Полмиллиарда за утечку: Минцифры предложило потолок оборотного штрафа

Полмиллиарда за утечку: Минцифры предложило потолок оборотного штрафа

Полмиллиарда за утечку: Минцифры предложило потолок оборотного штрафа

Верхний предел для оборотных штрафов за утечки персональных данных может составить 500 млн руб., минимальный — 5 млн руб. Минцифры прописало суммы в законопроекте об оборотных штрафах. Инициатива может привести к “дроблению” российского бизнеса, предупреждают эксперты.

О последней доработке проекта закона об оборотных штрафах за утечки пишет “Ъ”.

Размер штрафа в текущей версии документа предусмотрен в диапазоне от 5 млн до 500 млн руб.

“Верхний потолок” предусмотрен в случае, если компания допустила утечку данных повторно с момента вступления закона в силу и нарушила ряд требований регулятора, например скрывала инцидент.

Штраф будет рассчитываться от размера суммы выручки компании за календарный год, предшествующий году, в котором был выявлен инцидент.

Если инициативу примут, закон должен вступить в силу в сентябре 2023 года.

Крупные штрафы призваны повысить уровень обеспечения безопасности обработки персональных данных, говорит директор по консалтингу ГК InfoWatch Ирина Зиновкина.

“Раньше было дешевле заплатить штраф, чем внедрить средства защиты, если утечка персональных данных не влечет репутационных рисков”, — объясняет эксперт.

Инициатива стимулирует компании “провести ревизию того, что необходимо сделать в части защиты данных, и, возможно, где-то усилить меры безопасности”, считает исполнительный директор “Кросс технолоджис” Лев Фисенко.

Однако открытым остается вопрос, что будет с государственными организациями.

“Инциденты с утечками баз данных возникают и у них, будут ли налагаться аналогичные штрафные санкции и каким образом они будут рассчитываться, если у некоммерческих организаций нет оборотных средств и, соответственно, выручки?” — говорит он.

Напомним, только на прошлой неделе стало известно о возможной крупной утечке баз Госуслуг. До этого в Сеть попали данные Московской электронной школы, хотя мэрия опровергает взлом.

Введение оборотных штрафов для бизнеса может привести к “дроблению компаний”, чтобы сократить базу в случае возможных утечек, в том числе по региональным подразделениям или сфере деятельности, считает источник “Ъ” в одной из ИТ-компаний.

“Так, крупная компания может разделить доставку, профильные сервисы и основной бизнес, чтобы выручка каждого отдельного юрлица заметно уменьшилась и, соответственно, процент от нее был ниже”, — отмечает он.

Напомним, Минцифры еще весной заявило о намерении ввести оборотные штрафы для компаний, допустивших утечку персональных данных.

В первой редакции законопроекта предлагалось штрафовать компанию на 1% от годовой выручки за сам факт утечки и на 3%, если она не сообщила о ней вовремя. В последней редакции документа такой порядок штрафа предусматривается только для компаний, допустивших утечку более 100 000 записей.

Минцифры также предлагает поднять штрафы за утечки данных о здоровье, национальности, судимости, политических взглядах и сведениях об интимной жизни.

Добавим, согласно свежему исследованию, российские компании осознают высокие риски потери персональных данных, но не все готовы инвестировать в их защиту.

Поддельный Codex подняли выше сайта OpenAI в Google и заражают macOS

Злоумышленники запустили рекламу поддельного загрузчика OpenAI Codex в Google Search. Продвигаемая ссылка может появляться выше официального результата и вести на убедительно оформленную страницу в Google Sites. Ловушка показывается по запросам вроде «codex macos download» и предлагает версии для macOS и Linux.

Исследователи из Cato Networks подтвердили активную доставку вредоноса только пользователям macOS. Остальным сайт может показать безобидную страницу, чтобы не привлекать внимание защитных систем и аналитиков.

Google Sites используется как декорация доверия. Внутри страницы через iframe загружается содержимое с серверов злоумышленников, поэтому начинку можно менять, не трогая внешне приличный адрес Google.

 

Вместо привычного DMG-файла установщик просит открыть Терминал и вставить команду. Начинается она с правдоподобной строки установки Codex через npm, но затем декодирует спрятанный в Base64 адрес, загружает удалённый скрипт и передаёт его оболочке zsh. Это техника ClickFix: антивирус ничего не разрешает, пользователь сам запускает заражение.

 

Далее трёхступенчатая цепочка скачивает Mach-O-файл в /tmp/helper, удаляет его расширенные атрибуты командой xattr -c, делает исполняемым и запускает. Очистка атрибутов может убрать карантинные метки macOS и сократить число предупреждений. Вредонос работает как на Intel-версиях яблочных устройств, так и на компьютерах с Apple Silicon.

Исследователи обнаружили серьёзное сходство инфраструктуры и механики доставки с инфостилером Atomic, однако не утверждают, что финальный файл точно относится к AMOS.

Устанавливать Codex стоит только по инструкции из официальной документации OpenAI, внимательно проверяя домен и саму команду. Если случайная страница из рекламы просит вставить в Терминал длинную конструкцию с Base64, curl, zsh или xattr, это не установка — это добровольная сдача компьютера злоумышленникам.

RSS: Новости на портале Anti-Malware.ru