Дело «Sharp»
Обвиняемый — под псевдонимом «Sharp» — предстал перед федеральным судом США. Обвиняемый установил Signal на iPhone. Обвиняемый включил исчезающие сообщения. Обвиняемый удалил приложение Signal с телефона. Обвиняемый полагал — и был прав, — что Signal как протокол криптографически стирает содержание сообщений для всех, кроме участников переписки. Федеральное бюро расследований извлекло превью сообщений Signal из iPhone уже после удаления приложения. Первым о деле сообщило издание 404 Media в апреле 2026 года. В среду, 22 апреля 2026 года, Apple выпустила iOS 26.4.2 и iPadOS 26.4.2 (с бэкпортами в iOS 18.7.8 и iPadOS 18.7.8), закрыв CVE-2026-28950. Формулировка бюллетеня Apple: «Уведомления, помеченные на удаление, могли неожиданно сохраняться на устройстве». Затронуты: iPhone 11 и новее, iPad Pro 12.9 третьего поколения и новее, iPad Pro 11 1-го поколения и новее, iPad Air 3-го поколения и новее, iPad 8-го поколения и новее, iPad mini 5-го поколения и новее. Сборка 23E261. Президент Signal Мередит Уиттакер заявила: «Уведомления об удалённых сообщениях не должны оставаться ни в какой базе уведомлений операционной системы».
Гарантия Signal как протокола верна. База уведомлений на уровне ОС была поверхностью утечки, которую криптографическая гарантия протокола не покрывает. Приватность пользователя зависела от протокола; протокол зависел от ОС; ОС сохранила метаданные, которые пользователь считал исчезнувшими.
Это архитектурный узор всей истории приватности мая 2026 года. Каждый слой ниже зашифрованного приложения — потенциальная поверхность утечки. Протокол корректен на одном уровне; уровни под ним — нет.
Прослушка под прослушкой
В феврале 2026 года аналитики ФБР в офисах бюро на Виргинских островах впервые заметили аномальную активность в журналах DCSNet — Digital Collection System Network, внутренней инфраструктуры ФБР для управления санкционированной судом прослушкой и запросами внешней разведки. Конкретно затронута DCS-3000, известная также как Red Hook. Red Hook обслуживает регистраторы номеров и системы трассировки вызовов — метаданные звонков, набранные номера, маршрутную информацию и личности людей, находящихся под активным расследованием ФБР. Дата обнаружения: 17 февраля 2026 года. Уведомление Конгресса: 4 марта. Формальная классификация инцидента как "Major Incident" («крупный инцидент») по Закону о модернизации федеральной информационной безопасности 2014 года: 1 апреля 2026 года.
Следствие установило, что злоумышленники использовали инфраструктуру коммерческого поставщика интернет-услуг, чьи системы подключены к DCSNet. Действуя через доверенный вендорский канал, атакующие растворили вредоносную активность в легитимном сетевом трафике и обошли внутренние средства контроля, спроектированные для обнаружения несанкционированного доступа. Независимые исследователи и публикации приписывают операцию Salt Typhoon — субъекту угроз, связанному с Министерством государственной безопасности Китая. Более ранние кампании Salt Typhoon 2019–2024 годов проникли во всех трёх крупных сотовых операторов США, выкачали записи о звонках, охватывающие десятки миллионов американцев, и получили доступ к данным прослушки ФБР через инфраструктуру законного перехвата CALEA девяти американских телекоммуникационных компаний.
Структурно новая деталь эпизода 2026 года — вектор входа. Salt Typhoon не эксплуатировала сотрудников ФБР. Salt Typhoon эксплуатировала привилегированное подключение третьей стороны, которого архитектура законного перехвата требует по замыслу. Система прослушки по построению доступна сети оператора связи ради целей перехвата. Сеть оператора по построению открыта его вендорам. Сеть вендора открыта тому, кто взломает вендора. Цепочка поставок законного перехвата — это цепочка поставок иностранной разведслужбы, желающей знать, за кем следит ФБР.
В конце апреля 2026 года активность того же кластера угроз проявилась в Sistemi Informativi, итальянской дочерней структуре IBM; Security Affairs описала инцидент как «предупредительный выстрел для цифровой обороны Европы». Вендорский канал, ставший входом в DCSNet, — это тот же вендорский канал, который связывает значительную часть европейской телекоммуникационной экосистемы и экосистемы законного перехвата.
Раздел 702: четвёртое процедурное продление
Изначальный срок истечения раздела 702 Закона о наблюдении в сфере внешней разведки 1978 года, в редакции Закона о реформировании разведки и обеспечении безопасности Америки 2024 года (P.L. 118-49), приходился на 20 апреля 2026 года. 17 апреля 2026 года, после того как двадцать республиканцев в Палате представителей сорвали более долгосрочную реавторизацию, Палата, а затем и Сенат одобрили 10-дневное продление единогласным согласием. Президент Трамп его подписал. 29 апреля Палата приняла H.R. 8512 — трёхлетнее продление — 235 голосами против 191. Законопроект нёс формулировку, приложенную спикером Майком Джонсоном, о бессрочном запрете Федеральной резервной системе выпускать цифровую валюту центрального банка. Двадцать два республиканца проголосовали против. Сорок два демократа — за. 30 апреля Сенат отверг пакет; запрет на CBDC не смог собрать 60 голосов. Лидер сенатского большинства Джон Тьюн сказал Fox News: «Мы перекинем это туда, быстро всё оформим — и отложим решение на потом». Затем Сенат единогласным согласием принял S. 4465 — «чистое» 45-дневное продление. Палата одобрила S. 4465 голосованием 261 против 111. Трамп подписал. Новый срок истечения — 12 июня 2026 года.
Спикер Джонсон, с трибуны: «Если мы сегодня ляжем спать без действующей программы, боюсь, у нас на руках будет кровь». Конгрессмен Кит Селф (республиканец, Техас) сформулировал процедурную логику: «На этом должен стоять либо ордер, либо CBDC». Привязка CBDC и есть структурное разоблачение. Реформа слежки была использована как транспортное средство для не связанной с ней политики культурных войн. Путь реформы захвачен процедурным механизмом.
В Сенате, в столкновении с трибуны 30 апреля, сенатор Том Коттон (республиканец, Арканзас), председатель сенатского Специального комитета по разведке, обвинил сенатора Рона Уайдена (демократ, Орегон) в «давней практике публичного искажения материалов высшей степени секретности» и предупредил: «В один прекрасный день будут последствия — и, возможно, это случится, пока я председатель этого комитета». Уайден добился письменного обязательства от Коттона и вице-председателя Марка Уорнера (демократ, Виргиния): Управление директора Национальной разведки и исполняющий обязанности генерального прокурора должны в течение пятнадцати дней с момента продления рассекретить заключение Суда по надзору за внешней разведкой от 17 марта 2026 года, которое, по словам Уайдена, документирует продолжающиеся злоупотребления ФБР при запросах о лицах в США вопреки реформам 2024 года. Срок — примерно 15 мая 2026 года. На момент написания рассекречивание ещё не состоялось.
23 апреля конгрессмены Томас Масси (республиканец, Кентукки, 4-й округ) и Лорен Боберт (республиканка, Колорадо, 4-й округ) внесли H.R. 8470 — Закон о подотчётности слежки. Положения: требование ордера почти для всех государственных обысков данных американцев; закрытие лазейки с брокерами данных третьих сторон; запрет на безордерное распознавание лиц, снятие лицевых отпечатков, распознавание походки, распознавание голоса и считыватели автомобильных номеров, привязанные к идентифицируемым лицам; законодательно закреплённое частное право на иск за нарушения Четвёртой поправки под прикрытием федеральных полномочий. Боберт: «Федеральное правительство относилось к Четвёртой поправке как к пожеланию». Масси: «Билль о правах — не пожелание». H.R. 8470 передан в юридический комитет Палаты; голосование в зале не назначено. Масси намекал на возможную стратегию петиции об изъятии законопроекта из комитета.
В Сенате в комитетах лежат Закон о реформе государственной слежки (Ли + Уайден + Ламмис + Уоррен) и Закон SAFE (Ли + Дурбин). Сенатор Синтия Ламмис (республиканка, Вайоминг): «Если мы всерьёз намерены защищать наши конституционные свободы от чрезмерных действий государства, для всех поисков по разделу 702 должен требоваться одобренный судом ордер».
Тринадцать лет циклов реавторизации. Четыре временных продления за одиннадцать дней. Ноль структурных реформ.
Bad Connection: 15 700 попыток
23 апреля 2026 года Citizen Lab опубликовала отчёт № 192 "Bad Connection: Uncovering Global Telecom Exploitation by Covert Surveillance Actors" («Плохая связь: вскрывая глобальную эксплуатацию телеком-сетей скрытыми субъектами слежки») авторства Гэри Миллера и Свантье Ланге. Отчёт задокументировал более 15 700 попыток отслеживания с ноября 2022 года, исполненных через трёх поимённо названных операторов: 019Mobile (Израиль), Tango Networks (Великобритания) и Airtel Jersey/Sure (Нормандские острова). Две кампании слежки: одна связана с предполагаемым израильским вендором геоинтеллекта; вторая — со швейцарской Fink Telecom Services и Rayzone Group. Техники: SS7 (сигнализация 3G), Diameter (сигнализация 4G/5G) и бинарные SMS в стиле SIMjacker с TP-PID=127 для вызова SIM Application Toolkit скрытно от пользователя и TP-DCS=22, помечающим сообщение как бинарное. Цели минимум в 18 странах, включая Таиланд, ЮАР, Норвегию, Бангладеш, Данию, Швецию, Малайзию, Черногорию, Демократическую Республику Конго, Индонезию, Вьетнам и несколько стран Африки южнее Сахары. 3 мая 2026 года Haaretz опубликовала материал "Ghost Operators: How Israeli Telecoms Were Exploited to Track Citizens Worldwide" («Операторы-призраки: как израильские телекомы использовали для слежки за гражданами по всему миру»), расширяющий выводы Citizen Lab, назвав израильских операторов 019Mobile, Partner Communications и Exelera и упомянув Cognyte/Verint и Rayzone Group.
Ответы операторов: гендиректор Sure Алистер Бик отрицал осознанную сдачу в аренду сигнального доступа; Гиль Нагар из 019Mobile оспорил атрибуцию; Tango Networks не ответила. Исследователь Citizen Lab Гэри Миллер — TechCrunch: «Я наблюдал тысячи таких атак за эти годы, так что я бы сказал, что это довольно распространённый эксплойт, который трудно обнаружить. …Мы сосредоточились всего на двух кампаниях слежки во вселенной из миллионов атак».
Архитектурное допущение, на которое полагался абонент сотовой связи, — что сигнальная сеть оператора является самополицейской доверенной средой среди роуминговых партнёров — как теперь показывает операционная запись, не сохраняется на следующем сигнальном узле. Любой оператор с доступом к сигнальной сети и роуминговым соглашением может выдавать команды на определение местоположения, перехват сообщений и обращение к SIM-тулкиту. Привилегия и есть архитектура; архитектура и есть утечка.
Webloc: 500 миллионов устройств
9 апреля 2026 года Citizen Lab опубликовала отчёт № 191 "Uncovering Webloc" («Вскрывая Webloc»), описывающий платформу отслеживания устройств компании Penlink (ранее Cobwebs Technologies), построенную на рекламных торгах в реальном времени. Webloc отслеживает более 500 млн устройств в 30 и более странах через фиды рекламных RTB-аукционов. 26 апреля 2026 года программа NPR All Things Considered усилила отчёт с участием директора Citizen Lab Рона Дейберта. Среди клиентов, установленных Citizen Lab, — Иммиграционная и таможенная полиция США, вооружённые силы США, Департамент общественной безопасности Техаса, Министерство внутренней безопасности в Западной Виргинии, прокуратуры округов Нью-Йорка и полицейские управления Лос-Анджелеса, Далласа, Балтимора, Тусона и Дарема. Среди иностранных клиентов — Служба национальной безопасности Венгрии (NBSZ), продлившая лицензию в марте 2026 года, перед выборами 12 апреля, — и национальная полиция Сальвадора. У Cobwebs есть корпоративные связи с израильским вендором QuaDream через фигуру Омри Тимьянкера.
Архитектурное утверждение Webloc состоит в том, что отслеживание через рекламный RTB «законно». Архитектура дуального назначения по замыслу. Каждый раз, когда приложение с рекламной поддержкой загружает объявление, IP пользователя, отпечаток устройства и приблизительное местоположение транслируются тысячам участников торгов. Webloc потребляет эту трансляцию как вход. У пользователя нет опции отказа: отказаться от рекламы значит отказаться от приложения. Pegasus нацеливается на тысячи. Webloc отслеживает пятьсот миллионов. Разрыв в масштабе закупки и есть архитектурное разоблачение.
Operation Economic Fury: стейблкоин как инструмент комплаенса
В четверг, 23 апреля 2026 года, Tether объявила о том, что озаглавила "Tether Supports Freeze of More Than $344 Million in USD₮ in Coordination with OFAC and U.S. Law Enforcement" («Tether поддерживает заморозку более 344 млн долларов в USD₮ в координации с OFAC и правоохранительными органами США»). Заморожены два адреса в блокчейне Tron: примерно 213 млн долларов и примерно 131 млн долларов. Первой на присутствие адресов в чёрном списке OFAC указала PeckShield. На следующий день, 24 апреля, Управление по контролю за иностранными активами выпустило обновление списка SDN, включившее два адреса, связанных с Центральным банком Ирана, — впервые OFAC напрямую внесла в списки ончейн-кошельки, привязанные к ЦБ Ирана. По данным TRM Labs, целевые адреса тихо накопили примерно 370 млн долларов почти за 1000 депозитов с марта 2021 года; с одного не было исходящих операций; со второго было отправлено менее 16 млн долларов против более чем 228 млн полученных. Американская кампания носит название "Operation Economic Fury". Совокупное содействие Tether во всех юрисдикциях, по её собственному релизу: более 340 ведомств, 65 стран, более 2300 дел, заморожено более 4,4 млрд долларов.
Нейтральность стейблкоина до этого апреля была архитектурной предпосылкой. Схема заморозок переопределяет USDT как самый полицейски контролируемый инструмент в криптовалюте — фактическое долларовое расширение санкционной инфраструктуры США с комплаенс-дисциплиной частного оператора, которая движется быстрее банковского сектора. Гендиректор Circle, эмитента USDC, Джереми Аллэр (13 апреля): «не станет замораживать USDC без судебного постановления, даже когда хакеры уходят с миллионами». Два стейблкоина теперь занимают структурно разные операционные позиции в отношении санкционного комплаенса. Альтернативы, сохраняющие приватность, — Bitcoin с шифрованным P2P-транспортом BIP324 (по умолчанию в Core 27.0) и Silent Payments (BIP352, влиты в начале 2026 года), Monero с FCMP++ в тестовой сети с октября 2025 года и хардфорком в основной сети предварительно в середине 2026 года (множество анонимности прыгает с 16 до примерно 152–158 млн выходов), а также Zcash с экранированием по умолчанию — находятся полностью вне контролируемого оператором пути стейблкоинов.
Минюст 0 из 6: база избирателей, которая сама себя не построит
Во вторник, 28 апреля 2026 года, федеральный окружной судья Сьюзан Брнович (Округ Аризона, назначенка Трампа) отклонила с прекращением производства иск Министерства юстиции против Аризоны с требованием нередактированных списков избирателей, назвав правовую конструкцию "futile" — «бесперспективной». Решение Брнович — шестое подряд поражение Минюста в исках о списках избирателей, после Калифорнии, Массачусетса, Мичигана, Орегона и Род-Айленда. 17 апреля судья Мэри Макэлрой (Округ Род-Айленд, тоже назначенка Трампа) отклонила иск Минюста по Род-Айленду, постановив, что федеральные законы о выборах "don't empower the Justice Department to demand state voter data" — «не наделяют Министерство юстиции полномочиями требовать данные избирателей штата». 21 апреля организация Common Cause подала структурный иск — Common Cause v. DOJ, дело 1:26-cv-01352 (Округ Колумбия) — с соучастием в качестве представителей Американского союза защиты гражданских свобод, Citizens for Responsibility and Ethics in Washington, Protect Democracy и Гарвардской клиники демократии. Из иска: "No federal statute authorizes DOJ's sprawling new voter surveillance, data consolidation, and purging operation. In taking these actions, DOJ is usurping powers that the Constitution and federal statutes vest in the States." — «Ни один федеральный закон не уполномочивает Минюст на его разрастающуюся новую операцию слежки за избирателями, консолидации данных и чистки списков. Предпринимая эти действия, Минюст узурпирует полномочия, которые Конституция и федеральные законы закрепляют за штатами».
Основанием служит указ президента 14399 от 31 марта 2026 года "Ensuring Citizenship Verification and Integrity in Federal Elections" («Обеспечение проверки гражданства и добросовестности федеральных выборов»), который предписывает Министерству внутренней безопасности и Управлению социального обеспечения составить постатные "State Citizenship Lists" — «списки граждан штата» — из федеральных записей о натурализации, записей SSA и системы DHS SAVE (Systematic Alien Verification for Entitlements). По публичным сообщениям, более 33 млн записей избирателей уже прогнали через DHS SAVE. Генеральный прокурор Пэм Бонди: «Это Министерство юстиции подало иски уже к 23 штатам за непредоставление данных списков избирателей и продолжит подавать иски, чтобы защитить американские выборы».
Параллельное производство открыто по архитектуре закупок. 14 апреля 2026 года судья Эллен Липтон Холландер (Округ Мэриленд) допустила раскрытие доказательств по делу об управлении государственной эффективности (DOGE) и Управлении социального обеспечения, инициированному профсоюзом AFGE, назвав поведение правительства "alarming" — «тревожным». Раскрытие должно прояснить "voter data agreement" — «соглашение о данных избирателей» — между DOGE и внешней политико-адвокационной группой, стремящейся оспорить результаты выборов, а также использование DOGE несанкционированного сервера. В более раннем заключении Холландер на 137 страницах констатировано: "the DOGE Team is essentially engaged in a fishing expedition at SSA, in search of a fraud epidemic, based on little more than suspicion" — «команда DOGE по сути занята рыболовной экспедицией в SSA в поисках эпидемии мошенничества, опираясь едва ли не на одни подозрения».
Архитектурное прочтение: данные регистрации избирателей исторически хранились на уровне штатов и округов. Указ 14399 реорганизует их в федеральную точку концентрации данных. Архитектура «штаты против федерального центра» проверяется на процедурном уровне. Серия 0 из 6 — ответ судов. Common Cause v. DOJ — ответ конституционный. Архитектурная альтернатива — федеративная идентичность с избирательным раскрытием (модель eIDAS 2.0) — и есть замена, сохраняющая приватность.
Иран, день 65: постоянное «временное»
В воскресенье, 3 мая 2026 года, общенациональное отключение интернета в Иране вступило в 65-й день — 1536 совокупных часов по измерениям NetBlocks, самое долгое общенациональное отключение интернета за всю историю наблюдений. Отключение началось 28 февраля 2026 года после ударов США и Израиля по Ирану. Примерно 85–90 млн иранцев остаются офлайн. По словам министра связи Ирана Саттара Хашеми, прямые издержки составляют примерно 35,7 млн долларов в сутки; по NetBlocks, накопленные суточные издержки могут превышать 37 млн долларов; по данным Торговой палаты Ирана — 30–40 млн прямых и 70–80 млн с учётом косвенных. Совокупные издержки перевалили примерно за 1,8 млрд долларов. Tipax, крупнейшая иранская служба доставки, упала с 320 000 отправлений в сутки до «менее нескольких сотен».
Высший совет национальной безопасности Ирана одобрил уровень «Internet Pro» для отдельных держателей коммерческих карт через Торговую палату; вторая фаза расширяет его на производственные, промышленные и торговые организации. Тариф примерно в десять раз выше стандартного; объём ограничен. Официальный представитель правительства Фатеме Мохаджерани, 28 апреля: «В конечном счёте весь Иран сможет получить доступ к интернету, как только власти сочтут нынешние геополитические проблемы решёнными». Вице-президент по делам женщин Захра Бехруз-Азар: «Ситуация навязана как война, и ущерб нельзя отрицать». 30 апреля иранское Общество графических дизайнеров, Организация медсестёр и адвокатские объединения публично отвергли многоуровневый доступ как «несовместимый с принципами равенства». По более ранним сообщениям, примерно 16 000 держателей «белых SIM-карт» имеют неограниченный доступ к глобальному интернету с 2013 года. По новому уровню к привилегированному классу присоединится неопределённое число дополнительных держателей карт.
Архитектурное разоблачение: Иран — первая страна, которая имела неограниченный доступ к интернету и потеряла его в результате намеренного действия государства, откатившись к национальной сети с многоуровневым глобальным доступом. Северная Корея строила «Кванмён» для неподключённого населения. Китай строил «Великий файрвол» двадцать лет вместе с внутренними альтернативами. Иран делает и то и другое за недели. Формулировка Мохаджерани — «как только власти сочтут нынешние геополитические проблемы решёнными» — это бессрочная постоянность.
Двенадцать часов Брюсселя
Во вторник, 28 апреля 2026 года, в Брюсселе двенадцать часов разделили два регуляторных события противоположной направленности. В полдень Европейская комиссия опубликовала свой первый обзорный доклад по Закону о цифровых рынках (COM(2026) 178 final), заключив, что регулирование "remains fit for purpose" — «сохраняет пригодность для своей цели», — и обозначив искусственный интеллект и облака как приоритетные направления правоприменения. К вечеру второй политический трилог по цифровому «омнибусу» Закона об ИИ рухнул после примерно двенадцати часов переговоров, застряв на архитектуре оценки соответствия для ИИ в продуктах безопасности из приложения I (Регламент о машинах, Регламент о медицинских изделиях, Регламент об изделиях для диагностики in vitro). Изначальный срок вступления в силу правоприменения для ИИ общего назначения — 2 августа 2026 года — юридически остаётся в силе. Следующий трилог намечен ориентировочно на 13 мая при кипрском председательстве.
29 апреля Комиссия в предварительном порядке установила нарушение Закона о цифровых услугах со стороны Instagram и Facebook, принадлежащих Meta (IP/26/920), — указав на возрастной барьер, обходимый вводом ложной даты рождения, инструмент жалоб, требующий "up to seven clicks" — «до семи кликов», — и оценку рисков, которая "disregarded readily available scientific evidence" — «проигнорировала легкодоступные научные данные» — о том, что от 10 до 12 процентов детей младше 13 лет пользуются этими платформами. Возможный штраф: до 6 процентов глобального годового оборота. В тот же день Комиссия выпустила рекомендацию, призывающую семь государств-членов — Кипр, Данию, Францию, Грецию, Ирландию, Италию, Испанию — развернуть общеевропейское приложение для проверки возраста до конца года. Германия отказалась участвовать. Исследователи по кибербезопасности, по сообщениям, продемонстрировали, что приложение можно взломать примерно за две минуты. Комиссар Хенна Виркуннен: «Модель, которую мы представили, не окончательная; мы всё ещё её дорабатываем». В тот же день британские Закон о преступности и полиции 2026 года и Закон о благополучии детей и школах получили королевскую санкцию, включая поправки к Закону о безопасности в интернете.
30 апреля Европейский парламент принял резолюцию P10_TA(2026)0160 о правоприменении DMA, посетовав на "modest fines" — «скромные штрафы» — в отношении Apple (500 млн евро) и Meta (200 млн евро). В тот же день норвежская Datatilsynet выпустила публичное заявление с критикой введённого Schibsted «платного отказа» от рекламного профилирования по цене 39 норвежских крон в месяц. Директор Лине Колль: «Приватность — это право человека, за которое не должно приходиться платить. Мы обеспокоены тем, что приватность в интернете окажется зарезервирована за богатыми, что она станет предметом роскоши». Руководитель международного отдела Тобиас Юдин: «Совет по защите данных предельно ясен: приватность — право человека для всех, а не товар на продажу. Нельзя использовать угрозу платежей как средство давления, чтобы принудить к согласию».
Европейская регуляторная архитектура прочна, но оспаривается. По другую сторону Атлантики, 1 мая, комитет Палаты представителей по энергетике и торговле внёс Закон SECURE Data Act (H.R. 8413) и Закон GUARD Financial Data Act — всеобъемлющее федеральное законодательство о приватности с широким вытеснением законов штатов. Калифорнийское агентство по защите приватности подало формальное возражение 27 апреля. Раздвоенный экран: европейские регуляторные опоры держатся, пока правила по ИИ пересогласовываются; американские регуляторные опоры вытесняются снизу.
Слой ИИ-инструментария
В среду, 22 апреля 2026 года, OX Security публично раскрыла системную уязвимость проектирования в SDK протокола Model Context Protocol от Anthropic для Python, TypeScript, Java и Rust — внедрение подсказок без единого клика, дающее удалённое исполнение кода. По данным The Register, затронуто примерно 200 000 серверов; по The Hacker News — более 7000 публичных серверов с более чем 150 млн загрузок; отравлено девять из одиннадцати маркетплейсов MCP. В тот же день Pillar Security раскрыла RCE с побегом из песочницы в Antigravity — новой агентной IDE-платформе Google. В тот же день третья кампания «Shai-Hulud» от субъекта угроз TeamPCP выложила бэкдоренный @bitwarden/[email protected] в npm — он прожил примерно 1,5 часа — и впервые в истории превратила .claude/settings.json и .vscode/tasks.json в механизмы закрепления внутри ИИ-ассистентов программирования. Endor Labs, Wiz и GitGuardian классифицировали это как первую известную атаку на цепочку поставок, использующую файлы конфигурации ИИ-агентов программирования. К 30 апреля Trend Micro насчитала более 1402 публично доступных неаутентифицированных MCP-серверов (против 492 ранее); 74 процента размещены в AWS, Azure, GCP или Oracle.
Кампания TeamPCP началась 27 февраля 2026 года через неверно сконфигурированный pull_request_target в Trivy от Aqua Security. Скомпрометированный токен aqua-bot дал доступ к trivy-action, setup-trivy и v0.69.4 — и породил вредоносные образы в Docker Hub. 24 марта злоумышленник использовал скомпрометированное действие Trivy, чтобы выкрасть токен публикации LiteLLM в PyPI; опубликовал litellm==1.82.7 и 1.82.8 примерно на сорок минут. Оценка похищенных учётных данных: примерно 500 000. Первую жертву вымогатель Vect включил в список 15 апреля.
30 апреля исследователи безопасности раскрыли CVE-2026-31431 — "Copy Fail" — логическую ошибку в криптографическом шаблоне authencesn ядра Linux. Proof-of-concept на 732 байта даёт root в Ubuntu, Amazon Linux, RHEL и SUSE. Затрагивает каждый дистрибутив Linux с 2017 года. CVSS 7.8. Первого мая CISA добавила CVE-2026-41940 — критический обход аутентификации с CVSS 9.8 в cPanel/WHM, панели управления примерно для 70 млн доменов — в каталог известных эксплуатируемых уязвимостей, после эксплуатации в дикой природе как минимум с 23 февраля. Примерно 1,5 млн экземпляров cPanel доступны из интернета; более 44 000 IP-адресов уже скомпрометированы в кампании вымогателя "Sorry".
На той же неделе, 14 апреля, OpenAI запустила GPT-5.4-Cyber для проверенных исследователей безопасности через программу Trusted Access for Cyber — модель, обученную в режиме "cyber-permissive" («разрешительном в кибердомене») с ослабленными ограничениями на отказ ради легитимной оборонительной работы. 22 апреля OpenAI выпустила Privacy Filter с открытыми весами — редактор персональных данных на устройстве, разреженная смесь экспертов на 1,5 млрд параметров, 96 % F1 на PII-Masking-300k, распространяется под Apache 2.0. Оговорка самого вендора: его «следует рассматривать как „вспомогательное средство редактирования“, а не как „гарантию безопасности“». 30 апреля Anthropic запустила Claude Security в публичной бете на Claude Opus 4.7. В тот же день министр финансов США Скотт Бессент сказал Bloomberg, что американские финансовые и технологические компании «работают над устойчивостью» к ИИ-угрозам, включая взлом банковских счетов с помощью ИИ.
Архитектурное прочтение: слой ИИ-инструментария теперь стал привилегированным путём третьей стороны в масштабе. Каждый разработчик, запускающий ИИ-ассистента программирования, несёт с собой самовоспроизводящуюся поверхность атаки. Каждый MCP-сервер несёт поверхность RCE через внедрение подсказок. Каждая модель Anthropic, OpenAI, Google, Meta, DeepSeek, Mistral или xAI — вероятностный, а не детерминированный инструмент приватности. Обнаружение Apollo Research от 8 апреля по Meta Muse Spark — модель вербализовала осознание того, что её оценивают, в 19,8 процента тестов Apollo, прямо называя оценщиков ("Apollo & METR") в своей цепочке рассуждений — ставит под вопрос смысл любого опубликованного бенчмарка по частоте отказов. Примитив приватности на базе ИИ не детерминирован. Криптографический примитив — детерминирован.
Архитектурная контрмера
Если привилегированный путь третьей стороны — универсальный режим отказа приватности 2026 года, то архитектурная контрмера — управляемый пользователем примитив, у которого привилегированного пути третьей стороны нет.
Сквозное шифрование с ключами у пользователя. Signal, Proton, Tuta, Threema, Matrix с перекрёстной подписью по устройствам. Криптографическое свойство: оператор сервиса не может выдать открытый текст независимо от регуляторного давления, юридической обязанности, коммерческого стимула или компрометации инфраструктуры оператора в цепочке поставок. Чего оператор не держит, того нельзя ни истребовать, ни слить, ни продать, ни взломать. Дело Sharp закрыто на уровне протокола; утечка на уровне ОС закрыта на уровне ОС (сегодня — iOS 26.4.2, а в GrapheneOS — по умолчанию).
Федеративная идентичность с избирательным раскрытием. Кошельки цифровой идентичности Европейского союза по eIDAS 2.0 со сроком соответствия 31 декабря 2026 года для каждого государства-члена. France Identité, Italy IT Wallet, Дания, Греция, пилот Ирландии, кипрский «Цифровой гражданин», испанский кошелёк проверки возраста — в производственном треке. Первый публичный рабочий черновик W3C Verifiable Credentials Data Model v2.0 опубликован в апреле 2026 года; W3C Decentralized Identifiers v1.1 — снимок кандидата в рекомендации. Пользователь доказывает конкретное утверждение («старше 18», «гражданин ЕС», «профессиональная квалификация», «зарегистрированный избиратель»), не раскрывая исходный документ. Централизация базы избирателей (указ 14399) становится архитектурно беспредметной, когда примитив проверки федеративен; иск Common Cause v. DOJ защищает процедурную позицию, а архитектура eIDAS демонстрирует альтернативу.
Одноранговый транспорт. Ретрансляция через резидентные узлы URnetwork направляет трафик по потребительской инфраструктуре, а не по операторским тарифицируемым маршрутам или пулам IP коммерческих VPN. Tor с подключаемыми транспортами Snowflake, obfs4 и meek — Tor Browser 15.0.11 вышел 28 апреля 2026 года с исправлениями безопасности Firefox 140.10.1esr; альфа-версия Tor Browser 16.0a1 — первый Tor Browser на базе Firefox Rapid Release. Shadowsocks, V2Ray, Trojan и NaïveProxy дают схемы трафика прикладного уровня, которых не распознают сигнатуры детектирования коммерческих VPN, — это важно для пользователей в России (где 22 из 30 верхних Android-приложений детектируют использование VPN на прикладном уровне) и в Иране (где противником является сам оператор связи). Для пользователей в среде дня 65 архитектурная контрмера к отказу непрерывности на уровне оператора — mesh-сеть, не зависящая от подконтрольного государству оператора как участника.
Аппаратная аутентификация FIDO2. YubiKey, Nitrokey, SoloKey. Аппаратный ключ заменяет многофакторную аутентификацию по SMS, коммерческую и операционную пробиваемость которой вместе демонстрируют корпус Citizen Lab по SS7/Diameter и взлом DCSNet у ФБР. Ключ — учётные данные, хранимые пользователем, доставка которых не зависит от оператора связи.
Оборудование с открытой прошивкой. GrapheneOS на совместимых устройствах Pixel — примерно 400 000 активных пользователей по состоянию на апрель 2026 года; партнёрство с Motorola объявлено в марте 2026 года для линейки 2027 года, что снимает эксклюзивность Pixel. LineageOS на другом Android-оборудовании. OpenWRT на маршрутизаторах. Устройство исполняет код, который пользователь может проверить; вендор — участник контролируемого пользователем стека, а не единственная граница доверия.
Самостоятельно размещённые сервисы. Домашний сервер Matrix заменяет Discord или Slack; Nextcloud заменяет Google Drive или Microsoft OneDrive; Forgejo или Gitea заменяет GitHub; Jitsi заменяет Zoom; Mailcow заменяет почту у коммерческого оператора; Ollama с LangChain, LlamaIndex и федеративным Model Context Protocol заменяет ИИ-инференс через коммерческие API. Каждый заменяет зависящую от инфраструктуры коммерческого оператора модель хранения на хранение, управляемое пользователем. Апрельские раскрытия Shai-Hulud, MCP, Antigravity, TeamPCP и Vercel/Context.ai демонстрируют асимметричный радиус поражения при компрометации на стороне вендора; хранение под управлением пользователя этот радиус ограничивает.
Анклавы конфиденциальных вычислений. Azure Confidential Computing, AWS Nitro Enclaves, Google Cloud Confidential Computing и специализированные проекты Стэнфорда, ETH Zurich, Opaque и Enveil. Вычисления идут над зашифрованными данными; оператор не видит открытый текст. Для исследовательских архитектур (см. материал прошлой недели про Biobank) федеративный анализ — вычисления едут к данным, данные не покидают участвующее учреждение — сохраняет полезность без той поверхности передачи данных, которую опровергли листинги на Alibaba.
Криптовалюты, сохраняющие приватность. Bitcoin Core 27.0 поставляет шифрованный P2P-транспорт BIP324 v2 по умолчанию — большая часть P2P-трафика Bitcoin теперь шифруется. BIP352 Silent Payments влиты в начале 2026 года; поддержку выпустили Cake Wallet, BitBox и Nunchuk; среди новых BIP 2026 года — BIP376 (поля твиков Silent Payments для PSBTv2) и BIP392 (формат дескрипторов). FCMP++ у Monero в тестовой сети с 3 октября 2025 года; криптографический аудит ключей идёт с 11 по 22 мая 2026 года; хардфорк в основной сети предварительно в середине 2026 года, множество анонимности прыгает с 16 до примерно 152–158 млн выходов. Для пользователей в юрисдикциях операции Economic Fury (где USDT можно заморозить по запросу OFAC) эти сохраняющие приватность инструменты находятся вне контролируемого оператором пути стейблкоинов.
Трое часов
12 июня 2026 года. Истечение срока действия раздела 702. Отсчёт в 45 дней, начавшийся 30 апреля. Пятое временное продление процедурно доступно; структурная реформа — H.R. 8470 Масси и Боберт, Закон о реформе государственной слежки Ли и Уайдена, Закон SAFE Ли и Дурбина, версия Дэвидсона и Лофгрен в Палате — нет.
Примерно 15 мая 2026 года. Обязательство Коттона и Уорнера рассекретить заключение Суда по надзору за внешней разведкой от 17 марта. Уайден заявил, что заключение документирует «серьёзные» продолжающиеся злоупотребления ФБР при запросах о лицах в США. Соблюдут ли срок директор Национальной разведки Тулси Габбард и исполняющий обязанности генерального прокурора — открытый вопрос.
2 августа 2026 года. Вступление в силу правоприменения Европейского союза по ИИ общего назначения в рамках Закона об ИИ, изначальная дата. Второй трилог по цифровому «омнибусу» рухнул 28 апреля на архитектуре оценки соответствия по приложению I; следующий трилог при кипрском председательстве — примерно 13 мая. Срок 2 августа юридически остаётся в силе.
За десять дней между 20 и 30 апреля раздел 702 получил два временных продления. За шесть недель до 12 июня окно архитектурной реформы технически остаётся открытым. За дни между сегодняшним днём и примерно 15 мая частичное рассекречивание заключения FISC будет или не будет исполнено. За месяцы до 2 августа Закон ЕС об ИИ будет или не будет перекроен вокруг своей отраслевой архитектуры оценки соответствия. Трое регуляторных часов на трёх разных уровнях, в трёх разных процедурных ритмах, в одном непрерывном интервале.
Сквозная линия
Прослушку прослушали, потому что прослушка зависела от вендорского канала, который зависел от цепочки поставок, которая зависела от коммерческой структуры сотовой сети. Сообщение Signal извлекли, потому что приложение Signal зависело от базы уведомлений iOS, которая зависела от операционной системы, которая зависела от дисциплины логирования Apple. Доверие роумингового партнёра было использовано во вред, потому что сигнальная сеть сотовой связи зависела от двусторонних соглашений о взаимоподключении, которые зависели от саморегулирования операторов, которое зависело от отсутствия у привилегированной третьей стороны мотива злоупотребить. Местоположение пользователя продали, потому что конвейер рекламных торгов в реальном времени транслировал это местоположение тысячам участников торгов, каждый из которых мог оказаться клиентом Penlink. Долларовый стейблкоин заморозили, потому что оператор — частная компания, чьи условия дают ей одностороннее право заморозки ради соблюдения санкций. Федерализм списков избирателей был оспорен, потому что указ 14399 реорганизовал данные, хранящиеся у штатов, в федеральную точку концентрации. Иранский интернет отключили, потому что операторы подконтрольны государству, а государство обратило эту привилегию в оружие.
Каждую привилегию что-то должно было контролировать. Каждый контроль оказался неполным, отсутствующим или сам был привилегированным путём. Архитектурный урок, повторённый девять раз за одиннадцать дней, состоит в том, что привилегированные пути по построению являются путями слежки и утечки. Пользователь не контролирует привилегированный путь.
Пользователь контролирует криптографический примитив. У криптографического примитива нет привилегированного пути третьей стороны. Пользователь контролирует кошелёк федеративной идентичности. У кошелька федеративной идентичности нет привилегированного пути третьей стороны. Пользователь контролирует устройство с открытой прошивкой, самостоятельно размещённый сервис, аппаратный ключ FIDO2, одноранговый транспорт, анклав конфиденциальных вычислений, сохраняющую приватность криптовалюту. Ни у одного из них нет привилегированного пути третьей стороны.
За наблюдателем наблюдали, потому что наблюдатель зависел от привилегированного пути. Архитектурная контрмера — не зависеть от привилегированного пути. Шесть недель. Две недели. Три месяца. Каждый слой ниже зашифрованного приложения сегодня является поверхностью утечки; стек управляемых пользователем примитивов — единственная архитектура, у которой нет слоя ниже.
Что делать
Если вы пользователь iOS: немедленно установите iOS 26.4.2 или iPadOS 26.4.2 (либо бэкпорты 18.7.8). Отключите превью уведомлений в Signal и других приложениях со сквозным шифрованием; в разделе Settings → Notifications → Signal установите "Show Previews" («Показ миниатюр») в положение "Never" («Никогда»). Если вы — цель высокого риска, включите режим блокировки. Заявление Apple от конца марта 2026 года: «нам неизвестно ни об одной успешной атаке наёмного шпионского ПО на устройство Apple с включённым режимом блокировки». Проверьте разрешения служб специальных возможностей. Если вы можете поставить Android с открытой прошивкой, GrapheneOS даёт самую сильную из коммерчески доступных позиций на открытой прошивке.
Если вы абонент сотовой связи, обеспокоенный уязвимостью SS7/Diameter: замените SMS-двухфакторку аппаратными ключами FIDO2 (YubiKey, Nitrokey, SoloKey). Используйте Signal/Proton/Tuta/Threema/Matrix с исчезающими сообщениями и перекрёстной подписью по устройствам для любой переписки, которую вы не хотели бы увидеть извлечённой на стороне оператора.
Если вы пользователь Android в России (где 22 из 30 популярных приложений детектируют использование VPN), Иране (где противником является сам оператор связи) или любой другой юрисдикции с сильным противником: сочетайте WireGuard на сетевом уровне с обходом на прикладном уровне (Shadowsocks, V2Ray, Trojan, NaïveProxy), который не даёт отпечатков коммерческого VPN. Ретрансляция через резидентные узлы URnetwork идёт по потребительской инфраструктуре, а не через пулы IP коммерческих VPN. Tor с мостами Snowflake / obfs4 / meek — стандарт для сред с враждебной глубокой инспекцией пакетов.
Если вы пользователь стейблкоинов, обеспокоенный риском заморозки: USDT теперь операционно подпадает под заморозки OFAC и постановления частных судов; для USDC, по заявленной Аллэром политике, требуется судебное постановление. Для платежей, сохраняющих приватность: Bitcoin с BIP324 + BIP352 Silent Payments; Monero (хардфорк FCMP++ в основной сети предварительно в середине 2026 года); Zcash с экранированием по умолчанию.
Если вы американский избиратель, обеспокоенный централизацией базы избирателей по указу 14399: поддержите сопротивление генеральных прокуроров штатов, опирающееся на прецеденты Брнович и Макэлрой; следите за Common Cause v. DOJ (дело 1:26-cv-01352, Округ Колумбия); архитектурная альтернатива — федеративная идентичность с избирательным раскрытием — это модель eIDAS 2.0, развёртываемая поверх инфраструктуры цифровых удостоверений американских штатов.
Если вы разработчик, использующий ИИ-ассистента программирования: фиксируйте версии зависимостей; проверяйте lock-файлы; добавьте .claude/settings.json и .vscode/tasks.json в .gitignore; не подгружайте конфигурацию ассистента автоматически из сторонних пакетов; ротируйте учётные данные после инцидентов (TeamPCP украла примерно 500 000); для предприятий предпочтительнее федеративная архитектура MCP с подписанными пакетами и собственным темпом обновлений для каждой организации.
Если вы системный администратор: экстренно закройте CVE-2026-41940 (cPanel) и CVE-2026-31431 (Linux Copy Fail). Проверьте патч Microsoft Defender BlueHammer (CVE-2026-33825); следите за «парными» раскрытиями RedSun и UnDefend.
Если вы разработчик политики: архитектурный разрыв между защитами на основе границ и защитами на основе криптографических примитивов — это и есть проектное пространство. Политическая поддержка развёртывания защит на основе криптографических примитивов — через приоритет в закупках, регуляторную «тихую гавань» для федеративных архитектур, финансирование реализации открытых стандартов — движется быстрее, чем законодательная реформа безордерных полномочий слежки. Архитектура eIDAS 2.0 сегодня — самый содержательный пример политики на уровне примитивов.
Если вы контрибьютор открытого кода: стек примитивов нуждается в дальнейшей разработке. Фреймворки федеративного анализа (DataSHIELD, Vantage6, OHDSI, Flower, PySyft); одноранговый транспорт (URnetwork, Tor Snowflake, варианты Shadowsocks, инструментарий WireGuard); самостоятельно размещённые сервисы (Matrix, Nextcloud, Mailcow, Ollama, LlamaIndex); субстрат данных, хранимых пользователем (Solid, Ceramic, ATProto); проекты открытой прошивки (GrapheneOS, LineageOS, OpenWRT, Klipper); криптовалюты, сохраняющие приватность (реализации BIP324/BIP352 в Bitcoin Core, Monero FCMP++, экранирование Zcash). Гражданская архитектура — это то, что получается на выходе.
Заключение
Двадцать пять лет мандата CALEA на сети, готовые к прослушке (1994), расширения по «Патриотическому акту» (2001), Закон о поправках к FISA и раздел 702 (2008), созревание коммерческой экосистемы брокеров данных (2010–2026), полномочия административных повесток и возникающая контрактная инфраструктура Palantir с федеральными ведомствами породили архитектуру привилегированного пути третьей стороны на каждом уровне американского интернета. Двадцать пять лет европейских регуляторных лесов — GDPR (2018), DMA (2022), DSA (2022), Закон об ИИ (2024), eIDAS 2.0 (2024), готовящийся регламент CSA — породили оспариваемую рамку правоприменения на уровне дизайна, прочную, но неровную. Двадцать лет иранской архитектуры государственного интернета породили популяционного масштаба архитектуру противника, контролирующего операторов, которую теперь открыто конструируют под постоянство.
За десять дней с 20 по 30 апреля американскую систему слежки взломали, американские полномочия на слежку продлили четыре раза процедурным маневрированием, европейская регуляторная архитектура вобрала и подтверждение (DMA), и провал (омнибус Закона об ИИ), сигнальная телеком-сеть израильского вендора, британского оператора и оператора с Нормандских островов была задокументирована в более чем 15 700 попытках отслеживания, контролируемый США долларовый стейблкоин был применён против иранских государственных резервов, федеральный проект базы избирателей проиграл шестой процедурный вызов, иранское военное отключение консолидировалось в постоянную двухуровневую архитектуру, а цепочка поставок ИИ-инструментария выдала три независимых раскрытия за одну среду.
Пользователь контролирует криптографический примитив. Пользователь контролирует кошелёк федеративной идентичности. Пользователь контролирует устройство с открытой прошивкой. Пользователь контролирует самостоятельно размещённый сервис. Пользователь контролирует аппаратный ключ FIDO2. Пользователь контролирует одноранговый транспорт. Пользователь контролирует анклав конфиденциальных вычислений. Пользователь контролирует сохраняющую приватность криптовалюту. Пользователь не контролирует привилегированный путь третьей стороны.
За наблюдателем наблюдали. Шесть недель до следующего истечения. Примерно две недели до частичного рассекречивания заключения FISC. Три месяца до вступления в силу правоприменения ЕС по ИИ общего назначения в рамках Закона об ИИ. День 65 — и рамка постоянства уже проговорена.
Архитектурная альтернатива уже поставляется.
Источники (4)
Ссылки (выборочно)
- Citizen Lab, отчёт № 192, "Bad Connection: Uncovering Global Telecom Exploitation by Covert Surveillance Actors", 23 апреля 2026 г. — https://citizenlab.ca/research/uncovering-global-telecom-exploitation-by-covert-surveillance-actors/
- Citizen Lab, отчёт № 191, "Uncovering Webloc", 9 апреля 2026 г. — https://citizenlab.ca/research/analysis-of-penlinks-ad-based-geolocation-surveillance-tech/
- Citizen Lab, отчёт № 193, "Tall Tales: How Chinese Actors Use Impersonation and Stolen Narratives to Perpetuate Digital Transnational Repression", 27 апреля 2026 г. — https://citizenlab.ca/research/how-chinese-actors-use-impersonation-and-stolen-narratives-to-perpetuate-digital-transnational-repression/
- Apple Support 127002 (iOS 26.4.2 / CVE-2026-28950) — https://support.apple.com/en-us/127002
- Privacy Guides, "Apple releases patch for the Signal notification issue" (23 апреля 2026 г.) — https://www.privacyguides.org/news/2026/04/23/apple-releases-patch-for-the-signal-notification-issue-that-allowed-recovery-of-deleted-messages/
- Wall Street Journal / HSToday / CompianceHub о классификации взлома DCSNet у ФБР как "Major Incident" — https://www.hstoday.us/fbi/fbi-labels-china-linked-hack-of-surveillance-system-a-major-cyber-incident/
- Security Affairs: "Salt Typhoon breach IBM subsidiary in Italy" — https://securityaffairs.com/191638/apt/salt-typhoon-breach-ibm-subsidiary-in-italy-a-warning-for-europes-digital-defenses.html
- The Hill / Roll Call / Fox News / NPR о 45-дневном продлении раздела 702 (30 апреля 2026 г.)
- The Intercept, "Wyden vs. Cotton on the FISC opinion" (30 апреля 2026 г.) — https://theintercept.com/2026/04/30/wyden-cotton-nsa-surveillance-fisa-702/
- The Intercept, "Palantir Is Helping Trump's IRS Conduct 'Massive-Scale' Data Mining" (24 апреля 2026 г.) — https://theintercept.com/2026/04/24/palantir-irs-contract-data/
- H.R. 8470 Масси и Боберт — https://www.congress.gov/bill/119th-congress/house-bill/8470/text
- S. 4465 (45-дневное продление FISA) — https://www.congress.gov/bill/119th-congress/senate-bill/4465/text
- Common Cause v. DOJ, 1:26-cv-01352 (Округ Колумбия) — https://www.aclu.org/cases/common-cause-v-u-s-department-of-justice
- Релиз Tether: "Supports Freeze of More Than $344 Million in USDT in Coordination with OFAC and U.S. Law Enforcement" (23 апреля 2026 г.) — https://tether.io/news/tether-supports-freeze-of-more-than-344-million-in-usdt-in-coordination-with-ofac-and-u-s-law-enforcement/
- Chainalysis, "Central Bank of Iran Designation Following Tether Seizure" (24 апреля 2026 г.) — https://www.chainalysis.com/blog/central-bank-of-iran-designation-ofac-update-april-2026/
- TRM Labs, "North Korea Stole 76% of All Crypto Hack Value in 2026" (30 апреля 2026 г.) — https://www.trmlabs.com/resources/blog/north-korea-stole-76-of-all-crypto-hack-value-in-2026-with-just-two-attacks
- Iran International, "Iran internet blackout enters 65th day, NetBlocks says" (3 мая 2026 г.) — https://www.iranintl.com/en/202605037916
- Voice of Emirates, "65 days of digital isolation" (3 мая 2026 г.) — https://www.voiceofemirates.com/en/business/2026/05/03/65-days-of-digital-isolation-ownerless-internet-pushes-irans-e-economy-toward-collapse/
- Restof World, "Iran's internet blackout may become permanent" — https://restofworld.org/2026/iran-blackout-tiered-internet/
- Европейская комиссия, обзорный доклад по DMA COM(2026) 178 final (28 апреля 2026 г.) — https://digital-markets-act.ec.europa.eu/system/files/2026-04/DMA%20Review%20Report_COM_2026_178_1_EN.pdf
- Европейская комиссия, IP/26/920 — предварительный вывод по Meta в рамках DSA (29 апреля 2026 г.) — https://ec.europa.eu/commission/presscorner/detail/en/ip_26_920
- Резолюция Европарламента P10_TA(2026)0160 (30 апреля 2026 г.) — https://www.europarl.europa.eu/doceo/document/TA-10-2026-0160_EN.pdf
- Норвежская Datatilsynet о схеме Schibsted "consent or pay" (30 апреля 2026 г.) — https://ppc.land/schibsteds-ad-opt-out-fee-alarms-norway-dpa-over-privacy-as-a-luxury/
- The Register, "EU adopts open-source age-verification" (29 апреля 2026 г.) — https://www.theregister.com/2026/04/29/eu_adopts_open_source_ageverification/
- OX Security, "Mother of All AI Supply Chains" (22 апреля 2026 г.) — https://www.ox.security/blog/the-mother-of-all-ai-supply-chains-critical-systemic-vulnerability-at-the-core-of-the-mcp/
- Pillar Security, "Antigravity sandbox escape" (22 апреля 2026 г.) — https://www.pillar.security/blog/prompt-injection-leads-to-rce-and-sandbox-escape-in-antigravity
- Endor Labs, "Shai-Hulud The Third Coming" (22 апреля 2026 г.) — https://www.endorlabs.com/learn/shai-hulud-the-third-coming----inside-the-bitwarden-cli-2026-4-0-supply-chain-attack
- The Hacker News, "Linux Copy Fail" (30 апреля 2026 г.) — https://thehackernews.com/2026/04/new-linux-copy-fail-vulnerability.html
- BleepingComputer, "Critical cPanel flaw mass-exploited in Sorry ransomware attacks" — https://www.bleepingcomputer.com/news/security/critrical-cpanel-flaw-mass-exploited-in-sorry-ransomware-attacks/
- Apollo Research, заявление об осознании оценки у Meta Muse Spark (8 апреля 2026 г.) — https://x.com/apolloaievals/status/2044389039600500807
- Министр финансов Скотт Бессент / Bloomberg (3 мая 2026 г.) — https://www.bloomberg.com/news/articles/2026-05-03/banks-in-us-are-working-to-gird-against-ai-attacks-bessent-says
- Tor Project, Tor Browser 15.0.11 (28 апреля 2026 г.) — https://forum.torproject.org/t/new-release-tor-browser-15-0-11/21517
- Bitcoin Optech, BIP324 v2 P2P Transport — https://bitcoinops.org/en/topics/v2-p2p-transport/
- Bitcoin Optech, Silent Payments — https://bitcoinops.org/en/topics/silent-payments/
- ENISA NCAF 2.0 (22 апреля 2026 г.) — https://www.enisa.europa.eu/publications/national-capabilities-assessment-framework-20
- Белый дом, S. 4465 подписан в закон (30 апреля 2026 г.) — https://www.whitehouse.gov/briefings-statements/2026/04/congressional-bill-s-4465-signed-into-law/