Сбербанк недоволен качеством выпускаемых специалистов кибербезопасности

Сбербанк недоволен качеством выпускаемых специалистов кибербезопасности

Сбербанк недоволен качеством выпускаемых специалистов кибербезопасности

Выступая на Гайдаровском форуме, представитель Сбербанка Станислав Кузнецов заявил, что кредитная организация недовольна качеством специалистов по кибербезопасности, которых выпускают российские вузы.

Господин Кузнецов обозначил позицию Сбербанка следующим образом (цитата «Интерфакс»):

«Я могу сказать, что качество этих специалистов нас как корпоративного заказчика не устраивает. У нас сегодня сложилась команда, может быть, одна из лучших в стране, где работают в Москве около 400 специалистов, которые представляют 206 вузов страны».

«Такое положение вещей вынудило нас создать корпоративную систему обучения, которая призвана переучивать всех тех, кого мы получаем, на другое совершенно образование. Я очень надеюсь, что мы сможем немножко изменить этот подход и не тратить государственные деньги совершенно на другое направление».

Заместитель председателя правления крупнейшего банка страны также подчеркнул, что специалисты в области кибербезопасности на данный момент являются наиболее востребованными по части специальности.

«20-25% рынка сегодня в дефиците, а в мире еще больше», — подытожил Кузнецов.

На этом же форуме Станислав Кузнецов заявил, что киберпреступники продолжают атаковать Сбербанк. По оценкам представителей, начавшиеся с середины декабря атаки продолжились и в этом месяце.

Специалисты обошли Passkey через Windows и Chrome, не ломая криптографию

Сразу три исследования показали, как обойти защиту ключей доступа (passkey), не ломая криптографию. Математика устояла, а вот программная обвязка снова оставила ключи под ковриком. Специалисты SpecterOps обнаружили, что Windows сохраняла старые подписи YubiKey в открытом виде.

Прочитать их могли обычные аутентифицированные пользователи, в том числе удалённые.

В сочетании с недостатками проверки passkey в Microsoft Entra ID это позволяло выдавать себя за привилегированных сотрудников и проходить даже устойчивую к фишингу многофакторную аутентификацию.

Уязвимость журнала событий Windows получила идентификатор CVE-2026-34348 и 6,5 балла по CVSS. Microsoft выпустила обновление и сообщила о дополнительных мерах против ретрансляции утверждений passkey. Признавать технологию уязвимой к повторному воспроизведению корпорация, впрочем, не торопится.

 

Исследователи из Unit 42 тем временем атаковали Google Password Manager в Chrome для Windows. Все сценарии требовали присутствия вредоносной программы на компьютере, но права администратора ей не понадобились.

В наиболее опасном варианте можно было получить 32-байтный мастер-ключ Security Domain Secret, защищающий синхронизированные passkey, а затем восстановить их закрытые ключи. Google убрала секрет из журналов Chrome, однако исследователи всё ещё находили его в памяти процесса при повторной регистрации.

 

Третий способ продемонстрировал Дирк-ян Моллема. Оказалось, что программа в уже захваченном сеансе Windows может использовать аппаратно защищённый ключ Windows Hello for Business без нового запроса ПИН-кода или биометрии. Полученная подпись позволяла войти в Entra ID и выполнить требования аутентификации.

Пользователям Windows рекомендуют установить патч для CVE-2026-34348. Компаниям — защищать браузерную память и хранилища passkey, проверять требование подтверждения пользователя и отслеживать подозрительные входы Windows Hello без идентификатора устройства.

RSS: Новости на портале Anti-Malware.ru