Заметки о приватности в интернете

Статьи и исследования от команды и сообщества URnetwork.

RSS
  1. Новости / Анализ

    Объяснитесь, сказали им

    Получив предписание объяснить, почему его не следует привлекать к ответственности за неуважение к суду, Министерство внутренней безопасности США ответило в последний допустимый день — данным под присягой описанием той операции под прикрытием, о которой церкви до сих пор могли лишь заявлять, не имея доказательств: скрытый аудиорекордер в спортзале миннеаполисской церкви, четыре эпизода наблюдения, руководитель, который получил судебный запрет, обсудил его и всё равно их утвердил, и — о том, что ведомство делает в остальных охраняемых местах богослужения, — "I cannot confirm or deny" («не могу ни подтвердить, ни опровергнуть»).

    8 мин чтения

  2. Новости / Анализ

    А потом они провели голосование

    Сегодня днём Азад Кашмир избрал премьер-министра — под двенадцатинедельным блэкаутом, который глобальные графики сбоев почти не видят, и с семью округами, где голосование так и не проводилось.

    7 мин чтения

  3. Новости / Анализ

    Почтовые ящики умерли в 1:57 ночи

    В 1:57 ночи по UTC в пятницу реестр .org удалил autistici.org из адресной книги интернета — и вместе с ним тысячи активистских почтовых ящиков — за 28 дней до срока, который установила лицензия на сворачивание, выданная самим правительством США. Ни одно издание об этом не сообщило. Никто из причастных не сказал ни слова.

    7 мин чтения

  4. Новости / Аналитика

    В бланке значится: Tariff Act of 1930

    Министерство внутренней безопасности США (DHS) по повестке для таможенной проверки изъяло трёхлетний массив записей о банковских переводах двух из крупнейших профсоюзов Америки — и попросило банки хранить это в тайне. Сегодня днём магистратский судья в Миннеаполисе рассматривает вопрос, увидят ли люди, которым правительство предъявило обвинение, всё остальное.

    7 мин чтения

  5. Новости / Аналитика

    Чтобы расследовать веб-сайт

    Телемедицинская клиника из четырёх человек опубликовала страницу, где сказано, что эффекты блокаторов полового созревания "completely reversible" — «полностью обратимы». Министерство юстиции говорит, что это может быть неправильной маркировкой, и затребовало повесткой имена, даты рождения, адреса и номера социального страхования всех пациентов, которым клиника когда-либо назначала блокатор полового созревания или гормон. В пятницу разделившаяся во мнениях коллегия Девятого округа отменила решение судьи, который аннулировал повестку, — и опубликовала собственное решение, что делает его обязательным для каждого федерального окружного суда в этом апелляционном округе.

    8 мин чтения

  6. Новости / Аналитика

    Судья сказала Meta, что та не вправе внушать, будто свидетель был обязан сохранять свои сообщения в Signal

    Когда в зале суда в Нэшвилле Артуро Бехара спросили про настройки его телефона, он ответил, что пользуется Signal с исчезающими сообщениями, потому что, как он выразился, «с позиции профессионального параноика я стараюсь очень внимательно относиться к OPSEC своих коммуникаций». Через восемь дней этот ответ превратился в ходатайство на 26 страницах в Окленде, где федерального судью просили не допустить его к даче показаний. Суд заслушал доводы сторон 13 августа; сегодняшнее письменное постановление назвало это броском отчаяния — "Hail Mary" — и провело границу, которая важна: Meta вправе спрашивать его про исчезающие сообщения, но не вправе говорить присяжным, что он был обязан их сохранять.

    8 мин чтения

  7. Новости / Аналитика

    Сорок пять минут, которых никто не мог увидеть

    13-летняя девочка погибла во время прямой видеотрансляции, внутрь которой Discord не мог заглянуть. Бразильское ведомство по защите персональных данных предписало отключить эту функцию для всех пользователей страны, а то, что оно запрещало, определило отчасти по признаку зашифрованности. На восьмой странице документа, который его собственный приказ берёт себе в качестве обоснования, — странице, опубликованной картинкой, с чёрной полосой поверху, — ведомство пишет, что подвело не шифрование.

    6 мин чтения

  8. Новости / Аналитика

    За двадцать пять минут до собственного дедлайна ICE его перенесла

    Иммиграционная и таможенная полиция США (ICE) закупает новую партию Cellebrite — израильского инструмента, который копирует содержимое телефона или ноутбука. Предложения принимались сегодня до 14:00 по восточному времени США. В 13:35 — за двадцать пять минут до конца — ведомство продлило срок до пятницы и сообщило, что бумага, оформляющая продление, «ожидается». Это самое ясное, что известно об этой закупке. Семь из восьми сведений, которые требуют раскрыть федеральные правила, отосланы к документам запроса предложений — пять из них одной и той же фразой, «Будет предоставлено вместе с документами RFP/запроса предложений», — а сами эти документы помечены как контролируемые: чтобы прочитать, что покупает государство, вы отправляете в ICE своё имя и регистрационный номер и ждёте, пока вас пустят.

    7 мин чтения

  9. Новости / Аналитика

    Двое перевозчиков описали голос. Имя назвал реестр: Амр Эмара.

    30 мая 2024 года полиция на контрольном пункте в Суэце нашла гашиш в двух грузовиках лука. Водители сказали, что маршрут с ними по телефону согласовывал неизвестный им человек. Следователи проследили номер до регистрационного реестра мобильного оператора, нашли там имя студента-информатика — и суд приговорил его к пожизненному лишению свободы. 10 августа 2026 года, по сообщениям прессы, которые сам регулятор не подтверждал, телеком-регулятор Египта передал в Генеральную прокуратуру материалы на все четыре мобильных оператора страны из-за линий, оформленных на имена граждан без их ведома, — и объявил, что решением станет сканирование лица.

    8 мин чтения

  10. Новости / Аналитика

    Лица остаются

    Орган по защите персональных данных Бразилии предписал штату Парана прекратить сканировать

    6 мин чтения

  11. Новости / Аналитика

    Разница в один номер

    За девять июльских дней одно контрактное подразделение Иммиграционной и таможенной полиции США (ICE) в Далласе подписало два из трёх полноценных отдельных контрактов, заключённых им за всё лето. Сделку на 94,7 млн долларов с единственным поставщиком публично объявили, а извещение о ней выложили на следующий день после подписания. Контракт на 13 млн долларов, идущий следующим номером, — с фирмой, которая продаёт мониторинг угроз в социальных сетях, — не объявляли вообще, а обоснование, которого требует закон, должно появиться в воскресенье. Если оно не появится, правила составлены так, что снаружи никто ничего не докажет.

    6 мин чтения

  12. Новости / Аналитика

    В понедельник — прекратите запись

    Европейская комиссия — исполнительный орган ЕС — уже сейчас может проверять самые мощные ИИ-модели изнутри компаний, которые их создают. С понедельника она получает ещё одно право: приказать проверяемой компании отключить любое журналирование, то есть любые записи о том, что делали у неё инспекторы Комиссии. Знание о том, что визит был, у компании остаётся. Доказательства она теряет. Предложение, которое это делает, никто не объяснил: у регламента шесть разъяснительных пунктов преамбулы, и ни один из них не упоминает журналирование.

    7 мин чтения

  13. Новости / Аналитика

    Дыра — несущая конструкция

    Шесть дней назад Калифорния начала выдавать каждому зарегистрированному брокеру данных список людей, которые попросили себя стереть. Идентификаторы хешированы, без соли, и ноутбук превращает такой хеш обратно в номер телефона примерно за сорок три секунды. В ходе разработки правил криптографы предложили ведомству решение. Оно отказало — письменно, потому что это решение лишило бы брокеров возможности подавлять вас вечно.

    8 мин чтения

  14. Новости / Аналитика

    Декретом этого сделать нельзя

    На оспоренные выборы Мозамбик ответил боевыми патронами и умирающей сетью: около

    6 мин чтения

  15. Новости / Аналитика

    Связь дали взаймы

    Азад Кашмир — часть Кашмира, находящаяся под управлением Пакистана, — переживает 63-й день отключения интернета. Дважды этим летом связь возвращалась: в округ Мирпур — за четыре дня до его голосования, в Музаффарабад — за четыре дня до его тура. Затем после полуночи 31 июля кто-то опустил рубильник, и регион снова погрузился в темноту. Пунч, где протесты этого лета унесли больше всего жизней, голосует последним, в понедельник, — по-прежнему без связи. Ни по одному из этих действий не опубликовано никакого распоряжения.

    7 мин чтения

  16. Новости / Аналитика

    Считается упразднённым

    В декабре 2025 года сообщалось, что Бангладеш упразднила Национальный центр телекоммуникационного мониторинга (NTMC) — ведомство, чью слежку заказанная правительством проверка называет рутинной и недокументированной. Упразднение было настоящим — и продлилось 64 дня. Через восемь дней после февральских выборов Министерство внутренних дел продлило работу ведомства письмом; в апреле новый парламент отменил упразднение и распространил отмену задним числом на все 64 дня; в мае правительство утвердило для центра закупку оборудования для инспекции трафика на 95 крор так (крор — южноазиатская единица счёта, 10 миллионов; то есть около 950 миллионов так). Теперь восемь правозащитных организаций положили этот разворот на стол премьер-министру, чья собственная партия, отмечает их письмо, сама была среди поднадзорных.

    6 мин чтения

  17. Новости / Аналитика

    Действие было в Британии

    27 июля Верховный суд Великобритании решил, где происходит взлом. Трое судей сказали — там, где находится компьютер; двое — там, где сидит оператор. Победили трое, 3:2, и теперь на государство, чья шпионская программа приземляется на машину в Британии, можно подать в суд в Британии. Ничего не доказано: решение вынесено на предположенных фактах, а два компьютера, вокруг которых всё вертится, никто никогда не исследовал. Полугодом раньше другой британский суд уже оценил похожее требование в £3,025,662.83 — против государства, которое перестало отвечать на письма.

    9 мин чтения

  18. Новости / Аналитика

    Докажите, что вам разрешено это запускать

    За восемь дней этого июля американский штат, Европейская комиссия, Google и британские регуляторы — каждый по-своему — вшили в устройство, в магазин приложений и в сеть одно и то же требование: докажи криптографически, что тебе можно. Определение Верховного суда США позволило Техасу превратить магазин приложений в пункт возрастного контроля. Европейское приложение, подтверждающее ваш возраст без раскрытия имени, отказывается работать на самых приватных телефонах. Google назначил дату, после которой писать программы станет привилегией тех, чья личность подтверждена. А инструменты, созданные, чтобы отвечать «не ваше дело», — телефоны без Google, установка приложений в обход магазина, VPN без логов — в те же две недели были названы следующими на закрытие, тогда как на другом конце света цензоры перестали блокировать протоколы и начали снимать отпечатки с серверов, которые их несут. Никто это не координировал. Именно эта часть и должна вас тревожить.

    12 мин чтения

  19. Новости / Аналитика

    Красная черта, которой не было

    Десять лет Европа говорила миру, что станет тем местом, которое откажется сканировать каждое лицо. Статья 5 европейского Закона об ИИ (AI Act) назвала распознавание лиц в реальном времени в общественных местах запрещённой практикой — статьёй-трофеем, чертой, которая должна была отделить свободный континент от государств слежки. В пятницу 10 июля 2026 года Германия стала первой крупной европейской страной, которая её включила. Бундестаг переписал свой Закон о федеральной полиции так, чтобы камеры на каждом вокзале, в каждом аэропорту и на границе сканировали лицо каждого проходящего и сверяли его вживую с полицейским списком, — и сделал это не в нарушение AI Act, а с помощью люков, которые AI Act встроил в собственный запрет. Биометрические полномочия были добавлены за три дня до голосования, уже после единственных экспертных слушаний, на неделе четвертьфиналов чемпионата мира. И Германия была не одна на той неделе: днём раньше Европарламент по формальной причине оставил в живых обязательное сканирование сообщений, а в ту же пятницу британский регулятор внёс «Википедию» в список наблюдения для проверок личности. За три недели до того, как AI Act станет полностью обязательным 2 августа, континент, написавший красные черты, потратил неделю на доказательство того, что они не держат.

    11 мин чтения

  20. Новости / Аналитика

    Ваш автомобиль — осведомитель

    Автомобиль — американский символ свободы: открытая дорога, побег, приватная капсула, где никто не слышит, как вы поёте. В 2026 году это самое интимное устройство слежки, каким владеет большинство людей, и работает оно на кого-то другого. General Motors, как установила FTC, тайно собирала водительские жизни миллионов американцев — точное местоположение, фиксируемое до одного раза в три секунды, плюс каждое резкое торможение, каждая поездка быстрее восьмидесяти миль в час, пристёгивались ли вы, даже какие радиостанции вы включали, — через функцию OnStar под названием «Smart Driver», в которую водителей подписывали обманом, и продавала весь этот интимный поток брокерам данных LexisNexis и Verisk, которые упаковывали его в секретные отчёты о «поведении за рулём» и продавали их страховщикам. Женщина из Джорджии по имени Темика Клэй увидела, как её страховой взнос подскочил на восемьдесят процентов после того, как GM передала 603 записи из её Chevy Camaro; сознательно она ни на что из этого не соглашалась. И GM не столько злодей этой истории, сколько первый пойманный: Mozilla изучила двадцать пять автомобильных марок и завалила все двадцать пять, назвав автомобили «худшей продуктовой категорией по приватности из всех, что мы когда-либо рассматривали»; три четверти оставляют за собой право продавать ваши данные, а более половины готовы выдать ваше местоположение полиции всего лишь по неформальному запросу. Неподключённого нового автомобиля купить негде. Но это не только тревожный сигнал, и в этом суть Четвёртого июля: до этого случая закон всё-таки дотянулся. В январе FTC вынесла двадцатилетнее предписание, обязывающее GM получать настоящее согласие и на пять лет запрещающее ей продавать данные о поведении водителей кредитным бюро; в мае Калифорния оштрафовала её на 12,75 млн долларов — крупнейшее наказание за нарушение приватности в истории штата. У вас должна быть возможность владеть автомобилем, который вызовет скорую при аварии и при этом не будет на вас доносить, — и впервые регулятор провёл ровно эту черту.

    11 мин чтения

  21. Новости / Аналитика

    Сеть слежки, за которую вы не голосовали

    Четвёртая поправка требует, чтобы государство получило ордер, прежде чем отслеживать, куда вы ездите. Поэтому слежку приватизировали. Компания Flock Safety привинтила к американским столбам и перекрёсткам около ста тысяч камер автоматического распознавания автомобильных номеров — по её собственному счёту, они фиксируют более двадцати миллиардов сканирований машин в месяц — и сдаёт примерно пяти тысячам полицейских ведомств поисковую историю того, где побывали автомобили всей страны. Ордер не нужен: данные собрало не государство. Оно купило запрос. Четвёртого июля страна, основанная в восстании против общих ордеров и предписаний о содействии (writs of assistance), ездит под постоянным частным «хвостом» — тем самым, который уже использовали, чтобы вести «горячий список» в один клик для иммиграционного правоприменения и чтобы в одном техасском округе прочесать восемьдесят три тысячи камер в поисках женщины, потому что она "had an abortion" — «сделала аборт». И суды пока по большей части не возражают: судья за судьёй выносят решение, что фотографирование вашего номера в общественном месте обыском не является. Но здесь есть поворот, из-за которого это история именно к 4 июля, а не очередная панихида. Это редчайший случай системы массовой слежки, которую американцы действительно демонтируют — не через Конституцию, которая проигрывает, а через единственный механизм, который выигрывает: местную демократию. Этой весной Денвер отвинтил все сто десять своих камер. Более восьмидесяти контрактов расторгнуты в двадцати восьми штатах. Institute for Justice и Cato Institute подают записки бок о бок с ACLU и EFF. Этот выпуск отстаивает обе половины сразу: смерть анонимного передвижения реальна, почти тотальна и не защищена Конституцией — а выключателем оказывается голосование городского совета, и его нажимают.

    12 мин чтения

  22. Новости / Аналитика

    Карта гаснет

    Под правом говорить, публиковать, собираться лежит свобода, которую не называет ни один основополагающий документ, потому что в 1776 году её невозможно было вообразить: свобода вообще подключиться к общей сети. В это Четвёртое июля её отзывают, одну границу за раз. В 2025 году, по подсчёту коалиции #KeepItOn, правительства отключали интернет по меньшей мере 313 раз в 52 странах — худший год за всю историю наблюдений, причём настолько беспрерывный, что, по словам коалиции, ни один из 365 дней года не прошёл без отключения где-нибудь на земле. Затемнения обошлись миру примерно в 19,7 миллиарда долларов и 120 000 часов темноты, и по меньшей мере семьдесят из них пришлись на страны ровно в те часы, когда их армии совершали зверства, которые темнота и должна была скрыть. И 2026 год — не передышка, а эскалация. Россия включила закон, позволяющий государственной комиссии фильтровать, перенаправлять или полностью отрезать национальный интернет от остального мира, поверх устройств глубокой инспекции пакетов, привинченных к сети каждого её интернет-провайдера, — одновременно сгоняя сто миллионов человек в государственный мессенджер без шифрования. Единый глобальный интернет режут указами на суверенные интранеты. Этот выпуск отстаивает неудобную пару истин, которых требует день: карта действительно гаснет — и сеть была построена, намеренно и без центра, именно для того, чтобы обойти ровно это. Отключение — не демонстрация силы. Это признание государства, проигравшего спор на всех уровнях, кроме провода, и потянувшегося к проводу. Ответ — не стена получше. Ответ — сеть, у которой нет горла, чтобы его перерезать.

    13 мин чтения

  23. Новости / Аналитика

    Машина исповеди

    Самая интимная запись о человеке в 2026 году — не история его перемещений и не его ДНК. Это годы неосторожных вещей, которые он набрал в переписке с ИИ: терапия, которую он не может себе позволить, брак, из которого он уходит, диагноз, который он боится произнести вслух, преступление, в котором он не уверен, что его совершил. Почти миллиард человек в неделю теперь исповедуются чат-боту, а за двенадцать месяцев до этого Четвёртого июля суды определили, чего эти исповеди стоят. В феврале федеральный судья постановил, что разговоры обвиняемого по делу о мошенничестве с Claude от Anthropic не защищены адвокатской тайной и могут быть переданы прокурорам, потому что в собственных условиях компании сказано: в отношении набранного вами текста у вас нет ожидания приватности. В январе другой судья обязал OpenAI выдать участникам процесса двадцать миллионов разговоров с ChatGPT — пользователям об этом не сказали, их не спросили, им не дали шанса возразить. А ещё раньше приказ о сохранении данных установил тихий ужас, лежащий подо всем этим: когда суд говорит «сохранить», удалённые вами чаты никогда и не были удалены. Сэм Альтман, чья компания хранит больше таких исповедей, чем кто-либо из живущих, пришёл на подкаст комика, чтобы предупредить вас, что они небезопасны, и попросить новую «привилегию для ИИ». Этот выпуск утверждает, что его просьба, сколь угодно искренняя, — неверное решение: привилегию государство может отозвать, испещрить исключениями и пробить, а защищаемая ею приманка при этом продолжает существовать, продолжает утекать и продолжает попадать под повестки. Единственная исповедь, которую нельзя выдать, вернуть из удалённых или слить, — та, которую машина никогда не хранила. Ответ машине, которая помнит всё, что вы ей сказали, — сказать это машине, которая забывает.

    13 мин чтения

  24. Новости / Аналитика

    Написано, а не совершено

    4 июля 2026 года страна, основанная на праве говорить без лицензии, решает, является ли преступлением написание инструмента приватности. В 1999 году по делу аспиранта Беркли Дэниела Бернстайна федеральный суд впервые постановил, что исходный код — это речь, защищённая Первой поправкой; это одно из решений, сломавших хватку государства на криптографии и сделавших законным шифрование у вас в кармане. Двадцать семь лет спустя государство нашло обход этого решения. Оно не запрещает код — оно преследует людей, которые его пишут и запускают. Разработчик Tornado Cash Роман Шторм в августе прошлого года был признан виновным по одному пункту — сговор с целью ведения нелицензированного бизнеса по переводу денег, — а Министерство юстиции хочет в октябре повторного процесса по более тяжким обвинениям, по которым присяжные не пришли к согласию. Два разработчика Samourai Wallet уже сидят в федеральной тюрьме — пять лет и четыре года — за то, что посторонние люди сделали с опубликованной ими программой. Приватные монеты сняты с торгов на большинстве регулируемых бирж: владеть ими по-прежнему законно, но купить их там, где у вас есть и банковский счёт, всё более невозможно. GrapheneOS велела своим разработчикам не ступать на территорию Франции. И вот асимметрия, которая должна тревожить всех. Пока государство тратит силы обвинения на тех, кто строит инструменты, чтобы данные *минимизировать*, хранители, которые их *копят*, теряют их сотнями миллионов: каскад критических уязвимостей Oracle в этом году оставил сотни корпоративных систем открытыми для атаки и вылил наружу идентификационные записи более чем ста организаций, включая девять миллионов медицинских записей, — и ни одному руководителю не предъявлено обвинение. Мы криминализовали гаечный ключ и признали нормой потоп. Этот выпуск отстаивает неудобный тезис 4 июля: написать инструмент — не то же самое, что совершить преступления, которые с его помощью может совершить посторонний, и нация, забывшая эту разницу, сначала теряет своих мастеров, а следом — свою свободу.

    16 мин чтения

  25. Новости / Аналитика

    Последнее приватное место

    Тридцать лет экономика данных картографировала вас снаружи: что вы покупаете, куда ходите, кого знаете, что говорите. Сегодня, 1 июля 2026 года, один американский штат провёл правовую черту вокруг единственного места, куда она ещё не добралась, — вокруг внутренности вашего черепа. Вступает в силу поправка к Connecticut Data Privacy Act, которая добавляет "neural data", нейронные данные, к категориям чувствительных данных; это значит, что любая компания, обрабатывающая сигнал мозговых волн жителя Коннектикута, обязана теперь получить явное согласие на сбор и отдельное согласие на продажу — сколь угодно малой ни была бы компания и сколь угодно мало ни было бы у неё пользователей. Коннектикут — четвёртый штат США, вписавший слова «нейронные данные» в закон, после Колорадо, Калифорнии и Монтаны, а причиной стала категория потребительской электроники, которую почти никто не считает слежкой: ЭЭГ-повязка, оценивающая вашу медитацию, наушник, следящий за вашей сосредоточенностью, носимое устройство, размечающее ваш сон по фазам, считывая электрическую активность мозга и отправляя её в приложение. Поскольку это гаджеты для здорового образа жизни, а не медицинские приборы, они выпадают из-под HIPAA — закон, который почти все считают охраняющим «данные мозга», их не касается, — и рынок повёл себя ровно так, как ведёт себя нерегулируемый рынок данных: исследование 2024 года по тридцати компаниям потребительской нейротехники показало, что двадцать девять из них оставляют за собой право передать данные вашего мозга третьим лицам, «без сколько-нибудь значимых ограничений», причём большинство формулировок слишком расплывчаты, чтобы понять, считается ли это продажей, а о шифровании упоминает лишь одна из пяти. Этот выпуск отстаивает честную версию рубежа — ни паническую, ни отмахивающуюся. Сегодняшние устройства не читают ваши мысли; они грубо считывают ваши настроения, и разрыв сокращается. Чтобы обосновать право, чтение мыслей не нужно — нужна траектория, а траектория несомненна. Нейронные данные — единственный рубеж приватности, где закон имеет шанс прийти раньше рынка, а не десятилетием позже. Вопрос, который ставит 1 июля, в том, получит ли последнее приватное место правовой фундамент прежде, чем рынок зальёт туда бетон.

    14 мин чтения

  26. Новости / Аналитика

    Боковая дверь

    Вчера, 29 июня 2026 года, Верховный суд сделал то, чего защитники приватности ждали целое поколение: в деле Chatrie v. United States шестью голосами против трёх, с решением, написанным судьёй Кейган, он постановил, что ваша подробная история местоположений — поминутная запись того, где побывало ваше тело, — покрывается разумным ожиданием приватности, а значит, её получение государством есть обыск, подчинённый Четвёртой поправке, и государство не может очертить цифровой забор вокруг района и потребовать назвать всех, кто внутри, не отвечая перед Конституцией. Это самое значимое решение о цифровой приватности со времён Carpenter 2018 года, и это настоящая победа; этот выпуск говорит об этом первым делом и без оговорок. А затем читает решение на предмет того, кого оно на самом деле связывает, — и победа сужается до одного-единственного субъекта: государства. Четвёртая поправка сдерживает государство. Она ничего не говорит ни приложению, собравшему ваше местоположение, ни брокеру данных, который его купил, ни следующему покупателю по цепочке, — а этот коммерческий рынок огромен, слабо регулируется и торгует ровно теми следами местоположений, которые суд только что укрыл от бесордерного захвата. Хуже того, это ещё и собственный чёрный ход государства: годами федеральные ведомства попросту покупали коммерческие данные о местоположении, чтобы обойтись без ордера, приобретая то, для изъятия чего, как теперь говорит Chatrie, им понадобилось бы судебное постановление. Конституционное правило, которое государство обходит с кредитной картой, — это запертая парадная дверь при открытой боковой. Единственное, что охраняет эту боковую дверь, — лоскутное одеяло законов о потребительской приватности в двадцати штатах: федерального закона нет, в большинстве штатов нет и права на частный иск, правила дико разнятся от штата к штату, а в тридцати штатах нет вообще ничего. Суд даёт, и суд отнимает: год назад большинство из шести судей поддержало законы штатов, заставляющие вас предъявлять удостоверение личности, чтобы прочесть законный контент. Довод под праздником — неудобный: победа над государством необходима, но недостаточна, потому что в экономике слежки государство больше не только наблюдатель. Оно клиент, а режим приватности, который дисциплинирует покупателя последней инстанции, оставляя рынок настежь открытым, — это половина режима.

    13 мин чтения

  27. Новости / Аналитика

    Собрать сейчас, расшифровать потом

    22 июня 2026 года Соединённые Штаты подписали Указ 14412 «Securing the Nation Against Advanced Cryptographic Attacks» («Защита страны от передовых криптографических атак»), предписывающий федеральным ведомствам вырвать из своих систем шифрование, которое их защищает, и заменить его математикой, рассчитанной на то, чтобы пережить квантовый компьютер, — и уложиться в срок: постквантовый обмен ключами к концу 2030 года, подписи — к 2031-му. Странное здесь — причина. Квантового компьютера, способного взломать сегодняшнее шифрование, не существует, и никто не может сказать, когда он появится; заслуживающие доверия экспертные оценки расходятся от начала 2030-х до «возможно, никогда — по крайней мере в полезном масштабе». Указ — это ответ не на машину. Это ответ на поведение, которое указ называет в собственном тексте: противники «collecting United States information now, and decrypting it later once large-scale quantum computers are operational» — «собирают информацию Соединённых Штатов сейчас, чтобы расшифровать её позже, когда заработают крупномасштабные квантовые компьютеры». Собрать сейчас, расшифровать потом. А значит, расшифровка — в будущем, но потеря — в настоящем: всё зашифрованное сегодня, что останется чувствительным к моменту, когда наконец наступит Q-Day — 2032-й, 2035-й, какой угодно, — уже забрано, в ту самую секунду, когда прошло по проводу, который кто-то записывал. Предыдущий выпуск утверждал, что конфиденциальность победила: ЕС попытался взломать сквозное шифрование и не смог. Это неуютное продолжение: победившая конфиденциальность взята взаймы под часы, которые никто не умеет прочесть. Шифрование никогда не было постоянным состоянием. Это ставка на то, что никто не взломает математику в пределах срока полезной жизни ваших данных, — а «собрать сейчас, расшифровать потом» и есть эта ставка, предъявленная к оплате заранее и на данных с самым долгим сроком жизни: на секретах, медицинских картах, исходном коде и прежде всего на биометрических личностях, которые мир именно в этом году принуждал заносить в базы данных. Украденный пароль заново не зашифруешь. И радужку глаза — тоже.

    14 мин чтения

  28. Новости / Аналитика

    Покажите лицо

    30 июня 2026 года три правительства на трёх континентах в один и тот же день выступили против одного и того же — не против вашего шифрования, а против вашей анонимности. В Брюсселе трёхлетняя схватка Европейского союза вокруг Chat Control дошла до последнего запланированного трилога, и сторона шифрования выиграла главный спор: к середине июня институты предварительно согласились вывести содержимое со сквозным шифрованием за рамки регламента, уступив той математике, которую её защитники повторяли десять лет, — нельзя просканировать зашифрованное сообщение, не сломав шифрование для всех. Но когда обязательное сканирование ушло со стола, запасным вариантом стала проверка возраста — требование, продвигаемое Советом и Комиссией и отвергаемое Парламентом, чтобы пользователи подтверждали возраст документом или сканом лица, прежде чем им будет позволено пользоваться зашифрованным мессенджером; Патрик Брейер называет это «концом права общаться анонимно». На той же неделе в Мексике наступил срок привязать каждую мобильную линию страны — а их более 144 миллионов — к государственному удостоверению её владельца и национальному номеру в реестре населения, положив конец анонимной SIM-карте, — и одновременно государство разворачивает параллельное биометрическое национальное удостоверение, которое фиксирует лицо, все десять отпечатков пальцев и обе радужки. А в Британии новый запрет соцсетей для детей младше 16 лет потребует от платформ проверять возраст каждого пользователя, а значит — каждый взрослый должен доказать, что он не ребёнок. Три идентификационных срока, одна неделя, одна форма: движение за приватность десять лет укрепляло конфиденциальность — то, *что* вы говорите, — и в основном победило. Оно недовоевало за анонимность — за то, что вы можете говорить, читать и подключаться, не доказывая сначала, кто вы, — и 30 июня это свойство пало сразу на трёх континентах. Сквозное шифрование никогда не создавалось, чтобы его защищать. Этот выпуск утверждает неудобное: конфиденциальность победила, анонимность проиграла, и анонимность — та половина, которую криптография в наших карманах не отыграет в одиночку.

    21 мин чтения

  29. Новости / Аналитика

    Четыре года

    Изъян в самостоятельно размещаемом слое почти четыре года позволял неаутентифицированным атакующим выгружать приватные контейнерные образы более чем 30 000 развёртываний Gitea — производственные чертежи с исходным кодом, конфигурацией, а нередко и с учётными данными баз данных, API-ключами и TLS-сертификатами. CVE-2026-27771: аутентификация просто не проверялась для образов, помеченных как приватные, и реестр контейнеров выдавал их в ответ на стандартные анонимные запросы Docker/OCI на выгрузку. Британская компания по безопасности Noscope обнаружила изъян с помощью своего автономного агента для тестирования на проникновение и уведомила сопровождающих; команда Gitea присвоила CVE и выпустила патч (v1.26.2) 20 мая, до публичного раскрытия 25 мая; Forgejo, форк сообщества, использующий ту же реализацию реестра, был отмечен как также уязвимый. Сканирование Noscope нашло открытые экземпляры в инфраструктуре здравоохранения, аэрокосмической отрасли и интернет-провайдеров более чем в 30 странах. Четыре года — это долго, и это издание в предыдущих выпусках нынешней серии отстаивало самостоятельно размещаемый, подконтрольный пользователю слой как противовес централизованным вендорским конвейерам и платформенным хранителям. Поэтому честно начать со стоимости: открытый слой не волшебство; он несёт бремя дисциплины и риск долгой экспозиции, и четыре года неаутентифицированного чтения производственных чертежей — реальный провал, которого не стирает никакое сравнение. Но правильная метрика — не одно лишь время экспозиции, а экспозиция-и-исправление. Изъян Gitea существовал четыре года, был найден автономным агентом, исправлен сопровождающими за дни, разослан по тому же каналу всем операторам сразу до раскрытия, с указанием нашедшего в примечаниях к релизу и с публично названным затронутым форком. Сравните это с фактами вендорского конвейера той же недели: CVE-2008-4250, изъян Microsoft Windows, вновь добавленный 20 мая в каталог эксплуатируемых уязвимостей CISA (Known Exploited Vulnerabilities) и эксплуатируемый до сих пор — восемнадцать лет спустя после появления патча; и Microsoft Exchange Server CVE-2026-42897, срок устранения которого для федеральной гражданской исполнительной ветви наступает сегодня, 29 мая, при отсутствии постоянного патча — только меры смягчения, день 15 активной эксплуатации, срок наступает при отсутствующем исправлении. И сравните с режимом отказа SaaS-хранителя: взлом Canvas/Instructure группировкой ShinyHunters, примерно 275 миллионов записей по примерно 8809 учреждениям, где у затронутых студентов и сотрудников вообще нет пути исправления, потому что они никогда не контролировали развёртывание. Открытый слой ломается открыто и чинится быстро. Оператор самостоятельного размещения, накативший сегодня v1.26.2, закрыл дыру; федеральное ведомство на Exchange уложилось в срок мерами смягчения, потому что исправления не существует; пользователь Canvas не может сделать ничего. Время экспозиции — честная цена открытого слоя. Ломаться открыто, чиниться быстро, помечать форк, указывать нашедшего и вручать оператору путь исправления — вот противовес, которого нет ни у восемнадцатилетнего хвоста вендорского конвейера, ни у его «срок-сегодня-а-патча-нет». Свежий факт под всем этим: автономный агент для тестирования на проникновение нашёл ранее неизвестный изъян, просканировав открытый слой в масштабе. Неизвестность мертва. Эта способность работает в обе стороны — она есть и у защитников, и у атакующих, — что делает темп патчинга, единственную переменную полностью в руках оператора, доминирующей. Занимайте позицию примитивом до того, как опустится контроль, и патчите его на скорости агентов, чтобы он сам не стал уязвимостью. Каждое по отдельности проваливается. Четыре года — это цена. Экспозиция-и-исправление — это метрика. Занять позицию и патчить — это дисциплина.

    13 мин чтения

  30. Новости / Аналитика

    Восемьдесят восемь дней

    На этой неделе закончилось самое долгое общенациональное отключение интернета в новейшей истории. Иран начал восстанавливать доступ к глобальной сети примерно в 11:00 UTC во вторник, 26 мая 2026 года, — на 88-й день отключения, усилившегося после ударов 28 февраля и, по подсчётам NetBlocks, самого долгого общенационального отключения интернета за всю историю наблюдений. Президент Масуд Пезешкиан отдал распоряжение 25 мая; рабочая группа Высшего совета киберпространства одобрила восстановление вопреки сопротивлению сторонников жёсткой линии. Затронуто оказалось около 90 млн человек; экономические потери за период отключения оцениваются примерно в 1,8 млрд долларов. Но восстановление частичное и спорное. Данные Cloudflare Radar показывают, что на пике 26 мая трафик вернулся лишь примерно к 40 процентам максимальной активности, наблюдавшейся в 2026 году. Цензурный слой filternet («фильтр-интернет») остаётся полностью активным: WhatsApp, YouTube и Instagram по-прежнему заблокированы или сильно ограничены, а для обхода фильтрации всё так же нужен VPN. CNN сообщил, что иранцы «выходят в сеть со скепсисом и вызовом». И архитектурный факт, лежащий под этим восстановлением: Мохаммад Сарафраз, член иранского Высшего совета киберпространства, сообщил в мае 2026 года — по материалам RFE/RL, — что Иран импортировал китайское оборудование глубокой инспекции пакетов, предназначенное для постоянной блокировки глобального интернета для обычных пользователей и допускающее лишь жёстко контролируемый доступ для избранных. DPI — тот же механизм, что и китайский «Великий файрвол»: он распознаёт и блокирует шифрованный трафик на сетевом уровне. Иранский проект Национальной информационной сети всё ближе подходит к полному отделению от глобального интернета — процесс, который, в формулировке ARTICLE 19 и иранских аналитиков, превращает доступ в интернет «из гражданского права и инструмента развития в предмет роскоши, товар под контролем служб безопасности». Заголовок TechTimes изложил архитектурный факт без обиняков: блэкаут закончился на 88-м дне, трафик — на 40 процентах, китайское оборудование для отключений уже установлено. 88-дневное отключение было не только чрезвычайной мерой — оно было фазой строительства и демонстрации постоянной архитектуры. Классовые уровни доступа («белая SIM», дорогой Internet Pro примерно с 12,5-кратной надбавкой к тарифу относительно того, что платят одобренные специалисты) были построены во время блэкаута и остались как инфраструктура. Рубильник доказал свою работоспособность за 88 дней. Китайское оборудование DPI делает вентиль постоянным. Конец блэкаута не отменяет архитектуру. Архитектура и была целью. Клиентский ответ конкретен и известен: устойчивые к глубокой инспекции пакетов транспорты — V2Ray VLESS+Reality, Shadowsocks-2022, Trojan, obfs4, одноранговый оверлей URnetwork — спроектированы ровно для того, чтобы побеждать DPI китайского образца, тот самый, который сейчас разворачивает Иран. Но их нужно разместить заранее: обход невозможно установить после того, как вентиль перекрыли, потому что сами инструменты распространяются по той самой сети, которую душат. Другие часы недели шли параллельно: срок действия Section 702 истекает через 15 дней, при том что мнение FISC от 17 марта всё ещё засекречено, а по сообщениям прессы данные Section 702 для поиска в переписке американцев запрашивают АНБ и ЦРУ — не только ФБР; ФБР предупредило, что Silent Ransom Group отправляет своих людей физически в офисы юридических фирм с USB-накопителями; Carnival подтвердила утечку, затронувшую почти 6 млн человек; крайний срок FCEB по устранению уязвимости Exchange OWA наступает завтра. Клиентский стек примитивов — тот слой, который пронёс связь через 88 дней тотального контроля оператора. Это сильнейшее доказательство, задокументированное этим изданием на сегодняшний день. Восемьдесят восемь дней доказали работу рубильника и построили вентиль. Восстановление — не возвращение. Архитектура и была целью — и ответ тоже.

    13 мин чтения

  31. Новости / Аналитика

    Пятьсот девяносто два миллиона

    Верховный суд Соединённых Штатов в ближайшие тридцать дней решит, позволяет ли Четвёртая поправка государству обыскивать записи о местоположении 592 млн человек, чтобы найти одного подозреваемого. Дело Chatrie v. United States, рассмотренное 27 апреля, ставит вопрос, нарушает ли геозонный ордер — предписание технологической компании установить каждое устройство, находившееся в заданном географическом районе в заданный промежуток времени, — конституционный запрет на необоснованные обыски. Апелляционные суды четвёртого и пятого округов пришли к противоположным выводам. Четвёртый округ, заседая в полном составе (en banc), разделился 7 на 7 по вопросу о том, был ли вообще обыск, — выпустив решение per curiam длиной в одно предложение в сопровождении 126 страниц совпадающих и особых мнений: самое глубокое судебное расхождение без разрешения по делу о цифровой приватности. Пятый округ в деле United States v. Smith постановил, что геозонные ордера — это "modern-day general warrants", современные общие ордера, которые "categorically prohibited by the Fourth Amendment", категорически запрещены Четвёртой поправкой, — сославшись на writs of assistance, предписания о содействии, которыми пользовались британские колониальные власти и которые стали прямым поводом для принятия Четвёртой поправки. Дело возникло из ограбления кредитного союза в Мидлотиане, штат Виргиния. Правоохранители получили геозонный ордер, предписывающий Google обыскать свою базу Sensorvault, содержащую историю местоположений примерно 592 млн отдельных аккаунтов, на предмет каждого устройства в радиусе 150 метров от банка в течение одного часа. Поиск вернул 19 аккаунтов, которые Google сузила до 9, а затем предоставила идентифицирующие сведения по 3 — включая аккаунт Окелло Чатри. Радиус в 150 метров охватывал не только кредитный союз, но и соседнюю церковь, её парковку, ближайшие гостиницы и жилые дома. Ордер захватил данные о местоположении людей, посещавших церковную службу, живших в гостиницах и проживающих в этом районе. Структурный вопрос не в том, эффективны ли геозонные ордера как следственный инструмент. Эффективны. Вопрос в том, позволяет ли Четвёртая поправка государству обыскивать всех, чтобы найти кого-то. Традиционные ордера устанавливают подозреваемого и ищут доказательства. Геозонные ордера устанавливают место и ищут подозреваемых. Эта инверсия — от обыска данных одного человека к обыску данных всех — и есть тот конституционный вопрос, который разрешит Суд. На устном слушании судьи выглядели разделёнными. Последствия выходят далеко за пределы данных о местоположении. Записки amicus curiae от ACLU, EFF, Brennan Center и CDT предупреждают, что конституционный стандарт, заданный в деле Чатри, будет управлять «обратными ордерами» (reverse warrants) на поисковые запросы по ключевым словам, на переписку с ИИ-чат-ботами, на истории просмотра видео и на документы в облаке. Если Суд решит, что добровольная передача данных о местоположении компании Google снимает защиту Четвёртой поправки, та же логика приложима к каждому запросу, который вы набираете в ИИ-ассистенте, к каждому документу, который вы храните в облаке, и к каждому поиску, который вы выполняете на любой платформе. Самое значимое решение по цифровой приватности со времён Carpenter v. United States 2018 года будет вынесено в ближайшие тридцать дней. Архитектура, которая не хранит данные, за которыми пришёл ордер, — это архитектура, которую нельзя обыскать, независимо от того, что решит Суд.

    7 мин чтения

  32. Новости / Аналитика

    Когда вы строите бэкдор

    Вчера вечером старший директор Apple по приватности пользователей и безопасности детей заявил Постоянному комитету Палаты общин Канады по общественной безопасности и национальной безопасности: "When you build a backdoor into an encrypted device, anyone can walk through." — «Когда вы встраиваете бэкдор в зашифрованное устройство, пройти через него может кто угодно». Показания прозвучали на последнем запланированном слушании по законопроекту C-22, Закону о законном доступе, который обязал бы поставщиков электронных услуг встроить в свои системы средства слежки и хранить метаданные пользователей до одного года. Директор Google по связям с органами власти и публичной политике в Канаде назвала полномочия законопроекта «безграничными» и предупредила, что они «выходят далеко за пределы режимов законного доступа в других демократиях G7». Apple сослалась на кибератаку Salt Typhoon 2024 года, в ходе которой поддерживаемые китайским государством хакеры воспользовались точками законного доступа в телекоммуникационной инфраструктуре США, как на доказательство того, что бэкдоры, построенные для правоохранителей, эксплуатируются противником. Signal заявила, что скорее уйдёт из Канады, чем подчинится. Windscribe, VPN-провайдер со штаб-квартирой в Торонто, подтвердил, что перенесёт штаб-квартиру. NordVPN сообщила, что её архитектура без логов и шифрование «не подлежат обсуждению». ExpressVPN присоединилась к протесту. Законопроект нигде прямо не употребляет слово "encryption" — «шифрование». Он прямо не требует от компаний ломать своё шифрование. Что он делает — так это даёт государству право выдавать секретные уведомления о технических возможностях, то есть предписания поставщикам услуг изменить свои системы для обеспечения перехвата, — без судебного контроля над самим техническим требованием, без обязанности раскрывать информацию и без механизма, позволяющего компаниям публично сообщить, что им предписано скомпрометировать свои системы. Apple получила секретное предписание по аналогичному британскому закону в 2025 году и в ответ полностью отозвала шифрованное резервное копирование iCloud у британских пользователей, вместо того чтобы строить бэкдор. На вопрос депутата-консерватора Фрэнка Капуто, уйдёт ли Apple из Канады при аналогичных обстоятельствах, Эрик Нойеншвандер из Apple прямо отвечать отказался, но сказал, что компания надеется «на внесение в законопроект позитивных поправок». Последнее слушание комитета закончилось тем, что консерваторы добивались продления обсуждения, утверждая, что законопроект «проталкивают через парламент». Министр общественной безопасности Гэри Анандасангари заявил, что «открыт к поправкам» и надеется принять законопроект до летнего перерыва в работе парламента. Законопроект прошёл два из трёх чтений в Палате общин и уходит в Сенат на окончательное рассмотрение. Структурный довод прост: бэкдор, построенный для государства, — это бэкдор, доступный любому противнику, который его обнаружит. Salt Typhoon доказал это в 2024 году. Архитектура, в которой бэкдора нет, — это архитектура, которой нельзя предписать его построить, потому что ключа у неё никогда не было.

    6 мин чтения

  33. Новости / Аналитика

    Нулевой день

    Уязвимость SQL-инъекции в ядре Drupal CVE-2026-9082 несёт срок устранения для федеральных гражданских органов исполнительной власти (FCEB) — сегодня в полночь, в среду 27 мая 2026 года. Это первый срок, попадающий в окно после Дня поминовения, которое выпуск этого издания от 24 мая описал как десять календарных дней, восемь рабочих. Сенат остаётся на каникулах до понедельника 1 июня или вторника 2 июня. Действие раздела 702 истекает 12 июня — через шестнадцать дней. Заключение Суда по надзору за внешней разведкой от 17 марта остаётся засекреченным. Директор национальной разведки Тулси Габбард, согласно заявлению ODNI изданию Breitbart от 21 мая, «усердно работает над рассекречиванием»; никакая дата не названа. Уязвимость подмены в Exchange Server CVE-2026-42897 вступает сегодня в 13-й день активной эксплуатации — без постоянного патча и со сроком устранения для FCEB в пятницу 29 мая, через два дня. Пара уязвимостей нулевого дня в Microsoft Defender — CVE-2026-41091, повышение привилегий, и CVE-2026-45498, отказ в обслуживании, — имеет срок для FCEB в среду 3 июня, на следующий день после возвращения Сената с каникул. Уязвимость Drupal, раскрытая исследователем Google/Mandiant Майклом Матури, была добавлена в каталог известных эксплуатируемых уязвимостей CISA в пятницу 22 мая со сроком 27 мая. Imperva зафиксировала более 15 000 попыток атак примерно на 6000 сайтов в 65 странах, причём атаки сконцентрированы на секторах игровой индустрии и финансовых услуг. Shadowserver отслеживает примерно 670 непропатченных установок Drupal, доступных в сети по всему миру, — 272 в Северной Америке, 273 в Европе. CNN сообщила 15 мая, что официальные лица США подозревают связанных с Ираном акторов в серии взломов систем автоматических датчиков резервуаров, отслеживающих уровень топлива на автозаправках в нескольких штатах США; атаки эксплуатируют системы ATG, находящиеся в сети без парольной защиты; репортаж Sky News 2021 года о внутренних документах КСИР называл ATG в числе конкретных целей для деструктивных атак. Иран вступает сегодня в 89-й день своей внутренней трёхуровневой системы интернет-каст, и Quincy Institute описывает эту систему как «цифровой апартеид»: одобренные специалисты, связанные с КСИР и MCI, получают внесённую в белый список полосу примерно по 0,20 евро за гигабайт; население вынуждено пользоваться коммерческим VPN примерно за 75 евро в месяц — разница тарифов между цифровыми кастами в 12,5 раза. Структурная инверсия — вот архитектурная новость: тот же примитив контроля над промежуточным слоем, который Иран применяет против собственного населения, является отсутствующим примитивом, который связанные с Ираном акторы эксплуатируют против топливной инфраструктуры США. Взлом Canvas/Instructure группой ShinyHunters, раскрытый в начале мая, затронул примерно 275 млн записей примерно в 8800 образовательных учреждениях, включая Harvard, Stanford, Columbia, Rutgers, Georgetown и Национальный университет Сингапура; 11 мая Instructure достигла соглашения о выкупе, чтобы остановить запланированную утечку 3,65 ТБ. Атака шифровальщика Nitrogen на Foxconn, подтверждённая 12 мая, унесла 8 ТБ / 11 млн файлов с североамериканских предприятий Foxconn, включая схемы серверов Apple, что подтвердил AppleInsider 20 мая. GitHub подтвердил в конце мая, что взлом 3800 внутренних репозиториев группой TeamPCP стал результатом отравленного расширения Nx Console для VS Code, установленного на устройстве сотрудника GitHub. Собственный репозиторий CISA Private-CISA на GitHub был публично доступен примерно шесть месяцев с админскими ключами AWS GovCloud и паролями баз данных открытым текстом — по данным TechCrunch от 19 мая, окно действующих учётных данных от раскрытия до ротации составило 48 часов. До срока мексиканской CURP Biométrica остаётся 34 дня. Российскому предписанию провайдерам о детектировании VPN идёт 42-й день. Запрету девяти международных СМИ в Нигере — 19-й день. Бессрочному запрету TV5 Monde в Буркина-Фасо — 22-й день. В пятницу завершился аудит Monero FCMP++ силами Trail of Bits. В пятницу запустился тестнет Zcash NU7. Релиз Tor Browser 15.0.14 вышел 19 мая одновременно с раундом краудфандинга Tor Project в поддержку десяти проектов интернет-свободы. Развёртывание сквозного шифрования Discord DAVE продолжается примерно для 200 млн активных пользователей в месяц. Anthropic в мае добавила MCP-туннели и самостоятельно размещаемые песочницы в Claude Managed Agents. Пользовательский стек примитивов — открытые клиенты, открытая прошивка, аппаратная аутентификация FIDO2, устойчивые к цензуре транспорты, валюты, сохраняющие приватность, ИИ с локальным инференсом, федеративная идентичность с избирательным раскрытием, самостоятельно размещаемые сервисы, mesh и спутник, постквантовая криптографическая гибкость — работает непрерывно на архитектуре аудиторского конвейера, независимо от того, по какую сторону каникул мы находимся. Нулевой день — это сегодняшний срок FCEB. Архитектура — это то, что переживает календарь.

    16 мин чтения

  34. Новости / Аналитика

    Пятнадцать тысяч семьсот

    23 апреля 2026 года Citizen Lab опубликовала отчёт "Bad Connection", описывающий две многолетние кампании слежки, которые эксплуатируют сигнальные протоколы, лежащие в основе каждого мобильного звонка на планете. Кампании отслеживали цели в нескольких странах, используя фиктивные компании с законными телеком-лицензиями, — «призрачных операторов», чья инфраструктура служит доверенным шлюзом в глобальную сигнальную сеть. Названы три структуры: 019Mobile, частный израильский виртуальный оператор мобильной связи; Tango Networks UK, британская дочерняя компания техасской фирмы корпоративной мобильности; и Airtel Jersey, оператор Нормандских островов, ныне принадлежащий Sure. Первая кампания ротировала 11 операторских идентичностей в десяти странах, маскируя трафик слежки под легитимные роуминговые запросы, и использовала скоординированный переменный доступ через протоколы SS7 и Diameter: когда один блокировался, система автоматически переключалась на другой. Вторая кампания отправляла невидимые SMS-команды напрямую на SIM-карты целей, предписывая картам сообщать данные о местоположении атакующему. На телефоне цели не появлялось никакого уведомления. В журнале сообщений не оставалось следа. Citizen Lab задокументировала более 15 700 таких попыток отслеживания с конца 2022 года. У SS7, сигнального протокола, спроектированного в 1970-х, нет ни аутентификации, ни шифрования, ни проверки того, что сигнальный запрос исходит от легитимного оператора. Diameter, протокол, разработанный на замену SS7 для сетей 4G и 5G, был построен с более сильными механизмами безопасности, но операторы «в основном не смогли их внедрить», продолжая полагаться на ту же модель однорангового доверия. Структурный вывод состоит в том, что уязвимость — это не баг. Это архитектура. Система телеком-взаимодействия исходит из того, что каждый оператор — тот, за кого себя выдаёт. Призрачные операторы эксплуатируют это допущение. Каждый мобильный телефон с SIM-картой находится в поверхности атаки — не из-за неверной настройки или ошибки пользователя, а по устройству системы. От этого не защищает никакой VPN. Этого не предотвращает никакой шифрованный мессенджер. Этого не блокирует никакой ориентированный на приватность браузер. Атака работает ниже IP-уровня, на сигнальной инфраструктуре, которая соединяет каждый звонок, каждое сообщение и каждую сессию передачи данных в каждой мобильной сети мира. Пользовательская защита — та же самая защита, которую это издание документирует во всех областях интернет-свободы: работать вне промежуточного слоя. Одноранговый оверлей, который не маршрутизируется через сигнальную инфраструктуру оператора связи. Mesh-сеть, которой не нужна SIM-карта. Транспорт, который не проходит через модель доверия, эксплуатируемую призрачными операторами. Между тем в том же месяце, когда Citizen Lab опубликовала свои выводы, DHS сообщило NPR, что у ICE «нет отношений» с Paragon Solutions, израильским производителем коммерческого шпионского ПО, — отказавшись при этом уточнить, может ли ICE по-прежнему получать доступ к разработанным Paragon инструментам через третью сторону. Паттерн призрачного оператора — это тот же паттерн на другом слое: выглядящие законными структуры служат посредниками для возможностей слежки, которые конечная цель не может обнаружить, не может заблокировать и о которых ей никогда не сообщали. Пятнадцать тысяч семьсот попыток отслеживания. Ни следа на телефоне.

    9 мин чтения

  35. Новости / Аналитика

    Двести семьдесят пять миллионов

    25 апреля 2026 года группа ShinyHunters взломала систему управления обучением Canvas компании Instructure через уязвимость в аккаунтах Free-For-Teacher и выгрузила 3,65 терабайта данных, охватывающих примерно 275 млн записей студентов и преподавателей в 8809 образовательных учреждениях по всему миру. Canvas — не тот сервис, который студенты выбирают. Это платформа, которую их учебные заведения обязывают использовать: отказаться нельзя, альтернативы нет, и рыночного сигнала уходом студент подать не может. Когда первичное вымогательство ShinyHunters у Instructure провалилось, группа переключилась на вымогательство у каждой школы по отдельности, испортив примерно 330 институциональных страниц входа в Canvas требованиями выкупа в неделю выпускных экзаменов. Instructure заплатила выкуп 11 мая, за день до дедлайна ShinyHunters по публикации украденных данных, и получила «логи уничтожения» как цифровое подтверждение их удаления. ФБР не рекомендует платить выкуп. Цифровые данные можно копировать бесконечно. Логи уничтожения доказывают удаление из одной системы, а не из всех копий. Взлом Canvas — крупнейшая утечка образовательных данных в зафиксированной истории, на порядок превосходящая остальные. Это ещё и структурный кейс о том, что происходит, когда платформа, которой людей обязывают пользоваться, оказывается платформой, которую взломали. Тот же паттерн повторяется на каждом институциональном слое в этом месяце: платформы bossware — программы слежки за сотрудниками, которые работодатели обязывают устанавливать, — передают данные работников 145 внешним рекламным доменам, включая Google, Meta и «Яндекс». Команда эффективности DOGE скопировала базу NUMIDENT Администрации социального обеспечения, охватывающую все заявления на получение номера социального страхования, поданные более чем 300 млн американцев, на несанкционированный сервер Cloudflare без средств защиты. Поисковый инструмент Perplexity AI, продвигаемый как уважающий приватность, предположительно встроил Meta Pixel и серверные трекеры Conversions API, передававшие разговоры пользователей в Meta и Google для рекламного таргетинга даже в режиме инкогнито. TrapDoor внедрял скрытые инструкции из символов нулевой ширины в файлы .cursorrules и CLAUDE.md, чтобы обманом заставить ИИ-ассистентов для программирования выполнять крадущий учётные данные код под видом сканирования безопасности. В каждом случае поверхность атаки — не программное обеспечение. Это обязательность. Платформа, которую нельзя покинуть, — это платформа, где у взлома нет рыночных последствий, а значит, нет и рыночного стимула его предотвращать. У двухсот семидесяти пяти миллионов студентов не было выбора. Архитектура, которая дала бы им выбор, не требует разрешения их учебного заведения.

    9 мин чтения

  36. Новости / Аналитика

    Мерцание

    Интернет в Иране сегодня мерцанием вернулся к жизни после 88 дней самого долгого общенационального отключения в зафиксированной истории. NetBlocks подтверждает частичное восстановление — менее 10 процентов от уровня связности, который был до отключения. Президентский указ о восстановлении доступа в тот же день был оспорен Судом административной юстиции, который приостановил действие правового основания органа, этот указ издавшего. Связанный с КСИР секретарь Высшего совета киберпространства голосовал против восстановления. Трёхуровневая система цифровых классов — одобренные специалисты по 0,20 евро за гигабайт, обычные граждане по 75 евро в месяц за VPN-доступ ради той же полосы — продолжает работать. Дата-центр-рубильник, построенный под землёй в IT-городке Пардис, с 24 контейнерами оборудования Huawei и стоимостью от 700 млн до 1 млрд долларов, остаётся на месте. План «казарменного интернета» — глобальная сеть заблокирована по умолчанию, доступны только ресурсы из белого списка — остаётся заявленной долгосрочной архитектурой. Китайское оборудование обеспечивает аппаратный костяк. Российская технология DPI от «Протея», компании с петербургскими корнями, ныне перешедшей под государственный контроль «Ростелекома», обеспечивает слой фильтрации. Утечка объёмом 500 гигабайт из Geedge Networks вскрыла экспортную модель: китайский *"Great Firewall in a Box"* — «великий файрвол в коробке» — поставлен в Эфиопию, Мьянму, Казахстан и Пакистан. Россия разворачивает ту же архитектуру белых списков в 70 регионах и откладывает надбавки за VPN до окончания сентябрьских выборов. Турция приняла закон о проверке личности в социальных сетях, требующий привязки к государственному удостоверению при создании любого аккаунта. Мьянма ввела в строй китайскую инфраструктуру слежки с уличными досмотрами устройств на предмет телефонов с VPN. В демократиях паттерн принимает законодательную форму: закон Юты о VPN делает противоправным предоставление инструкций по использованию VPN для доступа к контенту с возрастной верификацией; Signal пригрозил уйти из Канады, Великобритании и Швеции, лишь бы не исполнять предписания о бэкдорах в шифровании. Интернет по белым спискам строится одновременно в авторитарных и демократических правопорядках — на китайских экспортных технологиях, российском DPI и демократических законодательных механизмах. Стек пользовательских примитивов, работавший сквозь отключение, — Psiphon с пиком в 9,6 млн ежедневных иранских пользователей, mesh-сеть Noghteha с 72 000 загрузок за 48 часов, 50 000 контрабандных терминалов Starlink, Mythos от Anthropic, укрепляющий открытый код 23 019 найденными уязвимостями, антифишинг Signal, выпущенный 12 мая, — не зависит от президентского указа. Мерцание — не восстановление. Это момент, когда архитектура становится видимой.

    12 мин чтения

  37. Новости / Аналитика

    Десять дней

    Действие раздела 702 Закона о наблюдении за иностранной разведкой истекает 12 июня 2026 года. Сенат ушёл на каникулы ко Дню поминовения в пятницу 22 мая и возвращается во вторник 2 июня — оставляя палате десять календарных дней, из которых восемь рабочих, чтобы что-то сделать с продлением §702 до истечения полномочий программы. Заключение Суда по наблюдению за иностранной разведкой от 17 марта 2026 года — то самое, вокруг которого строилась договорная сделка о рассекречивании, давшая 30 апреля 45-дневную отсрочку, — остаётся засекреченным: пятнадцатидневное окно ускоренного рассекречивания истекло в пятницу 15–16 мая без каких-либо действий директора Национальной разведки или генерального прокурора. Обещание сенатора Рона Уайдена от 19 мая — «на следующей неделе мне будет что ещё сказать по этому поводу» — наступает в понедельник 25 мая, а это День поминовения. Ближайший процедурный день Уайдена в Сенате — вторник 2 июня: четырнадцать календарных дней от заявления 19 мая и ровно десять дней до истечения срока. Директор Национальной разведки Талси Габбард, согласно заявлению ODNI от 21 мая, «усердно работает над рассекречиванием»; никакая дата не названа. В ту же пятницу, когда Сенат ушёл на каникулы, Ubiquiti выпустила экстренные обновления безопасности для трёх уязвимостей CVSS 10.0 в UniFi OS, затрагивающих примерно 100 000 сетевых шлюзов, доступных из интернета; Drupal CVE-2026-9082 добавлена в каталог активно эксплуатируемых уязвимостей CISA с дедлайном устранения для федеральных гражданских ведомств 27 мая, один из дней которого — День поминовения; локальный компонент Outlook Web Access в Microsoft Exchange Server сегодня остаётся на десятом дне без постоянного патча, а дедлайн для федеральной гражданской исполнительной ветви — 29 мая; атака на цепочку поставок Megalodon от 18 мая достигла полной глубины отчётности: 5718 вредоносных коммитов в 5561 репозитории GitHub за шестичасовое окно; атака на цепочку поставок Laravel-Lang выкатила более 700 вредоносных версий за пятницу и субботу; группировка Coinbase Cartel опубликовала среди новых жертв Panasonic Avionics Corporation и Robinsons Singapore. Институциональные позитивы шли параллельно: операция Saffron — ликвидация First VPN силами шестнадцати стран с передачей 506 пакетов оперативных данных о пользователях и арестом одного украинского администратора; операция Отдела по борьбе с цифровой преступностью Microsoft против Fox Tempest с отзывом более 1000 сертификатов; арест 23-летнего Джейкоба Батлера по делу о ботнете Kimwolf. Слой стран-получателей продолжал накапливаться: Иран на 86-м дне с трёхуровневой системой цифровых классов, где обычные граждане платят за ту же полосу в двенадцать с половиной раз больше, чем одобренные специалисты; Мексика в 37 днях от дедлайна CURP Biométrica, который 1 июля отключит 127 млн незарегистрированных SIM-карт; Нигер на 16-м дне запрета девяти международных СМИ; Буркина-Фасо на 19-м дне бессрочного запрета TV5 Monde; доклад танзанийской Следственной комиссии о 518 погибших после выборов по-прежнему придержан. В пятницу закрылся аудит Monero FCMP++ от Trail of Bits; в пятницу запустился тестнет Zcash NU7; стек пользовательских примитивов — открытые клиенты, открытая прошивка, аппаратная аутентификация FIDO2, устойчивые к цензуре транспорты, приватные валюты, ИИ с локальным выводом, федеративная идентичность, самостоятельно размещаемые сервисы, mesh и спутник, постквантовая криптографическая гибкость — работает непрерывно на архитектуре аудиторского конвейера. Борьба вокруг §702 в ближайшие десять дней — о том, сможет ли Сенат увидеть решение суда по программе, которое исполнительная власть ему показывать не собирается. Архитектура — это ответ, для которого не надо спрашивать. Десять дней.

    17 мин чтения

  38. Новости / Аналитика

    Двадцать дней, одно засекреченное заключение

    Действие раздела 702 Закона о наблюдении за иностранной разведкой истекает через двадцать дней. 12 июня 2026 года. На этой неделе администрация Трампа дала договорному сроку истечь, так и не рассекретив заключение Суда по наблюдению за иностранной разведкой от 17 марта 2026 года, в котором задокументирована практика запросов Федерального бюро расследований по разделу 702. Сенатор Рон Уайден — который 30 апреля выторговал 15-дневное окно ускоренного рассекречивания как условие 45-дневной отсрочки продления — заявил во вторник 19 мая: «Каждому члену Конгресса стоит держать это в голове, когда в ближайшие дни он будет рассматривать законопроект о продлении раздела 702... На следующей неделе мне будет что ещё сказать по этому поводу». Следующая неделя начинается в понедельник 25 мая — через два дня от сегодняшнего. Председатель комитета Сената по разведке Том Коттон публично не высказывался с 15 мая. Директор Национальной разведки не рассекретила. Министерство юстиции не рассекретило. Заместитель председателя комитета Сената по разведке Марк Уорнер не комментировал. Заключение FISC, всплывшее благодаря публикации New York Times от 9 апреля, признало пересертификацию раздела 702 приемлемой, одновременно зафиксировав серьёзную озабоченность тем, как ФБР делает запросы к массиву §702, — то, что Брент Скоруп в материале для The American Prospect подал как спор о том, засчитываются ли все запросы или только те, что возвращают информацию о гражданах США. На той же неделе, когда срок рассекречивания истёк без каких-либо действий, у самой CISA вскрылась утечка учётных данных с GitHub — полгода публично лежавшие в репозитории агентства Private-CISA административные ключи AWS GovCloud и пароли к базам данных открытым текстом, обнаруженные 19 мая изданием TechCrunch, — а за 96 часов пришлись три одновременные вендорские zero-day под активной эксплуатацией: CVE-2026-20223 в Cisco Secure Workload с CVSS 10.0; две уязвимости Microsoft Defender for Endpoint — повышение привилегий и отказ в обслуживании, — теперь попавшие в федеральный каталог активной эксплуатации (CVE-2026-41091 + CVE-2026-45498); и CVE-2026-42897 в Exchange Server, сегодня на девятом дне без постоянного патча и с дедлайном устранения для федеральной гражданской исполнительной ветви через шесть дней. Слой стран-получателей строится параллельно: мексиканская CURP Biométrica с регистрацией менее 10 процентов и 38 днями до дедлайна 30 июня для 127 млн мобильных линий; Иран на 85-м дне с трёхуровневой системой Internet Pro / коммерческий VPN, где обычные граждане платят за ту же полосу в 12,5 раза больше одобренных специалистов; российское предписание от 15 апреля о детектировании VPN у провайдеров, работающее в «Яндексе», VK, Сбербанке и на «Госуслугах», при том что 22 из 30 популярных Android-приложений отслеживают состояние VPN на прикладном уровне; Нигер на 15-м дне запрета девяти международных СМИ; Буркина-Фасо на 18-м дне бессрочного запрета TV5 Monde; доклад танзанийской Следственной комиссии о 518 погибших в послевыборном насилии после 29 октября 2025 года по-прежнему придержан. В пятницу закрылась работа Trail of Bits над Monero FCMP++ (аудиторский конвейер), а на той же неделе вышли пять пользовательских примитивов: Discord 19 мая раскатал на всех пользователей протокол сквозного шифрования голоса и видео DAVE, Tor Browser 15.0.14 вышел 19 мая с обновлениями безопасности, продолжается внедрение тихих платежей Bitcoin BIP352 в Core 28.0+, Monero FCMP++ переходит к устранению замечаний после аудита, а стек пользовательских примитивов — открытые клиенты, открытая прошивка, аппаратная аутентификация FIDO2, устойчивые к цензуре транспорты, приватные валюты, ИИ с локальным выводом, федеративная идентичность, самостоятельно размещаемые сервисы, mesh и спутник, постквантовая криптографическая гибкость — работает непрерывно на архитектуре аудиторского конвейера. Борьба вокруг §702 структурно о том, сможет ли Сенат увидеть решение суда по программе, которое исполнительная власть ему показывать не собирается. Структурный ответ — это архитектура, для которой не надо спрашивать. Двадцать дней. Одно засекреченное заключение. «Следующая неделя» Уайдена наступает в понедельник.

    16 мин чтения

  39. Новости / Аналитика

    Конвейер аудита закрывается

    Сегодня, в пятницу 22 мая 2026 года, завершается работа Trail of Bits над интеграцией FCMP++ 1a/1b в Monero. Одиннадцать дней. Вторая независимая фирма за два года — после того как Veridise в 2025 году проверила сам алгоритм FCMP++. Работу финансирует MAGIC Monero Fund, организация со статусом 501(c)(3), координирующая пожертвования мирового сообщества. Изменение протокола, стоящее в центре: заменить нынешнюю кольцевую подпись с 16 ложными участниками на доказательство принадлежности по всей цепочке, у которого множество анонимности — всё множество UTXO целиком, то есть примерно 150 миллионов выходов транзакций. Коэффициент расширения — примерно в 9,4 млн раз. Это крупнейшее публично проверяемое расширение множества анонимности, когда-либо выпущенное в живую криптовалюту, имеющую цену. Этот материал не о том, найдёт ли аудит что-нибудь, потому что отчёт аудита сегодня не выходит — и не выйдет ещё несколько недель, согласно стандартному для Trail of Bits окну публикации в 2–6 недель после завершения работ. Этот материал о том, что означает само закрытие аудита. Неделя с 18 по 22 мая была — по четырём предыдущим выпускам этого издания — неделей провала вендорского конвейера: CVE-2008-4250, восемнадцатилетнее переполнение буфера в Microsoft Windows, добавлено в среду в каталог известных эксплуатируемых уязвимостей CISA; CVE-2026-42897 в Outlook Web Access для Exchange активно эксплуатируется, постоянного патча нет, сегодня восьмой день, а срок устранения для федеральных гражданских органов исполнительной власти наступает через 7 дней; Verizon DBIR 2026 зафиксировал, что медианное время до установки патча на критическую уязвимость выросло до 43 дней; 26 процентов критических позиций каталога CISA KEV полностью устранены к 2025 году (было 38 процентов); взломы через цепочку поставок третьих сторон выросли на 60 процентов год к году; операция Microsoft Fox Tempest, продававшая подписание как услугу, проработала около года до пресечения 19 мая, при пресечении отозвано более 1000 поддельных сертификатов; взлом GitHub TeamPCP — 3800 внутренних репозиториев выведены через вредоносное расширение VS Code, установленное сотрудником GitHub. Закрытие аудита Monero — архитектурный ответ. Конвейер аудита: статья → аудит алгоритма (Veridise, 2025) → аудит интеграции (Trail of Bits, 2026) → стресс-сети (альфа более 7 месяцев, бета с 6 мая, блок 2,997,100) → консенсусное обновление, поставленное в зависимость от чистого аудита → хардфорк в основной сети во второй половине 2026 года. Конвейер финансирования: координация пожертвований через MAGIC Monero Fund со статусом 501(c)(3) на протяжении двух годовых циклов, где цикл 2027 года станет структурной проверкой. Вместе конвейеры аудита и финансирования не доказывают безупречной приватности. Они задают структурную форму того, как гарантии приватности можно проверить и выпустить через открытое управление сообществом — без центрального вендора, который порождает восемнадцатилетний хвост. Tor Browser 15.0.14 вышел 19 мая. GrapheneOS 2026050900 вышел 9 мая. CalyxOS 7.2.1.0 вышел 4 мая. Signal продолжает обновляться. Пользовательский стек примитивов работает. Архитектурный ответ на провал вендорского конвейера этой недели — конвейер аудита, закрывающийся сегодня. Закрытие — это новостной повод. Архитектурный контраст — это материал.

    15 мин чтения

  40. Новости / Аналитика

    Восемнадцать лет

    В среду, 20 мая 2026 года, Агентство по кибербезопасности и защите инфраструктуры (CISA) добавило семь уязвимостей в свой каталог известных эксплуатируемых уязвимостей. Пять из семи — уязвимости 2008, 2009 или 2010 года. Самая старая, CVE-2008-4250, — переполнение буфера в Microsoft Windows, раскрытое в октябре 2008 года, восемнадцать лет назад. Вторая по возрасту, CVE-2009-1537, — перезапись нулевым байтом в Microsoft DirectX, 2009 год. Третья, CVE-2009-3459, — переполнение буфера в куче в Adobe Acrobat и Reader. Четвёртая и пятая, CVE-2010-0249 и CVE-2010-0806, — уязвимости use-after-free в Microsoft Internet Explorer 2010 года. Оставшиеся две — CVE-2026-41091 и CVE-2026-45498 — новые уязвимости Microsoft Defender, раскрытые в этом году: повышение привилегий и отказ в обслуживании в самом защитном инструменте. CISA вносит уязвимость в каталог известных эксплуатируемых уязвимостей только при наличии криминалистических доказательств эксплуатации в реальных условиях. Сроки устранения для федеральных гражданских органов исполнительной власти по новым позициям устанавливаются согласно обязательной операционной директиве CISA 22-01. Восемнадцатилетняя уязвимость Windows активно эксплуатируется в мае 2026 года против непропатченных систем. Отчёт Verizon 2026 Data Breach Investigations Report, опубликованный сорока восемью часами ранее, 19 мая, обнаружил, что впервые за девятнадцать лет эксплуатация уязвимостей обошла украденные учётные данные как точка входа взлома номер один: 31 процент всех взломов теперь начинается с эксплуатации уязвимости; лишь 26 процентов критических уязвимостей из каталога CISA были полностью устранены организациями к 2025 году против 38 процентов годом ранее; медианное время до установки патча на критическую уязвимость выросло с 32 до 43 дней; взломы через цепочку поставок третьих сторон подскочили на 60 процентов год к году и составляют теперь 48 процентов всех взломов; ИИ сжал окно от раскрытия до боевого применения эксплойта с месяцев до часов. Событие каталога CISA KEV 20 мая — операционная демонстрация: вендорский патч, опубликованный в 2008 году, всё ещё оставляет непропатченные системы уязвимыми для активной эксплуатации в мае 2026-го. У конвейера патчей восемнадцатилетний хвост. Сегодня седьмой день активной эксплуатации CVE-2026-42897 в Outlook Web Access для Exchange без постоянного патча; до срока устранения для федеральных гражданских органов исполнительной власти восемь дней. Аудит Trail of Bits по Monero FCMP++ закрывается через двадцать четыре часа. Раздел 702 истекает через двадцать два дня. До мексиканского срока CURP Biométrica сорок дней. Правоприменение Федеральной торговой комиссии по закону TAKE IT DOWN Act входит сегодня в третий день. Иран — на 83-м дне самого долгого отключения интернета в истории наблюдений. Пользовательский стек примитивов — открытые клиенты с ключами у пользователя, открытая прошивка на пользовательски инспектируемых чипах, аппаратная аутентификация FIDO2, устойчивые к цензуре транспорты, сохраняющая приватность валюта, локальный ИИ-вывод, федеративная идентичность с выборочным раскрытием, самостоятельно размещаемые сервисы, mesh и спутник, криптографическая гибкость — работает вне централизованного вендорского конвейера патчей, породившего восемнадцатилетний хвост.

    21 мин чтения

  41. Новости / Аналитика

    Тридцать один процент

    Вчера, 19 мая 2026 года, Verizon опубликовала Data Breach Investigations Report 2026. Главный вывод — структурный сдвиг: впервые за девятнадцать лет публикации DBIR эксплуатация уязвимостей обошла украденные учётные данные как точка входа взлома номер один. Тридцать один процент всех взломов в 2025 году начался с эксплуатации уязвимости. Кризис латания — архитектурный факт, стоящий за этим сдвигом. Лишь двадцать шесть процентов критических уязвимостей из каталога известных эксплуатируемых уязвимостей CISA были полностью устранены в 2025 году — против тридцати восьми процентов в 2024-м. Медианное время до установки патча выросло до сорока трёх дней, прибавив тридцать четыре процента. Субъекты угроз используют ИИ, чтобы ускорить превращение уязвимости в оружие; окно от раскрытия до боевого применения сжалось с месяцев до часов. Взломы через цепочку поставок третьих сторон подскочили на шестьдесят процентов год к году и составляют теперь сорок восемь процентов всех взломов. Использование ИИ-инструментов сотрудниками выросло с пятнадцати до сорока пяти процентов за один год. Трафик ИИ-ботов растёт на двадцать один процент месяц к месяцу. Данные DBIR охватывают период с 1 ноября 2024 года по 31 октября 2025-го и опираются более чем на 22 000 подтверждённых взломов и более чем на 31 000 инцидентов безопасности в 145 странах. Неделя с 12 по 19 мая демонстрирует этот паттерн. Вторник патчей Microsoft 12 мая отпраздновал месяц со 120 уязвимостями и без раскрытых zero-day — а через два дня была раскрыта CVE-2026-42897, уязвимость подмены в Outlook Web Access для Exchange, активно эксплуатируемая с первого дня, добавленная в каталог KEV CISA 15 мая с федеральным сроком устранения 29 мая. На сегодня постоянного патча нет; автоматическое смягчение применимо только к клиентам с включённой службой Exchange EM. 14–15 мая npm-пакет node-ipc — с десятью миллионами загрузок в неделю — был угнан через адрес восстановления аккаунта на просроченном домене; злоумышленник перерегистрировал atlantis-software.net (домен пустовал с 10 января 2025 года) за неделю до атаки, инициировал сброс пароля npm и загрузил три вредоносные версии, выкачивавшие девяносто категорий учётных данных разработчика через DNS-запросы TXT. 17–18 мая Grafana Labs подтвердила, что киберпреступная группа Coinbase Cartel воспользовалась неверной конфигурацией `pull_request_target` в GitHub Actions, чтобы скачать исходный код Grafana. 18 мая NYC Health + Hospitals — крупнейшая государственная система здравоохранения США — сообщила, что отпечатки пальцев, отпечатки ладоней, медицинские карты, геолокация, номера социального страхования, паспорта и водительские удостоверения 1,8 миллиона пациентов были выведены через стороннего подрядчика за десятинедельное окно с 25 ноября 2025 года по 11 февраля 2026-го. Паттерн устойчив. Вендорский конвейер патчей структурно отстаёт от конвейера угроз, ускоренного ИИ. Цепочка поставок — новый периметр. Биометрические данные, выведенные через взлом стороннего подрядчика, нельзя перевыпустить. Правоприменение Федеральной торговой комиссии по закону TAKE IT DOWN Act вошло сегодня во второй день с запуском takeitdown.ftc.gov как федерального портала жалоб для потребителей. Раздел 702 истекает через двадцать три дня; мнение FISC остаётся засекреченным. Иран — на восемьдесят втором дне самого долгого отключения интернета в истории наблюдений. Аудит Trail of Bits по Monero FCMP++ закрывается через сорок восемь часов. Google и Cloudflare назначили 2029 год целевым сроком полной миграции на постквантовую криптографию — до Q-Day примерно 1229 дней. До прекращения поддержки FIPS 140-2 — 124 дня. Пользовательский стек примитивов — открытые клиенты с ключами у пользователя, открытая прошивка на пользовательски инспектируемых чипах, аппаратная аутентификация FIDO2, устойчивые к цензуре транспорты, сохраняющая приватность валюта, локальный ИИ-вывод, федеративная идентичность с выборочным раскрытием, самостоятельно размещаемые сервисы, mesh и спутник, криптографическая гибкость — работает параллельно всему этому.

    20 мин чтения

  42. Новости / Аналитика

    48-часовой день

    Сегодня, во вторник 19 мая 2026 года, Федеральная торговая комиссия США начинает правоприменение раздела 3 закона Tools to Address Known Exploitation by Immobilizing Technological Deepfakes on Websites and Networks Act — закона TAKE IT DOWN Act. Федеральный режим обязательного удаления даёт подпадающим под закон платформам 48-часовое окно на удаление подпадающих под определение интимных изображений и синтетического контента, созданного ИИ, после получения действительного уведомления от пострадавшего. Гражданский штраф за нарушение — 53 088 долларов: за каждую неудалённую копию, за каждый известный идентичный экземпляр. 11 мая председатель FTC Эндрю Фергюсон разослал письма-напоминания о соблюдении требований пятнадцати крупным технологическим платформам: Amazon, Alphabet, Apple, Automattic, Bumble, Discord, Match Group, Meta, Microsoft, Pinterest, Reddit, SmugMug, Snapchat, TikTok, X. Двенадцатимесячный переходный период, начавшийся в день, когда президент Трамп подписал закон 19 мая 2025 года, истекает сегодня. Electronic Frontier Foundation, Center for Democracy & Technology, Американский союз защиты гражданских свобод, R Street Institute и Free Speech Center весь этот год выступали против закона со ссылкой на Первую поправку и надлежащую правовую процедуру, доказывая, что положение об удалении шире, чем более узкое определение интимных изображений без согласия в уголовном разделе; что 48-часовой срок вынуждает платформы исполнять требование без расследования; что закон не даёт никакой защиты от недобросовестных запросов; и что платформы со сквозным шифрованием (Signal, Matrix, Briar, Threema) не могут исполнить его структурно. Сегодня же — день ключевого доклада Google I/O 2026. Сундар Пичаи представляет Gemini Spark, круглосуточного облачного персонального ИИ-агента с постоянным доступом к Gmail, Docs, Sheets, Slides, Canva, OpenTable и Instacart; подписчикам Google AI Ultra (цена снижена до 100 долларов) он станет доступен на следующей неделе. Асимметрия генерации и удаления становится операционной в один и тот же день. Вчера, 18 мая, произошли два параллельных раскрытия: NYC Health + Hospitals — крупнейшая государственная система здравоохранения США — подтвердила, что неавторизованный субъект имел доступ к системам стороннего подрядчика с 25 ноября 2025 года по 11 февраля 2026-го и скопировал записи 1,8 миллиона пациентов и сотрудников, включая отпечатки пальцев, отпечатки ладоней, медицинские карты, точную геолокацию, номера социального страхования, паспорта и водительские удостоверения; а Grafana Labs подтвердила, что киберпреступная группа Coinbase Cartel воспользовалась неверной конфигурацией `pull_request_target` в GitHub Actions и скачала исходный код Grafana, внедрив вредоносную команду в форк репозитория. До прекращения действия раздела 702 FISA 12 июня остаётся двадцать четыре дня. Мнение FISC от 17 марта о практике запросов ФБР по разделу 702 остаётся засекреченным. Слой стран-получателей продолжает работать: Иран — на 81-м дне самого долгого отключения интернета в истории наблюдений. Российская надбавка за мобильный VPN должна была вступить в силу 1 мая, но была отложена, потому что операторы попросили время на настройку биллинговых систем. Нигер остаётся на 11-м дне запрета девяти международных СМИ. Пользовательский стек примитивов — открытые клиенты с ключами у пользователя, открытая прошивка на пользовательски инспектируемых чипах, аппаратная аутентификация FIDO2, устойчивые к цензуре транспорты, сохраняющая приватность валюта, локальный ИИ-вывод, федеративная идентичность с выборочным раскрытием, самостоятельно размещаемые сервисы, mesh и спутник, криптографическая гибкость — не зависит от того, в какую сторону идут сегодняшние часы.

    24 мин чтения

  43. Новости / Аналитика

    Что закрыл четверг

    В четверг, 14 мая 2026 года, три двери стека подотчётности в области ИИ, финансов и слежки закрылись в одном и том же восьмичасовом окне — а четвёртая, структурно ключевая дверь не закрылась. В два часа дня по тихоокеанскому времени в зале 12 Федерального суда Сан-Франциско судья Арасели Мартинес-Ольгин открыла слушание о справедливости мирового соглашения по коллективному иску Bartz против Anthropic: 1,5 миллиарда долларов за 482 460 зарегистрированных охраняемых авторским правом произведений, около 3000 долларов за произведение, при доле поданных требований, поднявшейся до 92,77 процента — 447 576 заявленных произведений на день слушания по словам ведущего адвоката Джастина Нельсона. Судья сосредоточила вопросы на гонорарах адвокатов и структуре расходов по соглашению, а не на его содержании и не на рассекреченных возражениях, решения с судейского кресла не вынесла, и слушание «похоже, идёт по накатанной» к окончательному утверждению. Несколькими часами позже Anthropic опубликовала The Founder's Playbook и запустила Claude for Small Business — агентную платформу Anthropic, вшитую в рабочие процессы QuickBooks, PayPal, HubSpot, Canva и DocuSign каждой небольшой команды и каждого основателя-одиночки; это расширение на малый бизнес того же разворота, что и общая доступность корпоративного Claude Cowork в SCIM, OpenTelemetry и Intune двумя днями ранее. В семнадцать часов по центральноевропейскому летнему времени Европейский центральный банк закрыл приём заявок в пилот поставщиков платёжных услуг цифрового евро — будут отобраны от десяти до тридцати PSP для двенадцатимесячного пилота во втором полугодии 2027 года по программируемой розничной валюте, выпускаемой центральным банком, при этом фаза разработки начинается в третьем квартале 2026 года. И дверь, которая в четверг не закрылась: пятнадцатидневное окно ускоренного рассекречивания мнения Суда по надзору за внешней разведкой от 17 марта о практике запросов ФБР по разделу 702 — сделка, которую сенатор Уайден заключил с сенатским комитетом по разведке 30 апреля как условие 45-дневного продления раздела 702. Это окно операционно истекло примерно 15 мая. На сегодня, понедельник 18 мая, мнение остаётся засекреченным. До прекращения действия раздела 702 теперь двадцать пять дней — 12 июня 2026 года. Три двери в четверг закрылись. Четвёртая — нет. Шаблон компенсации, плоскость развёртывания, инфраструктура программируемых денег и надзор суда по слежке оказались на перекрывающихся календарях в мае 2026 года потому, что процессуальное совпадение не случайно. Часы продолжают идти. Пользовательский стек примитивов не зависит от того, в какую сторону они идут.

    28 мин чтения

  44. Новости / Аналитика

    Шесть европейских столиц

    Во вторник, 12 мая 2026 года, Human Rights Watch опубликовала 54-страничный доклад "Looking the Other Way: EU Failure to Prevent Surveillance Exports to Rights-Abusing Governments" («Смотреть в другую сторону: неспособность ЕС предотвратить экспорт средств слежки правительствам, нарушающим права»). Доклад называет Болгарию, Польшу, Финляндию, Данию, Эстонию и Чехию — шесть государств — членов Европейского союза — экспортёрами коммерческих шпионских программ в рамках Регламента ЕС о товарах двойного назначения 2021 года. В докладе задокументированы поставки более чем в двадцать стран назначения с репутацией тяжёлых нарушений прав человека, включая Саудовскую Аравию, Объединённые Арабские Эмираты, Египет, Мексику, Венгрию, Турцию, Индию, Индонезию, Марокко и Бахрейн. Регламент ЕС о двойном назначении 2021 года ввёл требование разрешений для "cyber-surveillance items" — предметов киберслежки, — но пять лет спустя HRW констатирует, что публично не была отклонена ни одна экспортная заявка, а среди выданных разрешений есть разрешения поставщикам, чьи продукты задокументированы в атаках на журналистов, юристов, оппозиционных политиков и правозащитников. Во вторник же истекли четыре хронометра выпуска 06. Мнение Суда по надзору за внешней разведкой от 17 марта о практике запросов ФБР по разделу 702 не опубликовано: рассмотрение о рассекречивании всё ещё идёт, а до прекращения действия § 702 тридцать дней. «Вторник патчей» Microsoft пришёл со 137 CVE и без единого zero-day — первый «вторник патчей» без zero-day с июня 2024 года, — но в тот же день Foxconn подтвердила, что программа-вымогатель Nitrogen вывела восемь терабайт и одиннадцать миллионов файлов, содержащих, по утверждению злоумышленников, проектные данные Intel, Apple, Nvidia, Google и Dell. Instructure заплатила ShinyHunters за день до срока, 11 мая, получив "shred logs" — журналы уничтожения — на массив Canvas объёмом от 3,65 до 6,65 терабайта, охватывающий 8809 учреждений; в тот же день Конгресс начал расследование. Вымогательство Qilin в отношении Sysco — крупнейшего в мире поставщика продовольствия для общепита — на сегодня остаётся неразрешённым. Сегодня, 13 мая, Palo Alto выпустила исправление PAN-OS CVE-2026-0300 — через четыре дня после срока, установленного обязательной операционной директивой CISA для гражданских федеральных органов. Завтра судья Мартинес-Ольгин откроет слушание о справедливости по делу Bartz против Anthropic — мирового соглашения на 1,5 миллиарда долларов, покрывающего примерно 500 000 зарегистрированных охраняемых авторским правом произведений по примерно 3000 долларов за произведение, — с возражениями об исключении иностранных произведений, недоучёте групповых регистраций и перекосе в пользу издателей, рассекреченными в прошлом месяце. Завтра в 17:00 по центральноевропейскому летнему времени Европейский центральный банк закроет приём заявок в пилот поставщиков платёжных услуг цифрового евро — отбор центральным банком от десяти до тридцати PSP для двенадцатимесячного пилота во втором полугодии 2027 года по программируемой цифровой валюте, выпускаемой центральным банком. Шесть европейских столиц названы. Вопрос подотчётности больше не гипотетический.

    16 мин чтения

  45. Новости / Аналитика

    Окно 12 мая

    Во вторник, 12 мая 2026 года, четыре независимых отсчёта истекают в один и тот же день. Заключение Суда по надзору за внешней разведкой (FISC) от 17 марта о практике запросов ФБР по разделу 702 по постановлению суда должно быть обнародовано к этой дате. «Вторник обновлений» Microsoft приходится на то, что трекер Zecurit называет «последним комфортным окном развёртывания» перед истечением 26 июня срока действия сертификата Secure Boot. Новый выкупной дедлайн группировки ShinyHunters для Instructure истекает в конце дня — отказ платить означал бы публикацию массива на 3,65 терабайта, охватывающего приблизительно 275 миллионов записей и 8809 учебных заведений, то есть того, что трекеры «Википедии» теперь описывают как крупнейшую зарегистрированную утечку в секторе образования. Дедлайн вымогателей Qilin для Sysco — крупнейшего в мире поставщика продовольственных услуг ресторанам, больницам и школам — истекает в тот же день. Сегодня 9 мая, до дедлайна три дня. Экстренный дедлайн Агентства по кибербезопасности и защите инфраструктуры (CISA) по каталогу известных эксплуатируемых уязвимостей для Palo Alto PAN-OS CVE-2026-0300 — неаутентифицированного удалённого выполнения кода с правами root в User-ID Captive Portal, с оценкой CVSSv4 9.3 — наступает сегодня, за четыре дня до запланированного вендором исправления 13 мая. Ведомства федеральной гражданской исполнительной ветви власти применяют меры, ограниченные конфигурацией, на межсетевых экранах, обращённых в интернет, в период самого жёсткого темпа KEV-дедлайнов за всю историю CISA. Генеральный директор Memento Labs Паоло Леззи сегодня публично признал — в подготовленном Tech Generation возвращении к раскрытию ForumTroll/Dante «Лабораторией Касперского» от 28 октября 2025 года, — что коммерческая шпионская программа Dante принадлежит его компании, обвинив в произошедшем «беспечного государственного заказчика, использовавшего старую версию». 120-дневное отключение интернета в Иране затвердело в «Internet Pro» — кастовую систему SIM-карт с белыми списками, которую доклад Iran HRM «Infrastructure of Silence» оценивает в 35,7 миллиона долларов в день и приблизительно 5,2 миллиарда долларов накопленным итогом. Россия развернула предпраздничные отключения мобильной связи более чем в 21 регионе; в затронутых областях не работают банкоматы; российский закон от 15 апреля обязывает провайдеров внедрять определение VPN. Суданская MTN 5 мая остановила все ретрансляционные станции в Хартуме из-за топлива и электричества; Хартум погас на операторском уровне. Пакистанское NCCIA по Пенджабу с 7 мая завело дела на 41 человека и арестовало 13 по новым поправкам к PECA. «Репортёры без границ» 6 мая раскрыли тайное содержание буркинийского журналиста Атианы Сержа Улона на вилле в Уагадугу, где его били ветками деревьев. Вторник — это дедлайн. Стек примитивов, контролируемых пользователем, — это ответ, который работает каждый день.

    17 мин чтения

  46. Новости / Аналитика

    Стек зависимостей

    7 апреля 2026 года шесть федеральных киберведомств США — ФБР, Агентство по кибербезопасности и защите инфраструктуры, Агентство национальной безопасности, Агентство по охране окружающей среды, Министерство энергетики и Киберкомандование США — совместно подписали объединённый бюллетень по кибербезопасности AA26-097A. Бюллетень приписывает активное нарушение работы обращённых в интернет программируемых логических контроллеров Rockwell Automation на объектах водоснабжения, водоотведения и энергетики США кластеру «CyberAv3ngers» Кибер-электронного командования Корпуса стражей исламской революции, с подтверждёнными операционными нарушениями и финансовыми потерями у поимённо названных жертв. 14 марта 2026 года город Майнот, Северная Дакота, пострадал от вымогательского ПО на уровне SCADA на муниципальной станции водоочистки: шестнадцать часов ручного управления, приблизительно восемьдесят тысяч затронутых жителей, расследование ФБР. 13 и 27 апреля поставщик умных счётчиков Itron раскрыл две утечки, затрагивающие более 110 миллионов коммунальных счётчиков по всему миру. 27 апреля инжиниринговая фирма Pickett USA раскрыла вывод 139 гигабайт данных LiDAR и проектных данных по подстанциям Tampa Electric, Duke Energy Florida и American Electric Power. 4 апреля программный сбой в Collins Aerospace вывел из строя аэропорты Хитроу, Брюсселя и Берлина. 15 апреля Швеция публично приписала попытку деструктивного вторжения на тепловую станцию российской разведке. Годовой обзор Dragos за 2026 год фиксирует три новые угрозовые группы (SYLVANITE, AZURITE, PYROXENE) и рост числа атак вымогателей на промышленные организации на сорок девять процентов год к году. В апреле 2026 года Шон Планки отозвал свою кандидатуру на пост директора CISA; агентство работает без утверждённого руководителя в самый острый цикл кибербезопасности критической инфраструктуры за десятилетия. Сегодня, 5 мая, волна ShinyHunters переформулируется из «вторжения в Salesforce» в «цепочку поставок сторонних SaaS»: выгрузка 119 000 записей Vimeo пришла через Anodot, а не через Vimeo; одновременно идут порционные публикации по Carnival, Mytheresa, Zara, 7-Eleven, Pitney Bowes и Canada Life. Сегодня генеральный прокурор Пенсильвании подал первый в своём роде иск о медицинском самозванстве против Character.AI. Сегодня Cushman & Wakefield выпустила официальное заявление о вторжении ShinyHunters («ограниченное», вишинг подтверждён); Instructure хранит молчание о дедлайне 6 мая. Сегодня Управление генерального инспектора Министерства внутренней безопасности сообщило, что 76 процентов мобильных приложений, используемых сотрудниками разведывательного управления, несли риски безопасности. Сегодня RightsCon 2026 в Лусаке официально отменена под сообщаемым давлением Китайской Народной Республики на Замбию. Одновременно: NSO Group теперь контролируется группой американских инвесторов, исполнительным председателем которой является бывший посол при администрации Трампа Дэвид Фридман; присуждённые по делу WhatsApp штрафные убытки снижены со 167,2 миллиона долларов до приблизительно 4 миллионов; Министерство финансов тихо исключило трёх фигурантов Intellexa из списка SDN в декабре 2025 года; Paragon Solutions операционно встроена в Иммиграционную и таможенную полицию по контракту на 2 миллиона долларов; 26 февраля афинский уголовный суд осудил Таля Дилиана и трёх руководителей Intellexa — первый в мире уголовный приговор руководителям поставщика коммерческого шпионского ПО. 23 апреля танзанийская комиссия по расследованию подтвердила 518 погибших и 2390 раненых в ходе насилия после выборов октября 2025 года, происходившего в условиях пятидневного полного отключения интернета. 21 апреля Roblox выплатила 35,8 миллиона долларов по одновременным соглашениям с генеральными прокурорами штатов, требующим снять сквозное шифрование с чатов несовершеннолетних, — первое в США соглашение, обращающее детскую безопасность против шифрования. Схема структурна. Повседневные зависимости пользователя — вода, электричество, транспорт, связь, платежи, образование, здравоохранение, идентичность — надстраиваются через системы OT/ICS, вендорские SaaS, агрегаторы данных третьих сторон третьих сторон, интеграции цепочки поставок, поставщиков шпионского ПО под иностранным контролем и способность регулятора. Стек зависимостей хрупок. Архитектурный ответ — сокращение числа слоёв.

    15 мин чтения

  47. Новости / Аналитика

    275 миллионов завтра

    Завтра, в среду 6 мая 2026 года, истекает вымогательский дедлайн ShinyHunters в отношении Instructure. Уведомление киберпреступного объединения "FINAL WARNING — PAY OR LEAK" («ПОСЛЕДНЕЕ ПРЕДУПРЕЖДЕНИЕ — ПЛАТИТЕ ИЛИ УТЕЧЁТ») ссылается на приблизительно 3,65 терабайта данных, охватывающих, по оценке, от 240 до 275 миллионов записей примерно по 9000–15 000 учебных заведений, включая миллиарды приватных сообщений между учениками и учителями и инстанс Salesforce компании Instructure. Государственные школы Уэйзаты (Миннесота) первыми предупредили родителей. Это вторая подтверждённая утечка у Instructure за восемь месяцев. Тот же дедлайн 6 мая действует для Cushman & Wakefield, о которой отдельно сообщено сегодня (5 мая, The Register) как о вторжении в Salesforce через вишинг, приписываемом тому же кластеру ShinyHunters. Две утечки; один актор; один вектор через Salesforce; один дедлайн. Сегодня — день накануне. Архитектурное противоречие этого вторника: регулирование в нескольких юрисдикциях предписывает загружать вендорам *больше* удостоверяющих документов через мандаты на проверку возраста — Apple Declared Age Range API обязателен с 1 июля (57 дней от сегодняшнего дня); отчёты о правоприменении британского Ofcom уже подлежат подаче; эталонное приложение ЕС для проверки возраста, выпущенное в конце апреля, было обойдено за две минуты Полом Муром через правку конфигурации в открытом виде; жёсткий срок по Кошельку цифровой идентичности ЕС — 24 декабря 2026 года — и всё это ровно в тот момент, когда утечка за утечкой показывают, что хранение у вендора структурно небезопасно. Энди Йен из Proton, 23 апреля: *«смерть анонимности в интернете»*. Архитектурный ответ — учётные данные с избирательным раскрытием и ключами у пользователя (W3C VC v2.0, ратифицированы в марте 2026 года; eIDAS 2.0 SD; набор подписей BBS+; анонимные токены Privacy Pass; мобильное водительское удостоверение в Apple Wallet в тринадцати штатах плюс Пуэрто-Рико) — существует в стандартах, но не прописан в регулировании. Архитектура, которую выбирают сейчас, — «загрузка удостоверения, хранение у вендора, подверженность утечкам», и выбирают её навсегда. Не загружайте.

    14 мин чтения

  48. Новости / Аналитика

    Путь через оператора

    Сегодня, в понедельник 4 мая 2026 года, Европейский союз возобновляет трилог по Регламенту о сексуальном насилии над детьми — Chat Control 2.0 — ровно через месяц после того, как 26 марта 2026 года Европейский парламент отклонил продление отступления от ePrivacy — 311 голосов против при 228 за и 92 воздержавшихся, — и отступление утратило силу 3 апреля. В пятницу 8 мая — через четыре дня — Meta убирает сквозное шифрование из личных сообщений Instagram, отменяя обязательство, взятое компанией в декабре 2023 года. 22 апреля Apple выпустила экстренные iOS 26.4.2 и 18.7.8, закрывающие CVE-2026-28950 — брешь в журналировании базы уведомлений, которой ФБР воспользовалось, чтобы восстановить удалённые сообщения Signal с iPhone обвиняемого. 23 апреля доклад Citizen Lab "Bad Connection" зафиксировал более пятнадцати тысяч семисот попыток геолокационной слежки через сигнализацию SS7/Diameter и SMS SIMjacker, назвав три «призрачных» телеком-шлюза: 019Mobile, Tango Networks UK, Airtel Jersey. 27 апреля федеральное жюри присяжных в Окленде присудило Meta 168 млн долларов с NSO Group за взлом WhatsApp/Pegasus 2019 года, затронувший 1 400 пользователей. 1 мая исполняющий обязанности директора ICE Тодд Лайонс подтвердил, что Иммиграционная и таможенная полиция применяет шпионское ПО нулевого клика "Graphite" компании Paragon Solutions. Сегодня также день 4 из 45 обратного отсчёта до истечения раздела 702 FISA, а срок рассекречивания по линии FISC истекает примерно 15 мая. Общенациональное отключение интернета в Иране достигает дня 65. Дедлайн Роскомнадзора от 15 апреля вынудил 20+ платформ блокировать клиентов, заходящих через VPN; Apple удалила 761 VPN-приложение из российского App Store. Tether провёл крупнейшую в своей истории одиночную заморозку — 344 млн USDT 23 апреля. Федеральный окружной судья Сидни Стайн 5 января обязал OpenAI передать 20 млн журналов пользователей ChatGPT истцам от The New York Times. Сквозная линия: любой слой, где открытый текст лежит у оператора, может быть развёрнут против пользователя. На этой неделе одновременно работают четыре механизма разворота — корпоративное отступление, институциональное принуждение, государственное давление и криминалистическая компрометация. Архитектурная альтернатива — сквозное шифрование с ключами у пользователя, на пользовательском оборудовании, поверх пользовательских сетей, с расчётами в деньгах под собственным хранением — не имеет пути через оператора и потому не может быть развёрнута ни одним из четырёх механизмов.

    16 мин чтения

  49. Новости / Аналитика

    22 секунды

    Доклад Mandiant M-Trends 2026, опирающийся более чем на пятьсот тысяч часов работы по реагированию на инциденты в 2025 году, оценивает медианное время от первичного доступа в сеть до передачи её партнёру-вымогателю в двадцать две секунды — против более чем восьми часов в 2022 году. Примерно тысячекратное ускорение за три года. Сегодня, в понедельник 4 мая 2026 года, Агентство США по кибербезопасности и защите инфраструктуры, по сообщениям, рассматривало сокращение федеральных сроков устранения уязвимостей из каталога Known Exploited Vulnerabilities с двух-трёх недель до трёх дней, ссылаясь на ускоренную ИИ эксплуатацию, включая Mythos Preview от Anthropic и GPT-5.4-Cyber от OpenAI. Сегодня Progress Software раскрыла CVE-2026-4670 в MOVEit Automation — критический обход аутентификации с CVSS 9.8 при примерно тысяче четырёхстах публично доступных экземплярах, более десятка из которых связаны с властями штатов и муниципалитетов США. Сегодня Mistral запустила Vibe Remote Agents на Mistral Medium 3.5: автономное написание кода в облаке в потребительском масштабе, плотная модель на 128 млрд параметров, контекст 256K, 77,6 процента на SWE-Bench Verified. Три новостных события в один понедельник. Экономика кибератак индустриализировалась в плотный двадцатидвухсекундный конвейер. Федеральный темп установки патчей за ним не поспевает. Архитектурная контрмера — стек пользовательских примитивов: модели с открытыми весами на пользовательском оборудовании, федеративный Model Context Protocol с подписанными пакетами, аппаратная аутентификация FIDO2, оборудование с открытой прошивкой, самостоятельно размещённые сервисы, анклавы конфиденциальных вычислений, криптовалюты, сохраняющие приватность, — который не зависит от темпа патчей, потому что не имеет той же поверхности обновления.

    21 мин чтения

  50. Новости / Аналитика

    Риск цепочки поставок — американский

    В пятницу, 1 мая 2026 года, Пентагон выдал контракты на закупку ИИ для сетей уровня секретности Impact Level 6 и Impact Level 7 восьми компаниям: Amazon Web Services, Google, Microsoft, Nvidia, OpenAI, SpaceX, Oracle и Reflection AI. Anthropic была исключена. 27 февраля 2026 года администрация Трампа присвоила Anthropic статус "supply chain risk" — «риск цепочки поставок», — и это первая американская компания, когда-либо получившая ярлык, исторически предназначавшийся для структур, связанных с иностранными противниками. Провинность Anthropic: отказ от двух конкретных требований министра обороны Пита Хегсета — чтобы Claude был допущен для полностью автономного оружия под управлением ИИ и для массовой внутренней слежки за американскими гражданами. Ответ Anthropic: «Мы не можем по совести согласиться на их просьбу». Прозвучала угроза задействовать Закон об оборонном производстве. Статус «риска цепочки поставок» был присвоен. Anthropic подала иски в Сан-Франциско и в округе Колумбия. Федеральный апелляционный суд отказал Anthropic в предварительном судебном запрете 8 апреля. 17 апреля гендиректор Anthropic Дарио Амодеи встретился в Белом доме с главой аппарата Сьюзи Уайлс, министром финансов Скоттом Бессентом и национальным кибердиректором Шоном Кэрнкроссом; президент, когда его спросили о встрече, ответил журналистам: «Кто?». 19 апреля Axios сообщило, что Агентство национальной безопасности — ведомство, за которым надзирает Пентагон, — использует Mythos от Anthropic вопреки формальному запрету. 30 апреля Bloomberg подтвердило: АНБ тестировало Mythos для поиска уязвимостей в технологиях Microsoft. 1 мая технический директор Министерства обороны Эмиль Майкл охарактеризовал противоречие так: «С Anthropic — они риск цепочки поставок. История с Mythos — это отдельный момент национальной безопасности. … АНБ и Минторг оценивают все фронтирные модели, включая китайские фронтирные модели, чтобы понять, каковы возможности на переднем крае». Сегодня, в понедельник 4 мая, в тот самый день, когда Anthropic объявила о совместном предприятии в корпоративном ИИ на 1,5 млрд долларов с Blackstone, Hellman & Friedman и Goldman Sachs, а OpenAI объявила о параллельной "Deployment Company" на 4 млрд долларов при оценке в 10 млрд, статус «риска цепочки поставок» в отношении Anthropic остаётся в силе. Возможности под санкцией. Возможности потребляются. Стек закупочного принуждения стал инструментом внутренней политики в сфере ИИ.

    23 мин чтения

  51. Новости / Аналитика

    Наблюдатель под наблюдением

    В воскресенье, 3 мая 2026 года, Соединённые Штаты находятся в шести неделях от очередного истечения срока действия раздела 702 Закона о наблюдении в сфере внешней разведки — продлённого четвёртой временной мерой 30 апреля, после того как трёхлетняя реавторизация провалилась: спикер Майк Джонсон приложил к ней бессрочный запрет на выпуск Федеральной резервной системой цифровой валюты центрального банка. Внутри этого шестинедельного окна должно быть частично рассекречено заключение Суда по надзору за внешней разведкой (FISC) от 17 марта 2026 года — то самое, которое сенатор Уайден назвал документальным подтверждением «серьёзных» злоупотреблений ФБР при запросах о лицах в США. На той же неделе, когда прошло продление, собственная система прослушки ФБР — DCS-3000, «Red Hook», часть Digital Collection System Network — находилась в формальной классификации "Major Incident" («крупный инцидент») по Закону о модернизации федеральной информационной безопасности: внутри неё обнаружили китайскую разведслужбу. Проникновение произошло через коммерческого поставщика интернет-услуг, чьи системы подключены к DCSNet. Метаданные о том, за кем следило ФБР, теперь в руках той самой иностранной разведслужбы, для противодействия которой раздел 702, как считалось, и был построен. На той же неделе Apple закрыла уязвимость в базе уведомлений iOS, через которую ФБР извлекло сообщения Signal из телефона обвиняемого уже после удаления приложения. На той же неделе Citizen Lab задокументировала более 15 700 попыток отслеживания через трёх поимённо названных операторов связи. На той же неделе Tether заморозила 344 млн долларов в USDT по запросу OFAC, а Минфин США впервые напрямую внёс в санкционный список ончейн-кошельки, связанные с Центральным банком Ирана. На той же неделе Министерство юстиции проиграло шестой подряд иск о списках избирателей. На той же неделе общенациональное отключение интернета в Иране вступило в 65-й день. На девяти архитектурных уровнях — система прослушки, юридическо-процедурный механизм, база уведомлений на уровне ОС, сигнальная сеть операторов связи, конвейер рекламных торгов в реальном времени, стейблкоин под надзором эмитента, федеральная база избирателей, опосредованный операторами государственный интернет, цепочка поставок ИИ-инструментария — привилегированный путь третьей стороны стал одновременно привилегией и утечкой. Законный перехват — это инфраструктура утечки. За наблюдателем наблюдали.

    27 мин чтения

  52. Новости / Аналитика

    Ваш биобанк на Alibaba

    В понедельник, 20 апреля 2026 года, анонимизированные медицинские записи примерно 500 000 добровольцев UK Biobank — крупнейшей в мире биомедицинской когорты, включая геномные данные — появились в трёх листингах на коммерческой площадке Alibaba. Британские министры подтвердили обнаружение 23 апреля. Три китайских исследовательских института были заблокированы на площадке. Правительство Великобритании попросило благотворительную организацию Biobank приостановить дальнейший доступ к данным. Представители оппозиции призвали к полному запрету на обмен медицинскими данными с Китаем. В тот же день Европейская комиссия вынесла свои первые два решения о несоответствии в рамках Закона о цифровых рынках, признав модель Meta "pay-or-consent" («плати или соглашайся») структурно незаконной по статье 5(2) и оштрафовав компанию на 200 млн евро; Apple была оштрафована на 500 млн евро за препятствование перенаправлению пользователей. На следующий день, 24 апреля, TechCrunch сообщил о «Морфее» (Morpheus) — новом итальянском коммерческом шпионском ПО для Android, отличительный вектор которого — прямое сотрудничество с оператором-партнёром: оператор блокирует мобильный интернет цели, приходит SMS с предложением установить фальшивое «обновление», приложение злоупотребляет службами специальных возможностей Android. В России задокументировано, что 22 из 30 самых популярных Android-приложений детектируют использование VPN на прикладном уровне независимо от обфускации на сетевом уровне. В Иране прошёл 56-й день общенационального отключения интернета, а NetBlocks намерила 1296 часов совокупного отключения — самого долгого за всю историю наблюдений. Раздел 702 Закона о наблюдении в сфере внешней разведки находился в шести днях от истечения срока, установленного законом, а конгрессмены Томас Масси и Лорен Боберт внесли Закон о подотчётности слежки, который потребовал бы ордеров для федеральной слежки и запретил бы закупку данных у коммерческих брокеров. Каждая история в этом списке разделяет общий архитектурный узор: граница, считавшаяся прочной, — использование данных внутри исследовательского учреждения, разделение по схеме «плати или соглашайся», нейтральность оператора связи, анонимизация на сетевом уровне, непрерывность оператора, ордер по Четвёртой поправке, суверенитет штата — оказалась дырявой на следующем шаге. Анонимизация не переживает передачу. Разделение не переживает объединение. Нейтральность не переживает контракт. Этот выпуск подробно разбирает провал UK Biobank, прослеживает его через параллельные провалы границ той же недели и называет криптографические примитивы, которые заменяют обещания на границе архитектурными гарантиями.

    20 мин чтения

  53. Новости / Аналитика

    Кибернетическая власть

    В среду, 22 апреля 2026 года, в Вашингтоне, Манчестере, Сеуле, Брюсселе и на нескольких страницах корпоративных продуктов в США институциональный переход фронтирной ИИ-лаборатории из коммерческого поставщика ПО в структуру, примыкающую к оборонным подрядчикам, стал виден разом. Anthropic подтвердила, что группа, связанная с Discord, получила несанкционированный доступ к её ограниченной модели Mythos — «Проект Glasswing», публично поданный как «слишком опасный для выпуска», — через портал стороннего подрядчика, URL которого группа угадала по принятым в Anthropic соглашениям об именовании. OpenAI продемонстрировала GPT-5.4-Cyber, модель с расширенными возможностями и ослабленными ограничениями на отказ для легитимной оборонительной кибербезопасности, примерно пятидесяти федеральным киберзащитникам; на той же неделе начались брифинги по допуску для «Пяти глаз». Национальная разведывательная служба Южной Кореи выпустила общегосударственное предупреждение, назвав Mythos «меняющей правила игры» и способной к автономному поиску уязвимостей в масштабе. Гендиректор британского Национального центра кибербезопасности в программном выступлении на CYBERUK 2026, озаглавленном так, чтобы описать «идеальный шторм», пригласил фронтирные ИИ-компании к совместной разработке британской национальной киберобороны и выделил 90 млн фунтов на устойчивость малых и средних предприятий. Агентство Европейского союза по кибербезопасности выпустило National Capabilities Assessment Framework 2.0. Американское Агентство по кибербезопасности и безопасности инфраструктуры добавило CVE-2026-33825 — BlueHammer, локальное повышение привилегий в Microsoft Defender — в каталог известных эксплуатируемых уязвимостей, через двенадцать дней после того, как исследовательский коллектив "Chaotic Eclipse" выложил её в знак протеста против того, как Microsoft обращается с раскрытием уязвимостей. Исследователь Александр Ханфф опубликовал анализ, утверждающий, что Claude Desktop для macOS предавторизует три идентификатора браузерных расширений Anthropic, раскладывая манифесты хостов Native Messaging в профили Chromium, которые пользователь не открывал и не устанавливал. OpenAI выпустила Privacy Filter — модель редактирования персональных данных на устройстве с открытыми весами, на 1,5 млрд параметров, с 96 % F1 на PII-Masking-300k, под Apache 2.0. На Google Cloud Next объявили агентный браузер Chrome Enterprise "Auto Browse" и расширенное партнёрство с Okta по Device Bound Session Credentials. Блог Microsoft Security опубликовал материал "AI-powered defense for an AI-accelerated threat landscape" («ИИ-оборона для ландшафта угроз, ускоренного ИИ»). Девять событий. Пять континентов. Одна среда. Всё сходится к одному архитектурному факту: фронтирная ИИ-лаборатория перешла порог, а институциональная рамка, которая должна была бы этот переход обслуживать, явно отстаёт от темпа. Этот выпуск прослеживает переход, швы, которые он уже дал, и архитектурный выбор, который предлагают сделать пользователю.

    16 мин чтения

  54. Новости / Аналитика

    Ожидаемое поведение

    За одну неделю, с 15 по 22 апреля 2026 года, шесть разных лиц, принимающих решения, на трёх континентах воспользовались одним и тем же управленческим словарём, структурная функция которого — отказаться от ответственности. Слово, которое повторяется, — expected, «ожидаемо». Anthropic сообщила OX Security, что уязвимость удалённого выполнения кода в SDK Model Context Protocol для Python, TypeScript, Java и Rust — это "expected behavior", ожидаемое поведение, а не баг, который нужно закрывать патчем. Французское Национальное агентство защищённых документов, которое эксплуатирует портал, через который проходит оформление каждого французского паспорта, водительского удостоверения, вида на жительство и регистрации транспортного средства, раскрыло 21 апреля, что одна дурацкая Insecure Direct Object Reference — небезопасная прямая ссылка на объект — в его API открыла доступ примерно к двенадцати миллионам гражданских учётных записей, и хакер, по сообщениям, назвал эту уязвимость действительно тупой: класс ошибок, известный уже пятнадцать лет. Глава Организации гильдии информационных технологий Ирана заявил 12 апреля, что чёткого графика восстановления интернета нет, — на 54-й день военного отключения, затронувшего около девяноста миллионов человек, второго по продолжительности национального отключения интернета за всю зафиксированную историю. Датское председательство в Совете Европейского союза убрало обязательное сканирование на стороне клиента из текста Регламента о сексуальном насилии над детьми, сохранив обязательную верификацию возраста, — разворот, поданный как ожидаемая уступка. Стратегия спикера Палаты представителей США — «чистое» продление действия статьи 702 — рухнула со счётом 197 против 228 при процедурном голосовании 17 апреля, когда двадцать республиканцев пошли против прямой просьбы Белого дома, и руководство подало итог как предсказуемую временную меру. Второе Technical Capability Notice Министерства внутренних дел Великобритании в адрес Apple, более узкое, чем первое, и одобренное Investigatory Powers Commissioner в сентябре 2025 года, продолжает действовать как ожидаемая юридическая процедура в разбирательстве Investigatory Powers Tribunal, которое Apple не выиграла. Шесть заявлений, три континента, одно слово. Этот выпуск прослеживает, как "expected" стало нулевым состоянием управления 2026 года и как выглядит архитектурный ответ для пользователя, который отказывается это принимать.

    21 мин чтения

  55. Новости / Аналитика

    Новая ФРС для DeFi

    В понедельник вечером поставщики риск-услуг Aave опубликовали 26-страничный отчёт об инциденте, посвящённый эксплойту Kelp DAO. Два сценария по безнадёжному долгу: социализировать убыток Kelp равномерно по всему предложению rsETH — тогда безнадёжный долг Aave оценивается в 123,7 млн долларов, а депег rsETH составит 15,12 процента; либо изолировать убыток в тех конкретных рынках rsETH на Mantle и Arbitrum, которые держали позиции взломанного моста, — тогда безнадёжный долг Aave окажется больше, 230,1 млн долларов, и сосредоточится в двух пулах L2. Философский разрыв в 106,4 млн долларов — и голосование в управлении, которое этим вторничным утром начинает оформляться на форуме Aave. Пятью днями ранее Tether уже пообещал 127,5 млн долларов в рамках плана спасения Drift Protocol на 150 млн долларов, переведя расчёты Drift с USDC на USDT и предложив привязанный к выручке кредит, чтобы покрыть убытки пользователей от 1 апреля. Три апрельских эксплойта в сумме, пятьсот семьдесят семь миллионов долларов прямых потерь, тринадцать миллиардов долларов каскадного оттока TVL — и экосистема DeFi, которая в реальном времени собирает архитектуру восстановления после взломов. Архитектура гибридная: децентрализованная на обращённом к пользователю уровне, централизованная на уровне системного риска. Tether стал кредитором последней инстанции из частного сектора; Safety Module у Aave — это внутрипротокольная страховка; отложенное голосование Kelp о социализации — это стрижка вкладчиков; а складывающиеся программы спасения от партнёров по экосистеме — консорциумное спасение. Этот выпуск прослеживает, что DeFi строит под апрельским давлением и какой выбор эта архитектура навязывает и пользователям, и регуляторам.

    16 мин чтения

  56. Новости / Аналитика

    Пхеньянская проблема DeFi

    Сегодня утром LayerZero опубликовала предварительный разбор инцидента, приписав субботний вывод 292 млн долларов из Kelp DAO подразделению TraderTraitor северокорейской группы Lazarus. Это вторая катастрофа в DeFi за семнадцать дней, приписываемая одному и тому же государственному актору. 1 апреля тот же кластер угроз вывел 285 млн долларов из протокола Drift на Solana после шестимесячной операции социальной инженерии, в которой атакующие выдавали себя за количественную трейдинговую фирму. Днём ранее, 31 марта, северокорейские операторы захватили популярную JavaScript-библиотеку с открытым исходным кодом Axios и разослали троян удалённого доступа в миллионы еженедельных загрузок. Добавьте к этому 196 млн долларов безнадёжной задолженности Aave, возникшей из-за последствий Kelp, потерю 13,21 млрд долларов TVL в DeFi за 48 часов после вывода средств из Kelp, включение OFAC 12 марта в санкционные списки схемы с ИТ-работниками КНДР, проведённой через Вьетнам и приносящей режиму 800 млн долларов годового дохода, и раскрытие при поддержке Ethereum Foundation 100 северокорейских ИТ-работников внутри пятидесяти трёх Web3-компаний — и общая форма последних шести недель проступает отчётливо: государственный актор с общим счётом краж криптовалюты за всё время в 6,75 млрд долларов, с годовой строкой киберпоступлений в 2,8 млрд долларов и с операционным темпом и бюджетом, позволяющими субсидировать многомесячные внедрения, нашёл в DeFi устойчивую и масштабируемую поверхность атаки, а защитные возможности экосистемы за противником пока не поспевают. Этот выпуск разбирает, что произошло, какие три различных архитектурных примитива доверия сломались и какая конкретная контрархитектура доступна и может быть развёрнута уже сегодня.

    17 мин чтения

  57. Новости / Аналитика

    Разрешительный интернет

    Сегодня пятьдесят второй день общенационального отключения интернета в Иране — самого долгого за всю историю наблюдений, — и решения о переподключении принимаются по одному учреждению за раз Высшим советом национальной безопасности страны. Это также день, когда российский мессенджер Max при государственной поддержке перешагнул отметку в сто миллионов пользователей, а уровень блокировки Telegram в России достиг девяноста пяти процентов. Это также день, когда британский всплеск правоприменения по Закону о безопасности в интернете, поднявший в первый же день VPN-трафик на тысячу четыреста процентов, перерастает в предложенные ограничения на использование VPN детьми. Это также день, когда национальный совет по возрастным рейтингам игр в Индонезии приостановлен после утечки тысячи учётных записей разработчиков и часа неизданных материалов о Джеймсе Бонде через незащищённый API. Это также день, когда раздел 702, чьё действие изначально должно было истечь именно сегодня, продолжает жить благодаря 10-дневной заплатке, тихо подписанной в Овальном кабинете в субботу, — и ни одной доработки законопроекта не назначено на десять оставшихся дней реформаторской коалиции. Каждый сюжет самостоятелен. Вместе они описывают один архитектурный факт: интернет, открытый по умолчанию, заканчивается, а разрешительный интернет — закрытый по умолчанию, курируемый государством или вендором, с проверкой личности, со сканированием до шифрования, с областями доступа на уровне OAuth — становится заменой образца 2026 года. Это второй выпуск недели об этом паттерне. Первый был о слое корпоративных вендоров. Этот — обо всём остальном.

    13 мин чтения

  58. Новости / Аналитика

    Ваш ИИ-копилот — это цепочка поставок

    В воскресенье Vercel подтвердила, что злоумышленник добрался до её внутренних систем через скомпрометированную платформу ИИ-агентов. Цепочка атаки — взлом Context.ai, захват сессии OAuth, повышение привилегий во внутренние среды Vercel — одна из четырёх отдельных компрометаций, связанных с ИИ, которые произошли за последние две недели. Microsoft раскрыла CVE-2026-32211, критическую уязвимость аутентификации в своём Azure MCP Server, 3 апреля; семнадцать дней спустя патча так и нет. Операция Meta по сбору данных Scale AI Outlier вошла во вторую неделю разбирательств в Конгрессе и в прессе. Кампания ShinyHunters против Salesforce на прошлой неделе перешагнула отметку в 100 миллионов совокупных украденных записей. Паттерн последователен. Архитектура ИИ-копилотов — корпоративные заказчики предоставляют широкий доступ сторонним платформам ИИ-агентов, чью защищённость они не в состоянии проверить, — это следующая поверхность атаки на корпоративную цепочку поставок, и она пришла по более крутой кривой, чем та рамка безопасности, которая должна была бы её сдерживать.

    12 мин чтения

  59. Новости / Аналитика

    Разрешение печатать, разрешение говорить

    Бюджет штата Нью-Йорк на 2026–2027 годы содержит положение, которое обязало бы каждый 3D-принтер и каждый станок с ЧПУ, продаваемый в штате, работать на прошивке, сканирующей каждую печать на запрещённый шаблон и отказывающей в производстве совпадений. Это первая попытка американского штата предписать отказ от содержимого на уровне устройства для инструмента изготовления. Это же и самая ясная иллюстрация более широкого архитектурного сдвига: эпоха слежки 2013–2020 годов была про наблюдение за тем, что пользователи делали. Регуляторная эпоха 2026 года — про отказ в том, что пользователи могут делать.

    10 мин чтения

  60. Новости / Аналитика

    Срок, за который вы не голосовали

    На этой неделе в семи юрисдикциях идут семь таймеров. Операторы, против которых они тикают, реальны; власти, которые их выставили, реальны; вред, который они производят, реален. Никого из пользователей на другом конце не спросили. Это и есть отсутствующее согласие в центре каждой истории о приватности и свободе интернета в апреле 2026 года.

    11 мин чтения

  61. Новости / Аналитика

    Голосование в 2:09 ночи

    Конгресс продлил раздел 702 на десять дней в 2:09 сегодня ночью — после того как двадцать республиканцев обрушили «чистую» переавторизацию, которой добивался Белый дом. Это было не единственное экстренное продление, объявленное на этой неделе. Россия ввела в действие VPN-фильтр, который до этого уже сломал её собственные банки. Европейский союз открыл трилог по режиму массового сканирования, срок действия которого истёк 3 апреля. Иран вошёл в сорок восьмой день самого долгого общенационального отключения интернета за всю историю наблюдений. Нидерландские больницы начали раскрывать утечку данных пациентов, которая дошла до семидесяти шести процентов электронных медицинских карт неотложной помощи в стране. ФБР в уголовном деле в Техасе восстановило сообщения Signal, удалённые приложением, — из слоя iOS, о котором никогда не заявлялось, что он их хранит. Каждый патч работает на субстрате, который не проектировали те, кого им латают.

    11 мин чтения

  62. Новости / Аналитика

    Пять дней, семь дней, тринадцать дней

    У Конгресса США есть пять дней, чтобы решить, продлевать ли действие раздела 702. Китайское государство дало своим операторам связи семь дней на то, чтобы разорвать исходящую международную связность. У федеральных гражданских ведомств есть тринадцать дней, чтобы устранить активно эксплуатируемую уязвимость SharePoint. Все три срока наступают до конца апреля. Это не один и тот же срок. Это один и тот же архитектурный вопрос.

    16 мин чтения

  63. Новости / Аналитика

    Список уже существовал. Сегодня Теннесси проголосовал за то, чтобы им воспользоваться.

    В 11:47 по центральному времени во вторник, 14 апреля 2026 года, Сенат штата Теннесси 24 голосами против 7 постановил обязать поставщиков медицинских услуг сообщать в ведомство штата о каждом взрослом трансгендерном пациенте, которого они лечат, — с именем, дозировкой и кодом диагноза. Семью неделями ранее Канзас разослал письма о массовом аннулировании документов 1700 трансгендерным жителям, воспользовавшись реестром, который вёл с 2019 года. Голосование в Теннесси — не о создании списка. Список уже существовал. Перед палатой стоял лишь вопрос о том, как им воспользоваться.

    11 мин чтения

  64. Новости / Аналитика

    Пять дедлайнов. Восемь дней. Один интернет, который уже не будет прежним.

    Завтра Россия предписывает своим крупнейшим компаниям блокировать клиентов, которые пользуются VPN. В понедельник в Вашингтоне истекает срок действия раздела 702 FISA — хотя санкционированная им слежка на самом деле не прервётся. В среду на следующей неделе SIM-карты China Telecom перестают поддерживать международный роуминг. В этом месяце британский Ofcom публикует окончательное руководство по *"technology notices"* — «технологическим уведомлениям», которые обяжут платформы сканировать зашифрованное содержимое. А через двадцать дней Европейский союз возобновляет трилоги по регламенту, который приходит на смену Chat Control. Пять механизмов, три континента, восемь дней. Архитектура, в которую они целятся, — одна и та же.

    16 мин чтения

  65. Новости / Аналитика

    Военные Швеции пользуются Signal. Правительство Швеции хочет его запретить.

    В феврале 2026 года бригадный генерал Маттиас Хансон предписал шведским военнослужащим использовать Signal для защищённой связи. В том же месяце правительство Швеции продвинуло законопроект, который заставит Signal встроить бэкдор или уйти из страны. Собственные вооружённые силы Швеции предупредили, что закон «невозможно исполнить, не создав уязвимостей». Исход шифрования начался — и дело не только в Швеции. Великобритания вынудила Apple отобрать шифрование у британских пользователей. ЕС убил Chat Control перевесом в восемьдесят три голоса, а затем наблюдал, как компании всё равно продолжают сканировать. На трёх континентах правительства требуют математически невозможного: бэкдора, которым смогут воспользоваться только они сами. Результат — мир, в котором самые защищённые средства связи выдавливают из тех стран, где они нужнее всего.

    13 мин чтения

  66. Новости / Аналитика

    Венгрия только что проголосовала за конец 16 лет слежки

    12 апреля 2026 года 77 процентов венгров прошли мимо системы ad-tech-слежки, отслеживающей 500 миллионов устройств, мимо шпионского софта военного класса, развёрнутого против оппозиции, мимо обвинения в шпионаже против журналиста-расследователя, мимо российских операций дезинформации и предложения инсценировать покушение — и положили конец шестнадцати годам авторитарного правления. Партия «Тиса» Петера Мадьяра получила 53,6 процента и 138 из 199 парламентских мест — конституционное большинство в две трети, способное переписать конституцию, с помощью которой Виктор Орбан укрепил государство слежки. Орбан признал поражение в течение трёх часов. Теперь встаёт вопрос потруднее: демонтировать аппарат слежки архитектурно сложнее, чем его построить, и история говорит, что большинство новых правительств так и не доводят дело до конца.

    15 мин чтения

  67. Новости / Аналитика

    Китай взломал систему слежки Америки. Чёрный ход оказался парадным входом.

    В 1994 году правительство США обязало каждого американского оператора связи встроить в свою сеть чёрный ход для слежки. В 2026 году Министерство государственной безопасности Китая воспользовалось этим чёрным ходом, чтобы скомпрометировать систему прослушки ФБР, получить доступ к личностям действующих объектов наблюдения и собрать метаданные более чем миллиона американцев. Девять взломанных операторов. Один *"major incident"* — «крупный инцидент». Тридцать лет предупреждений подтвердились одним вторжением. Предписанный законом чёрный ход не был функцией безопасности. Он был поверхностью атаки.

    14 мин чтения

  68. Новости / Аналитика

    Пароль теперь и есть ордер.

    23 марта 2026 года Гонконг опубликовал правила, по которым отказ выдать пароль от собственного устройства стал преступлением, наказуемым годом тюрьмы, — а консульство США предупредило, что норма достаёт до любого, кто всего лишь следует транзитом через международный аэропорт Гонконга. 9 апреля 2026 года криминалист ФБР дал показания о том, что «удалённые» сообщения Signal были извлечены из базы данных уведомлений iPhone уже после того, как приложение было удалено. Девятью днями ранее Cellebrite объявила, что теперь умеет извлекать данные из iPhone 17 на iOS 26. За прошлый финансовый год CBP досмотрела 55 318 устройств в пунктах въезда в США — на 17,6 процента больше. Франция посадит вас на три года. Великобритания — на два. Высший суд Германии постановил, что полиция вправе силой прижать ваш палец к сенсору. Вопрос, который предстоит решить следующему десятилетию, — является ли пароль у вас в голове защищённым высказыванием или же просто следующей мишенью ордера.

    15 мин чтения

  69. Новости / Аналитика

    Борьба России с VPN обрушила банки

    3 апреля российское цензурное оборудование не смогло отличить VPN-туннель от банковской транзакции, и пять крупнейших банков страны на шесть часов ушли в офлайн. Возникший хаос — 12,5 млн долларов убытков в день в одной только Москве, бесплатный проезд в метро, банкоматы с кодами ошибок по всей столице — не был кибератакой. Это система глубокой инспекции пакетов, принадлежащая самому государству, делала ровно то, для чего её создавали, — с последствиями, которые никто во власти не пожелал предсказать. То, что произошло дальше, обнажает нечто большее, чем техническую неудачу: оно обнажает архитектуру государства, сплавившего цензуру и слежку в единый аппарат, и глобальный паттерн, частью которого это государство является.

    14 мин чтения

  70. Новости / Аналитика

    Самый мощный закон о слежке в Америке истекает через девять дней. Обе стороны ошибаются насчёт того, почему.

    Раздел 702 Закона о наблюдении за иностранной разведкой (FISA) прекращает действие в полночь 20 апреля 2026 года. Конгресс на каникулах до понедельника. Ястребы безопасности ссылаются на Salt Typhoon — продолжающийся китайский взлом более чем 200 телекоммуникационных компаний — как на доказательство того, что этот закон нам нужен. Реформаторы ссылаются на 7413 запросов ФБР к данным американцев без ордера, на лазейку брокеров данных, позволяющую ФБР покупать то, что оно не вправе собирать законно, и на решение надзорного суда по слежке, установившее, что собственные инструменты фильтрации разведывательного сообщества могут иметь недостатки. Обе стороны доказывают один и тот же структурный тезис: сеть скомпрометирована в обе стороны, и ни чистое продление, ни показное истечение архитектуру не чинят.

    10 мин чтения

  71. Новости / Аналитика

    Канзас вёл список с 2019 года. В феврале он им воспользовался. У каждого набора данных есть вторая жизнь, на которую вы никогда не давали согласия.

    Канзас с 2019 года вёл внутренний реестр всех изменений гендерного маркера в свидетельствах о рождении. В феврале 2026 года штат воспользовался этим тихим списком, чтобы почтовой рассылкой аннулировать водительские права 1700 трансгендерных жителей. За те же восемь недель Conduent — govtech-подрядчик, обслуживающий Medicaid и SNAP в 46 штатах, — стал тем, что генеральный прокурор Техаса назвал предположительно крупнейшей утечкой данных в истории США: 25 млн пострадавших, и число продолжает расти. Инструмент ELITE компании Palantir поглощает данные Medicaid, чтобы порождать то, что офицер ICE под присягой назвал "kind of like Google Maps" — «чем-то вроде Google Карт» — для поиска целей депортации. А через 62 дня ЕС начнёт снимать отпечатки пальцев у шестилетних просителей убежища и заносить их в базу данных, к которой можно обращаться с запросами в целях принудительного возвращения. Это не отдельные истории. Это один и тот же структурный сбой: *у каждого набора данных есть вторая жизнь, на которую вы никогда не давали согласия.*

    21 мин чтения

  72. Новости / Аналитика

    Шифрование невзламываемо. Инфраструктура, которая его доставляет, — нет.

    На этой неделе Microsoft заблокировала аккаунты разработчиков WireGuard и VeraCrypt — без предупреждения, без уведомления и без единого живого человека, к которому можно обратиться. ICE подтвердила, что читает зашифрованную переписку с помощью шпионского ПО, не требующего ни одного клика. Закон ЕС о сканировании истёк, но компании всё равно продолжают сканировать. Семь стран требуют лазеек в шифровании, пока их собственные армии предписывают пользоваться Signal. И вывод везде один: у приватности есть проблема разрешения, которую не решит никакая математика.

    13 мин чтения

  73. Новости / Аналитика

    У интернета в 2026 году два режима отказа. И это одна и та же архитектурная проблема.

    Танзания потеряла 238 млн долларов из-за пятидневного отключения интернета на выборах. Иран провёл без связи две трети года. Cloudflare дважды за февраль уронила тысячи сервисов. Access Now только что зафиксировала худший год отключений интернета за всю историю наблюдений. История об отключениях и история о концентрации — не две разные истории, и решение у них одной формы.

    10 мин чтения