Напишу несколько слов по поводу атак вражеских беспилотников на дата-центры Яндекса

Напишу несколько слов по поводу атак вражеских беспилотников на дата-центры Яндекса

Напишу несколько слов по поводу атак вражеских беспилотников на дата-центры Яндекса. В ночь с 7 на 8 октября в результате атаки БПЛА был серьёзно повреждён дата-центр Яндекса в Сасово Рязанской области. Утром 9 октября атаке подвергся дата-центр Яндекса в Калуге, несколько модулей которого были выведены из строя. В ночь на 11 октября был атакован дата-центр Яндекса во Владимире, инфраструктура ЦОДа получила повреждения, его работа была полностью остановлена, а часть сервисов Яндекса стала недоступна пользователям. В такой ситуации я, как и всегда, на стороне пострадавшей российской компании. Считаю злорадство по этому поводу абсолютно неадекватным и неприемлемым.

Также не думаю, что эта история касается исключительно Яндекса. Другие дата-центры тоже могут стать целями атак. При выборе целей враги учитывают как потенциальный ущерб, так и общественный резонанс. Яндекс - одна из крупнейших технологических компаний России, объединяющая десятки сервисов для миллионов пользователей и бизнес-клиентов - от поиска, карт и такси до доставки, электронной коммерции и облачной инфраструктуры Yandex Cloud. По оценкам iKS-Consulting, Yandex Cloud входит в тройку крупнейших российских провайдеров облачной инфраструктуры IaaS и PaaS. Поэтому атаки на инфраструктуру Яндекса затрагивают не только пользователей его собственных сервисов, но и множество компаний, которые размещают в его облаке свои системы и данные.

Хочется надеяться, что эти печальные события произведут отрезвляющий эффект для всей отрасли. Риски физических атак на ЦОДы существовали с самого начала вооружённого конфликта, поэтому учитывать их было необходимо уже давно.

Провайдерам услуг обработки данных следует:

🔹 Учитывать физические атаки при проектировании и модернизации ЦОДов, усиливать защиту зданий и инженерных систем. Помимо пассивной защиты, следует рассматривать меры активной защиты от беспилотников, согласованные с уполномоченными органами и соответствующие требованиям законодательства. При этом стоит учитывать Указ Президента РФ № 604, предусматривающий возможность введения временного управления в отношении имущества хозяйствующих субъектов, не обеспечивающих безопасность объектов критической инфраструктуры.

🔹 Развивать географическое резервирование, чтобы потеря одной площадки не приводила к длительной недоступности критичных сервисов.

🔹 Регулярно проверять готовность к полной потере ЦОДа: отрабатывать перенос нагрузки и восстановление сервисов в приемлемые сроки.

Потребителям услуг обработки данных следует:

🔸 Проверить, переживут ли сервисы потерю целого ЦОДа провайдера. Резервные копии и мощности должны размещаться на независимых площадках. Для критичных сервисов стоит рассмотреть использование нескольких провайдеров, чтобы отказ одного из них не привёл к остановке всей инфраструктуры.

🔸 Для критичных сервисов рассмотреть географическое резервирование в удалённых регионах или, если это допустимо с учётом требований к данным и безопасности, за рубежом.

🔸 Уточнить у провайдера сроки и условия восстановления после потери площадки.

В любом случае усиление физической защиты ЦОДов, географическое резервирование, повышение отказоустойчивости и восстановление повреждённой в результате атак инфраструктуры потребуют дополнительных затрат, которые, вероятно, отразятся на стоимости услуг. Но альтернативы нет: либо платить за надёжность сейчас, либо нести гораздо большие убытки потом из-за простоя и потери данных.

Всю прошедшую неделю мы семьёй отдыхали в Рязани

Всю прошедшую неделю мы семьёй отдыхали в Рязани

Всю прошедшую неделю мы семьёй отдыхали в Рязани. Город древний, основан в 1095 году. При этом благодаря масштабной перестройке, начатой при Екатерине II, в Рязани чувствуется атмосфера старого имперского города: регулярная планировка, архитектура XVIII-XIX веков, классические фасады и широкие прямые улицы. В общем, всё то, что у нас ассоциируется с Петербургом и что мне так нравится в Твери. 😉

Также при Екатерине II Рязань получила своё современное название. Раньше она называлась Переяславль-Рязанский, а древняя Рязань, давшая имя городу, находилась примерно в 50 км к юго-востоку от современной и была разрушена Батыем в 1237 году. Кстати, слово "рязань" могло произойти от названия местного сорта яблок или яблочных садов, которыми славился край.

Рязань сегодня - областной центр с населением около полумиллиона человек и развитой промышленностью. Если что, город Сасово Рязанской области, попавший в новости по ИБ в связи с атакой на дата-центр Яндекса, находится довольно далеко от Рязани - примерно в 200 км.

У нас была очень насыщенная программа: каждый день мы посещали по 2-3 мероприятия. Выделю то, что запомнилось больше всего:

🔹 Очень большой, крутой и современный Рязанский исторический музей! 🤩 Три раза туда ходили, чтобы всё осмотреть. Здесь есть экспозиции об истории Земли и природе Рязанского края, освоении космоса, древней истории региона - от эпохи бронзы до Рязанского княжества, жизни Рязанской губернии в эпоху Российской империи, народных костюмах и книжной культуре эпохи Просвещения. Экскурсии очень интересные! В последний день побывали на экскурсии о программе "Алмаз" - советских орбитальных станциях, разработанных под руководством конструктора Владимира Челомея. Они использовались для ведения разведки из космоса.

🔹 Сходили в музей-усадьбу Ивана Павлова, выдающегося физиолога и первого русского лауреата Нобелевской премии. Его отец, Пётр Дмитриевич Павлов, был протоиереем, много лет служил благочинным Рязанских церквей и входил в состав Рязанской духовной консистории. В музее можно узнать, как жила семья высокопоставленного духовного лица в Рязани XIX века. А ещё здесь замечательный ухоженный сад, в котором даже в октябре цветут цветы. 😇

🔹 3 октября, прямо в день рождения Сергея Есенина, попали в Рязанскую филармонию на музыкально-поэтическую программу "Родился я с песнями…", посвящённую 130-летию поэта. Есенин родился в селе Константиново Рязанской губернии и провёл детство на рязанской земле. Образы родного края стали важной частью его творчества.

🔹 Обошли частные музеи на Почтовой улице и в окрестностях: Шоколада, Леденца, Хлеба и "Рязанских тайн Петра I". По экспозиции, экскурсии и мастер-классу больше всего нам понравился музей Хлеба. Освоили там изготовление кренделей! 😅

🔹 В музее сказок "Забава" в Рязанском кремле поучаствовали в интерактивной сказочной программе. Удалось немного побренчать на балалайке. Вещь! 🙂 Теперь хочу себе такую.

🔹 В рязанской школе мозаики "Талисман" учились разламывать стекло с помощью дисковых кусачек и составлять из кусочков изображения. Собрал себе синего жука. Потому что энтомология и software bugs. 😉

Ещё ходили в Рязанский ТЮЗ на "Незнайку" (очень качественно играют!), побывали в художественном музее имени И. П. Пожалостина и на Рязанской ВДНХ. Из местной кухни попробовали калинник - традиционный рязанский пирог, в современном исполнении напоминающий по вкусу и текстуре пряники с шоколадом и ягодной начинкой.

В общем, Рязань - очень приятный город: есть что посмотреть, где погулять и вкусно поесть. Наверняка приедем сюда снова. 🙂 Из Москвы в Рязань удобно добираться фирменным экспрессом с Казанского вокзала - дорога занимает примерно 2,5-3 часа. Билеты продаются с указанием места, что большой плюс по сравнению с электричками до Твери.

Про уязвимость Account Takeover - Telegram Desktop (CVE-2026-107181)

Про уязвимость Account Takeover - Telegram Desktop (CVE-2026-107181)

Про уязвимость Account Takeover - Telegram Desktop (CVE-2026-107181). Суть в следующем: при открытии жертвой специальной ссылки в веб-браузере Telegram Desktop отправляет локальные файлы пользователя в контролируемый злоумышленником чат. 😱 Таким образом можно похитить файлы сессии Telegram Desktop из каталога tdata, что при определённых условиях (если не установлен локальный пароль приложения) позволяет захватить учётную запись Telegram. Подробное описание опубликовано в блоге BeakSec 3 октября. Эксплуатацию продемонстрировали на Windows-версии Telegram Desktop.

Последствия могут не ограничиться угоном аккаунта Telegram. Уязвимость позволяет похищать и другие локальные файлы, доступные пользователю, в том числе рабочие документы, ключи доступа и конфигурации с секретами.

С другой стороны, текущую опасность этой уязвимости я бы не преувеличивал. Для эксплуатации нужна версия Telegram Desktop ниже 7.2.9, выпущенной 16 сентября. Учитывая, что Telegram Desktop показывает большую (и весьма бесячую) кнопку при наличии обновлений, которую крайне сложно игнорировать, я что-то сомневаюсь, что сейчас много пользователей Telegram, не нашедших почти за месяц времени прожать эту несчастную кнопку. Хотя на всякий случай проверьте, что у вас используется версия 7.2.9 или выше. 🙂

PS: у вчерашней версии 7.3 лаконичный комментарий "Money". Что бы это значило… 🤔 Пишите свои догадки в комментариях. 🙂

На следующей неделе собираюсь принять участие в ежегодной конференции Positive Technologies - Positive Security Day

На следующей неделе собираюсь принять участие в ежегодной конференции Positive Technologies - Positive Security Day

На следующей неделе собираюсь принять участие в ежегодной конференции Positive Technologies - Positive Security Day. Мероприятие пройдёт 15 и 16 октября в Парке Горького.

Моё 20-минутное выступление запланировано на 15 октября в 15:50. Называться оно будет "Отделить зёрна от плевел: подходы к автоматизированной оценке опасности уязвимостей". В том числе расскажу и про наш перспективный PVSS. 😉

Помимо моего выступления в программе:

🔹 презентации и демонстрации продуктов Positive Technologies - MaxPatrol O2 для автономного SOC, Security Lakehouse для автоматической подготовки данных для ИИ, MaxPatrol Endpoint Security для AI-driven-защиты конечных устройств, PT X для защиты бизнеса с гарантией результата, PT Data Security для защиты чувствительных данных и PT Dephaze для наступательной кибербезопасности;

🔹 ИИ- и ML-разработки компании - от технологий, которые уже работают в продуктах, до экспериментальных проектов и исследований, в том числе в области поиска уязвимостей;

🔹 практические hands-on-зоны и соревнования, где участники смогут тестировать продукты, расследовать инциденты и атаковать ИИ-технологии;

🔹 выступления представителей компании, заказчиков и партнёров о том, как ИИ меняет риски для бизнеса и подходы к защите.

Сентябрьский Linux Patch Wednesday

Сентябрьский Linux Patch Wednesday

Сентябрьский Linux Patch Wednesday. Всего 2653 уязвимости. Для сравнения, в августе было 3060. Снижение на 13%. В Linux Kernel на этот раз 812 уязвимостей, в Chromium - 644. Для шести уязвимостей есть признаки эксплуатации в реальных атаках:

🔻 RCE - Gitea (CVE-2026-60004). Gitea - популярная платформа для размещения Git-репозиториев на собственных серверах. Злоумышленник с обычными правами записи в репозиторий может выполнять произвольные shell-команды от имени пользователя операционной системы Gitea. При включённой по умолчанию открытой регистрации даже неаутентифицированный злоумышленник может получить необходимые права, зарегистрировав аккаунт и создав репозиторий. Уязвимость была добавлена в CISA KEV 25 августа. Зафиксирована кампания по эксплуатации уязвимости для установки криптомайнера XMRig. Публичные эксплоиты доступны на GitHub с 29 июля. Уязвимость была исправлена в пакетах ALT Linux 27 августа.

🔻 AuthBypass - Gitea (CVE-2026-20896). Уязвимость позволяет удалённому злоумышленнику обойти аутентификацию и войти в Gitea под другим пользователем, включая администратора. Уязвимость была добавлена в VulnCheck KEV 6 июля. Публичные эксплоиты доступны на GitHub с 2 июля. Уязвимость была исправлена в пакетах ALT Linux 27 августа.

🔻 AuthBypass - Keycloak (CVE-2026-18963). Keycloak - популярная платформа для управления идентификацией и доступом (IAM/SSO). Уязвимость в механизме сброса пароля позволяет неаутентифицированному удалённому злоумышленнику сбросить пароль любого пользователя и захватить его учётную запись без подтверждения по email. Уязвимость была добавлена в VulnCheck KEV 25 августа. Публичные эксплоиты доступны на GitHub с 20 августа. Уязвимость была исправлена в пакетах ALT Linux 20 августа.

🔻 RCE - Chromium (CVE-2026-85046, CVE-2026-87491). Chromium - веб-браузерный проект, лежащий в основе Google Chrome и других браузеров. Уязвимости в JavaScript-движке V8 позволяют удалённому злоумышленнику выполнить произвольный код в песочнице браузера, если пользователь откроет вредоносную HTML-страницу. Обе уязвимости эксплуатируются в реальных атаках и были добавлены в CISA KEV 4 сентября и 9 сентября. Публичные эксплоиты доступны на GitHub с 4 сентября. Уязвимости исправлены в пакетах ALT Linux и Debian с 5 сентября.

🔻 RCE - SPIP (CVE-2026-77806). SPIP - CMS с открытым исходным кодом для создания и совместного редактирования сайтов. Критическая уязвимость позволяет неаутентифицированному удалённому злоумышленнику выполнить произвольный код на сервере. Уязвимость была добавлена в VulnCheck KEV 21 августа. Существует Metasploit-модуль для эксплуатации уязвимости. Уязвимость исправлена в пакетах Debian с 21 августа.

Ещё для 205 уязвимостей пока нет признаков эксплуатации в реальных атаках, но есть публичные эксплоиты. Из них можно выделить:

🔸 AuthBypass - FreeIPA (CVE-2026-76578). FreeIPA - решение для централизованного управления идентификацией и доступом в Linux-инфраструктуре (LDAP/Kerberos). Удалённый неаутентифицированный злоумышленник может получить легитимное членство в административной группе FreeIPA и выполнять административные операции с каталогом, а в развёртываниях с включённой поддержкой SID - также с другими сервисами IdM. Публичный эксплойт доступен на GitHub с 9 сентября. Уязвимость исправлена в пакетах ALT Linux с 7 сентября.

🔸 RCE - PHP/Adminer (CVE-2026-56705). Adminer - популярный веб-инструмент для администрирования баз данных, часто разворачиваемый вместе с PHP-приложениями. Уязвимость позволяет неаутентифицированному удалённому злоумышленнику записать PHP-код в корень веб-сервера и выполнить его, то есть добиться RCE. Публичный эксплойт доступен на GitHub с 25 августа. Уязвимость исправлена в пакетах Debian с 16 сентября.

🗒 Полный отчёт Vulristics

Следующим мероприятием, в котором я собираюсь поучаствовать, будет форум "ПРОВЕРКА НА ПРОЧНОСТЬ: практика анализа защищённости"

Следующим мероприятием, в котором я собираюсь поучаствовать, будет форум ПРОВЕРКА НА ПРОЧНОСТЬ: практика анализа защищённости

Следующим мероприятием, в котором я собираюсь поучаствовать, будет форум "ПРОВЕРКА НА ПРОЧНОСТЬ: практика анализа защищённости". Пройдёт это мероприятие 14 октября в "Холидей Инн Сокольники". Фактически это спин-офф "Территории Безопасности" с фокусом на работе с уязвимостями во всех проявлениях. 😇

В программе - дискуссии, доклады и мастер-классы о реальной оценке защищённости, управлении уязвимостями (и экспозициями), анализе поверхности атаки, выборе методов проверки (аудит, пентест, Red Team, Purple Team, Bug Bounty), применении ИИ и автоматизации, метриках, защите АСУ ТП, проверке подрядчиков и правовых аспектах этичного хакинга.

В общем, наконец-то мы дождались большой нейтральной конфы, где VM/CTEM будет непосредственно в фокусе, а не где-то сбоку. 🤩🥳

Мои активности:

🔹 Выступлю с 20-минутным докладом "Трендовые уязвимости в 2026 году: как определить, что действительно важно". Расскажу о различных методах оценки критичности уязвимостей, о трендовых уязвимостях текущего года и о том, как мы в Positive Technologies их отбираем. 😉🤫

🔹 Буду модерировать часовой круглый стол "VM, DETECTION & RESPONSE: Придёт ли к нам реальная автоматизация?". Побеседуем о перспективном и наболевшем в VM/VMDR/CTEM. Со стороны вендоров заявлены Андрей Никонов из Vulns io VM, Дмитрий Черняков из RedCheck, Кирилл Евтушенко из Кауч. Со стороны клиентов заявлены Владимир Мельников из SOC Билайн, Дарина Кривошеева из VK, Иван Советкин из МТС Банк. Состав топовый, должно пройти интересно. Накидывайте в комментарии каверзные вопросы. 😏

Все на ПнП 14 октября! 🏃‍♂️

Сентябрьский "В тренде VM": уязвимости TeamCity, TrueConf, SharePoint, Windows и Zimbra Collaboration

Сентябрьский В тренде VM: уязвимости TeamCity, TrueConf, SharePoint, Windows и Zimbra Collaboration

Сентябрьский "В тренде VM": уязвимости TeamCity, TrueConf, SharePoint, Windows и Zimbra Collaboration. Представляю традиционную ежемесячную подборку трендовых уязвимостей по версии Positive Technologies. В прошлом августовском выпуске было четыре уязвимости. В этот раз их набралось шесть.

🗞 Пост на Хабре
🗒 Дайджест на сайте PT

🔻 RCE - TeamCity (CVE-2026-63077). Активно эксплуатируемая уязвимость в проприетарном решении компании JetBrains, предназначенном для автоматизации сборки, тестирования и развёртывания программного обеспечения. Есть публичные эксплоиты.

🔻 RCE - TrueConf Server (CVE-2026-72529, CVE-2026-72530). Активно эксплуатируемая цепочка уязвимостей в отечественном корпоративном мессенджере и платформе для UltraHD видеоконференций.

🔻 AuthBypass - Microsoft SharePoint (CVE-2026-55040). Активно эксплуатируемая уязвимость в веб-приложении от Microsoft, предназначенном для развёртывания корпоративных интранет-порталов, управления документами и совместной работы. Есть публичные эксплоиты.

🔻 EoP - Windows Ancillary Function Driver for WinSock (CVE-2026-68820). Активно эксплуатируемая уязвимость в компоненте Windows, обеспечивающем работу протокола сетевого взаимодействия Winsock TCP/IP.

🔻 RCE - Zimbra Collaboration (CVE-2026-73570). Активно эксплуатируемая уязвимость в пакете программного обеспечения для совместной работы, включающем почтовый сервер и веб-клиент. Есть публичные эксплоиты.

🟥 Полный список трендовых уязвимостей смотрите на портале