Лаборатория Касперского подала иск против правительства США

Лаборатория Касперского подала иск против правительства США

Лаборатория Касперского подала иск против правительства США

«Лаборатория Касперского» обжалует решение Министерства внутренней безопасности США (Department of Homeland Security – DHS) о запрете использования продуктов компании в американских органах власти. Как считает компания, соответствующий приказ 17-01, основанный на неподтвержденных и анонимных сообщениях в СМИ, слухах и ложных обвинениях в ее адрес, нанес значительный ущерб как репутации «Лаборатории Касперского», так и ее бизнесу на американском рынке.

Компания решила отстаивать свои интересы в суде в рамках федерального закона о процедуре принятия административных решений (Administrative Procedure Act). Этот закон регламентирует порядок предложения и утверждения различных административных норм и стандартов со стороны федеральных ведомств США. «Лаборатория Касперского» уверена, что в случае с принятием приказа 17-01 предусмотренные законом процедуры не были соблюдены.

В частности, Министерство внутренней безопасности в своем неконституционном решении опиралось на непроверенные, субъективные и нетехнические источники (публикации в СМИ, слухи и голословные утверждения). Более того, ведомство так и не дало компании возможность выразить свою позицию в рамках предусмотренных законом процедур и опровергнуть все высказывавшиеся в ее адрес ложные обвинения. При этом министерство не представило никаких доказательств каких-либо нарушений со стороны «Лаборатории Касперского».

 «Лаборатории Касперского» выражала готовность сотрудничать с DHS в этом деле. Так, в подтверждение приверженности принципам прозрачности, безопасной и ответственной разработки технологий и услуг, эффективного взаимодействия с государственными органами и индустрией IT-безопасности по всему миру с целью борьбы с киберугрозами, в середине июля компания направила письмо в министерство, предлагая предоставить любую информацию о компании, о своей деятельности и продуктах.

В середине августа министерство внутренней безопасности подтвердило получение письма и в ответном письме сообщило, что ценит готовность «Лаборатории Касперского» открыто взаимодействовать, и выразило интерес в дальнейшем диалоге. Однако следующим шагом DHS стало уведомление компании о издании приказа 13 сентября 2017 года.

Действия министерства внутренней безопасности США не только наносят ущерб репутации «Лаборатории Касперского» в отрасли IT-безопасности и ее бизнесу в США, но также ставят под сомнение фундаментальные принципы, которых придерживается компания, противодействуя киберугрозам вне зависимости от их цели и происхождения и защищая своих клиентов.

С помощью этого обращения в суд «Лаборатория Касперского» надеется защитить свое право на соблюдение должных административных процедур в соответствии с действующим федеральным законодательством и Конституцией США и тем самым возместить ущерб, причиненный коммерческой деятельности компании, ее сотрудникам в США, а также ее американским бизнес-партнерам.

«Моей компании не предоставили честной и справедливой возможности опровергнуть обвинения. Также мы не увидели ни одного технического доказательства, которое оправдало бы действия DHS, поэтому в данном случае в интересах компании защитить себя и свою репутацию. Вне зависимости от принятого решения DHS мы продолжим делать то, что считаем самым важным: защищая мир от киберпреступности», – заявил Евгений Касперский, генеральный директор «Лаборатории Касперского».

Android-приложения с ИИ массово «светят» ключи и данные пользователей

Исследователи выяснили: разработчики Android-приложений с ИИ по-прежнему массово хранят «секреты» прямо в коде, и этим активно пользуются злоумышленники. В рамках крупного анализа специалисты изучили 1,8 млн приложений из Google Play и обнаружили, что большинство ИИ-приложений в среднем «светят» конфиденциальными данными.

Картина получилась тревожной. 72% Android-приложений с ИИ содержат хотя бы один жёстко прописанный секрет — от идентификаторов облачных проектов до API-ключей.

Причём более 68% таких секретов связаны с Google Cloud: это ID проектов, адреса сервисов и ключи доступа. Всё это расширяет поверхность атаки и упрощает жизнь тем, кто ищет, к чему бы «подцепиться».

Проблема не теоретическая. По данным Cybernews, сотни ИИ-приложений уже были скомпрометированы автоматизированными атаками. Исследователи нашли 285 баз Firebase без какой-либо аутентификации, которые были открыты всем желающим.

В сумме через них утекло около 1,1 ГБ пользовательских данных. В ряде случаев в базах уже явно «похозяйничали» — например, там встречались тестовые таблицы с названиями вроде «poc» (от «proof of concept») и фейковые администраторские аккаунты.

Ещё масштабнее ситуация с облачными хранилищами. Из-за неправильных настроек Google Cloud Storage оказались открыты более 200 млн файлов общим объёмом почти 730 ТБ. В среднем на одно уязвимое хранилище приходилось 1,5 млн файлов и несколько терабайт данных.

 

При этом утекали не только «безобидные» идентификаторы. Среди найденных ключей были доступы к сервисам аналитики, коммуникационным платформам и даже платёжной инфраструктуре. В отдельных случаях речь шла о боевых ключах Stripe, которые теоретически позволяют управлять платежами — списывать деньги, оформлять возвраты или перенаправлять средства.

Интересно, что с API крупных LLM-провайдеров ситуация выглядит спокойнее. Ключи OpenAI, Gemini или Claude встречались редко и в основном относились к низкому уровню риска. Даже если такой ключ утечёт, он, как правило, не даёт доступа к истории запросов или диалогам пользователей.

Отдельный вывод исследования — проблема не только в утечках, но и в плохой «гигиене» разработки. Тысячи приложений содержат ссылки на облачные ресурсы, которые уже давно удалены или не используются.

RSS: Новости на портале Anti-Malware.ru