#кибербезопасность — посты и обсуждения
100 доступных постов
#ЭкономикаДанных #Нацпроект #Кибербезопасность #Минцифры #ФСБ #ФСТЭК #ИскусственныйИнтеллект #БольшиеДанные #ТехнологическийСуверенитет #ЦифроваяТрансформация #Госуправление #УтечкиДанных#базар
🛡️ ФИНАНСОВАЯ БЕЗОПАСНОСТЬ | ГЛАВНОЕ ЗА НЕДЕЛЮ
Мошенники меняют схемы, банки усиливают защиту, а финансовая грамотность становится частью цифровой безопасности. Собрали несколько важных новостей, которые стоит знать каждому.
💳 Мошенники продолжают атаковать банковских клиентов
Во II квартале 2026 года банки отразили 17,5 млн попыток хищения средств клиентов на сумму почти 1,9 трлн рублей.
При этом злоумышленникам удалось провести около 458,7 тыс. мошеннических операций, а потери клиентов составили менее 7,4 млрд рублей.
📲 Социальная инженерия — одна из главных угроз
По данным Банка России, во II квартале количество выявленных атак с использованием социальной инженерии выросло почти на 50% по сравнению с первым кварталом.
Мошенники всё чаще делают ставку не на взлом банковских систем, а на психологическое давление: пугают потерей денег, требуют срочно перевести средства или выманивают персональные данные.
⚠️ Номер телефона больше не является гарантией безопасности
Злоумышленники используют подмену номеров и могут маскироваться под банки, государственные организации, маркетплейсы и другие известные сервисы.
Банк России отдельно предупреждает: мошенники могут использовать даже дипфейки, выдавая себя за знакомых или родственников.
💰 Особое внимание — переводам через СБП
Во II квартале 2026 года объём мошеннических операций через Систему быстрых платежей у физических лиц составил около 2,74 млрд рублей. На СБП пришлось значительное количество мошеннических операций.
🔐 Что делать, чтобы защитить свои деньги?
1️⃣ Не сообщать никому коды из СМС, данные карты и пароли от банковского приложения.
2️⃣ Не переводить деньги по инструкции человека, который неожиданно представился сотрудником банка, полиции или госоргана.
3️⃣ Если звонящий требует «срочно спасать деньги» — прекратить разговор и самостоятельно позвонить в банк по официальному номеру.
4️⃣ Не устанавливать приложения и программы удалённого доступа по просьбе незнакомцев.
5️⃣ Не передавать свою карту или банковский счёт другим людям за вознаграждение. Такая схема может привести к статусу дроппера и проблемам с банковским обслуживанием.
📚 Финансовая грамотность тоже становится инструментом защиты
С 6 по 27 октября проходит IX Всероссийский онлайн-зачёт по финансовой грамотности. В заданиях можно проверить знания о личном бюджете, финансовых решениях и защите от кибермошенников.
🛡️ Главное правило финансовой безопасности простое:
Не принимайте финансовые решения под давлением.
Если вас торопят, пугают, обещают лёгкий заработок или требуют немедленно перевести деньги — это повод остановиться и всё перепроверить.
#ФинансоваяБезопасность #ФинансоваяГрамотность #Мошенники #БанкРоссии #Кибербезопасность #Деньги #Безопасность
Сегодня вышли цифры, которые заставляют немного иначе посмотреть на фразу «цифровая безопасность».
Специалисты проанализировали 23 тысячи российских организаций.
Среди компаний, у которых в начале 2026 года были обнаружены критические уязвимости, полностью устранили их за первое полугодие только 14,6%.
Речь прежде всего о проблемах во внешних сервисах компаний: уязвимых сайтах и серверах, слабых настройках, утечках учётных данных и других рисках, которые можно увидеть извне.
Ещё 30,8% смогли сократить количество таких проблем.
А у 53,5% состав критических уязвимостей вообще не изменился.
То есть если очень грубо представить 100 компаний, у которых была серьёзная цифровая проблема, только примерно 15 полностью её закрыли.
И здесь важно понимать, что «уязвимость» — это ещё не обязательно взлом.
Это скорее дверь, которую технически можно открыть, если злоумышленник найдёт к ней подходящий ключ.
Проблема в другом: часть таких дверей остаётся открытой месяцами.
Причины довольно прозаичные.
Чтобы закрыть уязвимость, иногда недостаточно просто нажать кнопку «обновить».
Компания может использовать старую программу, на которой завязаны бухгалтерия, склад, продажи или работа с клиентами.
Обновили одну систему — перестала нормально работать другая.
Нужно менять интеграции, тестировать процессы, привлекать специалистов, покупать новое оборудование или программное обеспечение.
А это деньги и время.
Поэтому бизнес иногда оказывается перед неприятным выбором: оставить известную слабость и продолжать работать или остановить часть процессов ради большой переделки.
Особенно интересно другое.
Чем крупнее цифровая инфраструктура компании, тем сложнее её контролировать.
У организаций, у которых из интернета доступно 500 и более цифровых активов, средняя оценка защищённости составила 4,96 балла из 10.
У компаний с 10–20 такими активами — уже 7,89 балла.
И разница ещё заметнее по критическим уязвимостям.
У компаний с большим цифровым периметром их нашли в 77% случаев.
У небольшого периметра — в 24%.
Получается довольно понятная вещь.
Чем больше у бизнеса сайтов, серверов, приложений, облачных сервисов, личных кабинетов и других цифровых систем, тем больше мест, за которыми нужно постоянно следить.
Это как здание.
Если у вас две двери, проверить замки несложно.
Если дверей пятьсот, какая-нибудь обязательно рискует остаться без внимания.
Есть ещё одна цифра.
Среди более чем 20 тысяч организаций, за которыми наблюдали постоянно, заметно улучшили свою оценку защищённости только 4,9%.
У 2,5% ситуация ухудшилась.
У 92,6% уровень практически не изменился.
И вот здесь для обычного человека эта история перестаёт быть исключительно проблемой айтишников.
В этих системах находятся наши фамилии, телефоны, адреса, история заказов, документы, платёжная информация, рабочая переписка.
Мы можем поставить сложный пароль и включить двухфакторную авторизацию.
Но если проблема находится на стороне компании, клиент уже мало на что может повлиять.
Причём самый опасный момент далеко не всегда выглядит как кино про хакеров.
Магазин работает.
Приложение открывается.
Заказы принимаются.
Сайт не падает.
Снаружи всё совершенно нормально.
А внутри может оставаться техническая проблема, которую дорого или сложно исправить.
Наверное, именно поэтому расходы на кибербезопасность всё меньше похожи на необязательную статью бюджета.
Пока ничего не произошло, защита кажется расходом.
После серьёзного инцидента внезапно выясняется, что восстановление систем, простой бизнеса, работа специалистов и потеря доверия клиентов могут стоить намного дороже.
И ещё одна деталь: большое количество цифровых сервисов само по себе не делает компанию современной и защищённой.
Каждый новый сервис нужно потом обновлять, контролировать и защищать годами.
А это уже совсем другая цена цифровизации.
Как вы думаете, что для бизнеса опаснее: потратить большие деньги на защиту заранее или однажды заплатить за последствия серьёзной атаки?
#базарактив #бизнес #кибербезопасность #технологии #данные #цифровизация #риски #информационнаябезопасность
8 590 000 ₽ потерял 58-летний житель Оренбурга после звонков от людей, которые представились финансовым специалистом и сотрудником ФСБ. Мужчине сказали, что его данные утекли, а деньги нужно срочно перевести на счёт Центрального банка.
Он купил новый телефон, оформил новую сим-карту, установил приложение и начал выполнять инструкции. В итоге были переведены личные накопления, деньги после продажи автомобиля и средства с накопительного счёта супруги.
Как это было
Сначала потерпевшему позвонила женщина. Она сообщила, что неизвестные получили доступ к его данным и могут использовать банковские счета. Для «защиты» ему велели купить новый телефон и сим-карту, а затем установить специальное приложение.
Следом позвонил человек, назвавшийся сотрудником ФСБ. Он убедил мужчину, что деньги нужно перевести на счёт Центрального банка. После этого оренбуржец отправил на продиктованные счета 4 300 000 ₽.
Затем мошенники предложили вывести ещё 4 500 000 ₽ якобы для покупки автомобиля. В банке мужчине помогли оформить покупку через автосалон. Он приобрёл машину, потом продал её за 3 200 000 ₽ и перечислил выручку неизвестным.
Последним переводом стали 1 090 000 ₽ с накопительного счёта супруги. После этого звонки прекратились. Мужчина понял, что деньги ушли не на защиту, а мошенникам.
Где был главный сигнал
В этой схеме сразу несколько признаков обмана. Первый: собеседники создавали срочность и пугали утечкой данных. Второй: просили установить приложение и купить отдельный телефон. Третий: говорили о переводе на «счёт Центрального банка».
Банк России не открывает гражданам личные счета для спасения накоплений по телефонному звонку. Сотрудники государственных органов не просят переводить деньги на продиктованные реквизиты и не требуют устанавливать неизвестные приложения.
В публикации полиции не указано, что банк успел заблокировать операции. Поэтому мы не придумываем исход дела и не обещаем возврат денег. Возбуждено уголовное дело по части 4 статьи 159 УК РФ. Максимальная санкция по этой части статьи составляет до 10 лет лишения свободы, но наказание определяет суд.
Что делать, если звонок уже начался
Положите трубку. Не спорьте и не пытайтесь убедить собеседника, что вы всё поняли. Мошенники могут подключить другого человека и продолжить давление.
Позвоните в банк по номеру с обратной стороны карты или из официального приложения. Скажите, что был подозрительный звонок и вы не подтверждали переводы. Если деньги уже ушли, попросите зарегистрировать обращение о мошеннической операции.
Сразу обратитесь в полицию. Сохраните номера телефонов, переписку, чеки, реквизиты переводов и историю звонков. Не удаляйте приложение до консультации со специалистом, если оно могло дать удалённый доступ к телефону.
Если вы успели передать код, пароль или установить приложение, смените пароли с другого устройства. Проверьте, не появились ли новые заявки на кредит и не изменились ли настройки банковского приложения.
Что сделать
1.Положите трубку, если вас торопят или пугают потерей денег.
2.Перезвоните в банк по официальному номеру.
3.Заблокируйте карту и доступ к приложению, если уже сообщили данные.
4.Сохраните чеки, переписку и номера телефонов.
5.Подайте заявление в полицию при любом переводе мошенникам.
Главный вывод
«Безопасный счёт» и перевод в Центральный банк по инструкции звонящего не спасают деньги. Это легенда, которая заставляет человека самому отдать накопления.
В этой истории тревожным сигналом был уже первый звонок с требованием купить новый телефон и установить приложение. На такой фразе разговор нужно прекращать, даже если собеседник называет себя сотрудником банка, полиции или спецслужбы.
Актуально на 22 сентября 2026 года. Материал не заменяет индивидуальную юридическую консультацию.
По материалам: «РИА56», 7 августа 2026 года; «Оренбургское региональное телевидение», 7 августа 2026 года.
Вопрос для комментариев: какая фраза в телефонном разговоре сразу заставила бы вас положить трубку?
#мошенники #финансы #безопасныйсчёт #банк #кибербезопасность #личныефинансы #реальнаяистория
Илья Завьялов разбирает модель угрозы harvest now, decrypt later: зашифрованный трафик перехватывают и сохраняют сегодня, чтобы попытаться расшифровать его позже, когда появятся достаточно мощные квантовые компьютеры.
Первая половина такой атаки уже не требует ничего квантового. Нужны только доступ к каналу и место для хранения записанного трафика.
Как работает схема
При перехвате TLS-сессии злоумышленник получает рукопожатие с публичными ключами и зашифрованный трафик. Пароль в открытом виде там не передаётся.
Проблема в другом: если используемый сегодня механизм обмена ключами когда-нибудь перестанет быть стойким, из старой записи можно будет восстановить сеансовый ключ и прочитать сохранённый архив.
Поэтому риск определяется не только тем, насколько защищены данные сегодня, но и тем, как долго они должны оставаться секретными.
Особенно уязвимы долгоживущие данные: медицинские сведения, коммерческие тайны, архивы, юридические материалы, данные источников, корневые ключи и seed-фразы.
Что действительно ломается задним числом
Под основным риском находятся HTTPS и TLS-сессии, шифрованная почта и долгосрочные архивы, если их защита зависит от классических схем выработки ключей.
С электронными подписями ситуация другая. Подпись, корректно проверенная в момент, когда алгоритм ещё считался стойким, задним числом не превращается автоматически в недействительную.
Симметричная криптография тоже страдает меньше. Алгоритм Гровера уменьшает запас стойкости, но AES-256 остаётся рабочим вариантом.
Илья Завьялов отдельно выделяет резервные копии. Архив может лежать десять лет под одним и тем же ключом, поэтому его необязательно перехватывать в сети: иногда достаточно получить копию самого хранилища.
Что можно сделать обычному человеку
Первый шаг — обновить систему, браузер и мессенджеры. Современные продукты уже начали внедрять гибридные и постквантовые схемы согласования ключей.
Не стоит пересылать долгоживущие секреты по почте только потому, что канал формально зашифрован.
Старые ключи, токены и пароли имеет смысл ротировать. Возраст старой сессии сам по себе не делает её безопасной.
Как понять собственный дедлайн
NIST использует так называемое правило Моски.
X — сколько лет данные должны оставаться секретными.
Y — сколько займёт переход на новую криптографию.
Z — сколько времени остаётся до появления квантового компьютера, способного ломать используемую сегодня схему.
Если X + Y становится больше Z, миграцию нужно начинать уже сейчас.
Проблема в том, что Y может быть очень большим. Криптографические переходы исторически занимают годы, а в организации сюда входят инвентаризация, замена оборудования, сертификатов, VPN, интеграций и договорённости с подрядчиками.
Если данные должны оставаться секретными десять лет, а переход займёт ещё несколько лет, запас времени быстро становится отрицательным.
Единой даты перехода нет
Разные регуляторы используют разные ориентиры.
В США стратегическая цель перехода остаётся привязана к 2030-м годам. NIST постепенно выводит из эксплуатации классические схемы, а требования к критичным системам становятся жёстче.
В Великобритании NCSC использует этапы 2028, 2031 и 2035 годов: сначала инвентаризация и планы, затем основные работы и полная миграция.
Главное слепое пятно
Даже если браузер пользователя уже поддерживает постквантовое согласование, это не означает, что вся цепочка защищена.
Внутри инфраструктуры могут оставаться классические VPN, соединения между офисами, репликация баз данных, каналы до origin-серверов и интеграции с подрядчиками.
Поэтому реальный переход начинается с криптографической инвентаризации: где используются RSA, ECC, старые VPN, сертификаты, аппаратные модули и долгоживущие ключи.
Что делать организации
Первое — назначить команду и создать дорожную карту перехода.
Второе — провести криптографическую инвентаризацию и связать её с реестром активов.
Третье — определить, какие данные должны сохранять конфиденциальность дольше всего.
Четвёртое — запросить у поставщиков их планы по переходу на PQC.
Пятое — начинать с выработки ключей и наиболее долгоживущих секретов, а не пытаться заменить всё сразу.
Илья Завьялов подчёркивает разрыв между пониманием риска и реальной подготовкой: многие специалисты уже ожидают проблему, но полноценная стратегия перехода есть у небольшой доли организаций.
Частые вопросы
Нужно ли обычному человеку что-то делать сейчас?
Да. Обновить систему, браузер, мессенджеры и проверить VPN. Для новых сессий это уже может дать современное согласование ключей.
Уже перехватывают ли мой трафик?
По конкретному человеку достоверного ответа обычно нет. Но массовый сбор сетевого трафика технически возможен и документирован, поэтому долгоживущие секреты лучше защищать с запасом.
Квантовый компьютер сломает AES-256?
Не так, как RSA или классические схемы на эллиптических кривых. Симметричная криптография теряет часть запаса стойкости, но AES-256 остаётся значительно устойчивее.
Какие стандарты уже существуют?
В августе 2024 года NIST выпустил финальные стандарты ML-KEM для выработки ключей, ML-DSA и SLH-DSA для подписей.
Выводы
Harvest now, decrypt later — это атака, первая половина которой уже полностью практична. Зашифрованный трафик можно сохранить сегодня и ждать момента, когда его защита ослабнет.
Поэтому постквантовый переход нужно считать не от даты появления квантового компьютера, а от срока жизни данных и времени самой миграции.
Для частного человека многое закрывается обновлениями и ротацией секретов. Для организации это многолетняя работа: инвентаризация, гибридные схемы, замена устаревшей криптографии и требования к поставщикам.
Об авторе
Илья Завьялов — консультант по цифровой безопасности. Разбирает требования стандартов и переводит их в конкретные шаги для частных лиц и организаций.
#ИльяЗавьялов #постквантовыйпереход #кибербезопасность #шифрование #NIST #криптография #защитаданных #квантоваяугроза #цифроваягигиена
Сквозное шифрование не делает деловую коммуникацию невидимой. Даже без доступа к тексту метаданные могут показать, кто общается с внешним юристом, конкурентом или партнёром, когда начался всплеск активности и какие команды включились перед запуском. Для компании это риск ослабить переговорную позицию, потерять доверие клиента или получить дополнительные расходы на разбор инцидента.
Поэтому при выборе рабочего мессенджера стоит сравнивать не только наличие шифрования, но и объём данных на сервере, защиту резервных копий, содержание push-уведомлений и доступ к телефонной книге. Для B2B-решения главный вопрос звучит так: от какого наблюдателя и какого ущерба защищается команда?
Проверьте четыре настройки и уточните корпоративную модель угроз:
Подробнее: https://ai-digest.ru/go/finbazar/3504/