Без хрома в жилах
«Коммерсантъ» сообщает, что в начале августа 2026 года «Яндекс Браузер» занял первое место по скачиваниям в российском сегменте Google Play. Месячная аудитория выросла на 31% год к году, тогда как Google Chrome потерял 3% пользователей, а Opera — сразу 19%.
Причина не в новых функциях, а в банальной необходимости. Российские банки и корпорации массово перешли на национальные сертификаты НУЦ Минцифры и ГОСТ TLS. Зарубежные браузеры их не поддерживают и начинают испытывать сложности с доступом к сервисам. Для пользователя выбор прост либо поставить приложение и открыть сайт банка, либо разбираться, какие сертификаты добавить в систему, чтобы просто оплатить счет. Выбор очевиден.
Особенно жестко это бьет по экосистеме Apple. В банковском секторе доля iOS и macOS достигает 34%. Встроить сторонние алгоритмы шифрования в Safari без потерь в удобстве почти невозможно. При обрыве соединения аудитория Apple либо переходит на Android, либо решает задачи через нативные приложения банков.
И это не только российская история. В Иране в июле 2026 года государственное агентство Fars не смогло получить SSL-сертификаты ни у одного западного провайдера. Банки перешли на китайских поставщиков. Причина та же — санкции Минфина США, выпущенные в мае, формально разрешают выдачу сертификатов только «негосударственным лицам».
С 1 марта 2027 года Минцифры вводит десять типов сертификатов безопасности — классификация по задачам для сайтов, софта и инфраструктуры. На этом фоне 95 млн активных устройств у «Яндекс Браузера» выглядят закономерным итогом. Возможность зайти в интернет-банк без технического квеста оказывается убедительнее красивого интерфейса. Подождем еще что там выйдет у «КриптоПро». Будет ли он юзерфредли ожидать не приходится, конечно, но а вдруг.
@antiinfosec
«НеИБи» - канал из категории «Другое», подключенный к сервису кросспостинга MaxGate. Публикации канала синхронизируются между Telegram и мессенджером MAX, а на этой странице собраны ссылки на обе версии канала.
Сейчас у канала 426 подписчиков суммарно в Telegram и MAX. За последние 30 дней в истории MaxGate учтено 38 публикаций, поэтому перед подпиской можно оценить не только размер аудитории, но и регулярность обновлений.
Чтобы подписаться, используйте кнопки «Открыть в MAX» и «Открыть в Telegram» в верхней части страницы. У отдельных постов ссылка может быть доступна в обоих мессенджерах или только в одном из них, если MaxGate получил такой URL из истории обработки.
Третий не лишний
Минцифры выкатило третий пакет антимошеннических мер. Документ огромный, вступает в силу с 1 марта 2028 года. Идеи местами полезные, но чем дальше читаешь, тем больше вопросов.
Самое жесткое — в блоке про хостинг. Провайдеры будут обязаны проверять каждого клиента по реестру Роскомнадзора, куда попадают те, кто размещает ресурсы, доступ к которым ограничен в России. Если клиент в реестре — мощность ему не дают целый год. Плюс провайдер обязан прекращать обслуживание по запросу органов ОРД или организаций КИИ для противодействия кибератакам. Проверки провайдеров Роскомнадзор проводит с радиочастотной службой, и закон о госконтроле № 248-ФЗ на них не распространяется.
Эксперты уже указывают, что смена провайдера не поможет, так как каждый хостер обязан проверять клиента по реестру. А под удар могут попасть не только владельцы богомерзкого VPN, но и те, кто запускает, например, Telegram-ботов через прокси — формально это тоже средство обхода. В условиях, когда Роскомнадзор ведет очередную волну блокировок VPN-сервисов, такие меры выглядят как попытка задушить инфраструктуру обхода, а не решить проблему мошенничества.
Еще один блок — это создание многострадальной единой платформы, где все 2,6 млн операторов персданных должны передавать сведения о полученных согласиях. Граждане смогут видеть их в «одном окне» в Госуслугах и отзывать в любой момент. Идея красивая. Но против уже выступали Центробанк и Минэкономразвития. Мол платформа сейчас работает только в режиме эксперимента, и перед введением обязательных норм нужно проанализировать пилот.
В Ассоциации больших данных уже предупреждают: передача миллиардов записей потребует огромных расходов на инфраструктуру, но не решит проблему мошенничества, а лишь создаст дополнительные риски утечек. Подключение к платформе через ЕСИА с высокими требованиями к защите посильно только крупным компаниям. Для малого бизнеса это станет серьезным бременем.
Есть и техническая проблема. Сопоставить внутренние идентификаторы пользователей с профилями в ЕСИА технически невозможно без введения обязательной... ну, вы поняли. Пейперсекам не завидуем. Получается вообще забавный парадокс: государство пытается усилить идентификацию, но одновременно требует собирать больше персданных.
А еще российские сайты с личными кабинетами обяжут проводить авторизацию только через российские способы: номер телефона, ЕСИА, ЕБС или отечественные ID-сервисы. Иностранные сайты — только по номеру телефона.
Цитировать великого и могучего Эльдара Муртазина мы здесь не приучены, но он прямо говорил, что мера направлена не столько на борьбу с мошенниками, сколько на ужесточение контроля над интернетом и давление на зарубежные платформы. «Если не соблюдаете закон, если он будет принят, — мы вас блокируем. Мы, к сожалению, сегодня договариваться не хотим и не умеем ни с кем», — отмечает аналитик.
Есть и практическая проблема. VPN, как вы знаете, позволяет изменить видимую геолокацию. Поэтому ключевой вопрос — кого закон признает «пользователем из России», как будет определяться территория нахождения и какие последствия установят за нарушение. Без четких критериев норма может оказаться неисполнимой.
Вопрос теперь в том, кто первым адаптируется: бизнес или мошенники. Полтора года на подготовку — срок, который может оказаться и слишком большим, и слишком маленьким одновременно. Гонка началась.
@antiinfosec
Не верь Бабе-яге
Группировка Mimbrob, отметившаяся весной, снова активизировалась в сентябре. Цели те же — авиакосмическая промышленность, двигателестроение, научные институты и IT-компании. Специалисты F6 Threat Intelligence, которые отслеживали первую волну весной, фиксируют новую в этом месяце.
Схема фишинга выстроена аккуратно. Письма приходят с доменов, зарегистрированных в один день, и мимикрируют под реальных российских разработчиков. Тексты выдержаны в официально-деловом стиле, со ссылками на федеральные законы. В архивах — легитимные исполняемые файлы Яндекс Браузера или Notepad++, подписанные настоящими цифровыми подписями, и вредоносная DLL, которая подгружается через DLL Sideloading. Пользователь запускает документ с именем вроде «Перечень компонентов для кооперации», а вместе с ним стартует загрузчик.
Отдельного упоминания заслуживает сайт dronner[.]ru, зарегистрированный 11 мая. С него под видом приложения Dronner распространяется программа для отслеживания дронов типа «Баба-яга» — тех самых тяжелых беспилотников, которые используют ВСУ. Приманка рассчитана на военнослужащих вблизи линии боевого соприкосновения. Внутри — очередной загрузчик.
F6 не спешит с атрибуцией: прямых совпадений с известными группировками нет, финальная нагрузка в ходе исследования так и не была получена. Но набор техник, инфраструктура и выбор целей говорят сами за себя.
@antiinfosec
Рубильник, гигаватты и джуны, которые не нужны
Побывали на этом вашем BIS Summit 2026 в кластере Ломоносов. Спикеров интересных было много и даже Александр Шойтов пусть и с опозданием, но заглянул на огонек.
Утренняя пленарка началась с экзистенциального блица про отношение к ИИ, который должен был обрисовать роли, кто тут оптимист, кто пессимист. Замминистра энергетики Эдуард Шеремецев сравнивал появление технологии с появлением огня: «Технология и помогает, и жжет». Дальше стало понятно, что имелось в виду гигаватты. Дата-центры США потребляют уже 32 ГВт, Китай — около десяти, у России пока порядка пяти, к 2030 обещают 14-15. Часть ЦОДов предлагают уносить в холодные регионы, но не хватает стратегии.
Спикеры зареклись оставить на каждой подстанции механический рубильник — на случай, если ИИ возьмет на себя телемеханику и что-нибудь перепутает. Энергетики заверили, что рубильник оставят, а ИИ пока сидит в роли советника, решения не принимает и слушает человека.
Аудитор Счетной палаты Светлана Орлова неожиданно пришла с цифрами. Возврат в бюджет за прошлый год с помощью технологии ИИ составил 294 млрд руб. (годом ранее — 34 млрд), с одного оператора связи за махинации с тарифами — 2,5 млрд. Интересно кому Счетка платит за интернет.
Лютиков из ФСТЭК успокоил: по нормативке ИИ — это просто программное обеспечение. Промпт-инъекции, по сути, те же SQL-инъекции, с которыми «наши отцы сталкивались в семидесятых». Только теперь их пишет не человек, а сама модель. ФМБА рассказали про модель на данных 3000 спортсменов, предсказывающую сердечно-сосудистые риски. А Игорь Качалин из НТЦ ЦК напомнил, пока регионы уже используют ИИ, но владельцы часто не знают, где у них модели и кто их обучал. Банк России отчитался бодро, но консервой с прошлого мероприятия по финтеху.
После обеда сессия про риски и уже с бизнесом. Блиц дал ожидаемо разнобой: галлюцинации — лечатся тюнингом, утечки — лечатся закрытым контуром , но главный, операционный риск — кто отвечает за ошибку агента создал много споров. Крайнов из Яндекса оценил, что около 90% рисков — это атаки с применением ИИ, спорить никто не стал.
Спор погорячее вызвал теневой ИИ. Алексей Малинский из Норникеля заявил, что нет ни одной крупной организации, где сотрудники не гоняли бы чувствительные данные во внешние чаты, «потому что удобно». Рецепт Крайнова единственный, сделать внутренний контур настолько удобным, чтобы наружу не хотелось, «иначе никакие запреты и заборы не помогут». Яндекс еще похвастался внутренним либерализмом, мол запретов нет, пользуйтесь хоть клодом, хоть астрой, хоть, прости господи, ГигаЧатом (от ред.).
Но по-настоящему горячим спор стал, когда дошли до вечного вопроса «кто крайний». Крайнов (простите) напомнил, что яндексовские беспилотники «на пару порядков, а то и на три, безопаснее человека» — миллионы километров без аварий. Касперская парировала в лоб: а если все он однажды кого-то задавит? Посадить-то будет некого — а это прямой путь к недоверию к технологии. Тут же подкинули пример и потолще, мол топовые зарубежные модели, по сообщениям, доводят одиноких людей до беды, которую по эту сторону границы называют именем одного ведомства. Что будет, если подобное случится с продуктом Яндекса, за кем закрепят ответственность? Крайнов выкручивался долго, но вывел: подход «главное — кого посадить» ему не нравится, потому что цель ведь уменьшить количество неприятностей, а не нарастить число осужденных. А под конец выдал, пожалуй, лучшую цитату дня:
«Нас часто спрашивают, что будет делать человек, когда ИИ научится делать все лучше него. Мы, кажется, нашли ответ: сидеть за искусственный интеллект. Его же посадить не можем». И уточнил: пока не решимся доверить ИИ решения целиком, у человека останутся ровно две роли — сидеть за него и сажать других.