Теневые истории ,разная информация полезная и не очень

Pomidoriys

🧠 Insider
INSIDE NETWORK
INITIATED
🔤🔤
🪪 Discord переделывает проверку возраста после скандала вокруг приватности


Discord начал внедрять обновлённую систему подтверждения возраста. Вместо обязательной передачи документа сервис предлагает несколько вариантов проверки, включая оценку возраста по лицу и подтверждение через банковскую карту. Компания заявляет, что получила множество жалоб на предыдущую реализацию и теперь старается сократить объём данных, который необходимо передавать для доступа к контенту с возрастными ограничениями.

Одно из главных изменений касается хранения информации. Discord утверждает, что после успешной проверки ему передаётся прежде всего возрастная категория пользователя, а не постоянная копия документа или фотографии лица. При этом часть методов проверки обслуживают сторонние компании, поэтому вопрос о том, кому именно приходится доверять чувствительные данные, полностью не исчезает.

История Discord хорошо показывает новую проблему интернета: платформы всё чаще обязаны отделять несовершеннолетних пользователей от взрослых, но сделать это полностью анонимно довольно сложно. В результате сервисам приходится искать компромисс между возрастными ограничениями и требованием не превращать каждый аккаунт в привязанное к реальной личности цифровое удостоверение.

Интернет постепенно движется к обязательной проверке возраста — и главным вопросом становится уже не только «сколько вам лет», но и кому ради ответа придётся показать свои данные.

🖤 Какой вариант кажется вам приемлемее: проверка по документу, банковской карте, лицу или вообще никаких подобных проверок?
 

Pomidoriys

🧠 Insider
INSIDE NETWORK
INITIATED
ПОЧЕМУ ДАРКНЕТ-ПРОЕКТЫ ОБРАСТАЮТ ПОСРЕДНИКАМИ

Чем крупнее становится теневой рынок, тем реже сделка выглядит как прямой контакт двух людей. Между владельцем товара или услуги и конечным покупателем постепенно появляются гаранты, обменники, реселлеры, арбитры, рекламные площадки и другие участники. Посредничество возникает там, где прямое взаимодействие становится слишком неудобным или рискованным.

Причина не только в недоверии. По мере роста рынка увеличивается специализация: один участник умеет находить клиентов, другой обладает репутацией, третий обеспечивает расчёты, четвёртый разбирает спорные ситуации. Выполнять всё самостоятельно становится невыгодно, поэтому отдельные функции превращаются в самостоятельные услуги.

Посредники закрывают разные задачи:
🖤 сводят стороны, которые раньше не работали друг с другом
🖤 берут на себя часть репутационного риска
🖤 помогают проводить расчёты между незнакомыми участниками
🖤 перепродают чужие товары своей аудитории
🖤 предоставляют площадку и инфраструктуру для сделок
🖤 разбирают конфликты и фиксируют договорённости
🖤 обеспечивают доступ к закрытым сегментам рынка

Особенно хорошо эта модель работает там, где репутация распределена неравномерно. Новый продавец может иметь качественный продукт, но не иметь истории. Посредник уже обладает доверием аудитории и фактически предоставляет ему часть собственного репутационного капитала. За это он получает комиссию - и одновременно принимает на себя риск чужого поведения.

Но каждый новый слой создаёт дополнительную точку зависимости. Если сделка проходит через трёх посредников, участники начинают зависеть уже не только друг от друга, но и от устойчивости всей цепочки. Исчезновение одного звена способно заморозить расчёты, разрушить договорённости или вызвать серию конфликтов между людьми, которые напрямую даже не взаимодействовали.

Иногда посредник со временем становится влиятельнее первоначальных продавцов. Если через него проходит значительная часть рынка, именно он начинает определять требования, комиссии и допустимые правила работы. Формально такой участник ничего не производит, но контролирует инфраструктуру доверия - а она в закрытой среде может быть ценнее самого товара.

При этом граница между ролями постоянно размывается. Реселлер создаёт собственный бренд, гарант открывает площадку, площадка запускает дополнительные сервисы, а крупный продавец начинает обслуживать чужие сделки. Так вокруг простой операции постепенно формируется полноценная экономика со своей специализацией.

Поэтому посредники в даркнете - не случайная надстройка и не признак неразвитого рынка. Скорее наоборот: чем сложнее становится экосистема, тем больше функций отделяются друг от друга и превращаются в самостоятельный бизнес. В какой-то момент ценность создаёт уже не только сам товар, но и возможность безопаснее свести незнакомых людей, провести между ними сделку и заставить обе стороны соблюдать договорённости.
 

Pomidoriys

🧠 Insider
INSIDE NETWORK
INITIATED
🔤🔤
💰 Для Bitcoin предложили «скрытые» переводы без изменения самой сети


Исследователи Alloc Init представили проект Shielded Bitcoin, который должен позволить скрывать отправителя, получателя и сумму BTC-перевода с помощью доказательств с нулевым разглашением. Главное отличие идеи — ради этого не потребуется проводить soft fork или менять правила консенсуса Bitcoin: дополнительный приватный слой предлагается построить поверх существующей сети.

По принципу работы система отчасти напоминает Zcash. В блокчейне по-прежнему будет видно, что определённая транзакция произошла, её время, комиссию и часть технических метаданных, однако связь между конкретными участниками и суммами внутри защищённого пула должна скрываться. При необходимости пользователь сможет предоставить специальный ключ для просмотра отдельных операций, не раскрывая возможность распоряжаться монетами.

Пока Shielded Bitcoin остаётся исследовательским проектом: механизм ввода и вывода реальных BTC ещё дорабатывается, даты запуска нет, а критики отмечают, что реальная анонимность будет зависеть от количества пользователей приватного пула. Кроме того, защищённые транзакции займут больше места и, по предварительной оценке разработчиков, могут обходиться примерно в четыре раза дороже обычных переводов.

Если технология заработает, Bitcoin сможет получить дополнительный уровень приватности без переделки базового протокола.

🖤 Нужна ли Bitcoin возможность скрывать суммы и участников переводов или прозрачность блокчейна должна оставаться его базовым принципом?
 

Pomidoriys

🧠 Insider
INSIDE NETWORK
INITIATED
ПОЧЕМУ ДАРКНЕТ-ПЛОЩАДКИ КОПИРУЮТ МЕХАНИКИ ОБЫЧНЫХ МАРКЕТПЛЕЙСОВ

Если посмотреть на зрелый теневой маркет без контекста его содержимого, многие элементы покажутся до странности знакомыми: каталог, фильтры, карточки продавцов, рейтинги, отзывы, избранное, поддержка, внутренние уведомления. Это не попытка выглядеть «как нормальный интернет». Большой рынок неизбежно сталкивается с теми же проблемами организации, что и любой крупный маркетплейс.

Когда продавцов сотни, предложений тысячи, а пользователи возвращаются регулярно, одного списка тем на форуме уже недостаточно. Нужно быстро находить нужное, сравнивать предложения, понимать статус продавца и видеть историю взаимодействий. Поэтому площадки постепенно заимствуют интерфейсные решения, эффективность которых давно проверена обычной электронной коммерцией.

В результате появляются знакомые механики:
🖤 категории и фильтрация предложений
🖤 рейтинги и история отзывов
🖤 статусы продавцов и уровни доверия
🖤 избранное и подписки на обновления
🖤 внутренняя система сообщений
🖤 уведомления о состоянии сделки
🖤 поддержка и разбор спорных ситуаций
🖤 персонализация выдачи и рекламные позиции

Но внешнее сходство скрывает принципиальную разницу. У обычного маркетплейса за интерфейсом стоят юридические договоры, платёжные системы, банки и возможность обратиться в суд. В теневой среде значительную часть этих функций приходится воспроизводить внутри самой площадки. Поэтому рейтинг, эскроу, арбитраж и статус продавца здесь не просто удобные дополнения - они частично заменяют отсутствующие внешние институты.

Отсюда и особая власть администрации. Тот, кто определяет правила выдачи, допуска продавцов, блокировок и разрешения конфликтов, фактически управляет внутренней экономикой. Даже небольшое изменение алгоритма отображения предложений способно перераспределить поток покупателей между участниками рынка примерно так же, как это происходит на крупных легальных платформах.

Со временем появляется и знакомая проблема оптимизации под саму площадку. Продавцы начинают конкурировать уже не только качеством предложения, но и рейтингом, оформлением карточки, активностью, рекламой и положением в каталоге. Возникает отдельная экономика внимания: важно не просто присутствовать на рынке, а оказаться там, где пользователь увидит тебя раньше конкурента.

При этом копирование механик идёт в обе стороны времени. Некоторые функции сначала появляются как простые форумные костыли, затем усложняются до полноценной платформенной инфраструктуры. То, что когда-то решалось личным сообщением администратору, превращается в автоматизированную систему со статусами, историей операций и формализованными правилами.

Поэтому современные даркнет-маркеты интересны не только как теневые торговые площадки. Они показывают, насколько универсальны проблемы любого цифрового рынка. Как только незнакомым людям нужно регулярно находить друг друга, сравнивать предложения и заключать сделки, система начинает обрастать одними и теми же механизмами - независимо от того, находится она в обычном интернете или за onion-адресом.
 

Pomidoriys

🧠 Insider
INSIDE NETWORK
INITIATED
🔤🔤
🌐 В России блокировки VPN начали переходить с отдельных сервисов на целые диапазоны IP-адресов


Подход к ограничению VPN в России заметно меняется. По данным опубликованного 24 сентября исследования Human Rights Watch, вместо точечной блокировки отдельных серверов всё чаще используются массовые ограничения IP-адресов и целых подсетей хостинг-провайдеров, на которых располагается VPN-инфраструктура. Из-за этого восстановление работы сервиса становится дольше и дороже.

Одновременно ограничения затрагивают всё больше инструментов обхода блокировок. По данным РБК, после обновления ТСПУ начали блокироваться отдельные VPN-протоколы, включая SOCKS5, VLESS и L2TP, а к январю 2026 года Роскомнадзор сообщал уже о 439 заблокированных VPN-сервисах.

При этом спрос никуда не исчезает: исследование RKS Global показывает, что VPN для многих российских пользователей фактически превратился в обычный постоянный цифровой сервис, а часть людей держит сразу несколько вариантов подключения на случай очередной блокировки.

Получается своеобразная техническая гонка: блокировки становятся шире, а инструменты обхода — разнообразнее и устойчивее.

🖤 Сколько разных VPN или других способов обхода блокировок вы держите про запас?
 

Pomidoriys

🧠 Insider
INSIDE NETWORK
INITIATED
ПОЧЕМУ В ДАРКНЕТЕ КРУПНЫЕ ПРОЕКТЫ РЕДКО ИСЧЕЗАЮТ БЕСШУМНО

Закрытие небольшого сервиса может пройти практически незаметно: ресурс перестал отвечать, пользователи разошлись, через неделю о нём почти никто не вспоминает. С крупными площадками всё иначе. За годы вокруг них формируется целая сеть продавцов, клиентов, партнёров, рекламных площадок, гарантов и сторонних сервисов. Поэтому исчезновение одного проекта запускает цепную реакцию далеко за его пределами.

Первые часы обычно дают минимум достоверной информации. Недоступность может означать технический сбой, атаку, проблемы с инфраструктурой, запланированные работы или окончательное закрытие. Но чем дольше сохраняется тишина, тем активнее сообщество пытается восстановить картину самостоятельно - и именно здесь начинается информационный хаос.

После исчезновения крупной площадки обычно происходит сразу несколько процессов:
🖤 пользователи ищут подтверждённые каналы связи
🖤 продавцы переносят активность на другие ресурсы
🖤 конкуренты пытаются забрать освободившуюся аудиторию
🖤 распространяются версии об exit scam, взломе или операции правоохранителей
🖤 связанные сервисы дистанцируются от исчезнувшего проекта
🖤 старые аккаунты администрации начинают тщательно отслеживать
🖤 появляются поддельные «официальные» заявления и точки входа

Особенно быстро возникает рынок неопределённости. Пока никто точно не знает, что произошло, практически любая информация приобретает ценность. Скриншоты, сообщения якобы от сотрудников, движения связанных кошельков, изменения инфраструктуры и даже молчание отдельных участников начинают интерпретироваться как доказательства той или иной версии.

Проблема в том, что первые объяснения часто оказываются ошибочными. Технический сбой объявляют задержанием администрации, обычное перемещение средств принимают за вывод денег, а появление нового ресурса - за официальный перезапуск. Чем крупнее был проект, тем больше людей заинтересованы в том, чтобы первыми предложить аудитории собственную версию происходящего.

Затем начинается перераспределение. Пользователи редко переходят в одно место целиком: часть уходит к конкурентам, часть возвращается на форумы, часть остаётся ждать, а некоторые вообще покидают сегмент. Вместе с аудиторией перемещаются продавцы, рекламные бюджеты, репутационные связи и объёмы сделок. Исчезновение одной площадки способно заметно изменить баланс сразу между несколькими соседними проектами.

При этом инфраструктура может исчезнуть намного быстрее, чем социальная сеть вокруг неё. Люди продолжают знать друг друга, старые связи сохраняются, команды переносят деятельность, а бывшие участники проекта оказываются уже в новых структурах. Закрыть сервер значительно проще, чем мгновенно уничтожить сформировавшуюся вокруг него экосистему.

Поэтому финал крупной даркнет-площадки - это редко одна дата и сообщение «закрыто». Это период, в котором старая структура постепенно распадается, а её аудитория, деньги, люди и влияние перераспределяются по рынку. Сам проект может исчезнуть за ночь, но последствия его исчезновения способны определять устройство среды ещё месяцы и даже годы.
 

Pomidoriys

🧠 Insider
INSIDE NETWORK
INITIATED
🔤🔤
📱 Отключения мобильного интернета в России начали мешать работе систем экстренного оповещения


Ограничения мобильного интернета, которые вводятся в российских регионах во время угрозы атак беспилотников, начали затрагивать не только привычные сервисы. Жители ряда регионов сообщают о задержках или полном отсутствии экстренных уведомлений, которые должны предупреждать об опасности. Проблема касается Telegram-каналов, приложений и push-уведомлений, работающих через интернет.

Даже наличие «белых списков» проблему решает не полностью. Например, приложение МЧС включено в перечень доступных сервисов, однако его push-уведомления могут зависеть от внешней инфраструктуры Google, которая во время ограничений оказывается недоступна. SMS теоретически устойчивее к отключению мобильных данных, но пользователи также сообщали о случаях, когда сообщения приходили уже после происшествия, не приходили вовсе или дублировались десятки раз.

По данным интернет-мониторов, к концу сентября ограничения мобильного интернета фиксировались уже в 59 российских регионах. В результате возникает парадокс: связь ограничивают как меру безопасности, но вместе с обычным интернетом могут переставать нормально работать цифровые каналы, через которые население должно получать информацию непосредственно об угрозе.

Чем сильнее экстренные службы зависят от интернета, тем важнее становится наличие независимых каналов оповещения, которые продолжат работать даже при его полном отключении.

🖤 Замечали у себя, что уведомление об опасности приходит с опозданием или уже после восстановления мобильного интернета?
 

Pomidoriys

🧠 Insider
INSIDE NETWORK
INITIATED
КОГДА ДАРКНЕТ-МАРКЕТ ЗАКРЫВАЕТСЯ, А ЕГО БАЗА ОСТАЁТСЯ

Закрытая площадка не обязательно превращается в пустой onion-адрес. За годы работы маркет накапливает гораздо более интересный цифровой слой: учётные записи, внутренние сообщения, историю сделок, обращения в поддержку, данные продавцов, служебные журналы и техническую информацию. Иногда настоящий финал площадки начинается именно после того, как она перестаёт работать.

Особенно показательны случаи, когда инфраструктура оказывается изъята правоохранителями или скомпрометирована исследователями. Тогда вместо внешнего наблюдения появляется возможность посмотреть на систему изнутри. Например, после международной операции SpecTor в 2023 году власти сообщили о 288 задержаниях, связанных с торговлей на darknet-маркетах; расследования опирались в том числе на данные, полученные после закрытия Monopoly Market.

Сайт исчез. Связи - нет.

База площадки интересна не отдельной строкой с ником. Намного важнее связи между сущностями: какой аккаунт с кем взаимодействовал, какие адреса использовались, когда происходили операции, какие записи сохранились в служебной части системы. Даже если каждый отдельный фрагмент мало что доказывает, их совмещение с материалами других расследований способно дать совершенно другую картину.

И здесь появляется неприятная для пользователей особенность централизованных маркетов: администрация вынуждена знать о своей экосистеме довольно много. Чем больше функций выполняет площадка сама - сообщения, платежи, поддержку, арбитраж, учёт продавцов, - тем богаче потенциальный массив данных в её инфраструктуре.

Архив может оказаться опаснее работающего сайта.
Пока площадка существует, её данные нужны бизнесу. После захвата те же данные становятся материалом для ретроспективного анализа.

Причём анализ не обязан закончиться вместе с самой операцией. В 2017 году при Operation Bayonet правоохранители тайно контролировали Hansa после её захвата и использовали этот период для сбора информации о пользователях, в том числе о тех, кто пришёл туда после закрытия AlphaBay. Это один из наиболее наглядных примеров того, насколько ценным может быть не внешний адрес маркета, а доступ к его внутренней инфраструктуре.

Поэтому надпись «market offline» говорит только о состоянии сайта. База, серверы и накопленная история могут продолжать работать - просто уже совсем на другую сторону.
 

Pomidoriys

🧠 Insider
INSIDE NETWORK
INITIATED
🔤🔤
🧅 Tor Snowflake начал заметно лучше пробиваться через российские блокировки


Свежие данные сетевой обсерватории показывают интересное изменение: на последней неделе сентября успешность подключений к Tor через Snowflake в России выросла примерно с 27% до 41%. При этом обычное прямое подключение к Tor в тех же измерениях остаётся практически неработоспособным — успешными были лишь около 2% тестов.

Snowflake устроен иначе, чем обычные публичные прокси: пользователи подключаются через большое количество временных узлов, предоставляемых добровольцами. Их адреса постоянно меняются, поэтому составить фиксированный список серверов и просто заблокировать его значительно сложнее. Именно такие транспорты Tor развивает для стран, где сам факт подключения к сети активно фильтруется.

Картина получается показательной: блокировки становятся сложнее, но одновременно адаптируется и инфраструктура обхода. Пока рост Snowflake нельзя считать гарантией стабильной работы — измерений значительно меньше, чем у обычного Tor, — однако разница между 2% и 41% хорошо показывает, зачем Tor вообще нужны маскирующие транспорты вместо обычных публичных узлов.

В противостоянии интернет-фильтрации всё чаще выигрывает не самый быстрый способ подключения, а тот, который сложнее отличить от обычного трафика.

🖤 Пользовались когда-нибудь Snowflake или обычно подключаетесь к Tor другим способом?
 

Pomidoriys

🧠 Insider
INSIDE NETWORK
INITIATED
EXPLOIT BROKERS: РЫНОК, ГДЕ УЯЗВИМОСТЬ - ЕЩЁ НЕ ТОВАР

*Нашёл неизвестную дыру, написал эксплойт, продал - примерно так рынок уязвимостей выглядит со стороны. В реальности между исследователем и конечным заказчиком существует отдельная индустрия, где сам баг может быть лишь началом сделки.*

Уязвимость без доказанной эксплуатации - актив с очень неопределённой стоимостью. Покупателю важно знать гораздо больше: какие версии продукта затронуты, насколько стабильно воспроизводится проблема, требуется ли взаимодействие пользователя, какие привилегии можно получить и переживает ли техника современные механизмы защиты. Поэтому exploit broker продаёт не просто информацию о баге. Он проверяет, упаковывает и оценивает технический актив.

Что именно меняет цену

Разница между двумя находками может быть огромной. Remote code execution обычно представляет больший интерес, чем проблема, требующая уже имеющегося локального доступа. Уязвимость в массовом мобильном устройстве - другой рынок, нежели ошибка в редком корпоративном продукте. А рабочая цепочка из нескольких уязвимостей может быть значительно ценнее каждого элемента по отдельности.

Есть и ещё один параметр - эксклюзивность. Одно дело, когда информацию получает единственный заказчик. Другое - когда один и тот же технический материал может продаваться нескольким клиентам. Чем шире распространяется знание об уязвимости, тем выше вероятность обнаружения, исправления или независимого раскрытия - и тем быстрее актив теряет стоимость.

Сам рынок при этом далеко не целиком подпольный. Существуют легальные программы bug bounty, компании вроде Zerodium исторически публиковали собственные прайс-листы на определённые классы эксплойтов, а специализированные брокеры работают с государственными и корпоративными заказчиками. Параллельно существует закрытый сегмент, где происхождение покупателя, конечная цель и дальнейшая судьба инструмента могут быть значительно менее прозрачными.

У эксплойта есть срок годности.
Патч, обновление продукта, изменение архитектуры или независимое обнаружение той же ошибки способны за короткое время превратить дорогой инструмент в публично известную технику.


Поэтому брокер фактически торгует ещё и временем. Ему необходимо проверить находку раньше конкурентов, найти покупателя, подтвердить заявленные возможности и провести сделку до того, как окно эксплуатации начнёт закрываться. Иногда месяцы исследования превращаются в актив, стоимость которого начинает падать практически сразу после появления первых признаков, что уязвимость обнаружил кто-то ещё.

Именно этим exploit brokerage отличается от обычной продажи программы. Программу можно продать завтра. Неизвестная уязвимость завтра уже может перестать быть неизвестной.
 

Pomidoriys

🧠 Insider
INSIDE NETWORK
INITIATED
🔤🔤
🔐 Шифрование Signal и WhatsApp научились обходить вообще без его взлома


В Германии выяснилось, что правоохранительные органы используют довольно простой способ получать переписку из Signal, WhatsApp, Telegram и Threema, не пытаясь расшифровать сообщения. Вместо атаки на криптографию к аккаунту подключают дополнительное устройство через штатную функцию Linked Devices — фактически так же, как пользователь подключает WhatsApp Web или Signal Desktop.

После привязки такого устройства сообщения расшифровываются самим мессенджером и становятся доступны на втором клиенте. Более того, в некоторых случаях туда может передаваться и часть предыдущей переписки. Документы немецкого таможенного ведомства показывают, что метод тестировали с конца 2023 года, а с августа 2025-го его официально используют при расследовании тяжёлой и организованной преступности. При этом немецкие юристы спорят, соответствует ли такая практика действующим правилам наблюдения.

История хорошо показывает слабое место современных защищённых мессенджеров: сквозное шифрование может оставаться полностью исправным, но если посторонний получает возможность добавить собственное устройство к аккаунту, ломать само шифрование уже незачем. Именно поэтому Signal и другие сервисы рекомендуют периодически проверять список связанных устройств и удалять всё незнакомое.

Иногда самый простой способ обойти шифрование — вообще его не трогать.

🖤 Давно проверяли, какие устройства сейчас привязаны к вашим мессенджерам?
 

Pomidoriys

🧠 Insider
INSIDE NETWORK
INITIATED
BYOVD: ДРАЙВЕР, КОТОРОМУ WINDOWS УЖЕ ДОВЕРЯЕТ

Иногда для обхода защиты не нужен собственный подозрительный драйвер. Гораздо удобнее найти совершенно легальный - подписанный настоящим производителем, нормально загружаемый Windows и содержащий одну неприятную ошибку.

BYOVD расшифровывается как Bring Your Own Vulnerable Driver. Суть техники в использовании легитимного, но уязвимого kernel-драйвера как промежуточного звена. Такие компоненты могут поставляться вместе с утилитами для управления оборудованием, разгона, диагностики, мониторинга или другими системными программами. Проблема начинается, когда драйвер предоставляет слишком широкие возможности работы с памятью или ядром и недостаточно строго проверяет, кто ими пользуется.

Почему вообще нужен драйвер

Современные средства защиты работают не только как обычные пользовательские приложения. Часть их компонентов находится глубже в системе, поэтому попытка просто завершить защитный процесс зачастую ничего не даст. А уязвимый kernel-драйвер способен предоставить возможность воздействовать на систему уже на другом уровне привилегий.

И здесь появляется парадокс: файл может иметь настоящую цифровую подпись. Он не обязательно создан злоумышленником, модифицирован или замаскирован под легальное ПО. Когда-то производитель действительно выпустил его для нормальной задачи - просто позже выяснилось, что его интерфейс позволяет делать значительно больше задуманного.

Техника далеко не теоретическая. Исследователи неоднократно фиксировали BYOVD в реальных атаках, а среди используемых компонентов встречались уязвимые драйверы различных производителей аппаратного и системного ПО. Microsoft в ответ поддерживает Microsoft Vulnerable and Malicious Driver Reporting Center и блок-лист известных опасных драйверов, который используется защитными механизмами Windows.

Подпись отвечает на вопрос «кто выпустил этот файл?», но не на вопрос «безопасен ли его код».

Это важное различие. Code signing затрудняет незаметную загрузку произвольного кода в ядро, но сертификат не превращает программу в безошибочную. Если подписанный несколько лет назад драйвер позднее признали уязвимым, его старая копия сама по себе никуда не исчезает.

Отсюда возникает постоянная гонка. Исследователи находят проблемный драйвер, производитель выпускает исправление, защитные продукты добавляют старую версию в блок-листы. После этого ищутся другие подходящие компоненты - иногда давно забытые утилиты, которыми обычный пользователь уже никогда не воспользуется.

Причём BYOVD - не название конкретного вредоноса. Это модель использования доверенного компонента. Поэтому обнаружение одного драйвера не закрывает сам класс проблемы: потенциальных кандидатов много, а между обнаружением уязвимости, выпуском исправления и распространением блокировок всегда существует временной разрыв.

Самая интересная деталь BYOVD именно в этом. В традиционной модели защита ищет чужой подозрительный код. Здесь же проблема может приехать с корректной подписью реальной компании и вполне настоящей историей происхождения.

Иногда слабым звеном оказывается не то, чему Windows не доверяет, а то, чему она когда-то уже разрешила войти.
 

Pomidoriys

🧠 Insider
INSIDE NETWORK
INITIATED
🔤🔤
📲 В России хотят обязать иностранные интернет-сервисы регистрировать пользователей по номеру телефона


Минцифры представило третий пакет антифрод-мер, в котором есть заметное предложение для интернет-сервисов. Иностранные владельцы сайтов, информационных систем и приложений, работающих с пользователями из России, могут обязать проводить их авторизацию с использованием номера российского мобильного оператора. Пока это именно проект поправок, а не действующее правило.

Изменение потенциально затронет сам принцип регистрации на зарубежных площадках: привычной электронной почты или аккаунта стороннего сервиса в некоторых случаях может оказаться недостаточно. В том же пакете предлагается усилить контроль за SIM-картами, запретить их перепродажу и разрешить операторам приостанавливать обслуживание всех номеров абонента, если один из них, по сведениям ФСБ или МВД, использовался для противоправных действий.

Если предложения примут в нынешнем виде, российский номер телефона станет ещё более важным элементом цифровой идентификации человека в интернете. При этом детали применения требования к конкретным зарубежным сервисам и окончательная редакция поправок ещё могут измениться в процессе обсуждения.

Интернет постепенно отходит от модели, где для регистрации достаточно было придумать логин и пароль.

🖤 Как относитесь к обязательной привязке зарубежных интернет-сервисов к номеру телефона?
 

Pomidoriys

🧠 Insider
INSIDE NETWORK
INITIATED
EDR KILLERS: КОГДА АНТИВИРУС НЕ ОБХОДЯТ, А ВЫКЛЮЧАЮТ

Убедить защитную систему, что вредоносный файл безопасен, - один путь. Другой гораздо прямолинейнее: сделать так, чтобы сама защита перестала нормально работать. Именно вокруг этой идеи вырос отдельный класс инструментов - EDR killers.

EDR сегодня - это уже не классический антивирус, который периодически проверяет файлы. Такие решения наблюдают за процессами, собирают телеметрию, фиксируют подозрительные цепочки действий и могут реагировать на них практически в реальном времени. Поэтому для атакующего активный EDR превращается не просто в препятствие, а в наблюдателя, который записывает происходящее.

Отсюда и задача EDR killer: нарушить работу защитного агента до того, как начнут выполняться следующие этапы атаки. Название звучит как один конкретный тип программы, но на практике под ним скрывается целый набор подходов. Особенно заметным стал вариант, тесно связанный со вчерашней темой - BYOVD.

Драйвер против защитника

Если обычному процессу Windows не разрешает вмешиваться в защищённые компоненты EDR, атакующие могут попытаться получить более привилегированный инструмент. Уязвимый kernel-драйвер становится своеобразным мостом: сам он может быть совершенно легитимным, однако доступные через него операции позволяют воздействовать на систему значительно глубже.

В результате вместо бесконечной игры «спрячь вредонос от детекта» возникает другая модель: сначала ослабить средство наблюдения, потом продолжать операцию.

Такой подход неоднократно появлялся и в реальных ransomware-инцидентах. Исследователи Sophos, например, описывали инструмент EDRKillShifter, использовавшийся в атаке с попыткой развернуть RansomHub. Его задача была связана именно с отключением endpoint-защиты, причём для этого использовалась схема с загрузкой уязвимого драйвера.

Но здесь есть важная деталь: «убить EDR» значительно сложнее, чем просто завершить один процесс.

Современный агент может состоять сразу из нескольких частей - пользовательских процессов, служб, драйверов и механизмов самозащиты. Кроме того, часть телеметрии к моменту вмешательства уже могла уйти во внешнюю инфраструктуру защитника. Отключить датчик и стереть факт того, что он что-то увидел, - две совершенно разные задачи.

EDR killer не делает машину невидимой. Он пытается ослепить один из её сенсоров - иногда уже после того, как сенсор успел поднять тревогу.

Именно поэтому вокруг таких инструментов идёт отдельная гонка. Защитники анализируют используемые драйверы, добавляют известные уязвимые компоненты в блок-листы, отслеживают подозрительные попытки вмешательства в агенты. Разработчики подобных инструментов, в свою очередь, ищут другие пригодные драйверы и меняют способы воздействия.

Получается довольно показательная эволюция. Когда endpoint-защита стала сложнее, отдельная часть криминальной экосистемы начала специализироваться уже не на сокрытии основной нагрузки, а на борьбе с самой системой обнаружения.

И в этом смысле существование EDR killers говорит о защитных продуктах кое-что важное: если против инструмента приходится создавать отдельный инструмент - значит, просто игнорировать его атакующим уже не получается.
 

Pomidoriys

🧠 Insider
INSIDE NETWORK
INITIATED
🔤🔤
🪙 Приватные криптовалюты неожиданно вернулись в центр внимания — их рынок вырос почти в пять раз за год


Пока большая часть крипторынка остаётся далеко от своих максимумов, сектор privacy coins движется в противоположную сторону. Совокупная капитализация приватных криптовалют выросла примерно с $7,1 млрд до $33,6 млрд за год, а индекс таких активов от Glassnode только за месяц прибавлял около 90%. Среди крупнейших представителей направления остаются Zcash и Monero.

Особенно сильно изменился Zcash: за год монета поднялась примерно в 25 раз и вошла в десятку крупнейших криптоактивов по капитализации. Но интерес вырос не только на биржах — увеличивается и фактическое использование приватных транзакций. В начале октября в защищённом пуле Zcash находилось около 4,9 млн ZEC — почти 29% всей монеты в обращении, тогда как два года назад показатель составлял около 8%.

Получается любопытный разворот: на фоне усиления блокчейн-аналитики и возможности связывать публичные кошельки с реальными людьми финансовая приватность снова становится отдельным востребованным продуктом, а не нишевой функцией криптовалют. При этом именно такая непрозрачность продолжает вызывать вопросы у регуляторов и бирж.

Публичный блокчейн отлично показывает движение денег — и, похоже, всё больше пользователей начинают задумываться, хотят ли они показывать его вообще всем.

🖤 Как думаете, приватные монеты снова станут большой частью крипторынка или так и останутся нишевым инструментом?
 

Pomidoriys

🧠 Insider
INSIDE NETWORK
INITIATED
TDS: НЕВИДИМЫЙ ДИСПЕТЧЕР ВРЕДОНОСНОГО ТРАФИКА

Два человека нажимают одну и ту же ссылку. Один попадает на совершенно безобидную страницу, второй - в цепочку перенаправлений. Через час ссылка снова ведёт в никуда. За таким поведением нередко стоит Traffic Distribution System - слой инфраструктуры, который решает, кому и что показывать.

TDS появилась не в киберкриме: системы распределения трафика давно используются в рекламе и партнёрском маркетинге. Но принцип оказался идеально пригоден и для вредоносных кампаний. Вместо того чтобы вести весь поток посетителей непосредственно на конечный ресурс, между источником трафика и назначением ставится диспетчер.

Он получает запрос и оценивает набор признаков. Географию, тип устройства, браузер, источник перехода, иногда сетевые и поведенческие характеристики. После этого посетители разделяются: подходящая аудитория отправляется дальше, остальные получают другую страницу или вообще ничего интересного.

Зачем усложнять цепочку

Представим кампанию, рассчитанную только на определённую страну и конкретную платформу. Отправлять туда всех бессмысленно. Более того, лишний посетитель может оказаться исследователем, автоматическим сканером или системой анализа.

TDS позволяет превратить один входящий поток в несколько маршрутов:

источник трафика → фильтрация → промежуточные переходы → конечная кампания.

Причём конечный адрес необязательно остаётся постоянным. Сегодня одна группа посетителей направляется на один ресурс, завтра тот же источник может обслуживать уже совершенно другую кампанию. Меняется назначение, а точка привлечения аудитории остаётся прежней.

Именно поэтому исследование таких цепочек бывает неприятным. Аналитик открывает подозрительную ссылку и видит обычный сайт. Коллега из другой сети получает редирект. Автоматический sandbox - пустую страницу. Это не обязательно означает ошибку наблюдения: инфраструктура действительно могла показать каждому разные результаты.

TDS продаёт не вредоносную программу. Она продаёт маршрутизацию нужной аудитории к тому, кто готов за неё платить.


В криминальной экосистеме это создаёт ещё один уровень специализации. Одни участники добывают трафик - через скомпрометированные сайты, рекламу, рассылки или другие источники. Другие управляют его фильтрацией. Третьи предоставляют конечную нагрузку. В результате оператор последнего этапа вообще может не контролировать место, откуда первоначально пришла жертва.

У этого есть интересное следствие для расследований. Один и тот же TDS способен обслуживать несколько совершенно разных кампаний, поэтому обнаруженная инфраструктурная связь ещё не доказывает существование одной команды. Иногда два несвязанных оператора просто пользуются услугами одного поставщика трафика.

Так между первым кликом и конечным ресурсом появляется слой, которого пользователь практически никогда не замечает. И если обычный веб-маркетинг давно научился продавать показы и переходы, теневой рынок довёл ту же идею до своей логичной формы: ценность имеет не просто посетитель, а правильно отфильтрованный посетитель, доставленный в нужную кампанию в нужный момент.
 

Pomidoriys

🧠 Insider
INSIDE NETWORK
INITIATED
🔤🔤
🌐 Блокировка одного домена показала, насколько глобальный интернет зависит от решений отдельных стран


Internet Society обратила внимание на необычный случай с итальянским некоммерческим проектом Autistici/Inventati, который предоставляет защищённую почту, VPN и другие сервисы приватной связи. После попадания организации под санкции США оператор доменной зоны .org был обязан приостановить её домен, хотя сама инфраструктура и пользователи проекта находятся далеко за пределами США.

Ситуация подняла более широкий вопрос: домен может принадлежать европейскому сервису, его серверы — находиться в другой стране, а пользователи — по всему миру, но одно юридическое решение способно повлиять сразу на всю цепочку доступа. Internet Society предупреждает, что подобные меры могут затрагивать не только конкретную организацию, но и обычных пользователей, которые зависят от её почты, защищённых каналов связи и других интернет-сервисов.

История хорошо показывает скрытую централизацию глобальной сети. Интернет технически распределён, однако доменные реестры, облачная инфраструктура и другие ключевые посредники всё равно работают в конкретных юрисдикциях — а значит, на доступность ресурса иногда влияет не его сервер, а компания, контролирующая несколько символов после точки в адресе.

Децентрализованный интернет всё ещё имеет довольно централизованные точки контроля.

🖤 Как думаете, должна ли судьба международного домена зависеть от законодательства одной страны?
 

Pomidoriys

🧠 Insider
INSIDE NETWORK
INITIATED
DGA: ДОМЕНЫ, КОТОРЫХ ЕЩЁ НЕ СУЩЕСТВУЕТ

Заблокировать сервер управления вредоносной сетью кажется логичным решением. Но что делать, если заражённые машины завтра сами переберут сотни новых адресов - и только один из них окажется настоящим? На этом принципе построены Domain Generation Algorithms.

В обычной схеме вредонос знает, куда обращаться: адрес управляющей инфраструктуры заранее находится в конфигурации. Для защитников это удобная точка давления - домен можно обнаружить, заблокировать или изъять. DGA меняет саму механику: вместо одного постоянного адреса внутри программы находится алгоритм, способный регулярно вычислять новые доменные имена.

В определённый момент заражённая машина запускает тот же расчёт, что и оператор. На вход могут подаваться дата, математическое значение, заранее заданный seed или другие параметры. Результатом становится последовательность потенциальных доменов. Большинство из них никто никогда не зарегистрирует.

Оператору это и не требуется.

Если алгоритм сегодня создаёт условную тысячу вариантов, достаточно заранее знать эту последовательность и зарегистрировать несколько нужных доменов. Заражённые устройства начинают перебирать список. Сотни адресов отвечать не будут - пока один из запросов наконец не попадёт на зарегистрированный оператором домен.

Conficker делал это ещё в 2008-м.

Ранние версии червя генерировали сотни доменов ежедневно. После противодействия его создатели резко усложнили задачу: вариант Conficker.C мог формировать уже десятки тысяч потенциальных доменов в сутки. Защитникам становилось значительно сложнее просто зарегистрировать возможные адреса раньше оператора.

Позднее DGA встречались у множества семейств - Gameover Zeus, Cryptolocker, Necurs, Ramnit и других. Причём алгоритмы сильно различались. Одни выдавали очевидную машинную кашу из символов, другие пытались составлять более естественные комбинации слов, третьи использовали несколько доменных зон одновременно.

Главная ценность DGA - не секретность домена. Это возможность быстро заменить инфраструктурную точку, не обновляя каждую заражённую машину вручную.


Но именно алгоритмичность стала и слабым местом.

Если исследователи получают образец malware и восстанавливают DGA, они могут попытаться предсказать те же домены раньше оператора. Дальше начинается довольно необычная гонка: обе стороны знают, какие адреса появятся завтра, через неделю или через месяц.

Так возникла практика sinkholing. Защитники регистрировали будущие домены и направляли обращения заражённых машин на подконтрольную инфраструктуру. Вместо настоящего C2 бот неожиданно связывался с сервером исследователей. Это позволяло оценивать масштаб заражения и одновременно отрезать часть сети от оператора.

Разработчики отвечали усложнением алгоритмов: увеличивали количество вариантов, меняли источники seed, использовали несколько DGA или пытались получать внешние значения, которые сложнее предсказать заранее. Получилась редкая ситуация, когда часть борьбы за ботнет происходит ещё до существования самого домена.

Сегодня DGA интересен именно этим противоречием. Алгоритм был придуман, чтобы убрать зависимость от одного заранее известного адреса, но взамен создал математически воспроизводимое расписание будущей инфраструктуры.

Сервер можно спрятать. Гораздо сложнее спрятать алгоритм, который каждый день объясняет заражённым машинам, где его искать.
 
Верх