Завтра
Завтра, в среду 6 мая 2026 года, одновременно истекают два вымогательских дедлайна ShinyHunters.
Первый — в отношении Instructure, оператора системы управления обучением Canvas. Уведомление киберпреступного объединения "FINAL WARNING — PAY OR LEAK" («ПОСЛЕДНЕЕ ПРЕДУПРЕЖДЕНИЕ — ПЛАТИТЕ ИЛИ УТЕЧЁТ») — переданное через BreachForums и замеченное Privacy Rights Clearinghouse, Comparitech и KrebsOnSecurity — ссылается на приблизительно 3,65 терабайта данных, охватывающих, по оценке, от 240 до 275 миллионов записей примерно по 9000–15 000 учебных заведений. Вывод данных включает миллиарды приватных сообщений между учениками и учителями и инстанс Salesforce компании Instructure. Государственные школы Уэйзаты (Миннесота) стали первым идентифицированным клиентом Canvas, предупредившим родителей.
Instructure подтвердила раскрытие имён, адресов электронной почты, идентификаторов учащихся и сообщений между пользователями. Цифра в 3,65 терабайта остаётся утверждением преступной стороны. Осторожная формулировка: «десятки — сотни миллионов записей школьников и студентов, включая переписку между учащимися и учителями, находятся под непосредственной угрозой публичной выгрузки». Это вторая подтверждённая утечка у Instructure за восемь месяцев. Предыдущий инцидент, в сентябре 2025 года, раскрыл приблизительно 1,7 миллиона записей.
Второй дедлайн относится к Cushman & Wakefield, о которой отдельно сообщил сегодня, 5 мая, Коннор Джонс из The Register. Вторжение описано как вишинговое — атака социальной инженерии по телефону против службы поддержки компании, — при этом полученные через службу поддержки учётные данные использовались для доступа к инстансу Salesforce компании. Cushman & Wakefield — одна из крупнейших в мире фирм услуг в сфере коммерческой недвижимости, с офисами приблизительно в 60 странах и клиентами в финансовом, государственном, розничном, медицинском и технологическом секторах. Инстанс Salesforce, по сообщениям, содержал записи об отношениях с клиентами, воронки сделок, брокерскую переписку и данные арендаторов.
Дедлайн ShinyHunters на контакт, согласно раскрытию, — 6 мая. Тот же день, что и у Instructure. Тот же актор, по атрибуции источника The Register.
Сегодня, 5 мая, — день накануне.
Слой Salesforce
Salesforce — тот единственный SaaS-слой носителя доверия, где сосредоточена наибольшая концентрация межклиентских корпоративных данных. Приблизительно 150 000 клиентских организаций, по собственной публичной отчётности Salesforce, включая большинство компаний из списка Fortune 500, сотни тысяч школ и вузов, федеральные и штатные государственные ведомства и десятки тысяч некоммерческих организаций.
Когда один вендор хранит данные об отношениях с клиентами 150 000 организаций на общей мультитенантной платформе, каждый новый эксплойт против платформы — или против пути аутентификации одного отдельного клиента к платформе — архитектурно способен дотянуться до всех клиентов одновременно.
Кластер ShinyHunters 2024–2025 годов — Snowflake, AT&T, Ticketmaster, Advance Auto Parts, LendingTree, Pure Storage, приблизительно 165 клиентов — продемонстрировал эту схему. Вектором тогда были неправильно настроенные клиентские инстансы Snowflake; взятые данные принадлежали клиентам этих клиентов. Раскрытия по Instructure и Cushman & Wakefield в мае 2026 года — та же схема у другого вендора: Salesforce как мультитенантный агрегатор; вишинг как путь к аутентификации; данные клиентов клиентов как выведенная полезная нагрузка.
Архитектурный урок из этой схемы структурен. Выбор SaaS-носителя доверия — самое значимое архитектурное решение предприятия, потому что именно оно определяет радиус поражения при любом новом эксплойте. Предприятие, доверяющее свои данные об отношениях с клиентами мультитенантной SaaS-платформе, по архитектурному критерию принимает, что эксплойт против любого клиента этой платформы может дотянуться до данных предприятия. Предприятие, которое эксплуатирует собственные Mailcow, Forgejo, сервер Matrix, Nextcloud, Mautic и SuiteCRM, ограничило радиус поражения собственным периметром.
Противоречие
На той же неделе, когда сходятся дедлайны Instructure и Cushman & Wakefield, регулирование в нескольких юрисдикциях движется к тому, чтобы обязать загружать вендорам больше удостоверяющих документов.
Обязательная дата Apple Declared Age Range API — 1 июля 2026 года, пятьдесят семь дней от сегодняшнего дня. API в нынешней спецификации требует, чтобы приложения, ориентированные на пользователей младше 18 лет, обращались к инфраструктуре идентичности Apple для получения заявленного возрастного диапазона пользователя устройства. Механизм, которым устанавливается возраст пользователя устройства, — не криптография избирательного раскрытия; это подтверждение личности на уровне учётной записи со стороны Apple, с созданием журналов верификации в момент обращения.
Отчёты о правоприменении британского Ofcom по Meta, TikTok, YouTube, Snapchat, Roblox и X подлежали подаче сразу после дедлайна 30 апреля. Раздел 12 Закона о безопасности в интернете о подтверждении возраста требует от платформ внедрить "highly effective" — «в высокой степени эффективную» — проверку возраста. Глава Ofcom Мелани Доус в показаниях в марте 2026 года описала регулирование так: «Платформы должны быть в высокой степени уверены в возрасте пользователей в момент доступа». Формулировка "highly confident" операционализирована как загрузка государственного удостоверения личности, биометрическое сканирование лица или сопоставимое подтверждение личности.
Закон ЕС о цифровых услугах и эталонное приложение ЕС для проверки возраста. В конце апреля 2026 года ЕС выпустил открытое эталонное приложение для проверки возраста как техническую основу для будущего мандата ЕС на проверку возраста. Британский консультант по безопасности Пол Мур, работая самостоятельно, обошёл приложение за две минуты, отредактировав конфигурационный файл в открытом виде. ЕС закрыл обход в течение суток. Эталонное приложение создавали квалифицированные инженеры под контролем финансирования ЕС. Его обошёл один подрядный консультант по безопасности за две минуты.
Европейский кошелёк цифровой идентичности. Жёсткий срок — 24 декабря 2026 года, 233 дня от сегодняшнего дня — для государств-членов предоставить работающие кошельки eIDAS 2.0. Архитектура здесь, что важно, построена на избирательном раскрытии: учётные данные держит кошелёк, а не проверяющая сторона, и раскрываются только запрошенные атрибуты. Это архитектурно верный механизм. Но зрелость реализации различается по юрисдикциям, а регуляторная рамка вокруг кошелька не обязывает сторонних проверяющих принимать доказательства с избирательным раскрытием вместо полного раскрытия удостоверения.
Австралийский запрет соцсетей для лиц младше 16 лет. Вступает в силу в конце 2026 года, обязывает платформы проверять, что пользователю 16 лет или больше. Механизм проверки не определён.
Французский закон SREN. Предусматривает проверку возраста для контента для взрослых, с механизмами от проверки банковской карты до загрузки государственного удостоверения и биометрического подтверждения.
Законы о проверке возраста на уровне штатов США. Техасский SB 2420, действие которого приостановлено 23 декабря 2025 года Пятым окружным апелляционным судом, обязывал загружать удостоверение для доступа к контенту для взрослых. Калифорния, Флорида, Миссисипи, Теннесси, Виргиния и другие штаты приняли сопоставимые законы.
Схема в каждой юрисдикции: проверка возраста в регуляторной спецификации операционализирована как загрузка удостоверения стороннему вендору с созданием журналов верификации в момент обращения. Вендор — это операторский путь. Журнал верификации — это вектор слежки.
Вендор
16 февраля 2026 года у Persona, вендора проверки возраста для Discord, оказалась публично открытой административная панель, обращённая к государственным заказчикам. Панель отображала информацию о клиентах, конфигурации интеграций и журналы верификации. Раскрытие обнаружил сторонний исследователь безопасности и сообщил о нём в порядке ответственного раскрытия. Клиентская база Persona включает Discord (~300 миллионов пользователей) и ряд других клиентов потребительских платформ.
Архитектурная значимость: у вендора, на которого Discord полагается для проверки возраста пользователей — то есть для хранения государственных удостоверяющих документов и криптографических результатов проверки личности, — административная панель была открыта без аутентификации в течение нераскрытого периода. Вендор проверки возраста — это ещё один вендор в SaaS-цепочке поставок носителя доверия, и он подвержен той же компрометации операторского пути, что и любой другой SaaS-носитель доверия.
24 февраля 2026 года Управление комиссара по информации Великобритании оштрафовало Reddit на 14,47 миллиона фунтов (18,4 миллиона долларов) за обращение с данными проверки возраста. Конкретный вывод: механизм проверки возраста Reddit собирал и хранил изображения государственных удостоверений дольше законного окна верификации, нарушая статью 5(1)(e) британского GDPR — принцип ограничения хранения.
23 апреля 2026 года генеральный директор Proton Энди Йен в согласованной серии интервью, включая The Guardian, Bloomberg и TechCrunch, охарактеризовал множащиеся мандаты на проверку возраста как «смерть анонимности в интернете». Конкретный аргумент Йена:
«Проверка возраста в том виде, в каком её сейчас предлагают страна за страной, означала бы смерть анонимности в интернете. Эта архитектура структурно неотличима от базы данных удостоверяющих документов каждого взрослого и услуг, к которым он обращался».
Рецепт Йена: регуляторы должны прописать учётные данные с избирательным раскрытием в качестве механизма проверки, а не подтверждение личности на стороне вендора.
Архитектурный ответ
Архитектурный ответ на регулирование с загрузкой удостоверений — стек криптографических примитивов, которые поставляются уже сегодня.
W3C Verifiable Credentials версии 2.0, ратифицированы в марте 2026 года, с поддержкой избирательного раскрытия через подписи BBS+, BBS24 и JWP. Пользователь держит учётные данные, выданные уполномоченным органом (управление автотранспорта штата, национальный орган идентичности, деканат университета). Пользователь может раскрыть конкретные атрибуты из этих учётных данных — атрибут «возраст не менее 18 лет» — не раскрывая сами учётные данные. Проверяющая сторона узнаёт только раскрытый атрибут.
Децентрализованные идентификаторы версии 1.1 с поддержкой методов did:web, did:peer, did:ion, did:key. DID — это криптографический идентификатор, которым владеет пользователь; разрешение децентрализовано; разрешение, специфичное для метода, не требует единого реестра.
Европейский кошелёк цифровой идентичности eIDAS 2.0. Жёсткий срок — 24 декабря 2026 года (233 дня от сегодняшнего дня). Учётные данные держит кошелёк, а не проверяющая сторона, и раскрываются только запрошенные атрибуты. Обязателен для всех 27 государств — членов ЕС.
Набор подписей BBS+. Стандартизация в IETF в процессе. Криптографический примитив, позволяющий избирательно раскрывать части одних подписанных учётных данных: проверяющая сторона проверяет подпись; объём раскрытия определяет пользователь.
Анонимные токены Privacy Pass. RFC 9577, опубликован в октябре 2024 года. Проверяющая сторона не может связать отдельные проверки с одним и тем же пользователем. Apple, Google и Cloudflare — три текущих продуктивных внедрения.
Мобильное водительское удостоверение в Apple Wallet (mDL) по стандарту ISO/IEC 18013-5 в тринадцати штатах плюс Пуэрто-Рико. Учётные данные держит телефон. Избирательное раскрытие реализовано на уровне протокола «телефон — проверяющая сторона». Пользователь может раскрыть «старше 21 года», не раскрывая при этом дату рождения, фотографию, адрес и номер водительского удостоверения.
Удостоверения штатов США в Google Wallet. Архитектура, сопоставимая с mDL в Apple Wallet.
IETF SCITT — прозрачность целостности цепочки поставок. Криптографическая основа для проверки утверждений о цепочках поставок ПО без загрузки самого ПО.
Стек поставляется уже сегодня. Регулирование, вступающее в силу в конце 2026 года, должно прописать избирательное раскрытие как механизм проверки. Там, где регулятор его не прописывает, вендорам следует внедрять его добровольно.
Параллель на уровне штатов
21 апреля 2026 года Американский союз защиты гражданских свобод и Common Cause подали федеральный иск против Министерства юстиции, оспаривая первую в истории федеральную агрегацию списков избирателей всех 50 штатов в единую базу данных под федеральным контролем. Агрегация включает номера социального страхования и даты рождения приблизительно 168 миллионов зарегистрированных избирателей США. Старший сотрудник Министерства юстиции по вопросам приватности ушёл в отставку 3 апреля из-за этого проекта.
Архитектурная значимость та же, что и у концентрации в Salesforce. Единый периметр для наиболее политически чувствительных персональных данных всего голосующего населения по архитектурному критерию находится в одной компрометации от раскрытия 168 миллионов записей с номерами социального страхования и датами рождения. Компрометация иностранной разведкой, преступной вымогательской группировкой или инсайдером сделала бы данные 168 миллионов американцев необратимо и навсегда распространёнными.
Архитектурный ответ — федерализм по замыслу. Списки избирателей штатов синхронизируются эфемерно ради честности выборов (устранение дубликатов, отслеживание смены адреса), но постоянная федеральная агрегация не создаётся. Криптографические протоколы эфемерного сравнения — пересечение приватных множеств, многосторонние вычисления — достигают политической цели межштатного устранения дубликатов без архитектурного риска.
На той же неделе, когда сходятся дедлайны Instructure и Cushman & Wakefield, федеральное правительство централизует списки избирателей — и это оспаривается в федеральном суде гражданским обществом ровно по тому архитектурному риску, о котором этот выпуск.
Пол здравоохранения
За первый квартал 2026 года в одних только Соединённых Штатах задокументирована 201 вымогательская атака на больницы, по сводкам Comparitech / KrebsOnSecurity / Privacy Rights Clearinghouse. Qilin — ведущее семейство вымогательского ПО. Среди поимённо названных жертв, всё ещё находящихся в активной фазе раскрытия, — University of Maryland Medical System, Insight Hospital Chicago и Hospital Caribbean Medical Center.
Четверное мировое соглашение по HIPAA, заключённое Управлением по гражданским правам HHS 23 апреля, составило приблизительно 1,7 миллиона долларов и охватило 427 000 пациентов. Примечательно, что один из компонентов соглашения — Star Group / SG Health Plan, 245 000 долларов — стал необычным ударом по медицинскому плану, спонсируемому работодателем, что сигнализирует: OCR распространяет применение HIPAA на спонсоров планов, а не только на поставщиков медицинских услуг, подпадающих под определение охваченной организации.
42 CFR Part 2 — федеральное правило, регулирующее приватность записей о лечении расстройств, связанных с употреблением психоактивных веществ, — стало гражданско-правовым образом принудительно исполнимым 16 февраля 2026 года. Правило теперь обязывающее, с гражданскими штрафами. Мировое соглашение Naviance / PowerSchool по делу о перехвате коммуникаций на 17,25 миллиона долларов вошло в фазу подачи требований и охватывает более 10 миллионов учащихся.
Здравоохранение и образование — две самые острые текущие иллюстрации того, что хранение у вендора — это ловушка. Архитектурный ответ на этом слое: сбор в минимально необходимом объёме, учётные данные с избирательным раскрытием для доступа клиницистов, изолированные и офлайновые резервные копии, неизменяемая инфраструктура восстановления на уровне ОС, аппаратная аутентификация FIDO2 для рабочих станций клиницистов.
Продолжение в цепочке поставок
22 апреля 2026 года: каскад Bitwarden-CLI — через захват Checkmarx KICS в Docker Hub — дошёл до продуктивных сред. Новая особенность: вредоносная полезная нагрузка Bitwarden-CLI стала первой публично наблюдаемой атакой «в дикой природе», нацеленной на конфигурации серверов Model Context Protocol.
Полезная нагрузка Bitwarden при установке искала .cursor/mcp.json, .claude/settings.json и аналогичные файлы конфигурации MCP-серверов для ИИ-ассистентов программирования и подменяла легитимные адреса MCP-серверов на адреса, контролируемые злоумышленником. Последующие вызовы ИИ-ассистента пользователя шли через MCP-сервер злоумышленника, выводя запросы и дополнения кода.
Архитектурная значимость: федеративная архитектура Model Context Protocol, которая должна быть ответом на стороне пользователя на централизованные поверхности npm/PyPI/Docker Hub, сама стала мишенью. Первая публично наблюдаемая атака на конфигурацию MCP закрывает возражение «федеративный MCP структурно безопаснее централизованных реестров пакетов». Федеративный MCP структурно иной, но теперь и он под атакой. Ответ на стороне пользователя: проверка криптографических подписей адресов MCP-серверов, воспроизводимые сборки MCP-серверов, поорганизационный цикл обновления MCP с журналированием аудита.
RightsCon в Лусаке
Сегодня, 5 мая 2026 года: RightsCon 2026 в Лусаке — глобальный съезд по цифровым правам, ежегодно проводимый Access Now с 2011 года, — отменён за несколько дней до открытия после того, как замбийское правительство под сообщаемым давлением Китайской Народной Республики потребовало от Access Now исключить тайваньских делегатов. Access Now отказалась. Съезд отменён. Фонд электронных рубежей, Human Rights Watch и Front Line Defenders выступили с официальными заявлениями.
Архитектурная значимость для этого выпуска: главная глобальная площадка съезда гражданского общества по цифровым правам стёрта китайским давлением на принимающее государство. RightsCon был площадкой, где Tor Project развёртывал транспорты обхода цензуры для пользователей из групп высокого риска; где Citizen Lab представляла раскрытия по Pegasus; где Apple, Google, Meta, Signal, Proton и Tuta встречались с исследователями приватности; где координировалась Global Encryption Coalition.
Отмена не уничтожает работу, но уничтожает очную встречу. Инструменты координации гражданского общества, не зависящие от одной принимающей страны, — федеративные, одноранговые, асинхронные серверы Matrix, Forgejo, Mailcow, Jitsi, Briar — становятся архитектурным запасным вариантом. Тот же стек примитивов, который защищает пользовательское хранение идентичности, защищает и координацию гражданского общества от срыва по вине одной принимающей страны.
Постквантовое
6 марта 2026 года: Signal начал принудительно применять постквантовый протокол SPQR / Triple Ratchet при регистрации новых учётных записей. Первое жёсткое отсечение непостквантового пути крупной потребительской платформой обмена сообщениями. Учётные записи signal-cli (неофициального клиента командной строки, широко используемого для ботов, автоматизированных сценариев и мостовых интеграций) были массово дерегистрированы. Многие боты сломались. Архитектурная значимость в том, что принуждение к миграции на постквантовую криптографию через жёсткое отсечение непостквантовых путей — существенно иная позиция развёртывания, чем предложение постквантовых расширений по выбору.
30 марта 2026 года: Google Quantum AI совместно с Джастином Дрейком (Ethereum Foundation) и Дэном Боне (Стэнфорд) опубликовали работу, демонстрирующую примерно двадцатикратное сокращение числа кубитов, необходимых для взлома дискретного логарифма на эллиптической кривой secp256k1, используемой в биткойне. Новая нижняя граница: менее 500 000 физических кубитов, со временем атаки, измеряемым минутами, как только такое оборудование появится. secp256k1 в биткойне обеспечивает приблизительно 2 триллиона долларов рыночной капитализации. Миграция на постквантовые подписи требует изменений консенсусного протокола; процесс BIP для постквантовой миграции находится в активном обсуждении.
21 апреля 2026 года: работа Coinbase / Стэнфорда / Ethereum Foundation подтвердила, что ZK-роллапы (Aleo, Aztec, Railgun) по своему устройству теоретико-информационно квантово-устойчивы. Схему подписей на расчётном слое роллапа можно перевести на постквантовые примитивы, не меняя криптографических гарантий самого роллапа.
Архитектурный ответ, готовый к постквантовому переходу, для обмена сообщениями, транспорта и подписей: Signal SPQR, проверка ключей контактов в iMessage, готовая к постквантовому переходу инфраструктура подписи Apple Wallet, развёртывание гибридного ML-KEM в TLS более чем на 60 % трафика Cloudflare, включённая по умолчанию постквантовая криптография Akamai с 31 января. FIPS 140-2 уходит в закат 21 сентября 2026 года — это обрыв для федеральных закупок.
Недельная дуга
Сегодня (5 мая) — в особом ритме отсчётов.
- Завтра (6 мая): дедлайн ShinyHunters для Instructure. Дедлайн ShinyHunters для Cushman & Wakefield.
- 11–22 мая: аудит Monero FCMP++ силами Trail of Bits.
- 14 мая: итоговое слушание о справедливости мирового соглашения на 1,5 миллиарда долларов по делу Bartz против Anthropic. Закрытие приёма заявок PSP по цифровому евро.
- 15 мая: срок рассекречивания заключения FISC от 17 марта (реформа раздела 702).
- 12 июня: прекращение действия раздела 702.
- 30 июня: срок по мексиканской CURP Biométrica (127 миллионов мобильных номеров).
- 1 июля: обязательная дата Apple Declared Age Range API.
- 2 августа: вступление в силу положений Закона ЕС об ИИ о моделях общего назначения.
- 11 сентября: 24-часовое раскрытие уязвимостей в ENISA по CRA ЕС.
- 21 сентября: закат FIPS 140-2.
- 24 декабря: жёсткий срок по Кошельку цифровой идентичности ЕС.
Каждый отсчёт — институциональный, регуляторный или протокольный дедлайн. Стек примитивов, контролируемых пользователем, — тот же стек, что назван в трёх предыдущих выпусках, — не зависит от того, чем эти отсчёты закончатся.
Заключение
Завтрашний дедлайн — не момент утечки. Утечка уже произошла. Завтра — момент распространения.
275 миллионов записей данных школьников и студентов плюс миллиарды приватных сообщений между учениками и учителями плюс данные об отношениях с клиентами одной из крупнейших в мире фирм коммерческой недвижимости — всё это лежит в инстансах Salesforce, которые сегодня одновременно находятся под вымогательством одного и того же актора. Сегодня — день накануне. Уведомление ShinyHunters "FINAL WARNING — PAY OR LEAK" называет 6 мая.
На той же неделе регуляторная архитектура в нескольких юрисдикциях предписывает загружать вендорам больше удостоверяющих документов. Apple Declared Age Range API. Правоприменение британского Ofcom. Эталонное приложение ЕС для проверки возраста. Австралийский запрет для лиц младше 16 лет. Французский SREN. Законы штатов США. Вендор, который держит удостоверение, — это и есть вендор, которого взломают. Архитектурный ответ — учётные данные с избирательным раскрытием и ключами у пользователя — существует в стандартах W3C, IETF и NIST: ратифицирован, развёрнут и поставляется уже сегодня. Регуляторная спецификация ещё не догнала.
Стек примитивов, контролируемых пользователем, названный в трёх предыдущих выпусках, — открытые клиенты с ключами у пользователя, оборудование с открытой прошивкой, аутентификация FIDO2, транспорты, устойчивые к цензуре, криптовалюты с сохранением приватности, локальный ИИ-вывод, федеративная идентичность с избирательным раскрытием, сервисы на собственном хостинге — благодаря архитектурному свойству «ничего не загружать» не имеет поверхности, которую можно развернуть четырьмя механизмами разворота, названными в выпуске 03 (корпоративное отступление, институциональное принуждение, государственное принуждение, криминалистическая компрометация), и не имеет поверхности, которую можно развернуть механизмом «хранение у вендора как ловушка», названным в этом выпуске.
Не загружайте идентичность вендору проверки возраста. Раскрывайте возраст криптографически.
Не загружайте записи об учащихся в SaaS-систему управления обучением. Размещайте систему на инфраструктуре, которой управляет пользователь.
Не загружайте данные об отношениях с клиентами на единую мультитенантную платформу. Сегментируйте по организациям.
Не загружайте медицинские записи одному вендору электронных медкарт. Держите записи в объёме, минимально необходимом по правилу HIPAA.
Не загружайте транзакционные данные оператору стейблкойна. Рассчитывайтесь в валютах пользовательского хранения.
Не загружайте ИИ-запросы в журнал третьей стороны. Запускайте вывод на вычислениях, контролируемых пользователем.
Не загружайте списки избирателей штатов в федеральную базу данных. Синхронизируйте эфемерно с криптографическим сравнением.
Не загружайте.