Заметки о приватности в интернете

Статьи и исследования от команды и сообщества URnetwork.

RSS

Нулевой день

Уязвимость SQL-инъекции в ядре Drupal CVE-2026-9082 несёт срок устранения для федеральных гражданских органов исполнительной власти (FCEB) — сегодня в полночь, в среду 27 мая 2026 года. Это первый срок, попадающий в окно после Дня поминовения, которое выпуск этого издания от 24 мая описал как десять календарных дней, восемь рабочих. Сенат остаётся на каникулах до понедельника 1 июня или вторника 2 июня. Действие раздела 702 истекает 12 июня — через шестнадцать дней. Заключение Суда по надзору за внешней разведкой от 17 марта остаётся засекреченным. Директор национальной разведки Тулси Габбард, согласно заявлению ODNI изданию Breitbart от 21 мая, «усердно работает над рассекречиванием»; никакая дата не названа. Уязвимость подмены в Exchange Server CVE-2026-42897 вступает сегодня в 13-й день активной эксплуатации — без постоянного патча и со сроком устранения для FCEB в пятницу 29 мая, через два дня. Пара уязвимостей нулевого дня в Microsoft Defender — CVE-2026-41091, повышение привилегий, и CVE-2026-45498, отказ в обслуживании, — имеет срок для FCEB в среду 3 июня, на следующий день после возвращения Сената с каникул. Уязвимость Drupal, раскрытая исследователем Google/Mandiant Майклом Матури, была добавлена в каталог известных эксплуатируемых уязвимостей CISA в пятницу 22 мая со сроком 27 мая. Imperva зафиксировала более 15 000 попыток атак примерно на 6000 сайтов в 65 странах, причём атаки сконцентрированы на секторах игровой индустрии и финансовых услуг. Shadowserver отслеживает примерно 670 непропатченных установок Drupal, доступных в сети по всему миру, — 272 в Северной Америке, 273 в Европе. CNN сообщила 15 мая, что официальные лица США подозревают связанных с Ираном акторов в серии взломов систем автоматических датчиков резервуаров, отслеживающих уровень топлива на автозаправках в нескольких штатах США; атаки эксплуатируют системы ATG, находящиеся в сети без парольной защиты; репортаж Sky News 2021 года о внутренних документах КСИР называл ATG в числе конкретных целей для деструктивных атак. Иран вступает сегодня в 89-й день своей внутренней трёхуровневой системы интернет-каст, и Quincy Institute описывает эту систему как «цифровой апартеид»: одобренные специалисты, связанные с КСИР и MCI, получают внесённую в белый список полосу примерно по 0,20 евро за гигабайт; население вынуждено пользоваться коммерческим VPN примерно за 75 евро в месяц — разница тарифов между цифровыми кастами в 12,5 раза. Структурная инверсия — вот архитектурная новость: тот же примитив контроля над промежуточным слоем, который Иран применяет против собственного населения, является отсутствующим примитивом, который связанные с Ираном акторы эксплуатируют против топливной инфраструктуры США. Взлом Canvas/Instructure группой ShinyHunters, раскрытый в начале мая, затронул примерно 275 млн записей примерно в 8800 образовательных учреждениях, включая Harvard, Stanford, Columbia, Rutgers, Georgetown и Национальный университет Сингапура; 11 мая Instructure достигла соглашения о выкупе, чтобы остановить запланированную утечку 3,65 ТБ. Атака шифровальщика Nitrogen на Foxconn, подтверждённая 12 мая, унесла 8 ТБ / 11 млн файлов с североамериканских предприятий Foxconn, включая схемы серверов Apple, что подтвердил AppleInsider 20 мая. GitHub подтвердил в конце мая, что взлом 3800 внутренних репозиториев группой TeamPCP стал результатом отравленного расширения Nx Console для VS Code, установленного на устройстве сотрудника GitHub. Собственный репозиторий CISA Private-CISA на GitHub был публично доступен примерно шесть месяцев с админскими ключами AWS GovCloud и паролями баз данных открытым текстом — по данным TechCrunch от 19 мая, окно действующих учётных данных от раскрытия до ротации составило 48 часов. До срока мексиканской CURP Biométrica остаётся 34 дня. Российскому предписанию провайдерам о детектировании VPN идёт 42-й день. Запрету девяти международных СМИ в Нигере — 19-й день. Бессрочному запрету TV5 Monde в Буркина-Фасо — 22-й день. В пятницу завершился аудит Monero FCMP++ силами Trail of Bits. В пятницу запустился тестнет Zcash NU7. Релиз Tor Browser 15.0.14 вышел 19 мая одновременно с раундом краудфандинга Tor Project в поддержку десяти проектов интернет-свободы. Развёртывание сквозного шифрования Discord DAVE продолжается примерно для 200 млн активных пользователей в месяц. Anthropic в мае добавила MCP-туннели и самостоятельно размещаемые песочницы в Claude Managed Agents. Пользовательский стек примитивов — открытые клиенты, открытая прошивка, аппаратная аутентификация FIDO2, устойчивые к цензуре транспорты, валюты, сохраняющие приватность, ИИ с локальным инференсом, федеративная идентичность с избирательным раскрытием, самостоятельно размещаемые сервисы, mesh и спутник, постквантовая криптографическая гибкость — работает непрерывно на архитектуре аудиторского конвейера, независимо от того, по какую сторону каникул мы находимся. Нулевой день — это сегодняшний срок FCEB. Архитектура — это то, что переживает календарь.

Нулевой день

Сегодня в полночь истекает срок.

Агентство по кибербезопасности и защите инфраструктуры США в пятницу 22 мая выпустило указания по устранению в рамках Обязательной оперативной директивы, требующие от федеральных гражданских органов исполнительной власти пропатчить уязвимость SQL-инъекции в ядре Drupal CVE-2026-9082 до полуночи среды 27 мая. Сегодня — этот день.

Арифметика того, как срок оказался именно сегодня, — это то, что выпуск этого издания от 24 мая описал как рамку «десяти дней». Сенат ушёл на каникулы в честь Дня поминовения в пятницу 22 мая — в тот же день, когда CISA опубликовала директиву. Сенат возвращается в понедельник 1 июня или вторник 2 июня. День поминовения пришёлся на понедельник 25 мая. Сегодня, в среду 27 мая, — первый рабочий день после Дня поминовения. Палата всё ещё на каникулах. ИТ-персонал федеральных гражданских ведомств работает в режиме перехода после длинных выходных, а штат CISA, по сообщениям в предыдущих материалах этой серии, сокращён примерно на треть после шатдауна.

Срок приходится ровно на это сжатие.

Это операционная форма структурного аргумента, сделанного выпуском от 24 мая: институты работают по календарю рабочей недели; сторона угрозы работает непрерывно; асимметричное окно между пятничным темпом патчей и послепраздничным циклом реагирования понедельника-вторника — самое эксплуатируемое окно недели. Срок FCEB по Drupal — первый конкретный федеральный срок, проверяющий эту арифметику в текущем цикле.

Срок FCEB по уязвимости подмены в Exchange Server CVE-2026-42897 — пятница 29 мая, через два дня. Срок FCEB по паре уязвимостей нулевого дня в Microsoft Defender — среда 3 июня, через семь дней, на следующий день после возвращения Сената. Истечение действия §702 — через шестнадцать дней, 12 июня.

Каникулы отняли десять календарных дней у послеканикулярного окна надзора за переутверждением раздела 702. Каникулы отняли примерно столько же рабочих дней у послеканикулярного федерального цикла патчей для Drupal, Exchange и Defender. Оба часовых механизма шли вместе. Календарь, породивший оба сжатия, — один и тот же календарь.

Сегодня — нулевой день этой арифметики.

Срок по Drupal в деталях

CVE-2026-9082 — это SQL-инъекция в адаптере базы данных PostgreSQL в ядре Drupal, раскрытая исследователем Google/Mandiant Майклом Матури. Уязвимость находится в API абстракции базы данных Drupal и позволяет неаутентифицированному удалённому атакующему выполнять произвольный SQL через вредоносные запросы к установкам Drupal, работающим на PostgreSQL. Успешная эксплуатация может привести к раскрытию информации, повышению привилегий или удалённому выполнению кода.

На Drupal работает значительная часть федеральной и корпоративной веб-инфраструктуры, причём федеральный гражданский сектор США широко представлен среди развёртываний Drupal на PostgreSQL. CISA добавила эту CVE в каталог известных эксплуатируемых уязвимостей в пятницу 22 мая в рамках Обязательной оперативной директивы 22-01, обязав ведомства FCEB устранить её до полуночи сегодняшнего дня.

Телеметрия эксплуатации операционная, а не теоретическая. Imperva зафиксировала примерно 15 000 попыток атак примерно на 6000 отдельных сайтов в 65 странах. Концентрация атак — в секторах игровой индустрии и финансовых услуг, суммарно около половины всех наблюдаемых атак. Shadowserver отслеживает примерно 670 непропатченных установок Drupal, доступных в сети по всему миру; 272 находятся в Северной Америке и 273 в Европе.

Простейшее возражение состоит в том, что Drupal-CVE — одна из многих предписанных CISA дат устранения, наступивших в этом году. Это верно. Аргумент не в том, что этот срок уникально важен; аргумент в том, что это первый срок FCEB, попадающий в окно, сжатое каникулами после Дня поминовения. Рамка важна потому, что то же самое календарное сжатие, которое вытолкнуло переутверждение раздела 702 из палаты на десять дней, сжало окно устранения после раскрытия для федеральных ИТ-сотрудников, работающих в праздничном переходе.

Патч Drupal — в руках операторов. Срок истекает сегодня ночью. Завтрашние сообщения покажут, как выглядит уровень устранения в федеральном гражданском секторе при каникулярном ограничении.

Инверсия: иранские ATG и иранский цифровой апартеид

Архитектурное наблюдение сегодня — не сам срок. Это направленный паттерн, внутри которого этот срок находится.

CNN сообщила 15 мая, что официальные лица США подозревают связанных с Ираном акторов в серии взломов систем, отслеживающих уровень топлива в резервуарах на автозаправках в нескольких штатах США. Вектор атаки: системы автоматических датчиков резервуаров, находящиеся в сети без парольной защиты. В некоторых случаях атакующие сумели изменить показания на дисплеях резервуаров — не сам уровень топлива, а видимый оператору слой мониторинга. Взломы не привели к подтверждённому физическому ущербу. Опасение с точки зрения безопасности, высказанное официальными лицами США в материале CNN, состоит в том, что компрометация ATG в принципе может позволить утечке топлива остаться незамеченной.

Об источниках атрибуции стоит говорить точно. Официальные лица США подозревают связанных с Ираном акторов; материал CNN ссылается на несколько официальных источников. Репортаж Sky News 2021 года о внутренних документах Корпуса стражей исламской революции выделял ATG как конкретные потенциальные цели деструктивных кибератак. Инциденты 2026 года соответствуют ранее описанному намерению. Атрибуция остаётся «подозреваемой» по словам официальных лиц США, а не юридически установленной.

Сегодня 89-й день иранской внутренней системы интернет-каст. Архитектура: уровень «белого интернета» с доменами из белого списка для общего публичного доступа к одобренным государством сервисам; уровень Internet Pro для специалистов, связанных с КСИР и MCI, примерно по 0,20 евро за гигабайт; и уровень коммерческого VPN для состоятельных пользователей примерно за 75 евро в месяц. Разница тарифов между Internet Pro и коммерческим VPN — 12,5 раза. Quincy Institute описал систему как «цифровой апартеид» в аналитическом материале от 12 мая. Совокупный оценочный экономический ущерб превышает 5,2 млрд долларов по данным иранской государственной статистики, приведённым в Donya-ye Eghtesad.

Архитектурное свойство — один и тот же примитив, два направления — вот в чём новость.

Внутри Ирана промежуточный слой полностью захвачен государством. Оператор связи, платформа, реестр, вещатель и всё чаще само устройство принадлежат государству или связанным с ним структурам и управляются ими. Интернет-опыт, доступный населению, определяется тем, что захваченный посредник решает разрешить. Рамка «цифрового апартеида» именует возникающую разницу между гражданами с доступом через связанные с государством структуры и гражданами без него.

Вне Ирана — конкретно на системах ATG американских автозаправок, находящихся в сети без парольной защиты, — промежуточный слой отсутствует полностью. ATG не является захваченным оператором; это необслуживаемое встраиваемое устройство. Связанные с Ираном акторы эксплуатируют отсутствующего посредника ровно так же, как иранская внутренняя система эксплуатирует захваченного посредника: вставляя себя в тот операционный слой, который отслеживает физическую инфраструктуру.

Один и тот же архитектурный примитив. Захваченный посредник внутри. Отсутствующий посредник снаружи, заполненный противником.

Архитектурная рамка не является партийной. Она не требует занимать позицию по внутренней политике Ирана или по атрибуции атак на ATG со стороны США. Она говорит: структурное свойство, порождающее уровень цифрового апартеида внутри Ирана, — это то же самое структурное свойство, которое порождает уязвимость ATG к эксплуатации вне Ирана. Контроль над промежуточным слоем — способность кого-либо, будь то государственный регулятор, сетевой оператор или враждебный киберактор, вставить себя между пользователем и сервисом — вот операционная переменная. Архитектурный ответ — это пользовательский стек примитивов, который не зависит от промежуточного слоя в части гарантий безопасности.

Шестнадцать дней

Действие раздела 702 Закона о наблюдении за иностранной разведкой истекает 12 июня 2026 года.

Через шестнадцать календарных дней.

Сенат на каникулах в честь Дня поминовения. Палата возвращается в понедельник 1 июня или вторник 2 июня (календарь Сената уточняется). Самый ранний возможный процедурный день для рассмотрения переутверждения раздела 702 в зале — вторник 2 июня. От 2 июня до 12 июня — десять календарных дней, из которых примерно восемь рабочих с учётом полудня возвращения и выходных в промежутке.

Обещание сенатора Рона Уайдена от 19 мая, что «я скажу об этом больше на следующей неделе» — где «на следующей неделе» означало неделю 25–29 мая, — было перекрыто каникулами. Самый ранний день Уайдена в Сенате для процедурных действий — то же возвращение 2 июня.

Заключение Суда по надзору за внешней разведкой, находящееся в центре согласованной 30 апреля сделки о рассекречивании, остаётся засекреченным. 15-дневное окно ускоренного рассекречивания истекло в пятницу 15–16 мая. Директор национальной разведки не рассекретил. Министерство юстиции не рассекретило. Офис директора национальной разведки сообщил Breitbart 21 мая, что директор Тулси Габбард «усердно работает над рассекречиванием», — без обязательства по дате. Председатель комитета Сената по разведке Том Коттон (респ., Арканзас) публично не высказывался с 15 мая. Заместитель председателя комитета Сената по разведке Марк Уорнер (дем., Виргиния) не высказывался с момента истечения срока.

Структурный разрыв, задокументированный в выпуске от 23 мая, сохраняется. Дебаты о переутверждении находятся в шестнадцати днях от жёсткого истечения действия программы, недавнее судебное решение по которой Конгресс не может увидеть, при том что палата не заседает следующие четыре рабочих дня, а администрация не связала себя датой рассекречивания.

Сюжет раздела 702 сегодня не является главной темой. Вчерашней главной темой была арифметика каникул в честь Дня поминовения. Сегодняшняя новость — конкретный срок FCEB в среду. Но часы истечения §702 продолжают идти, и архитектурный аргумент, сделанный выпуском от 23 мая, — что Сенат просят переутвердить программу, недавнее решение по которой исполнительная власть ему не покажет, — сохраняется на всём послеканикулярном рабочем окне.

Раздел 702 сегодня — колонка. Нулевой день — главная тема.

Два дня, семь дней

Два других федеральных срока по кибербезопасности на послепраздничных часах наступают в пятницу и в следующую среду.

Exchange OWA — CVE-2026-42897 — сегодня 13-й день, два дня до срока FCEB.

Уязвимость подмены в Outlook Web Access, коренящаяся в межсайтовом скриптинге, активно эксплуатируется с 14 мая. Microsoft выпустила автоматическую митигацию только для клиентов, использующих Exchange EM Service; для всех остальных — шаги ручной митигации. Срок устранения для федеральных гражданских органов исполнительной власти — пятница 29 мая, через два дня. Цикл вендорских патчей отстаёт от часов регулятора третью неделю подряд.

Пара уязвимостей нулевого дня в Microsoft Defender — CVE-2026-41091 + CVE-2026-45498 — семь дней до срока FCEB.

CVE-2026-41091 — уязвимость повышения привилегий. CVE-2026-45498 — уязвимость отказа в обслуживании. Обе находятся в каталоге CISA KEV с 20 мая со сроком для федеральных гражданских органов исполнительной власти в среду 3 июня — через семь дней, на следующий день после возвращения Сената с каникул.

Структурное свойство: сам инструмент безопасности находится в федеральном каталоге активно эксплуатируемых уязвимостей. Патчи вендора уровня управления выпускаются наперегонки с часами активной эксплуатации для платформы, на которой федеральный гражданский сектор строит защиту своих конечных точек.

Срок по Drupal сегодня, срок по Exchange в пятницу, срок по Defender в следующую среду. Три срока FCEB по кибербезопасности внутри окна в восемь рабочих дней. То самое окно, внутри которого часы истечения раздела 702 идут от шестнадцати дней к восьми.

Институциональный слой загружен полностью.

Колонка кибернедели

Институциональный цикл патчей — одна половина операционной картины на этой неделе. Цикл раскрытых взломов — вторая.

ShinyHunters / Canvas / Instructure. Скомпрометировано примерно 275 млн записей примерно в 8800 образовательных учреждениях, включая Harvard, Stanford, Columbia, Rutgers, Georgetown и Национальный университет Сингапура. Украденные данные: 3,65 терабайта, включая имена пользователей, адреса электронной почты, названия курсов, сведения о зачислении и сообщения. Первичный доступ — 25 апреля через неуточнённую уязвимость в системе тикетов поддержки Canvas Free-for-Teacher. Обнаружение 29 апреля. Повторная компрометация 7 мая с заменой страницы входа сообщением вымогателей. 11 мая Instructure достигла соглашения о выкупе с ShinyHunters, чтобы остановить запланированную утечку 3,65 ТБ; компания утверждает, что скомпрометированные данные были уничтожены. Federal Student Aid выпустило 12 мая технологическое предупреждение по безопасности для учреждений высшего образования по этому инциденту.

Foxconn / Nitrogen. 8 терабайт / 11 млн файлов. Foxconn подтвердила кибератаку 12 мая на свои североамериканские операции, включая предприятия в Маунт-Плезанте (Висконсин) и Хьюстоне (Техас). Операционные сбои: работникам предприятия в Висконсине было предписано выключить компьютеры; системы учёта рабочего времени отключены; введены бумажные процессы; часть персонала отправлена домой. Заявление группы шифровальщика Nitrogen об утечке данных включает конфиденциальную проектную документацию и технические чертежи для Apple, Intel, Google, Dell и Nvidia. AppleInsider подтвердил 20 мая, что среди украденных файлов были схемы серверов Apple. Нюанс: исследователи Coveware сообщают, что в дешифраторе Nitrogen есть программная ошибка, препятствующая восстановлению файлов, — уплата выкупа файлы не возвращает.

GitHub / TeamPCP / Nx Console. В конце мая GitHub официально подтвердил, что взлом примерно 3800 внутренних репозиториев стал результатом отравленного расширения Nx Console для Microsoft Visual Studio Code, установленного на устройстве сотрудника GitHub. Вектор повторяет паттерн цепочки поставок TanStack, задокументированный в предыдущих выпусках этой серии. Охват в 3800 репозиториев делает это крупнейшей на сегодня в 2026 году компрометацией цепочки поставок через учётные данные сотрудника SaaS-вендора по числу репозиториев.

Утечка учётных данных самой CISA. Материал TechCrunch от 19 мая задокументировал, что репозиторий CISA Private-CISA на GitHub был публично доступен примерно шесть месяцев с административными учётными данными AWS GovCloud и паролями баз данных открытым текстом в истории коммитов. Окно действующих учётных данных в 48 часов — между раскрытием информации CISA и полной ротацией — это собственный темп устранения у агентства в той дисциплине, которой его же Обязательная оперативная директива 22-01 требует от федеральных гражданских операторов.

Исследование о забрасывании MFA-запросами. Исследование от 26 мая подчёркивает, что атакующим больше не нужно красть второй фактор аутентификации; паттерн атаки сходится к тому, чтобы вынудить пользователя отдать его самому — через усталость от шквала запросов. Целью снова оказывается сама поверхность управления.

Пять событий цикла раскрытий внутри того же окна в восемь рабочих дней, что и сроки патчей FCEB и часы переутверждения раздела 702. Институциональная нагрузка полная.

Слой стран-получателей

Архитектурный паттерн, который документирует это издание, продолжается независимо от календаря Сената США.

Мексика — 34 дня до срока CURP Biométrica. Примерно 127 млн мобильных линий должны зарегистрировать биометрический CURP с лицом, отпечатками пальцев и радужной оболочкой до 30 июня или столкнутся с приостановкой 1 июля. Публичные данные о регистрации по-прежнему ниже 10 процентов, по сообщениям мексиканского журналиста Игнасио Гомеса Вильясеньора. Показатели по операторам из предыдущих материалов: AT&T 29 процентов, Bait 28 процентов, Telcel 19 процентов, Movistar 16 процентов. Telcel потерял 1,2 млн подключений линий в первом квартале 2026 года — измеримый сигнал отторжения со стороны пользователей у крупнейшего оператора Латинской Америки.

Россия — 42-й день предписания провайдерам о детектировании VPN. По продолжающемуся отслеживанию Meduza и «Роскомсвободы», предписание от 15 апреля продолжает действовать в «Яндексе», VK, Сбербанке, «Госуслугах», Ozon, Wildberries, Aviasales и «Российских железных дорогах». 22 из 30 самых популярных Android-приложений России теперь отслеживают статус VPN на уровне приложения. Telegram остаётся заблокированным. Государственный мессенджер MAX продолжают продвигать несмотря на задокументированные функции слежки.

Нигер — 19-й день. Приостановка девяти международных СМИ — France 24, Radio France International, Agence France Presse, TV5 Monde, Jeune Afrique, Mediapart, LSI Africa, TF1 Info, France Afrique Média — введённая Observatoire Nationale de la Communication 8 мая, остаётся в силе.

Буркина-Фасо — 22-й день. Бессрочный запрет TV5 Monde от 5 мая остаётся в силе. Материал RSF от 6 мая задокументировал продолжающиеся задержания, включая журналиста Атьяну Сержа Улона.

Танзания. Отчёт следственной комиссии от 23 апреля о 518 смертях в результате насилия после выборов 29 октября по-прежнему не опубликован. X остаётся заблокированной.

Пакистан. Правоприменение PECA продолжается по данным мониторинга Pakistan Press Foundation — 233+ инцидента к апрелю.

Гонконгский закон о нацбезопасности. Закон о национальной безопасности теперь применяется для принудительной расшифровки в отношении отдельных лиц — законный процессуальный доступ на уровне устройства продолжает расширять операционную модель угроз.

Каждый режим на своих часах. Общее архитектурное свойство — контроль промежуточного слоя над оператором связи, платформой, реестром, вещателем или устройством — то же самое свойство, которое делает возможными атаки на ATG в США через атаку на отсутствующий промежуточный слой в необслуживаемых встраиваемых устройствах.

Протокольный конвейер

Два события уровня консенсуса состоялись в пятницу 22 мая — в тот же день, когда Сенат ушёл на каникулы и когда CISA опубликовала директиву по Drupal.

Завершён аудит Monero FCMP++ силами Trail of Bits. 11-дневная работа (12–22 мая) над продакшен-интеграцией FCMP++ 1a/1b в monero-project/monero завершилась без немедленных публичных находок. Стандартная практика Trail of Bits — окно публикации от 2 до 6 недель после завершения работ. Изменение протокола заменяет кольцевую подпись с 16 ложными участниками полноцепочечным доказательством членства, где множество анонимности — это весь набор UTXO, примерно 150 млн выходов транзакций, то есть расширение примерно в 9,4 млн раз анонимности на стороне отправителя. Целевой хардфорк основной сети — второе полугодие 2026 года при условии устранения замечаний аудита.

Запущен тестнет Zcash NU7. Shielded Labs активировала тестнет NU7 — следующее обновление консенсуса после Crosslink Milestone 4. Пожертвование Виталика Бутерина в адрес Shielded Labs от 6 февраля поддержало работу над обновлением. Переход с тестнета на основную сеть ожидается позднее в 2026 году.

Tor Browser 15.0.14 — релиз от 19 мая с обновлениями безопасности. Раунд краудфандинга Tor Project в поддержку десяти проектов интернет-свободы продолжается.

Сквозное шифрование Discord DAVE — развёртывание с включением по умолчанию примерно для 200 млн активных пользователей в месяц продолжается по регионам. Крупнейшее однонедельное развёртывание инфраструктуры E2EE для ненишевой аудитории в 2026 году.

Anthropic Claude Managed Agents — в мае добавлены MCP-туннели (маршрутизация через частную сеть) и самостоятельно размещаемые песочницы (среда исполнения под контролем оператора). Проект Anthropic Glasswing расширился: Claude Security в публичной бете и новые инструменты киберверификации для отвечающих требованиям команд безопасности. Архитектурное свойство: операции агентов могут маршрутизироваться через инфраструктуру под контролем оператора, а не через настройки по умолчанию под контролем вендора.

Bitcoin BIP352 silent payments — продолжающееся развёртывание в Core 28.0+. Шифрованный P2P BIP324 v2 (включён по умолчанию с Core 27.0) теперь составляет большинство глобального однорангового трафика Bitcoin.

eIDAS 2.0 BBS+ избирательное раскрытие — финализация в IETF в процессе. W3C Verifiable Credentials 2.0 в статусе Recommendation с мая 2025 года.

GrapheneOS / CalyxOS — продолжается ежемесячный ритм релизов. GrapheneOS 2026050900 (9 мая) и CalyxOS 7.2.1.0 (4 мая) остаются актуальными базовыми версиями.

Криптографическая гибкость — постквантовые примитивы ML-KEM, ML-DSA, SLH-DSA являются действующими стандартами с августа 2024 года. FIPS 140-2 выводится из обращения 21 сентября. Тройной храповик Signal (Sparse Post-Quantum Ratchet + Double Ratchet + PQXDH) продолжает развиваться.

Честная критика рамки протокольного конвейера состоит в том, что протокольные проекты тоже зависят от институциональных слоёв. Финансирование Tor в значительной мере идёт от Open Technology Fund и грантов Госдепартамента. Claude Managed Agents — продукт Anthropic. Аудит Monero зависел от кадров Trail of Bits и координации MAGIC Monero Fund, организации 501(c)(3). Протокольный слой не автономен от институционального вклада.

Аргумент в этой серии не в том, что протокольный конвейер автономен от институтов. Аргумент в том, что протокольный конвейер не сжимается вокруг федерального календаря в той конкретной каникулярной динамике, которую описывает этот материал. Monero завершила аудит в пятницу. Zcash запустил тестнет в пятницу. Tor выпустил релиз неделей ранее. Discord продолжил развёртывание E2EE. Пятничный темп на стороне протоколов зеркалил пятничный темп на стороне угрозы, пока институциональная сторона готовилась разойтись на каникулы.

Пользовательский стек примитивов

Пользовательский стек примитивов — открытые клиенты с ключами у пользователя, открытая прошивка на чипах, доступных для инспекции пользователем, аппаратная аутентификация FIDO2, устойчивые к цензуре транспорты, валюты, сохраняющие приватность, ИИ с локальным инференсом, федеративная идентичность с избирательным раскрытием, самостоятельно размещаемые сервисы, mesh и спутник, постквантовая криптографическая гибкость — работает непрерывно на архитектуре аудиторского конвейера.

Это слой, который не зависит от того, заседает ли Сенат.

Срок FCEB по Drupal наступает сегодня в полночь. Срок FCEB по Exchange наступает в пятницу. Срок FCEB по Defender наступает в следующую среду. Истечение действия раздела 702 наступает 12 июня. Срок мексиканской CURP Biométrica наступает 30 июня. Обязательства Закона ЕС об ИИ для ИИ общего назначения вступают в силу 2 августа. Вывод FIPS 140-2 из обращения наступает 21 сентября. Ориентир для Q-Day — 2029 год.

Каждый институциональный срок идёт по своим часам. Каждые часы заводит институт. Каждые часы сжимаются или растягиваются в зависимости от институционального календаря вокруг них.

У пользовательского стека примитивов параллельных часов нет. Аудит Monero завершается тогда, когда завершается работа. Тестнет Zcash запускается тогда, когда обновление готово. Релиз Tor выходит тогда, когда интегрированы патчи безопасности. Развёртывание Discord идёт в темпе самой платформы. Постквантовый храповик Signal выходит тогда, когда криптографический примитив готов. Архитектура аудиторского конвейера и есть ритм.

Структурный аргумент серии выпусков с 18 по 27 мая не в том, что институты не имеют значения. Имеют. CISA публикует каталог KEV. Сенат проводит голосование по переутверждению раздела 702. Минюст преследует операторов шифровальщиков. Microsoft DCU выводит из строя Fox Tempest. Европол координирует операцию Saffron. Институты реальны, и их работа реальна.

Аргумент — об асимметричном календаре. Институты работают по календарю. Сторона угрозы работает непрерывно. Иранские атаки на ATG, компрометация цепочки поставок Megalodon, взлом Canvas группой ShinyHunters, извлечение данных Foxconn группой Nitrogen, публикационный цикл Coinbase Cartel — всё это не останавливалось на День поминовения. Пользовательский стек примитивов тоже не останавливался на День поминовения. Две половины, работающие непрерывно, — это сторона угрозы и сторона протокольного конвейера.

Институциональный слой — это то, что сжимается вокруг каникул.

После каникул

Сенат возвращается в понедельник 1 июня или вторник 2 июня. Срок FCEB по Defender приходится на среду 3 июня. Срок по Exchange OWA наступает в пятницу 29 мая — за три дня до возвращения палаты. Срок по Drupal истекает сегодня ночью.

Сегодня — нулевой день того цикла FCEB, который описал материал о каникулах от 24 мая. Завтра — день +1. Паттерн продолжается независимо от того, по какую сторону Дня поминовения мы находимся.

Архитектурный аргумент, выстроенный выпусками с 18 по 27 мая, — вот что долговечно. У конвейера вендорских патчей восемнадцатилетний хвост. Verizon DBIR обнаружил, что эксплуатация уязвимостей с 31 процентом стала новым способом проникновения номер один. Аудиторский конвейер закрывается в своём собственном ритме. Пользовательский стек примитивов работает сквозь праздники, каникулы и асимметричное окно выходных, когда никто не на смене.

Сегодня — нулевой день.

Архитектура переживает календарь.


URnetwork — это одноранговый оверлей для устойчивого к цензуре транспорта. Релиз MCP-сервера от 19 февраля 2026 года позволяет агентным клиентам устанавливать VPN-сессии поверх однорангового оверлея, отвязывая транспорт от слоя оператора связи. URnetwork не фигурирует в реестре операторов публичных услуг ни по одному из законов, названных в этой статье.

https://ur.io

Further Discussion

Нулевой день

**Позиция.** Сегодня в полночь истекает срок. Срок устранения по Обязательной оперативной директиве CISA 22-01 для уязвимости SQL-инъекции в ядре Drupal CVE-2026-9082 истекает в среду 27 мая 2026 года в полночь. Это первый срок устранения по кибербезопасности для федеральных гражданских органов исполнительной власти, попадающий в сжатое каникулами окно после Дня поминовения, которое выпуск этого издания от 24 мая описал как десять календарных дней, восемь рабочих. Уязвимость Drupal — раскрытая исследователем Google/Mandiant Майклом Матури, SQL-инъекция в адаптере базы данных PostgreSQL в Drupal, путь к неаутентифицированному удалённому выполнению кода — дала зафиксированную Imperva телеметрию атак: более 15 000 попыток против примерно 6000 сайтов в 65 странах с концентрацией в игровой индустрии и финансовых услугах. Shadowserver отслеживает примерно 670 непропатченных установок Drupal, доступных в сети по всему миру. Срок FCEB по уязвимости подмены Exchange OWA CVE-2026-42897 — пятница 29 мая, через два дня. Срок FCEB по паре уязвимостей нулевого дня в Microsoft Defender (CVE-2026-41091, повышение привилегий, CVE-2026-45498, отказ в обслуживании) — среда 3 июня, через семь дней, на следующий день после возвращения Сената с каникул в честь Дня поминовения. Три срока FCEB по кибербезопасности внутри окна в восемь рабочих дней. Истечение действия раздела 702 наступает 12 июня — шестнадцать дней. Заключение Суда по надзору за внешней разведкой от 17 марта остаётся засекреченным. Директор национальной разведки Тулси Габбард «усердно работает над рассекречиванием», согласно заявлению ODNI изданию Breitbart от 21 мая, — никакая дата не названа. Сенат на каникулах до понедельника 1 июня или вторника 2 июня. Структурный аргумент выпуска от 24 мая — институты работают по календарю рабочей недели, сторона угрозы работает непрерывно, асимметричное окно между пятничным темпом патчей и послепраздничным реагированием в понедельник-вторник — самое эксплуатируемое окно недели — реализуется на практике сегодня, когда наступает срок FCEB по Drupal. Штат CISA сокращён примерно на треть после шатдауна, по данным предыдущих материалов. ИТ-персонал федеральных гражданских ведомств работает в режиме перехода после длинных выходных. Срок наступает ровно во время этого сжатия. Структурный аргумент долговечен и переживает календарь. Пользовательский стек примитивов — открытые клиенты, открытая прошивка, аппаратная аутентификация FIDO2, устойчивые к цензуре транспорты, валюты, сохраняющие приватность, ИИ с локальным инференсом, федеративная идентичность, самостоятельно размещаемые сервисы, mesh и спутник, постквантовая криптографическая гибкость — работает непрерывно на архитектуре аудиторского конвейера, независимо от того, по какую сторону Дня поминовения мы находимся. Нулевой день — это сегодняшний ночной срок FCEB. Архитектура — это то, что переживает календарь. **Варианты заголовков.** - Нулевой день · Сегодня в полночь — срок по Drupal - Первый срок FCEB в окне после Дня поминовения - Три срока за восемь рабочих дней - Каникулярная арифметика · Один позади, два впереди **Кикер.** Срок по Drupal сегодня. Срок по Exchange в пятницу. Срок по Defender в следующую среду. Истечение действия раздела 702 — 12 июня. Архитектура — это то, что переживает календарь.

Инверсия

**Позиция.** Сегодня 89-й день иранской внутренней трёхуровневой системы интернет-каст — архитектуры «цифрового апартеида», задокументированной Quincy Institute 12 мая: одобренные специалисты, связанные с КСИР и MCI, получают внесённую в белый список полосу примерно по 0,20 евро за гигабайт; население вынуждено пользоваться коммерческим VPN примерно за 75 евро в месяц, разница тарифов между цифровыми кастами — 12,5 раза; совокупный оценочный экономический ущерб превышает 5,2 млрд долларов по данным Donya-ye Eghtesad. Сегодня также двенадцатый день с тех пор, как CNN сообщила 15 мая, что официальные лица США подозревают связанных с Ираном акторов в серии взломов систем автоматических датчиков резервуаров, отслеживающих уровень топлива на автозаправках в нескольких штатах США. Вектор атаки: системы ATG, находящиеся в сети без парольной защиты. Архитектурный примитив, общий для этих двух сюжетов: контроль над промежуточным слоем. Внутри Ирана промежуточный слой полностью захвачен государством — операторы связи, платформы, реестры и вещатели принадлежат государству или связанным с ним структурам либо управляются ими, формируя интернет-опыт населения тем, что захваченный посредник решает разрешить. Вне Ирана, на системах ATG американских автозаправок, промежуточный слой отсутствует полностью — необслуживаемые встраиваемые устройства в публичном интернете без аутентификации. Связанные с Ираном акторы эксплуатируют отсутствующего посредника снаружи ровно так же, как иранское государство эксплуатирует захваченного посредника внутри: вставляя себя в тот операционный слой, который отслеживает физическую инфраструктуру. Один и тот же архитектурный примитив. Захваченный посредник внутри. Отсутствующий посредник снаружи, заполненный противником. Репортаж Sky News 2021 года о внутренних документах Корпуса стражей исламской революции выделял ATG как конкретные цели деструктивных кибератак. Инциденты 2026 года соответствуют ранее описанному намерению. Атрибуция остаётся «подозреваемой» по словам официальных лиц США согласно CNN, а не юридически установленной. Структурная рамка нейтральна к политике: свойство, порождающее уровень цифрового апартеида внутри Ирана, — то же свойство, которое порождает уязвимость ATG к эксплуатации вне Ирана. Контроль над промежуточным слоем — способность кого-либо, будь то государственный регулятор, сетевой оператор или враждебный киберактор, вставить себя между пользователем и сервисом — вот операционная переменная. Архитектурный ответ — пользовательский стек примитивов, который не зависит от промежуточного слоя в части гарантий безопасности. Открытые клиенты со сквозным шифрованием. Открытая прошивка на чипах, доступных для инспекции пользователем. Аппаратная аутентификация FIDO2. Устойчивые к цензуре транспорты — одноранговый оверлей URnetwork, Tor, VLESS+Reality, Shadowsocks-2022, — которые не фигурируют ни в одном реестре операторов публичных услуг. Валюты, сохраняющие приватность, на примитивах с пользовательским хранением ключей. ИИ с локальным инференсом на вычислительных мощностях под контролем пользователя. Федеративная идентичность с избирательным раскрытием. Самостоятельно размещаемые сервисы. Mesh и спутник на слое оператора связи. Постквантовая криптографическая гибкость. Архитектура, которая не зависит от захваченного или отсутствующего посредника, — это архитектура, которая не зависит от календаря. 89-й день иранского цифрового апартеида. 12-й день раскрытой атрибуции по ATG. Архитектура одна и та же. **Варианты заголовков.** - Инверсия · Захваченный посредник внутри · Отсутствующий посредник снаружи - Та же архитектура, другое направление - День 89 против дня 12 · Архитектурное зеркало - Промежуточный слой — вот операционная переменная **Кикер.** Цифровой апартеид Ирана внутри · связанные с Ираном атаки на ATG снаружи · один и тот же архитектурный примитив, противоположные направления. Пользовательский стек не зависит от посредника.

Comics

#1Нулевой день
#2Инверсия