Архив за месяц: Июнь 2026

ФРИИ и METASCAN запускают совместный фонд для инвестиций в ИБ-компании с готовым продуктом, первыми клиентами и потенциалом масштабирования

ФРИИ и METASCAN запускают совместный фонд для инвестиций в ИБ-компании с готовым продуктом, первыми клиентами и потенциалом масштабирования

ФРИИ и METASCAN запускают совместный фонд для инвестиций в ИБ-компании с готовым продуктом, первыми клиентами и потенциалом масштабирования. Для ФРИИ инвестирование - это основное направление, а вот участие METASCAN, разработчика EASM-сканера, в фонде довольно неожиданно и вызывает интерес. 🧐 Причём METASCAN будут оказывать не только экспертную поддержку, но и выступать в качестве со-инвестора. 😲

В рамках экспертной поддержки компании получат:

🔹 Обучение продажам в B2B: Методология SolutionSales, сейловые фреймворки - PPVVC, MEDDIC, построение UVP.

🔹 Обучение маркетингу в B2B: Анализ рынка, тестирование гипотез (HADI-циклы), CustomerDevelopment (Discovery).

🔹 Фреймворки по построению команды и управлению процессами: Основная база из LEAN.

🗃️ Также компании получат доступ к корпоративной клиентской базе METASCAN (100+ компаний, включая Сбербанк, ВТБ, Ростелеком, Альфа-банк, РСХБ, Wildberries, Ланит, FESCO, Белуга, СПБ Биржа).

💰 Базово METASCAN собираются инвестировать за долю ДО 10% (целятся в 5-8%). На сайте фонда фигурируют суммы 5-100 млн на проект. Задачи поглотить команды или лезть в их операционку нет. Речь не про покупку стартапов, а про посевные инвестиции, где METASCAN прежде всего хочет помочь молодым командам знаниями и остаться миноритарным инвестором.

Для компаний, которым это будет интересно и которые будут наиболее релевантны для METASCAN, возможны индивидуальные предложения по более тесному сотрудничеству. Вот несколько недавних примеров:

🔻 defbox.io - тренировочная платформа для специалистов по информационной безопасности, включающая практические сценарии атак, защиты и расследования инцидентов. METASCAN стали соучредителем с долей 24,5% и помогают команде за счет доступа к своим корпоративным клиентам.

🔻 152.metascan.ru - сервис проверки сайтов на соответствие требованиям российского законодательства в области защиты персональных данных. В этом случае METASCAN выкупили проект по инициативе фаундеров.

Имхо, тема выглядит интересно, ИБ-стартаперам имеет смысл присмотреться. 😉

Требования к компаниям и проектам:

🚀 Фонд рассматривает проекты, если: IT-продукт в сфере информационной безопасности ориентирован на B2B-сегмент и компания зарегистрирована в РФ. Продукт уже готов или находится в коммерческом использовании, есть первые клиенты, пилоты, продажи или подтвержденный спрос, а команда демонстрирует чёткое желание масштабировать бизнес.

🎯 Приоритетные направления: Управление уязвимостями, защита веб-приложений и API, автоматизация ИБ-процессов. Интерес представляют новые технологии в кибербезопасности, импортозамещение в ИБ, а также безопасность данных и облачная безопасность.

Пока рано сотрудничать, если: Есть только идея, а продукт ещё не готов к рынку. Отсутствуют клиенты, пилоты или подтвержденный спрос. Команда не готова активно развивать компанию, нет четкого понимания целевого рынка и модели продаж.

⛔️ Фонд не рассматривает: Офлайн-бизнесы без IT-продукта и компании, которые зарегистрированы вне РФ. Также их не интересуют проекты без цели масштабирования и решения, не относящиеся к сфере информационной безопасности.

Познакомился с творчеством Марины и Сергея Дяченко, начав с их самого известного романа "Vita Nostra"

Познакомился с творчеством Марины и Сергея Дяченко, начав с их самого известного романа Vita Nostra

Познакомился с творчеством Марины и Сергея Дяченко, начав с их самого известного романа "Vita Nostra". Поделюсь впечатлениями. Пишу, не фильтруя спойлеры, поэтому, если ещё не читали роман, но собираетесь это сделать, будьте осторожны!

Безусловно, это очень талантливое произведение. Настолько всё здорово и достоверно прописано, что с первых страниц проваливаешься в этот насыщенный новый мир и начинаешь в нём буквально жить. Очень высокий уровень работы с текстом и художественной выразительности. Вне всяких сомнений - Литература. 👍

Засада в том, что формально заявленный как городское фэнтези и магический реализм, роман скорее относится к жанру философского хоррора. Повествование начинается с изумительных сцен летнего отдыха на море. Но уже буквально через несколько страниц авторы начинают постепенно погружать читателя в атмосферу тревоги, а затем и прямого психологического насилия. Уровень околобалабановской хтони постепенно усиливается, и где-то к концу первой трети книги становится запредельным. Не "Груз 200", конечно, но что-то в схожей стилистике. И проходить через это вместе с главной героиней в режиме глубокого погружения (текст-то остаётся супер-талантливым) - ну такое, на любителя. 🙄🤢 Я несколько раз всерьёз хотел дропнуть книгу.

При этом значение предварительных практик "я не прошу невозможного" (заплывов/пробежек с унизительными ритуалами, а у некоторых героев второго плана и чего-то гораздо более гнусного) и этих странных золотых монеток фактически не раскрывается. Можно себе домыслить, что это своего рода дрессировка или техника "нога в двери". Но у меня создалось впечатление, что авторы собирались как-то красиво обыграть эту тему, но в итоге не осилили, скомкали и свели к шок-контенту. 🤷‍♂️ Возможно, конечно, в продолжениях этого романа к этой теме возвратятся.

Ко второй половине книги уровень тревожности слегка спадает, хотя всё равно отдельные главы дались мне нелегко. Особенно сцена с младенцем - прям бр-р. 😱 Хоррор и триллер - не мои жанры. 🙂 Хотя понимаю, что для создания впечатления такие "эмоциональные качели" - очень действенный приём.

Сам сюжет несколько предсказуем, но книга оставалась интересной до конца. 👍

Описания жёсткого, даже жестокого, обучения бессмысленной и противоестественной ерунде, мысленно вернули меня на бесконечные пары по дискретке в Бауманке, ИУ-8. Портнов со своей манерой явственно напомнил Жукова (причём одновременно и Д.А., и А.Е. 😅). Впрочем, здесь образ, конечно, типичен и узнаваем во многих строгих, желчных и местами ироничных преподах. Метафора обучения, имхо, самое ценное, что есть в книге. Как упорное систематическое обучение пересобирает тебя изнутри. И как это здорово показывается в перспективе первого, второго, третьего курса. 😇🔥 В жизни всё выражено, конечно, не так ярко, как в книге. Натуральные крылья не вырастают. Но глубокий отпечаток на личности, безусловно, всегда остаётся. 🙂

Кстати, про крылья. Очень понравился момент, когда у главной героини появляются маленькие крылышки, которые под одеждой топорщатся, как горб. О чём нам любезно сообщают авторы. В голове сразу "щёлкает": а у кого ещё был горб? Николай Валерьевич Стерх. Чёрт побери, неспроста же у него птичья фамилия, он в горбе крылья прячет! 🙂 И там таких приятных "щёлкающих" намёков весьма много. Правда, я развивая эту догадку, думал, что часть студентов будут превращаться в ангелоподобных сущностей, а часть - в бесоподобных, по типу Портнова и Фарита Кожевникова. Но сюжет в итоге закрутился в другую сторону. 👌

Метафора частей Речи мне не особо зашла. Когда в конце Сашку на экзамене пафосно назвали "Пароль", орнул в голосинушку. 😄 Родная ИБшечка не отпускает и в худлите.

Но общее послевкусие весьма приятное. С продолжениями, вышедшими в 2021 и 2024 годах, вероятно, также ознакомлюсь. 😉

PS: Предвидя возможные вопросы. Токсично-украинскими авторами Марину и Сергея Дяченко не считаю. Ну да, родились в Киеве, в СССР. Писали на русском. В 2009 перебрались из Киева в Москву, в 2012 году в США. При этом продолжали активно писать сценарии для российских телевизионных и кинопроектов. Сергей Дяченко умер в начале 2022 года, насколько мне известно, публично о политике не высказывался. Марине Дяченко-Ширшовой сейчас 58 лет, также не встречал её резонансных публичных политических заявлений. Книги в России активно издаются. Так что в моменте не вижу каких-то причин избегать их творчества. 🤷‍♂️

Июньский Linux Patch Wednesday

Июньский Linux Patch Wednesday

Июньский Linux Patch Wednesday. Всего 1888 уязвимостей (324 в ядре Linux, и aж 728 в Chromium ❗️). Для сравнения, в мае было 1638 уязвимостей. Рост не такой внушительный, как с апреля по май, но всё равно новый рекорд поставлен. Для одной уязвимости есть признак эксплуатации вживую:

🔻 RCE - Chromium (CVE-2026-11645). Chromium - это веб-браузер с открытым исходным кодом, служащий основой для многих современных браузеров, включая Google Chrome, Microsoft Edge, Brave, Opera и Vivaldi. Публично доступный модуль Metasploit эксплуатирует уязвимость в JavaScript-движке V8 браузера. Она срабатывает при использовании специфической конструкции кода, вызывающей type confusion между внутренними объектами V8, что приводит к выходу за границы памяти. Успешная эксплуатация уязвимости может привести к удаленному выполнению кода в контексте процесса браузера.

Ещё для 109 уязвимостей есть публичные эксплоиты или признаки их наличия, но пока нет признаков эксплуатации в реальных атаках. Среди них можно выделить:

🔸 EoP - Linux Kernel "CIFSwitch" (CVE-2026-46243). Эта уязвимость позволяет злоумышленнику подделывать описания ключей аутентификации CIFS ("forge CIFS authentication key descriptions"), эксплуатировать механизм запроса ключей ядра ("kernel's key request mechanism") и получать права root.

🔸 EoP - Linux Kernel "PinTheft" (CVE-2026-43494). При успешной эксплуатации управление передаётся SUID-исполняемому файлу с перезаписанной первой страницей памяти ("hands off to the discovered SUID binary with an overwritten first page"), что позволяет получить root-овый шелл.

🔸 RCE - Apache ActiveMQ (CVE-2026-42588). ActiveMQ - это брокер сообщений с открытым исходным кодом, написанный на Java. Для эксплуатации уязвимости нужна учётка ActiveMQ Web Console. Однако по умолчанию используется учётная запись admin/admin.

🔸 InfDisc - Squid "Squidbleed" (CVE-2026-47729). Squid - это кэширующий прокси-сервер с открытым исходным кодом. Из-за данной уязвимости FTP-парсер Squid считывает информацию за пределами буфера памяти, переходя в область, где могут сохраниться неочищенные данные HTTP-запросов предыдущего пользователя.

🔸 AuthBypass - Nextcloud (CVE-2026-45156). Nextcloud - это платформа с открытым исходным кодом для совместной работы с контентом. Отсутствие проверки подписи ("missing signature verification") в User OIDC позволяет вредоносному центру ID4me ("malicious ID4me authority") выдавать себя за любого пользователя.

🔸 XSS - Nextcloud (CVE-2025-59788). Уязвимость в доступном извне ("reachable") каталоге с примерами files_pdfviewer в Nextcloud позволяет злоумышленникам выполнять произвольный JavaScript-код в контексте браузера пользователя посредством специально сформированного PDF-файла, передаваемого в viewer.html.

🔸 XSS - Roundcube (CVE-2026-48849). Roundcube - это бесплатный веб-клиент электронной почты с открытым исходным кодом. Отсутствие очистки поля темы ("unsanitized subject field") при восстановлении значения черновика может привести к хранимой XSS/HTML/CSS-инъекции в общих почтовых ящиках.

🔸 DoS - ImageMagick (CVE-2026-46522). ImageMagick - это бесплатное ПО с открытым исходным кодом для редактирования и обработки цифровых изображений. Из-за отсутствия проверки в декодере MIFF ("missing check in the MIFF decoder") специально сформированный файл может вызывать бесконечный цикл, приводящий к исчерпанию ресурсов процессора ("CPU exhaustion").

🗒 Полный отчёт Vulristics

С подачи Сергея Гордейчика и Александра Гостева сегодня многие говорят о киберсдерживании (аналоге ядерного сдерживания в сфере кибербезопасности)

С подачи Сергея Гордейчика и Александра Гостева сегодня многие говорят о киберсдерживании (аналоге ядерного сдерживания в сфере кибербезопасности)

С подачи Сергея Гордейчика и Александра Гостева сегодня многие говорят о киберсдерживании (аналоге ядерного сдерживания в сфере кибербезопасности). Прежде всего хотел бы отметить, что и само ядерное сдерживание работает уже не так эффективно, как хотелось бы. На эту тему недавно было интервью Караганова. К самому Сергею Александровичу я отношусь неоднозначно. Когда западник-либерал, который в интервью рассказывает о своей продолжительной жизни в Европе и недвижимости в Венеции, ранее активно топивший за "десталинизацию общества", вдруг становится радикальным анти-западником и сторонником последовательной ядерной эскалации, это вызывает некоторые вопросы. Тем не менее с его текущими тезисами можно согласиться.

Действительно, когда по нашей стране, обладающей крупнейшим ядерным арсеналом в мире, регулярно наносятся удары западными беспилотниками и ракетами, это ставит под вопрос эффективность концепции ядерного сдерживания как таковой. Если государство обладает ядерным оружием, то оно должно не только хранить его в своем арсенале, но и активно демонстрировать готовность его применять. В этом смысле вполне логичным выглядит проведение учений, натурных испытаний на удалённых территориях и даже ограниченное боевое применение. Причём не против непосредственно воюющего государства-прокси, а в первую очередь против тех, кто его вооружает и использует в качестве тарана. Звучит это, безусловно, чудовищно, но, кажется, только вернув ядерное оружие в повестку, можно привести оппонентов в чувства и избежать сползания в полномасштабный ядерный апокалипсис. Но тут военным специалистам и политическому руководству, конечно, виднее.

Несмотря на все вопросы к эффективности ядерного сдерживания, пока мало кто сомневается в том, что оно продолжает работать хотя бы в определённой степени. Ядерное оружие остаётся инструментом устрашения потенциального противника, последним ультимативным аргументом. И поэтому государства стремятся поддерживать и развивать свои ядерные потенциалы. Тут можно провести аналогию со стратегическим потенциалом кибероружия. Да, это не серебряная пуля. Само его наличие не остановит кибератаки противников, оформленные как действия неких формально независимых криминальных группировок, но позволит хотя бы ограниченно сдерживать их вредоносную активность. "Будете заигрываться - мы вам всё выключим, офигеете потом разгребать". Ну и чтобы это не были пустые угрозы, нужно иметь средства "выключения". И время от времени наглядно демонстрировать их эффективность. На ком и как именно демонстрировать - соответствующим специалистам виднее.

Хотелось бы провести ещё одну аналогию с ядерным оружием. Для производства ядерного оружия нужны материалы, которые долго, сложно и дорого нарабатывать. Они представляют стратегическую ценность. И когда их уничтожают в рамках ВОУ-НОУ или СОУП, к этому появляются вопросы. Аналогично, когда отресёрченные уязвимости утекают из страны за рубеж, потому что это никак не ограничивается, это также вызывает вопросы. Хотелось бы, чтобы такая практика со временем прекратилась. Уязвимости - это не абстрактная техническая тема и не предмет прямого торга между исследователем и коммерческим вендором, это ценное сырьё для кибероружия. Поэтому необходимо спокойно и открыто обсуждать подходы и формировать понятную государственную политику в этой области. Также необходимо выделять больше ресурсов на разработку эффективных инструментов по ресёрчу и вепонизации уязвимостей. Сами собой они не появятся.

Kaspersky пишут о PowerShell-скрипте, который угоняет сессии Telegram и предоставляет злоумышленникам доступ к аккаунтам без пароля и кодов подтверждения, и рекомендуют своевременно обновлять приложения и операционную систему

Kaspersky пишут о PowerShell-скрипте, который угоняет сессии Telegram и предоставляет злоумышленникам доступ к аккаунтам без пароля и кодов подтверждения, и рекомендуют своевременно обновлять приложения и операционную систему

Kaspersky пишут о PowerShell-скрипте, который угоняет сессии Telegram и предоставляет злоумышленникам доступ к аккаунтам без пароля и кодов подтверждения, и рекомендуют своевременно обновлять приложения и операционную систему. Исследователи обнаружили на Pastebin вредоносный PowerShell-скрипт, замаскированный под "обновление телеметрии Windows". Зловред был предназначен для кражи данных сессий виндового клиента Telegram. В коде находились токен Telegram-бота, ID чата и ссылки на папку tdata, где Telegram хранит ключи аутентификации ("authorization keys"). После запуска скрипт собирал информацию о системе, закрывал Telegram Desktop, архивировал содержимое tdata, отправлял архив злоумышленникам через Telegram-бота и затем удалял этот архив для сокрытия следов. Используя эти данные, атакующие могли получить полный контроль над аккаунтом жертвы без пароля и кода подтверждения.

При этом эксперты не обнаружили признаков фактической передачи данных и считают, что скрипт находился на стадии прототипа. На это указывает и то, что Telegram-бот использовал временное имя afhbhfsdvfh_bot и откровенное описание "Telegram attacker". Это к слову о том, что может скрываться за левым ботом, маскирующимся под название Телеграм-канала. По мнению исследователей, злоумышленники уже тестировали инструмент, но ещё не успели развернуть его для масштабных атак.

Основными каналами распространения таких PowerShell-скриптов выступают вредоносные почтовые вложения, эксплуатация уязвимостей, заражённое ПО и методы социальной инженерии, поэтому:

🔹 загружайте файлы только из проверенных официальных источников;
🔹 с осторожностью относитесь к ссылкам и вложениям в электронных письмах;
🔹 своевременно устанавливайте обновления приложений и операционной системы, настраивайте автоматические обновления, где возможно.

Также для защиты Telegram-аккаунта:

🔹 регулярно контролируйте активность аккаунта и историю чатов;
🔹 немедленно завершайте неизвестные сессии Telegram;
🔹 включайте облачный пароль (двухэтапную аутентификацию);
🔹 при возможности используйте passkeys как более устойчивый к утечкам и фишингу метод аутентификации (на поддерживаемых устройствах).

Руководители национальных агентств кибербезопасности альянса Five Eyes (США, Великобритания, Канада, Австралия и Новая Зеландия) призвали ускорить устранение уязвимостей, отказаться от легаси-систем и навести порядок на периметре

Руководители национальных агентств кибербезопасности альянса Five Eyes (США, Великобритания, Канада, Австралия и Новая Зеландия) призвали ускорить устранение уязвимостей, отказаться от легаси-систем и навести порядок на периметре

Руководители национальных агентств кибербезопасности альянса Five Eyes (США, Великобритания, Канада, Австралия и Новая Зеландия) призвали ускорить устранение уязвимостей, отказаться от легаси-систем и навести порядок на периметре. AI радикально ускоряет и усложняет киберугрозы: атаки становятся быстрее, масштабнее и доступнее для злоумышленников, а время между обнаружением уязвимости и её эксплуатацией сокращается всё сильнее. Frontier AI (самые передовые и мощные модели искусственного интеллекта, находящиеся на границе текущих возможностей ИИ и задающие новый уровень развития) уже сейчас меняет баланс сил в киберпространстве, одновременно усиливая как возможности атакующих, так и обороняющихся. При этом киберриски перестают быть чисто технической проблемой и становятся критическим бизнес-риском, требующим внимания руководства и советов директоров.

Организации должны усиливать базовые практики кибербезопасности, повышать устойчивость ("resilience") и активно внедрять AI в защиту - для раннего выявления уязвимостей, анализа аномалий и ускорения реагирования на инциденты. Успех зависит не от количества инструментов, а от качества базовой кибердисциплины, скорости реакции и интеграции безопасности в стратегию бизнеса. Те, кто НЕ адаптируется быстро, столкнутся с растущими операционными и стратегическими рисками.

Ключевые действия для руководителей

Основные принципы:

🔻 Подход secure-by-design и secure-by-default должен стать стандартной практикой, а не просто декларируемым стремлением ("aspiration").
🔻 Устойчивость не может зависеть от одного решения или технологии. Многоуровневая защита ("defence in depth") остаётся необходимой.
🔻 По мере развития AI-систем будут появляться новые и ранее неизвестные уязвимости, включая zero-day уязвимости.
🔻 Инциденты ("breaches") будут происходить. Подготовка помогает быстро их локализовать и не допустить перерастания в серьёзные операционные и финансовые кризисы.

Практические действия

Эти меры нельзя назвать новыми, но сегодня их реализация особенно важна для снижения не только технических рисков, но и потенциального операционного, финансового и репутационного ущерба:

🔸 Сократите поверхность атаки: ограничьте ненужный доступ к системам и внешние подключения. Оценивайте, действительно ли системы должны быть доступны извне, и изолируйте те, которым это не требуется.
🔸 Ускорьте процессы установки патчей: AI сокращает время между обнаружением уязвимости и её эксплуатацией. Задержки с обновлениями увеличивают риск, особенно для производственных ("operational") систем с длинными циклами обновления. Приоритизируйте обновления безопасности соответственно.
🔸 Решайте проблему устаревших систем: неподдерживаемые системы - лёгкие цели. Это не просто технический долг, а стратегические обязательства ("liabilities").
🔸 Пересмотрите и усилите контроль идентификации и доступа: ограничьте, кто может получать доступ к критическим системам. Внедряйте строгую аутентификацию и регулярно пересматривайте права доступа.
🔸 Подготовьтесь к инцидентам заранее: тестируйте планы реагирования, обучайте команды и исходите из того, что взломы неизбежны. Фокус - на быстром сдерживании ("containment") и восстановлении.

Как видите, VM-ная тема, в связи с бурным развитием технологий ИИ, актуальна для англосаксов как никогда. 😎 И нам тоже стоит к этим призывам прислушаться. 😉

И снова прошла самая короткая ночь в году, снова наступил День памяти и скорби, 22 июня

И снова прошла самая короткая ночь в году, снова наступил День памяти и скорби, 22 июня

И снова прошла самая короткая ночь в году, снова наступил День памяти и скорби, 22 июня. Не буду как в прошлом году писать про то, что нужно готовиться к более ожесточённому противостоянию, форсировать импортозамещение, прежде всего в КИИ. Это и так понятно. Сегодня хотелось бы сделать акцент на том, как хрупка на самом деле наша размеренная благополучная жизнь. До самого последнего момента можно не осознавать, что скоро начнётся страшное. Сегодня ты ИБшник за монитором, весь мыслями в корпоративной рутине, а через несколько дней - на сборном пункте. И там уж как повезёт, как сложится. И никто этого не заслужил, никто не виноват. Просто пришла беда.

Из дневника ветерана Сергея Васильевича Хомко:

"Несколько дней тому назад радио пустило быстрокрылое слово „Война“! Начинался дачный сезон. Сезон отпусков, курортов. Одно это слово - и всё рушилось. В ином направлении пошли мысли, а за ними и дела. Началась мобилизация, над городом подняли первые аэростаты заграждений. Прошли первые короткие, как весенние грозы, воздушные тревоги. Неприятное чувство тоски защемило сердце. Вот, наконец, и мой черед, 25-го по повестке вызвали в райвоенкомат на р. Мойку в бывший дом учителя."

Нельзя принимать текущее благополучие (да, безусловно, с развивающимся военным прокси-конфликтом и периодическими точечными прилётами по городам - но всё равно благополучие) как что-то само собой разумеющееся. 22 июня учит нас, что всё это может закончиться одномоментно, и все текущие горести (типа блокировок некоторых западных Интернет-сервисов) покажутся полнейшей ерундой. А между тем объединённая Европа снова усиленно перевооружается. Как вы думаете, для чего?

И как быть в такой ситуации? В принципе как и всегда. Сохранять спокойствие. Надеяться на мудрость, стойкость и профессионализм руководства страны. Надеяться на Божью милость. Продолжать делать то, что требуется здесь и сейчас. Как там говорили клятые англосаксы: "Keep calm and carry on". Вот-вот.