Не верь Бабе-яге
Группировка Mimbrob, отметившаяся весной, снова активизировалась в сентябре. Цели те же — авиакосмическая промышленность, двигателестроение, научные институты и IT-компании. Специалисты F6 Threat Intelligence, которые отслеживали первую волну весной, фиксируют новую в этом месяце.
Схема фишинга выстроена аккуратно. Письма приходят с доменов, зарегистрированных в один день, и мимикрируют под реальных российских разработчиков. Тексты выдержаны в официально-деловом стиле, со ссылками на федеральные законы. В архивах — легитимные исполняемые файлы Яндекс Браузера или Notepad++, подписанные настоящими цифровыми подписями, и вредоносная DLL, которая подгружается через DLL Sideloading. Пользователь запускает документ с именем вроде «Перечень компонентов для кооперации», а вместе с ним стартует загрузчик.
Отдельного упоминания заслуживает сайт dronner[.]ru, зарегистрированный 11 мая. С него под видом приложения Dronner распространяется программа для отслеживания дронов типа «Баба-яга» — тех самых тяжелых беспилотников, которые используют ВСУ. Приманка рассчитана на военнослужащих вблизи линии боевого соприкосновения. Внутри — очередной загрузчик.
F6 не спешит с атрибуцией: прямых совпадений с известными группировками нет, финальная нагрузка в ходе исследования так и не была получена. Но набор техник, инфраструктура и выбор целей говорят сами за себя.
@antiinfosec
«НеИБи» - канал из категории «Другое», подключенный к сервису кросспостинга MaxGate. Публикации канала синхронизируются между Telegram и мессенджером MAX, а на этой странице собраны ссылки на обе версии канала.
Сейчас у канала 427 подписчиков суммарно в Telegram и MAX. За последние 30 дней в истории MaxGate учтено 38 публикаций, поэтому перед подпиской можно оценить не только размер аудитории, но и регулярность обновлений.
Чтобы подписаться, используйте кнопки «Открыть в MAX» и «Открыть в Telegram» в верхней части страницы. У отдельных постов ссылка может быть доступна в обоих мессенджерах или только в одном из них, если MaxGate получил такой URL из истории обработки.
Число постов
4
2
0
24.0925.0926.0927.0928.0929.0930.09
Рубильник, гигаватты и джуны, которые не нужны
Побывали на этом вашем BIS Summit 2026 в кластере Ломоносов. Спикеров интересных было много и даже Александр Шойтов пусть и с опозданием, но заглянул на огонек.
Утренняя пленарка началась с экзистенциального блица про отношение к ИИ, который должен был обрисовать роли, кто тут оптимист, кто пессимист. Замминистра энергетики Эдуард Шеремецев сравнивал появление технологии с появлением огня: «Технология и помогает, и жжет». Дальше стало понятно, что имелось в виду гигаватты. Дата-центры США потребляют уже 32 ГВт, Китай — около десяти, у России пока порядка пяти, к 2030 обещают 14-15. Часть ЦОДов предлагают уносить в холодные регионы, но не хватает стратегии.
Спикеры зареклись оставить на каждой подстанции механический рубильник — на случай, если ИИ возьмет на себя телемеханику и что-нибудь перепутает. Энергетики заверили, что рубильник оставят, а ИИ пока сидит в роли советника, решения не принимает и слушает человека.
Аудитор Счетной палаты Светлана Орлова неожиданно пришла с цифрами. Возврат в бюджет за прошлый год с помощью технологии ИИ составил 294 млрд руб. (годом ранее — 34 млрд), с одного оператора связи за махинации с тарифами — 2,5 млрд. Интересно кому Счетка платит за интернет.
Лютиков из ФСТЭК успокоил: по нормативке ИИ — это просто программное обеспечение. Промпт-инъекции, по сути, те же SQL-инъекции, с которыми «наши отцы сталкивались в семидесятых». Только теперь их пишет не человек, а сама модель. ФМБА рассказали про модель на данных 3000 спортсменов, предсказывающую сердечно-сосудистые риски. А Игорь Качалин из НТЦ ЦК напомнил, пока регионы уже используют ИИ, но владельцы часто не знают, где у них модели и кто их обучал. Банк России отчитался бодро, но консервой с прошлого мероприятия по финтеху.
После обеда сессия про риски и уже с бизнесом. Блиц дал ожидаемо разнобой: галлюцинации — лечатся тюнингом, утечки — лечатся закрытым контуром , но главный, операционный риск — кто отвечает за ошибку агента создал много споров. Крайнов из Яндекса оценил, что около 90% рисков — это атаки с применением ИИ, спорить никто не стал.
Спор погорячее вызвал теневой ИИ. Алексей Малинский из Норникеля заявил, что нет ни одной крупной организации, где сотрудники не гоняли бы чувствительные данные во внешние чаты, «потому что удобно». Рецепт Крайнова единственный, сделать внутренний контур настолько удобным, чтобы наружу не хотелось, «иначе никакие запреты и заборы не помогут». Яндекс еще похвастался внутренним либерализмом, мол запретов нет, пользуйтесь хоть клодом, хоть астрой, хоть, прости господи, ГигаЧатом (от ред.).
Но по-настоящему горячим спор стал, когда дошли до вечного вопроса «кто крайний». Крайнов (простите) напомнил, что яндексовские беспилотники «на пару порядков, а то и на три, безопаснее человека» — миллионы километров без аварий. Касперская парировала в лоб: а если все он однажды кого-то задавит? Посадить-то будет некого — а это прямой путь к недоверию к технологии. Тут же подкинули пример и потолще, мол топовые зарубежные модели, по сообщениям, доводят одиноких людей до беды, которую по эту сторону границы называют именем одного ведомства. Что будет, если подобное случится с продуктом Яндекса, за кем закрепят ответственность? Крайнов выкручивался долго, но вывел: подход «главное — кого посадить» ему не нравится, потому что цель ведь уменьшить количество неприятностей, а не нарастить число осужденных. А под конец выдал, пожалуй, лучшую цитату дня:
«Нас часто спрашивают, что будет делать человек, когда ИИ научится делать все лучше него. Мы, кажется, нашли ответ: сидеть за искусственный интеллект. Его же посадить не можем». И уточнил: пока не решимся доверить ИИ решения целиком, у человека останутся ровно две роли — сидеть за него и сажать других.
С кадрами было проще и циничнее. На вопрос, не заменят ли связки агентов целые команды, Крайнов отрезал: «джуны не нужны и никогда не были нужны» — держать сотрудника, который работает как джун, но занимает место сеньора, бессмысленно; правильный путь — брать студента старших курсов, который через два-три года дорастет до сеньора, а кто застрял в джунах на год-другой — «расставайтесь, он не годится».
Итог дня сформулировала сама Касперская: «У нас шесть человек — и они дали разный ландшафт рисков». Тема не изучена, консенсуса нет. Честнее, пожалуй, и не скажешь.
@antiinfosec
«Додо» и после
Сегодня «Додо Пицца» официально сообщила о кибератаке. Злоумышленники могли получить доступ к именам, адресам, email, телефонам и датам рождения части клиентов. Платежные данные компания не хранит, так что они в безопасности, заявили в компании.
Сразу отметим, «Додо» повела себя ответственно. Они не отмалчивались, пока база гуляет по форумам, а сами опубликовали официальное сообщение, уведомили Роскомнадзор и принудительно разлогинили часть пользовательских сессий. Прозрачность и скорость реакции это то, чего обычно не хватает в таких историях.
В СМИ уже появилась информация, что мол это хакерская группировка DATASUCKERS. Та в свою очередь заявляет о 68 млн записей (у 53,1 млн клиентов был хотя бы один заказ, еще у 15,2 млн — заказа не было). Официального подтверждения этих цифр от «Додо» или кого-то стороннего и ответственного пока нет, но, если они хотя бы близки к реальности, масштаб сопоставим с крупнейшими утечками последних лет.
А конкретнее лучше давайте вспомним март 2022 года, «Яндекс.Еду» и 50 млн строк с персональными данными клиентов и курьеров. Тогда мировой судья дважды оштрафовал компанию. Сначала на 60 тыс. руб. за данные клиентов, потом еще на 60 тыс. — за курьеров. Итого 120 тыс. рублей. Суд выбрал нижнюю планку, хотя диапазон позволял до 100 тыс. за каждый эпизод. А вот получившаяся карта заказов, которая быстро вылилась в открытый доступ, стала очень мощным бесплатным уже недоOSINT-инструментом, которым, по нашим, сведениям пользовались даже силовые ведомства.
Под давлением требований закона или по собственной ответственности «Додо» дали заявление об утечке мы уже вряд ли узнаем, но в отличии от «Яндекса» уже есть прогресс. Какой штраф выпишут пиццерии — вопрос открытый. С одной стороны утечка вроде первая, оборотные штрафы в таком случае пока не грозят. Но очень интересно будет пронаблюдать, как прогрессировала шкала ответственности за четыре года.
@antiinfosec