PHDays 10 завершен: в кибергороде отключили свет, в порту упал контейнер

PHDays 10 завершен: в кибергороде отключили свет, в порту упал контейнер

PHDays 10 завершен: в кибергороде отключили свет, в порту упал контейнер

Последний день юбилейного форума PHDays принес победу хакерам, принявшим участие в кибербитве на полигоне The Standoff. Несмотря на опыт защитников, атакующим удалось отключить электричество в виртуальном городе, сократить на 90% нефтедобычу цифрового клона крупной компании, а также заставить портовый кран сбросить контейнер, который упал прямо на баржу.

Мегаполис, воссозданный к 18 мая на The Standoff, был эффективно разрушен: от хакерских атак пострадали газораспределительная станция, ТЭЦ, нефтедобывающие установки, ветрогенераторы, электроподстанция, железнодорожное хозяйство, аэропорт, морской порт, магазины, сеть рекламных видеоэкранов, система уличного освещения, офисы нескольких компаний.

За четыре дня работы киберполигона было реализовано 33 уникальных бизнес-риска — 54% от общего числа рисков, заложенных в программу соревнований. Команды атакующих подали 84 отчета об успешно выполненных заданиях; от защитников жюри получило 328 отчетов о выявленных инцидентах. За время соревнований защитники успели расследовать 18 реализовавшихся бизнес-рисков, в среднем потратив около пяти часов на каждый инцидент.

В беседе с директором по маркетингу и корпоративным коммуникациям Positive Technologies Владимиром Заполянским участники двух команд-защитников отметили, что в этом году им удалось уделить больше внимания противодействию атакам и расследованиям. В большой мере им помогли лайфхаки и подсказки  атакующих.

В последний день PHDays 10 также состоялась пленарная сессия «Реальность российского кибербеза». В ней приняли участие глава Минцифры Максут Шадаев, замдиректора ФСТЭК Виталий Лютиков, зампредседателя правления Газпромбанка Александр Муранов, глава Skolkovo Ventures Владимир Сакович.

Участники говорили об обострении ИБ-рисков на фоне роста цифровизации, связанного с COVID-19; перспективах импортозамещения в сфере ИБ, проблемах капиталовложений в такие стартапы в России, а также о необходимости понимания ИБ-рисков на уровне руководства организаций.

Как оказалось, российские компании тратят половину ИБ-бюджета на закупку зарубежных защитных решений — в основном американских. С обороной лучше всех дело обстоит у кредитно-финансовых организаций.

«Банковская система РФ на голову выше западных с точки зрения ИБ, — заявил Артем Сычев, первый замглавы департамента информационной безопасности Банка России. — Опыт отражения атак и устранения последствий у наших финансовых организаций гораздо больше».

В отношении стартапов участники PHDays сошлись во мнении, что таким российским компаниям надо упростить доступ на ИБ-рынок. Пока у них нет мотивации расти, и инвесторам они неинтересны. Гендиректор Innostage Айдар Гузаиров уверен: если индустрия ИБ в России объединится, выстроит дорожную карту, то вопрос полного перехода на отечественные продукты решится за один, два или три года.

30-летняя уязвимость в libpng поставила под удар миллионы приложений

Анонсирован выпуск libpng 1.6.55 с патчем для опасной уязвимости, которая была привнесена в код еще на стадии реализации проекта, то есть более 28 лет назад. Пользователям и разработчикам советуют как можно скорее произвести обновление.

Уязвимость-долгожитель в библиотеке для работы с растровой графикой в формате PNG классифицируется как переполнение буфера в куче, зарегистрирована под идентификатором CVE-2026-25646 и получила 8,3 балла по шкале CVSS.

Причиной появления проблемы является некорректная реализация API-функции png_set_dither(), имя которой было со временем изменено на png_set_quantize(). Этот механизм используется при чтении PNG-изображений для уменьшения количества цветов в соответствии с возможностями дисплея.

Переполнение буфера возникает при вызове png_set_quantize() без гистограммы и с палитрой, в два раза превышающей максимум для дисплея пользователя. Функция в результате уходит в бесконечный цикл, и происходит чтение за границей буфера.

Эту ошибку можно использовать с целью вызова состояния отказа в обслуживании (DoS). Теоретически CVE-2026-25646 также позволяет получить закрытую информацию или выполнить вредоносный код, если злоумышленнику удастся внести изменения в структуру памяти до вызова png_set_quantize().

Уязвимости подвержены все версии libpng, с 0.90 beta (а возможно, и с 0.88) до 1.6.54. Ввиду широкого использования библиотеки пользователям настоятельно рекомендуется перейти на сборку 1.6.55 от 10 февраля 2026 года.

RSS: Новости на портале Anti-Malware.ru