ROI-калькулятор
ROI-калькулятор
Обзор новостей информационной безопасности с 4 по 10 сентября  2026 года

Дайджест Start X № 483

10 сентября 2026
20 минут
эксперт по информационной безопасности в Start X
Андрей Жаркевич

Киберкампании

Немецкая компания Nebty раскрыла самую большую сеть фальшивых интернет-магазинов из всех, что когда-либо описывали публично. В неё входит больше 119 тысяч сайтов, и около 105 тысяч из них работают прямо сейчас и принимают оплату картами.

Мошенники копируют настоящий магазин целиком: каталог, описания товаров, фотографии, логотип, тексты про доставку и возврат. По внешнему виду подделку почти не отличить. Почти все сайты зарегистрированы в зоне .SHOP — на одну эту сеть приходится 2,72% всех доменов зоны. Всего скопировали 44 182 бренда, в среднем по два клона на каждый, но у некоторых магазинов клонов больше тридцати. В списке пострадавших марок SodaStream, Velasca, CurrentBody, Daniel Wellington и десятки тысяч других.

Самое неприятное начинается на странице оплаты. Встроенный в неё скрипт перехватывает всё, что набирает покупатель, и мгновенно отправляет злоумышленникам по постоянному соединению WebSocket: номер карты, срок действия, код с оборота, имя держателя, почту, телефон, адрес. Забирают даже одноразовый код подтверждения из СМС, а значит, проходят и подтверждение платежа. Прежний рекорд принадлежал сети BogusBazaar — 75 тысяч сайтов и порядка 850 тысяч мошеннических операций. Хостинг-провайдер, на серверах которого живёт DoppelCart, на обращения исследователей не ответил.

Для покупателя это значит, что случайно найденный через поиск или рекламу магазин с приятной ценой — прямая угроза кошельку. Товар не приедет, а данные карты уйдут в чужие руки. Причём деньги списывают не всегда сразу: данные могут пролежать месяцами и всплыть тогда, когда вы про ту покупку давно забыли.

Не переходите в магазин из рекламы и не покупайте по ссылке из письма — набирайте адрес сайта вручную или заходите из закладок. Смотрите на домен: окончание .shop у известного бренда, лишние дефисы, странные добавки вроде «-outlet» — повод закрыть вкладку. Заведите отдельную карту для покупок в интернете и держите на ней ровно ту сумму, которая нужна сейчас. Включите уведомления обо всех операциях. И насторожитесь, если магазин просит ввести код из СМС прямо у себя на странице, а не в приложении банка.

Источник: BleepingComputer, 8 сентября 2026
Управление МВД России по борьбе с противоправным использованием информационных технологий за неделю описало сразу две схемы, и обе сводятся к одному: у человека выманивают шестизначный код из СМС. В первой прикрытием служит перерасчёт коммунальных платежей, во второй — электронный дневник школьника.

Работает это так. Мошенники создают закрытую группу в мессенджере, оформляют её под энергосбытовую компанию и добавляют туда жильцов дома. В группе публикуют список с фамилиями, именами, отчествами и датами рождения и просят каждого срочно подтвердить свои данные. Разговор поддерживают боты: в чате идёт живое обсуждение, люди один за другим «подтверждают» сведения, и сомневаться становится неловко. После «сверки» участника отправляют к чат-боту, а тот просит ввести шестизначный код авторизации. Это ключ от аккаунта в мессенджере, и уходит он прямо к злоумышленникам.

Вторая схема рассчитана на родителей школьников. Звонящий представляется сотрудником школы или образовательного портала и говорит, что электронный дневник обновляют или к нему нужно привязать номер телефона. Просит продиктовать код из СМС. Дальше по этому коду входят в личный кабинет на «Госуслугах», в онлайн-банк и в любые сервисы, где вход подтверждается кодом на тот же номер. В МВД отдельно предупредили о второй волне: после кражи доступа человеку звонят «из полиции» и уговаривают перевести деньги на «безопасный счёт».

Угнанный мессенджер опасен не сам по себе. С вашего аккаунта пишут родственникам и коллегам, и те верят, потому что видят знакомое имя и фотографию. Дальше просят денег в долг, присылают ссылки, собирают ваши голосовые сообщения — их потом используют, чтобы подделать голос.

Правило: код из СМС не сообщают никому. Ни управляющей компании, ни школе, ни банку, ни полиции — никто из них его не спрашивает. В настройках мессенджера скройте номер телефона, запретите незнакомцам добавлять вас в чаты и включите двухфакторную аутентификацию с отдельным паролем: тогда одного перехваченного кода для входа не хватит. Если вас добавили в незнакомую группу «от коммунальщиков», выйдите из неё и позвоните в свою управляющую компанию по номеру из квитанции.

Источник: News.ru и «Ведомости» со ссылкой на МВД России, 8 и 10 сентября 2026
Журналист Брайан Кребс нашёл в даркнете новый сервис Nexus, торгующий сканами документов. В его базе оказалось около 153 миллионов водительских удостоверений жителей США и Канады.

Кроме прав, там лежало больше 10 миллионов других удостоверений личности, свыше 3 миллионов загранпаспортов и проездных документов и около 579 тысяч медицинских записей. Кребс проверил сервис на себе: нашёл в базе собственные права и права своей матери. Обе записи были помечены отметками сканирования с разницей в несколько секунд — то есть данные попадали в базу в момент проверки документа, а не были старой украденной выгрузкой.

Источником, судя по всему, стала компания IDScan.net из Луизианы. Она занимается проверкой документов и обрабатывает больше 21 миллиона удостоверений в месяц в 20 тысячах точек по всему миру, а её оборудование снимает документ в том числе в инфракрасном и ультрафиолетовом свете. Найденные записи совпали с прокатом машин в Hertz — клиенте IDScan. У редактора Ars Technica Дэна Гудина права появились в Nexus через несколько часов после сканирования, а в базе обнаружились данные исследователей безопасности и даже министра обороны США Пита Хегсета. Расследование начало отделение ФБР в Новом Орлеане, а сам Nexus после публикации Кребса ушёл в офлайн.

История показывает, где на самом деле лежит риск. Человек не выкладывает свои документы в интернет — их сканируют за него: в прокате автомобилей, на входе в клуб, в отеле, в пункте выдачи заказов. А скан прав или паспорта — готовый набор, чтобы оформить кредит на чужое имя, зарегистрироваться в сервисе или очень убедительно позвонить «из банка».

Спрашивайте, зачем именно нужен скан документа и сколько его будут хранить: у того, кто собирает данные, должно быть законное основание. Не отдавайте документ сотруднику «просто сфотографировать на телефон». Если сервис предлагает выбор между сканом и проверкой по номеру, выбирайте второе. И оформите на «Госуслугах» самозапрет на кредиты — это закрывает главную дыру, ради которой такие базы и покупают.

Источник: Xakep.ru со ссылкой на KrebsOnSecurity, 4 сентября 2026
Специалисты Positive Technologies разобрали Android-троян Drama RAT. Он маскируется под VPN-сервисы, банковские приложения и «взломанные» версии платных программ, а после установки получает над телефоном почти полный контроль.

Приезжает он через мессенджеры: жертве присылают сообщение со ссылкой на APK-файл — установочный файл приложения в обход магазина. Дальше троян умеет практически всё: перехватывает СМС, работает клавиатурным шпионом и записывает каждое нажатие, читает и подменяет буфер обмена, вытаскивает сохранённые данные из браузеров и рисует поверх настоящих приложений поддельные окна для ввода логина и пароля. Отдельно — просмотр экрана через VNC, включение камеры и микрофона, сбор контактов, определение местоположения, управление звонками и подавление уведомлений, чтобы жертва не увидела сообщений банка.

Атака рассчитана на весь мир: поддельные окна заготовлены на 29 языках, включая русский, английский, китайский, украинский и турецкий. Раньше об этом трояне предупреждало МВД Украины. Обнаружить его непросто: код нашпигован больше чем 1200 мусорными вставками, программа проверяет, не запустили ли её в исследовательском окружении — ищет Magisk, Xposed и Frida, — и мешает удалить себя через обычные настройки Android.

Выбор маскировки не случаен. VPN и банковские приложения ищут и скачивают чаще всего, а искать «бесплатную» версию платного сервиса людям привычно. Заражённый телефон превращается в прозрачную коробку: злоумышленник одновременно видит переписку, коды подтверждения и экран банковского приложения.

Ставьте приложения только из официального магазина и не устанавливайте APK-файлы из мессенджеров, даже если прислал знакомый — его аккаунт могли угнать. Загляните в настройках Android в раздел «Специальные возможности»: если там включено приложение, которое вы не узнаёте, это почти наверняка вредонос. Там же посмотрите, кому разрешено рисовать поверх других окон. И если телефон стал греться, быстро разряжаться и перестал показывать уведомления банка, не переводите деньги, а сбрасывайте устройство к заводским настройкам.

Источник: Positive Technologies, 4 сентября 2026
Исследователи компании Calif показали червя для мессенджера WeChat, который захватывает аккаунт через входящий звонок. Принимать вызов не требуется: уязвимость срабатывает в тот момент, когда звонок только идёт.

Причина — ошибка работы с памятью в той части WeChat, которая обрабатывает голосовые вызовы. Захватив аккаунт, червь сам обзванивает контакты жертвы и расходится дальше по цепочке. Чтобы первый звонок сработал, звонящий должен быть у жертвы в контактах, но после первого успешного заражения это ограничение исчезает. Аккаунт оказывается полностью под контролем злоумышленника: можно читать и отправлять сообщения, звонить и выдавать себя за владельца. Сам телефон при этом не взламывается, страдает только учётная запись.

У WeChat и его китайской версии Weixin 1,439 миллиарда пользователей в месяц, так что охват мог бы получиться огромный. Tencent сообщили об уязвимости в июле 2026 года, 21 августа вышли исправленные версии — 8.0.77 для Android и 8.0.76 для iOS, — а на своих серверах компания включила блокировку, которая защищает даже тех, кто не обновился. Отдельного бюллетеня безопасности Tencent не публиковала, номер CVE уязвимости не присвоили, реальных атак пока не зафиксировали. Показательна скорость разработки: с помощью ИИ первый рабочий эксплоит собрали примерно за два дня, ещё неделя ушла на то, чтобы превратить его в червя.

Даже если вы не пользуетесь WeChat, вывод касается всех. Совет «не открывай подозрительное» здесь бесполезен: от жертвы не требуется вообще ничего, достаточно, чтобы телефон был включён, а приложение запущено. Похожие уязвимости находят и в других мессенджерах, и единственная защита от них — свежая версия приложения.

Включите автоматическое обновление приложений в App Store и Google Play и не откладывайте обновления мессенджеров. Если WeChat у вас установлен, проверьте версию: нужна 8.0.77 или новее на Android и 8.0.76 или новее на iOS. Почистите списки контактов в мессенджерах от незнакомых людей. И если ваш аккаунт начал сам звонить знакомым, немедленно завершите все сеансы в настройках и смените пароль.

Источник: Callif, 8 сентября 2026

Инциденты

Группировка ShinyHunters заявила о взломе базы DAVID — системы, где хранятся сведения о водителях и транспорте штата Флорида. По словам взломщиков, они забрали больше 200 тысяч записей.

DAVID расшифровывается как Driver and Vehicle Information Database. Ей пользуются полиция и чиновники штата, чтобы мгновенно получать данные о водителе и машине. Внутри одной записи лежит почти вся жизнь человека: адрес, номер социального страхования, дата рождения, номер водительского удостоверения со сроками выдачи и действия, список зарегистрированных машин, история обращений, данные страховки, прежние автомобили и парковочные разрешения.

Злоумышленники нашли ошибку в механизме сброса пароля и захватили несколько учётных записей: сотрудников управления и, по их утверждению, одного агента ФБР. Дальше они просто перебирали записи по номерам и скачивали связанные с ними файлы и изображения. Выгрузка шла с 3 сентября, а 8 сентября группировка выложила Флориду на свой сайт утечек и пригрозила опубликовать данные, если с ней не начнут переговоры. Сами взломщики говорят, что доступ уже потеряли и дыру закрывают. Ведомство штата и ФБР журналистам не ответили, а хакеры пообещали объявить о новых взломах управлений автотранспорта в ближайшие недели.

Такие базы — мечта мошенника. Связка «имя, адрес, номер социального страхования, дата рождения» позволяет открыть счёт или взять кредит на чужое имя. А знание марки машины и истории страховки делает звонок «из страховой компании» неотличимым от настоящего.

Если у вас есть счета или документы за рубежом, включите заморозку кредитной истории в бюро — обычно это бесплатно и блокирует оформление новых займов. В российских реалиях аналог — самозапрет на кредиты через «Госуслуги». Не подтверждайте личные данные тому, кто позвонил вам сам, даже если он верно называет вашу машину и адрес: сегодня эти сведения есть у любого мошенника. И включите двухфакторную аутентификацию везде, где восстановление доступа завязано на почту.

Источник: BleepingComputer, 8 сентября 2026
Американская компания AdaptHealth, которая поставляет медицинское оборудование и расходные материалы на дом, подтвердила: в результате атаки пострадали данные 4 115 802 человек во всех пятидесяти штатах.

Утекли полные имена, контакты, демографические сведения, данные медицинской страховки и медицинские записи. Взлом произошёл 5 июня 2026 года, а 15 июня злоумышленники сами вышли на компанию и потребовали выкуп за неразглашение украденного. Внутрь попали не через уязвимость в программе: сработала социальная инженерия — обманом получили привилегированную учётную запись стороннего подрядчика.

О самом факте компания сообщила регулятору 2 июля, подробности раскрыла 14 августа, а окончательное число пострадавших назвала только в сентябре. Ответственность приписывают группировке ShinyHunters, хотя позже название AdaptHealth исчезло с её сайта вымогательств — обычно это признак того, что выкуп заплатили. Пострадавшим предложили год бесплатного наблюдения за кредитной историей и защиты от кражи личности. В компании утверждают, что признаков использования украденных данных не нашли.

Медицинские сведения ценятся у мошенников выше банковских, потому что их нельзя сменить, как пароль или номер карты. Зная диагноз и страховку, злоумышленник звонит и говорит о вашем лечении такими подробностями, каких посторонний знать не может, — и человек верит. Дальше просят «доплатить за препарат» или «подтвердить полис».

Если вам пришло письмо об утечке, не выбрасывайте его: там обычно есть код на бесплатное наблюдение за кредитной историей, и им стоит воспользоваться. Проверяйте выписки страховой на процедуры, которых у вас не было. И запомните главное: любой входящий звонок, где собеседник знает о вас слишком много, — повод положить трубку и перезвонить в клинику или страховую по номеру с их официального сайта.

Источник: BleepingComputer, 9 сентября 2026
Исследователи компании Plume разобрали телевизионные приставки SuperBox — устройства на Android, которые продают под обещание «тысячи каналов и фильмов за один платёж». Оказалось, что попасть внутрь такой коробки может кто угодно.

Приставки поставляются с включённым и доступным из интернета отладочным портом ADB — служебным каналом Android для разработчиков. Хуже того, команда su, дающая полные права администратора устройства, срабатывает вообще без пароля. Собственный магазин приложений SuperBox работает с системными правами и обходит штатные защиты Android: не проверяет подписи приложений и игнорирует Play Protect. Проще говоря, любой желающий подключается к приставке снаружи и делает с ней что хочет.

По данным аналитики Google, прокси-сеть Popanet, собранная из таких устройств, раньше насчитывала больше 2 миллионов заражённых коробок. За три недели наблюдений исследователи зафиксировали 1352 попытки подключиться через ADB к их собственной приставке-приманке. На захваченные устройства ставят зловредов CECbot, разновидности Mirai и Maskify, включают их в ботнеты для атак на отказ в обслуживании, а иногда крутят на одной коробке сразу несколько ботов. Весной 2026 года Plume уже находила в приложении Cyberflix TV на этих приставках прокси-функцию: через домашние подключения владельцев пропускали чужой трафик.

Приставка стоит у вас в квартире и подключена к тому же роутеру, что ноутбук, телефон и камера видеонаблюдения. Захватив её, злоумышленник оказывается внутри домашней сети, минуя защиту роутера снаружи. А через ваш адрес пойдут чужие атаки, и отвечать за них по логам будет владелец подключения.

Если такая приставка стоит у вас ради бесплатных каналов, самое разумное — отключить её от сети. Экономия на подписке оборачивается открытой дверью в квартиру. Для остальных совет общий: выделите умным устройствам отдельную гостевую сеть Wi-Fi, не смешивая их с компьютерами и телефонами, покупайте технику известных марок с регулярными обновлениями и никогда не открывайте порты устройства наружу в настройках роутера.

Источник: Xakep.ru, 4 сентября 2026
В чатах Telegram разошёлся стикер размером всего 269 байт, от которого приложение вылетает. Это меньше страницы текста — и этого хватает, чтобы уронить мессенджер.

Внутри стикера в формате TGS, построенном на Lottie, нарисована красная звезда, но в описании её формы стоит немыслимое число: параметру, который задаёт количество лучей, присвоено значение 10 в 38-й степени. Когда приложение пытается нарисовать такую фигуру, оно честно принимается считать астрономическое количество геометрических элементов, упирается в предел и падает. Проверку на сервере файл при этом проходит спокойно — ломается именно отрисовка на устройстве. Нажимать ссылки не нужно, скачивать файлы не нужно, уговаривать что-то установить не нужно: достаточно отправить стикер в чат.

Самое неприятное происходит потом. Telegram при запуске открывает последний чат, поэтому приложение вылетает снова и снова: человек заходит, видит тот же чат, получает вылет, заходит опять. Группа, куда прислали стикер, фактически становится недоступной. Проблему описал пользователь Хабра под ником denis-19. Какие именно версии и платформы затронуты, пока не уточняется; для настольной версии уже вышло обновление 7.2.7, где поправили обработку испорченных файлов Lottie.

Опасность тут не в краже данных, а в потере связи. Мессенджер сегодня — это и рабочая переписка, и коды подтверждения, и разговор с близкими. Один недоброжелатель может выключить вам Telegram на телефоне до выхода обновления, а в общем чате хватит одного шутника, чтобы приложение перестало открываться у всех участников.

Если приложение падает при запуске, откройте Telegram на компьютере или в веб-версии: оттуда можно удалить сообщение со стикером или выйти из чата, и мобильный клиент оживёт. На Android помогает очистка кеша приложения в настройках. Обновите мессенджер, как только появится новая версия. И запретите в настройках приватности присылать вам сообщения тем, кого нет у вас в контактах.

Источник: Habr, 9 сентября 2026
У производителя аппаратных криптокошельков Trezor утекли данные покупателей, и почти сразу по этим адресам пошли поддельные письма «от техподдержки». Речь о 67 тысячах клиентов из США.

Утекли данные не у самой Trezor, а у её логистического партнёра — компании ShipMonk, которая занимается доставкой заказов. В руки злоумышленников попали имена, адреса электронной почты, телефоны, адреса доставки и номера заказов. Самое обидное здесь — сроки. Это заказы, сделанные с ноября 2019 по август 2021 года, и данные о них должны были быть удалены много лет назад. Раньше сообщалось о меньшем инциденте примерно на 14 тысяч человек из разных стран: с мая по август 2026 года полностью пострадали 11 742 человека и частично ещё 1947.

В Trezor высказались так: «Мы крайне разочарованы тем, что ShipMonk не удалил данные, хотя неоднократно подтверждал нам, что сделал это». По правилам компании сведения о покупателе должны стираться в течение 90 дней после покупки. А 10 сентября Trezor сообщила уже о другом происшествии: взломали её стороннего почтового провайдера, и с адреса help@trezor.io пользователям полетели письма с темой «Critical Security Alert: STM32 Entropy Vulnerability» — якобы в микроконтроллерах кошельков нашли уязвимость. Компания сняла с делегирования подставной домен и просит ни в коем случае не нажимать на ссылки в этих письмах. Сами кошельки не скомпрометированы.

Утечка домашних адресов у владельцев криптокошельков — это не только про фишинг. Список получается говорящий: вот человек, вот его адрес и телефон, вот подтверждение, что у него есть криптовалюта. Отсюда и адресные звонки «из поддержки», и вполне физические риски.

Письма о «критической уязвимости кошелька», которые требуют срочно что-то сделать, — почти всегда обман, даже если адрес отправителя выглядит настоящим. Никогда не вводите seed-фразу нигде, кроме самого устройства: ни один производитель её не спрашивает. Заходите в кошелёк только по адресу, набранному вручную. И держите в голове, что при доставке ваши данные видит не только магазин, но и логистический подрядчик, у которого своя, отдельная безопасность.

Источник: Xakep.ru и BleepingComputer, 7 и 10 сентября 2026
МВД России сообщило о задержании организатора Telegram-канала, через который годами торговали персональными данными людей. Канал остановлен полностью.

Через него предлагали сведения из баз операторов связи, кредитных организаций и государственных органов — то есть весь набор для того, что на жаргоне мошенников называется пробивом: паспортные данные, телефоны, адреса, движение денег по счетам. Работала целая структура: кроме организатора, в деле фигурируют подставные владельцы счетов, вербовщики, кураторы и те, кто выгружал защищённую информацию из информационных систем изнутри. Сообщников задерживали с 2023 по 2025 год, до организатора добрались 8 сентября 2026 года.

При обыске изъяли смартфоны и ноутбуки с перепиской, фотографиями и скриншотами, наличные в рублях и валюте, а также криптовалютные активы. Задержанный признал вину и выдал коды доступа к устройствам. Ему вменяют три статьи Уголовного кодекса: 183-ю — незаконное получение и разглашение коммерческой, налоговой или банковской тайны, 272-ю — неправомерный доступ к компьютерной информации и 286-ю — превышение должностных полномочий. Последняя статья говорит о многом: данные выносили сотрудники, у которых был к ним законный доступ.

Именно из таких каналов начинаются звонки, в которых собеседник называет ваше отчество, адрес и последнюю операцию по карте. Люди объясняют это утечками из сервисов, но чаще источник проще — человек внутри компании, который за деньги делает выгрузку по заказу.

Исходите из того, что базовые сведения о вас у мошенников уже есть, и не считайте их знание доказательством, что звонит настоящий банк. Не обсуждайте деньги по входящему звонку: положите трубку и наберите номер с оборота карты. Заведите отдельный номер телефона для доставок, скидочных карт и регистраций — так проще понять, откуда именно утекли данные. И включайте двухфакторную аутентификацию: без кода одни только персональные данные доступа к аккаунту не дают.

Источник: D-Russia.ru со ссылкой на МВД России, 8 сентября 2026

Новости

Команда Gamers Nexus во главе со Стивом Бёрком вместе со специалистами Level1Techs и исследователями безопасности разобралась, чем занят умный телевизор LG, пока просто стоит в комнате. Выяснилось, что при определённых условиях он способен записывать звук даже в режиме ожидания с погашенным экраном.

Проверяли модели LG G5 OLED на операционной системе webOS. Первое, что обнаружилось, никакого взлома не требует: телевизор сам сканирует домашнюю сеть, определяет IP-адреса, видит соседние сети Wi-Fi и находит подключённые устройства. Второе — технология автоматического распознавания контента ACR: телевизор снимает «отпечатки» изображения и звука и по ним понимает, что вы смотрите, включая то, что идёт с подключённой по HDMI приставки или консоли.

Дальше исследователи скомпрометировали webOS и показали то, ради чего история и разошлась: с захваченного телевизора можно записывать звук через встроенный микрофон и подключённые по USB камеры, причём когда телевизор в режиме ожидания и экран выключен. Отдельная находка — распознанные голосовые команды остаются в системных журналах в читаемом виде. В LG ответили, что сканирование сети — обычная практика для умных телевизоров и нужна она для подключения устройств и работы умного дома, а микрофон слушает только ключевое слово и лишь после того, как пользователь сам включил дальнее голосовое управление; фоновые разговоры, по словам компании, не собираются и никуда не передаются.

Телевизор стоит в гостиной или спальне, включён в сеть круглосуточно и обновляется куда хуже телефона. Люди привыкли думать о нём как о технике, а не как о компьютере с микрофоном и постоянным интернетом. При этом слежка за просмотром через ACR никакого взлома не требует: она работает по умолчанию.

Зайдите в настройки телевизора и отключите распознавание контента ACR — у LG этот пункт спрятан в разделе с пользовательскими соглашениями и называется чем-то вроде Live Plus. Там же отключите персонализированную рекламу и голосовое управление, если им не пользуетесь. Если телевизор нужен вам только как экран, не подключайте его к Wi-Fi вообще: смотреть можно через приставку, которую проще обновлять. И отключайте USB-камеру, когда она не нужна.

Источник: Xakep.ru со ссылкой на Gamers Nexus и Ars Technica, 9 сентября 2026
Исследователи компании ERNW показали на конференции TROOPER уязвимость в популярных беспроводных наушниках Skullcandy Dime 3. К ним можно подключиться с чужого устройства без пин-кода, без доступа к зарядному кейсу и без подтверждения владельца.

Корень проблемы — в чужой библиотеке: уязвимость CVE-2025−20 701 живёт в наборе разработчика Airoha Bluetooth Audio SDK, на котором построена начинка наушников. Затронута модель Skullcandy Dime 3 с артикулом S2DCW и прошивкой 1.0.0.28. Достаточно оказаться рядом: устройство злоумышленника соединяется с наушниками и становится для них доверенным, а значит, будет подключаться автоматически каждый раз, когда попадёт в зону действия.

Что это даёт постороннему: он может оборвать соединение владельца, перехватить воспроизведение звука и, что важнее, получить доступ к профилю гарнитуры и слушать в прямом эфире всё, что берёт микрофон наушников. Владелец, скорее всего, увидит уведомление о переподключении и спишет его на обычный сбой связи, к которым все привыкли. Skullcandy выпустила исправленную прошивку 1.0.0.30, но уже проданные наушники с уязвимой версией обновить через приложение нельзя: способа доставить обновление покупателю у компании сейчас просто нет. Проблему подтвердил центр CERT/CC при университете Карнеги — Меллона.

Микрофон в наушниках используется во время звонков, и мы носим его в ушах весь день: в транспорте, в офисе, на переговорах. Возможность подслушать через чужую гарнитуру, оказавшись рядом, стоит недорого и не требует ни установки программ, ни доступа к телефону.

Если у вас эта модель, выключайте наушники, когда не пользуетесь ими, а не оставляйте их в режиме подключения на весь день. Удаляйте из списка сопряжённых устройств телефона всё незнакомое. Не доставайте наушники там, где разговор действительно важен. И перед покупкой недорогой беспроводной техники посмотрите, выпускает ли производитель обновления прошивки и как их вообще можно поставить.

Источник: BleepingComputer, 9 сентября 2026
Суд в США приговорил 37-летнего Джеймса Страйлера-младшего из Огайо к пятнадцати годам заключения за преследование в интернете и сексуальное вымогательство. Он стал первым осуждённым по закону Take It Down Act, принятому в 2025 году.

Страйлер травил как минимум шесть взрослых женщин с декабря 2024 по июнь 2025 года: звонил, забрасывал голосовыми сообщениями и текстами, публиковал материалы о них в сети. Главным инструментом стали нейросети. Обвинение установило, что он использовал больше 100 моделей на веб-платформах и свыше 24 разных ИИ-сервисов, чтобы делать откровенные изображения. Всего он изготовил больше 700 таких картинок.

Поддельные порнографические видео с лицами жертв Страйлер рассылал их коллегам по работе, а у матерей жертв требовал прислать интимные фотографии, угрожая иначе опубликовать подделки. При изучении его телефона эксперты пометили 2400 изображений и видео как содержащие обнажённые тела, смонтированные материалы с сексуализированными изображениями детей или сцены насилия. Его задержали 23 июня 2025 года, в апреле 2026-го он признал вину, приговор вынесли 9 сентября 2026 года. Закон Take It Down Act запрещает публиковать откровенные материалы и созданные нейросетями подделки без согласия человека.

Для обычного человека здесь важны две вещи. Первая: чтобы сделать убедительную подделку, злоумышленнику хватит обычных фотографий из открытого профиля. Вторая: у такого преследования теперь есть уголовная статья, и она работает.

Закройте профили в соцсетях от посторонних и уберите из открытого доступа фотографии в высоком разрешении, особенно детские. Если вам присылают подделку и требуют денег или новых снимков, не платите и не отвечайте: требования никогда не заканчиваются на первом. Сохраняйте переписку и скриншоты — это доказательства. И сразу обращайтесь в полицию, а на площадке жалуйтесь на публикацию: механизмы быстрого удаления таких материалов сейчас появляются в законах разных стран.

Источник: BleepingComputer, 9 сентября 2026
Пользователь Хабра под ником Slava_B провёл собственный эксперимент с настольной версией мессенджера MAX, чтобы проверить расходившиеся слухи: якобы приложение выясняет, пользуется ли человек VPN, и сообщает об этом дальше. Проверка слухи не подтвердила.

Автор следил за поведением программы сразу несколькими инструментами: Process Monitor смотрел за обращениями к системе, Wireshark перехватывал сетевой трафик, TCPView показывал открытые соединения, а на виртуальном сервере трафик писали через tcpdump. Обнаружилось, что MAX и его служебный процесс несколько раз считывают MachineGuid — постоянный идентификатор установленной копии Windows, который не меняется при переустановке программ. Кроме того, приложение собирает имя компьютера, системные сетевые настройки, собственные идентификаторы устройства и сведения о микрофоне и камере.

А вот того, из-за чего разгорелся спор, не нашлось. Соединения MAX не появлялись на VPN-интерфейсе виртуального сервера, обращений к сервисам определения IP-адреса не было, запросов к Telegram, WhatsApp или сервисам проверки маршрутов тоже. Автор честно оговаривается: доказательств отправки MachineGuid и других идентификаторов на сервер он не получил, потому что трафик зашифрован по TLS и заглянуть внутрь нельзя. И результат относится только к его схеме, где VPN поднят на роутере Keenetic, а не к варианту с VPN-клиентом внутри Windows.

Вывод: с одной стороны, громкие заявления о слежке стоит проверять, прежде чем пересказывать дальше — конкретно это не подтвердилось. С другой стороны, сбор постоянного идентификатора компьютера, имени машины и сведений о микрофоне и камере действительно идёт, и для мессенджера это довольно много, даже если данные нужны для диагностики и защиты от мошенников.

Относитесь к любому мессенджеру как к программе, которая знает о вашем устройстве больше, чем кажется. Проверьте, каким приложениям вы выдали доступ к микрофону и камере, и отзовите его у тех, кому он не нужен. Если работа требует разделять личное и служебное, держите такие приложения на отдельном устройстве или в отдельной учётной записи Windows. И прежде чем поверить в очередную сенсацию про слежку, поищите, проверял ли её кто-нибудь с инструментами в руках.

Источник: Habr, 9 сентября 2026
Google выпустила сентябрьский набор исправлений для Android. Всего закрыто около 180 уязвимостей, и часть из них не требует от пользователя вообще никаких действий.

Исправления разбиты на два уровня. В первом, от 1 сентября, — 95 уязвимостей в компонентах Android Runtime, Framework, System, мастере первоначальной настройки и модулях Project Mainline. Больше всего досталось системному компоненту: 56 проблем, из них 23 критические. Во Framework — 37 проблем, три критические. Во втором уровне, от 5 сентября, — ещё 85 уязвимостей в ядре и в компонентах Arm, Qualcomm, MediaTek, Unisoc, Imagination Technologies и Tsingteng Micro.

Отдельно выделяется CVE-2026−28 662 — повреждение памяти в подсистеме Wi-Fi, отмеченная как критическая. По описанию Google, она потенциально позволяет удалённо выполнить произвольный код без дополнительных прав и без действий пользователя. То есть телефону достаточно быть включённым и находиться в зоне действия Wi-Fi. Затронуты Android 16 и 17. Обновления получили также Wear OS, Android XR и Android Automotive OS, отдельных бюллетеней для них не публиковали.

Уязвимость, которая срабатывает без нажатия, — это тот случай, когда осторожность не спасает. Можно не открывать ссылки, не ставить приложения и всё равно получить заражение. Единственная защита — вовремя поставленное обновление, а с этим у Android традиционно плохо: производители телефонов раскатывают исправления с задержкой в месяцы, а на бюджетных моделях иногда не раскатывают совсем.

Откройте настройки телефона, найдите раздел «Безопасность» или «Обновление системы» и посмотрите на дату уровня обновления безопасности — там должно стоять 1 или 5 сентября 2026 года. Если система предлагает обновление, ставьте сразу. Отдельно проверьте обновления Google Play: они приходят через магазин, минуя производителя телефона. И если ваш аппарат не получает обновлений больше года, это весомый повод задуматься о замене — старый Android остаётся уязвимым навсегда.

Источник: Android Security Bulletin, 8 сентября 2026
С 1 сентября 2026 года в России заработал новый этап борьбы с денежным мошенничеством. Переводы через систему быстрых платежей, операции по картам «Мир» и платежи по единому QR-коду теперь отслеживаются централизованно, а банк вправе поставить подозрительный перевод на паузу до двух суток.

Главное изменение в том, что раньше цепочку переводов было трудно увидеть целиком: деньги шли через разные банки и разные платёжные инструменты, и каждый видел только свой кусок. Теперь данные сводятся в Росфинмониторинге, и путь денег просматривается от начала до конца. Параллельно банки передают в единый реестр Национальной системы платёжных карт сведения обо всех выпущенных картах и идентификаторах их владельцев, так что система видит, сколько платёжных инструментов у человека в разных банках. Ограничение в 20 карт на человека вступит в силу только с 1 сентября 2027 года.

Придержать перевод банк может, если сработал один из признаков: недавняя смена номера телефона в онлайн-банке или на «Госуслугах», крупный перевод новому получателю — порог около 200 тысяч рублей — либо поведение, похожее на вывод денег. Юрист сервиса «Сравни» Юлия Суворова отмечает, что меры бьют по инфраструктуре мошенников: чем раньше видно цепочку, тем выше шанс остановить деньги. Экономист Виктор Мангазеев уточняет, что пока система в основном собирает данные, а ограничения включатся позже. На возврат похищенного отводится от 30 до 60 дней в зависимости от того, ушли деньги внутри страны или за рубеж.

Для обычного человека у этого две стороны. С одной, больше шансов, что деньги, отправленные под давлением мошенников, успеют остановить. С другой, задержка может настигнуть и совершенно обычный платёж: перевод за ремонт, взнос за квартиру, помощь родственнику вполне подходят под признаки.

Не меняйте номер телефона в банке и на «Госуслугах» прямо перед крупным переводом — это почти гарантированно вызовет проверку. Если планируете большой платёж новому получателю, предупредите банк заранее или разбейте сумму. Держите включёнными уведомления в приложении банка, чтобы не пропустить запрос на подтверждение. И запомните: если банк придержал ваш перевод, а следом позвонил «сотрудник» и просит срочно его подтвердить, это мошенник, а не банк.

Источник: НГС.ру, 9 сентября 2026
Правительство Австралии представило программу «My Feed, My Way» — часть готовящегося закона о цифровой ответственности. Суть в том, что человек сможет отказаться от персональных рекомендаций и вернуть себе обычную ленту.

По задумке, персонализированная подборка остаётся по умолчанию, но у пользователя появляется право её выключить. Тот, кто откажется, будет видеть только записи друзей и тех, на кого подписан. Площадки при этом обязаны сами сообщить человеку, что у него есть такой выбор. Правила распространяются не только на соцсети: под них попадают онлайн-игры, приложения и чат-боты.

Вторая часть законопроекта касается детей. Цифровые сервисы обяжут защищать несовершеннолетних от вредного содержимого и от приёмов, которые вырабатывают зависимость: речь о материалах, поощряющих расстройства пищевого поведения, порнографии, романтизации преступлений и прочем психологически разрушительном контенте. Уполномоченный по электронной безопасности получит право требовать удаления сервисов, которые «раздевают» человека на фотографии с помощью нейросети, и быстрее реагировать на травлю в сети. Компании должны будут документировать принятые меры. Штраф за нарушение — до 109,2 миллиона австралийских долларов. Сейчас идёт сбор отзывов, парламент рассмотрит законопроект в 2026 году.

Алгоритмическая лента — это та самая машина, которая сама решает, что вам показать, и отлично умеет удерживать внимание. Возможность её выключить — редкий случай, когда пользователю возвращают управление, а не добавляют ещё одну галочку в согласии. Если правило заработает в Австралии, площадкам будет проще сделать такую настройку сразу для всех, чем поддерживать отдельную версию для одной страны.

Не дожидаясь законов, поищите эту настройку прямо сейчас: во многих соцсетях уже есть вкладка «Подписки» или «Только те, на кого я подписан», и её можно закрепить как ленту по умолчанию. Отключите персонализированную рекламу в настройках аккаунта Google и в соцсетях. А детям стоит настраивать не столько запреты, сколько именно ленту: подборка без алгоритмов резко уменьшает поток случайного вредного контента.

Источник: Правительство Австралии, 8 сентября 2026

Телеграм-канал Start X

Подписаться
Наши разборы мошеннических схем поймет даже бабушка

Что еще почитать

Мужчина в кресле с ноутбуком

Подпишитесь на дайджест Start X

Еженедельная подборка материалов и аналитики про цифровые атаки на людей, технологии защиты, безопасность инфраструктуры и приложений