ФСБ и ФСТЭК России тормозят закон о белых хакерах

ФСБ и ФСТЭК России тормозят закон о белых хакерах

ФСБ и ФСТЭК России тормозят закон о белых хакерах

Законопроект о белых хакерах вызвал вопросы у силовиков, выяснили “Ведомости”. Желания Минцифры вывести в правовое поле понятие bug bounty может не хватить для изменения УК. Резко против выступают ФСТЭК и ФСБ России.

Принятие законопроекта о белых хакерах может быть отложено, пишут “Ведомости”. Основные противники либерализации положений УК — ФСБ и ФСТЭК (Федеральная служба по техническому и экспортному контролю).

Напомним, Минцифры обещает узаконить bug bounty с лета 2022. Реформа должна “обелить” работу исследователей, которые за деньги тестируют информационные системы на уязвимости. Сейчас их действия могут трактоваться как “неправомерный доступ к компьютерной информации” и попадать под статью 272 УК РФ. Максимальное наказание — 7 лет лишения свободы. Ответственность наступает, если незаконный доступ повлек за собой модификацию и копирование компьютерной информации.

Продвижение законопроекта в существующем виде практически приостановилось из-за позиции ФСБ и ФСТЭК, говорят источники “Ведомостей”.

“Грань между уголовно наказуемыми действиями и легальными, а также между ответственностью исследователя и ответственностью владельца системы очень зыбкая”, — объясняет собеседник издания.

Программы bug bounty сейчас есть у трех российских компаний: Positive Technologies, “Синклит” и BI.ZONE.

Игроки рынка считают, что законопроект позволит “активизировать исследователей, которые опасаются каких-либо правовых последствий.

По данным Positive Technologies, за девять месяцев работы bug bounty платформы ”белые хакеры” получили более 15 млн рублей.

В “Синклит” говорят, что компания не участвовала в обсуждении инициативы, но такой законопроект определенно нужен.

По мнению опрошенных юристов, проблемы уязвимости “белых хакеров” не существует.

Участие хакера в программе по поиску уязвимостей за деньги предполагает, что компании, принимающие участие в проекте, добровольно предоставляют свои сети для поиска уязвимостей. Это полностью исключает уголовную ответственность при условии, что хакер не выходит за пределы своих прав, считают эксперты.

В случае с принятием поправок в УК важно, кто является их инициатором, объясняет вице-президент Гильдии российских адвокатов Евгения Корчаго.

“Предложения непрофильных ведомств, в этом случае — Минцифры, обычно умирают на этапе законопроекта”, — добавляет юрист.

Добавим, все три российские bug bounty платформы активно развиваются в последний год.

Так на платформе BI.ZONE Bug Bounty сейчас действуют 45 публичных программ, в том числе от VK, СберМаркета, “Авито”, Ozon и “Тинькофф”. В феврале “белых хакеров” пустили искать уязвимости на Госуслугах и в ЕСАИ. А в марте Standoff 365 от Positive Technologies объявила, что заплатит 1 млн руб. за поиск уязвимостей на собственной платформе.

Фейковые Minecraft и GTA для Android подписывали жертв на платные сервисы

Исследователи из zLabs раскрыли крупную вредоносную кампанию против пользователей Android. Злоумышленники распространяли почти 250 вредоносных приложений, которые тайно подписывали жертв на платные мобильные сервисы через биллинг оператора.

Маскировка была максимально попсовая: фейковые приложения выдавали себя за Facebook, Instagram (Facebook и Instagram принадлежат корпорации Meta, признанной экстремистской и запрещённой в России), TikTok, Minecraft, Grand Theft Auto и другие узнаваемые сервисы.

Пользователь думал, что ставит игру или соцсеть, а на деле получал карманного подписочного паразита.

 

Главная хитрость кампании — выборочная атака по сим-карте. Зловред проверял мобильного оператора жертвы по заранее заданному списку. Если симка подходила, запускалась схема с платной подпиской. Если нет — приложение показывало безобидный контент и не палилось.

 

Дальше начиналась автоматика. Вредоносное приложение открывало скрытые WebView, внедряло JavaScript, нажимало нужные кнопки на страницах оператора, запрашивало одноразовые коды и подтверждало подписку. Для перехвата одноразовых кодов использовался легитимный механизм Google SMS Retriever API.

Чтобы платёж точно прошёл через мобильную сеть, зловред мог принудительно отключать Wi-Fi. А данные об устройстве, операторе, разрешениях и мошеннических действиях отправлялись злоумышленникам через телеграм-каналы.

По данным zLabs, кампания активна с марта 2025 года. Исследователи выделили три варианта зловреда: от автоматического подписочного движка до версии с многоступенчатой атакой, кражей cookies и мониторингом действий в реальном времени.

В кампании также нашли как минимум 12 коротких премиальных СМС-номеров, связанных с платными подписками у разных операторов. А ещё у злоумышленников была система трекинга: они отслеживали, через какие площадки — TikTok, Facebook, Google и другие — заражения идут лучше. Маркетинг, только грязный.

RSS: Новости на портале Anti-Malware.ru