Google: Российские хакеры использовали 0-day в Safari на площадке LinkedIn

Google: Российские хакеры использовали 0-day в Safari на площадке LinkedIn

Google: Российские хакеры использовали 0-day в Safari на площадке LinkedIn

Команда специалистов в области кибербезопасности из Google рассказала подробности эксплуатации четырёх уязвимостей нулевого дня (0-day), фигурировавших в атаках якобы российских хакеров. Все бреши выявили исследователи из Google Threat Analysis Group (TAG) и Google Project Zero.

Как отметили эксперты, 0-day присутствовали в Google Chrome, Internet Explorer и браузерном движке WebKit. Уязвимости получили следующие идентификаторы:

«Мы связали три эксплуатируемые бреши с поставщиком кибершпионских инструментов, который снабжает правительственные группировки. Судя по всему, один из клиентов этого вендора — российская APT-группа», — объясняют ИБ-специалисты.

«За первую половину 2021 года в реальных атаках использовались 33 эксплойта для 0-day, что на 11 больше, чем общее количество за 2020 год», — добавили в блоге эксперты Google.

Что касается атак, приписываемых российским киберпреступникам, в них злоумышленники использовали уязвимость CVE-2021-1879 (в WebKit/Safari). Платформой в этом случае выступала социальная сеть LinkedIn, которую атакующие использовали для рассылки сообщений высокопоставленным чиновникам. Такие послания содержали вредоносную ссылку.

В зоне риска находились те получатели, которые использовали версии мобильной операционной системы iOS с 12.4 по 13.7. Microsoft считает, что за этими атаками стоит группировка Nobelium, которой также приписывают взлом SolarWinds.

Бигтех в России просит открыть обезличенные данные граждан для обучения ИИ

Российскому ИИ не хватает данных, а закон, по мнению бигтеха, держит их под замком. Ассоциация больших данных, в которую входят «Авито», «Сбер», «Ростелеком», «Яндекс», HH и VK, попросила Минцифры упростить использование обезличенной персональной информации для разработки и обучения нейросетей.

Сейчас любое алгоритмическое преобразование персональных данных считается обезличиванием.

Даже если технология практически исключает возможность установить личность человека, полученный массив всё равно остаётся персональными данными со всеми сопутствующими ограничениями. Защита вроде бы сработала, а юридический хвост никуда не делся.

АБД, по данным КоммерсантЪ, предлагает выделить технологии повышения приватности — Privacy Enhancing Technologies, или PETs — в отдельную категорию. Они позволяют обрабатывать, передавать и хранить информацию без раскрытия личности. Если риск идентификации равен нулю или составляет малые доли процента, такие данные предлагается использовать для ИИ без согласия граждан.

Обработка при этом должна проходить в России, российскими компаниями и только для разработки, обучения и применения ИИ. Кроме того, ассоциация предлагает ввести доверенных посредников — аккредитованные организации, которые будут хранить обезличенные массивы и предоставлять к ним доступ. Данные также хотят разделить на бесплатные, необходимые для исполнения закона, и платные — для коммерческих задач.

Участники рынка объясняют инициативу просто: российских датасетов мало, а большая их часть заперта внутри крупных экосистем. Собственные и партнёрские массивы уже не закрывают аппетиты современных моделей, особенно специализированных корпоративных решений.

Альтернативой остаются синтетические данные — искусственно созданные наборы без сведений о реальных людях. Но полностью заменить ими отраслевую статистику, поведенческие закономерности и другие ценные выборки получится не всегда.

Теперь мяч у Минцифры, которое на обращение пока не ответило. Бигтех тем временем даёт понять: без свежих данных российский ИИ далеко не уедет, сколько вычислительных мощностей ему ни подбрасывай.

RSS: Новости на портале Anti-Malware.ru