда США по делу о шпионаже через Pegasus и компрометации данных</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/news/sozdateli-wpionskogo-pegasus-vyplatyat--170-mln--meta-za-vzlom-whatsapp">Создатели шпионского Pegasus выплатят $170 млн *Meta за взлом WhatsApp</a>»</p>]]></description>
      <category><![CDATA[Apple]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Взлом]]></category>
      <category><![CDATA[Уязвимость]]></category>
      <category><![CDATA[Бизнес]]></category>
      <category><![CDATA[Новости]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Wed, 07 May 2025 07:05:19 GMT</pubDate>
      <content:encoded><![CDATA[<p>Израильская компания NSO Group, известная созданием шпионского ПО Pegasus, обязана выплатить *Meta почти $170 млн за взлом аккаунтов в WhatsApp.</p><p>Такое решение <a href="https://www.politico.com/news/2025/05/06/nso-group-pegasus-whatsapp-hack-170-million-damages-00332155">вынес</a> федеральный суд США после того, как компания признала ответственность за атаку, в ходе которой были скомпрометированы данные около 1400 пользователей в 2019 году.</p><p>Сумма выплаты включает $167 млн в качестве штрафа и более $440 тысяч компенсации за нанесенный ущерб. Решение принято после однодневных слушаний, в ходе которых присяжные поддержали иск *Meta.</p><p>Компания подала жалобу после того, как обнаружила, что через уязвимость в системе видеозвонков в WhatsApp, злоумышленники распространили вредоносное ПО, нацеленное на правозащитников, журналистов и политиков.</p><h2>Реакция *Meta и планы на будущее</h2><p>После вердикта, *Meta выпустила заявление, где приветствовала решение суда и подчеркнула, что продолжит добиваться полного запрета на использование Pegasus против WhatsApp. В компании также сообщили о планах опубликовать стенограммы допросов сотрудников NSO Group, чтобы помочь исследователям лучше понять, как используется шпионское ПО.</p><p>*Meta также планирует сделать пожертвование организациям, борющимся с цифровым шпионажем, хотя точная сумма пока не раскрыта.</p><h2>Ответ NSO Group</h2><p>В NSO Group заявили, что не согласны с вердиктом и намерены обжаловать решение. Гил Ланьер, вице-президент по глобальным коммуникациям компании, подчеркнул, что их технология помогает бороться с терроризмом и преступностью, и используется исключительно правительственными агентствами.</p><h2>Что дальше для NSO Group</h2><p>Компанию уже внесли в черный список Министерства торговли США в 2021 году, что серьезно ограничило ее возможности вести бизнес в Штатах. В Европе также началось расследование об использовании Pegasus для слежки за политиками и активистами.</p><p>Параллельно с этим и Apple подавала иск против NSO Group, но позже отказалась от него, опасаясь раскрытия данных своих пользователей.</p><p>Эксперты считают, что подобные решения могут серьезно пошатнуть репутацию компании и отпугнуть потенциальных клиентов.</p><p><i>*Организация Meta, а также ее продукты Instagram, Facebook, WhatsApp и Reality Labs, на которые мы ссылаемся в этой статье, признаны экстремистскими на территории РФ</i></p>]]></content:encoded>
    </item>
    <item>
      <title>«Не баг, а фича»: старый пароль все еще пускает в Windows и Microsoft отказалась это чинить</title>
      <link>https://tproger.ru/news/-ne-bag--a-ficha---staryj-parol-vse-eshhe-puskaet-v-windows-i-microsoft-otkazalas-eto-chinit-255650</link>
      <comments>https://tproger.ru/news/-ne-bag--a-ficha---staryj-parol-vse-eshhe-puskaet-v-windows-i-microsoft-otkazalas-eto-chinit-255650?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Булат Яббаров]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/news/-ne-bag--a-ficha---staryj-parol-vse-eshhe-puskaet-v-windows-i-microsoft-otkazalas-eto-chinit-255650</guid>
      <description><![CDATA[<p>RDP в Windows кэширует старые пароли, позволяя подключаться даже после их смены. Microsoft заявила, что это «предусмотрено» и менять ничего не будет — ради совместимости. Исследователи считают это нарушением базового доверия</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/news/-ne-bag--a-ficha---staryj-parol-vse-eshhe-puskaet-v-windows-i-microsoft-otkazalas-eto-chinit-255650">«Не баг, а фича»: старый пароль все еще пускает в Windows и Microsoft отказалась это чинить</a>»</p>]]></description>
      <category><![CDATA[Windows]]></category>
      <category><![CDATA[Microsoft]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Уязвимость]]></category>
      <category><![CDATA[Новости]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Fri, 02 May 2025 16:45:57 GMT</pubDate>
      <content:encoded><![CDATA[<p>Оказалось, что в Windows можно подключиться по RDP, используя старый пароль — даже если его уже сменили. Microsoft в курсе, но говорит: это не баг, а так задумано.</p><p>Больше новостей — в нашем тг-канале «<a href="https://t.me/your_tech">Представляешь»</a></p><h2>Старый пароль? Добро пожаловать</h2><p>Исследователь безопасности Дэниел Уэйд <a href="https://arstechnica.com/security/2025/04/windows-rdp-lets-you-log-in-using-revoked-passwords-microsoft-is-ok-with-that/">сообщил</a>, что Windows Remote Desktop Protocol (RDP) кэширует старые пароли.</p><p>Если вы поменяли пароль аккаунта, это не мешает подключаться к машине через RDP со старым паролем. Более того — нет способа отключить этот механизм или получить хоть какое-то уведомление о его работе.</p><h2>Microsoft: «Так надо, чтобы вы не остались без доступа»</h2><p>По словам Microsoft, это не уязвимость, а «предусмотренное поведение», позволяющее не потерять доступ к машине после длительного офлайна. И менять его компания не собирается — чтобы не сломать совместимость с корпоративным софтом.</p><h2>Проблема в доверии, а не в кэше</h2><p>Уэйд называет это «нарушением базового доверия к системе».</p><p>Все дело в том, что обычно смена пароля — это способ закрыть доступ. В случае с RDP — это иллюзия. Если пароль утек, злоумышленник может зайти через RDP, даже после того как вы его поменяли. И вы об этом даже не узнаете.</p><h2>Известно с 2023 года и все равно игнор</h2><p>О проблеме Microsoft знала еще в августе 2023 года, но решила ничего не менять.</p><p>Причина — опасения за совместимость. Выходит, безопасность снова проиграла удобству.</p>]]></content:encoded>
    </item>
    <item>
      <title>Искусственный интеллект: бег с ускорением по замкнутому кругу?</title>
      <link>https://tproger.ru/articles/iskusstvennyj-intellekt--beg-s-uskoreniem-po-zamknutomu-krugu-</link>
      <comments>https://tproger.ru/articles/iskusstvennyj-intellekt--beg-s-uskoreniem-po-zamknutomu-krugu-?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Александр Красников]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/articles/iskusstvennyj-intellekt--beg-s-uskoreniem-po-zamknutomu-krugu-</guid>
      <description><![CDATA[<p>Пост о перспективах создания высокоточных, не галлюцинирующих, соответствующих этике и безопасных ИИ-агентов. Будущее или реальность?</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/articles/iskusstvennyj-intellekt--beg-s-uskoreniem-po-zamknutomu-krugu-">Искусственный интеллект: бег с ускорением по замкнутому кругу?</a>»</p>]]></description>
      <category><![CDATA[Интернет]]></category>
      <category><![CDATA[Безопасность]]></category>
      <category><![CDATA[Искусственный интеллект]]></category>
      <category><![CDATA[HR]]></category>
      <category><![CDATA[OpenAI]]></category>
      <category><![CDATA[Маркетинг]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Законы]]></category>
      <category><![CDATA[Кибербезопасность]]></category>
      <category><![CDATA[Статьи]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Wed, 23 Apr 2025 14:00:03 GMT</pubDate>
      <content:encoded><![CDATA[<p><i>Хотя крупнейшие компании активно соревнуются в разработке ИИ, сами исследователи относятся к этому осторожно. Создание умных, этичных и безопасных ИИ-систем — пока дело будущего. О чём говорят эксперты и чего ждать дальше — рассказывает Александр Красников, техдиректор «Телфин».</i></p><p>Искусственный интеллект вошел в число трех главных стратегических приоритетов для 75% руководителей компаний во всем мире, показал <a href="https://web-assets.bcg.com/0b/f6/c2880f9f4472955538567a5bcb6a/ai-radar-2025-slideshow-jan-2025-r.pdf">опрос </a>Boston Consulting Group. Но только четверть реально видит от него пользу. Главные тормоза — кибербезопасность, неясность с управлением ИИ и юридические вопросы. При этом лишь 10% компаний рассчитывают сократить персонал благодаря ИИ, а большинство (64%) уверены: человек и алгоритм скорее союзники, чем конкуренты.</p><p>Действительно, генеративный ИИ помогает специалистам решать всё больше прикладных задач в  клиентском сервисе, маркетинге, на производстве. С появлением агентов (более продвинутых по сравнению с привычными ассистентами моделей, способных решать задачи самостоятельно),  этот процесс начинает идти быстрее. 2025 год может стать периодом взлета ИИ-агентов (для 67% участников AI Radar они являются частью трансформации программ внедрения ИИ), ведь их производительность и скорость решений втрое выше, чем у традиционных виртуальных помощников и распространенных нейросетей.</p><p>Быстрый прогресс ИИ и LLM звучит впечатляюще, но не всё так однозначно. Эксперты советуют смотреть на вещи трезво: эффективность развития моделей вызывает сомнения. По <a href="https://aaai.org/wp-content/uploads/2025/03/AAAI-2025-PresPanel-Report-Digital-3.7.25.pdf">данным</a> AAAI, в декабре 2024 года даже лучшие ИИ от OpenAI и Anthropic смогли правильно ответить лишь на половину специально отобранных простых фактологических вопросов.</p><p>Проблема в том, что сейчас ИИ-модели в основном развиваются экстенсивным образом: наращиваются их вычислительные мощности. Это, возможно, тупиковый путь для ИИ, который никогда не приведет человечество к созданию общего искусственного интеллекта (AGI), способного думать на уровне человека. По крайней мере, 76% участников исследования AAAI высказали такое предположение.</p><h2>ИИ-модели: дефицит точности и данных при росте мощностей</h2><figure><img src="https://media.tproger.ru/user-uploads/103432/2025-04-21/5eb0ec86-e8d9-488c-b4ee-7cce65de88b9.jpg" alt="" /></figure><p>Еще в прошлом году представители OpenAI признавали, что результативность новых моделей немногим превышает достижения предыдущих. Это уже косвенно свидетельствует о том, что развитие ИИ по пути масштабирования моделей сталкивается с ограничениями. Важнейшим из них является нехватка данных, подходящих для обучения. Исследовательский институт <a href="https://epoch.ai/blog/will-we-run-out-of-data-limits-of-llm-scaling-based-on-human-generated-data">Epoch AI</a> <a href="https://epoch.ai/blog/will-we-run-out-of-data-limits-of-llm-scaling-based-on-human-generated-data">прогнозирует</a>, например, что уже до 2032 года большинство разработчиков LLM-моделей столкнутся с дефицитом данных для обучения ИИ. Эта проблема может решаться двумя путями: повышением доступности подходящих для обучения ИИ данных и созданием новых наборов качественных синтетических. Но пока дефицит данных остается сдерживающим фактором для совершенствования ИИ.</p><p>Чтобы ИИ давал более точные и достоверные ответы, ему нужно много обратной связи от человека — а это время и деньги. Один из способов повысить точность — использовать метод RAG, когда нейросеть подключается к внешним источникам данных. Но он сильно зависит от качества этих данных. Если источник — весь интернет, в ответ может попасть всё что угодно, вплоть до лжи. Поэтому RAG часто дополняют другими инструментами: проверкой фактов, логическими системами, калькуляторами. Всё это помогает ИИ делать более осмысленные выводы.</p><p>Еще один метод, который сейчас используют разработчики, чтобы сделать более точные ИИ-модели, это CoT (Chain of thoughts, цепочка рассуждений). В данном случае запросы к нейросети разбиваются на несколько подвопросов. После ответов нейросети дается время на то, чтобы обдумать свой ответ и оценить достоверность, вовремя заметив галлюцинации.</p><p>Внедряются и новые подходы к построению архитектуры нейросетей, такие как Mixture of Experts: использование вместо одной модели сразу ряда «специализированных» экспертных ИИ-решений. Такой подход (его использует, например, китайский стартап DeepSeek) позволяет добиться от ИИ более релевантных и быстрых ответов.</p><p>Несмотря на новый инструментарий для уточнения работы нейросетей, 60% участников опроса AAAI заявляют, что вряд ли в ближайшее время будет достигнута полная надежность ответов ИИ. Одна из проблем в том, что для достижения такого результата необходимо добиваться прозрачности всех источников фактических данных, которые используются при тренировке моделей. Вопросы вызывают и сами способы, которые используются для оценки точности ответов. Обычно она включает использование эталонных тестов, но сами тестовые данные со временем «загрязняются» штампами. Ученые приводят отличную цитату в тему: «Когда мера становится целевой, она перестает быть правильной (хорошей) мерой».</p><p>Впрочем, признавая все сложности, ученые отмечают более важную вещь. Постепенно сокращается основной разрыв между ИИ и человеческим мышлением: в способности к абстрактным рассуждениям. Некоторые ИИ-агенты уже умеют самостоятельно выполнять поставленные человеком задачи и даже объяснять ход своих размышлений. Например, Claude 3.7 Sonnet от Anthropic умеет и давать быстрые ответы, и последовательно разъяснять, как она к ним пришла.</p><h2>Перспективы: как и любое крупное явление, ИИ несет риски</h2><figure><img src="https://media.tproger.ru/user-uploads/103432/2025-04-21/348555cc-b575-4323-9b60-bfd74d0dc1b1.jpg" alt="" /></figure><p>Появление ИИ-агентов, которые умеют рассуждать, вызывает всё больше вопросов — не только технических, но и социальных. Один из главных — что будет с рынком труда? По прогнозам UNCTAD, к 2033 году ИИ затронет до 40% рабочих мест по всему миру. Особенно уязвимы развивающиеся страны: там ИИ может вытеснить дешевую рабочую силу — например, заменить операторов колл-центров. Есть и геополитическая сторона: 40% всех инвестиций в ИИ сосредоточены в руках сотни компаний, в основном из США и Китая. А более сотни стран вообще не участвуют в глобальной дискуссии. Всё это может усилить цифровое неравенство и закрепить технологическую монополию.</p><p>Пока же отдельные страны стараются сделать всё для того, чтобы обезопасить себя от неконтролируемого использования искусственного интеллекта. Многие принимают законы, запрещающие внедрение в госструктурах и крупных коммерческих компаниях ИИ без подтверждения того, что его мощность и производительность остаются в рамках установленных ограничений. При этом одной из признанных проблем является вероятность утечек конфиденциальных данных из систем ИИ, которые уже стали объектами для атак киберпреступников. Причем хакеры научились даже вносить в  ИИ-модели изменения, заставляющие их искажать ответы.</p><h3>AGI — не прямое следствие масштабирования ИИ-моделей</h3><p>Технический прогресс не остановить — AGI всё равно будет развиваться, даже если правительства не готовы к этому. Учёные продолжают решать задачи шаг за шагом. Но это не значит, что нужно торопиться: пока LLM-модели уже хорошо справляются с рутиной — помогают врачам, маркетологам, учёным. ИИ остаётся скорее инструментом, чем заменой человеку. Представлять себе AGI как «следующий шаг» текущих моделей вроде ChatGPT — не совсем верно. Это разные уровни. Многие исследователи сомневаются, что масштабирование существующих подходов вообще приведёт к созданию настоящего AGI. Может, вместо гонки стоит сделать паузу и переосмыслить, каким должен быть ИИ — не только с технической, но и с этической точки зрения.</p><p>Искусственный интеллект — это только начало. Чтобы постоянно узнавать о новинках в индустрии, скорее подписывайтесь на <a href="https://t.me/neuro_channel">Нейроканал</a>.</p>]]></content:encoded>
    </item>
    <item>
      <title>Cicada 3301: что это вообще такое было</title>
      <link>https://tproger.ru/articles/cicada-3301--chto-eto-voobshhe-takoe-bylo-255425</link>
      <comments>https://tproger.ru/articles/cicada-3301--chto-eto-voobshhe-takoe-bylo-255425?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Анна Ельцова]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/articles/cicada-3301--chto-eto-voobshhe-takoe-bylo-255425</guid>
      <description><![CDATA[<p>Продолжаем нашу серию о хакерах и тайнах программирования. Сегодняшние пациенты — Cicada 3301.</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/articles/cicada-3301--chto-eto-voobshhe-takoe-bylo-255425">Cicada 3301: что это вообще такое было</a>»</p>]]></description>
      <category><![CDATA[Интернет]]></category>
      <category><![CDATA[Головоломки]]></category>
      <category><![CDATA[Инструменты]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Игра]]></category>
      <category><![CDATA[Взлом]]></category>
      <category><![CDATA[Статьи]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Fri, 18 Apr 2025 14:03:25 GMT</pubDate>
      <content:encoded><![CDATA[<p>В 2012 одна загадка свела интернет с ума: это была странная игра в виде картинки с текстом на 4chan. В ней говорилось, что самые умные и подкованные в программировании ребята должны отыскать в сообщении секретное послание. И это было дело рук Cicada 3301.</p><p>Почитать предыдущие части серии можно <a href="https://tproger.ru/articles/za-sebya-i-za-internet--kto-takie-cypherpunks">здесь</a> (шифропанки) и <a href="https://tproger.ru/articles/vzlomat-mir--kto-takie-chaos-computer-club">здесь</a> (CCC).</p><h2>Первый пост и начало головоломок</h2><p>Первый пост появился на сайте 4ch (0% удивления) 4 января 2012 года. Вот он:</p><figure><img src="https://media.tproger.ru/user-uploads/101078/2025-04-18/fdcb0fe3-077e-43ef-82e9-8b9fae7f0509.png" alt="" /><figcaption>«Привет. Мы ищем высокоинтеллектуальных людей. Для этого мы создали тест. В этой картинке спрятано сообщение. Найдите его, и оно приведет вас к нам»</figcaption></figure><p>На первый взгляд выглядит полной чушью, но прогеры поумнее скачали этот файл, открыли его в формате TXT и увидели следующее:</p><figure><img src="https://media.tproger.ru/user-uploads/101078/2025-04-18/77ee9a5e-4e22-463c-a564-d211cd94966f.png" alt="" /></figure><p>Сообщение здесь гласило:<i> «Тиберий Клавдий Цезарь говорит: «lxxt&gt;33m2mqkyv2gsq3q=j02ntk»</i>. Вы уже все поняли — это опять шифрование и, как нам подсказывает Тиберий Клавдий, еще и шифр Цезаря, в котором нужно сдвигать буквы вправо или влево на определенную цифру.</p><p>Расшифровав эту картинку и получив ссылку, гики попадали на следующую. Здесь уже была утка:</p><figure><img src="https://media.tproger.ru/user-uploads/101078/2025-04-18/a2a1694a-8cee-4b1a-a420-be3e5cbb345d.png" alt="" /></figure><p>Если вы хотя бы раз смотрели детективы и слышали/видели фразу «Ха-ха, это ложный след», то знаете, что именно по нему и нужно идти. С уткой такая же история. На самом деле загадка крылась как раз в словах guess и out — оно отсылает к утилите OutGuess, которая с помощью стенографии скрывала данные.</p><p>Утку нужно было прогнать через эту программу и на выходе получить еще один шифр, а потом еще один и еще один — подробнее можно почитать в расследовании <a href="https://www.rollingstone.com/culture/culture-news/cicada-solving-the-webs-deepest-mystery-84394/">Rolling Stone</a>. Кстати, его журналисту удалось взять интервью у одного из таких высокоинтеллектуалов — Маркуса Уоннера. Правда, непонятно, что из его слов правда. А еще Маркус рассказывал, что он и другие дешифровщики(из одного чата) в какой-то момент начали сходить с ума.</p><p>Одна из последних загадок вела к телефонному номеру, позвонив по которому, вы могли услышать следующее:</p><p><i>«Очень хорошо. Вы отлично постарались. Есть три простых числа, связанных с оригинальным изображением final.jpg. 3301 — одно из них. Нужно найти еще два. Перемножьте все три числа и добавьте .com, чтобы сделать следующий шаг. Удачи. Пока».</i></p><p>Здесь все было просто: нужно было перемножить размеры картинки 509х503 и 3301. Получилось: 845145127.com. На сайте был таймер и очередная картинка, которую нужно было закинуть в OutGuess и получить сообщение, что нужно вернуться на сайт в 5 вечера 9 января 2012 года.</p><figure><img src="https://media.tproger.ru/user-uploads/101078/2025-04-18/5a22f4dd-e5af-4895-9c68-aacca7639fa1.png" alt="" /></figure><p>И здесь гиков ждала самая интересная часть: в назначенное время по этой ссылке появились координаты в 14 городах мира. Среди них даже была Москва.</p><figure><img src="https://media.tproger.ru/user-uploads/101078/2025-04-18/53117f8f-1772-4d0c-bb5f-0276e2082717.png" alt="" /></figure><p>В этих городах были развешаны листы с изображением цикады и qr-кодом. По ним можно было найти стихотворение и страницу «Цикада» из британской энциклопедии. Но оба сообщения содержали информацию о том, что нужно перейти на сайт, оставить email и избранными будут ли первые, а не последователи.</p><h2>Отправили email — а что дальше</h2><p>Постепенно у участников этого замечательного квеста началась паранойя особенно после того, как по всему миру появились реальные постеры с элементами игры. В чатах царило недоверие: всех подозревали в шпионстве, одни игроки подставляли других ложными подсказками, кто-то получал странные звонки, а один из участников — Текк (друг Маркуса) — после слива его личных данных стал шарахаться от любого звука и взгляда.</p><p>Некоторые прошли отбор и получили индивидуальные задачи: расшифровать число, зашифрованное с помощью RSA. Нужно было разложить 112-значное число на два простых — для этого применялись сложные алгоритмы и инструменты вроде CADO-NFS. Получив ключ, нужно было ввести расшифрованное число на том же сайте.</p><p>Следующим этапом стало расшифровывание midi-файла: комбинации высоты и длины звука соответствовали буквам. Это привело к финальному сообщению.</p><p>В феврале 2012 года «Цикада» объявила, что нужные люди найдены. Остальным предложили ждать новых заданий.</p><p>Маркус был одним из немногих, кто получил сообщение о том, что прошел отбор. Ему нужно было лишь ответить на несколько вопросов о цензуре, анонимности и свободе и отказаться от участия в преступных группировках (если он в них состоял). Так он попал в закрытый чат в даркнете где «ветераны» группы делились уклончивой информацией и поручали новые задачи. Их выводок b.0h занимался проектом CAKES — системой автоматического распространения секретной информации в случае ареста информаторов.</p><p>Однако со временем участники выгорели: проект оказался сложным, скучным и без какой-либо видимой отдачи. К концу 2012 года в группе остался один Уоннер, а в начале 2013-го его доступ к внутреннему ресурсу «Цикады» был закрыт.</p><h2>Цикады после 2012 года</h2><p>Вторая волна головоломок началась началась 5 января 2013 года, а третья — 6 января 2014 года. Тогда появилась новая загадка в Хвиттере:</p><figure><img src="https://media.tproger.ru/user-uploads/101078/2025-04-18/800205cc-891c-4d48-bdd9-2e838149fd0b.png" alt="" /></figure><p>В 2015 году все было тихо, а в 2016 появился еще один пост, но головоломки в нем не было:</p><figure><img src="https://media.tproger.ru/user-uploads/101078/2025-04-18/8c843540-7913-4882-aebe-4962c66fafa8.png" alt="" /></figure><p>В 2017 году на Pastebin было обнаружено новое сообщение:</p><p>Остерегайтесь ложных путей. Всегда проверяйте PGP подпись от 7A35090F. 3301.</p><p>Это предназначалось для всех, кто пытался отыскать настоящих Цикад по словам Cicada 3301. На самом деле они натыкались на подражателей. Оригинальные послания всегда содержали цифровую <b>PGP-подпись</b>, подтверждающую их подлинность. У подделок либо подпись отсутствовала, либо использовались фальшивые ключи.</p><h2>Кто они?</h2><p>Теорий полно:</p><ul><li>Спецслужбы (АНБ, ЦРУ) — вербовка криптографов? Но слишком открыто.</li><li>Хакеры — Cypherpunk или Anonymous? Победители 2012 года работали над системой защиты информаторов, но связи нет.</li><li>Тайное общество — масоны 2.0? Отсылки к Блейку и рунам добавляют мистики.</li><li>Тролли — эксперимент? Кстати, вполне возможно и довольно смешно. Может, Цикады задумали показать, что такое найм в айти. Есть ощущение, что в 2012 году все происходило именно так: не взломал Пентагон — пошел вон.</li></ul><p>В 2015 году хакеры под именем «3301» атаковали Planned Parenthood, но «Цикада» открестилась через PGP. А в июне 2024 года появилась хакерская группа Cicada3301, которая занимается ransomware-атаками. Они используют код, похожий на ALPHV/BlackCat, и даже запустили партнерскую программу на форуме Ramp. Но это точно не та «Цикада». Сообщество и старые участники уверены: настоящая «Цикада» не стала бы заниматься вымогательством. Это просто кто-то, кто решил использовать легендарное имя. В целом за время своего существования они пока ничего не сделали, но кто знает, может, нас ждет новый цикл в будущем?</p><p>Хотя культурный след «Цикады» по истине огромен. Она вдохновила эпизод сериала «Грань», игру Assassin’s Creed Origins и даже других подражателей, вроде Cicada Detroit. Пазлы «Цикады» стали эталоном для ARG (альтернативных реальностей), где виртуальное смешивается с реальным.</p><p>Мы считаем, что у Цикад получилось очень круто. По крайней мере, они неплохо разбираются в пиаре — создать такой ажиотаж вокруг себя. Да и такие задачи решать тоже вполне полезно, можете на досуге немного погрузиться в шифрование. Начать можете с шифра Цезаря.</p><p>В качестве домашнего задания — разгадайте наше послание и отпишитесь в комментах:</p><p><b>3, сруфгеяфж огно</b></p><p>Тайны тайнами, а кодить надо. Все о программировании — в нашем <a href="https://t.me/+ajgz7pDecB4xZTI6">тг-канале</a>!</p>]]></content:encoded>
    </item>
    <item>
      <title>Мошенники придумали, как «вежливо» украсть вашу учетную запись на Госуслугах</title>
      <link>https://tproger.ru/news/mowenniki-pridumali--kak--vezhlivo--ukrast-vawu-uchetnuyu-zapis-na-gosuslugah</link>
      <comments>https://tproger.ru/news/mowenniki-pridumali--kak--vezhlivo--ukrast-vawu-uchetnuyu-zapis-na-gosuslugah?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Булат Яббаров]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/news/mowenniki-pridumali--kak--vezhlivo--ukrast-vawu-uchetnuyu-zapis-na-gosuslugah</guid>
      <description><![CDATA[<p>Мошенники крадут аккаунты Госуслуг через демонстрацию экрана — представляются сотрудниками МВД и просят «вежливо» показать дисплей</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/news/mowenniki-pridumali--kak--vezhlivo--ukrast-vawu-uchetnuyu-zapis-na-gosuslugah">Мошенники придумали, как «вежливо» украсть вашу учетную запись на Госуслугах</a>»</p>]]></description>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Мессенджер]]></category>
      <category><![CDATA[Уязвимость]]></category>
      <category><![CDATA[Новости]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Fri, 18 Apr 2025 04:04:49 GMT</pubDate>
      <content:encoded><![CDATA[<p>Мошенники <a href="https://tass.ru/obschestvo/23704501">начали</a> использовать функцию демонстрации экрана на смартфонах, чтобы незаметно похищать данные пользователей и захватывать их аккаунты на Госуслугах.</p><p>Больше новостей — в нашем тг-канале «<a href="https://t.me/your_tech">Представляешь»</a></p><p>Схема выглядит очень дружелюбно: злоумышленник представляется сотрудником МВД или другого госоргана и предлагает «помощь» в регистрации на каком-либо сервисе.</p><p>Во время разговора через мессенджер, мошенник просит включить демонстрацию экрана — якобы для удобства. Как только пользователь это делает, злоумышленник видит всё, что происходит на дисплее: логины, пароли, коды подтверждения.</p><p>Этого достаточно, чтобы тут же подать заявку на восстановление доступа к аккаунту на Госуслугах — прямо на глазах у жертвы.</p><h2>Всё максимально «вежливо» — и очень опасно</h2><p>Особенность этой схемы в том, что она не требует от жертвы вводить что-либо подозрительное или переходить по фишинговым ссылкам. Достаточно просто поверить «представителю МВД» и показать экран.</p><p>После того как мошенник получает код подтверждения, он моментально перехватывает аккаунт, меняет данные и блокирует доступ для настоящего владельца. Всё аккуратно, без вирусов и лишнего шума.</p><h2>МВД: не включайте экран посторонним</h2><p>В МВД напомнили, что функция демонстрации экрана — удобный инструмент, но при неправильном использовании он превращается в уязвимость.</p><p>Никакой сотрудник госорганов не имеет права требовать от вас показать содержимое смартфона в мессенджере, особенно в процессе «помощи» с регистрацией.</p><p>Если собеседник настаивает на этом — скорее всего, это мошенник. И чем вежливее он себя ведёт, тем быстрее стоит завершить разговор.</p>]]></content:encoded>
    </item>
    <item>
      <title>Edge AI: как работают нейросети на устройствах с ограниченными ресурсами</title>
      <link>https://tproger.ru/articles/edge-ai--kak-rabotayut-nejroseti-na-ustrojstvah-s-ogranichennymi-resursami</link>
      <comments>https://tproger.ru/articles/edge-ai--kak-rabotayut-nejroseti-na-ustrojstvah-s-ogranichennymi-resursami?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Денис Кудерин]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/articles/edge-ai--kak-rabotayut-nejroseti-na-ustrojstvah-s-ogranichennymi-resursami</guid>
      <description><![CDATA[<p>Что такое Edge AI. Показываем основные принципы и инструменты для работы с Edge AI. Рассматриваем пошаговую инструкцию и основные нюансы ✔ Tproger</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/articles/edge-ai--kak-rabotayut-nejroseti-na-ustrojstvah-s-ogranichennymi-resursami">Edge AI: как работают нейросети на устройствах с ограниченными ресурсами</a>»</p>]]></description>
      <category><![CDATA[Интернет]]></category>
      <category><![CDATA[Оптимизация]]></category>
      <category><![CDATA[Инструменты]]></category>
      <category><![CDATA[Компьютерное зрение]]></category>
      <category><![CDATA[Машинное обучение]]></category>
      <category><![CDATA[Распознавание]]></category>
      <category><![CDATA[NVIDIA]]></category>
      <category><![CDATA[Автопилот]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Сервер]]></category>
      <category><![CDATA[Дроны]]></category>
      <category><![CDATA[Бизнес]]></category>
      <category><![CDATA[Статьи]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Thu, 17 Apr 2025 10:00:03 GMT</pubDate>
      <content:encoded><![CDATA[<p>Edge AI — одно из наиболее актуальных направлений развития нейросетей. Эту технологию справедливо называют революционной — благодаря ей обработка данных и запуск моделей ИИ происходят непосредственно на устройствах, а не на серверах. Пользователи могут не беспокоиться об утечке в сеть конфиденциальных данных и использовать ИИ более эффективно.</p><p>Узнаем, на каких принципах работает Edge AI, каковы преимущества работы ИИ на устройствах с ограниченными ресурсами, как Edge AI используются прямо сейчас и что будет с этой технологией в будущем.</p><h2>Основные принципы работы Edge AI</h2><p>Технология Edge AI — это развертывание моделей ИИ на основе нейросетей непосредственно на устройствах: смартфонах, камерах, датчиках и другом оборудовании. Для вычислений и анализа данных не не нужно обращаться к удаленным или облачным серверам. Устройства принимают решения на месте получения сигнала, что упрощает процесс.</p><p>Почему технология считается революционной? Вместо того чтобы гонять данные в облако и обратно, алгоритмы работают прямо на устройстве — будь то смартфон, камера наблюдения или беспилотный автомобиль. Процессор принимает решения мгновенно, не спрашивая разрешения у главного сервера.</p><figure><img src="https://media.tproger.ru/user-uploads/113565/2025-04-09/7e4cba87-7070-4d75-a844-c43bcc3857dd.png" alt="" /></figure><p>Традиционные системы ИИ работают через сеть — данные уходят в дата-центр, там обрабатываются, а результат возвращается обратно. Проблема в том, что даже при быстром интернете такая схема создает задержки. Устройства с Edge AI реагируют на сигнал мгновенно.</p><p>Поэтому основное преимущество такого способа работы с данными — скорость. Беспилотному автомобилю нужно распознать пешехода за миллисекунды — ждать ответа из облака смертельно опасно. Другой аспект — автономность. Промышленные датчики и устройства, к которым они подключены, в удаленных локациях могут работать без стабильного интернета.</p><p>Есть и экономическая выгода. Зачем отправлять терабайты сырых данных, если можно обработать их на месте и передать только результат?</p><p>Наглядный пример: современные смартфоны используют Edge AI для обработки фото. Когда вы делаете портрет в размытом режиме «боке», нейросеть на устройстве сразу отделяет фон от объекта — без загрузки снимка в облако.</p><figure><img src="https://media.tproger.ru/user-uploads/113565/2025-04-09/9f891624-fc49-4a44-8f21-5d3e58e4a32d.png" alt="" /></figure><p>Обычные нейросети требуют огромных вычислительных ресурсов — например, чат GPT-4 вряд ли получится запустить на умных часах. Но Edge AI-модели — это «лайт-версии» своих облачных собратьев: они компактные, быстрые и энергоэффективные.</p><p>При этом данные никуда не отправляются, что обеспечивает их конфиденциальность: если нет постоянной передачи данных, хакерам сложнее перехватить информацию.</p><p>Пример: Apple использует Edge AI в Siri — голосовые команды распознаются прямо на iPhone, а не в облаке. Так компания гарантирует, что ваши разговоры с ассистентом не прослушает даже она сама.</p><p>Периферийный ИИ можно установить на любые устройства, работа которых требует быстродействия и определенной степени автономности. Это промышленные станки с умным зрением, беспилотные дроны для доставки товаров, камеры наблюдения. Такие системы не имеют ограничений в виде пропускной способности при передаче данных и задержек, связанных с серверами. Обработка происходит в режиме реального времени.</p><h2>Технологии и инструменты для Edge AI</h2><p>Для реализации Edge AI используются специальные инструменты и технологии. Их условно можно разделить на две категории: компактные модели нейросетей и аппаратные ускорители для мобильных устройств. Кроме того, созданы специальные фреймворки, значительно ускоряющие разработку ПО для Edge AI.</p><h3>Компактные нейросети</h3><p>Представьте, что вам нужно упаковать суперкомпьютер в бокс размером со спичечный коробок. Именно такую задачу решают разработчики компактных моделей для Edge AI.</p><p>Так,  MobileNet использует хитрый трюк с разделяемыми свертками, что позволяет уменьшить модель в 10 раз без катастрофической потери точности. Ваш смартфон распознает лица на фото именно благодаря таким оптимизациям.</p><p>TinyML — это вообще магия микроуровня. Методика машинного обучения разработана специально для компактных нейросетей. Такие модели могут работать на устройствах с памятью меньше, чем занимает одна фотография в соцсетях. Датчик вибрации на заводском оборудовании с TinyML способен предсказывать поломки, потребляя энергии меньше, чем светодиодная лампочка.</p><h3>Аппаратные ускорители</h3><p>Даже самая оптимизированная модель нейросети будет тормозить без специализированного «железа». Так называемые нейроморфные процессоры обладают специальной архитектурой, имитирующей принцип работы человеческого мозга. Такие компоненты повышают производительность устройств и снижают стоимость внедрения Edge AI технологий.</p><p>Эти продукты делают автономные сети быстрыми и энергоэффективными:</p><ul><li>NPU (Neural Processing Unit) — процессоры, заточенные под нейросети. В iPhone и флагманских смартфонах Android стоят NPU от Apple и Qualcomm, которые ускоряют распознавание лиц и обработку фото в 5–10 раз быстрее CPU. Специализированные чипы запускают миниатюрные копии нейросетей на устройствах.</li><li>TPU (Tensor Processing Unit) — разработка Google, созданная для ускорения TensorFlow-моделей. Edge TPU на компьютерах с одной платой Coral Dev Board позволяют запускать до 4 трлн (!!!) операций в секунду при потреблении всего 2 Вт.</li><li>VPU (Vision Processing Unit) — чипы, оптимизированные под компьютерное зрение. Так, Intel Movidius используется в дронах и камерах видеонаблюдения анализа видео в реальном времени без облака. Они потребляют в 10 раз меньше энергии, чем обычные GPU, выполняя те же задачи. Камера ноутбука, которая размывает фон во время видеозвонков, использует именно такие процессоры.</li></ul><h2>Фреймворки для Edge AI</h2><p>В числе самых популярных инструментов:</p><ul><li>TensorFlow Lite — идеален для Android и встраиваемых систем. Он поддерживает квантизацию (преобразование и сжатие) и аппаратное ускорение через NPU. Например, с его помощью можно развернуть модель распознавания жестов на одноплатном мини-компьютере Raspberry Pi за пару часов.</li><li>PyTorch Mobile — выбор тех, кто любит гибкость. Фреймворк позволяет динамически изменять архитектуру модели прямо во время работы, что полезно для задач вроде адаптивного компьютерного зрения.</li><li>Edge Impulse — самый дружелюбный инструмент для новичков. Он предлагает готовые шаблоны для TinyML и даже автоматически оптимизирует модели под конкретное железо. Например, с его помощью можно собрать систему мониторинга вибрации промышленного оборудования без написания кода.</li></ul><p>Это лишь несколько наиболее популярных примеров. Есть и другие инструменты для работы с локальными нейросетями в зависимости от назначения устройств и степени их сложности.</p><h2>Оптимизация нейросетей для Edge AI</h2><p>В периферийном AI используются оптимизированные нейросети. Рассмотрим подробнее</p><h3>Квантизация</h3><p>Это «сжатие» модели за счет снижения точности вычислений. Например, переход с 32-битных чисел на 8-битные уменьшает размер нейросети в 4 раза, а скорость работы повышает вдвое или втрое. Точность слегка падает, но для многих задач (распознавание объектов, голоса) это незаметно. TensorFlow Lite и PyTorch поддерживают квантизацию «из коробки» — достаточно пары строк кода.</p><h3>Distillation (дистилляция данных)</h3><p>Действенный способ ускорения нейросетей. Большая, точная модель («учитель») передает знания компактной модели («ученику»). В итоге маленькая нейросеть сохраняет до 90% эффективности оригинала, но требует в 10 раз меньше ресурсов.</p><h3>Специальные свертки</h3><p>Стандартные свертки потребляют слишком много ресурсов — они перемножают все входные данные. Depthwise (глубинные) свертки работают точечно: обрабатывают каждый канал изображения отдельно, сокращая вычисления в 5–10 раз. Sparse (разреженные) методы еще радикальнее — они просто «выключают» лишние нейроны. Вместе эти подходы позволяют запускать ИИ даже на устройствах с 1 МБ памяти.</p><h2>Преимущества Edge AI</h2><p>Модели Edge AI обеспечивают быстродействие и эффективную работу устройств, используемых в самых разных сферах. Вместо централизованных систем, где вся инфа стекается для анализа в облако, каждое устройство работает автономно.</p><p>Подробно разберем основные преимущества моделей Edge AI.</p><h3>Скорость</h3><p>Главное преимущество Edge AI — это сверхнизкая задержка. В традиционных облачных системах данные сначала отправляются на сервер, обрабатываются и только потом возвращаются обратно — на это уходят драгоценные секунды. В Edge AI все происходит на самом устройстве, без потерь времени на передачу.</p><p>Пример. Беспилотный автомобиль видит пешехода, выскакивающего на дорогу. Если он начнет отправлять данные в облако и ждать ответа — столкновения не избежать. Edge AI решает эту проблему радикально: реакция происходит быстрее, чем моргание глаза (буквально — за 10-50 мс).</p><p>Устройства реагируют в реальном времени независимо от скорости интернета или загруженности облачных серверов. При этом вычисления происходят непрерывно, даже в условиях нестабильного соединения, а нагрузка на сеть снижается — данные не нужно постоянно пересылать туда-обратно.</p><p>Именно поэтому Edge AI становится стандартом для задач, где время реакции — ключевой фактор. Будь то интерактивные приложения, промышленная автоматизация или системы безопасности — локальная обработка обеспечивает тот самый мгновенный отклик, который раньше был невозможен.</p><h3>Конфиденциальность</h3><p>Облачные сервисы — всегда риск: утечки через взломанные серверы, слежка, случайные потери данных.</p><p>Edge AI действует иначе:</p><ul><li>лица для разблокировки телефона обрабатываются в защищенном контуре процессора;</li><li>медицинские показатели анализируются непосредственно в умных часах;</li><li>распознавание лиц камерами наблюдения происходит локально — в облако уходит только метка «подозрительный объект».</li></ul><p>Потеря данных — серьезная проблема интернета. <a href="https://www.ibm.com/reports/data-breach#reports">По данным IBM</a>, утечки через облачные сервисы обходятся бизнесу в 1-5 миллионов долларов в среднем за инцидент. Edge AI сокращает эти риски в разы.</p><h3>Снижение затрат</h3><p>Передача данных в облако — это затраты. Если информацию отправляют тысячи устройств, суммы наберутся внушительные.</p><p>Автономные нейросети обеспечивают радикальную экономию средства:</p><ul><li>В системах видеонаблюдения вместо потокового видео на сервер отправляются только события («человек в запрещенной зоне»).</li><li>IoT-устройства передают не сырые биометрические данные, а готовые метки (например: «пульс 120 ударов в мин.»).</li><li>В промышленности модели на Edge работают годами без апгрейда железа.</li></ul><h3>Надежность</h3><p>Завод в глубинке, шахта, обсерватория в горах, морское судно — во многих местах стабильный интернет затруднителен или невозможен .</p><p>Но с Edge AI проблема легко решается:</p><ul><li>датчики прогнозируют поломки оборудования без облачной аналитики;</li><li>дроны обследуют трубы нефтепроводов в офлайн-режиме;</li><li>умные счетчики годами работают от батареек, экономя до 90% энергии на передаче данных.</li></ul><p>Раньше при обрывах данных производство просто останавливалось. Но станки с Edge AI сами применяют до 80% решений. Они ведут себя как надежные сотрудники, которым можно доверять.</p><h2>Примеры Edge AI в действии</h2><p>Edge AI — не абстрактная концепция, а конкретная технология, которая уже меняют нашу повседневную жизнь. Изучим несколько показательных примеров использования периферийного ИИ в реальном мире.</p><h3>Распознавание лиц</h3><p>Технологии вроде Apple Face ID и Android Face Unlock — это не просто селфи для разблокировки. Под капотом работает сложная система: инфракрасные камеры сканируют 30 000 точек на лице, строят 3D-карту и превращают вашу внешность в математический вектор, который невозможно подделать даже фотографией. Edge AI делает это мгновенно — прямо на устройстве, без отправки данных в облако.</p><p>Современные Android-смартфоны (например, Huawei и Xiaomi) догоняют Apple, используя нейропроцессоры (NPU) для ускорения распознавания. Но если iPhone работает даже в полной темноте, то многим Android-устройствам нужно хотя бы тусклое освещение — их камеры не видят в инфракрасном спектре</p><h3>Безопасность</h3><p>Камеры в аэропортах и офисах теперь могут искать подозрительных персон, не отправляя ваше фото в облако. Все обрабатывается локально: система сравнивает изображение с базой и только при совпадении передает сигнал. Это не только быстрее, но и этичнее — ваши данные никуда не утекают.</p><h3>Беспилотники и автомобили</h3><p>Представьте дрон, который доставляет лекарства в отдаленные районы. Если он будет ждать ответа из облака, чтобы облететь дерево, посылка разобьется вместе с ним. Edge AI позволяет таким устройствам мгновенно анализировать окружение и принимать решения прямо на борту. То же самое с беспилотными автомобилями: их камеры и лидары обрабатывают данные в 100 раз быстрее, чем если бы они отправляли их на сервер.</p><h3>Цифровые помощники</h3><p>Современные голосовые ассистенты на Edge AI понимают команды без интернета, будь то разблокировка двери или поиск рецепта. Никакой слежки — только мгновенный результат.</p><h3>Производственное оборудование</h3><p>Раньше станки ломались неожиданно, останавливая производство на дни. Теперь датчики с Edge AI замечают аномалии в вибрации или температуре за часы до аварии.</p><h3>Медицина</h3><p>Портативные ЭКГ с Edge AI не просто записывают кардиограмму — они мгновенно обнаруживают предынфарктное состояние и сразу сигнализируют врачу. В реанимациях такие системы сокращают время реакции с минут до секунд. А умные инсулиновые помпы сами корректируют дозу, анализируя уровень сахара в крови 24/7.</p><h3>Городская инфраструктура</h3><p>Светофоры, которые адаптируются к потоку машин, камеры, отслеживающие аварии, датчики протечки воды в трубах — все это работает на Edge AI. Городская инфраструктура становится умнее, но без тотальной слежки и уязвимых облачных серверов.</p><h2>Ограничения Edge AI</h2><p>Edge AI — это не волшебная таблетка. Да, он быстр, автономен и бережет ваши данные, но у этой медали есть обратная сторона.</p><h3>Ограниченные ресурсы</h3><p>Главное ограничение Edge AI — железо. Современные смартфоны в сотни раз слабее облачных серверов, а микроконтроллеры в датчиках — в тысячи.</p><p>Пример: Нейросеть для распознавания лиц на iPhone занимает всего 5 МБ, но это потребовало нескольких лет оптимизаций. GPT-4 с ее 1 трлн параметров в таком формате — пока фантастика.</p><h3>Потребление энергии</h3><p>Локальная обработка данных экономит интернет-трафик, но сжирает заряд. NPU в современных чипах оптимизируют этот показатель (например, Qualcomm Hexagon снижает энергопотребление в 10 раз), но физику не обманешь — Face ID на iPhone тратит в 3 раза больше энергии, чем Touch ID. Датчики IoT с TinyML работают годами на батарейке, но только если спят 99% времени.</p><h3>Защита данных</h3><p>Безопасность Edge AI — это обоюдоострое орудие:</p><ul><li>Плюс: Ваше лицо для разблокировки телефона не уходит в облако (в отличие от Google Photos).</li><li>Минус: Взломать один умный замок с уязвимым Bluetooth проще, чем серверы Apple.</li></ul><p>Хакеры могут взломать камеры наблюдения с Edge AI и другие инструменты непосредственно на месте. И при этом неважно, отправляют ли они данные в сеть и работают ли с ними локально.</p><h3>Обновления</h3><p>В облаке обновить нейросеть — пара кликов. На миллионе разрозненных устройств — квест и головная боль. Поэтому значительная часть медицинских и промышленных датчиков с Edge AI никогда не получает обновлений.</p><h3>Машинное обучение</h3><p>Чтобы обучить сложное устройство с Edge AI хотя бы базовым вещам, нужны терабайты данных. Например, роботизированным автомобилям, в том числе такси, нужно проехать тысячи километров, чтобы собрать нужные данные. Аналогично обстоят дела с другими устройствами.</p><p>Когда данных нет, их генерируют. Но ИИ, обученный на «муляжах», часто путается в реальном мире (вспомните Tesla, которая принимала луну за желтый светофор или видела призраков).</p><h2>Будущее Edge AI</h2><p>Сферы применения нейросетей Edge AI со временем расширяются — этот  процесс неизбежен. Они активно внедряются в промышленность, городскую дорожную инфраструктуру, даже в сельское хозяйство (в виде беспилотников и датчиков для отслеживания состояния урожая).</p><p>Ближайшее направление эволюции периферийного ИИ — создание специализированных процессоров. Современные нейропроцессоры эффективные, но чрезвычайно затратные.</p><p>Ведущие ИТ-корпорации уже экспериментируют с архитектурой, в которой ИИ-блоки встроены прямо в ячейки памяти. Qualcomm, Apple и NVIDIA тестируют процессоры, которые смогут запускать генеративные нейросети на вашем телефоне, не превращая его в раскаленную сковородку.</p><p>Методы оптимизации нейросетей будут совершенствоваться. Уже сейчас прунинг (удаление лишних связей без потери точности) и адаптивное квантование (разная точность для разных слоев модели), позволяют ужимать ИИ до микроскопических размеров. Сейчас TinyML-модели работают на устройствах с памятью меньше 1 МБ — и это только начало.</p><p>Кстати! Забрать все самые топовые нейронки для айтишников можно в нашем <a href="https://tprg.ru/LN8a">большом гайде с 70+ ИИ-инструментами</a></p>]]></content:encoded>
    </item>
    <item>
      <title>В PyPI нашли библиотеку для MEXC, которая помогала… красть крипту у установивших</title>
      <link>https://tproger.ru/news/v-pypi-nawli-biblioteku-dlya-mexc--kotoraya-pomogala--krast-kriptu-u-ustanovivwih</link>
      <comments>https://tproger.ru/news/v-pypi-nawli-biblioteku-dlya-mexc--kotoraya-pomogala--krast-kriptu-u-ustanovivwih?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Булат Яббаров]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/news/v-pypi-nawli-biblioteku-dlya-mexc--kotoraya-pomogala--krast-kriptu-u-ustanovivwih</guid>
      <description><![CDATA[<p>В PyPI нашли вредоносный пакет ccxt-mexc-futures — он крал API-ключи и управлял ордерами, маскируясь под расширение для криптобиржи MEXC</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/news/v-pypi-nawli-biblioteku-dlya-mexc--kotoraya-pomogala--krast-kriptu-u-ustanovivwih">В PyPI нашли библиотеку для MEXC, которая помогала… красть крипту у установивших</a>»</p>]]></description>
      <category><![CDATA[API]]></category>
      <category><![CDATA[Python]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Сервер]]></category>
      <category><![CDATA[Библиотеки]]></category>
      <category><![CDATA[Новости]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Wed, 16 Apr 2025 12:28:30 GMT</pubDate>
      <content:encoded><![CDATA[<p>Исследователи JFrog <a href="https://jfrog.com/blog/malicious-pypi-package-hijacks-mexc-orders-steals-crypto-tokens">обнаружили</a> в репозитории PyPI вредоносный Python-пакет под названием <b>ccxt-mexc-futures</b>, который маскировался под легитимное расширение популярной библиотеки CCXT.</p><p>Больше новостей — в нашем тг-канале «<a href="https://t.me/your_tech">Представляешь»</a></p><p>Последняя используется для автоматизации торговли криптовалютами — она поддерживает десятки бирж и загружена более 93 млн раз. Вредоносная версия же незаметно перехватывала запросы пользователей и перенаправляла их... на подставной сервер злоумышленников.</p><p>Вместо работы с реальной биржей MEXC, как указано в README, пакет отправлял API-запросы на домен greentreeone[.]com — поддельную площадку, созданную специально для кражи ключей и управления ордерами жертвы.</p><h2>Как именно крали деньги</h2><p>Злоумышленники пошли умным путем: они не внедряли вредоносный код напрямую, а переопределили внутренние функции библиотеки CCXT, включая describe, sign и prepare_request_headers.</p><p>Эти функции отвечают за настройки, подписание и отправку ордеров. Вредоносный код был скрыт с помощью обфускации — сначала через base64, потом через цепочку eval и hex-строк.</p><p>В результате, при любом действии пользователя — размещении ордера, его отмене или открытии сделки — данные отправлялись не на MEXC, а на подставной сервер. Причем подделка была настолько достоверной, что пользователь получал ответ «OrderFilled», даже если фактически ничего не происходило.</p><p>Особую опасность представляет то, что sign-функция передавала в запросах все чувствительные данные, включая API-ключи и секреты — именно это позволяло хакерам получить полный контроль над учетной записью на бирже.</p><h2>Как это распознали</h2><p>JFrog обратила внимание на подозрительные техники маскировки, использованные в пакете. У разных версий были разные способы шифровки — что уже является красным флагом.</p><p>Затем исследователи расшифровали вредоносный код и выявили, что ccxt-mexc-futures загружает конфигурации с внешнего ресурса и подменяет оригинальные адреса API.</p><p>Такой подход позволял незаметно подменить критически важные участки взаимодействия между клиентом и биржей. Кроме того, при отсутствии токена аутентификации библиотека выдавала ошибку, принуждая пользователя явно его указать — это повышало шансы на кражу.</p><h2>Что делать пользователям</h2><p>Все, кто мог использовать ccxt-mexc-futures, должны немедленно удалить его из проекта, а также отозвать все API-ключи и токены, которые использовались при работе с биржей MEXC. JFrog уже добавила этот пакет в базу угроз Xray, и теперь он автоматически определяется как вредоносный.</p><p>Также стоит проверить, нет ли других пакетов от этого же пользователя на PyPI и быть особенно внимательным при установке «расширений» к популярным библиотекам.</p><p>Злоумышленники всё чаще используют supply chain-атаки — когда подмена происходит не на этапе использования, а ещё на стадии установки зависимостей.</p>]]></content:encoded>
    </item>
    <item>
      <title>В Калифорнии взломали светофоры — они заговорили голосами Маска и Цукерберга</title>
      <link>https://tproger.ru/news/--v-kalifornii-vzlomali-svetofory---oni-zagovorili-golosami-maska-i-cukerberga</link>
      <comments>https://tproger.ru/news/--v-kalifornii-vzlomali-svetofory---oni-zagovorili-golosami-maska-i-cukerberga?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Булат Яббаров]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/news/--v-kalifornii-vzlomali-svetofory---oni-zagovorili-golosami-maska-i-cukerberga</guid>
      <description><![CDATA[<p>В Калифорнии хакеры взломали светофоры и заменили голосовые сообщения пародиями на Маска и Цукерберга — пострадали три города</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/news/--v-kalifornii-vzlomali-svetofory---oni-zagovorili-golosami-maska-i-cukerberga">В Калифорнии взломали светофоры — они заговорили голосами Маска и Цукерберга</a>»</p>]]></description>
      <category><![CDATA[Искусственный интеллект]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Взлом]]></category>
      <category><![CDATA[Илон Маск]]></category>
      <category><![CDATA[Юмор]]></category>
      <category><![CDATA[Новости]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Mon, 14 Apr 2025 19:29:06 GMT</pubDate>
      <content:encoded><![CDATA[<p>В Кремниевой долине хакеры <a href="https://www.tomshardware.com/tech-industry/cyber-security/crosswalks-in-silicon-valley-hacked-to-play-satirical-messages-from-musk-and-zuckerberg-sound-a-likes">взломали</a> светофоры и заменили стандартные голосовые инструкции на сатирические пародии голосов Илона Маска и Марка Цукерберга.</p><p>Инцидент затронул районы Пало-Альто, Редвуд-Сити и Менло-Парк. При нажатии кнопки пешеходы слышали не предупреждение о движении, а реплики в духе «антиутопического стендапа».</p><p>Одно из сообщений от Цукерберга гласило:</p><blockquote><i>«Вполне нормально чувствовать дискомфорт, когда мы насильно внедряем ИИ в каждую грань вашего сознания. Не волнуйтесь — вы всё равно ничего не сможете с этим сделать»</i></blockquote><p>А Маск произносил фразу в духе:</p><blockquote><i>«Все говорят, что рак — это плохо. Но вы пробовали быть раком? Это, чёрт возьми, потрясающе».</i></blockquote><p>Оба голоса — не настоящие, а имитации, но передают стиль и образы технократов-миллиардеров слишком уж узнаваемо.</p><h2>Городские власти в растерянности</h2><p>По словам представителя Пало-Альто, взлом коснулся 12 светофоров в центре города. В Редвуд-Сити и Менло-Парке тоже подтвердили факт взлома, но точное количество затронутых объектов не раскрыли.</p><p>Сами светофоры продолжали работать штатно — сигнализация и порядок движения не пострадали. Однако звуковая функция, которая особенно важна для слабовидящих, была временно отключена по всей зоне. Сейчас специалисты устраняют последствия взлома.</p><h2>Шутки с привкусом паранойи</h2><p>Помимо реплик про ИИ и демократию, Цукерберг в аудиоизречениях иронизировал над приватностью, а Маск — над своим эго и привычкой платить за внимание.</p><p>Хакеры, по сути, превратили городские улицы в живой арт-проект на тему цифровой власти и абсурда технологической эпохи.</p><p>Голос технологий, но не тех, что планировались</p><p>Этот взлом — не просто пранк. Он ставит под сомнение устойчивость даже самых простых цифровых систем.</p><p>Светофоры, кнопки, голосовые помощники — всё может быть точкой входа для хакеров с чувством юмора и доступом к синтезу речи. А Маск и Цукерберг в этой истории — скорее образы, чем реальные цели.</p>]]></content:encoded>
    </item>
    <item>
      <title>ИКЕА потеряла $17 млн из-за хакерской атаки накануне Черной пятницы</title>
      <link>https://tproger.ru/news/ikea-poteryala--17-mln-iz-za-hakerskoj-ataki-nakanune-chernoj-pyatnicy</link>
      <comments>https://tproger.ru/news/ikea-poteryala--17-mln-iz-za-hakerskoj-ataki-nakanune-chernoj-pyatnicy?scrollTo=tproger-comments</comments>
      <dc:creator><![CDATA[Булат Яббаров]]></dc:creator>
      <guid isPermaLink="true">https://tproger.ru/news/ikea-poteryala--17-mln-iz-za-hakerskoj-ataki-nakanune-chernoj-pyatnicy</guid>
      <description><![CDATA[<p>ИКЕА потеряла $17 млн из-за хакерской атаки в Европе перед Черной пятницей — сбои затронули онлайн-продажи и клиентские сервисы</p><p>— Читать дальше «<a rel="follow" href="https://tproger.ru/news/ikea-poteryala--17-mln-iz-za-hakerskoj-ataki-nakanune-chernoj-pyatnicy">ИКЕА потеряла $17 млн из-за хакерской атаки накануне Черной пятницы</a>»</p>]]></description>
      <category><![CDATA[Сервисы]]></category>
      <category><![CDATA[Хакеры]]></category>
      <category><![CDATA[Взлом]]></category>
      <category><![CDATA[Новости]]></category>
      <slash:comments>0</slash:comments>
      <pubDate>Mon, 14 Apr 2025 04:31:12 GMT</pubDate>
      <content:encoded><![CDATA[<p>Кибератака на европейские магазины ИКЕА в 2024 году обернулась для компании убытками в $17 млн. Как <a href="https://www.fourlis.gr/Files/IR/Press%20Releases/en/2024/FOURLIS%20GROUP_PRESS%20RELEASE_20241202.pdf">сообщает</a> Fourlis Group (оператор сети ИКЕА в Греции, Кипре, Болгарии и Румынии) хакеры проникли в IT-системы за два дня до Черной пятницы. Это вызвало масштабные сбои в работе магазинов и онлайн-платформ.</p><p>Продажи остановились, а сотрудники несколько недель боролись с последствиями. По данным отчета, в течение двух с лишним недель были недоступны ключевые сервисы, включая онлайн-магазины и системы управления клиентскими данными.</p><h2>Ущерб и реакция</h2><p>В финансовом выражении атака стоила Fourlis Group $17 млн недополученной выручки. Несмотря на это, компания заявила, что смогла оперативно отреагировать, восстановить системы и сохранить прибыльность. К марту 2025 года все платформы снова заработали в полном объеме.</p><p>«Мы не стали платить выкуп, а вложились в модернизацию IT-инфраструктуры», — сообщили в руководстве. Этот шаг помог компании укрепить защиту, но также оставил открытым вопрос: кто стоит за атакой?</p><h2>Безымянные взломщики</h2><p>Интересно, что до сих пор ни одна хакерская группировка не взяла на себя ответственность. Обычно в таких случаях преступники публикуют украденные данные, если не получают выкуп. Но в этом случае утечки пока не было — по крайней мере, официально.</p><p>Это не первый случай, когда ИКЕА становится целью хакеров. В 2022 году группировка Vice Society атаковала магазины в Марокко и Кувейте, выложив затем похищенные данные в даркнете. Новая атака показывает, что ритейл остается одной из наиболее уязвимых отраслей в киберпространстве.</p>]]></content:encoded>
    </item>
  </channel>
</rss>