Законодатели на защите данных
Правительство утвердило постановление о создании оперативного штаба по противодействию кибермошенничеству. Возглавил данный штаб вице-премьер Дмитрий Григоренко. В задачи штаба входит оперативное выявление мошеннических схем, а также разработка мер противодействия онлайн-преступности, в том числе в рамках государственной информационной системы «Антифрод».
Дмитрий Григоренко уточнил, что основной целью штаба является координация усилий государственных органов и бизнеса в борьбе с киберпреступниками. К работе привлечены федеральные ведомства, включая правоохранительные органы, Банк России, а также операторы связи, банковские учреждения и цифровые платформы.
Структура получила наименование подкомиссии по развитию технологий противодействия правонарушениям с использованием информационных и коммуникационных технологий. О создании оперативного штаба Дмитрий Григоренко заявил 15 января. В эту дату правительство одобрило новые меры по борьбе с кибермошенничеством, включающие поправки об усилении ответственности операторов связи за нарушение правил реализации сим-карт. Премьер-министр Михаил Мишустин указал на возможность вступления в силу новых мер, состоящих из 20 инициатив, в сентябре 2026 года.
Актуальные мошеннические схемы
Мошенники распространяют рекламу несуществующих инвестиционных платформ на базе искусственного интеллекта и убеждают граждан Российской Федерации вложить денежные средства, обещая быстрое приумножение капитала. После получения первого финансового перевода злоумышленники усиливают психологическое давление, провоцируя жертв вносить более крупные суммы до момента осознания факта обмана.
Специалисты F6 выявили 64 мошеннических веб-ресурса, направленных на пользователей в России, Казахстане, Польше и Болгарии. Примерно 80% данных сайтов-скамов, маскирующихся под нейросети для инвестиций, имитируют бренды IT-компаний, 18% — банковские учреждения и 2% — социальные медиа.
Таким образом, чат-боты действуют по единому алгоритму: они представляются «умными роботами» или «настроенными торговыми алгоритмами» от известных брендов и предлагают ежедневный заработок в размере 200–300 евро или долларов США. Размер обещаемого дохода и используемая валюта варьируются в зависимости от страны, на пользователей которой направлена атака.
Некоторые фальшивые чат-боты сразу запрашивают у пользователей контактные данные: имя, фамилию, адрес электронной почты и номер мобильного телефона. Другие предлагают ознакомиться с примерами заработка. Третьи сначала требуют подтвердить наличие опыта торговли на фондовом рынке с использованием искусственного интеллекта или торговых роботов.
После этого жертвам предлагается внести средства. После первого платежа мошенники усиливают давление и провоцируют на внесение дополнительных сумм.
Для повышения доверия к таким платформам злоумышленники, согласно данным аналитиков, размещают сфабрикованные отзывы, якобы от реальных пользователей. Специалисты рекомендуют не доверять обещаниям высокого гарантированного дохода в кратчайшие сроки, тщательно изучать информацию перед участием в инвестиционных проектах, а также не полагаться на скриншоты или сканы лицензий, размещенные на неофициальных веб-ресурсах.
Новые уязвимости
На GitHub были обнаружены многочисленные PoC вредоносной ПО, распространяющей троян удаленного доступа (RAT) на основе Python под названием ChocoPoC, способный выполнять команды и красть конфиденциальные данные.
Предполагается, что эта кампания была нацелена на исследователей. Скрытие вредоносного ПО в PoC для различных уязвимостей - далеко не новая практика, однако ChocoPoC выделяется тем, что вредоносное ПО не встраивается непосредственно в файл эксплойта, а добавляет вредоносные пакеты Python в список зависимостей PoC.
По данным Sekoia и YesWeHack, эти пакеты размещены на платформе Python Package Index (PyPI), используемой разработчиками Python для поиска и обмена кодом.
После того как жертва клонирует вредоносный репозиторий, на её систему автоматически загружается и устанавливается троянизированный пакет под названием frint.
В процессе установки пакет загружает вредоносный пакет зависимостей под названием skytext, который содержит скомпилированное нативное расширение Python.
Когда PoC запускается, расширение работает автоматически и расшифровывает дополнительный встроенный код Python, который запускает загрузчик для получения конечной полезной нагрузки, ChocoPoC, из набора данных Mapbox.
ChocoPoC RAT обладает широкими возможностями, включая выполнение произвольных команд оболочки и произвольного кода на Python, загрузку файлов и папок, сбор данных из браузера и сетевой конфигурации, поиск различных файлов, анализ истории командной оболочки с хоста, сканирование запущенных процессов.
Данные Mapbox также используются для кражи информации, хотя загрузка файлов больших размеров обрабатывается отдельно через HTTP-сервер.
Sekoia обнаружила как минимум семь репозиториев PoC на GitHub, которые распространяют ChocoPoC и размещают эксплойты для FortiWeb (CVE-2025-64446), React2Shell (CVE-2025-55182), MongoBleed (CVE-2025-14847), PAN-OS (CVE-2026-0257), Ivanti Sentry (CVE-2026-10520), Check Point VPN (CVE-2026-50751) и Joomla SP Page Builder (CVE-2026-48908).
Исследователи обнаружили, что Skytext было загружено 2400 раз, в основном на системах под управлением Linux.
После обнаружения распространенной уязвимости количество загрузок резко возросло, что послужило приманкой для ничего не подозревающих исследователей, заставив их скачивать и тестировать прототипы из репозиториев.
Sekoia также сообщает, что до появления frint и skytext в кампании использовались два разных пакета, названные slogsec и logcrypt.cryptography, с очень похожим исходным кодом, реализуя один и тот же ChocoPoC.
Неясно, кто стоит за этой кампанией, но исследователи обнаружили несколько адресов электронной почты, связанных с разработчиками GitHub, которые были связаны с другой троянской деятельностью с использованием PoC в конце 2025 года.
Учетные данные для двух электронных писем, использованных в кампаниях, фигурируют в базах данных утечек, а данные для входа в еще один адрес «с большой долей вероятности получены в результате взлома с использованием вредоносного ПО».
С высокой степенью уверенности можно полагать, что злоумышленник использовал в основном скомпрометированные учетные записи для публикации вредоносных пакетов PyPI и прототипов.
Исследователи предупреждают, что новая технология доставки вредоносного ПО позволяет сохранить уязвимость в целости, назначая вредоносное поведение пакетам, которые сами по себе кажутся безобидными.






создание сайта