ROI-калькулятор
ROI-калькулятор
Обзор новостей информационной безопасности с 7 по 13 августа  2026 года

Дайджест Start X № 479

13 августа 2026
14 минут
эксперт по информационной безопасности в Start X
Андрей Жаркевич

Киберкампании

Аналитики компании F6 обнаружили новую версию известной мошеннической схемы «Мамонт»: теперь злоумышленники обманывают пользователей сайтов бесплатных объявлений в России и Казахстане, прикрываясь брендом «Яндекс Доставка». Специалисты насчитали больше 20 поддельных сайтов, а в группах, которые обслуживают схему, состоят свыше 3 тысяч человек.

Обман идёт по двум сценариям. В первом мошенник притворяется покупателем: откликается на ваше объявление, предлагает оформить доставку через Яндекс и присылает ссылку на поддельный сайт, где вам якобы можно получить деньги ещё до отправки товара. Для «получения» просят ввести данные банковской карты и код из СМС — и деньги уходят уже с вашего счёта. Во втором сценарии злоумышленник сам выступает продавцом и отправляет покупателя на фальшивую страницу оплаты. Финал один и тот же: жертва сама вводит реквизиты карты и фактически вручает мошенникам ключ от своих денег.

Фишинговые страницы копируют настоящий сервис и сидят на похожих доменах с опечатками — вроде yandex-doctavym.website или dostavka-y.website. Штампуют их через специальных Telegram-ботов, поэтому новая ловушка появляется за считаные минуты.

По подсчётам F6, с июля 2024 года по декабрь 2025-го участники схемы похитили у россиян более 1 млрд рублей, средний ущерб — 11 тысяч рублей с человека. По числу успешных атак «Мамонт» уступает только телефонному мошенничеству. Так что если вы продаёте или покупаете вещи на сайтах объявлений — вы прямо в группе риска.

Запомните: чтобы получить деньги за товар, продавцу не нужно ни вводить код из СМС, ни сообщать данные карты. Если «покупатель» прислал ссылку и торопит с оформлением — скорее всего, это охотник за вашей картой. Оплату и доставку оформляйте только внутри официального приложения площадки.

Источник: F6, 10 августа 2026.
Исследователи Group-IB обнаружили новый Android-зловред WindRelay: в паре с трояном удалённого доступа SpyNote он перехватывает данные банковской карты через NFC и передаёт их мошенникам в реальном времени. Для кражи не понадобились хитрые хакерские приёмы — хватило одного убедительного звонка от «сотрудника банка».

Жертве сообщили о якобы возникшей проблеме с картой и уговорили установить файл приложения в обход Google Play. Программа маскировалась под легальную, а для убедительности в её название вписали имя владельца телефона. Получив нужные разрешения, SpyNote отдал атакующему полный удалённый контроль над смартфоном. Дальше мошенник сам, без всяких действий пользователя, установил WindRelay и через банковское приложение оформил на жертву кредит.

Потом человека попросили приложить карту к смартфону и ввести ПИН-код. WindRelay превратил телефон в поддельный бесконтактный терминал и передал весь обмен данными вместе с ПИН-кодом на устройство мошенника — а тот просто расплатился чужой картой через настоящий терминал. Вся операция, от звонка до списаний, заняла 13 минут.

Почти два десятка образцов WindRelay попадали в базы антивирусных исследований с ноября 2025-го по июль 2026 года. Судя по языкам и брендам, под которые маскировались злоумышленники, основными целями были жители Чехии, Словакии и Словении. Но сама методика работает в любой стране, включая Россию, — ничто не мешает переориентировать её сюда.

Никогда не ставьте приложения по ссылкам от людей, которые позвонили вам «из банка», — настоящий банк такого не предложит никогда. С подозрением относитесь к запросам доступа к NFC и специальным возможностям телефона. Если разговор показался странным — просто повесьте трубку и перезвоните в банк по номеру с оборота карты.

Источник: Group-IB, 12 августа 2026.
Исследователи компании Socket нашли в магазине расширений Chrome целую сеть из 737 дополнений, которые выдавали себя за бесплатные VPN. За операцией стояли как минимум 40 аккаунтов разработчиков, а 274 расширения копировали названия и оформление 66 известных сервисов — Proton VPN, NordVPN, Surfshark, ExpressVPN, AmneziaVPN, AntiZapret и даже Cloudflare 1.1.1.1.

Кампания была нацелена прежде всего на русскоязычных пользователей, которые ищут способ попасть на заблокированные сайты и сервисы. Всего расширения успели скачать около 75 тысяч раз. После нажатия кнопки Connect дополнение отправляло практически весь браузерный трафик через один и тот же чужой прокси-сервер — без всякого раздельного туннелирования. Проще говоря, оператор оказывался посредником между человеком и всем интернетом.

С такой позиции можно видеть IP-адрес жертвы, все посещаемые сайты и служебные данные соединений, а незашифрованный трафик — читать полностью, вместе с введёнными паролями. При этом исследователи честно оговариваются: доказательств, что оператор сохранял или крал данные, у них нет. Следы в коде и инфраструктуре указывают на российский сервис «Муха VPN» (Myxa VPN): совпали домены, счётчики аналитики и даже служебные пометки в файлах сборки.

Google уже удалила 221 расширение из этой сети, но на момент публикации исследования 516 всё ещё были доступны в магазине. Часть дополнений получала новые настройки уже после проверки модерацией, а обращения к своей инфраструктуре маскировала через защищённые DNS-запросы.

Если вы когда-либо ставили бесплатный VPN для Chrome — особенно малоизвестный — удалите его и проверьте в настройках браузера, не прописался ли там чужой прокси (введите в адресной строке chrome://settings и поищите слово «прокси»). Смените пароли, которые вводили, пока расширение было включено. И на будущее: бесплатный VPN, о котором вы ничего не слышали, обычно зарабатывает именно на своих пользователях.

Источник: Socket, 11 августа 2026.
Злоумышленники раздают поддельный установщик популярной программы для «очистки» компьютера CCleaner: он заражает Windows и внедряет в браузер Chrome шпионское расширение GhostDesk. Вместо очистки компьютера человек получает перехватчик нажатий клавиш, похититель паролей и охотника за чужими криптокошельками. Учитывая, что у настоящего CCleaner больше двух миллиардов загрузок по миру, приманка выглядит весьма убедительно.

Кампания начинается с сайта, который почти неотличимо копирует официальный портал CCleaner. Обе кнопки скачивания — обычной и платной версии — ведут к одному и тому же вредоносному файлу. Имя и значок выглядят как настоящие, и заметить подмену обычному человеку почти нечем.

После запуска поддельный установщик использует штатные компоненты Windows, чтобы собрать сведения о компьютере: идентификатор, имя устройства, список языков. Затем зловред меняет настройки расширений Chrome, подсовывая туда собственные скрипты, — и браузер превращается в полноценный центр слежки.

GhostDesk перехватывает всё, что вы вводите в формах на сайтах, крадёт логины, пароли, ключи сессий и финансовую информацию, читает сохранённые cookie и делает снимки открытых вкладок. Есть и особо неприятная «фича»: если вы скопировали адрес криптокошелька, чтобы кому-то перевести деньги, шпион может подменить его на кошелёк мошенников.

Чтобы не попасться, скачивайте программы только с официальных сайтов разработчиков — не из рекламы в поисковике и не с первого попавшегося сайта. Если подозреваете, что поставили подделку, проверьте список расширений Chrome, выйдите из аккаунтов на всех устройствах и смените важные пароли.

Источник: Malwarebytes, 11 августа 2026.
Исследователи «Лаборатории Касперского» предупредили о необычной схеме распространения вредоносных программ для iPhone. Злоумышленники публикуют в русскоязычном Telegram-канале изменённые версии популярных приложений и предлагают установить их в обход App Store. В некоторые встроен шпионский модуль: он собирает данные об устройстве, следит за геолокацией и делает снимки экрана.

Схема устроена так: мошенники берут настоящие приложения и встраивают в них вредоносный код. Среди найденных образцов — переделанные версии приложения торговой площадки, фоторедактора и сервиса для просмотра видео. Часть изменённых программ оказалась не вредоносной, но зато рекламировала сам канал мошенников.

Для установки в канале выкладывают установочные файлы и тут же предлагают купить сертификат разработчика. С ним через сторонние инструменты вроде eSign или Scarlet приложение подписывается и ставится на iPhone в обход магазина. После запуска заражённой программы встроенный модуль собирает имя устройства, уровень заряда, региональные настройки, объём памяти, геолокацию и код мобильного оператора — и отправляет всё это хозяевам.

Хорошая новость тоже есть: возможности зловреда ограничены устройством iOS. Модуль не умеет постоянно работать в фоне, поэтому после закрытия приложения слежка прекращается.

Люди часто идут на сторонние сайты ради версий «без рекламы», бесплатного доступа к платным функциям или программ, которых нет в официальном магазине, — именно на этом и играют мошенники. Совет простой: ставьте приложения только из App Store, а если нужной программы там нет, уточните безопасный способ установки на официальном сайте разработчика.

Источник: «Хакер», 10 августа 2026.
В первом полугодии 2026 года киберпреступники устроили масштабную охоту на финансовые отделы российских организаций. По данным компании «Код Безопасности», под ударом оказались свыше 3000 госучреждений, промышленных предприятий, банков и телеком-компаний.

Почти каждая восьмая атака закончилась успехом: хакеры взломали около 400 рабочих компьютеров бухгалтеров. В марте и апреле средний ущерб от одного случая доходил до 10 млн рублей, а общие потери перевалили за 4 млрд. Один неосторожно открытый «акт сверки» — и финансовый план компании начинает выполнять кто-то другой.

Главным оружием стал фишинг. Письма и сообщения подстраивали под должность конкретного сотрудника и профиль организации, а вредоносные вложения притворялись счетами, договорами, накладными и прочими будничными документами. Попав внутрь, преступники действовали в рабочей сессии сотрудника и следили за ключами системы дистанционного банковского обслуживания. С кражей денег часто не спешили: месяцами изучали сеть компании, добирались до резервных копий и притворялись айтишниками. При этом всё выглядело как будничная рабочая переписка, поэтому заметить подмену было ещё труднее.

Около 40% целевых атак на промышленность, госструктуры и критическую инфраструктуру в первом квартале преследовали разведывательные цели: охотились за технологическими документами, результатами разработок и перепиской. Дополнительной лазейкой стали подрядчики со слабой защитой — через них атакующие выходили на крупных заказчиков.

Если вы работаете с документами и платежами, относитесь к вложениям даже от «знакомых» адресов с холодной головой: перед открытием файла лучше перезвонить отправителю по известному вам номеру. А дома объясните родственникам, что любое письмо со «счётом» или «договором» от незнакомца — повод удалить его не читая.

Источник: Anti-Malware.ru, 10 августа 2026.

Инциденты

На теневом форуме выставили на продажу базу, которая якобы содержит персональные данные 15 млн жителей Казахстана — примерно трёх четвертей населения страны. Продавец утверждает, что получил информацию после взлома государственного портала eGov. Официального подтверждения ни атаки, ни подлинности базы пока нет.

Архив объёмом 2,7 Гбайт продавец оценил в 0,5 биткоина — это около 32 тысяч долларов. В пересчёте выходит примерно 17 копеек за человека. По описанию, в файле 47 млн строк: паспортные данные, номера телефонов, адреса электронной почты, места работы, пароли и сканы документов. Строк больше, чем предполагаемых жертв, возможно, потому что на одного человека приходится несколько записей, — но без анализа самих данных это не проверить.

Если база окажется настоящей, последствия не ограничатся назойливой рекламой. С таким набором можно строить очень убедительные сценарии телефонного мошенничества, подделывать документы, перехватывать доступ к учётным записям и атаковать банковские аккаунты. Когда звонящий знает ваши паспортные данные, место работы и почту, спектакль про «службу безопасности банка» звучит куда правдоподобнее.

Пользователям eGov стоит сменить пароль от сервиса — особенно если такой же использовался на других сайтах, — и везде, где можно, включить двухфакторную защиту. К любым звонкам от «банков» и «госорганов» относитесь с недоверием: настоящие сотрудники никогда не спрашивают пароли, коды из СМС и номера карт.

Источник: Mash, 13 августа 2026.
Valve предупредила европейских покупателей устройств Steam об утечке персональных данных. Злоумышленники взломали логистического подрядчика компании — CEVA Logistics — и утащили имена, адреса доставки, телефоны, электронные почты и сведения о заказах.

По данным Valve, атакующие имели доступ к серверам CEVA с 29 июля по 1 августа 2026 года. О случившемся в Valve узнали 7 августа, а 10 августа пользователи начали массово сообщать в соцсетях о пришедших уведомлениях. CEVA Logistics доставляет устройства Steam — например, Steam Deck и Steam Machine — покупателям в Европе и хранит нужные для доставки данные до 90 дней после заказа.

Valve подчёркивает: платёжные данные, пароли и коды Steam Guard не пострадали — у подрядчика просто нет к ним доступа. Главный риск для пострадавших теперь — фишинг: мошенники могут писать или звонить от имени Steam, Valve или службы доставки, называть ваш настоящий адрес для убедительности и просить «подтвердить доставку», «оплатить пошлину» или войти на поддельном сайте.

Сейчас Valve требует от CEVA полной информации о масштабах инцидента и уведомляет органы по защите данных в затронутых странах. В CEVA отчитываются, что изолировали пострадавшие системы и позвали сторонних специалистов разбираться в атаке. Ещё в начале августа компания сообщала ритейлерам о кибератаке, из-за которой встали восемь её складов в Европе.

Если вы недавно заказывали технику Steam с доставкой в Европу, относитесь к письмам и звонкам про «доставку» с недоверием: переходите только по ссылкам с официального сайта и никому не сообщайте пароль и коды Steam Guard.

Источник: «Хакер», 11 августа 2026.
Компании годами отправляют документы, пароли и персональные данные клиентов на адреса вроде company@noreply.net, полагая, что письма растворяются в цифровой пустоте. Вот только у пустоты нашёлся владелец: исследователь безопасности Кори Соловевич купил домены noreply. us и noreply.net в 2020 и 2024 годах и теперь получает около 700 чужих писем в день.

Настроив сбор почты со всех адресов домена, он случайно создал гигантскую приманку для корпоративных утечек. С декабря 2024 года на один только noreply.net пришло больше 401 тысячи писем, и 28 тысяч из них — с вложениями. Писали с 14 тысяч адресов, привязанных к 6200 доменам. Среди находок — отчёты о травмах, подтверждения заказов, уведомления школьных платформ и пароли от тестовых систем.

Причина банальна: некоторые компании используют чужие публичные домены как заглушку в настройках или подменяют таким адресом почту уволенного сотрудника. Разработчики, видимо, решили: раз ящик называется noreply — «не отвечать», — значит, и читать его некому. Похожий эксперимент провёл и глава безопасности компании Xeal Майк Шевард: он купил домен deleteduser.com примерно за 15 долларов и уже в первый час получил письма от трёх организаций, а позже — тысячи снимков с промышленных камер наблюдения.

Поняв масштаб беды, исследователи выкупили больше 30 таких доменов, чтобы те не достались мошенникам. Соловевич проверил ещё 7136 потенциальных доменов-заглушек и выяснил, что 328 из них спокойно принимают почту на любые адреса. Часть компаний после предупреждений чинит настройки, но многие просто не отвечают.

Помните, что данные, которые вы доверили компании, могут улетать на чужой ящик по чистой халатности. Поэтому правила прежние: сообщайте сервисам минимум сведений о себе и используйте разные пароли на каждом сайте — тогда даже очередной «несуществующий» ящик, оказавшийся чьей-то почтой, не утащит за собой остальные ваши аккаунты.

Источник: Wired, 8 августа 2026.

Новости

Microsoft выпустила августовский пакет обновлений безопасности и закрыла сразу 400 уязвимостей в своих продуктах. Критическими признаны 42 проблемы — большинство позволяет удалённо запустить на компьютере чужой код. В том же комплекте заплатки для трёх уязвимостей нулевого дня, и одну из них уже успели использовать в реальных атаках.

Самой горячей стала дыра CVE-2026−68 820 в системном драйвере Windows, который обслуживает сетевые подключения. Ошибка позволяет злоумышленнику, уже проникнувшему на компьютер, получить права SYSTEM — то есть полную власть над машиной. По данным Check Point, уязвимость использовала северокорейская группировка Lazarus: через неё на компьютеры сотрудников оборонных компаний во Франции, Германии, Бразилии и Индии устанавливали руткит FudModule, а заманивали людей фальшивыми предложениями о работе.

Ещё две уязвимости нулевого дня были публично известны до выхода патчей, но подтверждённых атак с их помощью пока не зафиксировали. Отдельно выделяются четыре критические дыры с оценкой опасности 9,8 из 10: для их использования атакующему вообще ничего не нужно от жертвы — ни пароля, ни клика.

Августовский пакет уступает по размеру июльскому с его 570 исправлениями, но скромным его всё равно не назовёшь. Microsoft заранее предупреждала, что находимых дыр станет больше: к их поиску подключили ИИ-систему.

Проверьте обновления Windows прямо сейчас («Параметры» → «Центр обновления Windows») и не откладывайте перезагрузку. Обновить стоит и Office — десятки закрытых уязвимостей касаются именно его.

Источник: BleepingComputer, 11 августа 2026.
Исследователи израильской компании A Security обнаружили в Zoom уязвимости, которые позволяли незаметно захватить устройство участника видеовстречи. Жертве не нужно было ни переходить по ссылкам, ни открывать файлы, ни что-то подтверждать — достаточно было оказаться на звонке, где кто-то показывает свой экран.

Проблемы скрывались в функции совместных пометок — той самой «доске для рисования» поверх чужого демонстрируемого экрана. За масштаб находку оперативно окрестили «Zoomsday». Под ударом могли оказаться и обычные участники, и организатор встречи, а уязвимыми были версии Zoom для Windows, macOS, Linux, iOS и Android.

Отдельно впечатляет способ находки: исследователи использовали общедоступные ИИ-модели, и на поиск ошибок плюс сборку рабочего прототипа атаки ушло меньше 20 запросов и менее одного дня. По оценке A Security, ещё недавно такая работа заняла бы у команды из пяти специалистов около полугода.

Zoom выпустила бюллетени безопасности ZSB-26 015, ZSB-26 016 и ZSB-26 017 и закрыла проблемы обновлениями на своих серверах и в приложениях ещё в июне—июле. Случаев реальных атак не зафиксировано. Опаснее всего такой сценарий был бы для вебинаров и открытых мероприятий, где к посторонним в звонке привыкли относиться спокойно.

Что делать: откройте Zoom и вручную проверьте обновления — защищёнными считаются версии 7.1.5 и новее (для части продуктов 7.0.6 и новее). Не откладывайте обновление до следующего созвона и осторожнее со ссылками на встречи от незнакомых людей.

Источник: Zoom Security Bulletins, 11 августа 2026.
WhatsApp (принадлежит Meta, признанной экстремистской и запрещённой в России) запустил ограниченное бета-тестирование функции Scam Alert: она предупреждает пользователя о подозрительных сообщениях от незнакомцев. Проверкой занимается модель машинного обучения прямо на смартфоне, поэтому содержимое переписки не уходит ни в WhatsApp, ни в Meta, а сквозное шифрование чатов сохраняется.

После включения функции устройство загружает модель и анализирует структуру диалога и характерные языковые признаки мошенничества. Если сообщение покажется подозрительным, получатель увидит предупреждение — отправитель об этом не узнает. Дальше можно заблокировать собеседника, пожаловаться, проигнорировать сигнал или, наоборот, объявить чат «доверенным». В последнем случае разрешается добровольно передать пять последних сообщений, чтобы улучшить модель.

Чтобы никто не мог незаметно подсунуть отдельному пользователю «особую» версию анализатора, каждый выпуск модели регистрируется в стороннем неизменяемом журнале, а его описание с контрольными суммами подписывается ключами, которыми управляет независимая компания Cloudflare. Телефон проверяет подпись и целостность файлов до запуска модели. Сам WhatsApp получает лишь обезличенные счётчики срабатываний.

Пока это ещё ранняя техническая версия, а не массовый релиз, поэтому функция есть далеко не у всех, а журнал проверок «Scam Alert Activity» только готовится. Если Scam Alert появится в вашем приложении — включите его, особенно на телефонах родителей и детей. А до тех пор держимся старого правила: любое сообщение от незнакомца с просьбой о деньгах, коде или срочном действии по умолчанию считаем подозрительным.

Источник: Meta Engineering, 12 августа 2026.
Приложение «Яндекс Пэй» удалили из App Store во всех регионах. Уже установленная версия продолжит работать, а деньги клиентов, как заверяет компания, в безопасности. Но есть нюанс: скачать приложение заново или обновить его больше не выйдет.

Поэтому владельцам iPhone советуют не удалять «Яндекс Пэй» с устройства. Дополнительно компания рекомендует отключить автоматическую загрузку обновлений: «Настройки» → «Приложения» → App Store → «Автоматические загрузки» → «Обновления ПО». Если приложение всё-таки пропало, пользоваться сервисом можно через сайт pay.yandex.ru — веб-версию разрешается вынести на домашний экран: откройте её в Safari, нажмите «Поделиться» и выберите «На экран „Домой“».

Пользователям Android пока проще: «Яндекс Пэй» по-прежнему доступен в Google Play, а скачать и обновить приложение можно и через альтернативные магазины, включая RuStore.

Первая волна удаления прошла ещё 7 июля 2026 года: тогда приложение пропало из App Store почти во всех странах, кроме России. Теперь исчезла и последняя витрина. Возможной причиной называют ограничения против банковских сервисов «Яндекса», вошедшие в 21-й пакет санкций Евросоюза от 24 июля, но официального подтверждения этой связи нет. Ранее из российского App Store уже пропали приложения VK и мессенджер МАКС.

Если вы пользуетесь «Яндекс Пэй» на iPhone, не удаляйте приложение, не спешите с обновлениями и держите под рукой веб-версию. И на всякий случай привяжите карту к ещё одному способу оплаты, который точно работает без приложения.

Источник: Яндекс Пэй, 12 августа 2026.
С 1 марта 2027 года российские банки будут обязаны блокировать перевод, если на устройстве клиента обнаружится вредоносная программа. Новое правило коснётся операций по банковским картам, переводов электронных денег и платежей через Систему быстрых платежей (СБП).

Изменения прописаны в Федеральном законе № 210-ФЗ от 26 июня 2026 года. Банки должны будут встроить в свои приложения и официальные сайты сертифицированные средства защиты, которые находят вредоносный код ещё до проведения перевода. Если система сработает, банк обязан заблокировать операцию и объяснить клиенту причину отказа. Перевести деньги тогда получится с другого устройства или лично в отделении.

При этом ставить защитные средства на устройство клиента банки смогут только с его согласия — такое условие должно появиться в договорах. Договоры с действующими клиентами банки должны обновить до 1 сентября 2027 года и к этому сроку спросить у людей согласие или получить отказ.

Новые правила входят во «второй пакет» мер против телефонного и интернет-мошенничества. В том же законе — компенсация ущерба клиенту, если банк получил сведения о мошеннической операции, но вовремя её не остановил. Стоит учитывать и обратную сторону: с января 2026 года банки уже проверяют переводы по подозрительным признакам, и, по оценкам экспертов, только за первые недели года под временную блокировку попали от двух до трёх миллионов карт и счетов.

Вот что это значит для нас:

  • украсть деньги с заражённого телефона станет заметно труднее;
  • возможны ложные блокировки.

Держите устройство чистым, не ставьте приложения из непонятных источников и заранее решите для себя, дадите ли банку согласие на проверку своего телефона.

Источник: «Хакер», 11 августа 2026.

Телеграм-канал Start X

Подписаться
Наши разборы мошеннических схем поймет даже бабушка

Что еще почитать

Мужчина в кресле с ноутбуком

Подпишитесь на дайджест Start X

Еженедельная подборка материалов и аналитики про цифровые атаки на людей, технологии защиты, безопасность инфраструктуры и приложений