Национальная служба безопасности Словакии (NBU) выпустила предупреждение об использовании скоростных дорожных камер NERO R-ONE.
По данным ведомства, камеры содержат механизм бэкдора, предоставляющий shell- и сетевой доступ к устройствам через SMS-сообщение, полученное со списка зашитых в прошивку российских телефонных номеров.
NBU начала расследование после того, как оппозиция страны обвинила правительство в закупке камер у России, а также после многочисленных публикаций в словацких СМИ, связавших закупку с кипрской компанией-пустышкой с поддельными сертификатами.
По данным NBU, камеры представляют собой переименованную версию российской модели дорожных радаров CORDON PRO.M, выпускаемой петербургской фирмой Semicon.


Камеры были закуплены в рамках проекта стоимостью €30 млн, финансируемого ЕС, для перестройки национальной системы мониторинга дорожного движения.
Министерство внутренних дел, как утверждается, уже приобрело и готовилось установить 279 камер на выбранных дорогах по всей Словакии.
Министерство изначально отрицало российское происхождение камер и заявляло, что опасности кражи данных нет, поскольку устройства должны были работать в закрытой сети министерства.
Согласно техническому отчёту NBU, помимо бэкдора камеры содержат ещё несколько уязвимостей. Ключевая функция безопасности SecureBoot отключена, из-за чего происхождение прошивки никогда не проверяется, веб-портал управления содержит множество уязвимостей, а сами камеры транслируют видеопоток в открытом доступе — без пароля, любому, кто знает IP-адрес вещания.
После публикации отчёта NBU чиновники МВД приостановили развёртывание камер и заявили о намерении заказать дополнительную оценку у независимого аудитора для подтверждения выводов.
Похожие устройства, предположительно, установлены также в Хорватии и, возможно, в некоторых других странах Восточной Европы.

Никому не стоит покупать камеры видеонаблюдения у России, да и у Китая тоже
Взломы, утечки и инциденты безопасности
Мошенники нацелились на премьер-министра Великобритании: Мошенник выдал себя за главу аппарата Белого дома Сьюзи Уайлс, атаковав премьер-министра Великобритании Энди Бёрнэма. Бёрнэм сам распознал обман, а посольство Великобритании уведомило Белый дом. В прошлом году под видом Уайлс мошенники также атаковали нескольких сенаторов, губернаторов и топ-менеджеров США. Белый дом объяснил инцидент тем, что хакер получил копию её контактов с телефона. [Politico Europe]
Хакеры атаковали украинское агентство АРМА: Кибератака нарушила работу украинского агентства по управлению арестованными российскими активами. Атака произошла на этой неделе, когда агентство готовилось назначить нового управляющего для компании-производителя напитков IDS Ukraine, конфискованной у сооснователя Альфа-Банка Михаила Фридмана вскоре после вторжения России. Атрибуция атаки не проводилась. [RBC // ARMA]
Взлом затронул правительство Берлина: Кибератака нарушила работу двух крупных ведомств городского правительства Берлина. Атака вывела из строя электронную почту, удалённые шлюзы и интернет-соединения в департаментах транспорта и городского развития. IT-персонал отключил оба ведомства от городской сети, чтобы предотвратить распространение инцидента. [Tagesspiegel // RBB24 // Yahoo Finance!]
Утечка в компании генетического тестирования: Компания Baylor Genetics уведомляет пользователей об утечке, раскрывшей их персональные данные. Инцидент произошёл в июне, пострадали данные как пациентов, так и сотрудников. Число затронутых лиц не раскрывается. [Baylor Genetics // CybersecurityDive]
Взлом в Техасском университете в Сан-Антонио: Университет отключил свои IT-системы после взлома в выходные. Занятия нового учебного года планируется начать в среду по расписанию. Университет продлил сроки оплаты обучения и планирует сбросить пароли всех учётных записей после восстановления систем. [UT San Antonio // The Record]
Программа-вымогатель отключила двери и климат-контроль в больнице: Атака вымогателей вывела из строя системы доступа, отопления, вентиляции и кондиционирования в крупнейшей больнице Виннипега. Health Sciences Centre усилил охрану на месте, пока система пропускных карт остаётся неработоспособной. В больнице заявляют, что уход за пациентами и клинические операции не пострадали. [CBC // The Winnipeg Free Press]
BlueSky и GitHub пострадали от DDoS-атак иранской группы: Иранская хактивистская группа вывела из строя BlueSky и GitHub DDoS-атаками в воскресенье и понедельник соответственно. Атаки вызвали продолжительные сбои в обеих компаниях. Ответственность взяла на себя группа 313 Team, которая ранее уже устраивала волну DDoS-атак в апреле. [Telegram // Telegram]
Приносим извинения за вчерашние проблемы с сервисом. Bluesky подвергся DDoS-атаке — потоку мусорного трафика, направленному на то, чтобы вывести серверы из строя — в течение 24 часов. Мы усилили защиту в ответ и продолжаем следить за ситуацией. Следите за обновлениями в @status.bsky.app.
Утечка в SafePal: Хакеры похитили персональные данные 40 000 клиентов производителя аппаратных крипто-кошельков SafePal. Инцидент затронул всех клиентов, оформивших заказы на кошельки SafePal в период со 2 марта 2025 по 11 апреля 2026 года. Компания утверждает, что seed-фразы и приватные ключи не пострадали, однако похищенные данные всё же опасны — они могут быть использованы для физического нападения на владельцев кошельков. [SafePal // SecurityWeek]
Утечка в Bits of Gold: Хакеры похитили данные 250 000 клиентов крупнейшей израильской криптобиржи Bits of Gold. Компания уведомила клиентов о взломе в выходные, указав, что данные были украдены у стороннего поставщика аналитических услуг. Тип похищенных данных не раскрывается. [CTech]
TheHatman выложил данные сотрудников десятка компаний: Злоумышленник продаёт данные сотрудников почти десятка компаний из списка Fortune 500. Хакер, известный под ником TheHatman, утверждает, что данные были похищены при помощи украденных учётных данных для доступа к Azure-окружениям каждой жертвы. Среди взломанных компаний он называет McDonald's, Vodafone, Gap, а также сети отелей Intercontinental и Wyndham. [HudsonRock]

ИИ, общие технологии и приватность
Windows 11 избавляется от WMIC: Текущие установочные пакеты Windows 11 и сборки Insider больше не поставляются с инструментом Windows Management Instrumentation Command-line (WMIC). Microsoft отказалась от этого инструментария несколько лет назад после массовых случаев злоупотребления им. [Microsoft // WindowsLatest]
Firefox 154: Mozilla выпустила Firefox 154 с новыми функциями и исправлениями безопасности. Главная новинка релиза — поддержка GeForce NOW, облачной игровой платформы NVIDIA. [Firefox]
В Firefox для iOS появился блокировщик рекламы: Mozilla добавила блокировщик рекламы в Firefox для iOS. По умолчанию функция отключена. [Mozilla]
Государство, политика и регулирование
Российские дела: Российский суд обязал владельцев двух Telegram-каналов удалить публикации, обвинявшие Роскомнадзор в сбое банковской системы страны в рамках попытки блокировки VPN-протоколов. При этом Наталью Касперскую, одну из сооснователей "Лаборатории Касперского", по сути высказавшую то же самое официально и куда более широкой российской аудитории, к ответственности не привлекли. Такое вот двухуровневое общество. [Caution News в Telegram]
Аресты, киберпреступность и данные об угрозах
Французская полиция использовала публичный эксплойт для взлома EncroChat: В 2020 году французские правоохранители использовали публично доступный эксплойт с GitHub для взлома зашифрованной телефонной сети EncroChat. Эксплойт предназначался для уязвимости Bad Binder в Android и был опубликован онлайн за несколько месяцев до этого. EncroChat обнаружила взлом после того, как французская полиция развернула второй эксплойт, который не сработал. [ComputerWeekly // Эксплойт Bad Binder на GitHub // Разбор Bad Binder]

В Малайзии арестован владелец SMS-блока: Малайзийские власти арестовали 65-летнего подозреваемого, разъезжавшего с SMS-блокером в машине. Задержание произошло на пограничном переходе между Джохор-Бару и Сингапуром. Это уже второй подозреваемый, арестованный в этом месяце в Джохор-Бару за подобную деятельность. [CommsRisk]
Суд над разработчиком LockerGoga в Швейцарии: Швейцарская прокуратура требует 12 лет заключения для гражданина Украины, связанного с атаками вымогателей на местные компании. Следствие утверждает, что подозреваемый писал код для группировок LockerGoga, MegaCortex и Nefilim. Обвиняемый не признаёт вину и заявляет, что на момент задержания работал консультантом в компании по кибербезопасности, а исходный код вымогателей, найденный на его устройствах, был частью его работы. [Watson // The Record]
Партнёр вымогателей выдаёт себя за фирму по восстановлению данных: Один из партнёров операторов вымогателей действует под видом фирмы Ransom Busters LTD по восстановлению данных. По данным GuidePoint Security, группа обращалась к нескольким компаниям с предложением удалить их данные с серверов вымогателей за сумму от $20 000 до $60 000, причём связывалась с жертвами ещё до публичной огласки взломов. В GuidePoint полагают, что группа регистрируется как партнёр на различных платформах Ransomware-as-a-Service, чтобы заранее видеть взломанные компании и обращаться к ним. [GuidePoint Security]
Операция CameraSwarm: Злоумышленник взломал более 14 500 камер видеонаблюдения Dahua на территории Украины и России. Исследователи Hunt Intelligence обнаружили ботнет после того, как хакер оставил открытую директорию на своей серверной инфраструктуре. Согласно восстановленным с сервера файлам, злоумышленник эксплуатировал старые уязвимости, а также секретную зашитую учётную запись в некоторых устройствах. [Hunt Intelligence]

Профиль StopAndProtect: Компания Check Point опубликовала профиль StopAndProtect — новой e-crime операции, использующей тысячи взломанных сайтов на WordPress для перенаправления пользователей на загрузку вредоносного ПО и последующего хранения украденных учётных данных. [Check Point]
Сканирование FUXA: Злоумышленники сканируют устройства FUXA SCADA в попытке эксплуатировать CVE-2026-25895 — неаутентифицированную уязвимость обхода пути, позволяющую перезаписывать локальные файлы. [Кейтлин Кондон в LinkedIn]
Кампания StubMaker в RubyGems: Команда OSM обнаружила 16 вредоносных пакетов RubyGems, маскирующихся под более популярные пакеты (тайпсквоттинг) и распространяющих Windows-инфостилер среди тех, кто их устанавливает. [OpenSourceMalware]

Технические отчёты о вредоносном ПО
Android-шпион DragonDoll: Российская компания Positive Technologies обнаружила новый штамм Android-шпиона. Названный DragonDoll, он распространяется под видом поддельных пакетов обновления Chrome и сосредоточен на краже данных из мессенджеров. [Positive Technologies // архив]
Android-троян GoldDigger: Команда IBM Trusteer опубликовала технический анализ GoldDigger — банковского Android-трояна, активного с 2023 года. [IBM]
Бэкдор C2Looper: В июле 2026 года исследователи выявили C2Looper — новое семейство вредоносного ПО, предположительно используемое в атаках вымогателей для закрепления и последующего продвижения по сети. [Zscaler]
TWINLOOT: Исследователи Ontinue обнаружили TWINLOOT — фреймворк на Python, размещающий всю инфраструктуру управления и контроля внутри доверенных сервисов Microsoft, таких как Azure, M365 и SharePoint. [Ontinue]
MacSync Stealer: Microsoft опубликовала технический отчёт о MacSync Stealer — недавнем инфостилере, нацеленном на экосистему macOS. [Microsoft]
WordlistLoader: Gen Threat Labs выявила WordlistLoader — новый загрузчик, используемый для доставки Amatera Stealer через кампании ClearFake. [Gen Digital]
Shadow HVNC и Shadow Loader: Исследователи безопасности провели реверс-инжиниринг Shadow HVNC и Shadow Loader — двух семейств вредоносного ПО, рекламируемых онлайн разработчиком под ником RemoteX. [Malbear Labs]
ValleyRAT: Несмотря на аресты в этом году, группа SilverFox по-прежнему активна и продолжает распространять свою малварь ValleyRAT. [Forcepoint]
AZALEA RAT: Раз уж речь зашла о RAT — Point Wild изучила цепочки распространения AZALEA RAT, нового трояна удалённого доступа, рекламируемого онлайн под названием AzaleaControl. [Point Wild]
Вымогатель Medusa: CISA обновила рекомендации по вымогателю Medusa, добавив новые TTP. Ведомство сообщает, что группа продолжает активность и получила сотни новых жертв. [CISA]
Mirage2FA: Команда безопасности ANY.RUN изучила новый фишинговый сервис Mirage2FA, перехватывающий двухфакторную аутентификацию. Сервис, судя по всему, ориентирован преимущественно на кампании против M365. [ANY.RUN]

APT, кибершпионаж и информационные операции
Франция расследует российские дезинформационные операции: Французские власти начали расследование подозреваемых российских кампаний дезинформации, нацеленных на проевропейских политиков страны. Кампании были направлены против возможных кандидатов в президенты Габриэля Атталя и Эдуарда Филиппа сразу после того, как те проявили интерес к предстоящим выборам. По открытым источникам, кампании связывают с российской группой дезинформации, известной как Matryoshka и Storm-1516. [FranceInfo]
Операция QUICSILVER: Связанный с Китаем злоумышленник атакует дипломатов Мьянмы через доставляемый VHD-файлами бэкдор на Go под названием QUICAgent. [Seqrite]
Goffee подменяет файлы образов: Группа кибершпионажа Goffee сохраняет присутствие во взломанных организациях, изменяя установочные образы корпоративных приложений. В кампании против российских компаний группа модифицировала установщики 7-Zip и Git. [F6]
CoreRAT от Core Werewolf: Высокотехнологичная APT-группа Core Werewolf продолжает атаки на российские организации с помощью нового трояна удалённого доступа CoreRAT. [BI.ZONE]
Россия и США объединили усилия в информационных операциях вокруг Альберты: США и Россия, судя по всему, синхронно продвигают сепаратистское движение в канадской провинции Альберта. [The Globe and Mail]
Первые данные исследования, начатого в прошлом месяце, показывают, что российские контент-фермы продвигают пропаратистский контент в онлайн-сообществах и используют канадцев для «отмывания» этих сообщений через распространение материалов в собственных соцсетях, отмечают исследователи. Активность США, напротив, носит более открытый характер: заметные американские инфлюенсеры, подкасты и сайты открыто пропагандируют отделение Альберты, говорит Брайан Маккуин, содиректор Центра искусственного интеллекта, данных и конфликтов Университета Реджайны.
CopyCop (Storm-1516) в Армении: Российская группа дезинформации CopyCop провела кампанию, направленную на срыв строительства совместного американо-армянского дата-центра для ИИ в Раздане. [Recorded Future]
PurpleDelta: Recorded Future выявила 22 новые фиктивные личности, используемые PurpleDelta — так компания называет схему удалённых IT-работников из Северной Кореи. На этой же неделе Bridewell опубликовала руководство по защите от подобных схем. [Recorded Future // Bridewell]
Иранские фишинговые операции против израильских журналистов: Иранские государственные хакеры усилили целевые фишинговые атаки на израильских журналистов. Разведывательные и кибербезопасные ведомства страны на прошлой неделе выпустили предупреждение об атаках, отметив, что хакеры пытаются получить личную информацию журналистов, освещающих политику и национальную безопасность. [Ynet]
США выдвинули обвинения новым хакерам Mabna: США раскрыли дополненное обвинительное заключение против 17 иранских хакеров — сотрудников Mabna Institute, кибер-подрядчика Корпуса стражей исламской революции Ирана. По данным Минюста, хакеры Mabna взламывали университеты по всему миру для кражи научных исследований и передачи их иранским коллегам. Новое обвинение заменяет заключение 2018 года, увеличив число подозреваемых с девяти до 17. Госдепартамент также предложил вознаграждение в $10 млн за информацию, которая может привести к аресту любого из подозреваемых. Хакерские кампании Mabna Institute отслеживаются компаниями по кибербезопасности под кодовым именем Cobalt Dickens. [DOJ 2026 // DOJ 2018 // Rewards for Justice // Sophos]

Уязвимости, исследования безопасности и bug bounty
Обновления безопасности: Apple, Dell, Edge, Firefox, GitLab, Oracle, Tenable, Tor Browser.
ИИ-агент внёс баг в продакшн Snowflake: Компания Wiz зафиксировала случай, когда ИИ-агент для написания кода, пытаясь автоматически исправить ошибку, внёс уязвимость в продуктивные системы облачного провайдера Snowflake. [Wiz]
Microsoft задержала обновления Exchange из-за наплыва найденных ИИ багов: Microsoft отложила крупное обновление для серверов Exchange Subscription Edition из-за большого числа уязвимостей, обнаруженных с помощью ИИ. Обновление должно было выйти в конце июня. Компания не хотела выпускать полугодовое функциональное обновление, а сразу за ним — несколько партий патчей безопасности, и решила устранить все найденные проблемы до релиза Exchange SE H1 Cumulative Update. По словам Microsoft, сотрудники обнаружили уязвимости в рамках внутренней инициативы по применению ИИ-инструментов для поиска багов. [Microsoft]
Обновление KEV: CISA обновила базу KEV, добавив четыре уязвимости, которые в настоящее время эксплуатируются в реальных атаках. Все они датированы 2026 годом — среди них недавняя ошибка ScreenShare в macOS Apple, уязвимость IKE от Microsoft, уязвимость SharePoint и обход пути в VMware vCenter.
Индустрия информационной безопасности
Новости о поглощениях: Технологический гигант Fortinet приобрёл стартап Virtue AI, специализирующийся на защите ИИ-систем в рантайме, автоматизированной валидации ИИ и безопасности автономных ИИ-систем. [Fortinet]
Отчёты об угрозах и трендах: Beazley Security, Black Kite, Bridewell, Cyberproof, Ecosyste.ms, JPMorgan, MinterEllison и Onyxia опубликовали отчёты и обзоры по различным новым угрозам и трендам индустрии.
