Дайджест SecurityWatch: итоги Black Hat и главные киберугрозы недели
На прошлой неделе прошла конференция по безопасности Black Hat. Если вы пропустили самое интересное, ознакомиться с ключевыми новостями и презентациями можно здесь. Несмотря на завершение мероприятия, организаторов ждал сюрприз: один из пассажиров рейса Delta из Лас-Вегаса решил создать поддельную точку доступа Wi-Fi (спуфинг) прямо в воздухе. Это испортило отдых всем присутствующим, так как экипаж полностью отключил бортовой интернет до нейтрализации вредоносной сети.
Этот случай может показаться безобидным розыгрышем, но из-за подобных трюков рейсы могут быть задержаны, перенаправлены или даже отменены. Старое предупреждение о том, что нельзя доверять публичным незащищенным сетям Wi-Fi без использования VPN, остается в силе. Совет вдвойне актуален для посетителей Black Hat или DEF CON, многие из которых используют «одноразовые» устройства (burner devices), чтобы не подвергать риску свои реальные данные.
Из других новостей: OpenAI объявила о приостановке работы над моделью следующего поколения из-за проблем с кибербезопасностью. Пока неясно, является ли это реальным риском или маркетинговым ходом для подогрева интереса. Тем временем хакеры не теряют времени: стало известно, что китайские группировки использовали общедоступные инструменты ИИ для создания почти автономных атак на государственные системы с целью кражи данных.
Государственные системы и общественная инфраструктура в последние годы стали приоритетными целями. Только на этой неделе в городе Суйсун (штат Калифорния) было объявлено чрезвычайное положение после атаки, которая временно вывела из строя критически важные службы, включая маршрутизацию вызовов 911. Параллельно с этим зафиксированы атаки на системы водоснабжения как минимум в семи штатах. Кроме того, мы сообщили об уязвимости в функции демонстрации экрана Zoom, которая могла дать злоумышленникам контроль над устройством; к счастью, обновление уже выпущено.
В Евросоюзе компания Valve сообщила о взломе логистического провайдера, сотрудничающего с ней по обработке заказов. В результате утечки были скомпрометированы данные о покупках Steam Machine, Steam Controller и Steam Deck, включая имена, физические адреса и электронную почту (данные об оплате не пострадали). Пользователям из ЕС, ожидающим доставку оборудования Valve, рекомендуется проявлять осторожность в отношении фишинга.
Два важных предупреждения. Во-первых, если вы полагаетесь на Microsoft Defender, знайте: существуют более эффективные варианты, в том числе бесплатные. Исследователь безопасности недавно раскрыл уязвимость нулевого дня в Defender, отметив, что Microsoft проигнорировала его попытки сообщить об ошибке. Во-вторых, ФБР предостерегает пользователей: хакеры активно охотятся за приватными интимными фотографиями.
Рассмотрим подробнее другие события недели.
В разработке ПО «песочница» (sandbox) — это изолированная область для тестирования обновлений и исправления ошибок перед развертыванием в рабочей системе (production). Главное требование к ней — полная изоляция. Однако на Black Hat исследователь из Palo Alto Networks продемонстрировал proof-of-concept атаки на защищенную среду-песочницу OpenAI для ChatGPT. Симха Косман обнаружил уязвимость, позволившую обойти супервизор LLM и получить постоянный root-доступ к песочнице. Важно отметить, что это лишь доказательство концепции, а не свидетельство реальных взломов. Представитель OpenAI сообщил, что узнал о проблеме от Космана еще до его выступления и был признателен за находку. Тем не менее, это напоминание о том, что в сфере ИИ скорость разработки часто превалирует над безопасностью.
Отдельного внимания заслуживает вредоносное ПО для macOS, так как миф о неуязвимости Mac всё еще жив. Исследователи из Huntress обнаружили зловред, который анализирует компьютер пользователя на наличие криптокошельков и, в случае обнаружения средств, переводит их на счет злоумышленника. Проникновение осуществляется через ClickFix — вид мошенничества, при котором пользователя обманом заставляют выполнить действие для скачивания кода. В данном случае трюк с偽-капчей (CAPTCHA) просит скопировать и вставить определенную строку текста в терминал Mac. ПО сначала проводит профилирование системы и, хотя может быть настроено на кражу любых паролей, в данной итерации фокусируется исключительно на криптовалютах.
2 августа 2026 года Министерство юстиции Колумбии подтвердило атаку программы-вымогателя, приведшую к шифрованию файлов на нескольких государственных серверах. Это нарушило работу сервисов по мониторингу наркотиков и другие юридические процессы. Ситуация осложнялась тем, что через пять дней в стране должна была состояться инаугурация нового президента. Хотя министерство отрицало кражу данных, степень шифрования была серьезной. Страны Латинской Америки, особенно Колумбия и Венесуэла, часто становятся целями организованных, автоматизированных атак, которые могут поддерживаться на государственном уровне.
***
У вас есть вопрос о конфиденциальности или безопасности в сети? Присылайте его нам, и, возможно, я отвечу на него в следующей колонке SecurityWatch. Если вы еще не подписаны на рассылку, зарегистрируйтесь по ссылке, чтобы еженедельно получать обновления от команды PCMag.
**Вопрос недели**
Джефф Т. спрашивает: *«Привет, Алан. Какое самое сложное сочетание символов в пароле вы встречали на публичных сайтах? Лично я не видел паролей длиннее 14 символов».*
Привет, Джефф! По моему опыту, 12–14 символов — это стандарт для большинства ресурсов. Однажды я наткнулся на форум, требовавший 20 символов, что было забавно, учитывая незначительность ресурса, но свидетельствовало о серьезном подходе владельцев.
В критически важных системах требования еще выше. Мы с Ким Ки, старшим автором PCMag по безопасности, рекомендуем настраивать менеджер паролей на генерацию ключей длиной не менее 20 символов, включая разные регистры, цифры и спецсимволы. Это обеспечит максимальную защиту банковских аккаунтов, почты и магазинов. Хотя признаю: однажды на банковском сайте лимит оказался всего 14 символов, что было весьма разочаровывающе.
***
*Об авторе: Я работаю технологическим журналистом почти 20 лет. За мою карьеру я занимал посты главного редактора Lifehacker, старшего редактора The New York Times и директора специальных проектов в WIRED. Сейчас я возглавляю команду безопасности PCMag. Я также автор книги «Seen, Heard, and Paid: The New Work Rules for the Marginalized» — пособия по карьере и продуктивности.*

Добавить комментарий