Заметки о приватности в интернете

Статьи и исследования от команды и сообщества URnetwork.

RSS

Стек зависимостей

7 апреля 2026 года шесть федеральных киберведомств США — ФБР, Агентство по кибербезопасности и защите инфраструктуры, Агентство национальной безопасности, Агентство по охране окружающей среды, Министерство энергетики и Киберкомандование США — совместно подписали объединённый бюллетень по кибербезопасности AA26-097A. Бюллетень приписывает активное нарушение работы обращённых в интернет программируемых логических контроллеров Rockwell Automation на объектах водоснабжения, водоотведения и энергетики США кластеру «CyberAv3ngers» Кибер-электронного командования Корпуса стражей исламской революции, с подтверждёнными операционными нарушениями и финансовыми потерями у поимённо названных жертв. 14 марта 2026 года город Майнот, Северная Дакота, пострадал от вымогательского ПО на уровне SCADA на муниципальной станции водоочистки: шестнадцать часов ручного управления, приблизительно восемьдесят тысяч затронутых жителей, расследование ФБР. 13 и 27 апреля поставщик умных счётчиков Itron раскрыл две утечки, затрагивающие более 110 миллионов коммунальных счётчиков по всему миру. 27 апреля инжиниринговая фирма Pickett USA раскрыла вывод 139 гигабайт данных LiDAR и проектных данных по подстанциям Tampa Electric, Duke Energy Florida и American Electric Power. 4 апреля программный сбой в Collins Aerospace вывел из строя аэропорты Хитроу, Брюсселя и Берлина. 15 апреля Швеция публично приписала попытку деструктивного вторжения на тепловую станцию российской разведке. Годовой обзор Dragos за 2026 год фиксирует три новые угрозовые группы (SYLVANITE, AZURITE, PYROXENE) и рост числа атак вымогателей на промышленные организации на сорок девять процентов год к году. В апреле 2026 года Шон Планки отозвал свою кандидатуру на пост директора CISA; агентство работает без утверждённого руководителя в самый острый цикл кибербезопасности критической инфраструктуры за десятилетия. Сегодня, 5 мая, волна ShinyHunters переформулируется из «вторжения в Salesforce» в «цепочку поставок сторонних SaaS»: выгрузка 119 000 записей Vimeo пришла через Anodot, а не через Vimeo; одновременно идут порционные публикации по Carnival, Mytheresa, Zara, 7-Eleven, Pitney Bowes и Canada Life. Сегодня генеральный прокурор Пенсильвании подал первый в своём роде иск о медицинском самозванстве против Character.AI. Сегодня Cushman & Wakefield выпустила официальное заявление о вторжении ShinyHunters («ограниченное», вишинг подтверждён); Instructure хранит молчание о дедлайне 6 мая. Сегодня Управление генерального инспектора Министерства внутренней безопасности сообщило, что 76 процентов мобильных приложений, используемых сотрудниками разведывательного управления, несли риски безопасности. Сегодня RightsCon 2026 в Лусаке официально отменена под сообщаемым давлением Китайской Народной Республики на Замбию. Одновременно: NSO Group теперь контролируется группой американских инвесторов, исполнительным председателем которой является бывший посол при администрации Трампа Дэвид Фридман; присуждённые по делу WhatsApp штрафные убытки снижены со 167,2 миллиона долларов до приблизительно 4 миллионов; Министерство финансов тихо исключило трёх фигурантов Intellexa из списка SDN в декабре 2025 года; Paragon Solutions операционно встроена в Иммиграционную и таможенную полицию по контракту на 2 миллиона долларов; 26 февраля афинский уголовный суд осудил Таля Дилиана и трёх руководителей Intellexa — первый в мире уголовный приговор руководителям поставщика коммерческого шпионского ПО. 23 апреля танзанийская комиссия по расследованию подтвердила 518 погибших и 2390 раненых в ходе насилия после выборов октября 2025 года, происходившего в условиях пятидневного полного отключения интернета. 21 апреля Roblox выплатила 35,8 миллиона долларов по одновременным соглашениям с генеральными прокурорами штатов, требующим снять сквозное шифрование с чатов несовершеннолетних, — первое в США соглашение, обращающее детскую безопасность против шифрования. Схема структурна. Повседневные зависимости пользователя — вода, электричество, транспорт, связь, платежи, образование, здравоохранение, идентичность — надстраиваются через системы OT/ICS, вендорские SaaS, агрегаторы данных третьих сторон третьих сторон, интеграции цепочки поставок, поставщиков шпионского ПО под иностранным контролем и способность регулятора. Стек зависимостей хрупок. Архитектурный ответ — сокращение числа слоёв.

AA26-097A

7 апреля 2026 года шесть федеральных киберведомств США совместно подписали объединённый бюллетень по кибербезопасности AA26-097A. Ведомства: Федеральное бюро расследований, Агентство по кибербезопасности и защите инфраструктуры, Агентство национальной безопасности, Агентство по охране окружающей среды, Министерство энергетики и Киберкомандование США. Бюллетень приписывает активное нарушение работы обращённых в интернет программируемых логических контроллеров Rockwell Automation на объектах водоснабжения, водоотведения и энергетики США кластеру «CyberAv3ngers» Кибер-электронного командования Корпуса стражей исламской революции.

Бюллетень прямо подтверждает операционные нарушения и финансовые потери у поимённо названных жертв. Структурная значимость бюллетеня — во включении EPA в число подписантов. Полномочия EPA по кибербезопасности водного сектора оспариваются с момента судебной отмены в 2023 году правила EPA о кибербезопасности водоснабжающих организаций. Совместный бюллетень от 7 апреля — самый авторитетный отдельный документ по кибербезопасности водного сектора, опубликованный федеральным правительством с момента той отмены.

Кластер «CyberAv3ngers» ранее приписывался Mandiant и CrowdStrike Кибер-электронному командованию КСИР. Его инструментарий, согласно бюллетеню, включает разведку по учётным данным по умолчанию и открытым в интернет ПЛК, а также ботнет «IOControl» для установления постоянного доступа на промышленных конечных точках.

Кампания предшествует израильско-американским ударам по Ирану 28 февраля 2026 года, но существенно усилилась с тех пор. Атрибуция на федеральном уровне с подписью EPA сигнализирует, что кампания достигла порога воздействия — операционные нарушения и финансовые потери у поимённо названных жертв, — который федеральное сообщество киберобороны считает необходимым для публичной атрибуции.

Шестнадцать часов

14 марта 2026 года город Майнот, Северная Дакота, пострадал от вымогательского ПО на уровне SCADA на муниципальной станции водоочистки. Компрометация достигла уровня диспетчерского управления и сбора данных — операционного уровня, где живут уставки, аварийные сигналы и логика процесса, — а не только корпоративного ИТ-уровня.

Водоснабжающая организация шестнадцать часов работала на ручном управлении, пока инженеры восстанавливали SCADA. Затронуто приблизительно восемьдесят тысяч жителей. Ручное управление означало, что задвижки открывали и закрывали вручную по указанию оператора; дозирование реагентов контролировалось аналоговыми приборами и глазом оператора; насосы включались физическими переключателями. Качество питьевой воды оставалось безопасным на протяжении всего окна ручной работы, потому что операторов обучают ручным процедурам — даже если цифровой уровень недоступен.

Архитектурный урок структурен. Устойчивость водоснабжающей организации, обслуживающей 100 000 человек, идёт от операторов, способных выполнять ручные процедуры при недоступном цифровом уровне, а не от невзламываемости какой-то конкретной ИТ- или OT-системы. Ответ на стороне пользователя: поддерживать ручные резервные процедуры; обучать им операторов; периодически проводить учения; сегментировать ИТ от OT; применять диоды данных для телеметрии там, где двунаправленный доступ не нужен.

110 миллионов счётчиков

13 и 27 апреля 2026 года Itron — один из трёх доминирующих поставщиков умных счётчиков для североамериканских электро-, газо- и водоснабжающих организаций — раскрыл две утечки, затрагивающие более 110 миллионов коммунальных счётчиков по всему миру.

Счётчики Itron передают телеметрию потребления в биллинговые системы и системы управления нагрузкой. Многие счётчики Itron также имеют управление реле отключения, позволяющее удалённо отключать услугу по инициативе поставщика. Утечка на уровне поставщика счётчиков — то есть на слое над периметром любой конкретной организации — дотягивается до каждого абонента, использующего счётчик этого поставщика.

Архитектурный урок: в экосистеме умных счётчиков есть слой вендора-агрегатора (производитель счётчиков), и этот слой представляет собой единый периметр для межорганизационных данных и межорганизационного управления. Согласно раскрытию Itron, утечки не привели к массовой активации отключений, но межорганизационное раскрытие данных необратимо.

Ответ на стороне пользователя: агрегация телеметрии с сохранением приватности (дифференциальная приватность на уровне счётчика — реализации исследовательского уровня существуют); право абонента отключить реле отключения (там, где это допускается законом); локальный отказ от инфраструктуры продвинутого учёта там, где это позволяет политика регулятора.

139 гигабайт

27 апреля 2026 года Pickett USA — американская инжиниринговая фирма, специализирующаяся на LiDAR и проектировании подстанций для энергокомпаний — раскрыла вывод 139 гигабайт данных. Данные охватывают Tampa Electric, Duke Energy Florida и American Electric Power. Три крупнейшие частные энергокомпании востока США.

Данные LiDAR и проектные данные по подстанциям не обращены к потребителю. Они описывают физическую компоновку, размещение оборудования, прокладку кабельных каналов, конфигурацию распредустройств и настройки релейной защиты и автоматики высоковольтных подстанций — техническую спецификацию, которая понадобилась бы атакующему для планирования точечных атак на физические активы энергосети.

После вывода данные необратимы. Отозвать их нельзя.

Архитектурный урок: уровень инжиниринговых услуг — это слой вендора-агрегатора для физических проектных данных сетей нескольких энергокомпаний. Ответ на стороне пользователя и энергокомпаний: минимизировать внешнюю передачу полных физических проектных данных сети; сегментировать проектные данные по принципу наименьших привилегий; физические проектные данные не должны поддаваться агрегации по нескольким компаниям.

Хитроу лёг

4 апреля 2026 года программный сбой в Collins Aerospace вывел из строя аэропорты Хитроу, Брюсселя и Берлина. Работа авиакомпаний была нарушена по всей Европе; один только Хитроу перевозит приблизительно 220 000 пассажиров в день.

Collins Aerospace эксплуатирует программный стек обслуживания пассажиров ARINC, используемый приблизительно третью европейских авиаперевозчиков и десятками европейских аэропортов. Программный сбой в Collins одновременно дотягивается до каждого аэропорта, использующего ARINC, — архитектура «программное обеспечение как услуга» с единой точкой отказа для операций авиакомпаний.

Архитектурный урок: уровень операций европейских авиакомпаний консолидировался вокруг небольшого числа поставщиков операционного ПО, и сбой у любого из них мгновенно распространяется на аэропорты нескольких суверенных государств. Сбой 4 апреля не был враждебным — это был дефект развёртывания ПО, — но та же архитектурная поверхность доступна и для враждебных действий.

Ответ на стороне пользователя лежит на уровне политики: администрации аэропортов должны требовать разнообразия поставщиков операционного ПО; перевозчикам следует поддерживать резервные процедуры ручного обслуживания пассажиров; регуляторам следует рассматривать поставщиков операционного ПО как критическую инфраструктуру в рамках директивы ЕС NIS2 и эквивалентных национальных режимов.

Тепловая станция в Швеции

15 апреля 2026 года Швеция публично приписала попытку деструктивного вторжения на тепловую станцию российской разведке. Служба государственной безопасности Швеции (Säkerhetspolisen) и Агентство гражданской готовности (MSB) выпустили совместное заявление. Атака была направлена на региональный объект тепловой генерации, снабжавший район централизованным теплом в конце зимы.

Публичная атрибуция Швецией российской разведке структурно значима. Публичная атрибуция исторически приберегалась для самых серьёзных инцидентов, потому что сама атрибуция является дипломатическим действием. Заявление от 15 апреля ставит шведскую атрибуцию России в один ряд с эстонским 2007 года, немецким 2015 года и американским 2018 года моментами публичной атрибуции России.

Годовой обзор Dragos за 2026 год выделяет три новые угрозовые группы, действующие в пространстве OT/ICS: SYLVANITE, AZURITE, PYROXENE. Dragos предупреждает о «картировании контуров управления» — характеризации противником физических процессов OT для точечного саботажа. Число атак вымогателей на промышленные организации выросло на сорок девять процентов год к году.

Без руководителя

В апреле 2026 года Шон Планки, кандидат администрации Трампа на пост директора Агентства по кибербезопасности и защите инфраструктуры, отозвал свою кандидатуру на фоне неопределённости с утверждением в Сенате. CISA — федеральное агентство киберобороны, назначенное национальным координатором США по кибербезопасности критической инфраструктуры, — работает без утверждённого директора в самый острый цикл кибербезопасности критической инфраструктуры за десятилетия.

Кампания КСИР против ПЛК (AA26-097A, 7 апреля); утечка Itron на 110 миллионов счётчиков (13 и 27 апреля); вывод инжиниринговых данных Pickett USA (27 апреля); сбой Collins Aerospace (4 апреля); шведская атрибуция России по тепловой станции (15 апреля); вымогательское ПО на водной станции Майнота, Северная Дакота (14 марта); показатель Dragos о росте промышленного вымогательства на 49 % год к году — всё это происходит одновременно. Способность регулятора сама является слоем стека зависимостей. Когда у регулятора нет утверждённого руководителя, координация реагирования на инциденты, распространения разведданных об угрозах и распределения ресурсов со стороны регулятора нарушается.

Ответ на стороне пользователя лежит на уровне политики: Сенату следует ускорить утверждение директора CISA; исполнительной власти следует назначить действующего карьерного чиновника исполнять обязанности в объёме, эквивалентном утверждённому, на переходный период.

Anodot

Сегодня, 5 мая 2026 года, волна ShinyHunters переформулируется из «вторжения в Salesforce» в «цепочку поставок сторонних SaaS». Выгрузка 119 000 записей Vimeo пришла через Anodot — поставщика интеграции SaaS-аналитики, — а не через прямое вторжение в Vimeo. Одновременно ShinyHunters порционно опубликовала данные Carnival, Mytheresa, Zara, 7-Eleven, Pitney Bowes и Canada Life.

Схема, наблюдаемая сегодня: одна сторонняя интеграция SaaS-аналитики становится вектором к данным множества клиентов. Salesforce был SaaS-агрегатором — носителем доверия, разобранным во вчерашнем выпуске. Anodot — это агрегатор стороннего SaaS для Salesforce. Архитектурная схема накапливается: утечка через интеграцию Salesforce дотягивается до каждого клиента каждого клиента Salesforce, использующего эту интеграцию.

Ответ на стороне пользователя: аудит сторонних SaaS-интеграций (какие интеграции имеют доступ к каким объектам Salesforce? минимально необходимый объём?); сегментация интеграций по организациям; альтернативы аналитическим платформам, агрегирующим данные у вендора (самостоятельно размещаемые Mautic, Listmonk, Plausible Analytics, Matomo, Metabase).

Cushman & Wakefield выпустила сегодня официальное заявление, назвав вторжение «ограниченным» и подтвердив вишинг как вектор. Instructure хранит молчание о дедлайне 6 мая.

NSO при Фридмане

В январе 2026 года NSO Group перешла под контроль американских инвесторов. Приобретающая группа во главе с Робертом Саймондсом назначила исполнительным председателем бывшего посла при администрации Трампа в Израиле Дэвида Фридмана. Из отчёта о прозрачности за январь 2026 года были удалены цифры о прекращении работы с клиентами, присутствовавшие в отчётах прошлых лет. NSO открыто лоббирует исключение из американского Entity List.

В октябре 2025 года федеральный окружной судья США Филлис Гамильтон снизила присуждённые WhatsApp штрафные убытки с NSO со 167,2 миллиона долларов до приблизительно 4 миллионов долларов. Дело сейчас находится в апелляционной стадии в Девятом окружном апелляционном суде. Снижение в 40 раз существенно уменьшает цену, которую правовая система назначает за злоупотребление коммерческим шпионским ПО, — цену, которую поднял вердикт в Окленде весной 2026 года.

В декабре 2025 года Министерство финансов США тихо исключило трёх фигурантов Intellexa из списка особо обозначенных граждан. Исключение снижает давление финансовой системы на кластер Intellexa.

Архитектурная значимость: поставщик коммерческого шпионского ПО, работавший против сквозного шифрования в масштабе, теперь находится в американской собственности, согласованной с исполнительной властью, при сниженной правовой цене за злоупотребление и при тихом исключении ранее внесённых фигурантов Intellexa. Архитектурный ответ: мобильные устройства с открытой прошивкой (эквивалент режима блокировки GrapheneOS), непрерывный криминалистический мониторинг Citizen Lab и Amnesty International, судебные тяжбы по Закону о свободе информации против закупок шпионского ПО американскими ведомствами и политическое давление ради сохранения санкций Entity List и обозначений SDN Министерства финансов.

Афинский приговор

26 февраля 2026 года афинский уголовный суд осудил Таля Дилиана — израильского отставного офицера разведки ЦАХАЛа и основателя Intellexa — и ещё трёх руководителей Intellexa за незаконный перехват сообщений греческого гражданского общества и журналистов с помощью шпионской программы компании «Predator». Приговор — первый в мире уголовный приговор руководителям поставщика коммерческого шпионского ПО.

Греческое обвинение выросло из скандала «Predatorgate» 2022 года, в ходе которого приблизительно 100 человек — журналисты, активисты, юристы и высокопоставленный греческий чиновник — стали мишенями шпионского ПО, поставленного Intellexa.

Архитектурная значимость: до 26 февраля 2026 года ни одна юрисдикция не смогла успешно привлечь к уголовной ответственности руководителей поставщика коммерческого шпионского ПО за последствия применения их продукта. Афинский прецедент устанавливает, что — по меньшей мере в греческой юрисдикции — защита индустрии шпионского ПО в духе «мы просто продаём продукт, а злоупотребляет им заказчик» не выдерживает уголовного преследования.

Контракт на 2 миллиона долларов

Paragon Solutions — проданная AE Industrial Partners приблизительно за 900 миллионов долларов до окончательного одобрения израильского DECA — теперь операционно встроена в Иммиграционную и таможенную полицию США по возобновлённому контракту на 2 миллиона долларов. Исполняющий обязанности директора ICE Тодд Лайонс подтвердил развёртывание в показаниях перед Комитетом Палаты представителей по внутренней безопасности 1 мая 2026 года. Сенатор Рон Уайден возглавил группу из 30 законодателей, направивших надзорное письмо 24 апреля 2026 года.

Одновременно Paragon открыто уклоняется от сотрудничества с итальянскими прокурорами, расследующими взлом Канчеллато / Fanpage. Первым шагом итальянского обвинения был запрос полного раскрытия списка клиентов Paragon; ответом Paragon, по публичным сообщениям, стал отказ от сотрудничества.

Архитектурная значимость: закупка коммерческого шпионского ПО федеральным ведомством теперь публично подтверждена с конкретной суммой контракта и конкретным ведомством кабинета министров, при отсутствии применимого закона о публичном надзоре за закупкой или развёртыванием и без требования уведомлять объект слежки.

Bad Connection — невидимо для MVT

Доклад исследователей Citizen Lab Гэри Миллера и Свантье Ланге «Bad Connection» от 23 апреля 2026 года — разобранный в выпуске 03 — содержит структурно значимую дополнительную находку: слежка через «оператора-призрака» по SS7 / Diameter невидима для Mobile Verification Toolkit (MVT), iVerify и Lookout — трёх коммерческих и открытых продуктов криминалистического обнаружения, на которые гражданское общество полагается для подтверждения компрометации устройства.

Пользователь не может доказать со стороны устройства, что за ним следят через SS7. Архитектурная значимость: экосистема коммерческого шпионского ПО, мигрировавшая на вектор, который криминалистический инструментарий не способен обнаружить, оставляет пользователей без архитектурных средств защиты на уровне устройства.

Ответ на стороне пользователя смещается на сетевой уровень: аппаратная аутентификация FIDO2, переживающая компрометацию SIM-карты; аудит безопасности SS7/Diameter на стороне оператора по мандату GSMA (недавно усиленному); обязательное по требованию регулятора раскрытие межоператорских маршрутных отношений.

518 погибших

23 апреля 2026 года танзанийская комиссия по расследованию подтвердила 518 погибших и 2390 раненых в ходе насилия после выборов октября 2025 года. Насилие происходило в условиях пятидневного полного отключения интернета.

Коалиция KeepItOn организации Access Now задокументировала 5448 часов отключений интернета в Танзании в 2025 году — 889,8 миллиона долларов экономических потерь за 2025 год, худший показатель в Африке.

Архитектурная значимость: отключение интернета — не просто механизм информационного контроля; оно делает возможным государственное насилие. Когда граждане не могут общаться, организовываться или документировать государственное насилие в реальном времени, отчёт государства о собственном насилии становится единственным источником. Подтверждение танзанийской комиссией 518 смертей только после снятия отключения демонстрирует этот принцип.

Та же схема проявилась 15 марта 2026 года, когда Республика Конго (Браззавиль) ввела общенациональное отключение интернета в день выборов. NetBlocks зафиксировала связность на уровне приблизительно 3 % от нормального базового значения. Результат: переизбрание Дени Сассу-Нгессо на пятый срок с 94,82 %. Сассу-Нгессо занимает пост президента с 1997 года и ранее занимал его с 1979 по 1992 год.

Архитектурный ответ на стороне пользователя — ячеистые сети и спутниковые каналы для гражданского документирования во время отключений: Briar (Bluetooth и Tor), Bridgefy (ячеистая сеть), неофициальные тарелки Starlink (задокументированы в Иране и Судане), Reticulum, Meshtastic, потребительские продукты GoTenna PRO.

Мировое соглашение Roblox

21 апреля 2026 года корпорация Roblox выплатила 35,8 миллиона долларов по одновременным соглашениям с Невадой (12,5 миллиона долларов), Алабамой (12,2 миллиона долларов) и Западной Виргинией (11,1 миллиона долларов). 146 федеральных дел в рамках объединённого производства остаются нерассмотренными.

Соглашение требует от Roblox снять сквозное шифрование с чатов несовершеннолетних. Первое в США соглашение, обращающее детскую безопасность против шифрования.

Архитектурная значимость: генеральные прокуроры штатов впервые добились соглашения, обязывающего крупную потребительскую платформу, смежную с обменом сообщениями, откатить защиту сквозного шифрования на уровне протокола по основаниям детской безопасности — до того, как этого потребует какое-либо федеральное регуляторное или законодательное действие. Откат сквозного шифрования в Meta Instagram, объявленный на 8 мая и разобранный в выпуске 03, был корпоративно-добровольным действием; откат сквозного шифрования в Roblox — действие генеральных прокуроров штатов, предписанное мировым соглашением. Архитектурная схема та же — операторский путь вновь введён на уровне обмена сообщениями, — но механизм регуляторный, а не корпоративный.

22 апреля 2026 года наступил срок приведения в соответствие с изменённым правилом Закона о защите приватности детей в интернете. Новый охват: биометрические идентификаторы (отпечатки лица, голоса, рисунок радужной оболочки) и государственные идентификаторы. Штрафы: 53 088 долларов за нарушение, за ребёнка, за день. По данным NCMEC, в 2025 году поступило 21,3 миллиона обращений в CyberTipline, включая 1,5 миллиона со связью с генеративным ИИ.

Сегодня, 5 мая, генеральный прокурор Пенсильвании подал первый в своём роде иск о медицинском самозванстве против Character.AI.

Common Crawl

29 апреля 2026 года: News/Media Alliance от имени NBCUniversal, CNN, Vox Media, Ziff Davis и сотен региональных издателей США направил официальное письмо исполнительному директору Common Crawl Foundation Ричу Скренте с требованием удалить контент издателей из корпуса Common Crawl и создать реестр отказа.

Письмо прямо ссылается на требование статьи 53 Закона ЕС об ИИ о сводке обучающих данных для моделей общего назначения, которое становится юридически обязывающим 2 августа 2026 года. Common Crawl — базовый корпус веб-скрейпинга для большинства наборов данных, на которых обучаются большие языковые модели.

В тот же день в Северном округе Калифорнии было подано семь исков о неправомерном причинении смерти против OpenAI и Сэма Альтмана с требованиями более чем на 1 миллиард долларов. Истцы — семьи жертв массового расстрела в Тамблер-Ридже. Иски ссылаются на задокументированное внутреннее решение OpenAI от июня 2025 года пометить и отменить блокировку аккаунта стрелявшего.

Архитектурная значимость: война за происхождение обучающих данных ИИ больше не ведётся в суде по авторско-правовым теориям; это война за удаление из корпуса, ведущаяся на почве регуляторного соответствия. А поверхность ответственности ИИ-вендора — это уже не только авторское право; теперь это неправомерное причинение смерти.

Сегодня (5 мая)

В этот вторник во второй половине дня — несколько событий:

  • Генеральный прокурор Пенсильвании подал первый в своём роде иск о медицинском самозванстве против Character.AI.
  • Cushman & Wakefield выпустила официальное заявление о вторжении ShinyHunters («ограниченное», вишинг подтверждён).
  • Instructure хранит молчание о дедлайне 6 мая.
  • Управление генерального инспектора Министерства внутренней безопасности сообщило, что 76 процентов мобильных приложений, используемых сотрудниками разведывательного управления, несли риски безопасности, достигающие внутренних классификационных порогов самого DHS.
  • RightsCon 2026 в Лусаке официально отменена под сообщаемым давлением Китайской Народной Республики на Замбию из-за участия тайваньских делегатов.
  • Переформулировка волны ShinyHunters через Anodot распространяет давление дедлайна 6 мая на всю цепочку поставок сторонних SaaS.

Завтра (6 мая): истекает вымогательский дедлайн ShinyHunters для Instructure. Истекает дедлайн ShinyHunters на контакт для Cushman & Wakefield. Наступает федеральный дедлайн CISA по патчу для CVE-2026-33825 класса Black-Hammer / BlueHammer / RedSun. Продолжается оценка последствий утечки исходного кода Trellix от 2 мая. 7 мая: отчётность Cloudflare, Coinbase, Lyft.

Объединяющая схема

Повседневные зависимости пользователя — вода, электричество, транспорт, связь, платежи, образование, здравоохранение, идентичность — надстраиваются через:

  1. Системы OT/ICS (ПЛК Rockwell на объектах водоснабжения, водоотведения и энергетики; SCADA на водной станции Майнота; умные счётчики на бытовых коммунальных подключениях).
  2. Вендорские SaaS-агрегаторы (Salesforce; Anodot; Itron; ARINC от Collins Aerospace; инжиниринг Pickett USA).
  3. Интеграции данных третьих сторон третьих сторон (вектор Anodot, дотянувшийся до клиентов Vimeo).
  4. Зависимости цепочки поставок (каскад Bitwarden-CLI через захват Checkmarx KICS в Docker Hub, 22 апреля).
  5. Поставщики шпионского ПО под иностранным контролем или захваченные внутри страны (NSO при Фридмане; контракт Paragon с ICE на 2 миллиона долларов; осуждённая в Афинах Intellexa; исключение фигурантов SDN Intellexa Министерством финансов).
  6. Способность регулятора (CISA без утверждённого руководителя; оспариваемое правило EPA по кибербезопасности воды; ожидающий рассмотрения FERC стандарт NERC CIP-015-2).
  7. Информационный контроль (пятидневное отключение в Танзании, сделавшее возможными 518 смертей; 3 % от базового уровня в Республике Конго; давление КНР на Замбию, отменившее RightsCon).
  8. Откат шифрования, предписанный мировым соглашением (соглашение Roblox с генеральными прокурорами штатов на 35,8 миллиона долларов, требующее снять сквозное шифрование с чатов несовершеннолетних).

Каждый слой — потенциальная поверхность атаки. Когда у регулятора (CISA) нет утверждённого руководителя, а объём атак растёт на 49 % год к году, стек зависимостей хрупок. Схема структурна.

Архитектурный ответ

Сокращение числа слоёв. Минимизировать количество вендоров, выходов OT в интернет и агрегаторов с единой точкой отказа. Поддерживать способность регулятора. Разворачивать стек примитивов, контролируемых пользователем, на каждом слое:

  • Сегментация сети в средах OT: воздушный зазор там, где это выполнимо; диод данных для путей только с телеметрией; доступ через бастион-хост для инженерных изменений.
  • Диверсификация вендоров на уровне SaaS-агрегаторов: избегать архитектур «только Salesforce», «только Anodot», «только Itron», «только ARINC».
  • Локальный ручной резерв: обучать операторов ручным процедурам (Майнот, Северная Дакота, отработал 16 часов вручную после вымогательской атаки 14 марта); периодически проводить учения.
  • Открытые и с открытой прошивкой альтернативы OT там, где они зрелы: OpenPLC, брокер Mosquitto MQTT, Apache PLC4X, открытые SDK для OPC UA.
  • Поддержание способности регулятора: утверждённый Сенатом директор CISA; применение NERC CIP; внедрение NIS2 в ЕС; полномочия комиссий по коммунальным услугам штатов в области кибербезопасности.
  • Устойчивость на стороне пользователя: несколько поставщиков коммунальных услуг и связи там, где это экономически возможно; спутниковые каналы для устойчивости к отключениям; ячеистые сети (Briar, Meshtastic, Reticulum, GoTenna PRO) для гражданских чрезвычайных ситуаций.
  • Криминалистическая наблюдаемость на уровне устройства: мобильные устройства с открытой прошивкой (GrapheneOS), где вектор SS7/Diameter / Pegasus / Graphite не может обойти доступное пользователю для проверки поведение кэша и базы данных уведомлений.
  • Стек примитивов, контролируемых пользователем, из выпусков 02–04 — открытые клиенты, открытая прошивка, FIDO2, транспорты, устойчивые к цензуре, приватные монеты, локальный ИИ-вывод, федеративная идентичность, сервисы на собственном хостинге — применяемый на каждом слое стека зависимостей.

Заключение

Завтра, 6 мая, истекает дедлайн ShinyHunters для Instructure. Завтра истекает дедлайн на контакт для Cushman & Wakefield. Завтра истекают федеральные дедлайны CISA по патчам для нескольких CVE из каталога KEV. Завтра продолжается сегодняшняя схема. Схемы последних шестидесяти дней сходятся к единому архитектурному диагнозу: стек зависимостей слишком высок, слишком консолидирован и слишком хрупок, при этом у регулятора, который должен координировать оборону, нет утверждённого руководителя, а поставщики шпионского ПО, способные воспользоваться этой хрупкостью, переходят под внутреннюю собственность и наблюдают, как с них снимают санкции.

Сокращение числа слоёв — единственный обобщаемый ответ. Меньше вендоров. Меньше агрегаторов с единой точкой отказа. Меньше интеграций. Меньше зависимостей. Поддерживать регулятора. Разворачивать стек примитивов, контролируемых пользователем, на каждом слое.

Стек зависимостей — это схема. Сокращение числа слоёв — это ответ.

Further Discussion

Стек зависимостей

7 апреля 2026 года шесть федеральных киберведомств США — ФБР, Агентство по кибербезопасности и защите инфраструктуры, Агентство национальной безопасности, Агентство по охране окружающей среды, Министерство энергетики и Киберкомандование США — совместно подписали объединённый бюллетень по кибербезопасности AA26-097A. Бюллетень приписывает активное нарушение работы обращённых в интернет программируемых логических контроллеров Rockwell Automation на объектах водоснабжения, водоотведения и энергетики США кластеру «CyberAv3ngers» Кибер-электронного командования Корпуса стражей исламской революции, с подтверждёнными операционными нарушениями и финансовыми потерями у поимённо названных жертв. Включение EPA в число подписантов структурно значимо, потому что полномочия EPA по кибербезопасности водного сектора оспариваются с момента судебной отмены в 2023 году правила EPA о кибербезопасности водоснабжающих организаций. Кампания не теоретическая. 14 марта 2026 года город Майнот, Северная Дакота, пострадал от вымогательского ПО на уровне SCADA на муниципальной станции водоочистки: шестнадцать часов ручного управления, приблизительно восемьдесят тысяч затронутых жителей, расследование ФБР. Ручное управление означало, что задвижки открывали и закрывали вручную по указанию оператора, дозирование реагентов контролировалось аналоговыми приборами и глазом оператора, насосы включались физическими переключателями. Качество питьевой воды оставалось безопасным, потому что операторов обучают ручным процедурам — даже когда цифровой уровень недоступен. 13 и 27 апреля поставщик умных счётчиков Itron — один из трёх доминирующих поставщиков умных счётчиков для североамериканских электро-, газо- и водоснабжающих организаций — раскрыл две утечки, затрагивающие более 110 миллионов коммунальных счётчиков по всему миру. Счётчики Itron передают телеметрию потребления, и многие имеют управление реле отключения, позволяющее удалённо отключать услугу по инициативе поставщика. Утечка на уровне поставщика счётчиков дотягивается до каждого абонента, использующего счётчик этого поставщика, не компрометируя периметр какой-либо конкретной организации. 27 апреля инжиниринговая фирма Pickett USA раскрыла вывод 139 гигабайт данных LiDAR и проектных данных по подстанциям Tampa Electric, Duke Energy Florida и American Electric Power — трёх крупнейших частных энергокомпаний востока США. Эти данные — техническая спецификация для точечной атаки на физические активы энергосети. 4 апреля программный сбой в Collins Aerospace вывел из строя аэропорты Хитроу, Брюсселя и Берлина. Один только Хитроу перевозит приблизительно 220 000 пассажиров в день. Collins Aerospace эксплуатирует программный стек обслуживания пассажиров ARINC, используемый приблизительно третью европейских авиаперевозчиков. Сбой у одного поставщика одновременно дотягивается до каждого аэропорта, использующего ARINC. 15 апреля Швеция публично приписала попытку деструктивного вторжения на тепловую станцию российской разведке — публичная атрибуция приберегается для самых серьёзных инцидентов. Годовой обзор Dragos за 2026 год фиксирует три новые угрозовые группы, действующие в пространстве OT/ICS, — SYLVANITE, AZURITE, PYROXENE — и предупреждает о «картировании контуров управления», то есть характеризации противником физических процессов OT для точечного саботажа. Число атак вымогателей на промышленные организации выросло на сорок девять процентов год к году. В апреле 2026 года Шон Планки отозвал свою кандидатуру на пост директора CISA на фоне неопределённости с утверждением в Сенате. CISA работает без утверждённого директора в самый острый цикл кибербезопасности критической инфраструктуры за десятилетия. Способность регулятора сама является слоем стека зависимостей. Когда у регулятора нет утверждённого руководителя, координация реагирования на инциденты, распространения разведданных об угрозах и распределения ресурсов со стороны регулятора нарушается. Сегодня, 5 мая 2026 года, волна ShinyHunters переформулируется из «вторжения в Salesforce» в «цепочку поставок сторонних SaaS». Выгрузка 119 000 записей Vimeo пришла через Anodot — поставщика интеграции SaaS-аналитики, — а не через прямое вторжение в Vimeo. Одновременно ShinyHunters порционно опубликовала данные Carnival, Mytheresa, Zara, 7-Eleven, Pitney Bowes и Canada Life. Salesforce был SaaS-агрегатором — носителем доверия, разобранным во вчерашнем выпуске; Anodot — агрегатор стороннего SaaS для Salesforce. Архитектурная схема накапливается: утечка через интеграцию Salesforce дотягивается до каждого клиента каждого клиента Salesforce, использующего эту интеграцию. Cushman & Wakefield выпустила сегодня официальное заявление, назвав вторжение «ограниченным» и подтвердив вишинг как вектор. Instructure хранит молчание о дедлайне 6 мая. Генеральный прокурор Пенсильвании подал сегодня первый в своём роде иск о медицинском самозванстве против Character.AI. Управление генерального инспектора Министерства внутренней безопасности сообщило, что 76 процентов мобильных приложений, используемых сотрудниками разведывательного управления, несли риски безопасности. RightsCon 2026 в Лусаке официально отменена сегодня под сообщаемым давлением Китайской Народной Республики на Замбию. Индустрия коммерческого шпионского ПО захватывается. NSO Group теперь под контролем американских инвесторов, исполнительный председатель — бывший посол при администрации Трампа Дэвид Фридман. Снижение судьёй Гамильтон в октябре 2025 года штрафных убытков по делу WhatsApp со 167,2 миллиона долларов до приблизительно 4 миллионов — дело сейчас в апелляционной стадии в Девятом окружном апелляционном суде — уменьшило правовую цену за злоупотребление шпионским ПО в 40 раз. В декабре 2025 года Министерство финансов тихо исключило трёх фигурантов Intellexa из списка SDN. Paragon Solutions операционно встроена в Иммиграционную и таможенную полицию по контракту на 2 миллиона долларов; сенатор Уайден возглавил группу из 30 законодателей, направивших надзорное письмо 24 апреля. 26 февраля афинский уголовный суд осудил Таля Дилиана и трёх руководителей Intellexa — первый в мире уголовный приговор руководителям поставщика коммерческого шпионского ПО, — но доклад Citizen Lab «Bad Connection» от 23 апреля задокументировал более 15 700 попыток слежения через SS7, Diameter и SIMjacker, которые *невидимы* для Mobile Verification Toolkit, iVerify и Lookout. Пользователь не может доказать со стороны устройства, что за ним следят через SS7. 23 апреля 2026 года танзанийская комиссия по расследованию подтвердила 518 погибших и 2390 раненых в ходе насилия после выборов октября 2025 года, происходившего в условиях пятидневного полного отключения интернета. Коалиция KeepItOn организации Access Now задокументировала 5448 часов отключений интернета в Танзании в 2025 году — 889,8 миллиона долларов экономических потерь за 2025 год, худший показатель в Африке. Отключение интернета — не просто механизм информационного контроля; оно делает возможным государственное насилие. 15 марта общенациональное отключение в день выборов в Республике Конго (NetBlocks зафиксировала три процента от базового уровня) сопровождало переизбрание Сассу-Нгессо на пятый срок с 94,82 %. 21 апреля 2026 года корпорация Roblox выплатила 35,8 миллиона долларов по одновременным соглашениям с Невадой, Алабамой и Западной Виргинией. Соглашение требует от Roblox снять сквозное шифрование с чатов несовершеннолетних. Первое в США соглашение, обращающее детскую безопасность против шифрования. Генеральные прокуроры штатов впервые добились соглашения, обязывающего крупную потребительскую платформу, смежную с обменом сообщениями, откатить защиту сквозного шифрования на уровне протокола по основаниям детской безопасности — до того, как этого потребует какое-либо федеральное регуляторное или законодательное действие. Повседневные зависимости пользователя — вода, электричество, транспорт, связь, платежи, образование, здравоохранение, идентичность — надстраиваются через системы OT/ICS, вендорские SaaS-агрегаторы, интеграции данных третьих сторон третьих сторон, зависимости цепочки поставок, поставщиков шпионского ПО под иностранным контролем или захваченных внутри страны и способность регулятора. Каждый слой — потенциальная поверхность атаки. Когда у регулятора нет утверждённого руководителя, и объём атак растёт на сорок девять процентов год к году, и индустрию шпионского ПО захватывают, и отключения делают возможным государственное насилие, и соглашения о детской безопасности обращаются в откат шифрования, и цепочка поставок сторонних SaaS накладывается на SaaS-архитектуру носителя доверия, — стек зависимостей хрупок. Стек зависимостей.

Сокращение числа слоёв

Архитектурный ответ на стек зависимостей — сокращение числа слоёв. Минимизировать вендорские зависимости. Минимизировать выходы OT в интернет. Минимизировать агрегаторы с единой точкой отказа. Поддерживать способность регулятора. Разворачивать стек примитивов, контролируемых пользователем, на каждом слое. **Сегментация сети в средах OT.** Воздушный зазор там, где это выполнимо. Диод данных для путей только с телеметрией. Доступ через бастион-хост для инженерных изменений с аппаратной аутентификацией FIDO2. Устойчивость водной станции Майнота, Северная Дакота, шла от операторов, обученных ручным процедурам и способных отработать шестнадцать часов без SCADA. Ручной резерв — не обходной путь. Это архитектурная позиция: цифровой уровень — лишь один из вариантов. **Диверсификация вендоров на уровне SaaS-агрегаторов.** Избегать архитектур «только Salesforce», «только Anodot», «только Itron», «только ARINC». Несколько вендоров там, где критично. Сегодняшняя переформулировка волны ShinyHunters через Anodot — 119 000 записей Vimeo пришли через Anodot, а не через Vimeo — распространяет вчерашнюю архитектурную схему Salesforce вверх по цепочке поставок. Радиус поражения при утечке стороннего SaaS накапливается с каждым слоем. Сегментация интеграций по организациям; минимально необходимый объём для каждой интеграции; ежеквартальный аудит интеграций. **Локальные ручные резервные процедуры.** Для операционных технологий: поддерживать ручные процедуры, обучать им операторов, периодически проводить учения. 16 часов ручной работы в Майноте прошли успешно, потому что операторы знали процедуры; они не импровизировали во время кризиса. **Открытые и с открытой прошивкой альтернативы OT там, где они зрелы.** OpenPLC для задач программируемых логических контроллеров. Брокер Mosquitto MQTT для промышленного обмена сообщениями. Apache PLC4X для абстракции промышленных протоколов. Открытые SDK для OPC UA ради межвендорной совместимости без привязки к одному поставщику. Воспроизводимые сборки. Проверяемая цепочка поставок. У закрытого ПЛК Rockwell, который AA26-097A называет целью Кибер-электронного командования КСИР, есть структурные альтернативы. **Поддержание способности регулятора.** Утверждённый Сенатом директор CISA. Применение NERC CIP (CIP-003-9 вступил в силу 1 апреля; CIP-015-2 прошёл голосование 5 марта и ожидает одобрения FERC). Внедрение NIS2 в ЕС. Полномочия комиссий по коммунальным услугам штатов в области кибербезопасности. Восстановление правила EPA о кибербезопасности водного сектора. Отзыв кандидатуры Планки оставляет CISA без утверждённого руководителя в самый острый цикл кибербезопасности критической инфраструктуры за десятилетия — это структурная проблема на стороне регулятора, а не технологии. **Устойчивость на стороне пользователя.** Несколько поставщиков коммунальных услуг и связи там, где это экономически возможно. Спутниковые каналы (неофициальные тарелки Starlink внутри Ирана и Судана, показанные Reuters) для устойчивости к отключениям. Ячеистые сети (Briar, Bridgefy, Meshtastic, Reticulum, GoTenna PRO) для гражданских чрезвычайных ситуаций. Пятидневное полное отключение в Танзании, сделавшее возможными 518 смертей, — нравственный якорь. Ячеистая сеть и спутник — не паранойя; это задокументированный архитектурный ответ на государственный информационный контроль в периоды государственного насилия. **Криминалистическая наблюдаемость на уровне устройства.** Мобильные устройства с открытой прошивкой (GrapheneOS), где поведение кэша и базы данных уведомлений доступно пользователю для проверки. Слежка через «оператора-призрака» по SS7 / Diameter, задокументированная Citizen Lab 23 апреля, невидима для Mobile Verification Toolkit, iVerify и Lookout, — но архитектурная позиция на уровне *устройства* (открытая прошивка, доступное для проверки поведение, аппаратная аутентификация FIDO2, переживающая компрометацию SIM-карты) закрывает поверхность прикладного уровня, на которую перекидываются атаки SS7 / Diameter / SIMjacker / Pegasus / Graphite. **Стек примитивов, контролируемых пользователем, из выпусков 02–04 — применяемый на каждом слое стека зависимостей:** - **Открытые клиенты с ключами у пользователя** на уровне обмена сообщениями (Signal, Tuta, Proton, Threema, Briar, Cwtch, Session, сервер Matrix). Мировое соглашение Roblox с генеральными прокурорами штатов от 21 апреля о снятии сквозного шифрования показывает, что даже существующее сегодня сквозное шифрование может быть регуляторно отобрано. У открытых клиентов с ключами у пользователя нет архитектурной поверхности для такого принуждения. - **Открытая прошивка на чипах, доступных пользователю для проверки** (GrapheneOS, CalyxOS, /e/OS, LineageOS, OpenWRT). Операционные системы с закрытой прошивкой могут сохранять открытый текст в кэши, которые пользователь не санкционировал. - **Аппаратная аутентификация FIDO2** (YubiKey, Nitrokey, SoloKey). Привязанные к оборудованию учётные данные переживают компрометацию SIM-карты. - **Транспорты, устойчивые к цензуре** (Tor 15.0.10, V2Ray VLESS+Reality, Shadowsocks-2022, Trojan, WireGuard с obfsproxy, одноранговая сеть URnetwork). Государственная блокировка платформ не действует на обфускацию транспортного уровня. - **Криптовалюты с сохранением приватности** (Bitcoin BIP324 + BIP352, Monero FCMP++, экранированный Zcash). Деньги, где есть чёрный список оператора, — это деньги операторского пути; у валют пользовательского хранения такой поверхности нет. - **Локальный ИИ-вывод на вычислениях, контролируемых пользователем** (DeepSeek V4 Pro, Mistral Medium 3.5, Llama 3.3, Qwen 3, GPT-OSS, OpenAI Privacy Filter). Там, где нет журнала у третьей стороны, нечего истребовать по повестке. - **Федеративная идентичность с избирательным раскрытием** (W3C VC v2.0, eIDAS 2.0 SD, BBS+, Privacy Pass, мобильное водительское удостоверение в Apple Wallet). Не загружайте идентичность вендору проверки возраста. - **Сервисы на собственном хостинге** (сервер Matrix, Forgejo, Mailcow, Jitsi, Nextcloud, Mautic, SuiteCRM, Moodle community). Ограниченный радиус поражения по сравнению с компрометациями на стороне вендора. Десятилетие 2014–2024 годов было медленным архитектурным сдвигом к сквозному шифрованию как потребительской норме. Разворот 2024–2026 годов — снятие сквозного шифрования в Meta Instagram 8 мая (корпоративно-добровольное); снятие сквозного шифрования в Roblox по соглашению 21 апреля (принуждение генеральных прокуроров штатов); вновь открытый трилог по CSAR ЕС 4 мая (институциональное принуждение); 67-дневное отключение в Иране (государственное принуждение); «оператор-призрак» через SS7 / Diameter (криминалистическая компрометация) — неровен, но последователен. Архитектурный ответ тот же: сокращение числа слоёв. Сегодня (5 мая) иск Пенсильвании против Character.AI о медицинском самозванстве. Сегодня RightsCon в Лусаке отменена под давлением КНР. Сегодня 76 % рисков в смартфонных приложениях по данным генерального инспектора DHS. Сегодня официальное заявление Cushman & Wakefield. Сегодня переформулировка через Anodot. Сегодня молчание Instructure. Завтра (6 мая) истекает дедлайн Instructure. Завтра истекает дедлайн Cushman & Wakefield. Завтра федеральные дедлайны CISA по патчам для нескольких CVE из каталога KEV. Отсчёты, идущие на этой неделе, — двойной выкупной дедлайн 6 мая; федеральный патч BlueHammer 7 мая; снятие сквозного шифрования в Meta Instagram 8 мая; аудит Monero FCMP++ силами Trail of Bits 11–22 мая; слушание о справедливости по делу Bartz и закрытие приёма заявок PSP по цифровому евро 14 мая; рассекречивание FISC 15 мая; вступление в силу Закона TAKE IT DOWN 19 мая; прекращение действия раздела 702 12 июня; мексиканская CURP Biométrica 30 июня; Apple Declared Age Range API 1 июля; GPAI по Закону ЕС об ИИ 2 августа; 24-часовое раскрытие по CRA ЕС 11 сентября; закат FIPS 140-2 21 сентября; Кошелёк цифровой идентичности ЕС 24 декабря — это политические и протокольные отсчёты. Они продолжают идти. Стек примитивов на стороне пользователя не зависит от того, чем они закончатся. Сокращение числа слоёв. Меньше вендоров. Меньше выходов OT в интернет. Меньше агрегаторов с единой точкой отказа. Поддерживать регулятора. Разворачивать стек. Архитектурное сокращение на каждом слое. Стек зависимостей — это схема. Сокращение числа слоёв — это ответ.

Comics

#1Стек зависимостей
#2Сокращение числа слоёв