ROI-калькулятор
ROI-калькулятор
Обзор новостей информационной безопасности с 24 по 30 июля  2026 года

Дайджест Start X № 477

30 июля 2026
14 минут
эксперт по информационной безопасности в Start X
Андрей Жаркевич

Киберкампании

Несколько дней подряд клиенты «Билайна» теряли свои номера. Схема оказалась обидно простой: мошенники засыпали людей запросами на вход в личный кабинет оператора. Такой запрос приходит на телефон обычным уведомлением с кнопкой «подтвердить». Достаточно было один раз машинально нажать её — и злоумышленники попадали в аккаунт, выпускали там eSIM на своё устройство, а настоящая SIM-карта жертвы мгновенно превращалась в бесполезный кусочек пластика.

Ключ ко всему — функция «Войти с экрана телефона». Для такого входа не нужен ни пароль, ни код из СМС: оператор просто присылает уведомление, а человек нажимает кнопку. Мошенники отправляли эти уведомления пачками, по четыре-пять подряд, — в такой очереди легко ткнуть не туда. Шеф-редактор «Коммерсантъ FM» Владислав Викторов рассказал, что получил примерно пять запросов один за другим, случайно подтвердил один — и телефон сразу остался без связи. Номер вернули только после личного визита в офис. Сотрудник в офисе признался, что с такими историями к ним ходят уже недели две.

«Билайн» атаку подтвердил: по словам компании, злоумышленники несколько дней рассылали тысячи запросов на доступ к личным кабинетам. Оператор уверяет, что до конца схема дошла лишь в единичных случаях, волна уже спадает, а всем пострадавшим номера восстановили. Специалист Александр Баулин заметил справедливое: такая атака почти всегда требует ошибки самого человека — одного неверного нажатия.

Почему это важно вам. Номер телефона сегодня — главный ключ ко всей вашей жизни в интернете. Через него восстанавливают доступ к почте, к банковским приложениям, к «Госуслугам», к мессенджерам. Кто захватил номер, тот за несколько минут соберёт коды подтверждения и войдёт куда захочет. И дело не только в «Билайне» — дистанционный выпуск eSIM есть у всех крупных операторов.

Самое действенное — запретить самому себе дистанционный выпуск SIM-карт и eSIM. Такой запрет ставится в личном кабинете или в офисе оператора, а снять его можно будет только придя лично, — именно это и нужно. Дальше: никогда не подтверждайте запросы на вход, если вы прямо сейчас сами никуда не заходите, — жмите «отклонить», даже если уведомление выглядит официально. И если телефон вдруг остался без сети без всякой причины — не ждите: звоните оператору с чужого телефона и идите в офис. Тут каждая минута работает против вас.

Источник: «Коммерсантъ», 27 июля 2026 года
Платформа «Мошеловка» Народного фронта предупредила о схеме, нацеленной прежде всего на людей предпенсионного и пенсионного возраста. Мошенники звонят или пишут, представляются сотрудниками Социального фонда России либо налоговой службы, и сообщают самое страшное: из-за «технического сбоя» ваш трудовой стаж якобы стёрся из базы данных.

Дальше идёт нагнетание. Человеку объясняют, что без стажа не будет ни пенсии, ни положенных выплат, и что чинить надо немедленно, иначе данные уже не восстановят. Когда жертва в панике, ей предлагают «оформить исправление» или получить какую-нибудь несуществующую компенсацию. И для этого просят продиктовать код доступа к «Госуслугам» или назвать банковские реквизиты. Получив код, аферисты входят в аккаунт и делают там что угодно — от оформления кредитов до смены привязанного телефона, чтобы хозяин уже не смог вернуться.

Организаторы «Мошеловки» напомнили очевидное, о чём в панике легко забыть: государственные органы не назначают выплаты по телефону и не «удаляют» стаж из-за сбоя. Всю информацию о своём стаже человек может посмотреть сам в личном кабинете на «Госуслугах», без чьей-либо помощи и в любой момент.

Почему это важно вам. Стаж и пенсия — самая чувствительная тема для миллионов людей, и угроза звучит убедительно: про сбои в базах данных слышали все. При этом схема выстроена вокруг «Госуслуг», а этот аккаунт по сути равен цифровому паспорту. Потерять доступ к нему дороже, чем потерять деньги с карты: разбираться с оформленными на вас кредитами и сделками придётся месяцами.

Расскажите об этой схеме родителям и старшим родственникам — они в основной группе риска, и предупреждение от близкого человека работает лучше любой новости. Правило одно, без исключений: код из СМС не диктуют никому, ни при каких обстоятельствах и ни под каким предлогом. Если вам сообщили о проблеме со стажем — просто положите трубку и проверьте сами на «Госуслугах» либо позвоните в Соцфонд по номеру с официального сайта. И включите на «Госуслугах» двухфакторную аутентификацию, а лучше привяжите к аккаунту биометрию или электронную подпись — тогда одного кода из СМС для входа будет недостаточно.

Источник: «Известия», 24 июля 2026 года
Появилась схема, построенная на самой безобидной теме, какая бывает, — на чате жильцов дома. Мошенники звонят и представляются сотрудниками управляющей компании: приглашают вступить в новый домовой чат, где будут писать про отключения воды, ремонт подъезда и вывоз мусора. Для «подтверждения, что вы действительно жилец» просят назвать код из СМС. Стоит человеку продиктовать цифры — и аферисты входят в его личный кабинет на «Госуслугах».

Расчёт именно на то, что тема кажется пустяковой. Когда звонят «из банка» или «из полиции», человек уже настороже: про такие звонки говорят из каждого утюга. А чат про подъезд? Ну что тут может случиться. Депутат Госдумы Илья Вольфсон, рассказавший о схеме, сформулировал это точно: преступники берут обыденную тему, где у любого минимальный уровень тревоги, но как только вы передаёте код из СМС — вы своими руками отдаёте ключи от собственной жизни.

Ключи и правда серьёзные. Через захваченный аккаунт на «Госуслугах» берут микрозаймы и кредиты, пытаются переоформить имущество, добираются до медицинских и налоговых данных, оформляют на имя жертвы SIM-карты и аккаунты в мессенджерах. Причём человек может узнать об этом только через несколько недель — когда начнут звонить коллекторы.

Почему это важно вам. Схема бьёт вообще по всем: управляющая компания есть у каждого, и чат дома почти везде либо уже есть, либо вот-вот появится. Проверить с ходу, звонит настоящий сотрудник или нет, обычный человек не может — и вся конструкция обмана держится ровно на этой невозможности проверить.

Запомните: ни в один чат, ни в одну группу, ни в одно сообщество код из СМС не нужен. Никогда. В настоящие чаты приглашают ссылкой или картинкой с QR-кодом, никакого «подтверждения кодом» там не бывает. Если код вы уже назвали — действуйте быстро: заблокируйте профиль «Госуслуг» через приложение банка или в МФЦ, отвяжите от аккаунта чужие телефоны и почту, поставьте на «Госуслугах» запрет на сделки с недвижимостью без вашего личного участия (услуга называется «Внесение в ЕГРН записи о невозможности государственной регистрации права без личного участия»), закажите свою кредитную историю и напишите заявление в полицию — обязательно взяв талон с номером КУСП.

Источник: 86.ru, 28 июля 2026 года
Росфинмониторинг выпустил предупреждение: в Telegram появились чат-боты, которые прикидываются официальным сервисом ведомства. Мошенники ставят на них настоящую символику службы, а в название бота вставляют сокращение fedsfm — именно оно стоит в адресе настоящего сайта, поэтому на первый взгляд бот выглядит абсолютно достоверно.

Дальше всё идёт по обкатанному сценарию. Бот или «сотрудник» с другой стороны сообщает что-нибудь пугающее: у вас подозрительные операции по счетам, деньги вот-вот заблокируют, идёт проверка по закону о борьбе с отмыванием денег. И начинает вытягивать данные — паспортные сведения, номера карт, коды из СМС. Часто в переписку подбрасывают ссылку: либо на сайт-подделку, срисованный с портала ведомства, либо на файл, внутри которого прячется вредоносная программа.

Росфинмониторинг заявил однозначно: никаких чат-ботов в Telegram у службы нет, и её сотрудники в принципе не пишут гражданам через мессенджеры. Ведомство призвало таким собеседникам не верить и никаких личных данных им не сообщать.

Почему это важно вам. Росфинмониторинг — та организация, о которой большинство знает ровно одно: она «следит за подозрительными деньгами». Как раз поэтому её именем так удобно пугать — непонятно, чем она занимается, но звучит грозно, и спорить не хочется. Ставка мошенников — на эту смесь незнания и страха. А новое здесь то, что обман переехал из телефонного звонка в переписку: с ботом человек общается спокойнее, чем с живым голосом, и бдительность теряет быстрее.

Помните: государственные ведомства не работают через чат-боты в мессенджерах и никогда не пишут людям первыми. Любое сообщение «из ведомства» проверяйте одним способом — откройте официальный сайт, набрав адрес руками, и позвоните по указанному там телефону. Внутри Telegram не верьте картинке и названию: у настоящих государственных каналов стоит галочка подтверждения, а имя вроде fedsfm_official может занять кто угодно, кто успел первым. И, само собой, никакие коды из СМС, номера карт и паспортные данные в переписку не отправляйте.

Источник: РИА Новости, 29 июля 2026 года
Специалисты компании F6 раскрыли схему, которая действовала с 2017 года. Мошенники сделали 98 сайтов-двойников крупных российских предприятий — химических, металлургических, нефтехимических, пищевых и финансовых. Копии выпускались на четырёх языках: русском, английском, французском и арабском.

Работало это так. Сайт-близнец внешне не отличался от настоящего: тот же дизайн, те же тексты, тот же логотип. Менялись только контакты и банковские реквизиты. С этих поддельных адресов мошенники писали письма и звонили покупателям, вели полноценные переговоры, присылали контракты на официальных бланках предприятия. Люди заказывали удобрения, нефтехимию, металл — переводили предоплату и не получали ничего. Особенно цинична одна деталь: аферисты копировали с настоящих сайтов даже предупреждения «осторожно, мошенники» и этими предупреждениями убеждали жертв не доверять настоящим сайтам.

География обмана — страны СНГ, Ближний Восток и Средняя Азия: Казахстан, Узбекистан, Азербайджан, Турция, ОАЭ. Один из подтверждённых случаев — компания из Азербайджана, потерявшая около 150 тысяч долларов в апреле 2025 года. Схема продержалась девять лет во многом потому, что жертвы находились в других странах и часто даже не сообщали настоящему заводу, что кто-то обманывает людей от его имени.

Почему это важно вам. Формально это история про бизнес, но приём здесь тот же самый, каким обманывают обычных покупателей. Сайт-копия известного магазина, банка или маркетплейса делается за пару часов и отличается от настоящего одной буквой в адресе — а деньги с него забирают за товар, которого нет. То, что схема прожила девять лет и никто её не заметил, — прямое доказательство: судить о надёжности по красивому дизайну и «солидности» сайта нельзя.

Всегда сверяйте адрес сайта в адресной строке браузера, а не в письме или сообщении: заходите по своей закладке или набирайте адрес вручную. Насторожитесь, если реквизиты для оплаты не совпадают с теми, что указаны на официальном сайте, если счёт открыт в неожиданном банке или оформлен на человека, а не на компанию. Перед крупным переводом позвоните в организацию по телефону, который нашли сами, — не по тому, который вам прислали. И помните: надпись «остерегайтесь мошенников» на сайте ничего не гарантирует, её тоже копируют.

Источник: F6, 30 июля 2026 года
Форумы игрового сервиса Steam превратились в площадку для обмана, который специалисты называют ClickFix. Суть приёма в том, что человеку показывают мнимую поломку или «инструкцию по починке» и уговаривают своими руками выполнить вредную команду. В случае Steam злоумышленники заводят фальшивые аккаунты, отвечают на жалобы игроков о зависаниях игр и проблемах с Windows и предлагают «решение» — команду PowerShell, которую надо скопировать и вставить в консоль Windows.

Команда запускает PowerShell-скрипт, который прикидывается программой для ускорения Windows под названием msf utility \ PC Opt. Он якобы удаляет мусорные файлы, чистит кеш DNS и обновляет драйверы — и даже показывает бодрую полоску прогресса с паузами, будто честно работает. На деле большинство «функций» — просто надписи, а настоящее дело спрятано в одной функции скрипта. Она отключает проверку TLS-сертификатов, то есть подлинности сайтов, убеждается, что запущена с правами администратора, создаёт папку C:\Windows\Background и вносит её в список исключений встроенного антивируса Microsoft Defender — чтобы тот туда не заглядывал. Затем с адреса msfconfig[.]icu скачивается программа-майнер XMRig, кладётся в эту папку под именем system. exe, и в системном планировщике создаётся задание с названием «XMRig-[имя компьютера]» — чтобы майнер сам запускался при каждом включении компьютера с самыми высокими правами.

Кампанию заметил один из читателей издания BleepingComputer, наткнувшийся на такие «советы» на форуме. Заражённый компьютер начинает круглосуточно добывать криптовалюту для чужого кошелька: процессор загружен под сотню процентов, игры тормозят, вентиляторы ревут, счёт за электричество растёт. Заметить это можно, но большинство людей списывает всё на «компьютер устал».

Почему это важно вам. Схема работает не на страхе, а на желании помочь и на раздражении от технической проблемы. Человек ищет, почему не запускается игра, — и получает от «доброго советчика» готовую команду. Проверить, что она делает, обычный игрок не в состоянии: для него это просто набор символов. Точно так же людям подсовывают инфостилеры — программы, которые крадут пароли, файлы входа в браузере и данные банковских карт. Здесь, можно сказать, повезло: дело ограничилось майнером.

Главное правило: не выполняйте команды PowerShell и не запускайте скрипты, которые вам прислали незнакомые люди на форумах, в чатах или в комментариях под видео, — какими бы уместными и грамотными они ни казались. Настоящая техподдержка никогда не просит вставлять команды в консоль. Если такую команду вы уже выполнили, проверьте «Диспетчер задач» — не загружен ли процессор постоянно на максимум; откройте «Планировщик заданий» и поищите задания с непонятными названиями; посмотрите, есть ли папка C:\Windows\Background; проверьте список исключений в Microsoft Defender — там не должно быть ничего, чего вы не добавляли сами. И обязательно смените после этого пароли: если один скрипт смог отключить защиту, могли отработать и другие.

Источник: BleepingComputer, 25 июля 2026 года
Исследователи компании ReliaQuest нашли кампанию, о которой стоит знать всем, кто ездит в командировки и отпуска. Злоумышленники взламывают оборудование, раздающее интернет в гостиницах и конференц-центрах, и меняют в нём настройки DNS. DNS превращает привычное название сайта в адрес нужного сервера, и если подменить в нём запись, человек набирает правильный адрес, а попадает на чужой сайт. Именно так гостей отеля и уводили на поддельные страницы входа в рабочую почту Microsoft 365.

В само оборудование хакеры попадают, судя по всему, через плохо защищённые панели управления и известные, но не закрытые дыры. Исследователи нашли четыре поддельных адреса: m365-owa[.]com, owa-ms365[.]com, ms365-device[.]com и ms365-live[.]com. Кроме подмены DNS применяются ещё два приёма. Первый: человеку показывают запрос «подтвердите вход» — вроде бы настоящий, от настоящей службы, — и когда он подтверждает, злоумышленники получают настоящий OAuth-токен — то есть действующий пропуск в его аккаунт, — и двухфакторная аутентификация им уже не помеха. Второй: подменяются автоматические настройки, по которым браузер выбирает, через какой сервер идти в интернет, и весь трафик человека начинает течь через компьютер атакующих.

Кампания идёт минимум с июня 2026 года. Взломанное оборудование обнаружили в нескольких городах США, а также в Индии, Саудовской Аравии и других странах. Целятся в сотрудников финансовых, юридических, медицинских, энергетических и торговых организаций, которые находятся в поездке: в гостинице человека сломать проще, чем в защищённой корпоративной сети.

Почему это важно вам. Отельный Wi-Fi привыкли считать медленным и неудобным, но безопасным. Здесь же взломана сама сеть: вы набираете верный адрес, видите знакомую страницу входа и всё равно отдаёте пароль мошенникам. Особенно коварен приём с подтверждением входа: люди привыкли, что второй шаг проверки защищает, и жмут «подтвердить» почти рефлекторно — а именно это нажатие и вручает злоумышленнику ваш аккаунт.

В отелях, аэропортах и кафе не заходите в важные аккаунты через общий Wi-Fi — включайте мобильный интернет или раздачу со своего телефона. Если без общей сети никак, включите VPN: тогда подмена DNS в отельном оборудовании вам не навредит. Никогда не подтверждайте запрос на вход, который вы сами не начинали, даже если он приходит в правильное приложение. И присмотритесь к входу вообще без пароля — по отпечатку, лицу или аппаратному ключу (это называется passkey): у поддельной страницы такой вход украсть просто нечем.

Источник: ReliaQuest, 29 июля 2026 года

Инциденты

Группировка вымогателей Anubis атаковала Fairlife — молочный бренд, принадлежащий Coca-Cola. Злоумышленники зашифровали данные компании (то есть сделали их нечитаемыми и потребовали денег за расшифровку) и заодно вынесли их себе. По заявлению самих хакеров, они забрали около терабайта корпоративных файлов.

Хронология вышла показательной. Атаку заметили в середине июля 2026 года, 20 июля компания уведомила о ней американского финансового регулятора. 23 июля ответственность за взлом взяла на себя Anubis. 27 июля истёк срок ультиматума вымогателей, а 28 июля Coca-Cola подтвердила кражу данных — в тот самый день, когда хакеры выложили их в открытый доступ. Из-за атаки пришлось остановить производство на четырёх американских заводах.

Сначала Coca-Cola отрицала, что данные утекли. Затем компания сообщила о случившемся правоохранительным органам, отказалась вести переговоры с вымогателями и занялась восстановлением систем. Что именно было украдено и в каком объёме, корпорация так и не раскрыла.

Почему это важно вам. Это наглядный пример того, как компании ведут себя при утечках, и того, почему нельзя ждать от них честного и быстрого ответа. Сначала «данные не затронуты», через несколько дней — «данные украдены», а полного списка утёкшего нет и потом. Второй урок: отказ платить вымогателям почти всегда означает, что данные опубликуют. Если ваши сведения хранились у пострадавшей компании, они окажутся в открытом доступе, и никакая корпорация вас от этого не защитит. И третий: атака на пищевое производство останавливает заводы, то есть в итоге доходит до полки в магазине.

Общее правило — оставляйте компаниям как можно меньше информации о себе. Не заполняйте необязательные поля в анкетах и бонусных программах, а для регистраций и карт лояльности держите отдельный почтовый адрес. Если узнали, что сервис, которым вы пользовались, взломали, не ждите официального письма — меняйте пароль сразу. И относитесь скептически к первым заявлениям в духе «персональные данные не пострадали»: как показывает практика, через неделю формулировка может стать совсем другой.

Источник: BleepingComputer, 27 июля 2026 года

Новости

Минцифры подготовило новый набор поправок в законодательство против мошенников — его уже называют «Антифрод 3.0». Главное для обычного человека: иностранные сайты и приложения должны будут регистрировать российских пользователей и впускать их в аккаунт исключительно по номеру телефона. Привычные способы — по электронной почте, через аккаунт Google или Apple, через профиль в соцсети — для россиян планируют закрыть.

Дело не только в способе входа. Законопроект требует, чтобы владельцы зарубежных сервисов три года хранили историю: когда человек зарегистрировался, когда заходил в аккаунт, когда его удалил. По запросу российских органов безопасности эти сведения придётся передавать. Отдельным пунктом расширяется список данных, которые обязаны хранить и выдавать операторы связи, — тоже три года. Ещё одна норма запрещает писать персональные данные получателя в тексте СМС-рассылок. Поправки собираются внести в статью 8 закона «Об информации».

Сейчас документ разослан по ведомствам на согласование. В Госдуму его планируют внести осенью 2026 года — значит, до вступления в силу пройдёт ещё несколько месяцев.

Почему это важно вам. Если норму примут, зарубежным сервисам придётся делать отдельный вход специально для России. Опыт последних лет показывает, что часть компаний в такой ситуации просто уходит: проще отключить страну, чем перестраивать регистрацию. Под угрозой оказываются не какие-то абстрактные «зарубежные ресурсы», а конкретные почтовые сервисы, облачные хранилища, игровые платформы и стриминги, которыми люди пользуются каждый день. И ещё: номер телефона привязан к вашей личности напрямую — анонимной регистрации больше не будет.

Не откладывайте до последнего дня: заранее выгрузите из зарубежных сервисов то, что вам дорого, — фотографии, документы, переписку, закладки. Проверьте, к какой почте и к какому телефону привязаны ваши главные аккаунты, и убедитесь, что доступ к резервным способам восстановления у вас есть. Сохраните резервные коды двухфакторной аутентификации не только в приложении на телефоне, но и на бумаге или на отдельной флешке: если номер вдруг станет единственным ключом от аккаунта, потеря SIM-карты обернётся потерей всего сразу.

Источник: «Ведомости», 30 июля 2026 года
Google расширяет механизм Play Age Signals: магазин приложений будет передавать установленным программам сведения о возрасте человека. Точную дату рождения приложения не получат — только диапазон: 0—12 лет, 13—15, 16—17 или 18 и старше. Смысл в том, чтобы приложение само подстраивалось под возраст: отключало часть функций, отсеивало неподходящий контент, меняло тон общения.

Управляется всё через родительское приложение Google Family Link: именно там родитель разрешает поделиться возрастным диапазоном ребёнка с тем или иным приложением. Взрослые тоже могут сообщить свой возраст, если приложение попросит. По умолчанию не передаётся ничего — нужно явное согласие, и его можно в любой момент изменить или отозвать. Разработчикам прямо запрещено использовать эти сведения для показа рекламы, для составления профиля пользователя и для аналитики; за нарушение Google обещает отключить доступ к механизму и убрать приложение из магазина. Запуск идёт постепенно: в Бразилии он уже работает, в Австралии и Канаде включится к середине августа, по всему миру — до конца 2026 года.

Появился этот механизм не на пустом месте. В разных странах принимают законы, требующие от платформ проверять возраст пользователей и оберегать детей от неподходящего содержимого. Для разработчиков возрастной диапазон из Google Play — способ выполнить требования, не выпрашивая у каждого паспорт или дату рождения.

Почему это важно вам. Для родителей это заметный плюс: приложение теперь может само понять, что им пользуется двенадцатилетний, и не показывать ему лишнего — без установки отдельной программы родительского контроля. С другой стороны, это ещё один канал, по которому сведения о вас уходят посторонним. Возраст — характеристика чувствительная: по ней удобно подбирать не только контент, но и схемы обмана. А слова Google о том, что данные не пойдут в рекламу, — это обещание и правило магазина, а не техническая невозможность.

Когда механизм дойдёт до вашей страны, зайдите в настройки Google Play и найдите раздел, отвечающий за передачу сведений о возрасте: там будет список приложений и переключатели. Оставьте доступ только тем, кому он действительно нужен, — например, детским и учебным сервисам, — а остальным отключите. Если у ребёнка свой телефон, настройте его через Family Link и укажите настоящий возраст: без этого отсев контента просто не сработает. И заодно пройдитесь по остальным разрешениям приложений — контакты, местоположение, микрофон: там обычно обнаруживается много лишнего.

Источник: Android Developers Blog (Google), 29 июля 2026 года
С 1 сентября 2026 года в России начинает работать единая система учёта платёжных карт. В этот список попадут вообще все карты, выпущенные российскими банками, независимо от платёжной системы. То есть и карты «Мира», и старые Visa с Mastercard, которые банки продолжают обслуживать внутри страны, и даже карты с истёкшим сроком, если банк их ещё не закрыл.

Смысл затеи — борьба с так называемыми дропперами. Дропперы — это люди, чьи карты и счета мошенники используют как перевалочный пункт: через них прогоняют и обналичивают украденные у жертв деньги. Часто такие карты оформляют массово: на подставных лиц, на студентов за небольшую плату, иногда на людей, которые сами толком не понимают, во что их втянули. Пока карты разбросаны по десяткам банков, увидеть эту сеть целиком трудно. Единый список даёт полную картину: сколько карт на одном человеке и в каких банках.

Первый год система будет просто вести учёт, без всяких ограничений. А вот с 1 сентября 2027 года появится предел — не больше двадцати карт на человека. Важная деталь: ограничение коснётся только выдачи новых карт, автоматически закрывать существующие никто не будет. У тех, у кого карт уже больше двадцати, есть целый год, чтобы самим решить, какие оставить.

Почему это важно вам. Двадцать карт — это много, и подавляющее большинство людей до предела даже не дойдёт. Но повод пересчитать свои карты появился уже сейчас. У многих накопились зарплатные карты с прошлых работ, кредитки, оформленные ради кэшбэка, и карты магазинов, о которых давно забыли. Каждая незакрытая карта — это лишний счёт, реквизиты которого где-то лежат, и лишний шанс, что ими воспользуются без вашего ведома.

Зайдите в приложения своих банков и посмотрите список карт и счетов, включая неактивные. Всё, чем не пользуетесь, закрывайте — именно закрывайте, а не просто блокируйте, и берите справку о закрытии счёта. И запомните железное правило: никогда не оформляйте карту «для знакомого», не прогоняйте через свой счёт чужие деньги за процент и не соглашайтесь «принять перевод и снять наличными». Это и есть дропперство — за него в России уже наступает уголовная ответственность, и объяснение «я не знал» никого не спасает.

Источник: РИА Новости, 30 июля 2026 года
ФСБ России объявила основателя Telegram Павла Дурова в международный розыск. Обвинение — содействие террористической деятельности. По версии ведомства, администрация мессенджера отказывается удалять каналы, чаты и ботов, которыми пользуются украинские спецслужбы и организации, признанные в России экстремистскими.

В обоснование ФСБ подробно описала схему, работавшую через бота для знакомств «Дайвинчик». По утверждению ведомства, злоумышленники под видом девушек знакомились с российскими подростками, выясняли, где те живут и бывают, затем уговаривали оплатить билеты на концерты или подарки по ссылкам, которые на самом деле вели на поддельные страницы. После этого с жертвами связывались уже в других мессенджерах, представлялись сотрудниками российских правоохранительных органов и заявляли, что переведённые деньги ушли на счета украинской армии. Запуганных подростков склоняли к поджогам и нападениям. По данным ФСБ, с июля 2025 года задержаны 46 граждан России в возрасте от 12 до 22 лет.

Конфликт тянется давно. Расследование началось в 2022 году; по подсчётам ФСБ, с 2022-го по февраль 2026 года через Telegram совершено больше 153 тысяч преступлений, из них около 33 тысяч связаны с диверсиями и терроризмом. В декабре 2025 года бота «Дайвинчик» внесли в реестр запрещённых сайтов. В феврале 2026 года Дуров публично подтвердил, что против него возбуждено уголовное дело, и раскритиковал попытки ограничить доступ к мессенджеру. На новое заявление ФСБ он пока официально не отвечал.

Почему это важно вам. Кроме политической части, в этой истории есть совершенно практическая. Описанная ФСБ схема — реально работающий и очень распространённый способ обобрать и запугать подростка: знакомство в чате, просьба оплатить что-то по ссылке, а затем «звонок из полиции» и требование «загладить вину». Такая связка встречается постоянно, кто бы за ней ни стоял. А юридическое давление на Telegram означает, что новые ограничения для мессенджера в России вполне вероятны.

Поговорите с детьми и подростками в семье — именно про эту последовательность: незнакомец в чате, оплата по ссылке, потом угрозы и требование что-то сделать, «чтобы не было проблем». Главное, что нужно им объяснить: если человека запугали и заставляют, самое безопасное — сразу рассказать взрослым, а не выполнять требования. Проверьте настройки приватности в Telegram: спрячьте номер телефона, ограничьте, кто может добавлять вас в группы и писать вам, не отправляйте в чатах своё местоположение. И заранее выгрузите из мессенджера важные переписки и файлы — на случай новых ограничений.

Источник: «Хакер», 29 июля 2026 года
Для взлома Firefox и Tor Browser хватает одной открытой страницы
Исследователи показали работающую атаку на браузер Firefox и построенный на его основе Tor Browser. Дыра с обозначением CVE-2026−10 702 сидит в той части браузера, которая на ходу переводит код веб-страницы в понятные процессору инструкции, чтобы страницы открывались быстрее. Из-за ошибки браузер продолжал обращаться к участку памяти, который уже был освобождён, — и через эту путаницу удавалось запустить на компьютере чужой код. Самое неприятное: от человека не требуется ничего. Достаточно просто открыть вредоносную страницу — ни скачивать, ни нажимать, ни подтверждать не нужно.

Уязвимы версии Firefox с 147-й по 151.0.2 включительно. Mozilla закрыла дыру в Firefox 151.0.3 ещё в июне 2026 года, а проект Tor встроил исправление в Tor Browser версии 15.0.19, вышедшую 20 июля. Но 29 июля исследователи из Nebula Security опубликовали рабочий код атаки: они использовали эту дыру как первую ступень цепочки под названием IonStack, а затем связали её с ошибкой в ядре Linux (CVE-2026−43 499, «GhostLock») и получили полный контроль над устройством на Android. Публикация означает, что воспользоваться уязвимостью теперь может кто угодно, а не только квалифицированные специалисты, — и все, кто не обновился, в опасности.

Атаки такого типа называют «атакой без единого клика»: жертве не надо ничего скачивать, никуда нажимать и ничего подтверждать. Хватит перехода по ссылке — из письма, из мессенджера, из результатов поиска или даже нажатия на вредоносный рекламный баннер на вполне честном сайте.

Почему это важно вам. Обычно защита от заражения строится на осторожности: не скачивай подозрительное, не запускай незнакомые файлы. Здесь осторожность не спасает — открытие страницы и есть всё, что нужно атакующему. Firefox стоит у десятков миллионов людей, и многие месяцами отмахиваются от обновлений, потому что «и так работает». А для тех, кто пользуется Tor Browser ради анонимности, цена уязвимости выше денег: под угрозой само сохранение анонимности.

Обновите браузер прямо сейчас, не откладывая. В Firefox это меню → «Справка» → «О Firefox»: обновление скачается и установится само, останется перезапустить программу. Убедитесь, что у вас версия 151.0.3 или новее. Пользователям Tor Browser нужно обновиться отдельно, до версии 15.0.19 или новее, и только с официального сайта проекта, а не из сторонних сборок. И включите автоматические обновления во всех браузерах: между выходом заплатки и её установкой у вас на устройстве не должно проходить недель.

Источник: The Hacker News, 29 июля 2026 года

Телеграм-канал Start X

Подписаться
Наши разборы мошеннических схем поймет даже бабушка

Что еще почитать

Мужчина в кресле с ноутбуком

Подпишитесь на дайджест Start X

Еженедельная подборка материалов и аналитики про цифровые атаки на людей, технологии защиты, безопасность инфраструктуры и приложений