Атаки без границ
Украинский ритейлер АТБ столкнулся с кибератакой: сайт и мобильное приложение компании оказались скомпрометированы. На ресурсах появилась страница с требованием выкупа — $400 тысяч в биткоинах или USDT, с обратным отсчетом на два часа. Условие стандартное: деньги в обмен на обещание не публиковать украденное. Сейчас сайт работает в режиме заглушки. 2 часа уже истекли
Группировка DATASUCKERS утверждает, что вытащила данные 7,9 млн клиентов (телефоны, email, имена, адреса и хеши паролей). В заявлении также фигурируют 127 тыс. записей сотрудников с паспортными данными, 50 тыс. записей поставщиков, 11,5 млн заказов, 68 тыс. аккаунтов Active Directory и 524 репозитория GitLab с исходным кодом. Отдельно хакеры настаивают, что уничтожили все резервные копии.
В АТБ факт атаки подтвердили, но утечку персональных данных отрицают. DATASUCKER на это заявил, что скоро опубликует сэмпл. Представитель компании Сергей Демченко заявил, что корпоративные ресурсы ритейлера «вообще не содержат и не хранят конфиденциальных данных граждан».
DATASUCKERS уже заявляла об атаках на туроператора Tez Tour и российскую сеть «Додо Пицца». О самой группировке известно мало: ни истории атак, ни политических требований, ни привязки к конкретной стране. Контактный Telegram-аккаунт коллектива указывает геолокацию в Праге, а паблик ведется на русском языке.
@antiinfosec
«НеИБи» - канал из категории «Другое», подключенный к сервису кросспостинга MaxGate. Публикации канала синхронизируются между Telegram и мессенджером MAX, а на этой странице собраны ссылки на обе версии канала.
Сейчас у канала 429 подписчиков суммарно в Telegram и MAX. За последние 29 дней в истории MaxGate учтено 36 публикаций, поэтому перед подпиской можно оценить не только размер аудитории, но и регулярность обновлений.
Чтобы подписаться, используйте кнопки «Открыть в MAX» и «Открыть в Telegram» в верхней части страницы. У отдельных постов ссылка может быть доступна в обоих мессенджерах или только в одном из них, если MaxGate получил такой URL из истории обработки.
Число постов
4
2
0
29.0930.0901.1002.1003.1004.1005.10
Код общий, ответственность индивидуальная
Инфраструктурный вендорский софт последних лет во многом собран из открытого кода: писать собственный менеджер артефактов с нуля никто не готов — ни по деньгам, ни по срокам. Пока исходный проект развивается и стабильно выпускает релизы, схема всех устраивает. Открытая команда делает основу, вендор накладывает доработки, заказчик получает обновления. Вопрос о том, кто в итоге отвечает за фундамент, обычно не задается. Задается он в момент, когда проект меняет лицензию, — как правило, тогда, когда перестраивать продукт уже дороже, чем разбираться с последствиями.
Ответ записан в лицензии с самого начала. Просто вендоры внимательно читают ее первую часть — про право использовать, менять и распространять код, — а вторую, где перечислены обязанности распространителя, листают по диагонали. Копилефт требует, чтобы измененный код при распространении оставался под той же лицензией, что и исходный; слабый копилефт распространяет правило только на измененные модули, а не на весь продукт. Но и этого достаточно, чтобы у поставщика появились конкретные обязательства.
EPL 1.0 — слабый копилефт, и выглядят эти обязанности так. Все доработки самого Nexus остаются под EPL, и получатель вправе узнать, чем форк отличается от оригинала. Это право следует из лицензии, а не из доброй воли поставщика. Собственный сканер или интерфейс вендора может жить под коммерческой лицензией, он не переработка. Изменение модели прав доступа в самом Nexus — уже переработка. А все обещания заказчику — производительность, поддержка, сроки — обязательства самого вендора: авторы открытого кода гарантий не давали.
Показательный случай — менеджеры репозиториев. После ухода JFrog и Sonatype с российского рынка в 2022 году на базе Nexus Repository OSS, открытой редакции под лицензией EPL 1.0, выросло несколько вендорских решений. В феврале 2025 года Sonatype расставила все по местам: с версии 3.77 бесплатная редакция стала Community Edition с отдельным соглашением и лимитами — 100 тыс. компонентов в хранилище и 200 тыс. запросов в сутки. Экземпляр, превысивший любой из порогов, перестает сохранять новые компоненты. Исходный код при этом никуда не делся, nexus-public на GitHub продолжает жить под EPL 1.0, но готовых OSS-сборок больше нет.
Но лицензионная часть — лишь половина истории. Хранилище артефактов — критическая система. Если оно недоступно — стоят конвейеры и релизы. Скомпрометировано — зараженные артефакты разойдутся по всем сборкам компании. Sonatype закрывала в Nexus и критические уязвимости, а рабочие примеры эксплуатации появлялись в открытом доступе через несколько дней после бюллетеня. Патчи попадают в релизы исходного проекта, переносить их в форк обязан его владелец, и чем дальше ветка ушла от базы, тем дороже каждый перенос. Наследуются, впрочем, не только патчи, но и ошибки — свежий пример, регрессия в версии 3.83.0 самого Nexus. Отсюда метрика, которую покупатель или регулятор обычно не спрашивает, а стоило бы: срок от раскрытия уязвимости в исходном проекте до патча в сборке вендора.
Смена лицензий успешными открытыми проектами стала индустриальной практикой. Сообщество каждый раз отвечало форком — OpenSearch, OpenTofu, Valkey, — но энтузиастам это дает альтернативу, а вендору, который уже продал продукт, — только работу. Поэтому у решения на открытом коде стоит спросить: какая версия исходного проекта в основе, где опубликован код доработок, что заявлено как собственное, есть ли SBOM и за какой срок выпускаются патчи. Ответ «предоставим по запросу» — допустим. Ответ «это наша интеллектуальная собственность» означает, что лицензию поставщик не читал. Разрыв с базовой версией в год и больше — обновления либо переносились вручную, либо не переносились вовсе.
Открытый код сам по себе не порок — порок в том, чтобы строить на нем коммерческий продукт и считать, что обязательства заканчиваются там, где заканчивается бесплатность. Они как раз там начинаются.
@antiinfosec
Продленка отменена
Помните, как в детстве родители говорили: «Хватит сидеть в телефоне, займись чем-нибудь полезным»? Один парень из Румынии, судя по всему, воспринял совет буквально. В свои 16 лет он не просто сидел в интернете, а руководил группировкой KillSec — ransomware-сервисом, который, по данным Европола, стоит за почти 1000 атак по всему миру.
Операция под названием KillSwitch, которую координировали Европол и Евроюст при участии властей девяти стран, завершилась 30 сентября. Следователи установили, что главным оператором и администратором KillSec был подросток. Его задержали в испанском Аликанте, а всего были арестованы трое подозреваемых, проведено восемь обысков и изъято как минимум 110 терабайт украденных данных. Еще один фигурант — разработчик группировки — недавно отметил 18-летие, но на момент части преступлений был несовершеннолетним. Группировка действовала с 2024 года, похищала данные из плохо защищенных облачных хранилищ и требовала выкуп под угрозой публикации. В некоторых случаях выкуп был «существенным». А чтобы не тратить время на рутину, злоумышленники использовали ИИ для поддержки инфраструктуры и поиска новых жертв.
Теперь у вундеркинда будет много свободного времени, чтобы подумать о своем поведении. Возможно, даже о домашнем задании. Или о том, что карьера в кибервымогательстве — не самая надежная инвестиция, особенно когда за тобой охотятся девять стран.
@antiinfosec
Без хрома в жилах
«Коммерсантъ» сообщает, что в начале августа 2026 года «Яндекс Браузер» занял первое место по скачиваниям в российском сегменте Google Play. Месячная аудитория выросла на 31% год к году, тогда как Google Chrome потерял 3% пользователей, а Opera — сразу 19%.
Причина не в новых функциях, а в банальной необходимости. Российские банки и корпорации массово перешли на национальные сертификаты НУЦ Минцифры и ГОСТ TLS. Зарубежные браузеры их не поддерживают и начинают испытывать сложности с доступом к сервисам. Для пользователя выбор прост либо поставить приложение и открыть сайт банка, либо разбираться, какие сертификаты добавить в систему, чтобы просто оплатить счет. Выбор очевиден.
Особенно жестко это бьет по экосистеме Apple. В банковском секторе доля iOS и macOS достигает 34%. Встроить сторонние алгоритмы шифрования в Safari без потерь в удобстве почти невозможно. При обрыве соединения аудитория Apple либо переходит на Android, либо решает задачи через нативные приложения банков.
И это не только российская история. В Иране в июле 2026 года государственное агентство Fars не смогло получить SSL-сертификаты ни у одного западного провайдера. Банки перешли на китайских поставщиков. Причина та же — санкции Минфина США, выпущенные в мае, формально разрешают выдачу сертификатов только «негосударственным лицам».
С 1 марта 2027 года Минцифры вводит десять типов сертификатов безопасности — классификация по задачам для сайтов, софта и инфраструктуры. На этом фоне 95 млн активных устройств у «Яндекс Браузера» выглядят закономерным итогом. Возможность зайти в интернет-банк без технического квеста оказывается убедительнее красивого интерфейса. Подождем еще что там выйдет у «КриптоПро». Будет ли он юзерфредли ожидать не приходится, конечно, но а вдруг.
@antiinfosec