Три часа ночи в зале Палаты представителей
Спикер Майк Джонсон стоял на трибуне, когда клерк зачитал резолюцию. Раздел 702 Закона о наблюдении за иностранной разведкой (Foreign Intelligence Surveillance Act) продлевался с 20 апреля до 30 апреля 2026 года — десятидневный патч. Никаких поправок. Никакого поимённого голосования. Палата — вернее, то, что от неё оставалось в 2:09 ночи в пятницу, 17 апреля, — одобрила её единогласным согласием. Всё заняло меньше минуты.
Четырьмя часами ранее провалились три подряд процедурных голосования по переавторизации на восемнадцать месяцев. Двадцать конгрессменов-республиканцев — не названных в стенограмме заседания, но известных руководству фракции — отказались продвигать резолюцию о порядке рассмотрения без поправки, требующей судебного ордера для запросов ФБР к данным раздела 702, касающимся лиц США. Старший советник Белого дома Стивен Миллер всю неделю работал с республиканской конференцией. Директор ЦРУ Джон Рэтклифф за закрытыми дверями информировал сенаторов о том, что администрация описывала как сохраняющиеся зависимости внешней разведки. Ничто из этого не удержалось. Единственным средством, способным пройти зал без поимённого голосования и без вынесения на рассмотрение поправки о судебном ордере, был десятидневный патч.
Днём ранее Прогрессивный кокус Конгресса проголосовал за то, чтобы связать своих 98 членов Палаты представителей обязательством не поддерживать никакую переавторизацию без "dramatic reforms" — радикальных реформ. Это была первая обязывающая позиция по голосованию в зале, которую кокус занял по вопросу о полномочиях слежки. Сенатор Рон Уайден от Орегона и сенатор Майк Ли от Юты внесли реформаторский законопроект S.4082 12 марта; соавторами выступили сенаторы Синтия Ламмис от Вайоминга и Элизабет Уоррен от Массачусетса. Парную инициативу в Палате ведут конгрессмены Уоррен Дэвидсон и Зои Лофгрен вместе с Сарой Джейкобс и Прамилой Джаяпал. Коалиция — праволибертарианская и левопрогрессистская, и больше ни в чём за восемнадцатимесячный цикл она не сошлась.
Патч не разрешает спор, который он собой подменяет. Он его сдвигает. Новый крайний срок — 30 апреля.
На этой неделе патчи накладываются друг на друга
Десятидневное продление было не единственным экстренным продлением, объявленным на этой неделе. Ещё шесть попали в новости в том же календаре.
Во вторник, 14 апреля, Microsoft выпустила 167 патчей в рамках апрельского Patch Tuesday — второй по величине выпуск в истории компании. Две уязвимости нулевого дня. Восемь критических CVE. CISA добавила CVE-2026-32201, уязвимость подмены в SharePoint, активно эксплуатируемую в реальных атаках, в свой каталог известных эксплуатируемых уязвимостей (KEV). У федеральных гражданских ведомств есть время до 28 апреля, чтобы её устранить. В том же календаре CISA добавила CVE-2026-34197 — уязвимость удалённого выполнения кода в Apache ActiveMQ, присутствовавшую в брокере сообщений тринадцать лет, прежде чем Fortinet FortiGuard Labs зафиксировала пик попыток эксплуатации 14 апреля. Патч Apache вышел 30 марта в версиях 6.2.3 и 5.19.4. ShadowServer отслеживает 7 500 доступных из интернета серверов ActiveMQ по всему миру. Радиус принуждения CISA — примерно 101 ведомство FCEB. Оставшиеся около 7 400 серверов находятся вне обязывающей директивы.
В среду, 15 апреля, вступил в силу срок, установленный российским Министерством цифрового развития. «Яндекс», VK, «Сбербанк», Ozon, Lamoda, Wildberries и другие платформы начали блокировать пользователей, у которых определялась работа через VPN. Кнутом принуждения стали лишение налоговых льгот для ИТ и «белый список» сайтов, которым разрешено работать в Российской Федерации. Министр Максут Шадаев довёл это указание на закрытой встрече 30 марта с представителями более чем двадцати компаний. Двенадцатью днями ранее первая, черновая версия той же фильтрующей инфраструктуры ошибочно нацелилась на IP-адреса «Сбербанка», ВТБ и Т-Банка — одновременно выведя из строя платёжные системы всех трёх. Оплата картами не проходила на терминалах по всей Москве. Банкоматы погасли. Московское метро открыло турникеты без оплаты. Один региональный зоопарк попросил пускать посетителей только за наличные. Основатель Telegram Павел Дуров публично заявил, что сбой вызвал именно VPN-фильтр. Российский срок фильтрации международного мобильного трафика — 1 мая: 150 рублей, около 1,80 доллара, за гигабайт сверх 15 ГБ в месяц, идущий через VPN.
В четверг, 16 апреля, Европейский парламент, Совет ЕС и Европейская комиссия провели третий трилог по Chat Control 2.0 — Регламенту о противодействии сексуальному насилию над детьми, который разрешил бы обязательное сканирование сервисов обмена сообщениями со сквозным шифрованием. Добровольная дерогация, позволявшая крупным платформам сканировать частные сообщения на предмет CSAM, истекла 3 апреля, когда Парламент отклонил её второе продление. Google, Meta, Microsoft и Snap объявили, что независимо от этого продолжат сканирование на альтернативных правовых основаниях. В 2024 году Европейский суд по правам человека постановил в деле Podchasov v. Russia, что общее ослабление стойкого сквозного шифрования нарушает статью 8 Конвенции. Трилог 16–17 апреля — попытка примирить этот прецедент с позицией Совета. Следующая сессия назначена на 11 мая, следующая за ней — на 29 июня. Принятие намечено на июль.
Во вторник и среду этой недели Иран вошёл в сорок седьмой и сорок восьмой дни общенационального отключения интернета, начавшегося с израильско-американских ударов 28 февраля. Более 1 128 часов отключения. NetBlocks измерил связность примерно на уровне четырёх процентов от обычных объёмов — самое долгое общенациональное отключение интернета за всю историю наблюдений. Афшин Колахи, экономист, отслеживающий этот сбой, оценил прямые издержки для экономики Ирана в 30–40 миллионов долларов в день, а косвенные — ближе к 70–80 миллионам долларов в день. Совокупные издержки на сегодня: около 1,8 миллиарда долларов. Bloomberg сообщил 14 апреля, что Иран начал предлагать пакет "pro internet", на который предприятия могут подать заявку, — ограниченное открытие, обусловленное одобрением Высшего совета национальной безопасности. 12 апреля официальные лица заявили, что сроков полного восстановления нет.
В среду, 15 апреля, нидерландское издание NL Times подтвердило то, на что ChipSoft намекала целую неделю: данные пациентов могли утечь при атаке программы-вымогателя на платформу электронных медицинских карт HiX, начавшейся 7 апреля. ChipSoft обслуживает примерно 76 процентов нидерландских больниц неотложной помощи. Программа-вымогатель вынудила остановить Zorgportaal (портал пациента), HiX Mobile (мобильный доступ для медработников) и Zorgplatform (слой межбольничного обмена данными). Одиннадцать больниц отключили свои системы. Пользователям HIX365 — примерно пятнадцати больницам, включая Franciscus Gasthuis в Роттердаме и Albert Schweitzer в Дордрехте — рекомендовали подать уведомления об утечке данных в нидерландское Управление по защите данных. Ни одна группировка вымогателей не взяла на себя ответственность; ни один атакующий не назван. На момент подтверждения 15 апреля компания заявила, что «не может исключить» доступа к данным пациентов.
А в уголовном деле в Техасе, материалы раскрытия по которому всплыли на этой неделе, ФБР восстановило фрагменты сообщений Signal из внутреннего хранилища уведомлений iPhone — уже после того, как приложение Signal было удалено. Сообщения извлекли не из зашифрованной базы данных Signal. Их извлекли из кэша уведомлений iOS — базы SQLite, которую использует фреймворк CoreDuet и которая переживает удаление приложения, а при распространённых конфигурациях попадает в резервные копии iCloud. Криптография Signal выстояла на всём протяжении. Открытый текст был захвачен на уровне уведомлений операционной системы, ниже по потоку от расшифровки, в той точке, где iOS отрисовывала push-уведомление на экране блокировки. Для извлечения использовался Cellebrite Premium. Оно не требовало взлома пароля устройства; оно требовало лишь состояния After-First-Unlock. Freedom of the Press Foundation обновил своё руководство от апреля 2026 года, рекомендовав журналистам отключить предпросмотр уведомлений, отключить историю уведомлений iOS и отключить резервное копирование iCloud для Signal. Конфигурация iOS по умолчанию, прямо «из коробки», теперь считается недостаточной для защиты источников.
Что у патчей общего
Эти семь продолжений — патч раздела 702, введение в действие российского фильтра, трилог по Chat Control, иранский блэкаут, утечка ChipSoft, устранение ActiveMQ/SharePoint, восстановление данных Signal — не описывают ни одну и ту же политику, ни одну и ту же географию. Они описывают один и тот же субстрат.
Раздел 702 работает, потому что американские поставщики услуг электронной связи — телекомы, почтовые провайдеры, облачные сервисы — принуждаемы. Закон предписывает им выдавать сообщения объектов наблюдения. База данных, к которой обращается ФБР, хранится на их серверах. И реформаторский законопроект, и контраргумент против него исходят из модели принуждаемого провайдера. Спор идёт о том, когда и как к ней обращаются. Он не о том, существует ли центральное хранилище, к которому можно обратиться. Хранилище существует.
Российский фильтр работает, потому что «Яндекс», VK, «Сбербанк», Ozon, Lamoda и Wildberries работают по российским лицензиям. Министерству цифрового развития не нужно дотягиваться до пользователя. Оно дотягивается до платформы. Банковский сбой 3 апреля был той же архитектурой, наведённой не на ту цель: фильтр отработал, фильтр применился, фильтр заблокировал. Банки попали в список по ошибке. Пользователя, у которого не прошла карта в терминале «Сбербанка», никто не принуждал. Принуждали банк.
Chat Control исходит из того, что Meta, Google, Microsoft и Snap внедрят то, чего требует регламент. Добровольный режим, истекший 3 апреля, исходил из того же. Единственная причина, по которой платформы объявили 4 апреля, что продолжат сканирование, — инфраструктура уже развёрнута, а правовое основание, на которое они теперь ссылаются, есть альтернатива истёкшему. Трилог ведёт переговоры о законе, который потребует от всех провайдеров того, что Google и Meta уже сами решили продолжать добровольно. Архитектура детектирования уже стоит на сервере.
Иранский блэкаут работает на уровне лицензии оператора связи. Государству не нужно перехватывать трафик каждого пользователя. Оно даёт указания операторам. Операторы исполняют. Сорок восемь дней блэкаута — не техническое достижение; это достижение административное. Ограниченный пакет "pro internet", о котором Bloomberg сообщил 14 апреля, — тот же рычаг, повёрнутый в обратную сторону. Части бизнес-пользователей доступ предоставляют. У лицензионной системы есть селектор.
ChipSoft — это селектор для нидерландских медицинских карт. Семьдесят шесть процентов электронных медицинских карт неотложной помощи в стране проходят через её платформу HiX. Тот, кто держит ChipSoft, держит субстрат медицинских карт всей страны. Интероперабельность, благодаря которой пациентка, переведённая из Albert Schweitzer в Franciscus Gasthuis, приезжает вместе со своей картой, — та же интероперабельность, которая позволила атакующему добраться 7 апреля до одиннадцати больниц, а вопросу о данных пациентов — распространиться к 15 апреля ещё на пятнадцать. Консолидация — это эффективность. Консолидация — это ещё и тот масштаб, на котором оператор программы-вымогателя получает рычаг.
Apache ActiveMQ — корпоративный брокер сообщений, с помощью которого банки, телекомы и государственные ведомства перемещают транзакции между внутренними системами. CVE-2026-34197 остаётся эксплуатируемой тринадцать лет. Microsoft SharePoint — корпоративный слой совместной работы для хранения документов в федеральных гражданских ведомствах, у оборонных подрядчиков и в органах власти штатов и муниципалитетов. CVE-2026-32201 активно эксплуатируется по состоянию на 14 апреля. 7 500 серверов ActiveMQ, которые отслеживает ShadowServer, и серверы SharePoint, до которых не дотягивается FCEB, — это те части субстрата, которые CISA не может связать обязательством. Они же — те части, до которых первыми доберутся атакующие.
Восстановление данных Signal, проведённое ФБР в Техасе, не говорит, что Signal скомпрометирован. Оно говорит, что шифрование Signal заканчивается на уровне операционной системы, что уровень операционной системы кэширует расшифрованный открытый текст для отображения, что этот кэш устойчив и доступен для криминалистического анализа и что противнику не нужно побеждать криптографию, чтобы восстановить открытый текст. Архитектурный «бутерброд» выглядит так: защищённая передача, незащищённое уведомление на конечном устройстве, опционально незащищённая резервная копия. Три слоя. Два из них — вне контроля Signal.
Спор о разделе 702, российский фильтр, трилог по Chat Control, иранский блэкаут, программа-вымогатель у ChipSoft, календарь патчей CISA и кэш уведомлений Signal вместе породили большую часть заголовков этой недели о приватности. Общее слово — дедлайн. Конгрессовый. Министерский. Регуляторный. Криминалистический. Общий предмет — инфраструктура, которую третья сторона контролирует от имени пользователей, которых о ней не спрашивали.
Чего у патчей общего нет
Ставки не равнозначны. Десятидневный патч раздела 702, который приводит к требованию судебного ордера для запросов ФБР по лицам США, — это иной исход, чем тот, что приводит к «чистой» переавторизации на восемнадцать месяцев. Российский VPN-фильтр, блокирующий доступ к соцсетям 15 апреля, — иной исход, чем фильтр, взимающий с 1 мая тариф за гигабайт международного трафика, и ещё более иной, чем фильтр, который 3 апреля обрушил платёжные рельсы «Сбербанка». Регламент ЕС Chat Control, разрешающий сканирование на стороне клиента, — иной исход, чем тот, что требует сканирования на стороне сервера, а тот, в свою очередь, — иной исход, чем тот, что запрещает и то и другое. Сорок восьмой день иранского блэкаута — это не одиннадцатая больница ChipSoft, а та — не zero-day в SharePoint. Это не одно и то же событие, и статья, которая читает их как одно событие, ошибается.
Архитектура — одна и та же. Архитектура — вот что у них общего. Каждое из них работает на централизованно управляемом, лицензируемом, идентифицируемом, принуждаемом субстрате — операторе связи, платформе, вендоре, облаке, операционной системе. Каждое из них порождает дедлайн: кто-то где-то должен к определённой дате решить, что делать с субстратом или что сделать с ним. И дедлайн задаёт та власть, у которой есть юрисдикция над оператором, а не пользователь, чьи данные, трафик, записи или сообщения поставлены на кон.
Децентрализованная альтернатива — не теоретическая конструкция. Она частично развёрнута. Сама криптография Signal — один пример. Луковая маршрутизация Tor — другой. Одноранговая mesh-сеть Briar. Федеративные домашние серверы Matrix. Криптоключевая маршрутизация WireGuard. Транспорт URnetwork через резидентные узлы, где сообщения идут через устройства участников сети, а не через объекты операторов связи. Ни одно из них само по себе не предотвращает CVE в SharePoint. Ни одно из них само по себе не мешает российскому фильтру заблокировать российскую платформу. Ни одно не мешает иранскому государству приказать своим операторам выключить страну. Что они предотвращают — так это перенос отказа субстрата на трафик, который через этот субстрат не проходит. Это более узкое утверждение, чем «децентрализация решает всё». И это ровно то утверждение, которое подтверждают заголовки этой недели.
Следующий дедлайн
Раздел 702 истечёт 30 апреля, если Конгресс не продлит его снова. К этому сроку GSRA не пройдёт комитетскую доработку ни в одной из палат; республиканские несогласные всё ещё будут требовать свою поправку; Белый дом всё ещё будет добиваться «чистого» продления; Прогрессивный кокус всё ещё будет связывать своих девяносто восемь. Тогда же вступает в силу российский тариф на международный трафик от 1 мая. Сроки CISA по ActiveMQ и SharePoint из каталога KEV приходятся на ту же неделю. Следующий трилог ЕС по Chat Control — 11 мая. Иранскому интернету 30 апреля пойдёт шестьдесят первый день. Криминалистическое картирование ChipSoft всё ещё будет продолжаться. История с кэшем уведомлений iOS у Signal всё ещё останется неразрешённой в самой конструкции iOS. Патчи будут уложены в два слоя на субстрате, которого никогда не спрашивали, хочет ли он там быть.
То, что объявило голосование в 2:09 ночи, — это не законодательный исход. Это сдвиг календаря. Сюжет — в архитектуре, работа которой породила за одну неделю семь отдельных экстренных продлений с накладывающимися сроками. Сюжет — в том, чего эта архитектура стоит людям, которые живут и работают внутри неё: в приостановленной больничной помощи, в непрошедших розничных платежах, в погашенных мессенджерах, в предпросмотре на экране блокировки, который пережил отправившее его приложение, в переавторизации, которая произойдёт по умолчанию, потому что реформаторский законопроект не успеет пройти процедурные ворота.
Следующие часы стартуют 1 мая. Они будут не последними.
Источники (3)
Источники
- Протокол голосования Палаты представителей США, 17 апреля 2026 г., 2:09 — резолюция, принятая единогласным согласием, продлевающая раздел 702 до 30 апреля 2026 года.
- Washington Times, "House extends surveillance powers until April 30 after late-night revolt sinks GOP plan," 17 апреля 2026 г.
- KELO-AM / Politico, "House Republicans close to extending Surveillance Act with small reforms," 16 апреля 2026 г.
- Axios, "House GOP rebellion derails FISA renewal," 17 апреля 2026 г.
- NPR, "Why Congress is fighting over a central tool of American surveillance," 14 апреля 2026 г.
- State of Surveillance, "98 House Democrats just made Section 702's future more uncertain," 16 апреля 2026 г. — обязывающая позиция Прогрессивного кокуса Конгресса.
- Пресс-релиз Уайдена–Ли, Government Surveillance Reform Act of 2026 (S.4082), 12 марта 2026 г.
- Пресс-релиз о парной инициативе Лофгрен–Дэвидсона в Палате представителей, 12 марта 2026 г.
- ODNI, 13th Annual Statistical Transparency Report for CY 2025, опубликован 1 апреля 2026 г.
- Microsoft Security Response Center, примечания к выпуску Patch Tuesday за апрель 2026 г. (167 CVE, 8 критических, 2 zero-day); CVE-2026-32201 (SharePoint); CVE-2026-33825 (Microsoft Defender).
- Каталог известных эксплуатируемых уязвимостей CISA — CVE-2026-32201 (SharePoint), срок 28 апреля 2026 г.; CVE-2026-34197 (Apache ActiveMQ), срок 30 апреля 2026 г.
- The Hacker News, "Apache ActiveMQ CVE-2026-34197 Added to CISA KEV Amid Active Exploitation," апрель 2026 г.; трекер Apache ActiveMQ от ShadowServer.
- Телеметрия Fortinet FortiGuard Labs, 14 апреля 2026 г.
- Moscow Times, "Russian websites begin blocking VPN users as internet controls tighten," 15 апреля 2026 г.
- «Медуза», "RBC: Russia asks major online platforms to block users with active VPNs by April 15," 2 апреля 2026 г.
- Techdirt, "Whoops: Russia's Attempt To Block VPNs Causes Major Banking Failure," 13 апреля 2026 г.; Bloomberg, 4 апреля 2026 г., о сбое у Сбербанка/ВТБ/Т-Банка.
- График трилогов Европейской комиссии, Chat Control / CSAR: сессии 16–17 апреля, 11 мая, 29 июня 2026 г.; EFF, "EU Parliament Blocks Mass-Scanning of Our Chats — What's Next?" апрель 2026 г.
- Патрик Брайер, "Chat Control: The EU's CSAM scanner proposal," обновления за апрель 2026 г.
- Podchasov v. Russia, Европейский суд по правам человека, 2024 г.
- Al Jazeera, "Frustration grows as Iran's wartime internet shutdown breaks grim record," 5 апреля 2026 г.; The National, "Iran internet blackout longest nationwide shutdown on record," 5 апреля 2026 г.; IranWire, "Over 1,100 Hours of Internet Blackout," апрель 2026 г.
- Bloomberg, "Iran Internet Blackout Eases Slightly as Businesses Face Economic Costs," 14 апреля 2026 г.
- NL Times, "Hospital patient data may have leaked in ChipSoft hack, sources say," 15 апреля 2026 г.; The Record, "Dutch hospitals face disruptions after ransomware attack on software provider ChipSoft," апрель 2026 г.
- SC Media, "FBI recovers deleted Signal messages from iPhone notification database," апрель 2026 г.
- Freedom of the Press Foundation, обновлённое руководство по Signal для iOS, апрель 2026 г.
- Документация для разработчиков Apple, CoreDuet / фреймворк уведомлений; отзыв ADP в Великобритании, 21 февраля 2025 г.
Это выпуск 2026-04-17-01 ежедневного журнала URnetwork о приватности и свободе интернета. Сопутствующий документ с хот-тейками, а также связанные изображения и короткое видео публикуются вместе с ним.