Заметки о приватности в интернете

Статьи и исследования от команды и сообщества URnetwork.

RSS

Окно 12 мая

Во вторник, 12 мая 2026 года, четыре независимых отсчёта истекают в один и тот же день. Заключение Суда по надзору за внешней разведкой (FISC) от 17 марта о практике запросов ФБР по разделу 702 по постановлению суда должно быть обнародовано к этой дате. «Вторник обновлений» Microsoft приходится на то, что трекер Zecurit называет «последним комфортным окном развёртывания» перед истечением 26 июня срока действия сертификата Secure Boot. Новый выкупной дедлайн группировки ShinyHunters для Instructure истекает в конце дня — отказ платить означал бы публикацию массива на 3,65 терабайта, охватывающего приблизительно 275 миллионов записей и 8809 учебных заведений, то есть того, что трекеры «Википедии» теперь описывают как крупнейшую зарегистрированную утечку в секторе образования. Дедлайн вымогателей Qilin для Sysco — крупнейшего в мире поставщика продовольственных услуг ресторанам, больницам и школам — истекает в тот же день. Сегодня 9 мая, до дедлайна три дня. Экстренный дедлайн Агентства по кибербезопасности и защите инфраструктуры (CISA) по каталогу известных эксплуатируемых уязвимостей для Palo Alto PAN-OS CVE-2026-0300 — неаутентифицированного удалённого выполнения кода с правами root в User-ID Captive Portal, с оценкой CVSSv4 9.3 — наступает сегодня, за четыре дня до запланированного вендором исправления 13 мая. Ведомства федеральной гражданской исполнительной ветви власти применяют меры, ограниченные конфигурацией, на межсетевых экранах, обращённых в интернет, в период самого жёсткого темпа KEV-дедлайнов за всю историю CISA. Генеральный директор Memento Labs Паоло Леззи сегодня публично признал — в подготовленном Tech Generation возвращении к раскрытию ForumTroll/Dante «Лабораторией Касперского» от 28 октября 2025 года, — что коммерческая шпионская программа Dante принадлежит его компании, обвинив в произошедшем «беспечного государственного заказчика, использовавшего старую версию». 120-дневное отключение интернета в Иране затвердело в «Internet Pro» — кастовую систему SIM-карт с белыми списками, которую доклад Iran HRM «Infrastructure of Silence» оценивает в 35,7 миллиона долларов в день и приблизительно 5,2 миллиарда долларов накопленным итогом. Россия развернула предпраздничные отключения мобильной связи более чем в 21 регионе; в затронутых областях не работают банкоматы; российский закон от 15 апреля обязывает провайдеров внедрять определение VPN. Суданская MTN 5 мая остановила все ретрансляционные станции в Хартуме из-за топлива и электричества; Хартум погас на операторском уровне. Пакистанское NCCIA по Пенджабу с 7 мая завело дела на 41 человека и арестовало 13 по новым поправкам к PECA. «Репортёры без границ» 6 мая раскрыли тайное содержание буркинийского журналиста Атианы Сержа Улона на вилле в Уагадугу, где его били ветками деревьев. Вторник — это дедлайн. Стек примитивов, контролируемых пользователем, — это ответ, который работает каждый день.

Вторник

Во вторник, 12 мая 2026 года, четыре независимых отсчёта истекают в один и тот же день.

Первый — судебное постановление. 17 марта 2026 года Суд по надзору за внешней разведкой — тот самый суд, который пятнадцать лет держал правовые полномочия над слежкой ФБР по разделу 702 Закона о надзоре за внешней разведкой, — вынес заключение о практике запросов бюро. По данным сенатора Уайдена, обнародованным 27 апреля, заключение по постановлению суда должно стать публичным к 12 мая. Отсчёт составляет шестьдесят дней. Вторник — шестидесятый день. Перед публикацией заключение будет отредактировано, но сами изъятия регулируются FISC, а не исполнительной властью.

Второй — цикл обновлений безопасности. «Вторник обновлений» Microsoft — выпуск накопительных обновлений безопасности 12 мая — приходится на то, что трекер уязвимостей Zecurit называет «последним комфортным окном развёртывания» перед истечением 26 июня 2026 года срока действия давнего UEFI-сертификата Microsoft Secure Boot, который с 2012 года связывает целостность загрузки миллиардов установок Windows. Сертификат Secure Boot — это не программная ошибка. Это криптографический корень доверия для аппаратно закреплённой целостности загрузки. Его замена требует изменений на уровне прошивки на сотнях миллионов устройств, и операционное окно до 26 июня постепенно сжималось ИТ-командами по мере того, как проект замены сертификата сползал через первый квартал во второй.

Третий — выкупной дедлайн. 8 мая 2026 года вымогательская группировка ShinyHunters установила новый дедлайн — конец дня 12 мая — для Instructure, оператора Canvas, системы управления обучением, которой пользуются 8809 учреждений по всему миру и которая, по данным трекера «Википедии», стала крупнейшей зарегистрированной утечкой в секторе образования. Заявленный массив: 3,65 терабайта, приблизительно 275 миллионов записей, включая приватные переписки учеников с учителями, оценки и записи о поведении. Дефейс приблизительно 330 страниц входа Canvas 6–7 мая — через вектор Free-For-Teacher — был доказательством доступа. По состоянию на 9 мая Instructure не заплатила.

Четвёртый — тоже выкупной дедлайн. 6 мая 2026 года группировка Qilin разместила Sysco — крупнейшего в мире дистрибьютора продовольственных услуг, снабжающего рестораны, больницы, школы, тюрьмы и военные базы, — с дедлайном 12 мая. Годовая выручка Sysco составляет приблизительно 77 миллиардов долларов, компания обслуживает холодовую цепь примерно для пятнадцати процентов институционального продовольственного рынка США. В качестве доказательства приложены внутренние документы.

Это не четыре связанных события. Это четыре несвязанных события, пришедшихся на один и тот же вторник.

Сегодня

Сегодня суббота, 9 мая 2026 года. У федерального календаря кибербезопасности на сегодня отдельный дедлайн.

6 мая 2026 года Агентство по кибербезопасности и защите инфраструктуры добавило Palo Alto PAN-OS CVE-2026-0300 в каталог известных эксплуатируемых уязвимостей. Уязвимость — неаутентифицированное переполнение буфера в User-ID / Captive Portal с оценкой CVSSv4 9.3 — даёт удалённое выполнение кода с правами root на межсетевых экранах серий PA и VM. Срок устранения по обязательной операционной директиве CISA 22-01 для ведомств федеральной гражданской исполнительной ветви власти наступает сегодня, 9 мая.

Исправление от вендора Palo Alto запланировано на 13 мая. Дедлайн CISA опережает исправление вендора на четыре дня.

Это самый жёсткий дедлайн по каталогу известных эксплуатируемых уязвимостей, который CISA выпускала за четырёхлетнюю историю программы BOD-22-01. Операционное следствие в том, что ведомства FCEB не могут установить патч. Они обязаны к субботе развернуть меры, ограниченные конфигурацией, — отключить компонент User-ID или функцию Captive Portal, ограничить управляющий доступ неинтернет-сетями либо полностью убрать межсетевой экран с периметра — на пограничных межсетевых экранах, обращённых в интернет. По всей федеральной гражданской исполнительной ветви власти это как минимум несколько сотен поимённо названных устройств. Меры смягчения — на стороне регулятора; патч — на стороне вендора; пользователь (в данном случае федеральные ИТ-операции) находится между ними.

8 мая 2026 года CISA добавила вторую запись. Ivanti Endpoint Manager Mobile CVE-2026-6973 — аутентифицированное административное удалённое выполнение кода, CVSS 7.2, эксплуатируемое, по сообщению Help Net Security, в «очень ограниченном» числе сред — имеет дедлайн для FCEB 10 мая (воскресенье).

Схема такова: два жёстких KEV-дедлайна за 48 часов.

Понижение Diameter

Сегодня также день коммерческого шпионского ПО.

В опубликованном сегодня возвращении Tech Generation к раскрытию APT-кампании ForumTroll «Лабораторией Касперского» от 28 октября 2025 года генеральный директор Memento Labs Паоло Леззи публично признаёт, что названная в материале Securelist коммерческая шпионская программа Dante — продукт его компании. Он винит «беспечного государственного заказчика, использовавшего старую версию». Цели атак нулевого дня на Chrome, выявленные в Securelist, находились в России и Беларуси. Memento Labs, итальянский поставщик шпионского ПО, ранее известный как Hacking Team, а затем как RCS Lab, пополнил список публично названных вендоров шпионского ПО: NSO Group, Paragon Solutions, Intellexa, Variston (свёрнута в 2025 году), Memento Labs.

Доклад Citizen Lab «Bad Connection» от 23 апреля 2026 года назвал две кампании, идущие одновременно. STA1 — обозначение, данное командой государственно-аффилированному актору, — проводит атаку понижения с Diameter на SS7 через злоупотребление процедурой combined attach, подменяя идентичность оператора в девяти странах, чтобы действовать как «оператор-призрак» в сессиях жертв. STA2 — обозначение, данное отдельному актору, — проводит атаки SIMjacker нулевого клика через SMS с помощью апплета браузера S@T (SIM Application Toolkit), до сих пор присутствующего на миллионах устаревших SIM-карт. Citizen Lab описывает совокупную кампанию как «вероятно, затрагивающую тысячи устройств». 3 мая Haaretz сообщила, что среди операторов, подменённых STA1, были несколько израильских телеком-операторов. Mobile Verification Toolkit, iVerify и Lookout — три основных криминалистических инструмента, доступных журналистам-расследователям и пользователям из групп риска, — не способны обнаруживать атаки на уровне Diameter или SS7. Они обнаруживают компрометацию на стороне устройства. STA1 и STA2 — это компрометация на стороне оператора.

28 апреля 2026 года TechCrunch сообщила, что Paragon Solutions — теперь операционно встроенная в Иммиграционную и таможенную полицию (ICE) по контракту на 2 миллиона долларов — спустя год так и не ответила на официальный запрос итальянских прокуроров о развёртывании шпионской программы Graphite против подтверждённых жертв: журналиста Франческо Канчеллато, Луки Казарини и Джузеппе Каччиа. Официальный запрос был направлен через израильское правительство в обычном порядке взаимной правовой помощи.

24 апреля 2026 года сенатор Рон Уайден возглавил группу из 30 законодателей, направивших надзорное письмо о коммерческом шпионском ПО. Ответа на письмо не последовало.

Индустрия коммерческого шпионского ПО не «захвачена». Она интегрирована.

Мобильная страна

Уровень мобильного оператора — основная поверхность контроля государства в юрисдикциях, где альтернативы оператору нет.

120-дневное отключение интернета в Иране затвердело в «Internet Pro». Доклад Iran Human Rights Monitor от 9 мая «Infrastructure of Silence» документирует политику: SIM-карты второго уровня (по умолчанию) полностью теряют доступ к глобальному интернету; SIM-карты первого уровня «Internet Pro», выдаваемые Tasnim и тремя другими государственно-аффилированными операторами при предъявлении удостоверения личности, документов о хозяйственной деятельности и письменного обоснования цели, включены в белый список подмножества одобренных сайтов, включая государственные СМИ и госуслуги. Заявленные издержки — 35,7 миллиона долларов в день недополученной активности цифровой экономики. Совокупные потери с начала отключения 30 января 2026 года составляют приблизительно 5,2 миллиарда долларов. Сам белый список ведёт национальный комитет по фильтрации, состав которого не публичен. Сообщения, поданные в Access Now в начале мая, описывают очереди в три-четыре часа в пунктах переоформления SIM-карт в Тегеране и Мешхеде.

Россия развернула предпраздничные отключения мобильной связи более чем в 21 регионе с 4 по 9 мая. Обоснование, данное Роскомнадзором, — защита от ударов дронов: мобильные сети могут использоваться для координации запускаемых с земли FPV-дронов. Reuters, «Медуза» и московское бюро Al Jazeera сообщили, что банкоматы в затронутых регионах не работают, поскольку зависят от сотового транзита. Российский закон от 15 апреля 2026 года, обязывающий всех провайдеров и мобильных операторов внедрить определение VPN на сетевом уровне, формально запускает государственное принуждение к позиции «оператор как периметр».

5 мая 2026 года суданская MTN Sudan остановила все ретрансляционные станции в Хартуме из-за топлива и электричества. Internet Society Pulse фиксирует падение Хартума на уровне операторского радио. Отключения совпали с окном выпускных экзаменов в средней школе.

В Пакистане Национальное агентство по киберпреступности и кибер-расследованиям (NCCIA) по Пенджабу за неделю, завершившуюся 7 мая, завело дела на 41 и арестовало 13 журналистов, блогеров и активистов по поправкам к Закону о предотвращении электронных преступлений. Доклад Pakistan Press Foundation от 5 мая зафиксировал 233 инцидента, связанных со свободой прессы, с января 2025 года по апрель 2026 года.

Расследование «Репортёров без границ» от 6 мая задокументировало тайное содержание буркинийского журналиста Атианы Сержа Улона на вилле в Уагадугу, где, по подтверждению Le Monde, Washington Post и Africanews, его неделями били ветками деревьев.

Архитектурная схема одинакова во всех этих странах: у обычных жителей нет архитектурной альтернативы операторскому уровню. Государство контролирует радио. Государство контролирует SIM-карту. Государство контролирует промежуточный узел определения VPN. У пользователя нет запасного пути, если только этот путь не отделён от оператора архитектурно.

Образование

Утечка Canvas / Instructure — крупнейший публично раскрытый инцидент безопасности в секторе образования.

Цифры из порционной публикации ShinyHunters от 8 мая: 3,65 терабайта, приблизительно 275 миллионов записей, 8809 учреждений. Группировка ShinyHunters, та же, что ведёт волну вымогательства через сторонние SaaS-агрегаторы, приписываемую с апреля цепочке векторов после Salesforce, произвела дефейс страниц входа приблизительно 330 инсталляций Canvas 6–7 мая — это была демонстрация доказательства доступа. Брайан Фунг из CNN первым публично сообщил о дефейсах 7 мая в 13:20 по тихоокеанскому летнему времени, после того как студент колледжа в Миссисипи выложил в TikTok скриншот экрана входа Canvas, на котором красным шрифтом Arial было написано: "Mr. Cannon, sorry for the inconvenience this caused, but our offer is fair. — ShinyHunters." («Мистер Кэннон, извините за причинённые неудобства, но наше предложение справедливо. — ShinyHunters.»)

К 8 мая масштаб раскрытого массива подтвердила KrebsOnSecurity. Кребс проверил число учреждений, сверив манифест файлов ShinyHunters с опубликованным списком клиентов Instructure, и обнаружил 8809 отдельных институциональных идентификаторов — включая всю систему Университета Калифорнии, Корнелл, Браун, Стэнфорд, MIT (использующий Canvas для совместных программ школьного охвата) и примерно семьдесят пять процентов поимённо названных школьных округов K-12 в Калифорнии, Техасе, Флориде и Нью-Йорке. Разбор TIME Magazine от 8 мая отмечал: «В расчёте на учреждение утечка раскрывает приватные переписки учеников с учителями, историю оценок, записи о поведении и заметки об учебных приспособлениях по IEP / 504 для учащихся с инвалидностью».

Новый дедлайн, установленный ShinyHunters, — конец дня 12 мая. По состоянию на 9 мая Instructure не заплатила. Ритм — пропущенный дедлайн 6 мая, дефейс 7 мая, выгрузка массива 8 мая, новый дедлайн 12 мая — это тот же сценарий, который ShinyHunters с конца апреля отрабатывала на Cushman & Wakefield (коммерческая недвижимость), Pitney Bowes (почтовая логистика), Canada Life (страхование), Carnival (круизы), Zara (одежда), 7-Eleven (розница), Mytheresa (люкс) и Hallmark (потребительские товары).

Sysco

6 мая 2026 года группировка вымогателей Qilin — та же, чья волна 2024–2025 годов ударила по Synnovis, NHS London и Change Healthcare, — разместила Sysco на своём сайте утечек с выкупным дедлайном 12 мая.

Sysco — крупнейший в мире дистрибьютор продовольственных услуг: приблизительно 77 миллиардов долларов годовой выручки, операции в 90 странах, холодовая цепь для ресторанов, отелей, больниц, школьных столовых, студенческого питания, тюремных ларьков и столовых вооружённых сил США. Примерно пятнадцать процентов институционального продовольственного рынка США зависят от логистики Sysco. Внутренние документы, приложенные Qilin в качестве доказательства, включают графики поставок и записи об отношениях с поставщиками.

Qilin продолжила 8 и 9 мая: Imex International (египетские перевозки), Exco Technologies (канадское автомобильное производство), CAD-IT UK (промышленный инжиниринг), DL Cohen Construction (строительство, США) и 9 мая — Lindabury (юридическая фирма из Нью-Джерси).

Группировка Akira провела параллельную выкладку жертв 7 мая: Grau GmbH (розница и производство, Гамбург), Elia Law Firm APC (Сан-Диего), Punch & Associates Investment Management (управление активами, США), Réseau Radiologique Romand (швейцарская радиологическая сеть), Clinical Registry Solutions (услуги по медицинским данным, США) и Pipestone (сельское хозяйство, США).

Вымогательская группировка PEAR — имя, новое для окна 6–9 мая, — появилась в четырёх раскрытиях в секторе здравоохранения, по данным HIPAA Journal: Western Orthopaedics (Колорадо), Community Health Systems (Калифорния), Tri-Cities Gastroenterology (Теннесси) и Integrated Pain Associates (Техас).

Иранская государственно-аффилированная группировка MuddyWater (приписываемая MOIS), по данным SecurityWeek, ведёт кампанию, маскирующуюся под «вымогатель Chaos»: она использует социальную инженерию через Microsoft Teams для получения первоначального доступа, а затем разворачивает то, что выглядит для жертвы как криминальный вымогатель. Замысел — правдоподобное отрицание: жертва видит вымогателя, актор получает разведывательный доступ.

Темп вымогательской экономики не снизился.

Dirty Frag

7 мая 2026 года исследователь безопасности Хёну Ким опубликовал цепочку эксплойтов «доказательство концепции» под названием «Dirty Frag», связывающую CVE-2026-43284 (use-after-free в пути xfrm-ESP ядра Linux) и CVE-2026-43500 (логическую ошибку в реализации RxRPC) в однокомандное локальное повышение привилегий от непривилегированного пользователя до root на ядрах Linux с 6.4 по 6.11. Цепочка затрагивает Ubuntu, Red Hat Enterprise Linux, CentOS Stream, AlmaLinux, openSUSE Tumbleweed и Fedora. Цепочка отрабатывает примерно за две секунды на обычном оборудовании.

8 мая Microsoft Security Blog подтвердил эксплуатацию «в дикой природе». Описание обнаружения: «ограниченная активность в дикой природе с использованием команды su после первоначального получения root через Dirty Frag». Сигнал Microsoft значим, потому что Microsoft не является вендором Linux: обнаружение пришло из телеметрии Microsoft Defender for Endpoint на серверах Linux в корпоративных средах, где развёрнут агент.

Мифология «Linux безопасен» уже была ослаблена компрометацией RxRPC 23 апреля (та же подсистема) и февральской цепочкой эксплуатации glibc PaperHexagon. Dirty Frag — вторая универсальная цепочка получения root в Linux, раскрытая за 90 дней.

Архитектурный урок: границы привилегий на уровне ядра — это допущение о прочности, а не гарантия. Изоляция только в пользовательском пространстве (контейнеры, seccomp, AppArmor, SELinux) — ответ на стороне пользователя, но лишь если она применена: большинство развёрнутых серверов Linux работают с правами root ради операционной простоты.

Захват под другим именем

4 мая 2026 года Федеральная торговая комиссия подала окончательное мировое соглашение с Kochava — брокером данных из Айдахо, который пять лет служил тестовым делом на вопрос, может ли FTC подвести продажу геоданных под полномочия по разделу 5 о недобросовестных или вводящих в заблуждение действиях. Условия соглашения: бессрочный запрет на продажу Kochava геоданных чувствительных категорий. Никакого денежного штрафа. Полномочия FTC требовать изъятия неосновательного обогащения в данном случае не были применены.

7 мая 2026 года Совет Европейского союза и Европейский парламент достигли предварительного соглашения по «Цифровому омнибусу» — пакету поправок к Закону ЕС об ИИ. Омнибус переносит срок исполнения обязательств для систем высокого риска со 2 августа 2026 года на 2 декабря 2027 года и переносит срок обязательств для ИИ общего назначения на 2 августа 2028 года. Парламент внёс, вопреки возражению Комиссии — и во многом в ответ на скандал с дипфейками Grok позднейшей зимы, — первый в праве ЕС запрет на приложения для «раздевания» с помощью ИИ, со сроком приведения в соответствие 2 декабря 2026 года.

4 мая 2026 года третий трилог по регламенту ЕС CSAR / Chat Control под датским председательством снял обязательное требование сканирования на стороне клиента, которое было самым спорным положением регламента. Четвёртый трилог назначен на 11 мая 2026 года. По комментарию EFF, регламент в нынешнем виде требует лишь добровольного обнаружения материалов о сексуальном насилии над детьми на каналах без сквозного шифрования, с судебной санкцией на любую активную проверку.

В октябре 2025 года судья Федерального окружного суда США Филлис Гамильтон снизила присуждённые по делу WhatsApp против NSO штрафные убытки со 167,2 миллиона долларов до приблизительно 4 миллионов долларов, сославшись на предельное соотношение 9:1. Решение сейчас находится в апелляционной стадии в Девятом окружном апелляционном суде. NSO Group теперь контролируется группой американских инвесторов, исполнительным председателем которой является бывший посол при администрации Трампа Дэвид Фридман; из отчёта о прозрачности за январь 2026 года были удалены цифры о прекращении работы с клиентами. В декабре 2025 года Министерство финансов тихо исключило трёх фигурантов Intellexa из списка особо обозначенных граждан (SDN).

Схема во всех этих пяти отдельных процессах одна и та же. Регуляторное принуждение смягчается ровно в тех точках, где оно иначе возложило бы операционные издержки на названных акторов. Обязательства Закона об ИИ для систем высокого риска сдвигаются на шестнадцать месяцев. Обязательное сканирование на стороне клиента в Chat Control снято. Kochava получает запрет, но не штраф. Штрафные убытки NSO снижены в 40 раз. Фигуранты SDN Intellexa исключены из списка.

Одновременно регуляторное принуждение на стороне пользователя усиливается: Apple Declared Age Range API вступил в силу в Юте 6 мая и вступит в Луизиане 1 июля; мексиканский срок CURP Biométrica 30 июня, привязывающий ~127 миллионов мобильных номеров к лицу, отпечаткам пальцев и радужной оболочке; соответствие платформ Закону TAKE IT DOWN 19 мая; повторная авторизация раздела 702 на втором краткосрочном продлении; контракт ICE Project SAFE HAVEN на 12,2 миллиона долларов с Edge Ops LLC.

Отменённый патч — на стороне оператора. Усиленное принуждение — на стороне пользователя. Асимметрия и есть суть статьи.

Сторона пользователя

Архитектурный ответ на окно 12 мая — стек примитивов, контролируемых пользователем. Эти примитивы не зависят от того, чем закончится 12 мая.

Открытые клиенты с ключами у пользователя на уровне обмена сообщениями. Signal Foundation продолжает сопровождать реализацию протокола Signal; Tuta, Proton и Threema управляют независимым сквозным шифрованием; Briar, Cwtch и Session предлагают варианты без доверенной стороны; серверы Matrix допускают федеративный самостоятельный хостинг. Мировое соглашение Roblox с генеральными прокурорами штатов на 35,8 миллиона долларов от 21 апреля показало, что даже существующее сквозное шифрование может быть регуляторно отобрано у крупной платформы. У открытых клиентов с ключами у пользователя нет поверхности для такого принуждения. Briar 1.5.17, выпущенный 12 марта, работает через Bluetooth, Wi-Fi и Tor; он функционирует во время отключений сети, потому что не зависит от операторского уровня для пересылки сообщений.

Открытая прошивка на чипах, доступных пользователю для проверки. GrapheneOS, CalyxOS, /e/OS, LineageOS, OpenWRT. Цепочка атак DarkSword на iOS, задокументированная iVerify, Lookout и Google TAG 18–19 марта, оставила, по оценке, от 220 до 270 миллионов iPhone на уязвимых версиях iOS (с 18.4 по 18.6.2). Мобильные устройства с открытой прошивкой открывают поведение кэша и базы данных уведомлений для пользовательской проверки; операционные системы с закрытой прошивкой — нет.

Аппаратная аутентификация FIDO2. YubiKey, Nitrokey, SoloKey. 4 мая OpenAI добавила в ChatGPT ключи доступа и аппаратные ключи, выпустив совместный комплект YubiKey C NFC / C Nano из двух устройств примерно за 68 долларов. Yubico за всё время поставила более 30 миллионов ключей YubiKey. Привязанные к оборудованию учётные данные переживают компрометацию SIM-карты; атаки «оператора-призрака» через SS7 / Diameter, такие как STA1, не дотягиваются до учётных записей, защищённых аппаратным ключом, потому что второй фактор находится не на SIM-карте.

Транспорты, устойчивые к цензуре. Tor 15.0.10, V2Ray VLESS+Reality, Shadowsocks-2022, Trojan, WireGuard с obfsproxy, одноранговая сеть URnetwork. Выпущенный URnetwork 19 февраля 2026 года MCP-сервер позволяет агентным клиентам устанавливать VPN-сессии поверх одноранговой наложенной сети, абстрагируя транспорт от операторского уровня. Государственная блокировка платформ не действует на обфускацию транспортного уровня. Иранский уровень «Internet Pro» и российский закон об определении VPN от 15 апреля — вот модель угрозы.

Валюты с сохранением приватности на примитивах пользовательского хранения. Bitcoin BIP324 v2 (включён по умолчанию с Core 27.0; большая часть мирового P2P-трафика BTC теперь шифруется) и BIP352 silent payments (приём и отправка в Core 28.0+; BIP376 и BIP392 добавлены в 2026 году; Nunchuk добавил поддержку SP). Monero находится в активной интеграции FCMP++; аудит Trail of Bits идёт с 11 по 22 мая и заменяет кольцевые подписи полноцепочечными доказательствами принадлежности, чьё множество анонимности — весь набор UTXO. Zcash Crosslink Milestone 4 запустила тестовые сети функциональности; экранированный пул находится на историческом максимуме в 5 030 093 ZEC (приблизительно 30 процентов предложения). Деньги, где есть чёрный список оператора, — это деньги операторского пути; у валют пользовательского хранения такой поверхности нет.

Локальный ИИ-вывод на вычислениях, контролируемых пользователем. DeepSeek V4 Pro (выпущена под лицензией MIT 22 апреля, 1,6 триллиона параметров / 49 миллиардов активных, контекст в 1 миллион токенов, 27 процентов FLOPs на один токен по сравнению с V3.2 при контексте 1 млн); Mistral Medium 3.5 (29 апреля, 77,6 процента SWE-Bench Verified); Llama 4 Scout; Gemma 4; Qwen 3.6; Kimi K2.6; GLM-5.1; OpenAI Privacy Filter (22 апреля, Apache 2.0, 1,5 млрд параметров всего / 50 млн активных, запускается в браузере через transformers.js + WebGPU). Там, где нет журнала у третьей стороны, нечего истребовать по повестке. Приказ о раскрытии 20 миллионов журналов по делу OpenAI против NYT, вынесенный 5 января судьёй Сидни Стайном, — вот модель угрозы.

Федеративная идентичность с избирательным раскрытием. W3C Verifiable Credentials 2.0 (статус Recommendation с мая 2025 года; 7 спецификаций); избирательное раскрытие eIDAS 2.0 BBS+ (финализация в IETF в процессе); Privacy Pass; рабочая группа W3C VC, действующая по новому уставу от апреля 2026 года и нацеленная на статус Recommendation для Render Method и Confidence Method в сентябре 2026 года. Мексиканская CURP Biométrica — вот модель угрозы: не загружайте идентичность в централизованный государственный биометрический реестр.

Сервисы на собственном хостинге. Сервер Matrix, Forgejo, Mailcow, Jitsi, Nextcloud, Mautic, SuiteCRM, Moodle community, Open edX. Федерация ограничивает радиус поражения при компрометации любого отдельного вендора. Радиус поражения в 8809 учреждений в случае Canvas / Instructure — вот модель угрозы.

Ячеистые сети и спутник на операторском уровне. Briar; Bridgefy; Meshtastic; Reticulum; GoTenna PRO; Starlink. Иранский уровень «Internet Pro» и обесточивание вышек в суданском Хартуме — вот модель угрозы. Вывод комиссии по расследованию в Танзании о 518 погибших от 23 апреля 2026 года — нравственный якорь: когда отключение делает возможным государственное насилие, уровень, независимый от оператора, имеет значение.

Идущие отсчёты

| Дата | Событие | |---|---| | 9 мая, сегодня | Дедлайн CISA для FCEB по PAN-OS CVE-2026-0300 (за 4 дня до исправления вендора) | | 10 мая | Дедлайн CISA для FCEB по Ivanti EPMM CVE-2026-6973 | | 11 мая | Четвёртый трилог ЕС по Chat Control; начало аудита Monero FCMP++ силами Trail of Bits | | 12 мая | Заключение FISC от 17 марта по постановлению суда становится публичным; «Вторник обновлений» Microsoft; выкупной дедлайн Canvas / Instructure; выкупной дедлайн Sysco / Qilin | | 13 мая | Исправление вендора Palo Alto для PAN-OS | | 14 мая | Слушание о справедливости по делу Bartz против Anthropic (1,5 млрд долларов); закрытие приёма заявок PSP по цифровому евро | | 19 мая | Соответствие платформ Закону TAKE IT DOWN | | 22 мая | Окончание аудита Monero FCMP++ силами Trail of Bits | | 26 мая | Закрытие консультаций по проверке возраста в рамках британского Online Safety Act | | 27 мая | Годовое собрание Meta (предложение NLPC о приватности ИИ) | | 12 июня | Прекращение действия раздела 702 (полная повторная авторизация) | | 26 июня | Истечение срока UEFI-сертификата Microsoft Secure Boot | | 30 июня | Мексиканский срок CURP Biométrica | | 1 июля | Apple Declared Age Range API вступает в силу в Луизиане; полное применение MiCA к CASP | | 2 августа | Активация полномочий по применению Закона ЕС об ИИ к GPAI | | 21 сентября | Сертификации FIPS 140-2 → статус Historical (закат перед постквантовой криптографией) | | 5–12 октября | Повторный процесс над Романом Штормом по делу Tornado Cash | | декабрь 2026 | Срок развёртывания Кошелька цифровой идентичности ЕС (27 государств-членов) |

Заключение

Сегодня суббота. Сегодня федеральная гражданская исполнительная ветвь власти разворачивает конфигурационные меры смягчения, потому что до патча Palo Alto ещё четыре дня. Сегодня иранская кастовая система «Internet Pro» находится в рабочей эксплуатации при очередях в три-четыре часа в Тегеране. Сегодня Memento Labs признала Dante. Сегодня 21 российская область погасла на операторском уровне. Сегодня суданский Хартум погас на уровне радио. Сегодня в Пакистане под стражей 13 журналистов. Сегодня RSF публикует материал о вилле в Буркина-Фасо.

Во вторник заключение FISC станет публичным — или не станет. «Вторник обновлений» наступит. Canvas заплатит выкуп — или не заплатит. Sysco заплатит выкуп — или не заплатит.

Отсчёты вторника реальны. Они будут тикать.

Стек примитивов, контролируемых пользователем, тоже реален. Он не зависит от вторника.

Окно 12 мая — это один день. Стек примитивов — ответ, который работает каждый день.


Источники (2)

Источники

  • Каталог CISA KEV (6 мая, 8 мая): https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • Бюллетень Palo Alto Networks по CVE-2026-0300: https://security.paloaltonetworks.com/CVE-2026-0300
  • Help Net Security об Ivanti EPMM CVE-2026-6973 (8 мая): https://www.helpnetsecurity.com/2026/05/08/ivanti-epmm-zero-day-cve-2026-6973/
  • CNN о Canvas / Instructure (7 мая): https://www.cnn.com/2026/05/07/us/canvas-hack-strands-college-students-finals-week
  • TIME о Canvas / Instructure (8 мая): https://time.com/article/2026/05/08/canvas-cyber-attack-shinyhunters-hack-what-to-know/
  • KrebsOnSecurity о Canvas: https://krebsonsecurity.com/2026/05/canvas-breach-disrupts-schools-colleges-nationwide/
  • Citizen Lab, "Bad Connection" (23 апреля): https://citizenlab.ca/research/uncovering-global-telecom-exploitation-by-covert-surveillance-actors/
  • TIME о заключении FISC от 17 марта (27 апреля): https://time.com/article/2026/04/27/fisa-fbi-spying-surveillance-fisa-court-congress-wyden/
  • BleepingComputer о Dirty Frag (7 мая): https://www.bleepingcomputer.com/news/security/new-linux-dirty-frag-zero-day-with-poc-exploit-gives-root-privileges/
  • Microsoft Security Blog об эксплуатации Dirty Frag в дикой природе (8 мая): https://www.microsoft.com/en-us/security/blog/2026/05/08/active-attack-dirty-frag-linux-vulnerability-expands-post-compromise-risk/
  • Предварительное соглашение Совета ЕС по Закону об ИИ (7 мая): https://www.consilium.europa.eu/en/press/press-releases/2026/05/07/artificial-intelligence-council-and-parliament-agree-to-simplify-and-streamline-rules/
  • Окончательное мировое соглашение FTC против Kochava (4 мая): https://www.ftc.gov/news-events/news/press-releases/2026/05/ftc-ban-kochava-subsidiary-selling-sensitive-location-data-settle-charges-they-sold-location-data
  • EFF о третьем трилоге ЕС по CSAR / Chat Control: https://www.eff.org/deeplinks/2026/04/eu-parliament-blocks-mass-scanning-our-chats-whats-next
  • TechCrunch об отказе Paragon сотрудничать (28 апреля): https://techcrunch.com/2026/04/28/paragon-is-not-collaborating-with-italian-authorities-probing-spyware-attacks-report-says/
  • Securelist о ForumTroll / Dante: https://securelist.com/forumtroll-apt-hacking-team-dante-spyware/117851/
  • Iran HRM, "Infrastructure of Silence" (9 мая)
  • Access Now, годовой отчёт KeepItOn 2025 (31 марта): 313 отключений в 52 странах
  • Cybernews о Sysco / Qilin (6 мая): https://cybernews.com/news/sysco-qilin-ransomware-claim-food-supplier/
  • HIPAA Journal о вымогателях в здравоохранении в мае 2026 года
  • BleepingComputer о массовой эксплуатации cPanel CVE-2026-41940
  • THN об атаке на цепочку поставок DAEMON Tools («Лаборатория Касперского», 6 мая): https://thehackernews.com/2026/05/daemon-tools-supply-chain-attack.html
  • BleepingComputer о подмене сайта JDownloader: https://www.bleepingcomputer.com/news/security/jdownloader-site-hacked-to-replace-installers-with-python-rat-malware/
  • Объявление об аудите Trail of Bits / Monero FCMP++
  • Новости Apple Developer (Age Range API): https://developer.apple.com/news/?id=f5zj08ey
  • Совет ЕС о «Цифровом омнибусе» к Закону об ИИ
  • Письмо News/Media Alliance в Common Crawl (29 апреля)
  • Примечания к выпуску OpenAI Privacy Filter (22 апреля): https://openai.com/index/introducing-openai-privacy-filter/
  • Выпуск DeepSeek V4 (22 апреля): https://huggingface.co/deepseek-ai/DeepSeek-V4-Pro
  • Слушание по мировому соглашению Bartz против Anthropic: https://anthropiccopyrightsettlement.com/dates
  • MCP-сервер URnetwork (19 февраля)
  • Примечания к выпуску Briar 1.5.17 (12 марта)
  • Мексиканский срок CURP Biométrica (30 июня): https://idtechwire.com/mexico-clarifies-rules-linking-biometric-curp-to-sim-registration-ending-anonymous-mobile-numbers-by-mid-2026/
  • The Register о Cushman & Wakefield (5 мая): https://www.theregister.com/security/2026/05/05/cushman_wakefield_confirms_vishing_cyberattack/
  • TechRadar / HaveIBeenPwned о массовой утечке ShinyHunters (6–8 мая)
  • Утечка данных подрядчиков ICE, опубликованная хактивистами из DHS (2 марта): https://techcrunch.com/2026/03/02/hacktivists-claim-to-have-hacked-homeland-security-to-release-ice-contract-data/
  • Jacobin о контракте ICE Project SAFE HAVEN с Edge Ops на 12,2 млн долларов: https://jacobin.com/2026/04/ice-contract-ai-surveillance-immigrants
  • «Репортёры без границ» о Буркина-Фасо (6 мая)
  • Отчёт Pakistan Press Foundation за 2025–2026 годы
  • Internet Society Pulse о суданской MTN в Хартуме (5 мая)

Further Discussion

Окно 12 мая

Четыре независимых отсчёта истекают во вторник, 12 мая 2026 года. Первый — заключение Суда по надзору за внешней разведкой от 17 марта о практике запросов ФБР по разделу 702. По обнародованному сенатором Роном Уайденом 27 апреля, заключение FISC по постановлению суда должно стать публичным 12 мая — через шестьдесят дней после составления. Изъятия регулируются самим судом, а не исполнительной властью. Центральный вопрос заключения — составляет ли продолжающееся использование ФБР бессудного «ретроспективного» поиска по гражданам США в базе данных раздела 702 нарушение Четвёртой поправки — сейчас отделён тридцатью четырьмя днями от полного прекращения действия раздела 702 12 июня. Второй — «Вторник обновлений» Microsoft, выпуск накопительных обновлений безопасности 12 мая. Трекер уязвимостей Zecurit называет это «последним комфортным окном развёртывания» перед истечением 26 июня 2026 года срока действия UEFI-сертификата Microsoft Secure Boot. Сертификат Secure Boot — не программная ошибка. Это криптографический корень доверия для аппаратно закреплённой целостности загрузки на миллиардах устройств с Windows начиная с 2012 года. Его замена требует изменений на уровне прошивки, которые сползли через первый квартал во второй. Третий — вымогательский дедлайн ShinyHunters для Instructure / Canvas. По состоянию на 9 мая заявленный массив — 3,65 терабайта, приблизительно 275 миллионов записей и 8809 учреждений; трекер «Википедии» называет это крупнейшей зарегистрированной утечкой в секторе образования. Дефейс приблизительно 330 страниц входа Canvas 6–7 мая был доказательством доступа. Ритм «пропущенный дедлайн 6 мая → дефейс 7 мая → выгрузка массива 8 мая → новый дедлайн 12 мая» — это сценарий, который ShinyHunters с конца апреля отрабатывала на Cushman & Wakefield, Pitney Bowes, Canada Life, Carnival, Zara, 7-Eleven, Mytheresa и Hallmark. Новый дедлайн — конец дня вторника. Instructure не заплатила. Четвёртый — вымогательский дедлайн Qilin для Sysco, крупнейшего в мире дистрибьютора продовольственных услуг с годовой выручкой приблизительно 77 миллиардов долларов. Sysco снабжает рестораны, отели, больницы, школьные столовые, студенческое питание, тюремные ларьки и столовые вооружённых сил США. Примерно пятнадцать процентов институционального продовольственного рынка США зависят от логистики Sysco. Qilin разместила объявление 6 мая с внутренними документами в качестве доказательства доступа. Дедлайн — конец дня вторника. Эти четыре события не связаны между собой. Это четыре несвязанных события, пришедшихся на один и тот же вторник. Сегодня суббота, 9 мая 2026 года. Экстренный дедлайн Агентства по кибербезопасности и защите инфраструктуры по каталогу известных эксплуатируемых уязвимостей для Palo Alto PAN-OS CVE-2026-0300 — неаутентифицированного переполнения буфера с оценкой CVSSv4 9.3, дающего удалённое выполнение кода с правами root на межсетевых экранах серий PA и VM, — наступает сегодня. Исправление вендора Palo Alto запланировано на 13 мая. Дедлайн CISA опережает исправление вендора на четыре дня. Это самый жёсткий KEV-дедлайн за четырёхлетнюю историю программы обязательной операционной директивы 22-01. Ведомства федеральной гражданской исполнительной ветви власти обязаны к субботе развернуть меры, ограниченные конфигурацией: отключить User-ID или Captive Portal, ограничить управляющий доступ либо полностью убрать обращённые в интернет межсетевые экраны с периметра. 8 мая CISA добавила в KEV Ivanti EPMM CVE-2026-6973 — дедлайн для FCEB 10 мая. Два жёстких дедлайна за 48 часов, и ни к одному из них в день дедлайна нет патча от вендора. Сегодня генеральный директор Memento Labs Паоло Леззи публично признал — в подготовленном Tech Generation возвращении к раскрытию ForumTroll «Лабораторией Касперского» от 28 октября 2025 года, — что коммерческая шпионская программа Dante принадлежит его компании. Он обвинил «беспечного государственного заказчика, использовавшего старую версию». Доклад Citizen Lab «Bad Connection» от 23 апреля назвал две кампании: STA1 понижает сигнализацию Diameter в 4G/5G до SS7 в 2G/3G через злоупотребление процедурой combined attach, подменяя операторов в девяти странах и действуя как «оператор-призрак»; STA2 проводит SIMjacker нулевого клика через устаревший SIM-апплет браузера S@T. По оценке Citizen Lab, вероятно затронуты тысячи устройств. Mobile Verification Toolkit, iVerify и Lookout — три криминалистических инструмента, доступных журналистам-расследователям и пользователям из групп риска, — не способны обнаруживать атаки на уровне Diameter или SS7. Они обнаруживают компрометацию на стороне устройства. STA1 и STA2 — это компрометация на стороне оператора. Сегодня Paragon Solutions — операционно встроенная в Иммиграционную и таможенную полицию по контракту на 2 миллиона долларов, согласно надзорному письму сенатора Уайдена от 24 апреля, — спустя год так и не ответила на официальный запрос итальянских прокуроров о развёртывании Graphite против журналиста Франческо Канчеллато, Луки Казарини и Джузеппе Каччиа. Сегодня 120-дневное отключение интернета в Иране затвердело в «Internet Pro» — кастовую систему SIM-карт с белыми списками, которую доклад Iran Human Rights Monitor «Infrastructure of Silence» оценивает в 35,7 миллиона долларов в день недополученной активности цифровой экономики и приблизительно 5,2 миллиарда долларов накопленным итогом с начала отключения 30 января 2026 года. SIM-карты второго уровня (по умолчанию) теряют доступ к глобальному интернету; SIM-карты первого уровня «Internet Pro», выдаваемые Tasnim и тремя другими государственно-аффилированными операторами при предъявлении удостоверения личности, документов о хозяйственной деятельности и письменного обоснования цели, включены в белый список государственных СМИ и госуслуг. Очереди в пунктах переоформления SIM-карт — три-четыре часа. Сегодня Россия развернула предпраздничные отключения мобильной связи более чем в 21 регионе. Банкоматы в затронутых областях не работают, потому что зависят от сотового транзита. Российский закон от 15 апреля, обязывающий провайдеров и мобильных операторов внедрить определение VPN на сетевом уровне, запускает государственное принуждение к позиции «оператор как периметр». Сегодня суданская MTN Sudan остановила все ретрансляционные станции в Хартуме из-за топлива и электричества. Internet Society Pulse фиксирует падение Хартума на уровне операторского радио в период окна выпускных экзаменов в средней школе. Сегодня пакистанское Национальное агентство по киберпреступности и кибер-расследованиям по Пенджабу с 7 мая завело дела на 41 и арестовало 13 журналистов, блогеров и активистов по поправкам к Закону о предотвращении электронных преступлений. Доклад Pakistan Press Foundation от 5 мая фиксирует 233 инцидента, связанных со свободой прессы, с января 2025 года по апрель 2026 года. Сегодня расследование RSF от 6 мая документирует тайное содержание буркинийского журналиста Атианы Сержа Улона на вилле в Уагадугу, где его били ветками деревьев. Вторник — это один день. Сегодня — рабочая неделя перед ним. Окно 12 мая.

Что вы контролируете до вторника

В окне 12 мая четыре истечения. Заключение Суда по надзору за внешней разведкой. «Вторник обновлений» Microsoft. Выкупной дедлайн Instructure / Canvas. Дедлайн Sysco и Qilin. Стек примитивов, контролируемых пользователем, не зависит ни от одного из них. **Открытые клиенты с ключами у пользователя.** Signal Foundation продолжает реализацию протокола Signal; Tuta, Proton и Threema управляют независимым сквозным шифрованием; Briar, Cwtch и Session предлагают варианты без доверенной стороны; серверы Matrix допускают федеративный самостоятельный хостинг. Мировое соглашение Roblox с генеральными прокурорами штатов на 35,8 миллиона долларов от 21 апреля — первое в США соглашение, обращающее детскую безопасность против шифрования, — показало, что существующее сквозное шифрование может быть регуляторно отобрано у крупной платформы. У открытых клиентов с ключами у пользователя нет поверхности для такого принуждения. Briar 1.5.17 (выпущен 12 марта 2026 года) работает через Bluetooth, Wi-Fi и Tor; он функционирует во время отключений сети, потому что не зависит от операторского уровня для пересылки сообщений. Сегодняшнее падение операторского радио в Хартуме и российские отключения в 21 области ко Дню Победы — вот модель угрозы. **Открытая прошивка на чипах, доступных пользователю для проверки.** GrapheneOS. CalyxOS. /e/OS. LineageOS. OpenWRT. Цепочка атак DarkSword на iOS, задокументированная iVerify, Lookout и Google TAG 18–19 марта, оставила, по оценке, от 220 до 270 миллионов iPhone на уязвимых версиях iOS с 18.4 по 18.6.2. Мобильные устройства с открытой прошивкой открывают поведение кэша и базы данных уведомлений для пользовательской проверки. Операционные системы с закрытой прошивкой — нет. Кампании STA1 / STA2 из доклада Citizen Lab «Bad Connection» — невидимые для MVT, iVerify и Lookout, потому что идут со стороны оператора, — перекидываются на прикладной уровень через устройственные умолчания вроде автоконфигурации SIM-карты. Открытая прошивка закрывает этот мост. **Аппаратная аутентификация FIDO2.** YubiKey. Nitrokey. SoloKey. 4 мая OpenAI добавила в ChatGPT ключи доступа и аппаратные ключи, выпустив совместный комплект YubiKey C NFC / C Nano из двух устройств примерно за 68 долларов. Yubico за всё время поставила более 30 миллионов ключей YubiKey. Привязанные к оборудованию учётные данные переживают компрометацию SIM-карты; атаки «оператора-призрака» через SS7 / Diameter не дотягиваются до учётных записей, защищённых аппаратным ключом, потому что второй фактор не живёт на SIM-карте. Контракт ICE Project SAFE HAVEN на 12,2 миллиона долларов с Edge Ops LLC на картирование "daily routines, habits, real-time locations" («повседневных маршрутов, привычек, местоположения в реальном времени») мигрантов — вот модель угрозы: второй фактор у вас в кармане недосягаем для оператора. **Транспорты, устойчивые к цензуре.** Tor 15.0.10. V2Ray VLESS+Reality. Shadowsocks-2022. Trojan. WireGuard с obfsproxy. Одноранговая наложенная сеть URnetwork. Выпущенный URnetwork 19 февраля 2026 года MCP-сервер позволяет агентным клиентам устанавливать VPN-сессии поверх одноранговой наложенной сети, полностью абстрагируя транспорт от операторского уровня. Государственная блокировка платформ не действует на обфускацию транспортного уровня. Иранский уровень «Internet Pro» и российский закон об определении VPN от 15 апреля — вот модель угрозы. Наложенная сеть, контролируемая пользователем, не фигурирует ни в одном из этих актов. **Валюты с сохранением приватности на примитивах пользовательского хранения.** Bitcoin BIP324 v2 (включён по умолчанию с Core 27.0; большая часть мирового P2P-трафика BTC теперь шифруется) и BIP352 silent payments (приём и отправка в Core 28.0+, с добавленными в 2026 году BIP376 и BIP392). Monero находится в активной интеграции FCMP++; аудит Trail of Bits идёт с 11 по 22 мая и заменяет кольцевые подписи полноцепочечными доказательствами принадлежности, чьё множество анонимности — весь набор UTXO. Zcash Crosslink Milestone 4 работает в сети; экранированный пул находится на историческом максимуме в 5 030 093 ZEC (приблизительно 30 процентов предложения). Деньги, где есть чёрный список оператора, — это деньги операторского пути. У валют пользовательского хранения такой поверхности нет. Письмо основателя Samourai Wallet Кеонне Родригеса из федеральной тюрьмы от 7 мая с просьбой о 2 миллионах долларов на покрытие юридических долгов — вот модель угрозы того, что происходит, когда примитивы пользовательского хранения криминализуют. **Локальный ИИ-вывод на вычислениях, контролируемых пользователем.** DeepSeek V4 Pro (выпущена под лицензией MIT 22 апреля, 1,6 триллиона параметров / 49 миллиардов активных, контекст в 1 миллион токенов, 27 процентов FLOPs на один токен по сравнению с V3.2 при контексте 1 млн). DeepSeek V4 Flash разворачивается на 1× A100 80GB или 2× RTX 4090. Mistral Medium 3.5 (29 апреля, 77,6 процента SWE-Bench Verified). Llama 4 Scout. Gemma 4. Qwen 3.6. Kimi K2.6. GLM-5.1. OpenAI Privacy Filter (22 апреля, Apache 2.0, 1,5 млрд параметров всего / 50 млн активных, запускается в браузере через transformers.js + WebGPU). Там, где нет журнала у третьей стороны, нечего истребовать по повестке. Приказ о раскрытии 20 миллионов журналов по делу OpenAI против The New York Times, вынесенный 5 января судьёй Сидни Стайном, — вот модель угрозы. Сегодняшнее обновление политики Meta AI, отправляющее запросы, сообщения и медиа на подпитку рекламной персонализации Facebook / Instagram / WhatsApp без возможности отказа, если Meta AI используется, — ближайшая модель угрозы. **Федеративная идентичность с избирательным раскрытием.** W3C Verifiable Credentials 2.0 (статус Recommendation с мая 2025 года; 7 спецификаций). Избирательное раскрытие eIDAS 2.0 BBS+ (финализация в IETF в процессе). Privacy Pass. Рабочая группа W3C VC, действующая по новому уставу от апреля 2026 года и нацеленная на статус Recommendation для Render Method и Confidence Method в сентябре 2026 года. Мексиканский срок CURP Biométrica 30 июня, привязывающий приблизительно 127 миллионов мобильных номеров к лицу, отпечаткам пальцев и радужной оболочке, с началом принудительных мер и отключений 1 июля, — вот модель угрозы. Развёртывание мобильных водительских удостоверений в Apple Wallet (13 штатов плюс Пуэрто-Рико по состоянию на 1 мая 2026 года; приём TSA более чем в 250 аэропортах) — модель угрозы поближе к дому. Не загружайте идентичность вендору. **Сервисы на собственном хостинге.** Сервер Matrix. Forgejo. Mailcow. Jitsi. Nextcloud. Mautic. SuiteCRM. Moodle community. Open edX. Федерация ограничивает радиус поражения при компрометации любого отдельного вендора. Радиус поражения в 8809 учреждений в случае Canvas / Instructure — вот модель угрозы. У федерации не бывает единого массива в 3,65 терабайта на вывод; каждый сервер ограничен собственными данными. **Ячеистые сети и спутник на операторском уровне.** Briar. Bridgefy. Meshtastic. Reticulum. GoTenna PRO. Starlink (устойчивость через неофициальный ввоз тарелок, задокументированная Reuters в Иране и Судане в 2024–2025 годах). Иранский уровень «Internet Pro», обесточивание вышек в суданском Хартуме и российские отключения в 21 области ко Дню Победы — вот модель угрозы. Вывод комиссии по расследованию в Танзании о 518 погибших от 23 апреля 2026 года — насилие после выборов октября 2025 года, происходившее в условиях пятидневного полного отключения интернета, — нравственный якорь. Когда отключение делает возможным государственное насилие, уровень, независимый от оператора, имеет значение. **Криптографическая гибкость до заката FIPS, наступающего 21 сентября.** Стандарты ML-KEM (FIPS 203), ML-DSA (FIPS 204), SLH-DSA (FIPS 205) действуют с августа 2024 года. Средний цикл валидации FIPS 140-3 составляет приблизительно 542 дня по базовому уровню начала 2024 года, а значит, сегодня уже поздно для чистой валидации, и упреждающее развёртывание постквантово стойких примитивов — единственный путь пройти 21 сентября, не откатываясь в невалидированное состояние. Большинство потребительского ПО не связано требованиями FIPS, но корпоративное и государственно-аффилированное ПО — связано. **Десятилетие 2014–2024 годов было медленным архитектурным сдвигом к сквозному шифрованию как потребительской норме. Разворот 2024–2026 годов — снятие сквозного шифрования в Meta Instagram 8 мая (корпоративно-добровольное); мировое соглашение Roblox с генеральными прокурорами 21 апреля (регуляторно-принудительное); обязательное сканирование на стороне клиента в CSAR ЕС, снятое 4 мая и вновь поднятое в четвёртом трилоге 11 мая (институциональное переоткрытие); иранский 120-дневный «Internet Pro» (государственное принуждение); цепочка атак «оператора-призрака» через SS7 / Diameter, задокументированная Citizen Lab 23 апреля (криминалистическая компрометация), — неровен, но последователен.** Схема такова: регуляторное смягчение там, где есть операционные последствия, при одновременном усилении операционного принуждения. Обязательства Закона об ИИ для систем высокого риска сдвигаются со 2 августа 2026 года на 2 декабря 2027 года / 2 августа 2028 года по соглашению о «Цифровом омнибусе» от 7 мая. Обязательное сканирование на стороне клиента в Chat Control снято. Дело FTC против Kochava (4 мая) заканчивается бессрочным запретом без штрафа. Штрафные убытки по делу NSO против WhatsApp снижены в 40 раз, до ~4 миллионов долларов. Фигуранты SDN Intellexa исключены Министерством финансов из списка в декабре 2025 года. Одновременно: раздел 702 на втором краткосрочном продлении; Apple Declared Age Range API вступил в силу в Юте 6 мая и вступит в Луизиане 1 июля; мексиканский срок CURP Biométrica 30 июня; соответствие платформ Закону TAKE IT DOWN 19 мая; контракт ICE SAFE HAVEN на 12,2 миллиона долларов на слежку за повседневными маршрутами мигрантов. Отменённый патч — на стороне оператора. Усиленное принуждение — на стороне пользователя. Окно 12 мая — заключение FISC, «Вторник обновлений», выкуп Canvas, выкуп Sysco — это один день. Отсчёты, идущие на этой неделе, в этом месяце, в этом году — 12 мая / 13 мая / 14 мая / 19 мая / 22 мая / 26 мая / 27 мая / 12 июня / 26 июня / 30 июня / 1 июля / 2 августа / 21 сентября / 5–12 октября / декабрь 2026 года — это политические и протокольные отсчёты. Они продолжают идти. Стек примитивов на стороне пользователя не зависит от того, чем они закончатся. Открытые клиенты. Открытая прошивка. Аппаратные ключи. Транспорты, устойчивые к цензуре. Валюта с сохранением приватности. Локальный ИИ-вывод. Федеративная идентичность с избирательным раскрытием. Сервисы на собственном хостинге. Ячеистые сети и спутник. Криптографическая гибкость. Вторник — это отсчёт. Стек примитивов — ответ, который работает каждый день.

Comics

#1Окно 12 мая
#2Что вы контролируете до вторника