Заметки о приватности в интернете

Статьи и исследования от команды и сообщества URnetwork.

RSS

Восемнадцать лет

В среду, 20 мая 2026 года, Агентство по кибербезопасности и защите инфраструктуры (CISA) добавило семь уязвимостей в свой каталог известных эксплуатируемых уязвимостей. Пять из семи — уязвимости 2008, 2009 или 2010 года. Самая старая, CVE-2008-4250, — переполнение буфера в Microsoft Windows, раскрытое в октябре 2008 года, восемнадцать лет назад. Вторая по возрасту, CVE-2009-1537, — перезапись нулевым байтом в Microsoft DirectX, 2009 год. Третья, CVE-2009-3459, — переполнение буфера в куче в Adobe Acrobat и Reader. Четвёртая и пятая, CVE-2010-0249 и CVE-2010-0806, — уязвимости use-after-free в Microsoft Internet Explorer 2010 года. Оставшиеся две — CVE-2026-41091 и CVE-2026-45498 — новые уязвимости Microsoft Defender, раскрытые в этом году: повышение привилегий и отказ в обслуживании в самом защитном инструменте. CISA вносит уязвимость в каталог известных эксплуатируемых уязвимостей только при наличии криминалистических доказательств эксплуатации в реальных условиях. Сроки устранения для федеральных гражданских органов исполнительной власти по новым позициям устанавливаются согласно обязательной операционной директиве CISA 22-01. Восемнадцатилетняя уязвимость Windows активно эксплуатируется в мае 2026 года против непропатченных систем. Отчёт Verizon 2026 Data Breach Investigations Report, опубликованный сорока восемью часами ранее, 19 мая, обнаружил, что впервые за девятнадцать лет эксплуатация уязвимостей обошла украденные учётные данные как точка входа взлома номер один: 31 процент всех взломов теперь начинается с эксплуатации уязвимости; лишь 26 процентов критических уязвимостей из каталога CISA были полностью устранены организациями к 2025 году против 38 процентов годом ранее; медианное время до установки патча на критическую уязвимость выросло с 32 до 43 дней; взломы через цепочку поставок третьих сторон подскочили на 60 процентов год к году и составляют теперь 48 процентов всех взломов; ИИ сжал окно от раскрытия до боевого применения эксплойта с месяцев до часов. Событие каталога CISA KEV 20 мая — операционная демонстрация: вендорский патч, опубликованный в 2008 году, всё ещё оставляет непропатченные системы уязвимыми для активной эксплуатации в мае 2026-го. У конвейера патчей восемнадцатилетний хвост. Сегодня седьмой день активной эксплуатации CVE-2026-42897 в Outlook Web Access для Exchange без постоянного патча; до срока устранения для федеральных гражданских органов исполнительной власти восемь дней. Аудит Trail of Bits по Monero FCMP++ закрывается через двадцать четыре часа. Раздел 702 истекает через двадцать два дня. До мексиканского срока CURP Biométrica сорок дней. Правоприменение Федеральной торговой комиссии по закону TAKE IT DOWN Act входит сегодня в третий день. Иран — на 83-м дне самого долгого отключения интернета в истории наблюдений. Пользовательский стек примитивов — открытые клиенты с ключами у пользователя, открытая прошивка на пользовательски инспектируемых чипах, аппаратная аутентификация FIDO2, устойчивые к цензуре транспорты, сохраняющая приватность валюта, локальный ИИ-вывод, федеративная идентичность с выборочным раскрытием, самостоятельно размещаемые сервисы, mesh и спутник, криптографическая гибкость — работает вне централизованного вендорского конвейера патчей, породившего восемнадцатилетний хвост.

Восемнадцать лет

Агентство по кибербезопасности и защите инфраструктуры вносит уязвимости в свой каталог известных эксплуатируемых уязвимостей только при наличии криминалистических доказательств эксплуатации в реальных условиях. Каталог — авторитетный федеральный список уязвимостей, по которым идут активные атаки. Обязательная операционная директива 22-01 устанавливает сроки устранения для федеральных гражданских органов исполнительной власти по каждой позиции. Пополнения каталога CISA — это операционные сигналы.

Вчера, в среду 20 мая 2026 года, CISA добавила в каталог KEV семь уязвимостей.

Пять из семи — 2008, 2009 или 2010 года, то есть возрастом от шестнадцати до восемнадцати лет.

CVE-2008-4250 — переполнение буфера в Microsoft Windows. Первичное раскрытие: октябрь 2008 года. Восемнадцать лет.

CVE-2009-1537 — перезапись нулевым байтом в Microsoft DirectX. Первичное раскрытие: 2009 год. Семнадцать лет.

CVE-2009-3459 — переполнение буфера в куче в Adobe Acrobat и Reader. Первичное раскрытие: 2009 год. Семнадцать лет.

CVE-2010-0249 — use-after-free в Microsoft Internet Explorer. Первичное раскрытие: 2010 год. Шестнадцать лет.

CVE-2010-0806 — use-after-free в Microsoft Internet Explorer. Первичное раскрытие: 2010 год. Шестнадцать лет.

CVE-2026-41091 — повышение привилегий в Microsoft Defender. Раскрыта в 2026 году.

CVE-2026-45498 — отказ в обслуживании в Microsoft Defender. Раскрыта в 2026 году.

Пять старых CVE охватывают Windows, DirectX, Adobe Acrobat и Internet Explorer. Вендорские патчи для всех пяти опубликованы годы назад — для самой старой восемнадцать лет назад. Это не новые уязвимости. У CISA есть криминалистические доказательства, что их активно эксплуатируют сегодня против систем, на которые патчи так и не установили.

Интерпретация структурна. Вендорский конвейер патчей породил хвост непропатченных унаследованных систем такой длины, что эксплуатация восемнадцатилетнего переполнения буфера в Windows остаётся жизнеспособной атакующей стратегией в 2026 году. Злоумышленник выяснил, какие системы остаются уязвимыми, автоматизировал работу по ним в масштабе — и теперь CISA вынуждена поместить CVE 2008 года в федеральный список активной эксплуатации.

У конвейера патчей восемнадцатилетний хвост.

Пять из семи — наследие прошлого

Распределение «пять из семи» — не обычный паттерн пополнений каталога CISA KEV. Каталог, как правило, растёт за счёт свежих уязвимостей: раскрытий текущего квартала или текущего года, криминалистически связанных с кампаниями эксплуатации в реальных условиях. Добавление пяти уязвимостей 2008–2010 годов за один день сигнализирует, что картина угроз в разведке CISA изменилась.

Три возможных интерпретации:

Первая: связанный с государством субъект угрозы или коммерческий поставщик шпионского ПО заново открыл старые CVE и применяет их в масштабе против систем, которые так и не пропатчили. Арсенал атак по унаследованным системам обновлён.

Вторая: криминальная вымогательская группа автоматизировала работу по старым CVE, чтобы компрометировать популяцию непропатченных систем — организации, не обновлявшие своё ПО пятнадцать с лишним лет.

Третья: расширилась криминалистическая видимость самой CISA — агентство улучшило телеметрию, которая обнаруживает эксплуатацию старых CVE в федеральных сетях, и пополнения 20 мая отражают то, что происходило и раньше, а не новую атакующую кампанию.

Какая бы интерпретация ни оказалась верной, операционное следствие одно. Федеральные ИТ-ведомства — и, шире, каждая организация, отслеживающая каталог CISA KEV в рамках управления уязвимостями, — должны теперь устранять уязвимости, вендорские патчи для которых вышли ещё до того, как часть нынешних ИТ-сотрудников доросла до водительских прав.

Отчёт Verizon 2026 Data Breach Investigations Report, опубликованный во вторник 19 мая — за два дня до события CISA, — обнаружил, что медианное время до установки патча на критическую уязвимость выросло с 32 дней в 2024 году до 43 дней в 2025-м. Рост на 34 процента. Показатель DBIR — это медиана. Пополнения каталога CISA KEV 20 мая — это хвост: мера 99-го процентиля того, насколько медленно конвейер патчей работает в масштабе. Восемнадцать лет.

Сам Defender

Две «нестарые» CVE, добавленные вчера в KEV, — обе уязвимости Microsoft Defender: CVE-2026-41091 (повышение привилегий) и CVE-2026-45498 (отказ в обслуживании).

Microsoft Defender — корпоративная платформа защиты конечных точек от Microsoft. Это то, что Microsoft продаёт как решение по безопасности. Это агент, который обнаруживает вредоносное ПО, блокирует латеральное перемещение и сообщает об инцидентах в центры мониторинга безопасности. Когда 12 мая Microsoft анонсировала Microsoft Defender for AI Agents, компания позиционировала Defender как инфраструктуру безопасности для эпохи агентного ИИ — с перехватом в реальном времени через вебхуки, сопоставлением контекста активов по каждому агенту и защитой во время выполнения. Многомодельный агентный сканирующий комплекс Microsoft (MDASH), запущенный на той же неделе, оркестрирует более 100 специализированных ИИ-агентов, набрал 88,45 процента на бенчмарке CyberGym и нашёл 16 новых уязвимостей Windows.

У Microsoft Defender — инструмента, который обнаруживает уязвимости, — теперь две собственные CVE в федеральном каталоге активной эксплуатации.

Рекурсивная ирония здесь структурна. Когда защитный инструмент сам является поверхностью уязвимости, архитектура вынуждена полагаться на вендора этого инструмента, чтобы он пропатчил свой собственный инструмент. Тот самый конвейер патчей, который, по данным DBIR, работает с медианой в 43 дня, — это тот же конвейер, который должен выпускать исправления Defender. Microsoft их выпустит. На большинстве систем их установят. На части — нет.

Восемнадцатилетний хвост применяется рекурсивно. Часть установок Defender 2026 года будет в 2044 году всё ещё работать без патча против CVE-2026-41091.

Фон DBIR

Verizon Data Breach Investigations Report — самый долгоживущий ежегодный эталонный набор данных в отрасли кибербезопасности. Издание 2026 года, опубликованное во вторник 19 мая, проанализировало более 22 000 подтверждённых взломов и более 31 000 инцидентов безопасности в 145 странах за отчётное окно с 1 ноября 2024 года по 31 октября 2025 года.

Главный вывод: впервые за девятнадцать лет публикации DBIR эксплуатация уязвимостей обошла украденные учётные данные как точка входа взлома номер один. 31 процент всех взломов в 2025 году начался с эксплуатации уязвимости. Украденные учётные данные — прежний лидер девятнадцати лет подряд — опускаются на второе место.

Вывод про устранение: лишь 26 процентов критических позиций каталога известных эксплуатируемых уязвимостей CISA были полностью устранены к 2025 году — против 38 процентов в 2024-м. Падение на двенадцать пунктов за один год. 58 процентов устранены частично; 16 процентов не тронуты вовсе. Медианное время до установки патча на критическую уязвимость выросло до 43 дней — на тридцать четыре процента больше, чем 32 дня в 2024 году.

Вывод про цепочку поставок: взломы через цепочку поставок третьих сторон подскочили на 60 процентов год к году. Теперь на них приходится 48 процентов всех взломов.

Вывод про ИИ: субъекты угроз используют ИИ, чтобы сократить время между раскрытием и боевым применением с месяцев до часов. Использование ИИ-инструментов сотрудниками выросло с 15 до 45 процентов за год. Трафик ИИ-ботов растёт на 21 процент месяц к месяцу.

Событие каталога CISA KEV 20 мая — операционная демонстрация всех трёх выводов DBIR. Эксплуатация уязвимостей стала точкой входа № 1 — и каталогу приходится добавлять восемнадцатилетние CVE, потому что конвейер патчей не поспевает. Кризис латания тянется от сегодняшнего дня (Exchange OWA, патча по-прежнему нет на седьмой день активной эксплуатации) до 2008 года (эксплуатируется через восемнадцать лет после раскрытия). Кризис цепочки поставок проходит через каждого вендора, поставляющего непропатченную зависимость.

Двадцать месяцев незамеченным

Паттерн, порождающий восемнадцатилетний хвост, виден в операционной форме. 12 мая 2026 года — девять дней назад — Управление комиссара по информации Великобритании оштрафовало South Staffordshire Plc и материнскую South Staffordshire Water Plc в общей сложности на 963 900 фунтов стерлингов (около 1,3 млн долларов) за взлом шифровальщиком Cl0p в 2022 году, скомпрометировавший 633 887 клиентов и сотрудников водоканала, относящегося к критической инфраструктуре.

Опубликованные ICO выводы о том, что сделало взлом возможным, — портрет провала конвейера патчей в масштабе:

  • Первичным вектором доступа стало фишинговое письмо; получатель открыл вложение, которое установило вредоносное ПО
  • Вредоносное ПО оставалось необнаруженным двадцать месяцев в ИТ-среде компании
  • Мониторингом было охвачено лишь 5 процентов ИТ-среды
  • В эксплуатации оставалось устаревшее ПО, в том числе Windows Server 2003 — операционная система, поддержку которой Microsoft прекратила в 2015 году, одиннадцать лет назад
  • Управление уязвимостями было неадекватным, включая непропатченные критические системы
  • Злоумышленник поднял привилегии до административных при слабых средствах контроля
  • Персональные данные 633 887 человек были опубликованы в даркнете в августе 2022 года

Windows Server 2003 работал в операционных системах критической инфраструктуры в 2022 году. Окончание поддержки Server 2003 — 14 июля 2015 года. Патчи, которые понадобились бы этой операционной системе для защиты от CVE-2008-4250 — вчерашнего пополнения KEV, — были доступны в 2008 году. На момент компрометации система отставала от конвейера патчей на двадцать лет.

Именно это порождает восемнадцатилетний хвост.

Штраф приходит через четыре года после взлома. Паттерн повторяется у бесчисленных операторов критической инфраструктуры по всему миру, которые держат собственные необслуживаемые унаследованные стеки, — против часов регулятора, догоняющих их годы спустя, и против часов злоумышленника, находящего их сегодня.

Седьмой день Exchange

Если восемнадцатилетний хвост — это унаследованный конец кризиса латания, то текущий конец того же кризиса разворачивается на этой неделе.

CVE-2026-42897 в Microsoft Exchange Server — критическая уязвимость подмены в Outlook Web Access, укоренённая в межсайтовом скриптинге, CVSS 8.1 — была раскрыта Microsoft 14 мая. В раскрытии сразу говорилось, что уязвимость уже активно эксплуатируется в реальных условиях с первого дня. CISA добавила её в каталог известных эксплуатируемых уязвимостей на следующий день, 15 мая, установив срок устранения для федеральных гражданских органов исполнительной власти на 29 мая.

Сегодня седьмой день активной эксплуатации. До срока устранения восемь дней.

Постоянного патча по-прежнему нет. Microsoft выпустила автоматическое смягчение, применимое только к клиентам с включённой службой Exchange EM. Клиенты без EM Service должны применять шаги смягчения вручную. Федеральные ИТ-подразделения обязаны уложиться в срок FCEB 29 мая с помощью смягчения, а не патча.

Паттерн тот же, что и в случае CVE-2026-0300 в Palo Alto PAN-OS 9–13 мая: срок по обязательной операционной директиве CISA 22-01 наступил раньше вендорского патча. Федеральным гражданским ведомствам пришлось смягчать, а не патчить. Вендорский цикл патчей структурно отстаёт и от цикла регулятора, и от темпа атак.

Вывод Verizon DBIR о том, что ИИ сжал время от раскрытия до боевого применения с месяцев до часов, применим здесь напрямую. Microsoft опубликовала раскрытие уязвимости с подтверждением активной эксплуатации в тот же день. Окна «сначала патч» не было. Злоумышленник работает по более плотным часам, чем защитник.

Паттерн Anodot

Третий вывод Verizon DBIR — взломы через цепочку поставок выросли на 60 процентов год к году и составляют теперь 48 процентов всех взломов — демонстрируется через скомпрометированные токены аутентификации одной SaaS-платформы аналитики.

В апреле 2026 года вымогательская группа ShinyHunters воспользовалась скомпрометированными токенами аутентификации аналитической платформы Anodot, чтобы получить доступ к облачным данным множества клиентов ниже по цепочке: украденные токены Anodot давали доступ к BigQuery. Два таких взлома всплыли в мае:

Zara — 197 400 адресов электронной почты. Inditex, материнская компания Zara, сообщила в апреле 2026 года, что неавторизованный субъект получил доступ к базам данных, размещённым у "former technology provider" — «бывшего технологического поставщика». Have I Been Pwned подтвердил 197 400 уникальных адресов электронной почты вместе с артикулами товаров, идентификаторами заказов и рыночным идентификатором обращений в поддержку. Затем ShinyHunters разместили Zara на своём теневом портале утечек с дедлайном 21 апреля для выхода Inditex на связь, а когда переговоры о выкупе провалились, выложили архив на 140 ГБ.

Vimeo — 119 000 пользователей. 5 мая 2026 года Vimeo подтвердила, что в апреле хакеры похитили персональные данные примерно 119 000 её пользователей через ту же интеграцию с Anodot. Злоумышленник получил доступ через эту интеграцию, а не взломав Vimeo напрямую. Когда переговоры о выкупе сорвались, ShinyHunters опубликовали архив на 106 ГБ.

Одна компрометация Anodot породила взломы у нескольких крупных клиентов ниже по цепочке. Это и есть паттерн цепочки поставок: атака на SaaS-поставщика даёт латеральный доступ к каждому арендатору ниже по цепочке. Вывод DBIR о том, что на взломы через цепочку поставок приходится 48 процентов всех взломов, — это макровзгляд; инцидент Anodot — одна операционная микродемонстрация.

Захват цепочки поставок node-ipc 14–15 мая — 10 миллионов загрузок в неделю скомпрометированы через угон аккаунта по адресу восстановления на просроченном домене — ещё одна. Эксплуатация неверной конфигурации pull_request_target в GitHub Actions у Grafana со стороны Coinbase Cartel 17–18 мая — ещё одна. Биометрический взлом NYC Health + Hospitals на 1,8 миллиона человек (раскрыт 18 мая) через неназванного стороннего подрядчика — ещё одна.

Каждый из этих случаев — тот же вывод DBIR в операционной форме.

Двадцать четыре часа до закрытия аудита

Пока централизованный вендорский конвейер патчей не поспевает за ускоренным ИИ конвейером эксплойтов (вывод DBIR) и не может устранить уязвимости, опубликованные восемнадцать лет назад (вывод каталога CISA KEV), аудиторский конвейер криптографических обновлений в открытом сообществе завтра утверждает крупное обновление.

Аудит Trail of Bits по Monero FCMP++ — на 11-м дне своего 11-дневного окна. Аудит закрывается 22 мая — через двадцать четыре часа от сегодняшнего дня.

FCMP++ заменяет кольцевые подписи доказательствами принадлежности по всей цепочке. Множество анонимности расширяется с 16 ложных участников на транзакцию до всего множества UTXO — более 150 миллионов выходов транзакций. Чистый аудит открывает путь консенсусному обновлению и снимает последнее серьёзное техническое возражение против заявлений Monero о приватности на уровне протокола.

Структурная проверка: могут ли криптографические обновления уровня протокола утверждаться через аудиторское открытое управление сообществом со строгостью, сопоставимой с централизованной вендорской моделью латания, но без её 43-дневной медианы, 26-процентного устранения и восемнадцатилетнего хвоста?

Ответ придёт завтра.

Bitcoin BIP324 v2 (шифрованный P2P, включён по умолчанию с Core 27.0) и тихие платежи BIP352 (в Core 28.0+, с добавленными в 2026 году данными подстройки PSBTv2 по BIP376 и форматом дескрипторов BIP392) работают на том же аудиторском открытом управлении. Zcash Crosslink Milestone 4 (PoW + финальность BFT интегрированы; второе пожертвование Виталика Бутерина в Shielded Labs 6 февраля поддержало обновление) работает на том же. Аудиторский конвейер криптографических обновлений структурно отличен от централизованного вендорского конвейера патчей, который, по данным DBIR, проваливается.

Что при этом работало

Федеральный кризис латания и восемнадцатилетний хвост не ставят на паузу мировой слой стран-получателей.

Иран — день 83. Отключение интернета в Иране входит сегодня в 83-й день. В сумме примерно 1992 часа. Самое долгое отключение интернета в истории наблюдений. Экономический ущерб — около 250 млн долларов в день по оценке CBC News. Совокупные потери с начала 8 января 2026 года: свыше 5,75 млрд долларов. Онлайн-продажи упали на 80 процентов. Общий индекс Тегеранской фондовой биржи потерял 450 000 пунктов за четырёхдневное окно. Кастовый уровень белых SIM «Internet Pro» для КСИР/MCI остаётся в промышленной эксплуатации с очередями по три-четыре часа в тегеранских офисах конвертации SIM-карт.

Россия — блокировка Telegram и MAX продолжаются. Россия заблокировала Telegram 17 марта 2026 года. Девяносто пять процентов подключений к Telegram не проходят без VPN. Апрельское обновление Telegram, маскирующее трафик под обычный браузерный, восстановило доступ в течение нескольких часов. Кремль продолжает продвигать MAX, свой «суверенный» государственный мессенджер, у которого 107 миллионов зарегистрированных пользователей, но ограниченное фактическое использование из-за функций слежки. У турецкого BiP, южнокорейского KakaoTalk и китайского WeChat в марте зафиксирован рост числа пользователей в России на 60 процентов. Закон об обнаружении VPN провайдерами от 15 апреля продолжает действовать у «Яндекса», VK, «Сбербанка», «Госуслуг», Ozon, Wildberries, Aviasales и РЖД. Мобильная надбавка за VPN, намеченная на 1 мая, отложена. По данным «Медузы», 22 из 30 самых популярных российских Android-приложений теперь отслеживают статус VPN на уровне приложения.

Китай — «Великое отключение» продолжается. Апрельское физическое отключение тысяч серверов прокси-сервисов продолжает сужать возможности обхода для китайских пользователей. Надёжно выживает только обфускация на базе TLS.

Нигер — 13-й день запрета международных СМИ. Тринадцать дней назад, 8 мая, подконтрольный военным Observatoire Nationale de la Communication в Нигере распорядился приостановить работу девяти международных СМИ: France 24, Radio France International, Agence France Presse, TV5 Monde, Jeune Afrique, Mediapart, LSI Africa, TF1 Info, France Afrique Média. Запреты остаются в силе. Нигер — вторая по числу заключённых журналистов страна субсахарской Африки по переписи Комитета защиты журналистов от 1 декабря 2025 года.

Буркина-Фасо — 16-й день запрета TV5 Monde. Отчёт «Репортёров без границ» от 6 мая задокументировал содержание буркинийского журналиста Атианы Сержа Улона на вилле в Уагадугу, где его неделями били ветками деревьев.

Пакистан — волна PECA продолжается. Отчёт Freedom Network от 29 апреля задокументировал продолжающееся сжатие свободы прессы. Pakistan Press Foundation зафиксировал 233 инцидента с января 2025 года по апрель 2026-го.

Танзания — отчёт комиссии по расследованию не опубликован. Отчёт от 23 апреля: 518 погибших (502 гражданских, 16 сотрудников силовых структур, 21 ребёнок) во время насилия после выборов 29 октября 2025 года. Отчёт по-прежнему не опубликован. X (Twitter) остаётся заблокированной в Танзании.

Мексика — 40 дней до CURP Biométrica. Срок — 30 июня 2026 года. Примерно 127 миллионов мобильных линий должны к этой дате зарегистрироваться по биометрическому CURP (лицо, отпечаток пальца, радужная оболочка) или будут отключены. Взлом NYC Health + Hospitals 18 мая — 1,8 миллиона отпечатков пальцев и ладоней навсегда во владении противника — это модель угрозы.

Третий день TAKE IT DOWN

Сегодня третий день правоприменения Федеральной торговой комиссией раздела 3 закона TAKE IT DOWN Act. Обязательный механизм удаления устанавливает для подпадающих платформ 48-часовое окно после действительного уведомления пострадавшего, с гражданским штрафом 53 088 долларов за нарушение по каждому неудалённому экземпляру. Вчера, 20 мая, FTC запустила takeitdown.ftc.gov как публичный портал жалоб для потребителей. Пятнадцать платформ, названных в письмах-предупреждениях 11 мая, — Amazon, Alphabet, Apple, Automattic, Bumble, Discord, Match Group, Meta, Microsoft, Pinterest, Reddit, SmugMug, Snapchat, TikTok, X — остаются картой приоритетов FTC.

Критика со стороны правозащитников — EFF, ACLU, CDT, R Street Institute и Free Speech Center — сохраняет силу: норма об удалении шире уголовного определения NCII; 48-часовой срок заставляет предпочесть исполнение расследованию; закон не даёт защиты от необоснованных и недобросовестных запросов; законная сатира, журналистика и политическая речь могут быть удалены по ошибке; платформы со сквозным шифрованием (Signal, Matrix, Briar, Threema, Tuta, Proton) не могут соблюсти его структурно. Заявление президента Трампа при подписании 19 мая 2025 года — «Я и сам собираюсь использовать этот закон. Никого в интернете не поливают хуже, чем меня» — остаётся политическим риском.

Двадцать два дня до истечения раздела 702

Сегодня до истечения раздела 702 Закона о надзоре за внешней разведкой остаётся двадцать два дня — 12 июня 2026 года.

Мнение Суда по надзору за внешней разведкой от 17 марта 2026 года о практике запросов ФБР по разделу 702 остаётся засекреченным. Пятнадцатидневное окно ускоренного рассекречивания, о котором сенатор Уайден договорился 30 апреля как об условии 45-дневного продления, закрылось примерно 15 мая без публикации. Министерство юстиции не рассекретило. Директор национальной разведки не рассекретил. Возражение сенатора Коттона против принятия единогласным согласием с приложенной нормой о рассекречивании устояло.

Дискуссия о реформе стороны запросов продолжается без структурного взгляда суда. Материал The American Prospect от 11 мая описывал, как «ИИ разгоняет государство слежки», — автоматизированные аналитические цепочки, работающие по корпусу §702 ниже по потоку. Конгресс переутверждает слежку, не имея взгляда FISC на практику запросов ФБР.

Истечение 12 июня — следующее принуждающее событие.

Один год логов

Пока в Вашингтоне разворачивается дискуссия о переутверждении §702, Европейский союз готовит законодательство, которое ввело бы параллельный режим массового хранения на стороне пользователя.

Согласно утёкшему документу Европейского совета, полученному немецким изданием Netzpolitik в ноябре 2025 года, большинство государств — членов ЕС согласовали контуры новой рамки хранения данных. Заявленная амбиция рамки: обязательное логирование метаданных соединений — IP-адресов, временных меток, длительности сессий, объёма трафика — каждым онлайн-сервисом. Предлагаемый минимальный срок хранения — один год. Часть государств-членов хочет, чтобы предложение включало VPN-сервисы с "the broadest possible scope of application" — максимально широкой сферой применения. Фактически предложение сделало бы VPN «no-log» (без хранения журналов) незаконными на территории ЕС.

Законодательное предложение ожидается летом 2026 года в рамках инициативы «Going Dark» / ProtectEU — разворота Европейской комиссии после проигрыша битвы за Chat Control 2.0 26 ноября 2025 года. Заявленная цель ЕС в более широкой дорожной карте Going Dark: "to enable law enforcement authorities to access encrypted data in a lawful manner" — дать правоохранительным органам возможность законным образом получать доступ к зашифрованным данным — к 2030 году.

Mullvad VPN публично заявила, что уйдёт с рынка ЕС, а не станет хранить логи. Президент Signal Мередит Уиттакер заявила, что Signal покинет европейский рынок, если будет принят закон, подрывающий шифрование.

Архитектурный ответ на предложение ЕС о годовом хранении — управляемый пользователем оверлей: одноранговый оверлей URnetwork, Tor, V2Ray VLESS+Reality, Shadowsocks-2022, Trojan, WireGuard с obfsproxy, — который не значится в реестре как оператор публичных услуг. Управляемый пользователем оверлей невидим для закона.

Пользовательский стек примитивов

Архитектурный ответ на три вывода Verizon DBIR, восемнадцатилетний хвост каталога CISA KEV, CVE в Microsoft Defender, активную эксплуатацию Exchange OWA без патча на седьмой день, паттерн цепочки поставок Anodot, двадцатимесячный незамеченный взлом South Staffordshire Water, истечение раздела 702, предложение ЕС о годовом хранении, действия государств в слое стран-получателей и развёртывание агентной поверхности — это пользовательский стек примитивов. Он не зависит от централизованного вендорского конвейера патчей, породившего восемнадцатилетний хвост.

Открытые клиенты с ключами у пользователя. Signal. Tuta. Proton. Threema. Briar 1.5.17 (релиз от 12 марта 2026 года работает поверх Bluetooth, Wi-Fi и Tor; он функционирует во время отключений на операторском слое, потому что не зависит от оператора для доставки сообщений). Cwtch. Session. Matrix-homeserver. Архитектурное свойство: открытые кодовые базы получают аудиты сообщества быстрее, чем унаследованные закрытые кодовые базы получают вендорские патчи за восемнадцать лет. Протокол Signal прошёл более одиннадцати лет публичного изучения. Сквозное шифрование убирает серверную поверхность утечки данных из путей атаки на цепочку поставок вроде Anodot.

Открытая прошивка на пользовательски инспектируемых чипах. GrapheneOS (Pixel 6+ с Android 16 в превью-сборке 2026030501, включая бюллетени безопасности Android с апреля по август 2026 года). Тестовая сборка CalyxOS 7.2.1.0 на Android 16 выпущена 4 мая 2026 года. /e/OS. LineageOS. OpenWRT. Отчёт Citizen Lab "Bad Connection" от 23 апреля задокументировал две кампании слежки на стороне оператора, невидимые для операционных систем с закрытой прошивкой: STA1 (понижение с Diameter до SS7 в девяти странах с операторами-призраками) и STA2 (SIMjacker без кликов через устаревший SIM-апплет браузера S@T). Открытая прошивка делает поведение кеша и базы уведомлений доступным для пользовательской инспекции.

Аппаратная аутентификация FIDO2. К 7 мая 2026 года — Всемирному дню passkey FIDO Alliance — в мире было развёрнуто пять миллиардов passkey. YubiKey. Nitrokey. SoloKey. Yubico поставила за всё время более 30 миллионов аппаратных ключей. Взлом NYC Health + Hospitals раскрыл отпечатки пальцев и ладоней 1,8 миллиона человек — биометрические идентификаторы, которые нельзя перевыпустить. Аппаратно привязанные учётные данные заменяют биометрию как второй фактор везде, где их принимают.

Устойчивые к цензуре транспорты. Tor Browser 15.0.13 и 16.0a6 (экстренные релизы 7 мая). V2Ray VLESS + Reality. Shadowsocks-2022. Trojan. WireGuard с obfsproxy. Одноранговый оверлей URnetwork. Релиз MCP-сервера URnetwork от 19 февраля 2026 года позволяет агентным клиентам устанавливать VPN-сессии поверх однорангового оверлея, абстрагируя транспорт от операторского слоя. Иранский уровень Internet Pro, российский закон об обнаружении VPN провайдерами от 15 апреля (и отложенная мобильная надбавка от 1 мая), китайское «Великое отключение», предложение ЕС Going Dark / ProtectEU на лето 2026 года — ни один из этих законов не называет оверлей, потому что он не значится как оператор публичных услуг.

Сохраняющие приватность валюты на примитивах пользовательского хранения. Bitcoin BIP324 v2 (включён по умолчанию с Core 27.0; большинство мирового однорангового трафика Bitcoin теперь шифруется). Тихие платежи Bitcoin BIP352 (Core 28.0+, BIP376 + BIP392 добавлены в 2026 году). Monero FCMP++ — аудит Trail of Bits закрывается завтра, 22 мая; множество анонимности на 150 миллионов выходов при чистом аудите. Zcash Crosslink Milestone 4 (второе пожертвование Виталика 6 февраля поддержало обновление). Письмо сооснователя Samourai Wallet Кеонна Родригеса от 7 мая из тюрьмы FPC Morgantown — с просьбой о 2 млн долларов на покрытие судебных долгов, при угасших надеждах на помилование — это модель угрозы того, что происходит, когда примитивы пользовательского хранения криминализуют.

Локальный ИИ-вывод на пользовательских вычислениях. DeepSeek V4 Pro (22 апреля, MIT, 1,6 трлн / 49 млрд активных параметров, контекст в 1 миллион токенов, 80,6 процента SWE-Bench Verified, 90,1 процента GPQA Diamond). DeepSeek V4 Flash (284 млрд / 13 млрд активных). Mistral Medium 3.5 (29 апреля, 128 млрд, 77,6 процента SWE-Bench). Qwen 3.6 Max Preview (27 апреля, 201 язык). GLM-5.1 (744 млрд, смесь экспертов, первое место среди открытых моделей LMArena). OpenAI Privacy Filter (22 апреля, Apache 2.0, запускается в браузере через transformers.js + WebGPU). По данным DBIR, использование ИИ-инструментов сотрудниками выросло с 15 до 45 процентов за год — и основная часть этого роста приходится на облачные сервисы. Локальный вывод — архитектурный ответ.

Федеративная идентичность с выборочным раскрытием. W3C Verifiable Credentials 2.0 (в статусе Recommendation с мая 2025 года; семь спецификаций). Выборочное раскрытие BBS+ для eIDAS 2.0 (финализация в IETF продолжается). Privacy Pass. Мексиканский срок CURP Biométrica 30 июня (40 дней от сегодняшнего дня, привязка 127 миллионов мобильных линий к лицу, отпечатку пальца и радужной оболочке) — это модель угрозы. Не загружайте идентичность вендору.

Самостоятельно размещаемые сервисы. Matrix-homeserver. Forgejo. Mailcow. Jitsi. Nextcloud. Mautic. SuiteCRM. Moodle community. Open edX. Федерация ограничивает радиус поражения при компрометации любого одного вендора. Каждый homeserver отвечает за собственный темп латания — но федерация распределяет риск цепочки поставок третьих сторон, который, по данным DBIR, вырос на 60 процентов год к году. Эксплуатация pull_request_target у Grafana со стороны Coinbase Cartel — архитектурное напоминание.

Mesh и спутник на операторском слое. Briar (Bluetooth, Wi-Fi, Tor). Bridgefy. Meshtastic. Reticulum. GoTenna PRO. Starlink. Иранский уровень Internet Pro, обесточивание вышек в суданском Хартуме, отключения в 21 российской области перед Днём Победы и пятидневное полное отключение интернета в Танзании, сделавшее возможными более 518 смертей во время насилия после выборов 29 октября 2025 года, — слой, не зависящий от оператора, и есть структурный ответ.

Криптографическая гибкость с опережением к назначенному на 21 сентября прекращению поддержки FIPS и к Q-Day 2029 года. ML-KEM (FIPS 203). ML-DSA (FIPS 204). SLH-DSA (FIPS 205). Стандарты действуют с августа 2024 года. Средний цикл валидации FIPS 140-3 — около 542 дней по базовой оценке начала 2024 года. Упреждающее развёртывание постквантово стойких примитивов — единственный путь через прекращение поддержки FIPS. Назначенный Google срок квантовой миграции на 2029 год и совпадающее обязательство Cloudflare задают рамку следующих 1228 дней. Модель угрозы harvest-now-decrypt-later — «собирай сейчас, расшифруй потом» — работает уже сегодня. Sparse Post-Quantum Ratchet (SPQR) в Signal в сочетании с существующими Double Ratchet и согласованием ключей PQXDH образует «тройной храповик» (Triple Ratchet) — постквантовое усиление Signal.

Заключение

Восемнадцать лет.

Столько существует CVE-2008-4250. Раскрытие в октябре 2008 года. Патч Microsoft опубликован в 2008-м. Добавление в каталог известных эксплуатируемых уязвимостей CISA: вчера, 20 мая 2026 года, — восемнадцать лет спустя.

Вендорский патч существует. Устранения не произошло.

Это и есть восемнадцатилетний хвост конвейера патчей.

Пять из семи вчерашних пополнений каталога CISA KEV — 2008–2010 годов. Две — CVE в Microsoft Defender, самом защитном инструменте, оказавшемся в каталоге. Вывод Verizon DBIR, сделанный сорока восемью часами ранее, — макроконтекст: 31 процент как доля эксплуатации уязвимостей в качестве входа № 1, 26 процентов устранения (падение на 12 пунктов), 43-дневная медиана времени до патча (рост на 34 процента), скачок цепочки поставок на 60 процентов (теперь 48 процентов всех взломов), ИИ сжимает окна эксплуатации с месяцев до часов.

Демонстрационные случаи недели тянутся от вчерашних восемнадцатилетних пополнений назад через штраф South Staffordshire Water 12 мая на 963 900 фунтов стерлингов (20 месяцев незамеченного присутствия, Windows Server 2003 в эксплуатации, мониторинг 5 процентов ИТ-среды), активную эксплуатацию Exchange OWA с 14 мая без постоянного патча на седьмой день, компрометацию цепочки поставок node-ipc 14–15 мая с 10 миллионами загрузок, вывод исходного кода через pull_request_target у Grafana со стороны Coinbase Cartel 17–18 мая, биометрический взлом NYC Health + Hospitals 18 мая на 1,8 миллиона человек, токены Anodot, обеспечившие взломы Zara (197 400) и Vimeo (119 000) ниже по цепочке в апреле–мае.

Аудит Trail of Bits по Monero FCMP++ закрывается через двадцать четыре часа.

Раздел 702 истекает через двадцать два дня. Мнение FISC остаётся засекреченным.

До мексиканского срока CURP Biométrica сорок дней.

Иран — на 83-м дне самого долгого отключения интернета в истории наблюдений.

Предложение ЕС о годовом хранении в рамках «Going Dark» выходит летом 2026 года.

До прекращения поддержки FIPS 140-2 остаётся 123 дня.

До Q-Day остаётся 1228 дней.

Пользовательский стек примитивов — открытые клиенты, открытая прошивка, аппаратные ключи, устойчивые к цензуре транспорты, сохраняющая приватность валюта, локальный ИИ-вывод, федеративная идентичность, самостоятельно размещаемые сервисы, mesh и спутник, криптографическая гибкость — работает вне централизованного вендорского конвейера патчей, породившего восемнадцатилетний хвост.

Восемнадцать лет — это хвост.

Стек — это ответ.


URnetwork — одноранговый оверлей для устойчивого к цензуре транспорта, который не значится в реестре операторов публичных услуг ни по одному из названных выше законов. Релиз MCP-сервера URnetwork от 19 февраля 2026 года позволяет агентным клиентам устанавливать VPN-сессии поверх однорангового оверлея, абстрагируя транспорт от операторского слоя.

https://ur.io

Further Discussion

Восемнадцать лет

**Позиция.** У конвейера патчей восемнадцатилетний хвост. Вчерашнее пополнение каталога известных эксплуатируемых уязвимостей CISA — доказательство. Пять из семи уязвимостей, добавленных CISA 20 мая, относятся к 2008–2010 годам. Самая старая — CVE-2008-4250, переполнение буфера в Microsoft Windows, раскрытое восемнадцать лет назад, в октябре 2008 года. Microsoft опубликовала патч в 2008 году. CISA внесла эту CVE в федеральный список активной эксплуатации вчера. В промежутке конвейер патчей позволил непропатченным системам 2008 года оставаться в эксплуатации, в масштабе, вплоть до 2026-го — пока злоумышленник их не нашёл, а разведка угроз CISA не зафиксировала эксплуатацию. Это не случайность. Отчёт Verizon Data Breach Investigations Report, опубликованный сорока восемью часами ранее, 19 мая, обнаружил тот же структурный паттерн в масштабе: лишь 26 процентов критических уязвимостей из каталога CISA KEV полностью устраняются организациями (против 38 процентов годом ранее); медианное время до установки патча на критическую уязвимость выросло с 32 до 43 дней; эксплуатация уязвимостей обошла украденные учётные данные как точка входа взлома № 1 впервые за 19 лет публикации DBIR, составив 31 процент всех взломов. Оставшиеся две позиции KEV от 20 мая — обе CVE в Microsoft Defender: CVE-2026-41091 (повышение привилегий) и CVE-2026-45498 (отказ в обслуживании). Сам защитный инструмент — в федеральном каталоге активной эксплуатации. Штраф ICO против South Staffordshire Water от 12 мая — 963 900 фунтов стерлингов за взлом шифровальщиком Cl0p в 2022 году, затронувший 633 887 человек, — задокументировал операционный паттерн: вредоносное ПО оставалось незамеченным двадцать месяцев, мониторингом было охвачено лишь 5 процентов ИТ-среды, Windows Server 2003 продолжал работать через одиннадцать лет после снятия Microsoft с поддержки. CVE-2026-42897 в Exchange Server активно эксплуатируется с 14 мая без постоянного патча — до срока устранения для федеральных гражданских органов исполнительной власти восемь дней. Апрельская компрометация цепочки поставок через Anodot вывела на теневые площадки утечек 197 400 адресов Zara и 119 000 аккаунтов Vimeo через украденные токены аутентификации. Макровзгляд DBIR и микровзгляд каталога CISA KEV демонстрируют одну и ту же архитектуру: централизованное вендорское латание не поспевает за эксплуатацией, ускоренной ИИ. Восемнадцать лет — это хвост. **Варианты заголовков.** - Восемнадцать лет: CISA вносит уязвимость 2008 года в каталог активной эксплуатации - 5 из 7: день каталога CISA KEV, доказавший выводы DBIR - Восемнадцатилетний хвост латания - 2008–2026: почему вендорский конвейер патчей провалился **Кикер.** Microsoft опубликовала патч для CVE-2008-4250 в октябре 2008 года. CISA добавила её в каталог активной эксплуатации вчера. Прошло восемнадцать лет.

Восемнадцатилетний хвост

**Позиция.** Восемнадцатилетний хвост — не провал вендора. Это архитектура. Централизованный вендорский конвейер патчей масштаба Microsoft Windows или Adobe Acrobat вынужден координировать миллиарды установок у миллионов операторов с разнородными темпами обновления, режимами управления изменениями, бюджетами вывода из эксплуатации и допусками операционного риска. Один и тот же конвейер патчей производит и добавление на этой неделе CVE в Defender (CVE-2026-41091 — сам защитный инструмент в федеральном каталоге активной эксплуатации), и вчерашнее добавление CVE-2008-4250 (восемнадцатилетний патч, до сих пор не развёрнутый на системах, до которых злоумышленник дотягивается). Конвейер нельзя починить призывами. Макровзгляд DBIR — 26 процентов устранения по каталогу CISA KEV, 43-дневная медиана времени до патча, рост взломов через цепочку поставок на 60 процентов — это установившийся выход структурного выбора, поставившего небольшое число вендоров ответственными за латание программ, работающих повсюду. Архитектурный ответ — пользовательский стек примитивов: открытые клиенты с ключами у пользователя, открытая прошивка на пользовательски инспектируемых чипах, аппаратная аутентификация FIDO2, устойчивые к цензуре транспорты, сохраняющие приватность валюты, локальный ИИ-вывод, федеративная идентичность, самостоятельно размещаемые сервисы, mesh и спутник, криптографическая гибкость. Стек не зависит от вендорского конвейера патчей. Протокол Signal прошёл более одиннадцати лет публичного изучения: открытые кодовые базы получают аудиты сообщества быстрее, чем закрытые legacy-кодовые базы получают вендорские патчи за восемнадцать лет. GrapheneOS на Pixel 6+ с Android 16 (сборка 2026030501) раскрывает ту поверхность атаки операторского слоя, которую задокументировал отчёт Citizen Lab "Bad Connection" от 23 апреля, — ту самую поверхность, которую закрытая прошивка от пользователя скрывает. Tor 15.0.13 (экстренный релиз 7 мая), V2Ray VLESS+Reality, Shadowsocks-2022 и одноранговый оверлей URnetwork — через релиз MCP-сервера 19 февраля — позволяют агентным клиентам устанавливать VPN-сессии, не завися от операторского слоя. Пять миллиардов passkey развёрнуто на Всемирный день passkey FIDO Alliance 7 мая 2026 года: аппаратно привязанные учётные данные заменяют биометрию после взлома NYC Health + Hospitals с 1,8 миллиона отпечатков пальцев. Аудит Trail of Bits по Monero FCMP++ закрывается через двадцать четыре часа; конвейер аудита утверждает обновления через открытое управление сообществом со строгостью, сопоставимой с централизованным вендорским конвейером, но без восемнадцатилетнего хвоста. Криптографическая гибкость — ML-KEM, ML-DSA, SLH-DSA — это развёртывание постквантовых примитивов с опережением к назначенному Google сроку Q-Day 2029 года. Архитектурное свойство пользовательского стека в том, что он работает вне централизованного вендорского конвейера патчей, породившего восемнадцатилетний хвост. Verizon DBIR обнаружил, что централизованный конвейер проваливается на медиане, а событие каталога CISA KEV 20 мая — что он проваливается на хвосте. Архитектурный ответ не зависит от чужих развёртываний. **Варианты заголовков.** - Восемнадцатилетний хвост — это архитектура - Хватит латать: почему ответ — пользовательский стек - Установившийся режим вендорского конвейера — это провал - Конвейер аудита выпускает за дни, а не за восемнадцать лет **Кикер.** Вендорский конвейер патчей не может починить восемнадцатилетний хвост, потому что восемнадцатилетний хвост — это то, что конвейер производит. Ответ — то, что работает вне конвейера.

Comics

#1Восемнадцать лет
#2Восемнадцатилетний хвост