Заметки о приватности в интернете

Статьи и исследования от команды и сообщества URnetwork.

RSS

Путь через оператора

Сегодня, в понедельник 4 мая 2026 года, Европейский союз возобновляет трилог по Регламенту о сексуальном насилии над детьми — Chat Control 2.0 — ровно через месяц после того, как 26 марта 2026 года Европейский парламент отклонил продление отступления от ePrivacy — 311 голосов против при 228 за и 92 воздержавшихся, — и отступление утратило силу 3 апреля. В пятницу 8 мая — через четыре дня — Meta убирает сквозное шифрование из личных сообщений Instagram, отменяя обязательство, взятое компанией в декабре 2023 года. 22 апреля Apple выпустила экстренные iOS 26.4.2 и 18.7.8, закрывающие CVE-2026-28950 — брешь в журналировании базы уведомлений, которой ФБР воспользовалось, чтобы восстановить удалённые сообщения Signal с iPhone обвиняемого. 23 апреля доклад Citizen Lab "Bad Connection" зафиксировал более пятнадцати тысяч семисот попыток геолокационной слежки через сигнализацию SS7/Diameter и SMS SIMjacker, назвав три «призрачных» телеком-шлюза: 019Mobile, Tango Networks UK, Airtel Jersey. 27 апреля федеральное жюри присяжных в Окленде присудило Meta 168 млн долларов с NSO Group за взлом WhatsApp/Pegasus 2019 года, затронувший 1 400 пользователей. 1 мая исполняющий обязанности директора ICE Тодд Лайонс подтвердил, что Иммиграционная и таможенная полиция применяет шпионское ПО нулевого клика "Graphite" компании Paragon Solutions. Сегодня также день 4 из 45 обратного отсчёта до истечения раздела 702 FISA, а срок рассекречивания по линии FISC истекает примерно 15 мая. Общенациональное отключение интернета в Иране достигает дня 65. Дедлайн Роскомнадзора от 15 апреля вынудил 20+ платформ блокировать клиентов, заходящих через VPN; Apple удалила 761 VPN-приложение из российского App Store. Tether провёл крупнейшую в своей истории одиночную заморозку — 344 млн USDT 23 апреля. Федеральный окружной судья Сидни Стайн 5 января обязал OpenAI передать 20 млн журналов пользователей ChatGPT истцам от The New York Times. Сквозная линия: любой слой, где открытый текст лежит у оператора, может быть развёрнут против пользователя. На этой неделе одновременно работают четыре механизма разворота — корпоративное отступление, институциональное принуждение, государственное давление и криминалистическая компрометация. Архитектурная альтернатива — сквозное шифрование с ключами у пользователя, на пользовательском оборудовании, поверх пользовательских сетей, с расчётами в деньгах под собственным хранением — не имеет пути через оператора и потому не может быть развёрнута ни одним из четырёх механизмов.

Сегодня

Европейский союз возобновляет трилог по Регламенту о сексуальном насилии над детьми в Брюсселе в понедельник, 4 мая 2026 года. Председательство Совета под руководством Кипра внесло переработанный компромиссный текст 28 апреля; сегодняшняя сессия — первый раунд переговоров по этому тексту. Ирландия принимает ротационное председательство 1 июля, сменяя Кипр, и заявляет целью политическую договорённость в этом же месяце. Сегодня — первая переговорная сессия после голосования Европарламента 26 марта 2026 года по временному отступлению от ePrivacy — Chat Control 1.0, — на котором продление провалилось: парламент отклонил его 311 голосами против при 228 за и 92 воздержавшихся. Депутат Европарламента от Пиратской партии Патрик Брайер написал тем утром в Mastodon: «Слёзы радости. Парламент отказался продлевать массовое сканирование без ордера». Министр юстиции Германии Штеффи Хубиг, 7 апреля: «Чат-контроль без ордера должен быть табу в правовом государстве».

CSAR — самый значимый из рассматриваемых европейских регламентов, касающихся конфиденциальности переписки. Предлагаемый механизм — обязательное сканирование каждого сообщения на стороне клиента до шифрования — архитектурно неотличим, на уровне гарантии конфиденциальности, от удаления сквозного шифрования. Клиент, который сканирует каждое сообщение в открытом виде и отправляет хеш или классификацию централизованному органу, по структурному критерию имеет путь через оператора: центральный орган и есть оператор, а сканирующий клиент — его инструмент.

Сегодня также день 4 из 45 обратного отсчёта до истечения раздела 702 FISA.

Часы раздела 702

В четверг, 30 апреля 2026 года, Палата представителей США приняла трёхлетнее продление раздела 702 FISA голосованием 261 против 111. Однако в законопроект было включено не связанное с темой положение о запрете цифровой валюты центрального банка США. Сенат отверг связанный пакет. За несколько часов до полуночного истечения обе палаты приняли «чистое» 45-дневное продление. Президент Трамп подписал его 1 мая 2026 года. Новый срок истечения — 12 июня 2026 года.

Ценой сенатора Рона Уайдена за единогласное согласие на «чистое» продление стало письмо Коттона — Уорнера директору Национальной разведки Талси Габбард и генеральному прокурору Тодду Бланшу, гарантирующее рассекречивание в течение пятнадцати дней заключения Суда по надзору за иностранной разведкой от 17 марта 2026 года. Отсчёт начался в момент подписания продления президентом Трампом. Пятнадцать дней от 1 мая — это 16 мая; рабочий ориентир — 15 мая. Сенатор Уайден, из выступления в Сенате: «Это заключение от 17 марта документирует серьёзные злоупотребления. Американская общественность заслуживает знать, в чём эти злоупотребления состоят, до любой переавторизации».

Раздел 702 разрешает сбор без ордера коммуникаций иностранных граждан, находящихся за пределами Соединённых Штатов. Попутно этот сбор захватывает коммуникации американцев, общающихся с иностранными гражданами. Уставная архитектура — сотрудничество оператора: провайдеров, зарегистрированных в США, обязывают содействовать сбору. Электронная почта, SMS, голос и мгновенные сообщения, проходящие через зарегистрированных в США провайдеров — Google, Microsoft, Meta, Apple, Amazon, — и есть субстрат.

Архитектурный эффект сквозного шифрования с ключами у пользователя против раздела 702: провайдер держит шифротекст, а не открытый текст. Сбор по 702 даёт неинтерпретируемые байты. Полномочие по 702 не может расшифровать без ключей пользователя. Провайдера нельзя обязать выдать то, чего у провайдера нет.

Срок рассекречивания 15 мая — первая возможность оценить, какие именно схемы злоупотреблений документирует заключение FISC.

Пятница

В пятницу, 8 мая 2026 года, Meta убирает сквозное шифрование из личных сообщений Instagram.

Технические детали, согласно обновлению документации Meta для разработчиков от 25 апреля 2026 года: существующие личные сообщения Instagram остаются зашифрованными на клиенте по действующей реализации протокола Signal у компании. Новые сообщения начиная с 8 мая используют протокол "Server-Mediated Messaging", который сохраняет открытый текст на подконтрольном Meta ретрансляторе. Пользователей уведомляют баннером в приложении: "Starting May 8, new Instagram DMs will support AI features and lawful-access compliance via a new Server-Mediated Messaging protocol." — начиная с 8 мая новые личные сообщения Instagram будут поддерживать функции ИИ и соответствие требованиям законного доступа через новый протокол Server-Mediated Messaging.

Руководящий комитет Global Encryption Coalition, в заявлении от 8 апреля 2026 года: «Объявленный Meta отказ от сквозного шифрования в личных сообщениях Instagram противоречит обязательству компании от декабря 2023 года распространить защиту E2EE из Messenger на Instagram и является беспрецедентным для крупной потребительской платформы обмена сообщениями».

Заявленное обоснование Meta: "lawful-access compliance and AI-feature integration" — соответствие требованиям законного доступа и интеграция функций ИИ. Отсылка к «интеграции функций ИИ» указывает на возможности Meta AI Assistant — резюмирование, перевод, умные ответы и классификация содержимого, — которые архитектурно требуют открытого текста на стороне оператора.

Затронуты примерно два миллиарда аккаунтов Instagram. WhatsApp (~3 млрд пользователей), iMessage (~1,5 млрд устройств) и Signal (70 млн активных в месяц) остаются зашифрованными на клиенте под ключами пользователя. О параллельных изменениях в WhatsApp Meta не объявляла.

Архитектурная значимость — в прецеденте. 8 мая — первый случай, когда крупная потребительская платформа обмена сообщениями отменяет флагманское развёртывание E2EE на уровне протокола. Корпоративный расчёт сместился: коммерческое давление функций ИИ теперь перевешивает обязательство по политике приватности, которое двигало архитектурный сдвиг 2014–2024 годов.

Кеш уведомлений

В четверг, 9 апреля 2026 года, Джозеф Кокс из 404 Media сообщил, что Федеральное бюро расследований восстановило «удалённые» сообщения Signal с iPhone обвиняемого через кеш базы уведомлений iOS. Кеш хранит текст предпросмотра уведомлений в базе на основе SQLite, которая переживает удаление приложения-источника. Удалённые сообщения Signal у обвиняемого удалось восстановить из кеша на уровне ОС, несмотря на включённые в клиенте Signal исчезающие сообщения.

В четверг, 16 апреля 2026 года, штатный технолог EFF Торин Клосовски опубликовал архитектурный разбор: «У кеша уведомлений Apple есть проблема с приватностью. Сквозное шифрование защищает сообщения при передаче и в состоянии покоя в базе данных приложения-мессенджера. Оно не защищает сообщения, отображаемые в предпросмотре уведомлений ОС, которые база уведомлений Apple сохраняет в отдельном хранилище SQLite, переживающем удаление приложения-источника».

В среду, 22 апреля 2026 года, Apple выпустила iOS 26.4.2, iPadOS 26.4.2 и iOS 18.7.8. Текст патча: "Addresses an issue with notification preview persistence." — устраняет проблему с сохранением предпросмотра уведомлений. Присвоенный CVE: CVE-2026-28950.

Архитектурный урок: сквозное шифрование необходимо, но недостаточно. Точка расшифровки — слой операционной системы, отображающий сообщение, — тоже не должна удерживать открытый текст дольше заявленного пользователем срока хранения. Архитектура Signal не может предотвратить кеширование на уровне ОС. Патч закрывает раскрытую брешь, но архитектурная поверхность остаётся: любое приложение с закрытой прошивкой, отображающее открытый текст на устройстве пользователя, может оставлять следы, которых пользователь не санкционировал.

Архитектурный ответ на стороне пользователя — оборудование с открытой прошивкой, где поведение кеша поддаётся проверке пользователем. GrapheneOS — производный от AOSP дистрибутив Android, ориентированный на упрочнение защиты, — по умолчанию не сохраняет предпросмотры уведомлений в постоянный кеш. Режим блокировки (Lockdown Mode), введённый в iOS 16 и усиленный в iOS 18, сокращает поверхность установки приложений, но не решает проблему сохранности кеша уведомлений.

Заявление Apple агентству Reuters в конце марта 2026 года: «Нам неизвестно ни об одной успешной атаке коммерческого шпионского ПО на устройство с включённым режимом блокировки». Заявление предшествовало раскрытию истории с кешем уведомлений и ФБР и остаётся в силе для вектора шпионского ПО, но восстановление данных ФБР шло совсем другим путём — через брешь в кеше уведомлений.

Bad Connection

В четверг, 23 апреля 2026 года, исследователи Citizen Lab Гэри Миллер и Свантье Ланге опубликовали доклад "Bad Connection: How Surveillance Vendors Exploit Mobile Networks for Espionage" — «Плохая связь: как поставщики систем слежки эксплуатируют мобильные сети для шпионажа».

Доклад документирует не менее 15 700 подтверждённых попыток отслеживания местоположения через сигнальные протоколы SS7 (Signaling System Number 7) и Diameter, а также эксплуатацию SMS SIMjacker, начиная с ноября 2022 года. Названы три «призрачных» телеком-структуры прикрытия: 019Mobile, израильский MVNO; Tango Networks, телеком-компания, зарегистрированная в Великобритании; и Airtel Jersey, юрисдикционная оболочка на Нормандских островах. Подразумевается участие неназванного израильского поставщика геоинтеллекта.

География целей глобальна: не менее десяти стран, включая США, несколько государств — членов ЕС, Мексику, Индию и ряд стран Персидского залива.

SS7 и Diameter — сигнальные протоколы устаревшего межоператорского соединения мобильных сетей. Оба появились раньше сколько-нибудь осмысленной архитектуры безопасности. SS7 был специфицирован в 1988 году без механизма аутентификации — исходя из допущения, что доступ к сигнальной сети будет только у операторов связи. Diameter (3GPP TS 29.272) — замена для LTE/5G; как и SS7, он лишён надёжной взаимной аутентификации между операторами. SIMjacker — отдельный вектор: удалённое выполнение команд на SIM-карте через специально сформированные SMS, эксплуатирующее вольную конфигурацию апплета S@T Browser.

Архитектурная поверхность — отсутствие сквозной конфиденциальности идентификаторов на устаревшем слое мобильной сигнализации. Операторов можно использовать для маршрутизации, эксплуатации или принудить к сотрудничеству. У пользователей нет архитектурной возможности узнать, кто запрашивает их местоположение или шлёт эксплойт-SMS.

Ответ на стороне пользователя: аппаратная аутентификация FIDO2, переживающая компрометацию SIM (потому что аутентификация привязана к железу, а не к номеру телефона, — YubiKey, Nitrokey, SoloKey), и мобильные устройства с открытой прошивкой, закрывающие поверхность установки приложений (GrapheneOS).

В ответ на Bad Connection Tor Browser 15.0.10 — выпущенный 21 апреля 2026 года и с тех пор вытесненный версией 15.0.11 — сменил STUN-серверы Snowflake, предвосхищая рост попыток блокировки со стороны государств.

Paragon на границе

В пятницу, 1 мая 2026 года, исполняющий обязанности директора ICE Тодд Лайонс подтвердил в показаниях Комитету Палаты представителей по внутренней безопасности, что Иммиграционная и таможенная полиция применяет шпионское ПО нулевого клика "Graphite" компании Paragon Solutions.

Paragon Solutions, основанная выходцами из израильского подразделения 8200, продаёт эксплуатацию iOS и Android нулевым кликом как управляемую услугу. Graphite — флагманский продукт компании. Итальянский скандал вокруг Graphite — в котором итальянская прокуратура подтвердила взлом iPhone журналиста Франческо Канчеллато с помощью Graphite, а Paragon отказалась сотрудничать с итальянским расследованием — предшествовал подтверждению Лайонса.

Архитектурная значимость: приобретение коммерческого шпионского ПО федеральным ведомством теперь публично подтверждено на уровне министерства. Никакой публичный надзорный закон к этому приобретению или применению не применим. Нет требования уведомлять цель; цели не знают, что за ними следят.

Ответ на стороне пользователя — мобильные устройства с открытой прошивкой, GrapheneOS или сопоставимые, где поверхность установки приложений поддаётся проверке пользователем, плюс настройки, эквивалентные режиму блокировки, закрывающие распространённые векторы нулевого клика, плюс постоянный криминалистический мониторинг со стороны Citizen Lab и Amnesty International.

Вердикт на 168 миллионов

В понедельник, 27 апреля 2026 года, федеральное жюри присяжных в Окленде присудило Meta 168 млн долларов штрафных и компенсаторных убытков с NSO Group. Вердикт вынесен по итогам трёхнедельного процесса. Присяжные признали NSO Group ответственной за нарушение Закона о компьютерном мошенничестве и злоупотреблениях и калифорнийского Всеобъемлющего закона о доступе к компьютерным данным и мошенничестве в связи со взломом WhatsApp / Pegasus 2019 года, затронувшим 1 400 пользователей.

Защита NSO — суверенный иммунитет (NSO утверждала, что действует как агент суверенных заказчиков); выбор целей на стороне заказчика (NSO доказывала, что выбор целей — ответственность заказчика, а не поставщика); и «законный перехват» (NSO утверждала, что Pegasus продаётся только для целей законного перехвата) — была отклонена.

Архитектурная значимость: у поставщиков коммерческого шпионского ПО нулевого клика, работающих против сквозно шифрованных мессенджеров, есть структурное соответствие продукта рынку. Правовая система впервые в судебном процессе назначила цену этому соответствию. Станет ли вердикт прецедентом для последующих исков к производителям коммерческого шпионского ПО, зависит от апелляционного пересмотра.

День 65 Ирана

Сегодня — 65-й день общенационального отключения интернета в Иране. Отключение началось 28 февраля 2026 года, после израильско-иранского обмена ударами. Национальная связность, по данным NetBlocks и Cloudflare Radar, устойчиво держится ниже одного процента от довоенного уровня.

Для сравнения: 65-дневное общенациональное отключение в Иране — самое долгое общенациональное государственное отключение из когда-либо зафиксированных коалицией KeepItOn организации Access Now. Отключение в Мьянме после переворота 2021 года было длиннее по региональной продолжительности, но национальная связность восстанавливалась поэтапно; двухлетнее отключение в Тыграе было региональным; 552-дневное отключение в Кашмире по статье 370 было региональным. Доклад Access Now KeepItOn за 2025 год, опубликованный 31 марта 2026 года, зафиксировал рекордные 313 отключений интернета в мире за 2025 год — Иран уже произвёл самое долгое одиночное общенациональное отключение 2026 года в первые пять месяцев года.

21 апреля 2026 года Министерство связи Ирана институционализировало многоуровневый доступ. Объявлено два уровня: тариф "Internet Pro" с месячным лимитом 50 ГБ для проверенных граждан, прошедших проверку на политическую лояльность, и «белые SIM-карты», зарезервированные для чиновников и одобренных журналистов. Структурное подтверждение: Иран намерен сохранять отключение как новое равновесие, а не отменять его.

Ежедневный экономический ущерб, по оценке Института Тони Блэра и NetBlocks: от 70 до 80 млн долларов.

Архитектурный урок: государство, контролирующее лицензированную операторскую инфраструктуру, может отключить путь через оператора целиком. Ответ на стороне пользователя включает mesh-сети (Briar, Bridgefy), спутниковые каналы (Reuters сообщало о неофициальных тарелках Starlink внутри Ирана), подключаемые транспорты Tor (Snowflake, meek-azure, obfs4) и обход с обфускацией протокола (Outline, V2Ray, Trojan, Reality, Shadowsocks).

Блокировка клиентов в России

В среду, 15 апреля 2026 года, Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций — Роскомнадзор — вынудила не менее двадцати крупных платформ активно блокировать клиентов, пытающихся зайти через VPN. Среди названных платформ — «Яндекс», «Сбербанк», VK, Wildberries и «Госуслуги» (федеральный портал электронного правительства).

Доступность Telegram упала примерно до 5 процентов без VPN. Затронуты около 105 млн российских пользователей. Apple удалила 761 VPN-приложение из российского App Store к 15 апреля или незадолго до этого срока. Та же DPI-инфраструктура, отвечающая за блокировку на стороне платформ, вызвала общенациональный сбой в банковской сфере 4 апреля, когда её фингерпринтинг столкнулся с легитимным банковским трафиком. Сайт мониторинга VPN «Светофор VPN» был заблокирован 9 апреля.

«Медуза» задокументировала, что сотрудники Роскомнадзора сами пользуются VPN, чтобы продолжать публиковаться на теперь заблокированных платформах.

Архитектурный урок: государство может принудить платформы обеспечивать блокировку со своей стороны, а не только на сетевом уровне. Ответ на стороне пользователя: устойчивые к цензуре транспорты, работающие ниже или параллельно DPI-фингерпринтингу, — Tor 15.0.10 со Snowflake; V2Ray VLESS+Reality; Shadowsocks-2022; Trojan; WireGuard с obfsproxy; одноранговый транспорт URnetwork.

Заморозка на 344 миллиона

В четверг, 23 апреля 2026 года, Tether провёл крупнейшую в своей истории одиночную заморозку активов: 344 млн USDT в блокчейне Tron, замороженные по запросу неназванных правоохранительных органов. Совокупный объём заморозок Tether с 2017 года теперь превышает 4,4 млрд долларов.

Функция чёрного списка у Tether — централизованный административный ключ, применяемый без судебного контроля и без уведомления контрагента. Архитектурный урок: стейблкоины с операторской функцией чёрного списка — не устойчивые к цензуре деньги, а разрешительный реестр с ценником.

Архитектурный контраргумент развивается по трём направлениям. Bitcoin: BIP392 (март 2026), BIP376 (апрель 2026) и асинхронный PayJoin по BIP77 закрепили стек silent payments и PayJoin v2 на прозрачном реестре Bitcoin. Шифрованный P2P-транспорт BIP324 v2 теперь используется в Bitcoin Core по умолчанию. Monero: аудит FCMP++ — Full-Chain Membership Proof Plus Plus — силами Trail of Bits идёт с 11 по 22 мая, это последний рубеж перед активацией через хардфорк, которая расширит множество анонимности с 16 ложных выходов на транзакцию до всего исторического множества UTXO — сейчас это примерно 150 млн выходов (расширение несвязываемости примерно в 10 миллионов раз). Zcash: экранированное предложение — примерно 31 процент обращения (5,17 млн ZEC); доля экранированных транзакций достигла 59,3 процента сетевой активности в феврале; Grayscale подала заявку на первый спотовый ETF на приватную монету после того, как SEC закрыла расследование в отношении Zcash Foundation.

На той же неделе, что и заморозка Tether, Совет управляющих Европейского центрального банка 9 и 10 апреля зафиксировал управленческую модель пилота цифрового евро. Приём заявок от поставщиков платёжных услуг закрывается 14 мая. В архитектуре CBDC путь через оператора заложен по замыслу: реестр держит центральный банк или делегированные им PSP.

Стейблкоины под контролем оператора и CBDC — это деньги с путём через оператора. Bitcoin с silent payments, Monero с FCMP++ и экранированный Zcash — деньги в собственном хранении пользователя.

Доктрина Стайна

В понедельник, 5 января 2026 года, окружной судья США Сидни Стайн отклонил возражение OpenAI против передачи в порядке раскрытия доказательств двадцати миллионов журналов пользователей ChatGPT истцам от The New York Times. Судья Стайн постановил, что пользовательский ввод в коммерческие ИИ-сервисы не защищён доктриной Четвёртой поправки из дела Carpenter v. United States (2018) — решения Верховного суда о том, что правительству по общему правилу нужен ордер для доступа к данным о местоположении по вышкам сотовой связи, хранящимся у третьей стороны.

Решение Стайна отличило журналы ИИ от записей сотовых вышек: пользователи ИИ добровольно передают содержимое третьей стороне для обработки; записи вышек генерируются автоматически самим фактом наличия у пользователя телефона. Практическое следствие различия в том, что журналы ИИ, хранящиеся у коммерческих провайдеров, подлежат передаче в рамках гражданского раскрытия доказательств у третьей стороны.

В более широком контексте: по делу Bartz v. Anthropic — крупнейшему в США коллективному иску о нарушении авторских прав против поставщика генеративного ИИ — итоговое слушание о справедливости назначено на 14 мая 2026 года, на повестке предложенное урегулирование на 1,5 млрд долларов. Суд Милана 14 апреля 2026 года принял коллективный иск против Meta, охватывающий примерно 35 млн пользователей. Генеральный прокурор Техаса объявил 29 апреля 2026 года об урегулировании с Google на 1,375 млрд долларов.

Суды США и Европы формируют де-факто доктрину приватности ИИ через раскрытие доказательств и сертификацию коллективных исков, а не через действия регуляторов. Институциональное публичное правоприменение в сфере приватности ИИ в Европе поставлено на паузу: Суд Рима 18 марта 2026 года отменил штраф итальянского Garante в 15 млн евро в отношении OpenAI — единственное окончательное решение по GDPR против ChatGPT в Европе, — в результате чего за 90 дней до вступления в силу 2 августа положений AI Act о моделях общего назначения (которое несёт штрафы в три процента глобального оборота) в Европе не осталось ни одного действующего публичного дела по GDPR против ИИ-сервисов общего назначения.

Архитектурный контраргумент — модели с открытыми весами, работающие локально на оборудовании пользователя: DeepSeek V4 Pro, Mistral Medium 3.5, Llama 3.3, Qwen 3, GPT-OSS. Где нет журнала у третьей стороны, там нечего раскрывать и нечего истребовать повесткой.

Объединяющая поверхность

Восемь категорий раскрытий, все за прошедшую неделю:

  1. Корпоративное отступление. Meta убирает E2EE из личных сообщений Instagram 8 мая.
  2. Институциональное принуждение. Сегодня возобновляется трилог по CSAR в ЕС; обратный отсчёт до истечения раздела 702 — день 4 из 45; рассекречивание FISC — день 4 из 15.
  3. Государственное давление. Общенациональное отключение в Иране — день 65; российская блокировка клиентов с VPN от 15 апреля; 761 VPN-приложение удалено из российского App Store.
  4. Криминалистическая компрометация. Патч Apple для кеша уведомлений iOS CVE-2026-28950, закрывающий вектор восстановления Signal, использованный ФБР; доклад Citizen Lab Bad Connection — 15 700+ попыток слежки через SS7/Diameter; подтверждение применения Paragon Graphite в ICE; вердикт на 168 млн долларов против NSO.
  5. Операторский чёрный список в деньгах. Заморозка Tether на 344 млн долларов.
  6. Путь через оператора в базах слежки. 1,6 млн незаконных запросов Flock в полиции Сан-Франциско; расторгнутый контракт в Ошкоше.
  7. Доктрина журналов третьей стороны в ИИ. Стайн — 20 млн журналов ChatGPT для NYT; отменённое решение Garante; 90-дневный обрыв по GPAI в AI Act.
  8. Контр-архитектура. Смена STUN-серверов Snowflake в Tor 15.0.10; сборка GrapheneOS 2026042100; Bitcoin BIP392/376/77; аудит Monero силами Trail of Bits 11–22 мая.

У всех восьми категорий одно общее архитектурное свойство: путь через оператора. Какой бы слой ни держал открытый текст, оператора можно:

  • принудить (CSAR, раздел 702, индийские IT Rules);
  • прогнуть государственным давлением (Россия, Иран, Беларусь, Китай);
  • скомпрометировать (Bad Connection SS7/Diameter, NSO Pegasus, Paragon Graphite, кеш уведомлений и ФБР);
  • склонить к добровольному откату (Meta Instagram, ADP у Apple в Великобритании).

Сквозное шифрование с ключами у пользователя убирает путь через оператора для сообщений. Оборудование с открытой прошивкой убирает путь через оператора для конечных устройств. Аппаратная аутентификация FIDO2 убирает путь через оператора для учётных данных. Устойчивые к цензуре транспорты убирают путь через оператора для сетевой доступности. Криптовалюты, сохраняющие приватность, убирают путь через оператора для расчётов. Локальный ИИ с открытыми весами убирает путь через оператора для журналов инференса. Федеративная идентичность с избирательным раскрытием убирает путь через оператора для учётных данных. Самостоятельно размещённые сервисы убирают путь через оператора для хранимых данных.

Стек пользовательских примитивов — тот же самый стек, который в прошлом выпуске был назван контрмерой против ускоренного ИИ темпа кибератак, — по архитектурному свойству «нет оператора» не имеет поверхности, которую можно было бы развернуть любым из четырёх механизмов.

Трое часов

Сегодня — день 4 из 45 обратного отсчёта до истечения раздела 702. Сегодня же — день 4 из 15 отсчёта до рассекречивания по линии FISC. Сегодня — день 1 неизвестного числа сессий трилога по CSAR в ЕС до целевого месяца политической договорённости при кипрском председательстве — июля.

Пятница, 8 мая, — откат E2EE в Instagram у Meta.

С 11 по 22 мая — окно аудита Trail of Bits для Monero FCMP++.

14 мая — слушание о справедливости по делу Bartz v. Anthropic и закрытие приёма заявок PSP по цифровому евро.

15 мая — ориентир рассекречивания по линии FISC.

12 июня — истечение раздела 702.

2 августа — вступление в силу положений о GPAI в AI Act ЕС.

Заключение

Открытый текст у оператора — это и есть путь слежки. Оператора можно принудить, прогнуть, скомпрометировать или склонить к добровольному откату. На этой неделе все четыре механизма активны одновременно, в пределах одного цикла рабочих дней.

Сквозное шифрование с ключами у пользователя, на пользовательском оборудовании, поверх пользовательских сетей, с расчётами в деньгах под собственным хранением, с локальным ИИ на пользовательских вычислительных мощностях, с федеративной идентичностью, на самостоятельно размещённых сервисах — полный стек пользовательских примитивов — не имеет пути через оператора. Нет оператора, который может прочитать сообщение, может снова включить хранение без согласия пользователя, может отбросить трафик по государственному предписанию, может внести транзакцию в чёрный список, может выдать журнал для раскрытия доказательств, может раскрыть учётные данные, может получить повестку на хранимые данные.

Тот же стек, который в прошлом выпуске был назван архитектурной контрмерой против темпа рынка атак, оказывается архитектурной контрмерой против отступления вендоров и государств от конфиденциальности. Модели угроз разные. Архитектурное свойство одно и то же.

Нет оператора. Нет пути. Нет разворота.

Further Discussion

Путь через оператора

На этой неделе четыре механизма одновременно превращают одну и ту же архитектурную поверхность в вектор слежки. Эта поверхность — путь через оператора. Путь через оператора — это любой слой в пользовательском стеке связи, идентичности, денег, вычислений или хранения, где открытое содержимое данных пользователя удерживается субъектом вне периметра пользователя: оператор мессенджера, сигнальная сеть мобильного оператора, провайдер ИИ-инференса, эмитент стейблкоина, поставщик систем автоматического распознавания автомобильных номеров, облачная платформа для совместной работы, операционная система конечного устройства с закрытой прошивкой. Какой слой держит открытый текст, тот слой и можно развернуть против пользователя. Сегодня, в понедельник 4 мая 2026 года, Европейский союз возобновляет в Брюсселе трилог по Регламенту о сексуальном насилии над детьми. Кипр внёс переработанный компромиссный текст 28 апреля; сегодня — первая переговорная сессия по этому тексту. Предложение: обязательное сканирование каждого сообщения на стороне клиента до шифрования. Архитектурно это неотличимо от удаления сквозного шифрования — центральный сканирующий орган является оператором, а сканирующий клиент — его инструментом. Кипр принимает ротационное председательство в Совете 1 июля, заявляя целью политическую договорённость в этом же месяце. Сегодня также день 4 из 45 обратного отсчёта до истечения раздела 702 FISA. Новый срок истечения — 12 июня. Рассекречивание Судом по надзору за иностранной разведкой заключения от 17 марта 2026 года, которое, по словам сенатора Уайдена, документирует "serious abuses" — серьёзные злоупотребления, — должно состояться примерно 15 мая. Это институциональное принуждение. Сегодня ЕС движется к тому, чтобы предписать путь через оператора. США движутся к тому, чтобы его перезаключить. В пятницу, через четыре дня, Meta убирает сквозное шифрование из личных сообщений Instagram. Техническое изменение идёт на уровне протокола: существующие сообщения, зашифрованные на клиенте, остаются зашифрованными; новые сообщения начиная с 8 мая используют протокол Server-Mediated Messaging, сохраняющий открытый текст на подконтрольном Meta ретрансляторе. Примерно два миллиарда аккаунтов. Заявленное обоснование Meta — "lawful-access compliance and AI-feature integration", соответствие требованиям законного доступа и интеграция функций ИИ. Заявление Руководящего комитета Global Encryption Coalition от 8 апреля назвало этот откат «беспрецедентным для крупной потребительской платформы обмена сообщениями». Это корпоративное отступление. Meta добровольно возвращает к жизни путь через оператора, который сама же архитектурно закрыла. На прошедшей неделе Apple выпустила экстренные iOS 26.4.2 и 18.7.8. Патч закрыл CVE-2026-28950 — брешь в журналировании базы уведомлений, которой Федеральное бюро расследований воспользовалось, чтобы восстановить удалённые сообщения Signal с iPhone обвиняемого. Брешь раскрыло 404 Media 9 апреля, разобрал EFF 16 апреля, а закрыли её 22 апреля. Сквозное шифрование защищает сообщения при передаче и в состоянии покоя в базе данных приложения-мессенджера. Оно не защищает сообщения, отображаемые в предпросмотре уведомлений ОС, которые операционная система с закрытой прошивкой сохраняет в отдельный кеш. Это криминалистическая компрометация. Доклад Citizen Lab "Bad Connection", опубликованный 23 апреля Гэри Миллером и Свантье Ланге, документирует не менее пятнадцати тысяч семисот попыток геолокационной слежки через эксплуатацию сигнализации SS7 и Diameter, а также SMS SIMjacker, начиная с ноября 2022 года. Названы три телеком-шлюза прикрытия: 019Mobile, Tango Networks UK, Airtel Jersey. Цели не менее чем в десяти странах. Подразумевается участие неназванного израильского поставщика геоинтеллекта. SS7 и Diameter — это устаревший слой мобильной сигнализации. Оба появились раньше сколько-нибудь осмысленной архитектуры безопасности. Операторов можно использовать для маршрутизации, эксплуатации или принудить к сотрудничеству. 1 мая исполняющий обязанности директора ICE Тодд Лайонс подтвердил в показаниях Комитету Палаты представителей по внутренней безопасности, что Иммиграционная и таможенная полиция применяет шпионское ПО нулевого клика "Graphite" компании Paragon Solutions. 27 апреля федеральное жюри присяжных в Окленде присудило Meta 168 млн долларов штрафных и компенсаторных убытков с NSO Group за взлом WhatsApp/Pegasus 2019 года. Это криминалистическая компрометация в масштабе. Иран — на 65-м дне общенационального отключения интернета. Национальная связность устойчиво держится ниже одного процента от довоенного уровня. Министерство связи 21 апреля институционализировало многоуровневый доступ: пакеты "Internet Pro" на 50 ГБ для проверенных граждан, прошедших проверку на политическую лояльность, и «белые SIM-карты» для чиновников. Ежедневный экономический ущерб: от 70 до 80 млн долларов. Россия 15 апреля вынудила не менее двадцати крупных платформ активно блокировать клиентов, заходящих через VPN. Apple удалила 761 VPN-приложение из российского App Store. Доступность Telegram упала примерно до 5 процентов без VPN. Затронуты около 105 млн российских пользователей. Это государственное давление. Государство, контролирующее лицензированную операторскую инфраструктуру, может отключить путь через оператора целиком. Tether 23 апреля заморозил 344 млн USDT одним действием — крупнейшая одиночная заморозка в истории компании. Совокупный объём заморозок с 2017 года превышает 4,4 млрд долларов. Функция чёрного списка у Tether — централизованный административный ключ, применяемый без судебного контроля и без уведомления контрагента. Это деньги с путём через оператора. Совет управляющих Европейского центрального банка 9 и 10 апреля зафиксировал управленческую модель пилота цифрового евро. Приём заявок от поставщиков платёжных услуг закрывается 14 мая. В архитектуре CBDC путь через оператора заложен по замыслу. Федеральный окружной судья Сидни Стайн 5 января обязал OpenAI передать двадцать миллионов журналов пользователей ChatGPT истцам от The New York Times, постановив, что пользовательский ввод в коммерческие ИИ-сервисы не защищён доктриной Carpenter. Это доктрина раскрытия журналов третьей стороны. Журнал на стороне вендора — это путь через оператора для ИИ-инференса. Восемь категорий. Одна архитектурная поверхность. Четыре механизма разворота — корпоративное отступление, институциональное принуждение, государственное давление, криминалистическая компрометация — активны одновременно. Эта закономерность не совпадение. Закономерность в том, что везде, где открытый текст живёт у оператора, путь существует — и по этому пути идут. Эта неделя — доказательство. Путь через оператора и есть путь слежки. Архитектура и есть политика.

Нет оператора

Архитектурная контрмера против четырёх одновременно активных механизмов разворота — одно архитектурное свойство: нет оператора. Стек пользовательских примитивов обладает этим свойством. Сквозное шифрование с ключами у пользователя означает, что нет оператора, который может прочитать сообщение. Оборудование с открытой прошивкой на чипах, поддающихся проверке пользователем, означает, что нет оператора, который может снова включить хранение без согласия пользователя. Устойчивые к цензуре транспорты означают, что нет оператора, которого государство может принудить отбросить трафик. Криптовалюты, сохраняющие приватность, означают, что нет оператора с функцией чёрного списка. Локальный ИИ на пользовательских вычислительных мощностях означает, что нет оператора с журналом, который можно истребовать повесткой. Федеративная идентичность с избирательным раскрытием означает, что нет оператора, у которого есть учётные данные, чтобы их раскрыть. Самостоятельно размещённые сервисы означают, что нет оператора вне периметра пользователя, держащего данные. Каждое «нет оператора» закрывает один из четырёх механизмов разворота на архитектурном уровне. Слой первый: мессенджер-клиенты с ключами у пользователя. Signal, Tuta, Proton, Threema, Briar, Cwtch, Session, домашний сервер Matrix. Все с открытым исходным кодом, все со сквозным шифрованием под ключами пользователя, все доступны сегодня и бесплатно. Отчёт Signal о прозрачности за первый квартал 2026 года сообщает о 14 млн новых аккаунтов. Tuta в конце апреля превысила 10 млн аккаунтов. У Proton примерно 100 млн аккаунтов по всему миру. Пути миграции существуют. Откат Meta в Instagram 8 мая закрывает одну продуктовую поверхность; клиенты с открытым исходным кодом остаются. Архитектурный критерий: вендор, добровольно убирающий сквозное шифрование, не является фундаментом для архитектуры конфиденциальности. Вендор, который не может этого сделать — потому что протокол не позволяет, потому что ключи у пользователя, потому что исходный код поддаётся аудиту, потому что сборка воспроизводима, — является. Слой второй: оборудование с открытой прошивкой. GrapheneOS выпустила сборку 2026042100 21 апреля. Партнёрство с Motorola, объявленное на Mobile World Congress, нацелено на устройства 2027 года. Число пользователей — примерно 400 000 активных. CalyxOS продолжает свой цикл сборок под Pixel; проект предупредил, что изменение политики публикации AOSP у Google от января 2026 года делает квартальные релизы платформы QPR1 и QPR3 фактически эксклюзивом Pixel — структурная проблема для общественных дистрибутивов Android. /e/OS, LineageOS и OpenWRT остаются активны. PinePhone Pro и Librem 5 поставляются для тех, кому нужна прошивка, поддающаяся полному аудиту. Патч Apple для кеша уведомлений от 22 апреля закрыл одну раскрытую брешь; архитектурная поверхность — операционная система с закрытой прошивкой, удерживающая открытый текст на конечных устройствах, — для устройств с закрытой прошивкой остаётся. Открытая прошивка эту поверхность закрывает. Слой третий: аппаратная аутентификация FIDO2. YubiKey, Nitrokey, SoloKey. Привязанные к железу учётные данные, переживающие компрометацию SIM: доклад Citizen Lab "Bad Connection" документирует более 15 700 попыток слежки через SS7, Diameter и SIMjacker — и все они решаются на прикладном уровне, а не на уровне оператора, когда аутентификация привязана к железу, а не к номеру телефона. Архитектурный ответ пользователя на коммерческое шпионское ПО (NSO Pegasus, Paragon Graphite) надстраивается сверху: FIDO2 + режим блокировки + оборудование с открытой прошивкой + постоянный криминалистический мониторинг Citizen Lab и Amnesty International. Слой четвёртый: устойчивые к цензуре транспорты. Tor Browser 15.0.10, выпущенный 21 апреля, сменил STUN-серверы Snowflake. V2Ray VLESS+Reality. Shadowsocks-2022. Trojan. WireGuard с obfsproxy. Одноранговая сеть URnetwork. Принудительная блокировка на стороне платформ, задокументированная по дедлайну Роскомнадзора от 15 апреля — двадцать платформ, вынужденных блокировать клиентов с VPN; 761 VPN-приложение удалено из российского App Store у Apple, — закрывается на стороне пользователя обфускацией транспортного уровня, работающей ниже или параллельно DPI-фингерпринтингу. 65-дневное отключение в Иране — случай сложнее: когда лицензированная операторская инфраструктура отключена полностью, ответ на стороне пользователя включает mesh-сети (Briar, Bridgefy), неофициальные спутниковые каналы и внеполосную координацию. Доклад Access Now KeepItOn за 2025 год — рекордные 313 отключений в мире — задаёт масштаб проблемы; пользовательские транспорты задают архитектурную контрмеру. Слой пятый: криптовалюты, сохраняющие приватность. Bitcoin Core 27.0+ с шифрованным P2P-транспортом BIP324 v2 по умолчанию; BIP392 (март 2026), BIP376 (апрель 2026) и асинхронный PayJoin по BIP77 закрепили silent payments и PayJoin v2 на прозрачном реестре Bitcoin. Monero: аудит Full-Chain Membership Proof Plus Plus силами Trail of Bits идёт с 11 по 22 мая — последний рубеж перед активацией через хардфорк, расширяющей множества анонимности с шестнадцати ложных выходов до всего исторического множества UTXO, а это сейчас примерно 150 млн выходов — расширение несвязываемости примерно в 10 миллионов раз. Zcash: экранированное предложение — примерно 31 процент обращения; доля экранированных транзакций — 59,3 процента сетевой активности в феврале; подана заявка Grayscale на спотовый ETF. Ни у одной из трёх нет административного ключа. Одиночная заморозка Tether на 344 млн долларов 23 апреля — при совокупных 4,4 млрд — это контраст: деньги стейблкоина с операторским чёрным списком суть деньги с путём через оператора. Фиксация управленческой модели пилота цифрового евро Европейским центральным банком 9–10 апреля — та же архитектурная схема на уровне центрального банка. Приём заявок PSP закрывается 14 мая. Слой шестой: локальный ИИ-инференс. DeepSeek V4 Pro (1,6 трлн параметров, 49 млрд активных, контекст в 1 млн, лицензия в духе MIT). Mistral Medium 3.5 (128 млрд плотных, контекст 256K, 77,6 процента на SWE-Bench Verified, модифицированная лицензия MIT). Llama 3.3, Qwen 3, GPT-OSS — поддерживаемые сообществом семейства с открытыми весами и воспроизводимыми сборками. OpenAI Privacy Filter (MoE на 1,5 млрд параметров с 50 млн активных, Apache 2.0, редактирование персональных данных на устройстве в браузере). Федеративный MCP — федеративный Model Context Protocol с криптографически подписанными пакетами, покомпанийным темпом обновлений, маршрутизацией в обход централизованной поверхности npm — PyPI — Docker Hub, которая была мишенью атак на цепочку поставок. Решение судьи Стайна от 5 января о раскрытии двадцати миллионов журналов ChatGPT — это доктрина журналов третьей стороны. Где журнала третьей стороны нет — потому что инференс идёт на пользовательском оборудовании, — там нечего раскрывать и нечего истребовать повесткой. Слой седьмой: федеративная идентичность с избирательным раскрытием. Дедлайн eIDAS 2.0 — 31 декабря 2026 года. W3C Verifiable Credentials версии 2.0. Decentralized Identifiers версии 1.1. Архитектурное свойство: учётные данные, которые пользователь держит у себя и раскрывает избирательно, где проверка криптографическая, эмитент не узнаёт, кто был проверяющим, а проверяющий не узнаёт ничего, что не было раскрыто избирательно. SIMjacker, слежка через SS7 и более широкий доклад Citizen Lab Bad Connection частично закрываются на уровне учётных данных, когда учётные данные укоренены в железе, а раскрытие избирательно. Слой восьмой: самостоятельно размещённые сервисы. Домашний сервер Matrix. Nextcloud — замена Drive. Forgejo — замена GitHub. Mailcow. Jitsi. Ollama с федеративным MCP. Ограниченный радиус поражения при компрометациях на стороне вендоров — вроде взлома репозитория исходного кода Trellix 2 мая, инцидента Vercel/Context.ai 19 апреля, кластера Anodot/Salesforce от ShinyHunters, утечки 275 млн записей у Instructure с дедлайном выкупа 6 мая. Хранение под управлением пользователя. Восемь слоёв. Одно архитектурное свойство — нет оператора, — закрывающее восемь категорий разворота пути через оператора. Десятилетие 2014–2024 годов было медленным архитектурным сдвигом к сквозному шифрованию как потребительскому стандарту. Разворот 2024–2026 годов — медленный архитектурный сдвиг обратно, к открытому тексту у оператора как корпоративному и институциональному стандарту. Разворот неравномерен, он затрагивает не каждый слой, но траектория устойчива. Откат Meta в Instagram 8 мая — доказательство концепции: крупная потребительская платформа обмена сообщениями может отменить флагманское развёртывание E2EE без существенных регуляторных или рыночных последствий. Ответ на стороне пользователя — не ждать, пока траектория снова развернётся. Ответ — развернуть архитектурное свойство «нет оператора» на каждом слое, где оно уже поставляется сегодня. Каждый слой поставляется сегодня. Signal поставляется сегодня; GrapheneOS поставляется сегодня; YubiKey поставляется сегодня; Tor 15.0.10 поставляется сегодня; Bitcoin BIP324 поставляется сегодня; DeepSeek V4 Pro поставляется сегодня; eIDAS 2.0 поставляется до 31 декабря; Matrix поставляется сегодня. Отсчёты, идущие на этой неделе, — истечение раздела 702 12 июня; рассекречивание FISC 15 мая; целевой июль кипрского председательства по CSAR; GPAI по AI Act ЕС 2 августа; активация Monero FCMP++ в середине 2026 года — это политические и протокольные отсчёты. Они продолжат идти. Стек пользовательских примитивов не зависит от того, чем они закончатся. Нет оператора. Нет пути. Нет разворота.

Comics

#1Путь через оператора
#2Нет оператора