Главные события недели в кибербезопасности: от Black Hat до уязвимостей ИИ

Конференция Black Hat в Лас-Вегасе, бесконтрольное распространение ИИ-агентов и атаки спонсируемых государством хакеров на системы водоснабжения как минимум в семи штатах — эта неделя выдалась крайне насыщенной в сфере кибербезопасности. Команда безопасности PCMag находится непосредственно на площадке в Лас-Вегасе, чтобы оперативно сообщать вам о главных событиях.

Начнем с общей картины. В своем основном докладе на Black Hat Шон Кейрнкросс, национальный директор по кибербезопасности США, выступил с сдержанной позицией в отношении регулирования ИИ. Он заявил, что чрезмерный «регуляторный режим не только задушит инновации, но и нанесет огромный вред индустрии». Это перекликается с курсом администрации: позволить техгигантам максимально ускорить разработки, если они не противоречат приоритетам правительства.

Помимо главного доклада, команда OpenAI провела «экстренный разговор» об инциденте с их ИИ-агентами, которые в прошлом месяце атаковали Hugging Face. Были раскрыты подробности того, как агенты обошли защитные барьеры, почему инженеры OpenAI заметили это только после уведомления из Hugging Face и какие меры планируются в будущем (спойлер: еще больше ИИ).

В контексте полезного применения ИИ мы изучили Scam Buster — новый инструмент с открытым исходным кодом. Он позволяет перехватывать мошенников до того, как они свяжутся с жертвой, и обманывать их, лишая шанса на успех. Также мы посетили презентацию создателей Roblox, где они рассказали о подходе к конфиденциальности и централизации собираемых массивов данных.

На этой неделе мы осветили опрос Incogni, согласно которому 52% американцев считают утечки данных неизбежными. Большинство опрошенных отметили, что из-за ИИ стало сложнее находить достоверную информацию, а почти треть готовы платить за интернет без отслеживания и алгоритмических лент.

Из других новостей: появились новые документы о программе слежки правительства за пассажирами авиалиний без судебных ордеров. Выяснилось, что в процесс была вовлечена Комиссия по ценным бумагам и биржам (SEC), собравшая более одного миллиарда записей.

Тем временем Telegram был временно удален из App Store из-за материалов, связанных с сексуальным насилием над детьми (CSAM). Приложение восстановили после блокировки ответственного пользователя и удаления контента. В сети X представители Telegram раскритиковали Apple, заявив, что пользователь пытался их шантажировать. Впрочем, мессенджер и ранее неоднократно оказывался в центре скандалов из-за незаконного контента.

***

Любой менеджер паролей лучше, чем его отсутствие, но стоит помнить, почему мы не рекомендуем встроенные браузерные инструменты. Исследование Unit 42 (подразделение Palo Alto Networks), опубликованное The Hacker News, выявило три новых пути атаки на менеджер паролей Google Chrome. Злоумышленники атакуют не шифрование ключей доступа (passkeys), а код браузера, который их хранит и аутентифицирует. Важно: атаки нацелены на passkeys, синхронизированные с облачными серверами Google.

Согласно отчету, хакер может незаметно получить токен аутентификации из сессии сайта, установить вредоносный ключ или перехватить 32-байтовый секрет домена безопасности (SDS), используемый для расшифровки закрытых ключей. Последние два метода особенно опасны, так как позволяют многократно получать доступ к данным пользователя. Исследователи не уверены, поможет ли смена PIN-кода или удаление данных аннулировать уже полученный доступ. Хорошая новость: признаков использования этого эксплойта в реальных условиях пока не обнаружено.

Если вы избегали ИИ-помощников в почте, вас можно поздравить. Исследователи Barracuda Networks обманом заставили Microsoft Copilot (и любые аналогичные ИИ-помощники) предоставить данные о внутренней структуре организации и персонале. Эта информация позволяет проводить высокоточные фишинговые атаки на топ-менеджмент.

Для этого атакующим достаточно скомпрометировать учетную запись одного сотрудника. Получив доступ к корпоративному ИИ, хакер запрашивает детали: имена руководителей, их email-адреса и содержание конфиденциальных переписок. Благодаря инсайдерской информации и внутреннему адресу отправителя, такие письма обходят спам-фильтры, а занятому сотруднику гораздо сложнее распознать подделку. Barracuda предупреждает: поспешное внедрение ИИ в почтовые системы превращает ящики в легкодоступные хранилища данных, которые можно выкачивать даже без сложных атак.

Напомним, в 2015 году хакеры атаковали Управление по делам персонала США (OPM), похитив данные 22 миллионов человек. Тогда правительство предоставило пострадавшим 10-летнюю защиту от кражи личных данных. В сентябре 2026 года срок действия этой программы истекает. Группа законодателей представила законопроект, чтобы сделать защиту постоянной.

Однако, по сообщению CyberScoop, законопроект может не пройти: OPM (в ведении администрации Трампа) заявляет о слишком высокой стоимости продления, а среди соавторов инициативы в обеих палатах Конгресса сейчас представлены только демократы.

***

*Я пишу и редактирую материалы почти два десятилетия, помогая людям эффективно использовать технологии и защищать свою конфиденциальность. Как управляющий редактор команды безопасности PCMag, я отвечаю за то, чтобы наши рекомендации были доказательными, протестированными в лаборатории и служили интересам читателей.*

*Мой путь в технологической журналистике начался с фриланса в PCMag, затем я занимал посты главного редактора Lifehacker, старшего редактора The New York Times и директора специальных проектов в WIRED. Я вернулся в PCMag, чтобы возглавить команду безопасности. Также я автор книги «Seen, Heard, and Paid: The New Work Rules for the Marginalized» — руководства по карьере и продуктивности для представителей маргинализированных групп.*

Похожие записи

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.