Школьницу обвинили в дропперстве и могут посадить на 3 года

Школьницу обвинили в дропперстве и могут посадить на 3 года

Школьницу обвинили в дропперстве и могут посадить на 3 года

В Красноярском крае возбуждено первое уголовное дело о дропперстве (соответствующий закон вступил в силу 5 июля). Обвинения в неправомерном обороте средств платежей выдвинуты против 16-летней школьницы из г. Назарово.

В поисках подработки девушка откликнулась на объявление в соцсети и согласилась за процент переводить по указанным реквизитам деньги, которые будут скидывать на ее банковскую карту. За несколько дней новоявленный дроп разбогатела таким образом на 1600 рублей.

Расследование было запущено по жалобе местной жительницы на кражу денег со счета. Как выяснилось, мошенники вывели их, используя данные карты школьницы из Назарово.

Уголовное дело открыто по признакам преступления, предусмотренного ч. 4 ст. 187 УК РФ (использование своих средств платежа для проведения неправомерных операций по указке другого лица из корыстных побуждений).

Несовершеннолетней ответчице грозит до трех лет лишения свободы. У нее забрали телефон на экспертизу и взяли обязательство о явке.

Согласно ч. 1 ст.20 УК РФ, лица, которым на момент совершения преступления исполнилось 16 лет, подлежат уголовной ответственности. Исключение составляют несовершеннолетние, действовавшие в состоянии невменяемости (те, кто не осознает общественную опасность своих действий либо страдает психическим расстройством).

В 2025 году число атак на российских детей и подростков, в том числе с целью вовлечения в криминальные схемы, заметно возросло. В качестве меры противодействия банкам запретили открывать счета несовершеннолетним без письменного согласия родителей или иных представителей их интересов (ч. 4 ст. 846 и ч. 5 ст. 26 ГК РФ).

Специалисты обошли Passkey через Windows и Chrome, не ломая криптографию

Сразу три исследования показали, как обойти защиту ключей доступа (passkey), не ломая криптографию. Математика устояла, а вот программная обвязка снова оставила ключи под ковриком. Специалисты SpecterOps обнаружили, что Windows сохраняла старые подписи YubiKey в открытом виде.

Прочитать их могли обычные аутентифицированные пользователи, в том числе удалённые.

В сочетании с недостатками проверки passkey в Microsoft Entra ID это позволяло выдавать себя за привилегированных сотрудников и проходить даже устойчивую к фишингу многофакторную аутентификацию.

Уязвимость журнала событий Windows получила идентификатор CVE-2026-34348 и 6,5 балла по CVSS. Microsoft выпустила обновление и сообщила о дополнительных мерах против ретрансляции утверждений passkey. Признавать технологию уязвимой к повторному воспроизведению корпорация, впрочем, не торопится.

 

Исследователи из Unit 42 тем временем атаковали Google Password Manager в Chrome для Windows. Все сценарии требовали присутствия вредоносной программы на компьютере, но права администратора ей не понадобились.

В наиболее опасном варианте можно было получить 32-байтный мастер-ключ Security Domain Secret, защищающий синхронизированные passkey, а затем восстановить их закрытые ключи. Google убрала секрет из журналов Chrome, однако исследователи всё ещё находили его в памяти процесса при повторной регистрации.

 

Третий способ продемонстрировал Дирк-ян Моллема. Оказалось, что программа в уже захваченном сеансе Windows может использовать аппаратно защищённый ключ Windows Hello for Business без нового запроса ПИН-кода или биометрии. Полученная подпись позволяла войти в Entra ID и выполнить требования аутентификации.

Пользователям Windows рекомендуют установить патч для CVE-2026-34348. Компаниям — защищать браузерную память и хранилища passkey, проверять требование подтверждения пользователя и отслеживать подозрительные входы Windows Hello без идентификатора устройства.

RSS: Новости на портале Anti-Malware.ru