Russian OSINT
47.7K subscribers
5.48K photos
333 videos
120 files
4.93K links
Авторский канал: кибербезопасность, искусственный интеллект и IT.

🚀Лаборатория OSINT
@russian_osint_lab

🤝Реклама
@russian_osint_pr

📲Связь
@russian_osint_bot

👉MAX (резерв)
https://max.ru/russian_osint
Download Telegram
🤖Запуск международной коалиции 🇫🇷INTAiC для противодействия ИИ-киберугрозам

Французская некоммерческая организация «Парижский форум мира» (Paris Peace Forum) совместно с Лабораторией политики ИИ общего назначения (GPAI Policy Lab) запустила международный проект 📄 INTAiC (Integrated Network for Trusted AI in Cyberspace). Главная цель инициативы — объединить правительственные структуры, технологический бизнес и гражданское общество для устранения так называемого «пробела в доказательствах» (evidence gap) относительно реальных масштабов злонамеренного использования искусственного интеллекта. По словам директора по политическим инициативам форума Адриена Абекассиса, исторически специалисты по сетевой защите и эксперты по безопасности моделей ИИ работали изолированно, что привело к структурной фрагментации собираемых данных.

🧠Новая коалиция, к которой уже присоединились Microsoft, Google Threat Intelligence Group, Cloud Security Alliance, Cyber Threat Alliance, Orange Cyberdefense и 👮Интерпол, призвана интегрировать разрозненную телеметрию для создания механизма быстрого реагирования на угрозы, связанные с ИИ.

Необходимость создания единого аналитического центра продиктована стремительным переходом хакерских ИИ-инструментов от стадии экспериментов к промышленной эксплуатации. Согласно статистике, приведенной в установочном документе под руководством Тома Дэвида и Пабло Райса, скорость реализации успешных кибератак возросла в четыре раза (по оценкам Palo Alto Networks), а количество инцидентов с участием нейросетей за год увеличилось на 89% (по данным CrowdStrike). Злоумышленники активно формируют теневую экономику: перепродают доступ к легитимным коммерческим ИИ-моделям и коммерциализируют специализированные вредоносные модели, такие как WormGPT 4 и KawaiiGPT. Ситуация усугубляется тем, что 🤖автономные возможности передовых ИИ-моделей удваиваются каждые четыре месяца (по данным UK AI Security Institute). Параллельно снижается порог входа для хакеров, а фишинговые кампании и программы-вымогатели масштабируются.

Операционная деятельность INTAiC будет выстроена вокруг трёх ключевых направлений: картографирования ландшафта угроз, налаживания каналов обмена информацией и наращивания защитного потенциала правительств, при этом в работе коалиции принимают участие эксперты из консалтинговой компании Wavestone и НКО Protect[.]ngo. Центральным продуктом инициативы станет регулярно обновляемый аналитический индекс AI-Cyber Threat Index, который обеспечит защитников ИТ-инфраструктуры единой доказательной базой.

⭕️🈁Проект концептуально расширит существующие программы обмена корпоративными данными, такие как Project Glasswing от компании Anthropic и Trusted Access for Cyber от OpenAI, сформировав пул независимых аудиторов для нейтральной и непредвзятой оценки киберпотенциала передовых ИИ-моделей. Помимо технической экспертизы, коалиция проведет серию целевых брифингов для структур ООН, стран G7 и G20, а первые результаты работы и стартовый индекс будут официально представлены на ежегодной конференции Парижского форума мира в ноябре 2026 года.

INTAiC создаётся не столько для непосредственной борьбы с кибератаками, сколько для формирования международной системы измерения, классификации и политической интерпретации киберугроз, связанных с ИИ.

Через Paris Peace Forum 🇫🇷Франция пытается закрепить за собой роль одного из международных центров, где будут формироваться методики оценки злоупотреблений ИИ и связанных с ними киберрисков. Тот, кто первым установит признанную систему измерения таких угроз, впоследствии сможет влиять на нормы, бюджеты, ограничения и распределение ответственности. Париж стремится участвовать в определении правил оценки и контроля использования ИИ-моделей в киберпространстве.

@Russian_OSINT
Please open Telegram to view this post
VIEW IN TELEGRAM
🇪🇺Европейские власти планируют ввести обязательную систему подтверждения возраста для доступа к социальным сетям и различным интернет-платформам

Председатель Европейской комиссии Урсула фон дер Ляйен заявила о необходимости установить возрастные ограничения для социальных сетей. Одним из инструментов станет приложение для подтверждения возраста, которое Еврокомиссия подготовила для последующего внедрения странами ЕС.

Критики (включая правозащитников и борцов за цифровую приватность) опасаются, что подобные нововведения приведут к фактическому исчезновению анонимности в интернете. Если для входа на любой сайт потребуется государственная верификация личности, то это может стать удобным инструментом для цифровой слежки и цензуры.

Также правозащитники отмечают, что инициатива тесно связана с реформой электронной идентификации eIDAS 2.0. Она предусматривает создание общеевропейской системы цифровых кошельков 🤖EUDI Wallet. Каждая страна ЕС должна обеспечить гражданам и резидентам доступ как минимум к одному совместимому кошельку, который будет работать по единым стандартам на территории всего Евросоюза.

🇺🇸 Антиутопия Оруэлла «1984» становится реальностью в ЕС!

Сначала Chat Control и DSA, а теперь:

Председатель Еврокомиссии Урсула фон дер Ляйен подтвердила, что каждый житель ЕС обязан использовать приложение ЕС для верификации личности, прежде чем сможет получить доступ к социальным сетям и публиковать там сообщения.

пишет Марк Фридрих из Германии.

@Russian_OSINT
Please open Telegram to view this post
VIEW IN TELEGRAM
🍿Что-то опять готовится к анонсу от Nightmare Eclipse?

❗️ Microsoft явно будут не в восторге.

@Russian_OSINT
Please open Telegram to view this post
VIEW IN TELEGRAM
💻ИБ-исследователь продемонстрировал обход европейской системы подтверждения возраста сразу после выступления фон дер Ляйен

ИБ-исследователь Пол Мур (Paul Moore) вновь обошёл защиту официального демонстрационного приложения Европейского союза для подтверждения возраста (EU Age Verification Solution Demo). Для демонстрации уязвимости эксперт использовал специально разработанное расширение для браузера 🧊 Chrome. По словам Мура, новая версия системы под номером 2026.07-1, выпущенная после трёх месяцев "укрепления безопасности", всё ещё содержит фундаментальную ошибку проектирования.

👀 Демонстрационный концепт (PoC) расширения под названием AV Wallet PoC был полностью написан с помощью ИИ-модели 🈁Claude всего за несколько минут.

Созданная утилита позволяет успешно подтверждать возраст без предъявления реального паспорта или прохождения биометрической проверки лица Мур подчеркнул, что проверяющая сторона получает исключительно готовое подтверждение о достижении 18 лет и не способна выявить вредоносную активность или подмену данных на стороне клиента.

Основная проблема кроется в самой концепции анонимного подтверждения возраста, которая переносит контроль однократного использования токенов на сторону пользователя. Из-за этого система позволяет многократно отправлять одно и то же успешно подтверждённое заявление. По словам ИБ-исследователя, этот изъян представляет собой ошибку проектирования, которую невозможно устранить с помощью патчей без полной деанонимизации пользовательских сессий.

Я честно не знаю, как фон дер Ляйен может с серьёзным видом говорить о том, что это [EU Age Verification Solution Demo] «сохраняет конфиденциальность».

Мне снова нужно 🎩хакнуть это?

— с сарказмом написал ИБ-исследователь ещё вчера.

@Russian_OSINT
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❗️ Июльский Patch Tuesday 2026: Microsoft устранила рекордное число уязвимостей с помощью ИИ

Корпорация Microsoft выпустила плановые обновления безопасности за июль 2026 года. Этот выпуск стал беспрецедентным по своему масштабу. В официальном отчёте центра Microsoft Security Response Center (MSRC) задекларировано исправление 622 уязвимостей, относящихся к продуктам компании.

Непосредственно в рамках июльского пакета обновлений Patch Tuesday ИТ-гигант устранил 570 уязвимостей, включая три 0-day, две из которых уже активно эксплуатировались злоумышленниками в реальных атаках.

🛡 По типам угроз устранённые уязвимости распределились следующим образом:
▪️254 уязвимости повышения привилегий (Elevation of Privilege)
▪️145 уязвимостей удалённого запуска кода (Remote Code Execution)
▪️102 уязвимости раскрытия информации (Information Disclosure)
▪️35 уязвимостей отказа в обслуживании (Denial of Service)
▪️17 уязвимостей обхода функций безопасности (Security Feature Bypass)
▪️16 уязвимостей спуфинга (Spoofing)

👆Разница между 622 уязвимостями в официальном отчёте MSRC и 570 уязвимостями в сводках ИБ-изданий объясняется тем, что Microsoft включила в общий зачёт исправления для таких продуктов и сервисов, как Azure OpenAI, Azure Synapse, M365 Copilot и Mariner, которые были развёрнуты ранее в этом месяце.

Столь резкий рост числа закрытых уязвимостей связан с переходом Microsoft на новые технологические процессы. На прошлой неделе корпорация предупредила ИБ-сообщество об ожидаемом увеличении объёма ежемесячных патчей. Причиной стало внедрение внутренней ИИ-системы автоматического поиска уязвимостей. Эта система теперь сканирует исходный код Windows для выявления уязвимостей до того, как их проэксплуатируют злоумышленники.

@Russian_OSINT
Please open Telegram to view this post
VIEW IN TELEGRAM
💻Nightmare Eclipse опубликовал 👁️0-day exploit PoC под названием 🐝LegacyHive

ИБ-исследователь Nightmare Eclipse опубликовал PoC LegacyHive для уязвимости локального повышения привилегий в службе профилей пользователей Windows, User Profile Service (ProfSvc).

Атакующий обманывает службу профилей Windows и заставляет её подключить файл реестра другого пользователя, как будто это файл текущего пользователя. В результате злоумышленник может получить возможность менять часть настроек чужого профиля, например профиля администратора, и затем использовать эти изменения для запуска своего кода с более высокими правами. Сам PoC сразу права администратора не выдаёт, он только создаёт путь к их получению.

Для использования опубликованного PoC злоумышленнику уже нужен локальный доступ к компьютеру и учётные данные другой учётной записи. На домашнем однопользовательском ПК такой сценарий менее вероятен, а на общих компьютерах, терминальных серверах и корпоративных системах риск заметно выше.

Во избежание массовой эксплуатации по этическим соображениям автор намеренно урезал PoC, ограничив его возможности и добавив дополнительные условия для успешной атаки.

На момент публикации (15 июля 2026) уязвимость не исправлена, CVE пока не присвоен.

https://git.projectnightcrawler.dev/NightmareEclipse/LegacyHive
https://github.com/msnightmare/legacyhive

@Russian_OSINT
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
📖Cloudflare представила новый инструмент под названием Precursor для борьбы со сложными ИИ-ботами

Обычно системы защиты вроде капчи или сервиса Turnstile оценивают посетителя только в определённые моменты. Например, при входе в личный кабинет или во время оплаты. Бот заходит на сайт, проходит одну проверку и дальше может делать всё, что захочет.

Современные автоматизированные ИИ-агенты научились отлично обходить такие точечные барьеры. Они запускают реальные браузеры, выполняют код JavaScript и успешно имитируют поведение человека во время короткой проверки. Написать скрипт, который выглядит естественно в течение нескольких секунд, не так сложно. Однако поддерживать реалистичное человеческое поведение на протяжении всей сессии гораздо труднее и дороже.

🕵️Система Precursor решает эту проблему за счёт непрерывного отслеживания активности. С технической точки зрения процесс устроен следующим образом:

▪️Внедрение кода. Когда на сайте включена функция Precursor, серверы Cloudflare автоматически добавляют лёгкий скрипт JavaScript в каждый HTML-ответ, проходящий через граничную сеть компании. Владельцам сайтов не нужно менять код вручную.
▪️Сбор сигналов. Скрипт постоянно собирает поведенческие сигналы в реальном времени. Он фиксирует движение мыши, нажатия клавиш, изменения фокуса и видимость страницы.
▪️Анализ траекторий. Данные отправляются на анализ, где алгоритмы оценивают физику движений. Настоящий человек двигает мышь по дуге из-за строения запястья, делает паузы для осмысления информации, а его рука совершает микроскопические колебания (физиологический тремор). Боты же обычно перемещают курсор по идеальным математическим линиям с фиксированной скоростью.
▪️Оценка сессии. Данные Precursor накапливаются в рамках всей сессии. Бот не сможет сбросить свою поведенческую подпись, даже если просто обновит страницу или запросит новую проверку.

В панели управления Cloudflare владельцы сайтов могут гибко настроить режим работы системы. Например, можно запустить её в фоновом режиме для минимизации влияния на пользователей или принудительно запрашивать проверку, если сессия ещё не подтверждена.

👆🤔 Главный редактор CyberInsider Алекс Лекандер отмечает, что технология расширяет телеметрию за пределы страниц аутентификации на рутинные действия при просмотре сайтов. Пользователи могут даже не догадываться, что за их поведением следят, если только владельцы ресурсов сами не укажут это в политике конфиденциальности.

Инженеры Cloudflare Марина Элмор и Бенедикт Вольтерс пытаются парировать и заявляют, что система спроектирована с учётом конфиденциальности. При отслеживании клавиатуры фиксируется только ритм и тайминг нажатий, а не конкретные символы. Все поведенческие сигналы анализируются в виде агрегированных шаблонов. Они не привязываются к личным профилям пользователей и даже не показываются владельцам сайтов в их панелях управления.

Сейчас Precursor развёртывается для клиентов тарифа Enterprise Bot Management. Функция останется бесплатной на этапе предварительного просмотра до полноценного релиза, который состоится позже в 2026 году.

@Russian_OSINT
Please open Telegram to view this post
VIEW IN TELEGRAM
🇺🇸 В США запустили координационный центр GOLD EAGLE для поиска уязвимостей с помощью 🤖ИИ

Администрация президента США запустила инициативу GOLD EAGLE, которая представляет собой координационный центр по ИИ и кибербезопасности. Он объединит разработчиков передовых ИИ-моделей с операторами критической инфраструктуры, включая финансовые организации, больницы, энергетические компании и коммунальные службы. Участие частных компаний будет добровольным.

Основная задача GOLD EAGLE состоит в координации защиты и обмена информацией об уязвимостях, выявленных с помощью ИИ. Участники смогут обмениваться сведениями, проверять результаты, исключать дублирование сканирования одних и тех же систем, а также согласовывать приоритеты исправления и распространения патчей. В инициативе смогут участвовать и разработчики открытых ИИ-моделей, но Белый дом пока не раскрыл список конкретных компаний.

Создание центра предусмотрено указом Дональда Трампа № 14409 от 2 июня 2026 года. GOLD EAGLE сформировали Министерство финансов США совместно с аппаратом Национального кибердиректора, Министерством войны США через АНБ и Министерством внутренней безопасности через CISA.

👆Высока вероятность, что к инициативе в первую очередь подключатся OpenAI и Anthropic.

@Russian_OSINT
Please open Telegram to view this post
VIEW IN TELEGRAM
👀 Платформа alphaXiv запустила интерактивную карту ИИ-исследователей Global Researcher Map

Команда платформы alphaXiv представила новый инструмент под названием Global Researcher Map, который визуализирует мировое сообщество специалистов в области искусственного интеллекта. Проект позволяет изучать связи между учёными, их проектами и научными организациями.

Инструмент представляет собой интерактивную карту, на которой ИИ-исследователи распределены по цветным кластерам в зависимости от сферы их работы. Среди ключевых направлений на карте представлены глубокое обучение (Deep Learning), выравнивание ИИ (AI Alignment), базовые модели (Foundation Models), воплощённый ИИ (Embodied AI), мультимодальный ИИ (Multimodal AI) и ИИ для науки (AI for Science).

Пользователи могут искать интересующих авторов, темы исследований или институты, чтобы наглядно увидеть структуру научного сообщества. При выборе конкретной точки на карте открывается профиль ИИ-исследователя. В нём отображаются фотография учёного, его место работы, количество цитирований и индекс Хирша.

👨‍🔬🔬Оценить масштаб научной сети можно на официальном сайте проекта:

https://www.alphaxiv.org/researchers/map

@Russian_OSINT
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Russian OSINT
🤔Grok Build от компании ❗️SpaceXAI тайно сливал целые Git-репозитории разработчиков в облако

Исследователи в Х и на Reddit обсуждают горячую новость про скрытую передачу конфиденциальных данных в Grok Build CLI. ИБ-исследователь Cereblab обнаружил, что версия Grok Build CLI 0.2.93 загружала в облако файлы, добавленные в Git, вместе с историей коммитов. В результате на серверы могли попадать исходный код, конфигурационные файлы и секреты, которые сохранялись в текущей или предыдущих версиях проекта.
🦆SpaceXAI решили перехватить информационную повестку в связи с последними событиями...

🚰 Спалиться на скрытом канале слива данных, судорожно дёрнуть глобальный корпоративный рубильник, а затем выложить всю тулзу в опенсорс, чтобы захватить информационную повестку. «Мы открыли исходники, чтобы вы могли сами провести аудит этой шпионской программы».

Абсолютный мастер-класс по пиар-выкрутасам.

— тонко подмечает пользователь CyberSatoshi.

@Russian_OSINT
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🇮🇱🇺🇸Израильский конкурент Palantir продаёт 👮американской полиции шпионские фургоны за $1 млн

Старший автор Forbes Томас Брюстер опубликовал материал о том, как израильский разработчик систем наблюдения Cognyte активно осваивает рынок США. Компания поставляет местным правоохранительным органам спецавтомобили, оборудованные комплексами негласного отслеживания мобильных телефонов.

В основе предложения Cognyte лежит система FalcoNet. Это имитатор базовой станции сотовой связи, действующий аналогично известным устройствам Stingray от оборонного гиганта L3Harris. Комплекс имитирует вышку сотовой связи и принудительно подключает к себе все мобильные телефоны в радиусе действия. Полиция может определять местоположение устройств, принадлежащих как подозреваемым, так и случайным прохожим.

Система FalcoNet отличается высокой мобильностью. Оборудование можно незаметно разместить внутри автомобиля, переносить в рюкзаке для пеших операций или закрепить на вертолёте. По заявлениям Cognyte, развёртывание системы занимает всего 3 минуты, а за 1 минуту она способна принудительно подключить тысячи устройств. При этом решения компании дешевле предложений конкурентов. Например, в штате Нью-Мексико израильский производитель обошёл американского поставщика Jacobs Engineering, предложив цену на $100 000 ниже.

Среди ключевых американских клиентов Cognyte выделяются полиция и Военное министерство США.

Помимо FalcoNet, Cognyte 🗺 предлагает средства глобальной геолокации абонентов, известные под названиями 🥷❗️SkyLock и FirstMile. В статье упоминается Skylark, но, скорее всего, допущена ошибка в названии со стороны Forbes.

Компания также активно продаёт ИИ-инструменты для анализа больших объёмов данных, помогающие полиции искать зацепки и прогнозировать правонарушения. Генеральный директор Cognyte Элад Шарон отметил, что поставка фургонов открывает путь для дальнейших продаж аналитических платформ.

Деятельность Cognyte и её бывшей материнской компании Verint неоднократно сопровождалась скандалами, связанными с нарушением прав человека:

▪️Сбор данных в соцсетях: В конце 2021 года Meta обвинила Cognyte в создании более 100 фейковых аккаунтов для сбора информации о журналистах и политиках в таких странах, как 🇷🇸Сербия, 🇨🇴Колумбия и 🇰🇪Кения.

*Деятельность компании Meta (владеет Facebook, Instagram, WhatsApp) запрещена в РФ и признана 🏴‍☠️экстремистской.

▪️Обход санкций: До отделения от Verint в 2021 году структура Cognyte в 2020 году продала технологии перехвата звонков в 🇲🇲Мьянму в обход запрета израильского правительства.

▪️Использование против активистов: Ранее технологии Verint поставлялись в 🇸🇸Южный Судан, где их применяли для запугивания журналистов, и в 🇮🇩Индонезию для выслеживания активистов и религиозных меньшинств. Сама компания Verint, которой руководил бывший инженер Армии обороны Израиля (IDF) Дан Боднер, в 2025 году была выкуплена инвестиционной фирмой Thoma Bravo за $2 млрд и стала непубличной.

👆Для использования имитаторов базовых станций обычно 👮требуется ордер, но полиция находит лазейки. Исполнительный директор по связям с общественностью полиции штата Нью-Йорк Бо Даффи подтвердил, что фургоны Cognyte применяются без судебного решения в экстренных случаях, таких как похищение детей. В Балтиморе, где аналогичный комплекс приобрели в 2022 году за $920 000, правила разрешают использовать устройство без ордера до 48 часов для поиска подозреваемых в тяжких преступлениях.

@Russian_OSINT
Please open Telegram to view this post
VIEW IN TELEGRAM
1
Канал 🔨SecAtor пишет интересное:

Исследователи Лаборатории Касперского обнаружили новую APT-атаку с использованием ранее неизвестного инструментария, которая началась как минимум в мае 2026 года и остается активной на момент публикации.

Кампания получила условное наименование HelloNet и включает в себя новые вредоносные модули, которые запускаются через систему обновления ViPNet (программный комплекс для создания защищенных сетей).

В ходе исследования в ЛК выявили попытки целенаправленного заражения крупных российских организаций из государственного, энергетического, транспортного, образовательного и логистического секторов, а также промышленности.

Причем это уже не первый случай, когда APT-группировка нацеливается на компьютеры, подключенные к сетям ViPNet. Например, в прошлом году был детектирован сложный бэкдор, мимикрирующий под обновления ViPNet.

Возвращаясь к HelloNet, в одной из проанализированных систем специалисты выявили вредоносный файл c именем wtsapi32.dll в директории, которая относится к системе обновления комплекса ViPNet.

Помещая файл в эту директорию, злоумышленники реализуют технику DLL Sideloading - ей подвержен исполняемый файл системы обновлений ViPNet itcsrvup64.exe, который запускается при старте ОС.

Таким образом, в ходе данной атаки злоумышленники пытались реализовать закрепление на системе через компонент обновления ПО ViPNet.

Wtsapi32.dll является загрузчиком, который был назван HelloInjector. Его основная цель - внедрить свой код в процесс svchost.exe и запустить вредоносную нагрузку.

После запуска вредонос проверяет процесс, в контексте которого он был запущен. Если имя основного процесса не svchost.exe, загрузчик запускает перебор всех процессов, запущенных в ОС.

Он ищет процесс, имя которого содержит строку svchost, а командная строка - строку netsvcs. Если такой процесс найден, загрузчик внедряет себя в целевой процесс с помощью функций NtWriteVirtualMemory и NtCreateThreadEx.

После повторного запуска в новом процессе загрузчик снова проверяет имя процесса на наличие строки svchost. Убедившись в успешной проверке, HelloInjector загружает и выполняет в памяти вредоносную нагрузку, которая хранится в его теле в открытом виде.

Вредоносная нагрузка, которую назвали HelloProxy, является одновременно скрытым прокси и загрузчиком следующих модулей, которые присылает командный сервер.

Работает за счет перехвата функций NtDeviceIoControlFile, closesocket и shutdown, который осуществляется с помощью Microsoft библиотеки Detours. После установки перехватчиков, вредонос начинает прослушивать порты 5003 и 5060 в ожидании первых команд от С2 сервера.

В ходе исследования ЛК удалось обнаружить две вредоносные нагрузки, которые были внедрены в процесс svchost, вероятно в результате работы ранее описанного загрузчика:

- Имплант, который назвали HelloExecutor, с помощью которого атакующие могут выполнять команды на зараженной системе;
- Модуль для очистки файлов журналов ПО ViPNet, который был назван HelloCleaner. Он позволяет скрыть действия злоумышленников в системе.

Помимо этого, на одной из зараженных систем был обнаружен бэкдор написанный на языке Rust, который в ЛК назвали HelloBackdoor.

В настоящее время в ЛК с низкой долей уверенности связывают данную кампанию с деятельностью неизвестной китайскоязычной APT. Все технические подробности и IOCs - в отчете.
Please open Telegram to view this post
VIEW IN TELEGRAM