Вторник
Во вторник, 12 мая 2026 года, четыре независимых отсчёта истекают в один и тот же день.
Первый — судебное постановление. 17 марта 2026 года Суд по надзору за внешней разведкой — тот самый суд, который пятнадцать лет держал правовые полномочия над слежкой ФБР по разделу 702 Закона о надзоре за внешней разведкой, — вынес заключение о практике запросов бюро. По данным сенатора Уайдена, обнародованным 27 апреля, заключение по постановлению суда должно стать публичным к 12 мая. Отсчёт составляет шестьдесят дней. Вторник — шестидесятый день. Перед публикацией заключение будет отредактировано, но сами изъятия регулируются FISC, а не исполнительной властью.
Второй — цикл обновлений безопасности. «Вторник обновлений» Microsoft — выпуск накопительных обновлений безопасности 12 мая — приходится на то, что трекер уязвимостей Zecurit называет «последним комфортным окном развёртывания» перед истечением 26 июня 2026 года срока действия давнего UEFI-сертификата Microsoft Secure Boot, который с 2012 года связывает целостность загрузки миллиардов установок Windows. Сертификат Secure Boot — это не программная ошибка. Это криптографический корень доверия для аппаратно закреплённой целостности загрузки. Его замена требует изменений на уровне прошивки на сотнях миллионов устройств, и операционное окно до 26 июня постепенно сжималось ИТ-командами по мере того, как проект замены сертификата сползал через первый квартал во второй.
Третий — выкупной дедлайн. 8 мая 2026 года вымогательская группировка ShinyHunters установила новый дедлайн — конец дня 12 мая — для Instructure, оператора Canvas, системы управления обучением, которой пользуются 8809 учреждений по всему миру и которая, по данным трекера «Википедии», стала крупнейшей зарегистрированной утечкой в секторе образования. Заявленный массив: 3,65 терабайта, приблизительно 275 миллионов записей, включая приватные переписки учеников с учителями, оценки и записи о поведении. Дефейс приблизительно 330 страниц входа Canvas 6–7 мая — через вектор Free-For-Teacher — был доказательством доступа. По состоянию на 9 мая Instructure не заплатила.
Четвёртый — тоже выкупной дедлайн. 6 мая 2026 года группировка Qilin разместила Sysco — крупнейшего в мире дистрибьютора продовольственных услуг, снабжающего рестораны, больницы, школы, тюрьмы и военные базы, — с дедлайном 12 мая. Годовая выручка Sysco составляет приблизительно 77 миллиардов долларов, компания обслуживает холодовую цепь примерно для пятнадцати процентов институционального продовольственного рынка США. В качестве доказательства приложены внутренние документы.
Это не четыре связанных события. Это четыре несвязанных события, пришедшихся на один и тот же вторник.
Сегодня
Сегодня суббота, 9 мая 2026 года. У федерального календаря кибербезопасности на сегодня отдельный дедлайн.
6 мая 2026 года Агентство по кибербезопасности и защите инфраструктуры добавило Palo Alto PAN-OS CVE-2026-0300 в каталог известных эксплуатируемых уязвимостей. Уязвимость — неаутентифицированное переполнение буфера в User-ID / Captive Portal с оценкой CVSSv4 9.3 — даёт удалённое выполнение кода с правами root на межсетевых экранах серий PA и VM. Срок устранения по обязательной операционной директиве CISA 22-01 для ведомств федеральной гражданской исполнительной ветви власти наступает сегодня, 9 мая.
Исправление от вендора Palo Alto запланировано на 13 мая. Дедлайн CISA опережает исправление вендора на четыре дня.
Это самый жёсткий дедлайн по каталогу известных эксплуатируемых уязвимостей, который CISA выпускала за четырёхлетнюю историю программы BOD-22-01. Операционное следствие в том, что ведомства FCEB не могут установить патч. Они обязаны к субботе развернуть меры, ограниченные конфигурацией, — отключить компонент User-ID или функцию Captive Portal, ограничить управляющий доступ неинтернет-сетями либо полностью убрать межсетевой экран с периметра — на пограничных межсетевых экранах, обращённых в интернет. По всей федеральной гражданской исполнительной ветви власти это как минимум несколько сотен поимённо названных устройств. Меры смягчения — на стороне регулятора; патч — на стороне вендора; пользователь (в данном случае федеральные ИТ-операции) находится между ними.
8 мая 2026 года CISA добавила вторую запись. Ivanti Endpoint Manager Mobile CVE-2026-6973 — аутентифицированное административное удалённое выполнение кода, CVSS 7.2, эксплуатируемое, по сообщению Help Net Security, в «очень ограниченном» числе сред — имеет дедлайн для FCEB 10 мая (воскресенье).
Схема такова: два жёстких KEV-дедлайна за 48 часов.
Понижение Diameter
Сегодня также день коммерческого шпионского ПО.
В опубликованном сегодня возвращении Tech Generation к раскрытию APT-кампании ForumTroll «Лабораторией Касперского» от 28 октября 2025 года генеральный директор Memento Labs Паоло Леззи публично признаёт, что названная в материале Securelist коммерческая шпионская программа Dante — продукт его компании. Он винит «беспечного государственного заказчика, использовавшего старую версию». Цели атак нулевого дня на Chrome, выявленные в Securelist, находились в России и Беларуси. Memento Labs, итальянский поставщик шпионского ПО, ранее известный как Hacking Team, а затем как RCS Lab, пополнил список публично названных вендоров шпионского ПО: NSO Group, Paragon Solutions, Intellexa, Variston (свёрнута в 2025 году), Memento Labs.
Доклад Citizen Lab «Bad Connection» от 23 апреля 2026 года назвал две кампании, идущие одновременно. STA1 — обозначение, данное командой государственно-аффилированному актору, — проводит атаку понижения с Diameter на SS7 через злоупотребление процедурой combined attach, подменяя идентичность оператора в девяти странах, чтобы действовать как «оператор-призрак» в сессиях жертв. STA2 — обозначение, данное отдельному актору, — проводит атаки SIMjacker нулевого клика через SMS с помощью апплета браузера S@T (SIM Application Toolkit), до сих пор присутствующего на миллионах устаревших SIM-карт. Citizen Lab описывает совокупную кампанию как «вероятно, затрагивающую тысячи устройств». 3 мая Haaretz сообщила, что среди операторов, подменённых STA1, были несколько израильских телеком-операторов. Mobile Verification Toolkit, iVerify и Lookout — три основных криминалистических инструмента, доступных журналистам-расследователям и пользователям из групп риска, — не способны обнаруживать атаки на уровне Diameter или SS7. Они обнаруживают компрометацию на стороне устройства. STA1 и STA2 — это компрометация на стороне оператора.
28 апреля 2026 года TechCrunch сообщила, что Paragon Solutions — теперь операционно встроенная в Иммиграционную и таможенную полицию (ICE) по контракту на 2 миллиона долларов — спустя год так и не ответила на официальный запрос итальянских прокуроров о развёртывании шпионской программы Graphite против подтверждённых жертв: журналиста Франческо Канчеллато, Луки Казарини и Джузеппе Каччиа. Официальный запрос был направлен через израильское правительство в обычном порядке взаимной правовой помощи.
24 апреля 2026 года сенатор Рон Уайден возглавил группу из 30 законодателей, направивших надзорное письмо о коммерческом шпионском ПО. Ответа на письмо не последовало.
Индустрия коммерческого шпионского ПО не «захвачена». Она интегрирована.
Мобильная страна
Уровень мобильного оператора — основная поверхность контроля государства в юрисдикциях, где альтернативы оператору нет.
120-дневное отключение интернета в Иране затвердело в «Internet Pro». Доклад Iran Human Rights Monitor от 9 мая «Infrastructure of Silence» документирует политику: SIM-карты второго уровня (по умолчанию) полностью теряют доступ к глобальному интернету; SIM-карты первого уровня «Internet Pro», выдаваемые Tasnim и тремя другими государственно-аффилированными операторами при предъявлении удостоверения личности, документов о хозяйственной деятельности и письменного обоснования цели, включены в белый список подмножества одобренных сайтов, включая государственные СМИ и госуслуги. Заявленные издержки — 35,7 миллиона долларов в день недополученной активности цифровой экономики. Совокупные потери с начала отключения 30 января 2026 года составляют приблизительно 5,2 миллиарда долларов. Сам белый список ведёт национальный комитет по фильтрации, состав которого не публичен. Сообщения, поданные в Access Now в начале мая, описывают очереди в три-четыре часа в пунктах переоформления SIM-карт в Тегеране и Мешхеде.
Россия развернула предпраздничные отключения мобильной связи более чем в 21 регионе с 4 по 9 мая. Обоснование, данное Роскомнадзором, — защита от ударов дронов: мобильные сети могут использоваться для координации запускаемых с земли FPV-дронов. Reuters, «Медуза» и московское бюро Al Jazeera сообщили, что банкоматы в затронутых регионах не работают, поскольку зависят от сотового транзита. Российский закон от 15 апреля 2026 года, обязывающий всех провайдеров и мобильных операторов внедрить определение VPN на сетевом уровне, формально запускает государственное принуждение к позиции «оператор как периметр».
5 мая 2026 года суданская MTN Sudan остановила все ретрансляционные станции в Хартуме из-за топлива и электричества. Internet Society Pulse фиксирует падение Хартума на уровне операторского радио. Отключения совпали с окном выпускных экзаменов в средней школе.
В Пакистане Национальное агентство по киберпреступности и кибер-расследованиям (NCCIA) по Пенджабу за неделю, завершившуюся 7 мая, завело дела на 41 и арестовало 13 журналистов, блогеров и активистов по поправкам к Закону о предотвращении электронных преступлений. Доклад Pakistan Press Foundation от 5 мая зафиксировал 233 инцидента, связанных со свободой прессы, с января 2025 года по апрель 2026 года.
Расследование «Репортёров без границ» от 6 мая задокументировало тайное содержание буркинийского журналиста Атианы Сержа Улона на вилле в Уагадугу, где, по подтверждению Le Monde, Washington Post и Africanews, его неделями били ветками деревьев.
Архитектурная схема одинакова во всех этих странах: у обычных жителей нет архитектурной альтернативы операторскому уровню. Государство контролирует радио. Государство контролирует SIM-карту. Государство контролирует промежуточный узел определения VPN. У пользователя нет запасного пути, если только этот путь не отделён от оператора архитектурно.
Образование
Утечка Canvas / Instructure — крупнейший публично раскрытый инцидент безопасности в секторе образования.
Цифры из порционной публикации ShinyHunters от 8 мая: 3,65 терабайта, приблизительно 275 миллионов записей, 8809 учреждений. Группировка ShinyHunters, та же, что ведёт волну вымогательства через сторонние SaaS-агрегаторы, приписываемую с апреля цепочке векторов после Salesforce, произвела дефейс страниц входа приблизительно 330 инсталляций Canvas 6–7 мая — это была демонстрация доказательства доступа. Брайан Фунг из CNN первым публично сообщил о дефейсах 7 мая в 13:20 по тихоокеанскому летнему времени, после того как студент колледжа в Миссисипи выложил в TikTok скриншот экрана входа Canvas, на котором красным шрифтом Arial было написано: "Mr. Cannon, sorry for the inconvenience this caused, but our offer is fair. — ShinyHunters." («Мистер Кэннон, извините за причинённые неудобства, но наше предложение справедливо. — ShinyHunters.»)
К 8 мая масштаб раскрытого массива подтвердила KrebsOnSecurity. Кребс проверил число учреждений, сверив манифест файлов ShinyHunters с опубликованным списком клиентов Instructure, и обнаружил 8809 отдельных институциональных идентификаторов — включая всю систему Университета Калифорнии, Корнелл, Браун, Стэнфорд, MIT (использующий Canvas для совместных программ школьного охвата) и примерно семьдесят пять процентов поимённо названных школьных округов K-12 в Калифорнии, Техасе, Флориде и Нью-Йорке. Разбор TIME Magazine от 8 мая отмечал: «В расчёте на учреждение утечка раскрывает приватные переписки учеников с учителями, историю оценок, записи о поведении и заметки об учебных приспособлениях по IEP / 504 для учащихся с инвалидностью».
Новый дедлайн, установленный ShinyHunters, — конец дня 12 мая. По состоянию на 9 мая Instructure не заплатила. Ритм — пропущенный дедлайн 6 мая, дефейс 7 мая, выгрузка массива 8 мая, новый дедлайн 12 мая — это тот же сценарий, который ShinyHunters с конца апреля отрабатывала на Cushman & Wakefield (коммерческая недвижимость), Pitney Bowes (почтовая логистика), Canada Life (страхование), Carnival (круизы), Zara (одежда), 7-Eleven (розница), Mytheresa (люкс) и Hallmark (потребительские товары).
Sysco
6 мая 2026 года группировка вымогателей Qilin — та же, чья волна 2024–2025 годов ударила по Synnovis, NHS London и Change Healthcare, — разместила Sysco на своём сайте утечек с выкупным дедлайном 12 мая.
Sysco — крупнейший в мире дистрибьютор продовольственных услуг: приблизительно 77 миллиардов долларов годовой выручки, операции в 90 странах, холодовая цепь для ресторанов, отелей, больниц, школьных столовых, студенческого питания, тюремных ларьков и столовых вооружённых сил США. Примерно пятнадцать процентов институционального продовольственного рынка США зависят от логистики Sysco. Внутренние документы, приложенные Qilin в качестве доказательства, включают графики поставок и записи об отношениях с поставщиками.
Qilin продолжила 8 и 9 мая: Imex International (египетские перевозки), Exco Technologies (канадское автомобильное производство), CAD-IT UK (промышленный инжиниринг), DL Cohen Construction (строительство, США) и 9 мая — Lindabury (юридическая фирма из Нью-Джерси).
Группировка Akira провела параллельную выкладку жертв 7 мая: Grau GmbH (розница и производство, Гамбург), Elia Law Firm APC (Сан-Диего), Punch & Associates Investment Management (управление активами, США), Réseau Radiologique Romand (швейцарская радиологическая сеть), Clinical Registry Solutions (услуги по медицинским данным, США) и Pipestone (сельское хозяйство, США).
Вымогательская группировка PEAR — имя, новое для окна 6–9 мая, — появилась в четырёх раскрытиях в секторе здравоохранения, по данным HIPAA Journal: Western Orthopaedics (Колорадо), Community Health Systems (Калифорния), Tri-Cities Gastroenterology (Теннесси) и Integrated Pain Associates (Техас).
Иранская государственно-аффилированная группировка MuddyWater (приписываемая MOIS), по данным SecurityWeek, ведёт кампанию, маскирующуюся под «вымогатель Chaos»: она использует социальную инженерию через Microsoft Teams для получения первоначального доступа, а затем разворачивает то, что выглядит для жертвы как криминальный вымогатель. Замысел — правдоподобное отрицание: жертва видит вымогателя, актор получает разведывательный доступ.
Темп вымогательской экономики не снизился.
Dirty Frag
7 мая 2026 года исследователь безопасности Хёну Ким опубликовал цепочку эксплойтов «доказательство концепции» под названием «Dirty Frag», связывающую CVE-2026-43284 (use-after-free в пути xfrm-ESP ядра Linux) и CVE-2026-43500 (логическую ошибку в реализации RxRPC) в однокомандное локальное повышение привилегий от непривилегированного пользователя до root на ядрах Linux с 6.4 по 6.11. Цепочка затрагивает Ubuntu, Red Hat Enterprise Linux, CentOS Stream, AlmaLinux, openSUSE Tumbleweed и Fedora. Цепочка отрабатывает примерно за две секунды на обычном оборудовании.
8 мая Microsoft Security Blog подтвердил эксплуатацию «в дикой природе». Описание обнаружения: «ограниченная активность в дикой природе с использованием команды su после первоначального получения root через Dirty Frag». Сигнал Microsoft значим, потому что Microsoft не является вендором Linux: обнаружение пришло из телеметрии Microsoft Defender for Endpoint на серверах Linux в корпоративных средах, где развёрнут агент.
Мифология «Linux безопасен» уже была ослаблена компрометацией RxRPC 23 апреля (та же подсистема) и февральской цепочкой эксплуатации glibc PaperHexagon. Dirty Frag — вторая универсальная цепочка получения root в Linux, раскрытая за 90 дней.
Архитектурный урок: границы привилегий на уровне ядра — это допущение о прочности, а не гарантия. Изоляция только в пользовательском пространстве (контейнеры, seccomp, AppArmor, SELinux) — ответ на стороне пользователя, но лишь если она применена: большинство развёрнутых серверов Linux работают с правами root ради операционной простоты.
Захват под другим именем
4 мая 2026 года Федеральная торговая комиссия подала окончательное мировое соглашение с Kochava — брокером данных из Айдахо, который пять лет служил тестовым делом на вопрос, может ли FTC подвести продажу геоданных под полномочия по разделу 5 о недобросовестных или вводящих в заблуждение действиях. Условия соглашения: бессрочный запрет на продажу Kochava геоданных чувствительных категорий. Никакого денежного штрафа. Полномочия FTC требовать изъятия неосновательного обогащения в данном случае не были применены.
7 мая 2026 года Совет Европейского союза и Европейский парламент достигли предварительного соглашения по «Цифровому омнибусу» — пакету поправок к Закону ЕС об ИИ. Омнибус переносит срок исполнения обязательств для систем высокого риска со 2 августа 2026 года на 2 декабря 2027 года и переносит срок обязательств для ИИ общего назначения на 2 августа 2028 года. Парламент внёс, вопреки возражению Комиссии — и во многом в ответ на скандал с дипфейками Grok позднейшей зимы, — первый в праве ЕС запрет на приложения для «раздевания» с помощью ИИ, со сроком приведения в соответствие 2 декабря 2026 года.
4 мая 2026 года третий трилог по регламенту ЕС CSAR / Chat Control под датским председательством снял обязательное требование сканирования на стороне клиента, которое было самым спорным положением регламента. Четвёртый трилог назначен на 11 мая 2026 года. По комментарию EFF, регламент в нынешнем виде требует лишь добровольного обнаружения материалов о сексуальном насилии над детьми на каналах без сквозного шифрования, с судебной санкцией на любую активную проверку.
В октябре 2025 года судья Федерального окружного суда США Филлис Гамильтон снизила присуждённые по делу WhatsApp против NSO штрафные убытки со 167,2 миллиона долларов до приблизительно 4 миллионов долларов, сославшись на предельное соотношение 9:1. Решение сейчас находится в апелляционной стадии в Девятом окружном апелляционном суде. NSO Group теперь контролируется группой американских инвесторов, исполнительным председателем которой является бывший посол при администрации Трампа Дэвид Фридман; из отчёта о прозрачности за январь 2026 года были удалены цифры о прекращении работы с клиентами. В декабре 2025 года Министерство финансов тихо исключило трёх фигурантов Intellexa из списка особо обозначенных граждан (SDN).
Схема во всех этих пяти отдельных процессах одна и та же. Регуляторное принуждение смягчается ровно в тех точках, где оно иначе возложило бы операционные издержки на названных акторов. Обязательства Закона об ИИ для систем высокого риска сдвигаются на шестнадцать месяцев. Обязательное сканирование на стороне клиента в Chat Control снято. Kochava получает запрет, но не штраф. Штрафные убытки NSO снижены в 40 раз. Фигуранты SDN Intellexa исключены из списка.
Одновременно регуляторное принуждение на стороне пользователя усиливается: Apple Declared Age Range API вступил в силу в Юте 6 мая и вступит в Луизиане 1 июля; мексиканский срок CURP Biométrica 30 июня, привязывающий ~127 миллионов мобильных номеров к лицу, отпечаткам пальцев и радужной оболочке; соответствие платформ Закону TAKE IT DOWN 19 мая; повторная авторизация раздела 702 на втором краткосрочном продлении; контракт ICE Project SAFE HAVEN на 12,2 миллиона долларов с Edge Ops LLC.
Отменённый патч — на стороне оператора. Усиленное принуждение — на стороне пользователя. Асимметрия и есть суть статьи.
Сторона пользователя
Архитектурный ответ на окно 12 мая — стек примитивов, контролируемых пользователем. Эти примитивы не зависят от того, чем закончится 12 мая.
Открытые клиенты с ключами у пользователя на уровне обмена сообщениями. Signal Foundation продолжает сопровождать реализацию протокола Signal; Tuta, Proton и Threema управляют независимым сквозным шифрованием; Briar, Cwtch и Session предлагают варианты без доверенной стороны; серверы Matrix допускают федеративный самостоятельный хостинг. Мировое соглашение Roblox с генеральными прокурорами штатов на 35,8 миллиона долларов от 21 апреля показало, что даже существующее сквозное шифрование может быть регуляторно отобрано у крупной платформы. У открытых клиентов с ключами у пользователя нет поверхности для такого принуждения. Briar 1.5.17, выпущенный 12 марта, работает через Bluetooth, Wi-Fi и Tor; он функционирует во время отключений сети, потому что не зависит от операторского уровня для пересылки сообщений.
Открытая прошивка на чипах, доступных пользователю для проверки. GrapheneOS, CalyxOS, /e/OS, LineageOS, OpenWRT. Цепочка атак DarkSword на iOS, задокументированная iVerify, Lookout и Google TAG 18–19 марта, оставила, по оценке, от 220 до 270 миллионов iPhone на уязвимых версиях iOS (с 18.4 по 18.6.2). Мобильные устройства с открытой прошивкой открывают поведение кэша и базы данных уведомлений для пользовательской проверки; операционные системы с закрытой прошивкой — нет.
Аппаратная аутентификация FIDO2. YubiKey, Nitrokey, SoloKey. 4 мая OpenAI добавила в ChatGPT ключи доступа и аппаратные ключи, выпустив совместный комплект YubiKey C NFC / C Nano из двух устройств примерно за 68 долларов. Yubico за всё время поставила более 30 миллионов ключей YubiKey. Привязанные к оборудованию учётные данные переживают компрометацию SIM-карты; атаки «оператора-призрака» через SS7 / Diameter, такие как STA1, не дотягиваются до учётных записей, защищённых аппаратным ключом, потому что второй фактор находится не на SIM-карте.
Транспорты, устойчивые к цензуре. Tor 15.0.10, V2Ray VLESS+Reality, Shadowsocks-2022, Trojan, WireGuard с obfsproxy, одноранговая сеть URnetwork. Выпущенный URnetwork 19 февраля 2026 года MCP-сервер позволяет агентным клиентам устанавливать VPN-сессии поверх одноранговой наложенной сети, абстрагируя транспорт от операторского уровня. Государственная блокировка платформ не действует на обфускацию транспортного уровня. Иранский уровень «Internet Pro» и российский закон об определении VPN от 15 апреля — вот модель угрозы.
Валюты с сохранением приватности на примитивах пользовательского хранения. Bitcoin BIP324 v2 (включён по умолчанию с Core 27.0; большая часть мирового P2P-трафика BTC теперь шифруется) и BIP352 silent payments (приём и отправка в Core 28.0+; BIP376 и BIP392 добавлены в 2026 году; Nunchuk добавил поддержку SP). Monero находится в активной интеграции FCMP++; аудит Trail of Bits идёт с 11 по 22 мая и заменяет кольцевые подписи полноцепочечными доказательствами принадлежности, чьё множество анонимности — весь набор UTXO. Zcash Crosslink Milestone 4 запустила тестовые сети функциональности; экранированный пул находится на историческом максимуме в 5 030 093 ZEC (приблизительно 30 процентов предложения). Деньги, где есть чёрный список оператора, — это деньги операторского пути; у валют пользовательского хранения такой поверхности нет.
Локальный ИИ-вывод на вычислениях, контролируемых пользователем. DeepSeek V4 Pro (выпущена под лицензией MIT 22 апреля, 1,6 триллиона параметров / 49 миллиардов активных, контекст в 1 миллион токенов, 27 процентов FLOPs на один токен по сравнению с V3.2 при контексте 1 млн); Mistral Medium 3.5 (29 апреля, 77,6 процента SWE-Bench Verified); Llama 4 Scout; Gemma 4; Qwen 3.6; Kimi K2.6; GLM-5.1; OpenAI Privacy Filter (22 апреля, Apache 2.0, 1,5 млрд параметров всего / 50 млн активных, запускается в браузере через transformers.js + WebGPU). Там, где нет журнала у третьей стороны, нечего истребовать по повестке. Приказ о раскрытии 20 миллионов журналов по делу OpenAI против NYT, вынесенный 5 января судьёй Сидни Стайном, — вот модель угрозы.
Федеративная идентичность с избирательным раскрытием. W3C Verifiable Credentials 2.0 (статус Recommendation с мая 2025 года; 7 спецификаций); избирательное раскрытие eIDAS 2.0 BBS+ (финализация в IETF в процессе); Privacy Pass; рабочая группа W3C VC, действующая по новому уставу от апреля 2026 года и нацеленная на статус Recommendation для Render Method и Confidence Method в сентябре 2026 года. Мексиканская CURP Biométrica — вот модель угрозы: не загружайте идентичность в централизованный государственный биометрический реестр.
Сервисы на собственном хостинге. Сервер Matrix, Forgejo, Mailcow, Jitsi, Nextcloud, Mautic, SuiteCRM, Moodle community, Open edX. Федерация ограничивает радиус поражения при компрометации любого отдельного вендора. Радиус поражения в 8809 учреждений в случае Canvas / Instructure — вот модель угрозы.
Ячеистые сети и спутник на операторском уровне. Briar; Bridgefy; Meshtastic; Reticulum; GoTenna PRO; Starlink. Иранский уровень «Internet Pro» и обесточивание вышек в суданском Хартуме — вот модель угрозы. Вывод комиссии по расследованию в Танзании о 518 погибших от 23 апреля 2026 года — нравственный якорь: когда отключение делает возможным государственное насилие, уровень, независимый от оператора, имеет значение.
Идущие отсчёты
| Дата | Событие | |---|---| | 9 мая, сегодня | Дедлайн CISA для FCEB по PAN-OS CVE-2026-0300 (за 4 дня до исправления вендора) | | 10 мая | Дедлайн CISA для FCEB по Ivanti EPMM CVE-2026-6973 | | 11 мая | Четвёртый трилог ЕС по Chat Control; начало аудита Monero FCMP++ силами Trail of Bits | | 12 мая | Заключение FISC от 17 марта по постановлению суда становится публичным; «Вторник обновлений» Microsoft; выкупной дедлайн Canvas / Instructure; выкупной дедлайн Sysco / Qilin | | 13 мая | Исправление вендора Palo Alto для PAN-OS | | 14 мая | Слушание о справедливости по делу Bartz против Anthropic (1,5 млрд долларов); закрытие приёма заявок PSP по цифровому евро | | 19 мая | Соответствие платформ Закону TAKE IT DOWN | | 22 мая | Окончание аудита Monero FCMP++ силами Trail of Bits | | 26 мая | Закрытие консультаций по проверке возраста в рамках британского Online Safety Act | | 27 мая | Годовое собрание Meta (предложение NLPC о приватности ИИ) | | 12 июня | Прекращение действия раздела 702 (полная повторная авторизация) | | 26 июня | Истечение срока UEFI-сертификата Microsoft Secure Boot | | 30 июня | Мексиканский срок CURP Biométrica | | 1 июля | Apple Declared Age Range API вступает в силу в Луизиане; полное применение MiCA к CASP | | 2 августа | Активация полномочий по применению Закона ЕС об ИИ к GPAI | | 21 сентября | Сертификации FIPS 140-2 → статус Historical (закат перед постквантовой криптографией) | | 5–12 октября | Повторный процесс над Романом Штормом по делу Tornado Cash | | декабрь 2026 | Срок развёртывания Кошелька цифровой идентичности ЕС (27 государств-членов) |
Заключение
Сегодня суббота. Сегодня федеральная гражданская исполнительная ветвь власти разворачивает конфигурационные меры смягчения, потому что до патча Palo Alto ещё четыре дня. Сегодня иранская кастовая система «Internet Pro» находится в рабочей эксплуатации при очередях в три-четыре часа в Тегеране. Сегодня Memento Labs признала Dante. Сегодня 21 российская область погасла на операторском уровне. Сегодня суданский Хартум погас на уровне радио. Сегодня в Пакистане под стражей 13 журналистов. Сегодня RSF публикует материал о вилле в Буркина-Фасо.
Во вторник заключение FISC станет публичным — или не станет. «Вторник обновлений» наступит. Canvas заплатит выкуп — или не заплатит. Sysco заплатит выкуп — или не заплатит.
Отсчёты вторника реальны. Они будут тикать.
Стек примитивов, контролируемых пользователем, тоже реален. Он не зависит от вторника.
Окно 12 мая — это один день. Стек примитивов — ответ, который работает каждый день.
Источники (2)
Источники
- Каталог CISA KEV (6 мая, 8 мая): https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- Бюллетень Palo Alto Networks по CVE-2026-0300: https://security.paloaltonetworks.com/CVE-2026-0300
- Help Net Security об Ivanti EPMM CVE-2026-6973 (8 мая): https://www.helpnetsecurity.com/2026/05/08/ivanti-epmm-zero-day-cve-2026-6973/
- CNN о Canvas / Instructure (7 мая): https://www.cnn.com/2026/05/07/us/canvas-hack-strands-college-students-finals-week
- TIME о Canvas / Instructure (8 мая): https://time.com/article/2026/05/08/canvas-cyber-attack-shinyhunters-hack-what-to-know/
- KrebsOnSecurity о Canvas: https://krebsonsecurity.com/2026/05/canvas-breach-disrupts-schools-colleges-nationwide/
- Citizen Lab, "Bad Connection" (23 апреля): https://citizenlab.ca/research/uncovering-global-telecom-exploitation-by-covert-surveillance-actors/
- TIME о заключении FISC от 17 марта (27 апреля): https://time.com/article/2026/04/27/fisa-fbi-spying-surveillance-fisa-court-congress-wyden/
- BleepingComputer о Dirty Frag (7 мая): https://www.bleepingcomputer.com/news/security/new-linux-dirty-frag-zero-day-with-poc-exploit-gives-root-privileges/
- Microsoft Security Blog об эксплуатации Dirty Frag в дикой природе (8 мая): https://www.microsoft.com/en-us/security/blog/2026/05/08/active-attack-dirty-frag-linux-vulnerability-expands-post-compromise-risk/
- Предварительное соглашение Совета ЕС по Закону об ИИ (7 мая): https://www.consilium.europa.eu/en/press/press-releases/2026/05/07/artificial-intelligence-council-and-parliament-agree-to-simplify-and-streamline-rules/
- Окончательное мировое соглашение FTC против Kochava (4 мая): https://www.ftc.gov/news-events/news/press-releases/2026/05/ftc-ban-kochava-subsidiary-selling-sensitive-location-data-settle-charges-they-sold-location-data
- EFF о третьем трилоге ЕС по CSAR / Chat Control: https://www.eff.org/deeplinks/2026/04/eu-parliament-blocks-mass-scanning-our-chats-whats-next
- TechCrunch об отказе Paragon сотрудничать (28 апреля): https://techcrunch.com/2026/04/28/paragon-is-not-collaborating-with-italian-authorities-probing-spyware-attacks-report-says/
- Securelist о ForumTroll / Dante: https://securelist.com/forumtroll-apt-hacking-team-dante-spyware/117851/
- Iran HRM, "Infrastructure of Silence" (9 мая)
- Access Now, годовой отчёт KeepItOn 2025 (31 марта): 313 отключений в 52 странах
- Cybernews о Sysco / Qilin (6 мая): https://cybernews.com/news/sysco-qilin-ransomware-claim-food-supplier/
- HIPAA Journal о вымогателях в здравоохранении в мае 2026 года
- BleepingComputer о массовой эксплуатации cPanel CVE-2026-41940
- THN об атаке на цепочку поставок DAEMON Tools («Лаборатория Касперского», 6 мая): https://thehackernews.com/2026/05/daemon-tools-supply-chain-attack.html
- BleepingComputer о подмене сайта JDownloader: https://www.bleepingcomputer.com/news/security/jdownloader-site-hacked-to-replace-installers-with-python-rat-malware/
- Объявление об аудите Trail of Bits / Monero FCMP++
- Новости Apple Developer (Age Range API): https://developer.apple.com/news/?id=f5zj08ey
- Совет ЕС о «Цифровом омнибусе» к Закону об ИИ
- Письмо News/Media Alliance в Common Crawl (29 апреля)
- Примечания к выпуску OpenAI Privacy Filter (22 апреля): https://openai.com/index/introducing-openai-privacy-filter/
- Выпуск DeepSeek V4 (22 апреля): https://huggingface.co/deepseek-ai/DeepSeek-V4-Pro
- Слушание по мировому соглашению Bartz против Anthropic: https://anthropiccopyrightsettlement.com/dates
- MCP-сервер URnetwork (19 февраля)
- Примечания к выпуску Briar 1.5.17 (12 марта)
- Мексиканский срок CURP Biométrica (30 июня): https://idtechwire.com/mexico-clarifies-rules-linking-biometric-curp-to-sim-registration-ending-anonymous-mobile-numbers-by-mid-2026/
- The Register о Cushman & Wakefield (5 мая): https://www.theregister.com/security/2026/05/05/cushman_wakefield_confirms_vishing_cyberattack/
- TechRadar / HaveIBeenPwned о массовой утечке ShinyHunters (6–8 мая)
- Утечка данных подрядчиков ICE, опубликованная хактивистами из DHS (2 марта): https://techcrunch.com/2026/03/02/hacktivists-claim-to-have-hacked-homeland-security-to-release-ice-contract-data/
- Jacobin о контракте ICE Project SAFE HAVEN с Edge Ops на 12,2 млн долларов: https://jacobin.com/2026/04/ice-contract-ai-surveillance-immigrants
- «Репортёры без границ» о Буркина-Фасо (6 мая)
- Отчёт Pakistan Press Foundation за 2025–2026 годы
- Internet Society Pulse о суданской MTN в Хартуме (5 мая)