Доклад HRW
Во вторник, 12 мая 2026 года, Human Rights Watch опубликовала 54-страничный доклад "Looking the Other Way: EU Failure to Prevent Surveillance Exports to Rights-Abusing Governments". Доклад доступен по адресу hrw.org/report/2026/05/12/looking-the-other-way.
Центральный вывод доклада: шесть государств — членов Европейского союза — Болгария, Польша, Финляндия, Дания, Эстония и Чехия — были основными экспортёрами коммерческих шпионских программ, работающими в рамках Регламента ЕС о товарах двойного назначения 2021 года (Регламент ЕС/2021/821) с момента его принятия. Регламент 2021 года ввёл требование разрешений для того, что в тексте закона названо "cyber-surveillance items" — предметы киберслежки: шпионские программы класса Pegasus, оборудование для перехвата мобильной связи, IMSI-ловушки, платформы законного перехвата и определённое оборудование сетевой телеметрии. Требование разрешения администрирует компетентный орган каждого государства-члена, а Европейская комиссия и другие государства-члены выступают консультирующими сторонами.
Документальный вывод HRW: с 2021 года ни одно из шести названных государств-членов публично не отклонило ни одной экспортной заявки на "cyber-surveillance items", несмотря на задокументированные поставки более чем в двадцать стран назначения, включая Саудовскую Аравию, Объединённые Арабские Эмираты, Египет, Мексику, Венгрию, Турцию, Индию, Индонезию, Марокко, Бахрейн и ещё примерно десяток. Список получателей наложен на рейтинги Freedom House «Свобода в мире — 2025» и ежегодные страновые доклады Госдепартамента США о практике в области прав человека — и результат состоит в том, что страны назначения, в прочтении HRW, — это те же страны, где криминалистически задокументировано применение коммерческих шпионских программ против журналистов, юристов, оппозиционных политиков и правозащитников.
В числе названных поставщиков — компании, ранее выявленные в работах Citizen Lab, Amnesty International Security Lab и Access Now по Pegasus Project: Intellexa (у чьих операций со штаб-квартирой в Греции есть чешская операционная компания и зарегистрированные в Болгарии посредники); Memento Labs, ребрендинг Hacking Team / RCS Lab, чей генеральный директор Паоло Лецци 9 мая признал, что коммерческая шпионская программа Dante, названная в раскрытии Kaspersky по ForumTroll от 28 октября 2025 года, — продукт его компании; а также ранее не называвшиеся болгарские и эстонские компании-прокладки, которые HRW связывает с реэкспортом инструментария класса Pegasus.
Структурная рамка доклада: Регламент ЕС 2021 года — бумажный тигр. Гармонизированная система требует разрешения на уровне государства-члена, но не требует гармонизированных критериев отказа, гармонизированной проверки на права человека, гармонизированной проверки конечного использования или гармонизированной публичной отчётности. Регламент обязывает государства-члены отчитываться об экспорте перед Комиссией, но агрегированная отчётность Комиссии выходит с задержкой примерно в три года и не называет ни стран назначения, ни конечных получателей.
Рекомендации HRW включают: обязательное требование проверки на права человека на стадии выдачи разрешения государством-членом; публичный реестр отклонённых экспортных заявок; согласованный на уровне Комиссии гармонизированный список оснований для отказа; обязательный аудит конечного использования независимой стороной; и временный мораторий на экспорт коммерческих шпионских программ в страны с рейтингом "Not Free" («несвободные») по индексу Freedom House.
Доклад называет шесть европейских столиц: София (Болгария), Варшава (Польша), Хельсинки (Финляндия), Копенгаген (Дания), Таллин (Эстония) и Прага (Чехия).
Чем было 12 мая
Это день после дня, в который истекли четыре хронометра выпуска 06. Ретроспектива структурна.
Мнение FISC по § 702 не опубликовано. Несмотря на сделку Уайдена / Коттона / Уорнера середины апреля, установившую судебно закреплённый ориентир публикации 12 мая для мнения Суда по надзору за внешней разведкой от 17 марта 2026 года о практике запросов ФБР по разделу 702, рассмотрение о рассекречивании продолжается. Мнение остаётся засекреченным. До прекращения действия § 702 теперь тридцать дней — 12 июня 2026 года. ФБР продолжает работать в рамках второй краткосрочной «заплаточной» перевыдачи полномочий по разделу 702 вплоть до прекращения его действия, и практика ретроспективных запросов, которой, как считается, посвящено мнение FISC, по-прежнему применяется в отношении лиц США в базе данных внешней разведки. Офисы Уайдена, Коттона и Уорнера выпустили поздно вечером 12 мая совместные заявления с обеспокоенностью тем, что мнение FISC не обнародовано в срок; председатель сенатского комитета по разведке Марк Уорнер назвал этот срыв «несовместимым с обязательствами по публичному надзору, взятыми в ходе весенних дебатов о продлении».
«Вторник патчей» Microsoft пришёл со 137 CVE и без единого zero-day — первый «вторник патчей» без zero-day с июня 2024 года. Среди заметных CVE — CVE-2026-41089 (удалённое выполнение кода в Netlogon, CVSS 9.8), CVE-2026-41096 (удалённое выполнение кода в DNS-клиенте, CVSS 9.8), CVE-2026-42898 (удалённое выполнение кода в Dynamics 365, CVSS 9.9) и CVE-2026-41097 (обход Secure Boot, который заодно является частью поэтапной подготовки к обрыву сертификата Secure Boot UEFI 26 июня). Microsoft подала этот цикл как «самый спокойный вторник патчей в году», а телеметрия Defender Cloud показала нулевую эксплуатацию в дикой природе по всему списку CVE от 12 мая.
Foxconn подтвердила программу-вымогатель Nitrogen в тот же день, 12 мая. Раскрытие: выведено восемь терабайт и примерно одиннадцать миллионов файлов. Вымогательская группа Nitrogen утверждает, что в массив входят проектные данные Intel, Apple, Nvidia, Google и Dell — чертежи контрактного производителя, инженерные спецификации поставщиков, внутренние графики проектов и неотредактированные почтовые переписки. Североамериканские заводы Foxconn были нарушены примерно на неделю, закончившуюся 9 мая. Следствие в том, что слой контрактного производства является межклиентским агрегатором: одна компрометация дотягивается сразу до нескольких периметров клиентов-производителей — так же, как взлом умных счётчиков Itron дотянулся до каждого коммунального клиента каждой энергокомпании, использующей Itron (выпуск 06).
Instructure заплатила ShinyHunters за день до срока 12 мая. 11 мая Instructure, по сообщениям, перевела публично не раскрытую сумму в обмен на то, что ShinyHunters называют "shred logs" — журналы уничтожения — по массиву объёмом от 3,65 до 6,65 терабайта. Массив охватывает примерно 275 миллионов записей в 8809 образовательных учреждениях. Это первая крупная выплата выкупа в образовательном секторе США названной вымогательской группе при взломе такого масштаба. Подкомитет Палаты представителей США по кибербезопасности, информационным технологиям и государственным инновациям объявил о слушании 18 мая, чтобы изучить "the operational and policy implications of education-sector ransom payments to extortion groups" («операционные и политические последствия выплат выкупа вымогательским группам в образовательном секторе»).
Вымогательство Qilin в отношении Sysco остаётся неразрешённым. Qilin выложила 12 мая три образца внутренних документов как доказательство доступа. Подтверждения выплаты не было. Полной утечки не было. Раскрытие Sysco о киберинциденте по пункту 1.05 (форма 8-K) на сегодня, 13 мая, не подано.
Сегодня
Сегодня, 13 мая 2026 года, Palo Alto выпустила исправление PAN-OS CVE-2026-0300.
С опозданием на четыре дня.
Экстренный срок Агентства по кибербезопасности и защите инфраструктуры (CISA) по каталогу известных эксплуатируемых уязвимостей для гражданских федеральных органов был 9 мая — за день до этой прошедшей субботы. Федеральные ИТ-службы четыре дня разрыва разворачивали смягчения на уровне конфигурации на межсетевых экранах, смотрящих в интернет: отключение компонента User-ID, ограничение доступности Captive Portal, полное убирание периметровых межсетевых экранов из публичного пути. Исправление Palo Alto, выпущенное для PAN-OS 11.1.x и 10.2.x в виде hotfix-патчей, закрывает неаутентифицированное переполнение буфера, дававшее удалённое выполнение кода с правами root.
Четырёхдневный разрыв — самая жёсткая каденция сроков по каталогу известных эксплуатируемых уязвимостей за всю историю обязательной операционной директивы CISA 22-01. Гражданские федеральные органы четыре дня работали на конфигурационных смягчениях, потому что вендорского патча ещё не существовало. Регуляторные часы структурно опередили часы вендорского патча.
Сегодня же седьмой день Dirty Frag. Половина цепочки Dirty Frag от 7 мая, представленная CVE-2026-43500 (RxRPC в ядре Linux) и раскрытая Хёну Кимом, остаётся незакрытой. Подтверждение эксплуатации в дикой природе от Microsoft Security Blog от 8 мая держится: активная эксплуатация продолжается. В журнале коммитов kernel.org по подсистеме rxrpc видны три патча в окне 9–12 мая, которые устраняют смежные проблемы, но не закрывают конкретное use-after-free в пути rxrpc_io_thread, эксплуатируемое цепочкой. Решение на уровне апстрима остаётся в ожидании. Бэкпорты на уровне дистрибутивов — Ubuntu, RHEL, CentOS Stream, AlmaLinux, openSUSE Tumbleweed, Fedora — не выпущены.
Паттерн: «самый спокойный вторник патчей в году» сосуществует с активной эксплуатацией в дикой природе незакрытого универсального локального повышения привилегий в Linux, с подтверждением Foxconn вывода восьми терабайт вымогателями в тот же день и с выпуском Palo Alto критического исправления RCE на пограничном межсетевом экране через четыре дня после федерального срока. Операционная реальность по всей экосистеме такова, что циклы вендорских патчей по-прежнему отстают и от цикла угроз, и от цикла регулятора.
Завтра
Завтра, 14 мая 2026 года, срабатывают двое часов.
Судья Арасели Мартинес-Ольгин открывает слушание о справедливости по делу Bartz против Anthropic в 9:00 по тихоокеанскому времени в зале 12 Федерального суда Сан-Франциско. Мировое соглашение на 1,5 миллиарда долларов покрывает примерно 500 000 зарегистрированных охраняемых авторским правом произведений по примерно 3000 долларов за произведение. Рассекреченные возражения, поданные в апреле, отмечают три структурные проблемы:
- Исключение иностранных произведений. Структура соглашения ограничена регистрацией в Бюро авторских прав США. Многие авторы, чьи произведения попали в обучающий корпус Anthropic, не являются гражданами США и зарегистрировали свои права по режиму своей юрисдикции. Возражение сводится к тому, что исключение иностранных произведений создаёт недоучтённую совокупность требований и что структуру соглашения следует расширить, включив в неё зарегистрированные за рубежом произведения.
- Недоучёт групповых регистраций. Многие зарегистрированные в США произведения зарегистрированы группой в рамках коллективных структур авторства (антологии, периодика, учебные материалы). Структура соглашения относит выплату за произведение зарегистрированному правообладателю, которым в случае групповой регистрации может оказаться издатель или институциональный правообладатель, а не авторы. Возражение сводится к тому, что это создаёт перекос в пользу издателей при распределении.
- Принуждающее уведомление. Окно отказа от участия в коллективном соглашении коротко относительно структурной сложности выяснения того, входит ли произведение конкретного автора в обучающий корпус Anthropic. Возражение сводится к тому, что уведомление принуждающее в том смысле, что авторы, не успевшие определить факт включения в отведённое окно, по умолчанию остаются в классе и теряют право на индивидуальные иски о нарушении.
Исход слушания задаст прецедент для параллельных структур мировых соглашений по обучающим данным ИИ, которые придётся согласовывать или отсуживать OpenAI, Google, Meta, Cohere, Mistral и экосистеме открытого кода. Если судья Мартинес-Ольгин утвердит структуру, она станет шаблоном. Если нет — шаблон возвращается к переговорам.
Европейский центральный банк закрывает приём заявок поставщиков платёжных услуг по цифровому евро в 17:00 по центральноевропейскому летнему времени. Приглашение к подаче заявок было опубликовано 5 марта 2026 года. ЕЦБ указал, что отберёт от десяти до тридцати PSP для двенадцатимесячного пилота, начинающегося во втором полугодии 2027 года. Цифровое евро спроектировано как программируемая розничная валюта, выпускаемая центральным банком. «Программируемость» означает, что PSP могут программно, на уровне протокола, налагать лимиты, условия и требования прослеживаемости на отдельные транзакции.
Сопутствующая регуляторная рамка: MiCA вступает в полное правоприменение 1 июля 2026 года, когда любой нелицензированный поставщик услуг в сфере криптоактивов, обслуживающий клиентов из ЕС, обязан прекратить деятельность. Положение о нулевом пороге в «правиле путешествия» действует с декабря 2024 года и требует полных данных отправителя и получателя по каждому переводу между поставщиками услуг в сфере криптоактивов. Штрафы по MiCA достигают 12,5 % глобального годового оборота с личной ответственностью руководителей.
SEC и CFTC 17 марта 2026 года выпустили совместное толкование, прямо называющее Bitcoin, Ethereum, Solana, XRP и Chainlink цифровыми товарами, — регуляторная ясность по криптовалютам со стороны США, приходящая в тот же месяц, когда оформляется европейская регуляторная инфраструктура программируемого евро.
Ответ на стороне получателя, там, где политические часы идут неравномерно, — это стек примитивов на открытом основании.
Страны-получатели
Доклад HRW называет экспортёров. Страны-получатели — это то, где экспортированный инструментарий разворачивается. Сегодня картина получателей такова:
Иран. 75-й день блэкаута. Самое долгое отключение интернета в истории наблюдений. Доклад Iran HRM "Infrastructure of Silence" от 9 мая документирует ярус белых SIM-карт Internet Pro, выдаваемых связанной с КСИР компанией Mobile Communications of Iran (MCI), — касту SIM-карт из белого списка, дающую доступ к отобранному набору одобренных государством сайтов и госуслуг. SIM-карты второго яруса (по умолчанию) полностью теряют доступ к глобальному интернету. Экономические потери — примерно 35,7 миллиона долларов в день; совокупные потери с начала 30 января — примерно 5,2 миллиарда долларов. Большой материал CNN от 10 мая об Internet Pro описывает очереди по три-четыре часа в пунктах обмена SIM-карт в Тегеране и возникновение параллельного серого рынка перепродажи конвертированных SIM-карт первого яруса по премиальным ценам.
Россия. Закон об обнаружении VPN провайдерами от 15 апреля 2026 года работает. «Яндекс», VK, Сбербанк и «Госуслуги» блокируют трафик через VPN-туннели на уровне приложения — скоординированная передача крупным частным платформам функции по обеспечению требования об обнаружении VPN. Отключения мобильной связи перед Днём Победы прокатились более чем по 21 области с 4 по 9 мая, достигнув пика с полным отключением мобильной связи и SMS в Москве 9 мая. Банкоматы в затронутых регионах не работали, потому что зависят от сотовой связи. Обоснование Роскомнадзора — защита от дроновых ударов — оспаривается независимым изданием «Медуза» в изгнании, которое отмечает, что координация дронов идёт по выделенным протоколам управления FPV, а не по голосовой связи GSM или SMS.
Пакистан. NCCIA провинции Пенджаб оформило дела против 41 и арестовало 13 журналистов, блогеров и активистов по поправкам к Закону о предотвращении электронных преступлений в период с 3 по 7 мая. Доклад Pakistan Press Foundation от 5 мая зафиксировал 233 инцидента, связанных со свободой прессы, с января 2025 года по апрель 2026-го.
Буркина-Фасо. Доклад «Репортёров без границ» от 6 мая задокументировал тайное содержание журналиста Атианы Сержа Улона в подпольном учреждении в Уагадугу, где, как подтвердили Le Monde, Washington Post и Africanews, его на протяжении недель били ветками деревьев. Роспуск Буркина-Фасо 15 апреля 118 НКО и приостановка Нигером 23 апреля деятельности 2900 из 4700 зарегистрированных НКО очерчивают сжатие гражданского пространства в Сахеле.
Танзания. Доклад комиссии по расследованию насилия после выборов октября 2025 года — обнародованные Amnesty International 23 апреля данные подтвердили 518 погибших и 2390 раненых во время пятидневного полного интернет-блэкаута — остаётся официально закрытым танзанийским правительством. Доклад Human Rights Watch "Missed Opportunity" от 5 мая критикует продолжающееся сокрытие. X в Танзании по-прежнему заблокирован.
Египет, ОАЭ, Саудовская Аравия, Бахрейн, Марокко. Пять арабских стран назначения, названных в докладе HRW, продолжают работать как среды массового развёртывания коммерческих шпионских программ. Документация Citizen Lab, Amnesty Security Lab и Access Now по Pegasus Project с 2018 года охватывает тысячи атакованных устройств в этих юрисдикциях.
У стран-получателей нет альтернатив на слое оператора связи. У пользователя из страны-получателя нет доступа к регулятору, который мог бы разрешить или отклонить экспортную заявку со стороны ЕС. Пользователь из страны-получателя — цель развёртывания.
Архитектурный ответ — пользовательский стек примитивов.
Пользовательская сторона
Назвать экспортёра — это регуляторная подотчётность. Пользовательский стек примитивов — технологический ответ подотчётности. Они работают параллельно.
Открытые клиенты с ключами у пользователя. Signal, Tuta, Proton, Threema, Briar 1.5.17 (выпущен 12 марта 2026 года — работает через Bluetooth, Wi-Fi и Tor; функционирует во время отключений сети), Cwtch, Session, домашний сервер Matrix. Там, где у страны-получателя нет доступа к регулятору со стороны ЕС, у пользователя из страны-получателя есть доступ к клиентам с открытым исходным кодом и криптографическими ключами, которые держит он сам. Прекращение сквозного шифрования в Instagram у Meta 8 мая показало, что даже существующее сквозное шифрование может быть регуляторно вытеснено с крупной платформы. У открытых клиентов с ключами у пользователя нет архитектурной поверхности для такого принуждения.
Открытая прошивка на пользовательски инспектируемых чипах. GrapheneOS, CalyxOS (тестовая сборка Android 16 выпущена 4 мая 2026 года), /e/OS, LineageOS, OpenWRT. Доклад Citizen Lab "Bad Connection" от 23 апреля задокументировал две кампании слежки на стороне оператора связи — STA1, понижение Diameter до SS7 в девяти странах, и STA2, zero-click через SIMjacker посредством устаревшего SIM-апплета браузера S@T, — невидимые для Mobile Verification Toolkit, iVerify и Lookout. Признание генерального директора Memento Labs от 9 мая, что коммерческая шпионская программа Dante — продукт его компании, подтвердило реальность на стороне устройства. Мобильные устройства с открытой прошивкой делают поведение кеша и базы уведомлений доступным для пользовательской проверки. Операционные системы с закрытой прошивкой — нет.
Аппаратная аутентификация FIDO2. 7 мая 2026 года — во Всемирный день паролей-ключей FIDO Alliance — FIDO опубликовал, что по всей глобальной экосистеме развёрнуто пять миллиардов passkey. Поставки YubiKey, Nitrokey, SoloKey продолжаются. Yubico за всё время отгрузила более 30 миллионов аппаратных ключей. OpenAI добавила passkey и аппаратные ключи в ChatGPT 4 мая, вместе с двойным комплектом ко-брендированных YubiKey C NFC / C Nano примерно за 68 долларов. Привязанные к железу учётные данные переживают компрометацию SIM-карты; атаки через SS7 и Diameter с «операторами-призраками» не дотягиваются до аккаунтов, защищённых аппаратным ключом, потому что второй фактор не живёт на SIM-карте.
Устойчивые к цензуре транспорты. Tor Browser 15.0.13, выпущен 7 мая 2026 года. V2Ray VLESS+Reality. Shadowsocks-2022. Trojan. WireGuard с obfsproxy. Одноранговый оверлей URnetwork. Релиз MCP-сервера URnetwork от 19 февраля 2026 года позволяет агентным клиентам устанавливать VPN-сессии поверх однорангового оверлея, полностью абстрагируя транспорт от слоя оператора связи. Иранский ярус Internet Pro и российский закон об обнаружении VPN от 15 апреля — модель угроз.
Сохраняющие приватность валюты на примитивах пользовательского хранения. Bitcoin BIP324 v2 включён по умолчанию с Core 27.0; большинство глобального однорангового трафика Bitcoin теперь шифруется. «Тихие платежи» BIP352 (Core 28.0+) в активном развёртывании. Monero проходит активный аудит FCMP++ силами Trail of Bits; аудит начался 11 мая и идёт до 22 мая. FCMP++ заменяет кольцевые подписи полноцепочечными доказательствами членства, у которых анонимное множество равно всему набору UTXO — больше 150 миллионов транзакционных выходов на момент начала аудита. Zcash Crosslink, веха 5, завершена согласно дайджесту ZecHub от 10 мая.
Локальный ИИ-вывод на пользовательских вычислениях. DeepSeek V4 Pro (выпущен под лицензией MIT 22 апреля, 1,6 триллиона параметров / 49 миллиардов активных, контекст в миллион токенов, 80,6 процента SWE-Bench Verified). Mistral Medium 3.5 (29 апреля, 128 миллиардов параметров). Qwen 3.6 Max Preview (27 апреля). GLM-5.1 (7–8 апреля, 744 миллиарда параметров в архитектуре «смесь экспертов», лучший результат среди открытых моделей в LMArena). OpenAI Privacy Filter (22 апреля, Apache 2.0, 1,5 миллиарда общих / 50 миллионов активных параметров, запускается в браузере через transformers.js плюс WebGPU). Где нет журнала у третьей стороны, там нечего истребовать по повестке. Запуск OpenAI Deployment Company 11 мая и общая доступность Anthropic Claude Cowork с 12 мая — это корпоративный разворот агентного ИИ в плоскость управления идентичностью и устройствами SCIM / OpenTelemetry / Intune. Пользовательский ответ на корпоративный разворот ИИ — локальный ИИ-вывод на пользовательских вычислениях.
Федеративная идентичность с выборочным раскрытием. W3C Verifiable Credentials 2.0 (статус Recommendation с мая 2025 года); выборочное раскрытие BBS+ в eIDAS 2.0 (финализация в IETF в процессе); Privacy Pass; рабочая группа W3C по верифицируемым удостоверениям работает по новому уставу от апреля 2026 года, нацеленному на статус Recommendation для Render Method и Confidence Method в сентябре 2026 года; срок развёртывания Кошелька цифровой идентичности ЕС — декабрь 2026 года (обязаны предоставить все 27 государств-членов). Срок мексиканской CURP Biométrica 30 июня — привязка примерно 127 миллионов мобильных линий к лицу, отпечатку пальца и радужной оболочке — модель угроз.
Самостоятельно размещаемые сервисы. Домашний сервер Matrix, Forgejo, Mailcow, Jitsi, Nextcloud, Mautic, SuiteCRM, Moodle community, Open edX. Федерация ограничивает радиус поражения при компрометации любого отдельного вендора. Выкуп по единому периметру Canvas / Instructure на 8809 учреждений — модель угроз: у федерации нет единого вендорского единого периметра.
Mesh и спутник на слое оператора связи. Briar, Bridgefy, Meshtastic, Reticulum, GoTenna PRO, Starlink. Иранский ярус Internet Pro, обесточивание вышек в суданском Хартуме, отключения в 21 российской области к Дню Победы — модель угроз. Вывод комиссии по расследованию в Танзании о 518 погибших — моральный якорь.
Криптографическая гибкость до прекращения действия FIPS 140-2 21 сентября. Стандарты ML-KEM (FIPS 203), ML-DSA (FIPS 204), SLH-DSA (FIPS 205) действуют с августа 2024 года. Упреждающее развёртывание постквантово стойких примитивов — единственный путь через прекращение действия FIPS без отката к невалидированному состоянию.
Идущие часы
| Дата | Событие | |---|---| | 13 мая, сегодня | Выпущено исправление Palo Alto PAN-OS CVE-2026-0300 (через 4 дня после срока для гражданских федеральных органов) | | 14 мая | Слушание о справедливости по делу Bartz против Anthropic (1,5 млрд долларов); закрываются заявки PSP по цифровому евро | | 18 мая | Слушание подкомитета Палаты представителей США о выплате выкупа по Canvas | | 19 мая | 48-часовая обязанность платформ по удалению в рамках закона TAKE IT DOWN Act | | 22 мая | Заканчивается аудит Monero FCMP++ силами Trail of Bits | | 26 мая | Закрывается консультация по Закону Великобритании о безопасности в сети | | 27 мая | Годовое собрание Meta (предложение NLPC о приватности и ИИ) | | 12 июня | Прекращение действия раздела 702 | | 26 июня | Истекает сертификат Microsoft Secure Boot UEFI | | 30 июня | Срок мексиканской CURP Biométrica | | 1 июля | Apple Declared Age Range API вступает в силу в Луизиане; полное правоприменение MiCA для поставщиков услуг в сфере криптоактивов | | 2 августа | Активируются полномочия по правоприменению GPAI в AI Act ЕС | | 2 декабря 2026 | Соблюдение статьи 5 AI Act ЕС (запрет CSAM / NCII) согласно Digital Omnibus | | 21 сентября | Сертификации FIPS 140-2 → «исторические» (постквантовый закат) | | 5–12 октября | Повторный процесс над Романом Штормом по делу Tornado Cash | | Декабрь 2026 | Срок развёртывания Кошелька цифровой идентичности ЕС (27 государств-членов) | | 2 декабря 2027 | Обязанности по высокорисковым системам из Приложения III AI Act ЕС (сдвинуты с августа 2026-го) | | 2 августа 2028 | Обязанности по высокорисковым системам из Приложения I AI Act ЕС (сдвинуты с августа 2026-го) |
Заключение
София. Варшава. Хельсинки. Копенгаген. Таллин. Прага.
Шесть европейских столиц теперь названы в докладе Human Rights Watch как основные экспортёры коммерческих шпионских программ, работающие в рамках провалившегося Регламента ЕС о двойном назначении 2021 года. Более двадцати стран назначения — Саудовская Аравия, ОАЭ, Египет, Мексика, Венгрия, Турция, Индия, Индонезия, Марокко, Бахрейн и ещё десяток или больше — получают этот экспорт.
Вчера был тот вторник, о котором мы писали в субботу. Мнение FISC не опубликовано. Canvas заплатила. Sysco в подвешенном состоянии. Foxconn подтвердила восемь терабайт. «Вторник патчей» был спокоен, но Dirty Frag всё ещё работает, а исправление Palo Alto вышло сегодня, с опозданием на четыре дня.
Завтра судья Мартинес-Ольгин выносит решение по мировому соглашению на 1,5 миллиарда долларов, которое станет или не станет шаблоном того, как компенсируются обучающие данные ИИ. Завтра ЕЦБ закрывает окно подачи заявок PSP по цифровому евро.
Страны-получатели — Иран на 75-м дне, Россия с 21 областью, Пакистан с 13 арестами, Буркина-Фасо с виллой в Уагадугу, Танзания со скрытой комиссией, Египет, ОАЭ, Саудовская Аравия, Бахрейн и Марокко на приёмном конце конвейера София — Варшава — Хельсинки — Копенгаген — Таллин — Прага — не имеют доступа к европейскому регулятору. У их пользователей нет альтернативы на слое оператора связи.
Пользовательский стек примитивов — архитектурный ответ.
Открытые клиенты. Открытая прошивка. Аппаратные ключи. Устойчивые к цензуре транспорты. Сохраняющая приватность валюта. Локальный ИИ-вывод. Федеративная идентичность с выборочным раскрытием. Самостоятельно размещаемые сервисы. Mesh и спутник. Криптографическая гибкость.
Назвать экспортёра — одна подотчётность. Стек примитивов — другая.
Работают обе.
Источники (1)
Ссылки
- Human Rights Watch, "Looking the Other Way" (12 мая 2026 г.): https://www.hrw.org/report/2026/05/12/looking-the-other-way/eu-failure-to-prevent-surveillance-exports-to-rights
- Каталог KEV CISA: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- Бюллетень Palo Alto Networks по CVE-2026-0300: https://security.paloaltonetworks.com/CVE-2026-0300
- Предварительное соглашение Совета ЕС по AI Act (7 мая): https://www.consilium.europa.eu/en/press/press-releases/2026/05/07/artificial-intelligence-council-and-parliament-agree-to-simplify-and-streamline-rules/
- Microsoft Security Blog о Dirty Frag (8 мая): https://www.microsoft.com/en-us/security/blog/2026/05/08/active-attack-dirty-frag-linux-vulnerability-expands-post-compromise-risk/
- Citizen Lab, "Bad Connection" (23 апреля): https://citizenlab.ca/research/uncovering-global-telecom-exploitation-by-covert-surveillance-actors/
- TechCrunch о неучастии Paragon (28 апреля): https://techcrunch.com/2026/04/28/paragon-is-not-collaborating-with-italian-authorities-probing-spyware-attacks-report-says/
- Securelist о ForumTroll / Dante: https://securelist.com/forumtroll-apt-hacking-team-dante-spyware/117851/
- CNN о Canvas / Instructure (7 мая): https://www.cnn.com/2026/05/07/us/canvas-hack-strands-college-students-finals-week
- TIME о Canvas / Instructure (8 мая): https://time.com/article/2026/05/08/canvas-cyber-attack-shinyhunters-hack-what-to-know/
- KrebsOnSecurity о Canvas
- Программа-вымогатель Foxconn / Nitrogen (12 мая)
- BleepingComputer о Dirty Frag (7 мая)
- Приглашение ЕЦБ к подаче заявок PSP по цифровому евро: https://www.ecb.europa.eu/euro/digital_euro/applicants/html/index.en.html
- Мировое соглашение Bartz против Anthropic: https://anthropiccopyrightsettlement.com/
- TIME о мнении FISC от 17 марта (27 апреля): https://time.com/article/2026/04/27/fisa-fbi-spying-surveillance-fisa-court-congress-wyden/
- Iran HRM, "Infrastructure of Silence" (9 мая)
- HRW по Танзании, "Missed Opportunity" (5 мая)
- RSF о Буркина-Фасо и Улоне (6 мая)
- Доклад Pakistan Press Foundation за 2025–2026 гг.
- Internet Society Pulse о Судане
- Доклад «Репортёров без границ» о PECA в Пакистане
- Всемирный день паролей-ключей FIDO Alliance (7 мая) — 5 миллиардов passkey
- Примечания к выпуску Tor Browser 15.0.13 (7 мая)
- Тестовая сборка CalyxOS на Android 16 (4 мая)
- Релиз DeepSeek V4 (22 апреля): https://huggingface.co/deepseek-ai/DeepSeek-V4-Pro
- Релиз Mistral Medium 3.5 (29 апреля)
- Общая доступность Anthropic Claude Cowork (12 мая)
- Запуск OpenAI Deployment Company (11 мая)
- Trail of Bits / аудит Monero FCMP++ (11–22 мая)
- TRM Labs о 76 % стоимости криптовзломов 2026 года, приходящихся на КНДР
- TechRadar / HaveIBeenPwned о массовой утечке ShinyHunters (6–8 мая)
- Утечка данных подрядчиков ICE, опубликованная хактивистами взломом DHS (2 марта): https://techcrunch.com/2026/03/02/hacktivists-claim-to-have-hacked-homeland-security-to-release-ice-contract-data/
- Jacobin о проекте ICE SAFE HAVEN: https://jacobin.com/2026/04/ice-contract-ai-surveillance-immigrants
- Lever News о вычищенном сайте Edge Ops: https://www.levernews.com/the-ice-surveillance-firm-with-missing-executives-and-phantom-clients/
- BleepingComputer / TheRecord / Krebs о npm-атаке TeamPCP «Mini Shai-Hulud» (11 мая)