ROI-калькулятор
ROI-калькулятор
Обзор новостей информационной безопасности с 18 по 24 сентября  2026 года

Дайджест Start X № 485

24 сентября 2026
20 минут
эксперт по информационной безопасности в Start X
Андрей Жаркевич

Киберкампании

Специалисты компании F6 обнаружили новый банковский троян RedWing, который практически полностью перехватывает управление смартфоном на Android. По оценке исследователей, с середины июля до середины сентября 2026 года в России было скомпрометировано более 10 тысяч устройств. Вредонос распространяется через Telegram по модели «вредонос как услуга» — использовать его может любой мошенник, а не только авторы.

Маскируют троян под полезные приложения и медиафайлы. В одной из кампаний пользователям предлагали установить сервис оповещения о воздушных атаках RadarTrevog, в другой — открыть «Видео с места аварии», которое на деле оказывалось установочным файлом. После запуска RedWing изображает страницу Google Play, предлагает «установить обновление» и просит доступ к специальным возможностям — разделу, который позволяет приложению нажимать кнопки и читать экран за человека. Получив его, троян прячется из списка недавних приложений, включает бесшумный аудиотрек для постоянной работы в фоне и перезапускает себя через будильник.

RedWing существует в двух вариантах: троян удалённого доступа и стилер. Он перехватывает ПИН-коды, пароли, графические ключи и СМС, перенаправляет звонки, снимает фото и видео, записывает звук с микрофона и транслирует экран. Узнав код блокировки, оператор сам разблокирует смартфон, имитируя свайпы и нажатия. При попытке открыть антивирус, файловый менеджер или меню перезагрузки троян выбрасывает жертву на домашний экран и показывает фальшивое «обновление». Добавим сюда голосовые сообщения жертве, чат от имени «техподдержки» и использование телефона как прокси и для DDoS-атак.

Заражённый телефон начинает жить своей жизнью без каких-либо видимых признаков: мошенники получают доступ к банковским приложениям, кодам из СМС и всей переписке, а владелец в это время просто смотрит «видео с места аварии».

Устанавливайте приложения только из официальных магазинов и никогда не разрешайте установку из неизвестных источников по ссылке из мессенджера. К запросу доступа к специальным возможностям относитесь как к передаче ключей от квартиры: он нужен единицам проверенных программ, а не «сервису оповещений» из чата. Если телефон ведёт себя странно — батарея тает, экран живёт своей жизнью — перезагрузитесь в безопасный режим и удалите подозрительное.

Источник: F6, 24 сентября 2026
Компания F6 обнаружила новую многоступенчатую схему мошенничества: человека сначала заманивают на поддельный сайт госведомства, затем изображают взлом его аккаунта на «Госуслугах», пугают кредитом на миллионы рублей и в финале присылают фотографию его дома. Цель всей постановки одна — заставить жертву саму позвонить в мошеннический кол-центр.

Начинается всё с сообщения о якобы неисполненных налоговых обязательствах. Аккаунт украшен госсимволикой, текст изображает официальное уведомление, а кнопка «проверить» ведёт на поддельный сайт — иногда просто на голый IP-адрес. Страница показывает шестизначный код и просит ввести его в соседнее поле, после чего разыгрывается спектакль: пользователю сообщают, что код «перехватили преступники», а аккаунт взломан, и предлагают срочно позвонить в «техподдержку».

Если человек не клюнул, идёт вторая серия: с нескольких аккаунтов приходят уведомления об удалении профиля и «выгрузке» паспорта, СНИЛС и электронной трудовой книжки, а затем — заявка на кредит, например на 2 200 200 рублей, ответственность за которую обещают повесить на жертву. После этого подключаются «хакеры»: переходят на мат, грозят вечными долгами и присылают фотографию дома жертвы. Снимки берутся из открытых источников, а адреса — из утёкших баз и мошеннических CRM, так что никакой слежки у подъезда обычно нет, хотя выглядит убедительно.

Обратный звонок нужен преступникам, чтобы обойти антифрод-системы, которые блокируют подозрительные входящие. Дальше сценарий развивается по классике: «спасение денег», обвинения в финансировании терроризма или «задания спецслужб». Для жертвы вывод неприятный: мошенники уже знают, где она живёт, и не стесняются этим пользоваться — оставаться хладнокровным становится сложнее.

Госорганы не устраивают поддержку через случайные аккаунты в мессенджерах и не просят перезванивать по номерам из пугающих сообщений. Получили такое — не звоните по указанному номеру, а проверьте всё через официальное приложение «Госуслуг» или позвоните в свою налоговую и банк по номерам с официальных сайтов. Фотография дома — не доказательство слежки, а подтверждение того, что ваш адрес утёк, — повод не паниковать, а положить трубку.

Источник: Anti-Malware.ru со ссылкой на исследование F6, 23 сентября 2026
Пока в России шли выборы в Госдуму и региональные заксобрания, аналитики сервиса Smart Business Alert зафиксировали волну фишинговых сайтов на избирательную тему. Мошенники под видом опросов, «проверки в списках избирателей» и сервисов электронного голосования собирают персональные данные и доступы к учётным записям.

Чаще всего такие ресурсы размещаются на доменах со словами «выборы», «голос» и «голосование», подбирая адреса под официальные. Схем три. Первая — поддельные опросы «от независимых исследовательских организаций» с заявленным «сотрудничеством» с ЦИК и «Госуслугами»: после прохождения просят пройти «идентификацию» — и учётные данные утекают. Вторая — «проверь себя в списках избирателей»: вводите ФИО, паспорт, СНИЛС, телефон, и эти сведения потом используются для точечных атак. Третья — клоны порталов электронного голосования с картами регионов и счётчиками участников, которые заканчиваются поддельной страницей авторизации. Пик активности пришёлся прямо на дни голосования, а шаблоны для красивых «государственных» страниц мошенники теперь собирают с помощью генеративного ИИ.

Параллельно «Лаборатория Касперского» описала похожие сценарии: обещание смартфона за «анонимный опрос» из шести вопросов и фейковое сообщение «ваш аккаунт на госпортале взломан, ждите звонка сотрудника» — так фишинговая страница передаёт жертву телефонным мошенникам.

Даже законный интерес к выборам может привести на фальшивый сайт, особенно если переходить по ссылкам из писем и мессенджеров. Украденные данные потом используют и для кражи аккаунтов, и для звонков «из полиции» с полным набором ваших данных.

Проверяйте информацию о выборах только на официальных ресурсах — сайте ЦИК и «Госуслугах», набирая адрес вручную, а не переходя по ссылкам. Настоящий сервис голосования не просит «идентификацию» на сторонних сайтах и не обещает призов за участие. Если на «сайте выборов» требуют пароль от почты, «Госуслуг» или код из СМС — закрывайте вкладку: это фишинг.

Источник: «Известия» со ссылкой на Smart Business Alert (ЕСА ПРО), 18 сентября 2026
МВД России предупредило о новой схеме обмана, нацеленной на россиян, недавно вернувшихся из зарубежных поездок. Аферисты звонят от имени сотрудников полиции, ФСБ или надзорных органов и заявляют, что во время поездки человек якобы контактировал с организацией, запрещённой или признанной нежелательной в России.

Дальше следует классическое нагнетание: жертве сообщают о якобы начавшейся проверке и возможном привлечении к уголовной ответственности, а для усиления грозят блокировкой банковских счетов и запретом на выезд из страны. Когда человек напуган, мошенники тут же предлагают «решить вопрос» — перевести деньги на «безопасный счёт», передать средства другому человеку или выполнить какое-нибудь «задание».

Почему схема работает: у вернувшегося из отпуска человека аргумент «вы там что-то нарушили» звучит убедительнее, чем обычно. Мошенники играют на смутных сомнениях — мало ли, с кем общался за границей. В МВД подчёркивают: настоящие силовики такие вопросы по телефону не решают и денег не просят никогда.

Для путешественников это сигнал дважды проверять любые звонки «из органов» после поездок. Даже если звонящий знает ваше имя и детали поездки — эти данные продаются на теневых площадках вместе с утечками туроператоров.

Если позвонили с такой историей — положите трубку и сами перезвоните в ведомство по официальному номеру с сайта или придите в отделение полиции. Не переводите деньги на «безопасные счета» — их не существует. Особенно предупредите родственников, которые недавно ездили отдыхать: именно их сейчас обзванивают.

Источник: «Известия» со ссылкой на МВД России, 18 сентября 2026
Платформа «Мошеловка» Народного фронта предупредила: в соцсетях и городских каналах появились фальшивые вакансии для студентов. Аферисты выдают себя за представителей официальных работодателей, проводят «собеседование» и под видом оформления зарплатной карты получают доступ к банковским счетам жертв.

Приманки выглядят безобидно и очень студенчески: «наборщик текста», «помощник модератора карточек маркетплейсов», «оператор верификации анкет на 2—3 часа в день» — гибкий график, как раз для учёбы. После дистанционного «собеседования» студенту радостно сообщают об одобрении кандидатуры и предлагают оформить корпоративную зарплатную карту по реферальной ссылке. Ссылка ведёт на фишинговый сайт, куда жертва сама вводит персональные и банковские данные.

Дальше деньги со счёта исчезают, а сам счёт подключают к дропперским схемам — переводу чужих денег. Это грозит уже не только потерей накоплений, но и вопросами от полиции: за движение украденных средств по своей карте отвечать придётся её владельцу. В «Мошеловке» напоминают: настоящий работодатель не требует оплаты залога за материалы, доступа к базам или обучающих курсов.

Первую «работу» в жизни ищут легко, а мошенники играют ровно на этом энтузиазме и неопытности. Потерять можно и стипендию, и деньги родителей.

Перед любыми договорённостями проверьте юридическое лицо работодателя в открытых базах ФНС — это бесплатно и занимает две минуты. Никому не передавайте реквизиты своих карт «для тестовых переводов» и не оформляйте «зарплатные карты» по ссылкам из чатов: банк выбираете вы сами. Попались — сразу блокируйте карту по официальному номеру банка и идите с заявлением в полицию.

Источник: «Известия» со ссылкой на платформу «Мошеловка» Народного фронта, 20 сентября 2026
«Лаборатория Касперского» обнаружила ранее неизвестную модульную малварь MovieReaper, которая распространяется под видом популярных фильмов, включая «Одиссею». Кампания активна как минимум с середины августа 2026 года, уже затронула несколько сотен пользователей и организаций в разных странах, и больше всего потенциальных жертв зафиксировано в России.

Атакующие скомпрометировали публичный архив торрент-файлов itorrents.org, которым пользуются разные трекеры, — и на момент публикации отчёта архив оставался скомпрометированным. При скачивании через magnet-ссылку пользователь может получить подменённый торрент, ведущий к вредоносному загрузчику. Малварь маскируется длинными именами файлов и иконками известных приложений вроде VLC: например, `the odyssey (2026) [1080p] [webrip] [5.1].exe` — длинное название помогает скрыть расширение .exe.

После запуска загрузчик проверяет, не в песочнице ли он, работает в основном в памяти, обходит контроль учётных записей Windows (UAC), закрепляется под видом служебного файла Microsoft и читает адрес управляющего сервера из блокчейна Solana — так его можно менять, не трогая саму малварь. Финальный пейлоад — файловый менеджер с 21 командой: просмотр каталогов, чтение, загрузка и удаление файлов, смена прав доступа. Среди затронутых отраслей — ИТ, консалтинг, розничная торговля, транспорт и сельское хозяйство.

Для любителя торрентов это прямое предупреждение: «фильм» с расширением .exe — это не фильм, а троян, который отдаёт ваши файлы и пароли чужим людям. Причём жертвой становишься не только ты сам — заражённые компьютеры в компаниях открывают дорогу и к рабочим данным.

Скачивайте контент из официальных источников, а если пользуетесь торрентами, включите отображение расширений файлов и смотрите, что именно запускаете. Никакой настоящий видеофайл не имеет расширения .exe. Заражённую машину чистят с загрузочного носителя, а пароли, хранившиеся на ней, меняют с заведомо чистого устройства.

Источник: Xakep.ru со ссылкой на Securelist («Лаборатория Касперского»), 18 сентября 2026
Специалисты LastPass и Delphos Labs обнаружили масштабную вредоносную кампанию: атакующие размещают на GitHub фальшивые репозитории, выдавая себя за LastPass и ещё как минимум 39 известных компаний. Репозитории продвигаются в поисковиках и раздают новый инфостилер Rapuncel вместе с подписанным Microsoft драйвером, умеющим отключать 145 антивирусов и защитных систем.

Один из вредоносных репозиториев выдавал себя за страницу загрузки LastPass Authenticator и попадал в верхние строчки поисковой выдачи. После нажатия кнопки загрузки жертву ждала цепочка редиректов к ZIP-архиву, размер которого специально раздували мусорными файлами до 130—148 Мбайт, чтобы обходить антивирусные сканеры с ограничением на размер. В LastPass подчёркивают: реальная инфраструктура компании и хранилища пользователей не пострадали — мошенники лишь использовали название бренда.

Внутри архива — переименованная копия легитимного отладчика Microsoft Visual Studio и вредоносная библиотека, которая запускается в доверенном процессе, повышает привилегии до уровня SYSTEM и устанавливает драйвер Alinubx. sys, замаскированный под компонент Nvidia. Этот драйвер подписан через цепочку Microsoft Windows Hardware Compatibility Publisher и завершает на уровне ядра 145 защитных продуктов, обходя даже защиту Protected Process Light. После отключения защиты запускается сам стилер Rapuncel: он ворует сохранённые данные из 25 браузеров и 30 криптокошельков, сессии Discord, Steam и Telegram, содержимое Windows Credential Manager, ищет документы со словами «password», «seed», «wallet» и «recovery» и делает скриншоты со всех мониторов. В Chromium-браузерах стилер обходит защиту App-Bound Encryption.

Первая ссылка в поисковике — не обязательно официальный сайт. Зайдя «скачать LastPass с GitHub», можно отдать мошенникам все свои пароли, включая те, что хранились в менеджере паролей.

Скачивайте программы только с официальных сайтов и магазинов приложений, а не из GitHub-репозиториев, которые всплывают в поиске под видом известных продуктов. Если уже установили что-то подобное — меняйте пароли с чистого устройства, начиная с почты и банков, и проверьте компьютер загрузочным антивирусным сканером.

Источник: Xakep.ru со ссылкой на LastPass и Delphos Labs, 24 сентября 2026
Стартап Gambit описал кампанию, в которой атакующий использует открытые фреймворки ИИ-агентов для массовых атак на интернет-магазины. Кампания идёт как минимум с июля и продолжается: за пять дней взломано как минимум 27 компаний, украдено больше 600 тысяч действующих номеров банковских карт, а на сайтах ещё пяти организаций размещены скиммеры — код, собирающий данные карт на страницах оплаты.

Всю цепочку атаки выполняют три ИИ-инструмента: Strix сканирует цели и ищет уязвимости (146 прогонов по 138 хостам, 633 часа сканирования), Cairn проводит эксплуатацию до получения доступа, а Hermes управляет кампанией и принимает тактические решения, работая на модели claude-opus-4.6. Человек-оператор, судя по всему китаец, лишь давал агентам короткие установки, а дальше они работали сами: с 10 по 15 сентября запущено 105 волн атак. Жертвы — гостиничная компания из списка Fortune 500, крупная американская авиакомпания, дистрибьютор промышленных товаров и онлайн-ритейлер одежды. Всего скиммеры внедрены на 119 сайтах — через дописывание кода в легитимные JavaScript-файлы, скрипты на страницах оформления заказа, отравление CDN и кэшей, изменения в базах данных и даже через cron-задачи, восстанавливающие скиммер после удаления.

Любопытна и экономика: на аккаунте OpenRouter атакующего потрачено около 7 тысяч долларов США за четыре недели, что в пересчёте даёт в среднем 25 долларов США на одну взломанную компанию. Бонусная неприятность: агентам приказано после кражи данных затирать поля с картами в базах Magento, из-за чего несколько ритейлеров столкнулись с потерей данных и сбоями в работе.

Данные вашей карты могли утекть даже с приличного крупного магазина — и вы об этом узнаете последним. Взломы теперь выполняют не хакеры-люди, а агенты за копейки, поэтому таких историй станет больше.

Включите пуш-уведомления банка о каждой операции и заведите для онлайн-покупок отдельную карту с небольшим лимитом или виртуальную карту. Увидели чужую операцию — сразу звоните в банк по официальному номеру и оспаривайте её. Ну и не сохраняйте карту «для удобства» в аккаунтах магазинов: удобно ровно до первой утечки.

Источник: BleepingComputer со ссылкой на Gambit, 23 сентября 2026

Инциденты

Вымогательская группа ShinyHunters заявила, что взломала системы ФБР, используя новую уязвимость нулевого дня в Oracle PeopleSoft, и украла от двух до трёх терабайтов данных — включая информацию о действующих и бывших сотрудниках бюро и соискателях. По их словам, взлом произошёл в ночь на понедельник, после чего они продвинулись в облако AWS GovCloud, управляемое ФБР, и добрались до сервисов FBI Criminal Justice, HR и Medlink.

В доказательство группа показала скриншот дефейснутого сайта вакансий apply.fbijobs.gov с логотипом Umbreon и сообщением «THIS SITE HAS BEEN SEIZED BY SHINYHUNTERS», а также передала журналистам образцы записей — в том числе данные, якобы связанные со спецагентом, участвовавшим в расследовании BreachForums, и с директором ФБР Кэшем Пателем. ФБР официально подтвердило лишь, что «знает о заявлениях относительно неавторизованной активности, затрагивающей FBIjobs.gov, и проводит расследование», не подтвердив взлом. Журналисты 404 Media получили образец из примерно 5000 записей сотрудников и частично проверили их: номера телефонов совпали с людьми с теми же именами, а часть номеров — с сотрудниками Минюста США.

Отдельная сюжетная линия: ShinyHunters опубликовала длинное заявление, в котором назвала взлом местью за майский отчёт ФБР FLASH о самой группировке. Там её обвиняли в преувеличении возможностей, травле жертв и связях с киберпреступным сообществом The Com. Группа всё отрицает и даёт бюро неделю на «исправление или удаление» отчёта, уверяя, что требование не финансовое. Ту же самую непропатченную дыру в PeopleSoft группа заявляет, что уже использует против компаний из списка Fortune 500. А неделей раньше ShinyHunters взломала и дефейснула сайт утечек вымогательской группы Clop — война вымогателей между собой продолжается.

Даже у главного правоохранительного ведомства мира данные текут, как из решета. Если вы когда-либо оставляли данные в государственных или корпоративных системах, исходите из того, что они могут стать известны мошенникам.

Рекомендация стандартная, но от этого не менее важная: разные пароли на разных сервисах, двухфакторка, минимум данных о себе там, где без них можно обойтись, и здоровое недоверие к звонкам и письмам, которые «знают о вас всё». Следите за развитием истории с PeopleSoft — если вы работаете в компании, использующей этот продукт, ваши кадровые данные тоже в зоне риска.

Источник: BleepingComputer, 22 сентября 2026
Владельцы «умных» холодильников Samsung Bespoke AI обнаружили, что после установки свежей официальной прошивки устройства полностью вышли из строя. У части пользователей отключились даже охлаждение и заморозка, из-за чего хранившиеся продукты пришлось выбросить.

Первые сообщения о проблеме начали поступать 22 сентября 2026 года от пользователей из Южной Кореи — в основном пострадали четырёхдверные холодильники Samsung 2024 года выпуска и новее. Сбой возникал при обновлении прошивки через платформу умного дома SmartThings: устройства внезапно отключались и переставали работать, в приложении отображались как недоступные, а встроенный дисплей зависал на «проверке приложения». На корейском форуме Samsung накопились сотни жалоб, причём многие пострадавшие купили технику меньше года назад.

Ситуацию усугубило время: 24 сентября в Корее начался Чхусок, один из крупнейших национальных праздников, из-за которого часть сотрудников и сервисных специалистов Samsung оказалась недоступна — некоторым владельцам пообещали мастера только в октябре. 23 сентября компания остановила развёртывание проблемной прошивки и пообещала начать починку части устройств уже 24 сентября. Представители Samsung подтвердили: 22 сентября во время тестирования обновления ПО произошла ошибка, из-за которой у части устройств возникли проблемы с питанием и работой экрана. Всем пострадавшим рекомендуют обращаться в поддержку.

Для владельца «умной» техники это поучительная история: официальное обновление от самого производителя — не гарантия, что устройство продолжит работать. А устройство с доступом в интернет способно отказаться служить в самый неподходящий момент — например, накануне большого семейного застолья.

Если у вас «умный» холодильник, стиральная машина или кондиционер, не спешите устанавливать свежие прошивки в день выхода: дайте неделю на появление отзывов. Отключите автообновление там, где это возможно, и храните контакты сервиса отдельно от приложения. Ну, а продукты в морозилке лучше не считать заложниками интернета вещей — резервное охлаждение ещё никто не отменял.

Источник: Xakep.ru со ссылкой на Samsung и корейские СМИ, 24 сентября 2026
Японская компания Helpfeel сообщила о взломе сервиса Gyazo, которым пользуются для создания скриншотов, GIF и коротких записей экрана. Злоумышленники получили доступ к 23,6 млн пользовательских записей, а также к метаданным примерно 490 млн изображений. При этом похищенная информация позволяет восстановить ссылки на «приватные» картинки, которые раньше считались недоступными посторонним.

Атаку обнаружили вечером 11 сентября 2026 года: хакеры воспользовались уязвимостью на сервере загрузки изображений Gyazo и получили возможность выполнять произвольные команды в системах компании. Утром 12 сентября специалисты Helpfeel заблокировали доступ и закрыли проблему, но база к этому моменту уже была у атакующих. В скомпрометированных записях — имена, email-адреса, хеши паролей, идентификаторы пользователей и устройств, ID активных сессий, токены интеграции с соцсетью X, данные профилей, информация о подписках и биллинге. Данные банковских карт, по заверению компании, не пострадали. Уточним: 23,62 млн — это число записей, а не людей; реальное количество пострадавших ещё устанавливается.

Вторая часть беды — метаданные примерно 490 млн изображений, в основном загруженных до января 2019 года: ID изображений, IP-адреса, User-Agent, геолокация из EXIF, распознанный OCR-текст, заголовки и исходные URL. Ссылки Gyazo содержат 32-символьные идентификаторы, и считалось, что их непредсказуемость защищает картинки: фото «приватно», пока ссылка не опубликована. Зная ID, атакующие могут восстановить URL и открыть исходное изображение. В их руки попал и список картинок, защищённых паролем и настройкой «Only me» — часть таких изображений, не исключают в компании, тоже могли просмотреть.

Для пользователя сервиса это двойной удар: сменить пароль мало — старые скриншоты с документами, перепиской и геометками могут оказаться публичными. А если тот же пароль стоял на других сайтах, риск расползается дальше.

Пользователям Gyazo советуют немедленно сменить пароль, а если он повторялся где-то ещё — обновить и там. Остерегайтесь писем «от Gyazo» со ссылками: фишинг по свежим утечкам приходит быстро. Всем остальным — полезный урок: скриншоты с документами лучше не заливать в облачные сервисы вообще, а «ссылку знаю только я» защитой не считать.

Источник: Xakep.ru со ссылкой на Helpfeel, 22 сентября 2026

Новости

Новый механизм проверки разработчиков Android может осложнить установку российских приложений, особенно уже удалённых из официальных магазинов. Об этом заявил глава Минцифры Максут Шадаев на конференции «День ТризТех». По его словам, сейчас приложения на Android можно свободно ставить из сторонних источников, но изменение правил верификации способно эту возможность ограничить.

Google вводит обязательную регистрацию разработчиков и приложений, распространяемых не только через Google Play, но и за его пределами. Новые правила заработают 30 сентября 2026 года в Бразилии, Индонезии, Сингапуре и Таиланде, а с 2027 года компания планирует расширить их на сертифицированные Android-устройства по всему миру. Разработчики, не прошедшие проверку, рискуют лишиться обычного канала установки. Google обещает оставить «продвинутый режим» загрузки неподтверждённых приложений с дополнительными предупреждениями и установку через ADB. Шадаев уточнил, что речь идёт о сценарном анализе, а не об уже объявленном запрете: «Мы смотрим на это как на риск того, что, условно, завтра нельзя будет поставить приложения».

Наиболее уязвимыми могут оказаться российские банки, маркетплейсы и другие сервисы, ранее удалённые из зарубежных магазинов: для них установка APK с сайта стала запасным аэродромом. Команда кастомной прошивки LineageOS уже успокоила своих пользователей: на их устройства новая система проверки не повлияет. Минцифры вместе с отраслью готовит варианты ответа.

Для владельца Android-смартфона в России это новость из разряда «запасной аэродром может закрыться»: привычная установка банковских и магазинных приложений APK-файлом с сайта в будущем может превратиться в квест с предупреждениями и танцами.

Не удаляйте установленные банковские и нужные приложения без нужды и не сбрасывайте телефон «на всякий случай» — обратная установка может стать сложнее. Следите за официальными российскими магазинами приложений (RuStore и аналоги) и за новостями от своего банка: крупные сервисы наверняка подготовят обходные пути. Ну и APK из мессенджеров как не стоило ставить, так и не стоит — там этот файл по-прежнему чаще всего троян.

Источник: РБК, 24 сентября 2026
Подразделение Microsoft Digital Crimes Unit объявило о прекращении работы инфраструктуры EvilTokens — платформы «фишинг как услуга», через которую было взломано больше 12 000 почтовых ящиков Microsoft в более чем 10 000 организаций по всему миру. В Великобритании арестованы двое предполагаемых администраторов сервиса, 32 и 38 лет.

EvilTokens появилась в феврале 2026 года и первой массово поддержала технику device code phishing. Платформа продавалась в Telegram за 500 долларов в месяц или 1500 долларов разово и предлагала 44 готовых фишинговых набора: подделки под сервисы подписания документов, Microsoft, облачные хранилища, счета и голосовую почту. 97,5% взломанных аккаунтов — корпоративные, больше всего жертв в США, Канаде, Австралии, Великобритании и Саудовской Аравии.

Механика device code phishing стоит отдельного объяснения. В Microsoft есть легитимный способ входа для устройств без клавиатуры — телевизоров, принтеров, конференц-систем: на экране показывается код, который вы вводите на сайте Microsoft. Мошенник генерирует такой код и присылает жертве письмо «вам пришёл документ» со ссылкой на настоящий портал входа Microsoft. Человек вводит код, думая, что открывает документ, — а на деле авторизует устройство мошенника в своём аккаунте. Пароль и код двухфакторки при этом даже не нужны: токен доступа уже выдан. Дальше платформа строит карту связей в компании и с помощью ИИ ищет в почте счета, инвойсы и переписку руководства, генерируя правдоподобные письма для бухгалтерии.

Хотя инфраструктура изъята, Microsoft честно предупреждает: угроза не исчезла — клоны вроде APToken уже работают. Для обычного пользователя главный урок такой: двухфакторка не панацея, если сам вводишь код не на той странице.

Если письмо просит ввести код на сайте Microsoft — остановитесь и подумайте, какое приложение вы авторизуете и ждали ли вы этого вообще. Вводите коды только для тех устройств и приложений, которые подключаете осознанно и прямо сейчас. По возможности переходите на passkey или аппаратные ключи FIDO2: их не так просто фишинговать. Админам корпоративных аккаунтов — выключить device code flow там, где он не нужен.

Источник: BleepingComputer со ссылкой на Microsoft DCU, 22 сентября 2026

Телеграм-канал Start X

Подписаться
Наши разборы мошеннических схем поймет даже бабушка

Что еще почитать

Дайджест Start X № 483
119 тысяч поддельных магазинов забирают данные карт на странице оплаты. Аккаунты в мессенджерах угоняют через «перерасчёт за коммуналку» и школьный дневник. Android-троян Drama RAT притворяется VPN. В даркнете продавали сканы 153 миллионов водительских удостоверений. Червь для WeChat расходится через входящие звонки. Утечка у Trezor. Утечка базы автовладельцев Флориды. Медицинская утечка данных 4,1 млн человек. Задержан организатор канала по продаже персональных данных. ТВ-приставки SuperBox пускают чужаков в домашнюю сеть. Стикер кладёт мобильный Telegram. Телевизоры LG слушают вас при выключенном экране. Через наушники Skullcandy можно тайком подслушивать разговоры владельца. Google закрыла в Android 180 уязвимостей. 15 лет тюрьмы за травлю с помощью нейропорно. Банк теперь может придержать ваш перевод на двое суток. MAX проверили на слежку за VPN. Австралия разрешит отключать алгоритмическую ленту в соцсетях
Мужчина в кресле с ноутбуком

Подпишитесь на дайджест Start X

Еженедельная подборка материалов и аналитики про цифровые атаки на людей, технологии защиты, безопасность инфраструктуры и приложений