ROI-калькулятор
ROI-калькулятор
Обзор новостей информационной безопасности с 31 июля по 6 августа  2026 года

Дайджест Start X № 478

6 августа 2026
14 минут
эксперт по информационной безопасности в Start X
Андрей Жаркевич

Киберкампании

МВД предупредило автомобилистов о новой схеме. Мошенники распространяют поддельные приложения, которые якобы показывают ближайшие заправки и цены на топливо. Вместе с программой на смартфон устанавливается вредоносный код, дающий преступникам удалённый доступ к телефону. Дальше они спокойно выгребают личные данные и деньги.

Приложения не лежат в официальных магазинах — их находят через обычный поиск. Человек вбивает запрос вроде «приложение поиск АЗС», попадает на прилично выглядящий сайт и скачивает файл напрямую. Ведомство отмечает, что тема топлива у мошенников в работе давно: с июня ежедневно появляется по 10—20 поддельных сайтов о бензине и скидках на заправку, ссылки на них раскидывают по региональным сообществам и Telegram-каналам.

Удалённый доступ означает буквально следующее: злоумышленник видит ваш экран и может нажимать на нём кнопки. Он читает сообщения с кодами подтверждения, заходит в банковское приложение, оформляет переводы и кредиты. Причём человек может ничего не заметить — атака идёт, пока телефон лежит на зарядке.

Опаснее всего это для владельцев Android: там установка программ со стороны разрешается парой нажатий. Достаточно один раз согласиться на «установку из неизвестного источника», и защита операционной системы отходит в сторону.

Правило простое: приложения ставить только из официальных магазинов — Google Play, App Store, RuStore — и никогда по ссылке из мессенджера или рекламы. Если программа просит доступ к специальным возможностям, сообщениям или к экрану, а обещает всего лишь показать заправки, её надо немедленно удалить. Загляните в настройки телефона, в список программ с правами администратора и специальных возможностей: там не должно быть ничего незнакомого.

Источник: «Лента.ру» со ссылкой на МВД России и ТАСС, 1 августа 2026
Общественная палата предупредила о схеме, где мошенники представляются сотрудниками коммунальных служб и сообщают о перерасчёте платежей за воду, электричество и другие услуги. Сообщения приходят и в личные чаты, и в домовые группы, где люди привыкли обсуждать с соседями бытовые вопросы.

Разговор строится вокруг возврата переплаты. Чтобы «оформить перерасчёт», у человека спрашивают фамилию, имя, отчество, адрес, номер лицевого счёта, а затем реквизиты банковской карты и коды из сообщений. Всё это подаётся как обычная бюрократическая процедура: деньги же возвращают вам, значит, нужны данные для зачисления. О схеме рассказал член комиссии ОП РФ по общественному контролю Евгений Машаров.

Депутат Госдумы Илья Вольфсон добавил, что домовые чаты стали отдельным инструментом обмана. Злоумышленники пишут жильцам от имени управляющей компании и приглашают вступить в «общий чат дома». Настоящая цель — добраться до аккаунта человека на «Госуслугах».

Схема работает, потому что коммунальные платежи — тема будничная и подозрений не вызывает, а в домовом чате человек заранее настроен доверять: там же соседи. К тому же перерасчёты действительно случаются, так что повод выглядит правдоподобно.

Запомните: для возврата денег на карту достаточно её номера. Срок действия, три цифры с оборота и код из сообщения нужны не тому, кто платит, а тому, кто крадёт. Если пришло сообщение о перерасчёте, не отвечайте на него — позвоните в свою управляющую компанию или расчётный центр по номеру с квитанции. А приглашение в «домовой чат» проверьте у соседей лично, а не по ссылке из сообщения.

Источник: «Известия», 4 августа 2026
МВД описало схему, нацеленную на вчерашних школьников — тех, кому недавно исполнилось 18 лет. Обман разыгрывают в несколько действий, с разными «сотрудниками», и заканчивается всё переводом сбережений и оформленными на жертву кредитами.

Начинается с человека, который представляется работником сотового оператора: мол, после совершеннолетия нужно переоформить номер телефона, продиктуйте код из сообщения. Следом звонит «отдел безопасности Госуслуг» и сообщает, что из личного кабинета уже выгружают данные. Третьим выходит «сотрудник Центробанка»: он объясняет, что деньги молодого человека засветились в преступной схеме, вот-вот придут с обыском, и сбережения надо срочно перевести на «безопасный счёт».

Финальный ход — сообщение о том, что на имя жертвы уже оформлены микрозаймы. Чтобы их «аннулировать», снова просят коды из сообщений. На самом деле этими кодами подтверждают выдачу настоящих кредитов, деньги по которым уходят мошенникам.

Восемнадцатилетних выбирают не случайно. У них нет опыта общения с банками и госорганами, зато есть первая карта, первая стипендия и полная готовность поверить, что после совершеннолетия действительно надо что-то переоформлять. Три звонка подряд не оставляют времени подумать и посоветоваться.

Универсальное правило: код из сообщения не сообщают никому и никогда — ни оператору связи, ни банку, ни полиции, им он не нужен. «Безопасных счетов» не существует, это выдумка мошенников. Ни одно ведомство не расследует уголовные дела по телефону. Если разговор давит срочностью и просит держать всё в тайне, кладите трубку и перезванивайте сами: в банк по номеру с оборота карты, в полицию по 102. Родителям стоит проговорить эту схему с детьми заранее.

Источник: 161.ru со ссылкой на МВД России, 6 августа 2026
«Пройдите аудит безопасности»: у владельцев криптокошельков увели 1367 биткоинов
Из аппаратных криптокошельков COLDCARD вывели около 1367 биткоинов — примерно 88,6 млн долларов — с 4585 адресов. Специалисты предполагают, что дело в изъяне генератора случайных чисел, затронувшем несколько моделей и версий прошивки. А следом за кражей на владельцев обрушилась волна писем, паразитирующих на панике.

Схему разобрала компания Proofpoint. Владельцам кошельков приходило письмо якобы от COLDCARD с адреса compliance@coldcardteamnews.com и темой «Доступен аудит оборудования»: недавние находки, мол, вынуждают проверить целостность всех версий устройств, срок — до 10 августа. Кнопка «Открыть инструмент аудита» вела на сайт-двойник coldcardcompliance.com, где работал живой чат. Оператор спрашивал, какая у вас система, Windows или macOS, и уговаривал запустить скачанный файл.

Внутри «диагностического инструмента» размером 25,7 МБ пряталась программа удалённого доступа ScreenConnect. Она запрашивала повышение прав, ставилась в систему, а для отвода глаз запускала настоящий драйвер принтера DocuSign — чтобы человек видел что-то правдоподобное. После установки злоумышленники получали полный контроль над компьютером.

Живой оператор в переписке — важная деталь. Привычные признаки подделки вроде кривого перевода тут не работают: с жертвой говорит человек и подстраивается под ответы. Схема касается не только владельцев криптовалюты. Точно так же «служба поддержки» может предложить «проверить устройство» после любой громкой утечки.

Не запускайте программы, полученные по ссылке из письма, даже если оно пришло от знакомого сервиса и звучит тревожно. Настоящие производители не рассылают диагностические утилиты почтой и не ставят сроков. Проверяйте адрес отправителя целиком, а новости о проблемах ищите на официальном сайте, набрав его вручную. Если программу удалённого доступа всё же поставили, отключите компьютер от сети и проверьте систему, а секретную фразу от кошелька считайте раскрытой и переводите средства на новый.

Источник: BleepingComputer со ссылкой на исследование Proofpoint, 5 августа 2026

Инциденты

Вечером 3 августа Telegram исчез из App Store по всему миру. Apple удалила приложение из-за найденных материалов с сексуализированным насилием над детьми — это грубое нарушение правил магазина. Предупредить разработчиков заранее компания не стала.

Павел Дуров заявил, что это была спланированная атака на мессенджер. По его словам, один пользователь подбросил запрещённый материал в публичный групповой чат, причём отредактировал старое сообщение, добавив в него сгенерированное нейросетью изображение. Приём знаком по вымогательству: злоумышленники размещают запрещённые материалы в чужом сообществе, а потом требуют денег у владельцев под угрозой жалобы.

Приложение вернули в App Store после того, как материал удалили, а пользователя заблокировали. Всё это время установленный Telegram продолжал работать: ограничение касалось только новых загрузок и обновлений. Дуров назвал произошедшее опасным примером — одно подброшенное сообщение вывело из магазина сервис с сотнями миллионов пользователей.

Для обычного человека тут два вывода. Первый: приложение может исчезнуть из магазина не по вашей вине и без предупреждения. Второй, куда более практичный: если вы ведёте чат или канал, подброшенный запрещённый материал — реальный риск, и отвечать за него придётся вам.

В сообществах, которыми управляете, ограничьте отправку файлов и картинок новичкам, включите проверку сообщений до публикации и не оставляйте чат без активных модераторов. Помните, что в Telegram сообщения можно редактировать: безобидная старая реплика способна превратиться в проблему. На случай пропажи мессенджера из магазина сохраните доступ к веб-версии и убедитесь, что помните пароль двухфакторной аутентификации, — без него восстановить аккаунт сложно.

Источник: «Хакер», 5 августа 2026

Новости

Ключи доступа оказались уязвимы: вирус способен угнать passkeys из Chrome
Исследователи Unit 42 из компании Palo Alto Networks описали три атаки под общим названием Pass-ta-key. Они позволяют вредоносной программе, уже попавшей на компьютер с Windows, добраться до ключей доступа, которые Chrome хранит и синхронизирует через менеджер паролей Google, и войти в чужие аккаунты.

Ключи доступа, они же passkeys, считаются заменой паролям: вместо секретного слова используется криптографический ключ, привязанный к устройству, а вход подтверждается отпечатком пальца или лицом. Атака обходит эту логику. Первый вариант использует ключ устройства, который хранится в защищённом чипе TPM, чтобы выдать себя за доверенный компьютер: по словам исследователей, для этого не нужны ни права администратора, ни отпечаток пальца, ни разблокировка устройства. Второй заставляет Chrome заново пройти регистрацию и подсовывает при этом свой ключ проверки. Третий, самый тяжёлый, достаёт главный ключ, которым зашифрованы все синхронизированные ключи доступа.

Google убрала главный ключ из служебных журналов Chrome после обращения исследователей, но, по данным Unit 42, он по-прежнему доступен в памяти браузера. Полностью проблема пока не закрыта. Сервис eBay, где нашлась связанная ошибка проверки, свою часть уже исправил.

Ключевой момент для пользователя: криптографию никто не взломал. Всё это работает только на компьютере, куда уже пробрался вирус. То есть ключи доступа остаются надёжнее паролей, но не спасают, если сама система заражена.

Не отказывайтесь от ключей доступа, но следите за чистотой компьютера — именно он теперь главная точка отказа. Не запускайте файлы из писем и с сомнительных сайтов, обновляйте Chrome и Windows, держите включённой встроенную защиту. Для самых важных аккаунтов — почты, банка, госуслуг — надёжнее отдельный аппаратный ключ вроде YubiKey: он не синхронизируется в облако и не извлекается из памяти браузера. И регулярно проверяйте в настройках аккаунта список активных сеансов и устройств.

Источник: BleepingComputer со ссылкой на отчёт Unit 42, 3 августа 2026
Компания «Перспективный мониторинг» подвела итоги июля: в открытом доступе оказалось больше 100 млн записей с личными данными россиян, и львиная доля — 88,37 млн — пришлась на медицинские организации. Всего за месяц эксперты насчитали 17 случаев: пострадали коммерческие компании, онлайн-площадки, клиники, госсектор и интернет-магазины.

Медицинские утечки идут не первый месяц подряд. Исследователи отмечают, что регулярность публикаций за последние четыре месяца говорит о серьёзных намерениях злоумышленников использовать самые чувствительные сведения, а заодно указывает на слабую защиту медицинской информации в целом.

В таких утечках обычно оказываются фамилия, телефон, адрес, дата рождения, а также сведения о том, куда человек обращался и с чем. Названия конкретных пострадавших клиник в отчёте не раскрываются.

Медицинские данные опаснее утёкшего пароля: пароль можно поменять, а диагноз — нет. Зная, что человек лечился в конкретной клинике, мошенники звонят «из регистратуры» и говорят на понятном ему языке: называют реальную дату приёма, фамилию врача, предлагают «уточнить полис» или «доплатить за анализы». Такому звонку верят гораздо охотнее, чем безличной «службе безопасности банка».

Относитесь к любым звонкам из медицинских учреждений как к непроверенным, даже если собеседник знает подробности вашего лечения. Перезванивайте в клинику по номеру с сайта или из договора. Не диктуйте по телефону номер полиса и данные карты, не переходите по ссылкам «на оплату услуг» из мессенджеров. Проверить, где всплывал ваш телефон или почта, можно через бесплатные сервисы поиска по утечкам.

Источник: CNews со ссылкой на «Перспективный мониторинг», 5 августа 2026
Исследователи Томми Мыск и Талал Хадж Бакри выяснили, что сайты могут узнать реальный сетевой адрес человека, даже когда включён iCloud Private Relay — платная функция Apple, которая прячет адрес и историю посещений от посторонних.

Слабое место нашлось в механизме входа по ключам доступа. Когда сайт проверяет такой ключ, запрос отправляет не сам Safari, а системная служба, и её трафик идёт мимо Private Relay, так что сервер получает настоящий адрес. Участие пользователя при этом часто не требуется. Всего исследователи нашли три канала утечки: проверку ключей доступа, предварительное определение адресов сайтов и протокол WebTransport, который устанавливает прямое соединение.

Проблема шире, чем кажется: под неё попадают не только Safari на iPhone и Mac, но и все браузеры на iOS, потому что Apple обязывает их работать на своём движке. Затронут даже Onion Browser, через который выходят в сеть анонимно. Обычные системные VPN от этих утечек не страдают. Разработчики браузера Psylo уже закрыли все три канала, отключив опасные функции по умолчанию, а исследователи выложили тестовую страницу для проверки.

Для обычного человека это значит, что оплаченная функция приватности работает не так надёжно, как обещано. Сетевой адрес выдаёт город и провайдера, и по нему рекламные сети связывают ваши визиты между собой — ровно то, от чего Private Relay должен защищать.

Не считайте Private Relay полноценной анонимностью: это защита от слежки рекламщиков, и та с оговорками. Если адрес нужно скрывать всерьёз, используйте нормальный VPN, настроенный на уровне системы. Следите за обновлениями iOS — закрывать эти каналы придётся именно Apple. И проверьте свою настройку на тестовой странице исследователей.

Источник: 404 Media, 5 августа 2026
Браузер DuckDuckGo для iPhone получил функцию Copy Clean Link: при копировании ссылки он сам вырезает из неё рекламные метки. Вместо длинного адреса с довеском вроде utm_source, fbclid от Meta, gclid от Google или msclkid от Microsoft в буфер обмена попадает короткий чистый адрес страницы.

Эти метки добавляют рекламные площадки и сами сайты, чтобы отслеживать, откуда пришёл человек и что делал дальше. Живут они долго: вы скидываете ссылку в чат, её пересылают дальше, и вместе с ней по всем чатам путешествует опознавательный номер, привязанный к вашему нажатию. По нему рекламные сети связывают между собой людей, которые никогда не встречались в одном сервисе.

У функции есть чёткая граница: она чистит только скопированный адрес. Как только страница открыта, сайт по-прежнему может ставить куки и следить за поведением обычными способами.

Для обычного человека это редкий случай, когда приватность улучшается без настроек и без жертв: ссылка становится короче и читабельнее, а лишние сведения о вас не разлетаются по чужим чатам. Особенно это заметно на ссылках из соцсетей и маркетплейсов, где адрес порой длиннее самого сообщения.

Если пользуетесь DuckDuckGo на iPhone, просто обновите приложение. В других браузерах хвост можно отрезать вручную: всё, что идёт после знака вопроса в адресе, почти всегда можно удалить, и ссылка продолжит работать. В Firefox есть встроенная защита от отслеживания в ссылках, в Safari часть меток вырезается в режиме частного доступа. И привыкайте смотреть на адрес перед отправкой — короткая ссылка безопаснее и понятнее получателю.

Источник: Digital Trends, 4 августа 2026
Исследователи Калифорнийского университета в Сан-Диего нашли уязвимость в системах KARR и SWDS — тех самых, что дилеры ставят в машину при покупке как платную защиту от угона. Выяснилось, что все устройства используют один и тот же ключ для соединения по Bluetooth. Зная его, посторонний человек с расстояния около четырёх с половиной метров подключается к системе и открывает двери, сигналит, включает фары, а заодно может помешать завести заглушенный двигатель.

Под угрозой минимум 2,2 млн автомобилей. В основном это машины, купленные за последние девять лет в Южной Калифорнии у дилеров Honda, Toyota, Mazda, Ford и Jeep, но из-за перепродажи они разъехались по всему миру, включая Японию. Работает система даже без оплаченной подписки, так что владелец может и не помнить, что она у него стоит.

Нашли уязвимость случайно: специалисты изучали накладки для кражи данных карт на заправках и заметили неизвестные сигналы Bluetooth. Производитель выпустил обновление прошивки для всех, включая владельцев без подписки, но с выводами исследователей спорит: по версии компании, затронута лишь малая часть устройств и риск невелик. Подробности обещают на конференции DEF CON 9 августа, полный отчёт — 12 августа.

Мораль шире, чем одна марка сигнализации. Любая коробочка, которую вам поставили в машину «для безопасности», сама может стать входной дверью. Угонщику больше не нужно бить стекло — достаточно постоять рядом с телефоном.

Если систему ставил дилер, узнайте у него, какая именно, и поставьте обновление прошивки. Не оставляйте в машине ценные вещи на виду: открытые двери без разбитого стекла страховая и полиция трактуют неохотно. Если сомневаетесь в дополнительном оборудовании и не пользуетесь им, попросите его отключить. И помните, что механическая защита вроде блокиратора руля по Bluetooth не взламывается.

Источник: «Хакер» со ссылкой на исследование Калифорнийского университета в Сан-Диего, 5 августа 2026
Google выпустила разом внушительный набор исправлений: в трёх последних версиях браузера закрыли 1442 уязвимости. На Chrome 149 и 150 пришлось 1072 ошибки, на Chrome 151 — ещё 370, причём 349 из них компания нашла сама.

Отдельно выделяется ошибка CVE-2026−3545 в механизме навигации: она пролежала незамеченной 13 лет и позволяла вырваться из песочницы браузера и добраться до файлов на компьютере. Песочница — это изоляция, из-за которой открытая страница не может лезть в ваши папки. Когда она пробита, вредоносный сайт получает доступ к документам. Всего критическими признаны семь уязвимостей.

Большую часть проблем Google нашла собственными инструментами на основе искусственного интеллекта — Naptime, Big Sleep и агентом на базе Gemini. Машины ищут ошибки в коде быстрее людей. Компания перешла на выпуск версий раз в две недели и заплаток безопасности раз в неделю.

Почему это важно именно сейчас: после публикации исправлений злоумышленники изучают, что было залатано, и собирают рабочие способы атаки, а обновляются далеко не все и не сразу. Промежуток между выходом заплатки и её установкой и есть самое опасное время. Учтите, что на том же движке работают Edge, Opera, «Яндекс Браузер» и Chrome на Android — их тоже надо обновлять.

Откройте меню браузера, раздел «О браузере Chrome», дайте ему обновиться и обязательно перезапустите: без перезапуска обновление не вступает в силу. Проверьте, что автообновление включено. Заодно посмотрите список расширений и удалите те, которыми не пользуетесь: они получают доступ к содержимому страниц и остаются самым простым способом навредить вам в обход любых заплаток.

Источник: «Хакер», 3 августа 2026
Федеральная антимонопольная служба возбудила дело против Apple: компания не выполнила требования закона о предустановке российских программ. Штраф по этой статье может дойти до 4 млрд рублей.

Претензий две. Первая — поисковая система по умолчанию: в Safari используется зарубежный поиск, и чтобы переключиться на российский, пользователю приходится лезть в настройки самому. ФАС считает это ущемлением отечественных разработчиков. Вторая — на iPhone и iPad не предустанавливаются национальный мессенджер Max и магазин приложений RuStore, хотя закон этого требует.

Часть требований Apple выполнила: настройки поисковика в прошлом обновлении подправили. А вот пункт про мессенджер и магазин приложений компания оставила без внимания — он и стал поводом для дела.

Для владельцев техники Apple это означает, что набор программ на новом устройстве в перспективе может измениться, а споры регулятора с компанией отражаются на доступности сервисов. Учитывая, что Telegram уже пропадал из App Store, а часть приложений российских банков оттуда давно удалена, любое новое обострение бьёт по обычным пользователям.

Не полагайтесь на App Store как на единственный способ получить нужное приложение. Держите под рукой веб-версии банковских сервисов: они работают в браузере и от магазина приложений не зависят. Если приложение исчезло из магазина, уже установленное продолжит работать, но обновлений не получит, а это со временем означает незакрытые уязвимости. И скачивайте программы по ссылкам только с официальных сайтов организаций.

Источник: «Хакер», 4 августа 2026

Телеграм-канал Start X

Подписаться
Наши разборы мошеннических схем поймет даже бабушка

Что еще почитать

Мужчина в кресле с ноутбуком

Подпишитесь на дайджест Start X

Еженедельная подборка материалов и аналитики про цифровые атаки на людей, технологии защиты, безопасность инфраструктуры и приложений