Компенсацию за утечки ПДн хотят вынести на Госуслуги

Компенсацию за утечки ПДн хотят вынести на Госуслуги

Компенсацию за утечки ПДн хотят вынести на Госуслуги

Определять размер и содержимое компенсации за утечки данных предлагают на “Госуслугах”. С таким вариантом выступило Минцифры. Предложение будет выдвигать оператор, потерявший ПДн. Вместо денег он сможет предлагать бонусы и скидки на услуги.

О новой стороне в деле утечек глава Минцифры Максут Шадаев рассказал на пленарной сессии телеком-конференции “Ведомостей”.

“В случае подтверждения утечки со стороны оператора он размещает об этом информацию, потом дается определенное количество времени, когда пострадавшие могут обратиться через “Госуслуги” с заявлением о получении компенсации”, – объяснил министр механизм действия закона.

По его словам, размер компенсации может определить сам оператор и предложить ее пользователям, данные которых утекли.

Если две трети обратившихся на портал "Госуслуги" за компенсацией ее подтверждают, к оператору, допустившему утечку персональных данных, применяется смягчающий фактор.

Компенсация может выражаться не только в деньгах, отметил Шадаев. Речь может идти о скидках на услуги, бонусах и тому подобном.

Главное, чтобы эти условия приняли две трети владельцев утекших ПДн, подчеркнул глава Минцифры. Если же этого не происходит, компания получит оборотный штраф без понижающего коэффициента.

Эксперты, опрошенные журналистами, в целом одобрили идею о компенсациях за утечки через Госуслуги. При этом специалисты предупредили о риске “потребительского терроризма”. Речь о гражданах, которые будут массово требовать возмещения, хотя непосредственного отношения к утечке не имеют.

Законопроект о штрафах за потерю данных обсуждается с весны 2022 года. В какой-то момент в документе возникала формулировка о создании фонда помощи пострадавшим, из которого и будут выплачиваться денежные компенсации. Тогда инициативу раскритиковали участники рынка. В Ассоциации больших данных заявляли, что выплаты “под одну гребенку” не будут учитывать реальную степень защищенности данных и демотивируют бизнес вкладываться в кибербезопасность.

В актуальной версии законопроекта варианта с фондом пострадавших уже нет, уточнил глава Минцифры Сам же проект находится в финальной стадии обсуждения и в ближайшее время будет внесен в Госдуму, добавил министр.

OnePlus 13R отдаёт токен аккаунта любому приложению с нужной строчкой

Исследователи из Doyensec обнаружили в предустановленном ПО OnePlus 13R уязвимость, позволяющую стороннему приложению похитить токен облачной сессии. Пользователю достаточно один раз установить вредонос, дальше тот работает без дополнительных запросов и подтверждений.

Проблема находится в приложении com.oneplus.account, которое управляет аутентификацией в сервисах производителя.

Его открытый компонент OPAccountProvider защищён специальным разрешением com.oneplus.account.READ_ACCOUNT_INFO. Однако разработчики не назначили ему уровень protectionLevel="signature", который ограничил бы доступ приложениями, подписанными OnePlus.

В результате любое стороннее приложение может просто указать нужное разрешение в своём манифесте и обратиться к провайдеру. Тот по определённой команде возвращает токен действующей сессии OnePlus Cloud. Никаких всплывающих окон, пугающих предупреждений и торжественного согласия владельца не требуется.


В первоначальной демонстрации исследователи использовали украденный токен для обращения к OnePlus Cloud API и изменения персональных данных жертвы. Для подготовки PoC они также разобрали механизм подписи и шифрования запросов, но не стали публиковать его реализацию.

Doyensec сообщила об уязвимости производителю 30 декабря 2025 года. OnePlus признала проблему, оценила её опасность как высокую и в марте 2026 года выплатила исследователям $720.

С исправлением вышло менее бодро. В сентябре специалисты повторно проверили OnePlus 13R с прошивкой CPH2691_16.0.10.500(EX01) и подтвердили, что недоверенное приложение по-прежнему может получить токен, а региональный API его принимает.

При этом полностью воспроизвести изменение данных для аккаунтов США и региона EMEA уже не удалось из-за изменений на стороне сервиса. То есть утечка токена осталась, но полный захват аккаунта на свежей версии пока не подтверждён.

Пользователям рекомендуют не устанавливать приложения из сомнительных источников и следить за обновлениями. OnePlus же осталось добавить к разрешению одно слово — signature.

RSS: Новости на портале Anti-Malware.ru