Russian OSINT


Гео и язык канала: Россия, Русский
Категория: Технологии


🔐Кибербезопасность, искусственный интеллект и IT.
🚀Лаборатория OSINT
@russian_osint_lab

✅ РКН: https://www.gosuslugi.ru/snet/67529c25d793bc0b0b9e5632

Связанные каналы

Гео и язык канала
Россия, Русский
Категория
Технологии
Статистика

🕵️Основные возможности детектора:

Поддерживаемые типы данных: изображения, видео и аудиофайлы.
Чьи метки распознаются: детектор считывает водяные знаки контента, созданного моделями Google, а также партнёрскими системами OpenAI, NVIDIA и Kakao (поддержка меток Apple ожидается в ближайшее время).
Принцип работы: инструмент не пытается угадать артефакты генерации «на глаз» (как классические эвристические нейросетевые детекторы, дающие много ложных срабатываний), а проверяет наличие устойчивой невидимой цифровой метки SynthID, внедрённой непосредственно в структуру пикселей или аудиоволн на этапе генерации.



👁 Детектит изображения 👩‍💻OpenAI.↔️




Если контент был создан моделью, не использующей стандарт SynthID (например, открытыми локальными моделями Stable Diffusion или Flux), то детектор не сможет подтвердить факт генерации.

✋ @Russian_OSINT


С 7 октября 2026 года запущен полноценный общедоступный сайт synthid.com, на котором любой желающий может авторизоваться и проверить медиафайлы.

Для входа требуется авторизация через учётную запись Google, Apple или OpenAI.


Только что заметил, что Google официально открыла публичный доступ к веб-порталу synthid.com (SynthID Detector) для пользователей по всему миру. Технология цифровых водяных знаков SynthID (watermark) от Google DeepMind использовалась внутри сервисов Google (Vertex AI, Imagen, Lyria, Veo), а весной 2025 года Google запускала закрытое предварительное тестирование детектора по списку ожидания (waitlist) для ограниченного круга исследователей и партнёров.


Процедура официального отзыва сертификатов остаётся медленной и сложной, поэтому клиентские блокировки в браузерах не гарантируют всеобщей безопасности. В Google подчеркнули, что не могут гарантировать выявление абсолютно всех затронутых доменов, и рекомендовали администраторам следующие защитные шаги:

1️⃣ Настроить непрерывный мониторинг журналов Certificate Transparency для всех корпоративных доменов, включая региональные ccTLD и припаркованные адреса, чтобы выявлять несанкционированный выпуск сертификатов в режиме, близком к реальному времени.

2️⃣ Опубликовать строгие DNS-записи CAA (Certification Authority Authorization) с привязкой к конкретным идентификаторам учётных записей ACME. Во время активного захвата DNS злоумышленники могут изменить и эти записи. Однако после восстановления контроля над доменом такая политика не позволит центру сертификации выпустить новые сертификаты по запросу злоумышленников, даже если результаты предварительной проверки домена ещё сохраняются в кэше центра.

👆Подобные прецеденты уже приводили к крупным кризисам доверия. В 2011 году после компрометации нидерландского центра сертификации DigiNotar криминалисты выявили 531 несанкционированно сгенерированный сертификат. Один из них, выданный для домена *.google.com, использовался в массовой атаке с перехватом соединений методом отравления кэша DNS. Тогда служба проверки статуса сертификатов зафиксировала обращения от 298 140 уникальных IP-адресов, свыше 95% которых находились в 🇮🇷Иране. Это число отражает количество адресов сетевых шлюзов и узлов связи, а не точное количество скомпрометированных пользователей. Если в 2011 году взломщики атаковали непосредственно сам центр сертификации, то в нынешнем инциденте они добились легитимной выдачи сертификатов через компрометацию доменных реестров. Оба случая наглядно показывают, что устойчивость глобальной модели HTTPS напрямую зависит от безопасности внешних организаций, управляющих национальной инфраструктурой доменных имён.

✋ @Russian_OSINT
Google
Поиск информации в интернете: веб страницы, картинки, видео и многое другое.


🥷❗️Хакеры получили сертификаты 🌐 Google через захват трёх доменных зон🇬🇭🇸🇱🇦🇸

Неизвестные злоумышленники скомпрометировали инфраструктуру трёх национальных доменов верхнего уровня и изменили авторитетные DNS-записи, а также делегирование серверов имён для ресурсов Google и ряда других крупных международных сервисов. Инцидент затронул национальные доменные зоны 🇬🇭Ганы (.gh), 🇸🇱Сьерра-Леоне (.sl) и 🇦🇸Американского Самоа (.as). При этом серверы самой корпорации Google взломаны не были.

Контроль над авторитетными DNS-ответами позволил атакующим успешно пройти автоматизированную процедуру подтверждения контроля над доменами (Domain Control Validation, DCV) в доверенных центрах сертификации. По оценке Google, оснований считать действия выдавших центров ошибочными нет.

Центры сертификации действовали строго по регламенту, поэтому сгенерировали подлинные с точки зрения криптографии сертификаты. Обладание такими сертификатами открывает возможность для проведения атак типа «человек посередине» (MITM) и скрытой подмены сервисов, если злоумышленники располагают закрытыми ключами и способны перенаправить пользовательский трафик на свои серверы.

Обозреватели издания Ars Technica отмечают, что центры сертификации формально выполнили все требования регламентов. В результате злоумышленники получили подлинные с точки зрения криптографии сертификаты стандарта X.509.

В компании Google заблокировали скомпрометированные сертификаты в браузере Chrome с помощью механизма CRLSets и обеспечили их официальный отзыв через центры сертификации для защиты сторонних клиентов. Анализ данных из публичных журналов прозрачности сертификатов (Certificate Transparency) показал, что аналогичные сертификаты были выпущены и для других мировых брендов. Специалисты заблокировали их в Chrome и по возможности уведомили пострадавшие организации, однако точное число выпущенных сертификатов и полный перечень затронутых сервисов пока не раскрываются.


Участники White Noise Club попытались взломать Google Pixel 10, но не смогли провернуть свою уязвимость в отведенное время.

ZDI традиционно организует этот хакерский конкурс для выявления нулей в целевых устройствах до того, как злоумышленники смогут их использовать.

После того, как уязвимости будут использованы на Pwn2Own, у поставщиков есть 90 дней на выпуск обновлений безопасности, прежде чем ZDI от Trend Micro публично их раскроет.

Во второй день конкурса хакеры снова будут атаковать устройства в категориях «инфраструктура ИИ», «принтеры», «умный дом» и «здоровье», а также Samsung Galaxy S26 и Google Pixel 10 в категории мобильных телефонов.

На третий день попытаются взломать флагманские смартфоны Google Pixel 10 и Samsung Galaxy S26, а также множество устройств для умного дома, инфраструктуру ИИ и принтеры.

В ходе прошлогоднего мероприятия Pwn2Own Ireland исследователи заработали 1 024 750 долл. за 73 0-day.

Команда Summoning Team получила 187 500 долл. после взлома Samsung Galaxy S25, NAS-сервера Synology DiskStation DS925+, Home Assistant Green, накопителя Synology ActiveProtect Appliance DP320 NAS, камеры Synology CC400W и NAS-сервера QNAP TS-453E.


Канал 🔨SecAtor пишет интересное:

За первый день Pwn2Own Ireland 2026 исследователям удалось дважды взломать Samsung Galaxy S26 и заработаь в общей сложности 388 500 долл., реализовав 32 0-day.

В рамках очередного этапа хакерского конкурса участники будут атаковать продукты в семи категориях, включая телефоны (Apple iPhone 17, Samsung Galaxy S26 и Google Pixel 10), принтеры, IoT-устройства, мессенджеры, инфраструктуру и приложения ИИ, а также новую категорию, где хакеры попытаются взломать устройства для здоровья.

Главным событием первого дня стал взлом флагманского смартфона Samsung Galaxy S26 представителями Interrupt Labs, Ikotas Labs и Viettel Cyber Security. Однако некоторые из обнаруженных уязвимостей в каждом из заданий уже были известны производителю.

VinSOC, возглавившие турнирную таблицу, выиграли 40 000 долл., успешно использовали семь нулей для взлома Philips Hue Bridge Pro, и еще 40 000 долл. за цепочку из пяти 0-day, нацеленных на базу данных Oracle Autonomous AI.

Исследователи также продемонстрировали 0-day в LiteLLM, взломали многофункциональные принтеры Lexmark CX532adwe и Canon imageFORCE 1643F, вывели из строя облачный агент ИИ OpenAI Codex с помощью одной уязвимости внедрения аргументов и использовали четыре уязвимости для повторного взлома умной колонки Sonos Era 300.


🇺🇸ИИ сократил время кибератак и заставил АНБ менять структуру

Бывший директор Агентства национальной безопасности и Киберкомандования 🇺🇸США Пол Накасоне назвал необходимой масштабную внутреннюю реорганизацию ведомства. Выступая на конференции ThreatCon1 компании VulnCheck, он отметил, что АНБ необходимо адаптироваться к стремительному развитию искусственного интеллекта, росту скорости кибератак и стратегическому соперничеству с 🇨🇳Китаем.

Поводом для дискуссии стали недавние публикации The Washington Post о масштабной перестройке АНБ. В структуре агентства формируются пять новых направлений, каждое из которых возглавит руководитель в ранге директора миссии. Писал об этом тут.

Новые подразделения будут сфокусированы на технологиях искусственного интеллекта, противостоянии с 🇨🇳Китаем, кибербезопасности, поддержке боевых действий и глобальной разведке. Руководивший АНБ и Киберкомандованием с 2018 по 2024 год Пол Накасоне подчеркнул, что мир изменился настолько кардинально, что трудно представить, чтобы агентство не менялось.

Одной из главных причин перемен стало резкое сокращение времени, которое остаётся у защитников на обнаружение и отражение вторжений. Если в 2018 году, по статистике CrowdStrike, злоумышленникам требовались часы на боковое перемещение по сети после первичной компрометации, то к 2025 году это время сократилось в среднем всего до 29 минут.

По словам Накасоне, классическая оперативная концепция реагирования, когда отводилась 1 минута на выявление атаки, 10 минут на принятие решений и 60 минут на локализацию, окончательно устарела.

При этом член совета директоров OpenAI Пол Накасоне указал на существование так называемого окна защитника. Сейчас организации, обеспечивающие оборону, имеют временное преимущество, поскольку противостоящие группировки ещё не успели в полной мере задействовать возможности современных ИИ-моделей против критической инфраструктуры. Однако это преимущество носит временный характер, пока противостоящие группировки в полной мере не использовали потенциал ИИ.

✋ @Russian_OSINT


💻 Технические показатели и результаты тестов:

1️⃣ В испытании на воспроизведение реальной уязвимости и создание патча в бенчмарке Artificial Analysis Cyber Index модель достигла 82%, показав наивысший результат среди всех протестированных систем.
2️⃣ В соревновательном наборе Cybench из 40 прикладных задач модель успешно решила 93% заданий.
3️⃣ Во внутренних тестах разработчиков система подтвердила применимость для анализа вредоносного ПО, приоритизации уязвимостей и составления правил обнаружения угроз.
4️⃣ В агентском программировании на бенчмарке Coding Agent Index результат составил 49,8%, что позволило обойти DeepSeek V4 Pro 0813 и Qwen3.8 Max.
5️⃣ В тесте на устойчивость к непрямым промпт-инъекциям Lakera B3 система успешно отразила 93,3% атак.

Позиционирование релиза вокруг идеи цифрового суверенитета выглядит как выверенный коммерческий расчёт. Mistral предлагает платформу Mistral Forge для обучения и адаптации моделей, при этом саму ML4 позволяет развёртывать в частных облаках и на собственных серверах заказчиков для автономных операций безопасности.

Сейчас разработчики проводят тестирование методом red-teaming в реальных условиях с привлечением лидеров в сфере кибербезопасности, проверенных партнёров и государственных ведомств, которые получат доступ к модели с пониженным уровнем модерации и расширенными возможностями для задач информационной безопасности.

Публикация весов ожидается только к концу месяца, поэтому до полноценной независимой проверки со стороны мирового сообщества все выводы опираются на заявления самих создателей и партнёрские отчёты.

✋ @Russian_OSINT


🇫🇷Французский тяжеловес⭕️ Mistral Large 4 бросает вызов закрытым облачным системам

Mistral AI выкатила предварительную версию своей новой флагманской ИИ-модели Mistral Large 4, которую неофициально называют «толстый кот», а вполне официально именуют le Chonk. Архитектурно система построена на базе MoE и объединяет инструктивный режим с цепочками рассуждений. При общем объёме в 1 трлн параметров на этапе инференса активно задействуются 49 млрд. Модель обучали с нуля в собственных европейских дата-центрах на 3 800 графических процессорах NVIDIA Grace Blackwell, задействовав ресурсы недавнего инвестиционного раунда Series D объёмом €3 млрд.

В своём анонсе разработчики бьют по ключевой проблеме закрытых систем, где фильтры безопасности блокируют легитимную работу специалистов по исследованию уязвимостей и реагированию на инциденты. Доступность открытых весов и возможность локального развёртывания решают эту проблему, позволяя организациям проводить исследования защищённости по собственным правилам.


🇷🇺 Мишустин поручил Минцифры усилить защиту на "Госуслугах"

Как сообщает ТАСС, Премьер-министр РФ Михаил Мишустин поручил Минцифры усилить защиту учетных записей портала Госуслуг, проработать дополнительные условия для входа на платформу. Связано это с тем, что злоумышленники стали активнее использовать искусственный интеллект.

"Министерству цифрового развития, конечно, нужно усилить и защиту учетных записей портала Госуслуг. Которым пользуются уже сто двадцать миллионов человек. Их данные должны надежно храниться. Проработайте дополнительные условия для входа на платформу или при восстановлении доступа к ней"

— сообщил Мишустин.

✋ @Russian_OSINT


Поверхность атаки контейнеров: где искать и чем закрывать

8 октября в 11:00 приходите на стрим «Лаборатории Касперского» о проактивной защите сред разработки и эксплуатации контейнеров.

Актуальные угрозы и векторы, демонстрация Kaspersky Container Security, роль антивирусного компонента и тенденции Managed Kubernetes. Экспертная беседа и ответы на вопросы зрителей.

Регистрация


Баунс распознал странности по нескольким признакам:


1. В подлинных оповещениях Google целевое действие должно быть привязано к интерактивной синей кнопке, а не к открытой текстовой ссылке над ней.
2. В служебных заголовках письма параметр mailed-by указывал на сторонний узел fwd[.]privateemail[.]com вместо стандартного *.bounces.google.com.
3. Передача прав сторонним приложениям в сервисах Google выполняется через протокол OAuth или механизм делегирования, а не через генерацию пароля под чужой адрес. Настоящая повторная проверка учётной записи всегда выполняется на узле accounts.google.com, и компания не запрашивает ввод логина и пароля заново на сторонних сервисах вроде Google Sites.
————————



📖Интересный кейс.

✋ @Russian_OSINT


Французский блогер Винсент Баунс поведал в социальной сети X об "изощрённой" 🎣🐠фишинговой атаке, которая была направлена на компрометацию его учётных записей 🌐Google и 📲YouTube. По его словам, на почту пришло фальшивое уведомление безопасности о создании пароля приложения, в котором в качестве получателя фигурировал адрес mikhaillpopov1337@gmail.com. Почтовый сервис Gmail не показал предупреждений о спаме, а адрес отправителя выглядел как no-reply@accounts.google.com.

В сообщении пользователю предлагали проверить и удалить созданный пароль, перейдя по ссылке на сервис Google Sites по адресу hxxps://sites[.]google[.]com/view/delete-new-app. Сама страница на домене google.com имитировала проверку безопасности через reCAPTCHA и выглядела убедительно.

При переходе к форме входа менеджер паролей 1Password предложил автоматически подставить учётные данные Google, поскольку у автора в хранилище был сохранён полный URL sites.google.com, а не только accounts.google.com.


🇺🇸 🎩ФБР отстранило от работы подрядчика Accenture из-за причастности к масштабной утечке данных

Журналисты агентства Reuters со ссылкой на осведомлённые источники сообщили, что инцидент с ShinyHunters стал результатом эксплуатации уязвимости в платформе Oracle PeopleSoft, обеспечивающей работу портала вакансий ФБР.

Утверждается, что подрядчик из Accenture ↔️не установил критический патч безопасности, который разработчики Oracle выпустили специально для устранения опасной уязвимости.

Техническим сопровождением платформы занималась компания Accenture. Представители ФБР подтвердили отстранение специалиста, но не стали публично раскрывать его имя и название компании-подрядчика.

Ранее ответственность за проникновение взяли на себя злоумышленники из группировки ShinyHunters, заявившие о взломе сайта вакансий бюро ещё в прошлом месяце.

✋ @Russian_OSINT


Скриншот от Microsoft.

3️⃣ Поиск и извлечение файла из кэша. Выполняемая команда запускает cmd.exe и рекурсивно ищет файлы кэша с префиксом f_ в каталоге профиля браузера (например, %LOCALAPPDATA%\Mozilla\Firefox\Profiles). Команда выбирает файл по совпадению его точного размера в байтах, а не по поиску маркера в его содержимом, причём требуемый размер различается в зависимости от версии атаки. Найденный файл копируется по пути %LOCALAPPDATA%\Temp\t.vbs, после чего запускается через интерпретатор wscript.exe. При копировании вывод сообщений и ошибок подавляется.
4️⃣ Развитие атаки и запуск PowerShell. Выполняемый VBScript собирает сведения об узле через WMI, загружает скрипт v.ps1 с адреса cocojambo[.]us[.]com/alfa и запускает PowerShell без пользовательского профиля и с флагом обхода политики выполнения скриптов (ExecutionPolicy Bypass).
5️⃣ Внедрение кода в память и закрепление. PowerShell-модуль загружает полезную нагрузку следующего этапа под видом файла cab.dat, считывает и исполняет её содержимое в скрытом окне. Далее скрипт инициирует компиляцию исходного кода .NET с помощью встроенных утилит csc.exe и cvtres.exe, после чего запускает процесс timeout.exe. Последующие компоненты вредоносной программы загружают сборки .NET в оперативную память и внедряют код в запущенный процесс timeout.exe для кражи учётных данных из веб-браузеров и операционной системы.

Скомпрометированный процесс вызывает PowerShell для загрузки с ресурса capsysnet[.]vg очередной стадии, исполняемой исключительно в оперативной памяти, а также устанавливает исходящие соединения с доменом ciliabula[.]cc. Для закрепления в системе полезная нагрузка модифицирует конфигурацию реестра текущего пользователя, выставляя режим обхода политик выполнения скриптов Bypass, распаковывает среду Python через системную утилиту tar.exe и создаёт задачу в планировщике для запуска исполняемого файла pythonw.exe.

👆В Microsoft рекомендуют анализировать активность веб-браузеров, записи ключа реестра RunMRU, появление дочерних процессов у wscript.exe и powershell.exe, а также создание новых запланированных задач. Обнаружение нельзя ограничивать только сетевыми событиями загрузки файлов. Также необходимо активировать журналирование блоков сценариев PowerShell (Script Block Logging) и настроить политики контроля приложений. Важно помнить, что легитимная проверка CAPTCHA никогда не требует ручного запуска системных команд.

————————



✋ @Russian_OSINT


❗️ Microsoft Threat Intelligence опубликовала разбор новой схемы атак ✋ClickFix

Команда Microsoft Threat Intelligence опубликовала разбор обновлённой схемы атак ClickFix. Злоумышленники модернизировали типовой механизм доставки вредоносного ПО. Вместо прямого скачивания скрипта после запуска команды вредоносный код предварительно помещается в кэш браузера под видом графического файла PNG.

🥷❗️ Механика обхода ограничений и закрепления:
————————

1️⃣ Предварительное кэширование полезной нагрузки. Скомпрометированный веб-ресурс заранее сохраняет в кэше браузера объёмный скрипт на VBScript, замаскированный под изображение в формате PNG. Этот приём скрывает исполняемый скрипт и позволяет обойти лимит на длину команды в системном диалоговом окне «Выполнить» (Win + R).
2️⃣ Социальная инженерия через буфер обмена. Жертве показывают фальшивую страницу верификации, которая инструктирует открыть окно «Выполнить», вставить содержимое буфера обмена и нажать Enter.


👩‍💻 OpenAI анонсировала 👍водяные знаки в текстах

OpenAI представила собственную технологию водяных знаков (watermarks) textGrain. Она добавляет невидимый статистический сигнал к выбору слов языковой моделью. Детектор анализирует текст и ищет так называемый сигнал, чтобы оценить, содержит ли фрагмент водяной знак OpenAI. В будущем разработчики планируют открыть исходный код технологии для сторонних специалистов.

Эффективность обнаружения имеет ряд технических ограничений. Детекторы могут ошибаться, выдавая ложноположительные результаты или пропуская маркировку.

На точность влияют следующие факторы:

▪️Длина текста: длинные фрагменты распознаются точнее коротких.
▪️Тип контента: в точных дисциплинах вроде математики свобода выбора слов минимальна, поэтому водяной знак обнаруживается хуже, чем, например, в текстах по психологии.
▪️Редактирование: замена даже небольшой части слов на синонимы существенно ослабляет статистический сигнал.

Оценка последней флагманской языковой модели Astra на бенчмарках показала, что наличие водяного знака якобы не приводит к значимому изменению производительности.

🕵️Как это отразится на пользователях по всему миру?
Для клиентов API по всему миру функция доступна уже сегодня для отдельных моделей на добровольной основе, но по умолчанию она отключена.

🇪🇺В Европейском союзе невидимая маркировка начнёт автоматически добавляться к подходящим текстовым ответам ChatGPT и Codex в течение ближайших недель.

Детектор водяных знаков на этапе запуска не публикуется в открытом доступе из-за риска ошибок. Доступ к нему предоставляется ограниченному кругу одобренных исследователей и профильных организаций для оценки и совершенствования инструмента.

✋ @Russian_OSINT


По итогам расширенного совещания 4 октября регулятор потребовал устранить ошибки аутентификации и отключить непроверенные сервисы, а доступ к служебным системам ограничить исключительно зарегистрированными устройствами. Около 500 финансовых организаций получили директивный чек-лист из 12 пунктов для срочного аудита. Банкам и карточным компаниям предписано отчитаться до 6 октября, а страховщикам, участникам рынка ценных бумаг, сберегательным банкам и финтех-операторам — до 8 октября.

Председатель FSC Ли Ок Вон подчеркнул, что финансовый сектор обязан осознать всю серьёзность ситуации, проявить максимальный уровень бдительности и провести исчерпывающие проверки безопасности.


✋ @Russian_OSINT


На фоне инцидентов возникли предположения, что финансовый сектор страны подвергся самостоятельной атаке искусственного интеллекта, однако представитель FSI опроверг подобные версии. ИИ-система не действовала автономно, а выступала прикладным инструментом в руках человека.


————————





По данным Yonhap, некоторые сервисы позволяли просматривать кредитные заявки и сведения о представителях компаний без проверки личности. В служебных мобильных системах отсутствовали необходимые ограничения доступа с устройств либо сохранялись уязвимости, позволявшие обращаться к данным без соответствующих прав. Отдельно выявлены случаи эксплуатации известных уязвимостей серверов сайтов, после чего злоумышленники устанавливали вредоносное ПО и похищали журналы, содержащие клиентскую информацию.

По информации Seoul Shinmun, часть атакованных вспомогательных систем попросту не входила в периметр обязательных ежегодных проверок критической информационной инфраструктуры, и их безопасность отдавалась на откуп самим финансовым компаниям. При этом ещё 5 марта 2025 года FSI опубликовал исследование обхода аутентификации, где прямо предупреждал, что комплексные цепочки атак на стыке нескольких сервисов невозможно выявить простым сканированием отдельных уязвимостей.к.

👆🤔Регуляторные последствия:

Произошедшее ставит под вопрос планы властей по цифровизации. В Южной Корее действует жёсткое требование сетевой изоляции (физическое разделение внутренних банковских контуров и интернета), однако с лета 2026 года регулятор запустил пилотный проект по её смягчению для тестирования безопасности ИИ. Теперь процесс дерегуляции рискует затормозиться.

Показано 20 последних публикаций.