ROI-калькулятор
ROI-калькулятор
Обзор новостей информационной безопасности с 11 по 17 сентября  2026 года

Дайджест Start X № 484

17 сентября 2026
20 минут
эксперт по информационной безопасности в Start X
Андрей Жаркевич

Киберкампании

Специалисты компании Zimperium нашли новый банковский троян RatHat. Он превращает Android-смартфон в собственную точку доступа: сам включает беспроводную отладку, подключается к служебному каналу ADB и крадёт пароли, ПИН-коды и графические ключи. Для полного контроля над телефоном ему не нужен даже компьютер.

Почти всё жертва делает своими руками. Троян просит доступ к специальным возможностям Android — разделу для людей с ограничениями, который разрешает приложению нажимать кнопки и читать экран за человека. Получив доступ, RatHat сам открывает режим разработчика, включает беспроводную отладку и считывает с экрана временный код сопряжения. Затем подключается к локальному сервису отладки и получает командную строку с широкими правами. После этого на устройстве поселяются два замаскированных компонента: первый выдаёт разрешения и умеет удалять приложения, второй открывает хозяевам туннель внутрь телефона мимо роутера и защитных экранов.

Самое неприятное умение RatHat — перехват касаний. Троян следит за координатами нажатий и сопоставляет их с раскладками экранных клавиатур разных производителей. Так он восстанавливает цифры ПИН-кода и последовательность графического ключа, хотя скриншоты в этот момент система запрещает. Параллельно он читает СМС и уведомления с одноразовыми кодами, следит за браузером, записывает экран и показывает поддельные окна банковских и криптовалютных приложений. А чтобы ориентироваться в чужом интерфейсе, обращается к генеративному ИИ: отправляет ему структуру экрана и спрашивает, куда нажать дальше. Даже удаление приложения не спасает: оставшийся в системе агент возвращает вредонос обратно, а попытку деинсталляции маскирует поддельной ошибкой Google Play. Распространяют RatHat через СМС, рекламу, форумы и фальшивые сайты под видом обычных приложений; кампанию связывают с операторами из Китая.

Заражённый телефон становится стеклянным: злоумышленник одновременно видит переписку, коды подтверждения, экран банковского приложения и то, как вы вводите ПИН. Привычный совет «не ставьте незнакомое» здесь единственный рабочий, потому что антивирусы такую новинку замечают не сразу.

Ставьте приложения только из официального магазина и никогда — по ссылкам из СМС и мессенджеров, даже если прислал знакомый. Загляните в настройки в раздел «Специальные возможности»: если там включено приложение, которое вы не узнаёте, удалите его. Проверьте, не включён ли у вас режим разработчика и беспроводная отладка, — обычному человеку они не нужны. А если телефон начал греться, быстро садиться и странно себя вести, надёжнее всего сбросить его до заводских настроек.

Источник: Zimperium, 17 сентября 2026
К началу учебного года мошенники активнее используют сайты с готовыми домашними заданиями как приманку для школьников. Желание списать может закончиться не двойкой, а угнанным аккаунтом и потерянными деньгами родителей, предупреждают опрошенные «Известиями» эксперты.

Схема начинается невинно: ребёнок ищет решение задачи и попадает на портал, внешне похожий на обычную библиотеку ГДЗ. Для просмотра полного ответа сайт предлагает зарегистрироваться, указав имя, номер телефона, класс и иногда сведения о родителях. Собранные данные идут в дело для точных атак: злоумышленник звонит или пишет от имени учителя, директора или сотрудника образовательной платформы и, зная имя ребёнка, школу и класс, выглядит абсолютно убедительно. Следующий шаг — просьба назвать код из СМС, войти в электронный дневник по ссылке или срочно подтвердить данные.

Другой вариант той же ловушки — платный премиум-доступ к ответам, подписка на фальшивый канал с архивом ГДЗ или скачивание фирменного приложения. Вместо шпаргалки школьник может получить вредоносную программу, которая крадёт данные, показывает рекламу поверх других окон или подключает устройство к ботнету. Проблему усиливает детская психология: ребята не всегда хотят рассказывать родителям, что искали готовые ответы, а если решение нужно за пять минут до урока, проверка адреса сайта обычно проигрывает. Сама схема не нова: ещё в октябре 2025 года МВД сообщало о массовом появлении мошеннических ресурсов с ГДЗ — больше 400 одинаковых сайтов в зоне .ru зарегистрировали всего за два дня.

Для семьи угроза вполне взрослая: с детского аккаунта в мессенджере мошенники пишут родителям и просят срочно перевести деньги, а украденный доступ к дневнику открывает дорогу и к «Госуслугам».

Поговорите с ребёнком заранее и договоритесь, что о подозрительной переписке или случайно скачанном файле можно рассказать без скандала, — это главная защита. Объясните, что код из СМС не сообщают никому, даже «учителю». Не вводите данные на неизвестных образовательных сайтах и не устанавливайте приложения из сторонних источников. А если ребёнок просит оплатить «премиум» на сайте с домашками, проверьте адрес и отзывы прежде, чем доставать карту.

Источник: «Известия», 16 сентября 2026
Аналитики компании Bitdefender раскрыли массовую схему: недобросовестные разработчики злоупотребляют программой Google Play Early Access для распространения мошеннических Android-приложений. Пользователям обещают денежные выплаты, криптовалюту или бесплатные спины, а вместо наград бесконечно показывают рекламу.

Программа раннего доступа задумана для тестирования ещё не вышедших приложений: разработчики собирают отзывы до релиза, но публичные комментарии и оценки для таких программ недоступны. Это защищает новые проекты от накрутки плохих оценок, однако одновременно лишает пользователей главного способа быстро распознать подозрительное приложение. Этой особенностью и пользуются авторы тысяч сомнительных программ: некоторые разработчики стоят сразу за несколькими такими приложениями, а отдельные из них набирают тысячи и даже миллионы установок.

Начинается всё с рекламы в TikTok или другой соцсети: обещают выплаты через PayPal, заработок в криптовалюте, подарочные карты или крупный выигрыш. Для продвижения используют даже дипфейки со знаменитостями и спортсменами, якобы рекламирующими щедрые бонусы; соцсети такую рекламу удаляют, но мошенники быстро запускают новую. После установки человек действительно сразу получает щедрый виртуальный бонус, однако по мере приближения к минимальной сумме вывода прогресс резко замедляется, и получить деньги оказывается невозможно. В отдельную категорию исследователи выносят «призрачные казино», которые маскируются под обычные слоты и головоломки и так обходят лицензирование и проверку возраста. Мошенники злоупотребляют и чужими марками: игру сначала загружают под именем вроде Grand Theft Auto V, дожидаются индексации в поиске, а потом меняют название, описание и нарисованные нейросетью скриншоты. Один такой клон, Vice Streets: Open World, набрал больше миллиона загрузок, вообще не имея отзывов и рейтинга, прежде чем исчез из магазина.

Для пользователя такие приложения — пустая трата времени, а иногда и прямая потеря денег: кто-то платит за «ускорение вывода», которое никогда не наступит. Зато показы рекламы на чужих телефонах приносят мошенникам вполне настоящий доход.

Признаки ловушки: приложение в раннем доступе без единого отзыва, обещание денег за простые действия, громкое имя известной игры в названии. Не верьте рекламе с выплатами «за регистрацию» и помните: если бы приложение честно платило всем подряд, оно бы разорилось за день. Удаляйте такие программы и проверьте, не оформили ли вы внутри какую-нибудь подписку.

Источник: Xakep.ru со ссылкой на Bitdefender, 11 сентября 2026
Киберполиция опубликовала аудиозапись типичного разговора с мошенниками, которые представляются сотрудниками «Госуслуг». Главная хитрость схемы в том, что жертву не просят сразу перевести деньги или назвать данные — её убеждают самостоятельно перезвонить на фальшивую горячую линию.

Разговор начинается с сообщения о подозрительном входе в учётную запись якобы с чужого устройства. Лжесотрудница уточняет, не передавал ли человек кому-нибудь СНИЛС, пароль или код из СМС. Услышав утвердительный ответ, она сообщает, что аккаунт взломан и его надо срочно заблокировать. Затем предлагает перезвонить по указанному номеру и «зарегистрировать факт мошенничества». На другом конце провода жертву уже ждут сообщники, готовые разыграть второй акт: потребовать коды подтверждения, данные банковской карты или уговорить перевести деньги на пресловутый «безопасный счёт».

Логика рассчитана точно: человек сам набрал номер, значит, меньше сомневается в собеседнике. Поддельный контакт мошенники маскируют под телефон службы поддержки, а обстановку нагнетают страшными словами о взломе, утечке данных и скорой блокировке аккаунта. В МВД подчёркивают: «Госуслуги» не рассылают уведомления о взломе через СМС, электронную почту или мессенджеры и никогда не требуют срочно звонить по номеру из сообщения. Настойчивое предложение связаться с горячей линией по присланному контакту — однозначный признак мошенничества.

Схема опасна именно непохожестью на классическую: здесь не давят и не торопят с деньгами в первую же минуту, а вежливо ведут за руку к ловушке. От угона аккаунта на «Госуслугах» до кредита на ваше имя — один шаг, ведь портал привязан ко всем государственным сервисам.

Запомните простое правило: любое сообщение о взломе аккаунта проверяйте только через официальное приложение или самостоятельно набранный адрес портала, а не по ссылке и номеру из сообщения. Код из СМС не называйте никому — ни «сотруднику Госуслуг», ни «полицейскому». Если разговор уже состоялся и вы успели что-то сообщить, немедленно меняйте пароль, завершайте все сеансы в личном кабинете и звоните в банк по номеру с оборота карты.

Источник: Киберполиция МВД России (канал в MAX), 16 сентября 2026
Злоумышленники стали маскировать вредоносные запросы к веб-приложениям российских компаний под трафик популярных ИИ-ассистентов. По данным команды Solar WAF, в ход пошли имена DeepSeek, ChatGPT, Perplexity, Claude и Grok.

Для маскировки атакующие подменяют служебную метку User-Agent — подпись, по которой сервер определяет, какая программа к нему обращается: браузер, поисковый робот или бот. В запросах указывались значения DeepSeekBot, ChatGPT-User, Perplexity-User, Claude-User и GrokBot, однако за громкими названиями скрывались сканирование уязвимостей и попытки атак. Первые такие обращения специалисты зафиксировали 12 августа 2026 года под видом DeepSeekBot, а с 27 августа к маскараду присоединились остальные «ассистенты»; в июне и июле ничего подобного в выборке не наблюдалось.

Расчёт строится на доверии. Владельцы сайтов всё чаще воспринимают ИИ-агентов как источник клиентов и полезного трафика, поэтому применяют к ним менее строгие правила. Проблема в том, что User-Agent — не удостоверение личности: написать там ChatGPT-User способен кто угодно. По данным «Солара», в 53% выявленных случаев злоумышленники пытались провести атаку DNS Rebinding, заставляющую сервер обратиться к внутренней инфраструктуре компании, ещё 12% запросов были связаны с попытками утечки данных, 4% — с манипуляциями путями к файлам на сервере, а остальные 31% пришлись на большую группу других техник, где нашлось место даже старым добрым SQL-инъекциям. Эксперты прогнозируют дальнейшее усложнение таких атак — вплоть до уникальных сценариев, которые не ловятся сигнатурами.

Обычному пользователю эта новость важна косвенно, но серьёзно: атакуются сайты российских компаний, где хранятся ваши заказы, адреса, телефоны и карты. Чем убедительнее хакерам удаётся притвориться безобидным ИИ-ботом, тем выше шанс очередной утечки с вашими данными.

Отдельно защититься от такой атаки пользователь не может, но снизить ущерб — вполне: не регистрируйтесь на сайтах без необходимости, удаляйте аккаунты, которыми не пользуетесь, и не храните карту в каждом магазине. Если пришло письмо об утечке, не игнорируйте его: смените пароль на этом сервисе и везде, где использовали такой же. А владельцам сайтов стоит помнить: настоящих ИИ-ботов проверяют по IP-адресам, а не по словам в метке.

Источник: ГК «Солар», 15 сентября 2026

Инциденты

Хакерская группировка DataSuckers объявила о взломе инфраструктуры туроператора Tez Tour, одного из крупнейших в России. 15 сентября на главной странице компании появилось сообщение о захвате серверов, а сам сайт до сих пор не работает.

Атакующие утверждают, что «скачали и уничтожили» 395,5 миллиона записей: 45,4 миллиона бронирований, 21,5 миллиона заказов туров, 52,2 миллиона бронирований отелей и 252,3 миллиона финансовых транзакций. По их словам, вместе с этим к ним попали паспорта, данные банковских карт, телефоны и адреса клиентов, а диски перезаписаны без возможности восстановления вместе с резервными копиями. Хакеры рассказывают, что просидели внутри системы около двух недель, проникнув через сервис загрузки файлов, который недостаточно проверял закачиваемое. Дальше они нашли внутри сети конфигурационные файлы с паролями и двинулись по другим системам. После дефейса началась настоящая борьба: администраторы Tez Tour удаляли чужую страницу и отключали сервисы, а взломщики возвращали её обратно.

В Tez Tour инцидент подтвердили, но с масштабом не согласились: по словам коммерческого директора компании, главную систему бронирования успели изолировать и она не пострадала, все действующие брони сохранились, а признаков утечки данных не обнаружено. В ответ DataSuckers выложили в своём Telegram-канале образец якобы украденных данных клиентов и сотрудников, а позже пообещали показать примеры журналистам. Сейчас на сайте висит заглушка об «инциденте информационной безопасности», компания заявляет, что атака локализована и сервисы будут включаться постепенно, а все обязательства перед клиентами и партнёрами выполняются.

Если вы когда-либо покупали тур через Tez Tour, ваши паспортные данные, телефон и, возможно, данные карты могут оказаться у злоумышленников. С таким набором легко убедительно позвонить «от туроператора» или «из банка» и назвать вас по имени, дату поездки и отель.

Осторожнее всего относитесь к звонкам и письмам про ваш тур в ближайшие недели: проверяйте информацию только через официальные контакты с сайта или из договора. Если платили за тур картой, имеет смысл перевыпустить её или хотя бы понизить лимиты и включить мгновенные уведомления об операциях. И помните: настоящая компания никогда не попросит продиктовать код из СМС или полные данные карты «для проверки брони».

Источник: Xakep.ru, 17 сентября 2026
Специалисты компании Socket обнаружили, что браузерное расширение Twitch Enhanced Viewer | JeetBot, ориентированное на русскоязычных пользователей и насчитывающее около 31 тысячи установок, передавало OAuth-токены зрителей на серверы собственных разработчиков.

Расширение позиционировалось как незаменимый инструмент для Twitch: блокировка рекламы, просмотр трансляций в 1080p в обход ограничения качества до 720p, которое действует для России, обход региональных блокировок и автоматический сбор баллов канала. Его установили около 30 тысяч пользователей Chrome и порядка 600 пользователей Firefox. Как выяснили исследователи, расширение извлекало пользовательский OAuth-токен — электронный ключ, который сайт выдаёт после входа, — из заголовка авторизации Twitch и передавало его через прокси-серверы сервиса JeetBot. В свежих версиях токен добавлялся прямо в адрес запроса параметром, открыто попадая в журналы прокси-серверов, а старая версия от января 2026 года и вовсе отправляла его отдельным запросом на специальный адрес JeetBot. При этом в магазине расширений разработчики заявляли, что никакие данные пользователей не собирают. Токен пересылался при просмотре почти любого канала, исключение составляли лишь десять преимущественно русскоязычных, жёстко прописанных в коде.

Утечка токена опасна тем, что он позволяет захватить аккаунт без пароля и в обход двухфакторной защиты: читать и отправлять личные сообщения, писать в чаты, менять настройки и тратить баллы канала. После публикации исследования разработчик JeetBot Александр Попов признал проблему, назвав её недосмотром: по его словам, токены передавались только для получения плейлистов трансляций, а описание расширения и политика конфиденциальности не отражали реального положения дел. В версии для Firefox проблему уже устранили релизом 85.8.7, обновление для Chrome проходит проверку в магазине.

Если вы ставили это расширение, простого обновления мало: уже ушедшие токены продолжают работать.

Специалисты рекомендуют удалить или отключить расширение, затем завершить все активные сессии Twitch в настройках безопасности аккаунта и войти заново — только это аннулирует скомпрометированные ключи. Заодно проверьте, какие приложения вообще подключены к вашему Twitch, и отвяжите всё незнакомое. И на будущее: расширение, которое обещает обход ограничений и бесплатный сыр, всегда чем-то расплачивается — чаще всего вашими данными.

Источник: Xakep.ru со ссылкой на Socket, 16 сентября 2026
Британский финтех-гигант Revolut, приложением которого пользуются миллионы людей по всему миру, стал целью вымогателей. Группировка iamnotavillain потребовала 3 миллиона долларов, пригрозив иначе распродать украденные данные клиентов другим преступникам.

Злоумышленники вывесили требование на своём сайте с цифровым таймером и дали компании сутки на размышления. Заплатить просят 6 тысячами монет Monero — криптовалюты, которая скрывает отправителя, получателя и сумму перевода, за что её и любят вымогатели. По данным Financial Times, на которую ссылается CoinDesk, утечка затронула как минимум 680 клиентских счетов. В доказательство хакеры прислали журналистам 60-секундную запись экрана с украденным: копиями паспортов и водительских удостоверений, фотографиями, которые пользователи загружали для подтверждения личности, и историями транзакций. Жертв выбирали не случайно: с помощью анализа блокчейна группировка искала счета Revolut с заметными криптовалютными накоплениями.

Самое поучительное здесь — способ проникновения. Ломать инфраструктуру банка вообще не понадобилось: злоумышленники взломали электронную почту одного итальянского государственного ведомства и отправляли Revolut запросы от имени правоохранительных органов. Запросы проходили внутренние проверки компании, и она честно выдавала данные клиентов, пока не обнаружила подлог. В Revolut заявили, что прямых требований выкупа от группировки не получали: адрес, с которого шли фальшивые запросы, заблокировали, госведомство, полицию и регуляторов уведомили, а системы и деньги клиентов, по словам компании, не пострадали.

Вывод для обычного человека: документы, которые вы загружаете в приложение «для верификации», хранятся у сервиса годами и могут утечь даже без всякого взлома — достаточно убедительного письма «из полиции». С паспортом, правами и вашим селфи мошенник сможет открывать счета и проходить проверки личности от вашего имени.

Загружайте документы только в те сервисы, без которых не обойтись, и удаляйте аккаунты, которыми больше не пользуетесь, вместе с данными. Если у вас есть счёт в Revolut, проверьте историю операций и включите уведомления о каждой транзакции. А если позвонят и назовут ваши данные из приложения — это не доказательство, что звонит банк: сегодня эти сведения могут быть у любого мошенника.

Источник: CoinDesk со ссылкой на Financial Times, 17 сентября 2026
Компания METASCAN, развивающая сервис для поиска и анализа уязвимостей, подтвердила утечку внутренних материалов и опубликовала результаты расследования. По её данным, злоумышленник пробыл в корпоративном телеграм-чате около двух минут, но успел выгрузить документы.

Инцидент произошёл в ночь на 5 сентября. Атакующий воспользовался скомпрометированным токеном телеграм-бота с правами администратора и добавил в чат аккаунт, замаскированный под сотрудника HR. В 02:02 начался экспорт переписки, а уже в 02:04 фейкового пользователя удалили, и выгрузка прервалась. По итогам разбора компания сообщила, что злоумышленнику достался небольшой объём данных, включая два отчёта о пилотных проектах за июль 2026 года. Ранее хакеры опубликовали внутренние документы и скриншоты с упоминаниями «Транснефти», Selectel, «Ленты», Сбербанка, «Ростелекома» и других крупных организаций. Злоумышленники также заявили, что часть найденных у клиентов уязвимостей якобы скрывалась ради последующей продажи услуг, но METASCAN это отрицает и связывает публикацию с бывшим сотрудником, который после увольнения начал сотрудничать с конкурентом.

Причиной утечки в компании честно назвали собственную ошибку: при увольнении сотрудника основные токены отозвали, но забыли про тестовые виртуальные машины, где сохранился доступ к токену бота. Сам бот не видел переписку клиентских чатов, однако во внутреннем чате обладал правами администратора. METASCAN полностью признала ответственность, пообещала усилить защиту, заявила о намерении добиться юридической оценки действий причастных и запускает программу вознаграждения за найденные уязвимости.

История показательна тем, что пострадала компания, которая сама зарабатывает поиском чужих уязвимостей. Если специалисты по безопасности наступают на грабли забытых доступов, то о защите данных в обычных компаниях, где вы оставляете свои паспорта и телефоны, остаётся только догадываться.

Для пользователей вывод прежний: передавайте личные данные только туда, где без них никак, и периодически удаляйте старые аккаунты. А тем, кто работает с корпоративными мессенджерами, стоит запомнить: увольнение сотрудника — это всегда полная ревизия его доступов, включая забытые тестовые системы и ботов, иначе «двухминутный взлом» случится и у вас.

Источник: METASCAN (Telegram-канал metascan_news), 11 сентября 2026
Компания Surfshark, один из крупнейших VPN-сервисов в мире, сообщила об инциденте: злоумышленники получили доступ к её внутреннему тестовому серверу. Причиной стала банальная ошибка в конфигурации — систему, предназначенную только для внутренних нужд, случайно оставили открытой из интернета.

В результате взломщики добрались до конфигураций сервисов, учётных данных для сборки программ, части системных файлов и фрагментов репозитория с исходным кодом. Подозрительную активность специалисты компании заметили 31 августа 2026 года, 2 сентября инцидент удалось локализовать, а ещё через три дня завершили основные работы по устранению последствий. «Из-за человеческой ошибки внутренний тестовый сервер, который использовали наши инженеры, оказался настроен таким образом, что был доступен из интернета», — признают представители Surfshark. Помимо тестового окружения атакующие получили доступ к отдельному серверу, который работал прокси для оптимизации доступа к контенту; по данным компании, на нём не хранились данные пользователей, IP-адреса, ключи шифрования и информация о трафике.

Какие именно файлы и учётные данные достались злоумышленникам, в Surfshark не уточнили, но подчеркнули, что инцидент не затронул пользователей и рабочую инфраструктуру VPN-сервиса, а развить атаку дальше взломщики не сумели. После взлома компания сменила все потенциально скомпрометированные внутренние учётные данные, отозвала токены, усилила мониторинг и пообещала применять к тестовым окружениям те же меры защиты, что к рабочим системам, а также провести независимый аудит.

Для пользователей эта история важна тем, что напоминает: VPN — это сервис, которому вы доверяете весь свой трафик, и даже у крупных провайдеров случаются дыры. Хорошая новость в том, что компания заметила атаку сама, локализовала её за два дня и подробно отчиталась — именно так и должна выглядеть реакция.

При выборе VPN смотрите не на рекламу, а на историю прозрачных отчётов об инцидентах и независимых аудитов. Не храните в аккаунте VPN-сервиса лишних данных, оплачивайте подписку картой с ограниченным лимитом и включайте двухфакторную защиту аккаунта. А если пользуетесь Surfshark, поводов для паники нет, но сменить пароль аккаунта будет нелишним.

Источник: Xakep.ru со ссылкой на блог Surfshark, 11 сентября 2026

Новости

Журналисты издания 404 Media выяснили, что сотни подрядчиков OpenAI читают промпты и переписки пользователей с ChatGPT, чтобы улучшать ответы моделей. Хотя перед использованием данные проходят анонимизацию, в таких диалогах всё равно сохраняются конфиденциальные и личные сведения.

Исследователи ознакомились с утекшими внутренними материалами OpenAI: инструкциями для проверяющих, перепиской в Slack, реальными пользовательскими промптами и системой оценок. В документах проект фигурирует под кодовым названием Project Lily. «Не думаю, что люди представляют себе, что какой-то подрядчик где-то анализирует их разговоры», — признался изданию один из проверяющих. Подрядчикам недоступны имена аккаунтов, но сами чаты порой содержат личную информацию, а вместе с запросом отображается сводка из памяти ChatGPT: для каких задач человек использует сервис, где живёт и другие подробности. Один из собеседников рассказал, что получает за такую работу больше 50 долларов в час, а нанимает подрядчиков компания Mercor через рекрутинговое агентство. Работа устроена так: человек читает реальный запрос пользователя, описывает, чего тот хотел, затем оценивает четыре варианта ответа модели по шкале от одного до семи баллов, отмечая удачные и неудачные фрагменты.

В OpenAI заявили, что все чаты перед передачей обрабатывает модель Privacy Filter, которая должна вычищать персональные данные. При этом в компании признают: фильтр работает неидеально — может пропустить редкие или необычно записанные данные, не распознать косвенные упоминания или, наоборот, скрыть лишнее. В компании подчёркивают, что чаты не используются, если в настройках отключена опция Improve the model for everyone, — но для бесплатных и базовых платных тарифов она включена по умолчанию, а её отключение касается только новых разговоров, не трогая уже существующие. Аналогичные практики подтвердили и в Anthropic, а Google прямо предупреждает, что сохранённые чаты Gemini могут просматривать люди.

Суть проблемы хорошо сформулировала эксперт Center for Democracy & Technology: интерфейс чат-бота создаёт ложное ощущение беседы с глазу на глаз, хотя содержимое могут прочитать посторонние.

Не вводите в чат-боты ничего, что не хотели бы показать незнакомому человеку: пароли, данные документов, медицинские подробности, рабочие секреты. Если пользуетесь ChatGPT, зайдите в настройки и отключите Improve the model for everyone, а старые чувствительные чаты удалите вместе с памятью. И помните: удалённый чат и выключенная настройка действуют только на будущие разговоры.

Источник: Xakep.ru со ссылкой на 404 Media, 15 сентября 2026
В часах Apple Watch Series 12, представленных на прошлой неделе, появились функции Live Rewind и Siri Recap, которые обрабатывают разговоры, происходящие вокруг владельца. Нововведения уже вызвали вопросы у правозащитников: речь идёт о приватности людей, которые просто оказались рядом с гаджетом.

Live Rewind работает как «перемотка» разговора: после двойного нажатия колёсика Digital Crown часы берут последние 15 секунд звука с микрофона, обрабатывают их в защищённой зоне чипа S11 и передают на находящийся рядом iPhone, где речь превращается в текст. Расшифровка сохраняется, а исходное аудио удаляется. Apple предлагает использовать функцию, чтобы не забыть рекомендацию книги, мысль коллеги или фразу, которую не расслышали. При активации часы издают звуковой сигнал даже в беззвучном режиме и показывают анимацию с микрофоном, однако сигнал лишь предупреждает окружающих постфактум, но не позволяет им заранее согласиться на запись. В США, например, в 11 штатах запись разговора без согласия всех участников запрещена законом.

Вторая функция, Siri Recap, способна в течение дня анализировать разговоры владельца и создавать на их основе заметки: заголовок, краткое содержание и ключевые тезисы беседы. Точной расшифровки при этом не создаётся, личности говорящих не определяются, аудио не сохраняется, а по умолчанию функция выключена — пользователь сам выбирает, когда она работает. В Apple подчёркивают, что расшифровки защищены сквозным шифрованием и доступа к звуку нет даже у сотрудников компании. Тем не менее специалист Фонда электронных рубежей Адам Шварц заявил The Register, что люди должны сами решать, может ли техника документировать их разговоры: у окружающих фактически нет способа согласиться на обработку или отказаться от неё. В организации опасаются, что массовое распространение таких функций породит самоцензуру и изменит саму природу живого общения.

Технически всё сделано аккуратно, но вопрос не в технике: носимые устройства постепенно превращаются в постоянно включённые микрофоны, и нормы общения за этим не поспевают.

Если у вас новые Apple Watch, пользуйтесь функциями осознанно и предупреждайте собеседников, что включили запись. Проверьте в настройках, когда именно работает Siri Recap, и ограничьте её активность. Ну, а если заметили на руке собеседника часы и характерный звуковой сигнал — знайте: последние пятнадцать секунд вашего разговора уже стали текстом.

Источник: Xakep.ru со ссылкой на The Register, 15 сентября 2026
Исследователи Денис и Александр Ростиловы обнаружили уязвимость в Telegram Desktop, позволявшую незаметно внедрять JavaScript-код в HTML-файлы с экспортированной перепиской. Скрипт срабатывал при открытии сохранённого чата в браузере, позволяя украсть сообщения жертвы или подменить содержимое страницы.

Причиной стала некорректная обработка inline-кнопок, которые боты добавляют под своими сообщениями. При экспорте чата Telegram Desktop честно экранировал специальные символы в тексте сообщений и именах пользователей, но не делал этого для текста на кнопках. Поэтому бот мог поместить туда вредоносный код, замаскировав его невидимыми символами, и в самом мессенджере такое сообщение выглядело обычным. Присутствие бота в чате было необязательно: пересланные сообщения с кнопками сохраняли кнопки, так что «заряженное» сообщение могло годами ждать в истории, пока кто-нибудь не экспортирует чат.

Когда пользователь открывал такой HTML-файл в браузере с включённым JavaScript, код запускался автоматически и получал доступ ко всем сообщениям в файле — имена отправителей, время, название чата — и мог отправить всё это на сервер атакующих. Спасало лишь то, что Telegram разбивает большие экспорты на файлы по тысяче сообщений. Кроме того, скрипт позволял полностью подменить видимое содержимое: в демонстрации исследователи показали поддельную страницу «верификации» Telegram, при этом сам файл и переписка оставались нетронутыми. Уязвимость существовала в версиях с 4.15.1 от марта 2024 года по 6.9.3, а исправление вошло в стабильную версию 7.0.1, вышедшую 14 июля 2026 года. Исследователи сообщили о проблеме ещё 3 июня, Telegram подтвердил её и предложил 500 долларов вознаграждения — специалисты отказались и попросили перечислить деньги на благотворительность. А вот согласовать публичное раскрытие не вышло: в мессенджере ответили, что не одобряют публикацию даже исправленных уязвимостей, и отчёт вышел без их благословения.

Важный нюанс: обновление клиента не обезвреживает HTML-файлы, экспортированные раньше, — они могут содержать код до сих пор.

Обновите Telegram Desktop до свежей версии и заново экспортируйте старые чаты, если они вам нужны. Прежние файлы экспорта открывайте только с отключённым в браузере JavaScript или не открывайте вовсе, особенно архивы больших групп, где проверить происхождение каждого сообщения невозможно. И помните: «верификацию» на странице скачанного файла не проходят никогда.

Источник: Xakep.ru со ссылкой на отчёт исследователей, 16 сентября 2026

Телеграм-канал Start X

Подписаться
Наши разборы мошеннических схем поймет даже бабушка

Что еще почитать

Дайджест Start X № 483
119 тысяч поддельных магазинов забирают данные карт на странице оплаты. Аккаунты в мессенджерах угоняют через «перерасчёт за коммуналку» и школьный дневник. Android-троян Drama RAT притворяется VPN. В даркнете продавали сканы 153 миллионов водительских удостоверений. Червь для WeChat расходится через входящие звонки. Утечка у Trezor. Утечка базы автовладельцев Флориды. Медицинская утечка данных 4,1 млн человек. Задержан организатор канала по продаже персональных данных. ТВ-приставки SuperBox пускают чужаков в домашнюю сеть. Стикер кладёт мобильный Telegram. Телевизоры LG слушают вас при выключенном экране. Через наушники Skullcandy можно тайком подслушивать разговоры владельца. Google закрыла в Android 180 уязвимостей. 15 лет тюрьмы за травлю с помощью нейропорно. Банк теперь может придержать ваш перевод на двое суток. MAX проверили на слежку за VPN. Австралия разрешит отключать алгоритмическую ленту в соцсетях
Мужчина в кресле с ноутбуком

Подпишитесь на дайджест Start X

Еженедельная подборка материалов и аналитики про цифровые атаки на людей, технологии защиты, безопасность инфраструктуры и приложений