Google устала от ИИ-спама
С 1 октября Google приостановила прием отчетов об уязвимостях в рамках программы OSS VRP — вознаграждения за баги в open-source проектах. Пауза продлится как минимум до первого квартала 2027 года. Компанию завалили автоматическими заявками, «подавляющее большинство которых не соответствуют действительности».
Суть в том, что охотники за вознаграждениями начали массово привлекать языковые модели для сканирования кода и составления отчетов. В теории звучит неплохо. На практике ИИ чаще генерирует убедительно выглядящие выдумки, чем реальные бреши. Инженеры Google и мейнтейнеры open-source проектов оказались перегружены проверкой ложных срабатываний и несуществующих багов. В отчетах фигурировали «галлюцинации» — уязвимости, которых нет.
Google не одинока. Разработчик curl уже закрыл свою программу на HackerOne из-за потока автоматических заявок, а сопровождающие ядра Linux сообщали о тысячах фиктивных CVE. И снова логика та же. ИИ упростил поиск потенциальных ошибок, но одновременно резко увеличил нагрузку на команды, которым приходится отделять реальные угрозы от сгенерированного мусора.
Пока OSS VRP заморожена, исследователям предлагают другие программы Google: Patch Rewards с выплатами до $15 тысяч и прием отчетов по Google Cloud. Что будет с OSS VRP после пересмотра — Google обещает рассказать в начале 2027 года. Главный вопрос открыт: научатся ли bug bounty-платформы фильтровать ИИ-спам или для этого сделают свою ИИ-модель?
@antiinfosec
«НеИБи» - канал из категории «Другое», подключенный к сервису кросспостинга MaxGate. Публикации канала синхронизируются между Telegram и мессенджером MAX, а на этой странице собраны ссылки на обе версии канала.
Сейчас у канала 429 подписчиков суммарно в Telegram и MAX. За последние 29 дней в истории MaxGate учтено 37 публикаций, поэтому перед подпиской можно оценить не только размер аудитории, но и регулярность обновлений.
Чтобы подписаться, используйте кнопки «Открыть в MAX» и «Открыть в Telegram» в верхней части страницы. У отдельных постов ссылка может быть доступна в обоих мессенджерах или только в одном из них, если MaxGate получил такой URL из истории обработки.
Число постов
4
2
0
29.0930.0901.1002.1003.1004.1005.10
Фото: 1
Атаки без границ
Украинский ритейлер АТБ столкнулся с кибератакой: сайт и мобильное приложение компании оказались скомпрометированы. На ресурсах появилась страница с требованием выкупа — $400 тысяч в биткоинах или USDT, с обратным отсчетом на два часа. Условие стандартное: деньги в обмен на обещание не публиковать украденное. Сейчас сайт работает в режиме заглушки. 2 часа уже истекли
Группировка DATASUCKERS утверждает, что вытащила данные 7,9 млн клиентов (телефоны, email, имена, адреса и хеши паролей). В заявлении также фигурируют 127 тыс. записей сотрудников с паспортными данными, 50 тыс. записей поставщиков, 11,5 млн заказов, 68 тыс. аккаунтов Active Directory и 524 репозитория GitLab с исходным кодом. Отдельно хакеры настаивают, что уничтожили все резервные копии.
В АТБ факт атаки подтвердили, но утечку персональных данных отрицают. DATASUCKER на это заявил, что скоро опубликует сэмпл. Представитель компании Сергей Демченко заявил, что корпоративные ресурсы ритейлера «вообще не содержат и не хранят конфиденциальных данных граждан».
DATASUCKERS уже заявляла об атаках на туроператора Tez Tour и российскую сеть «Додо Пицца». О самой группировке известно мало: ни истории атак, ни политических требований, ни привязки к конкретной стране. Контактный Telegram-аккаунт коллектива указывает геолокацию в Праге, а паблик ведется на русском языке.
@antiinfosec
Код общий, ответственность индивидуальная
Инфраструктурный вендорский софт последних лет во многом собран из открытого кода: писать собственный менеджер артефактов с нуля никто не готов — ни по деньгам, ни по срокам. Пока исходный проект развивается и стабильно выпускает релизы, схема всех устраивает. Открытая команда делает основу, вендор накладывает доработки, заказчик получает обновления. Вопрос о том, кто в итоге отвечает за фундамент, обычно не задается. Задается он в момент, когда проект меняет лицензию, — как правило, тогда, когда перестраивать продукт уже дороже, чем разбираться с последствиями.
Ответ записан в лицензии с самого начала. Просто вендоры внимательно читают ее первую часть — про право использовать, менять и распространять код, — а вторую, где перечислены обязанности распространителя, листают по диагонали. Копилефт требует, чтобы измененный код при распространении оставался под той же лицензией, что и исходный; слабый копилефт распространяет правило только на измененные модули, а не на весь продукт. Но и этого достаточно, чтобы у поставщика появились конкретные обязательства.
EPL 1.0 — слабый копилефт, и выглядят эти обязанности так. Все доработки самого Nexus остаются под EPL, и получатель вправе узнать, чем форк отличается от оригинала. Это право следует из лицензии, а не из доброй воли поставщика. Собственный сканер или интерфейс вендора может жить под коммерческой лицензией, он не переработка. Изменение модели прав доступа в самом Nexus — уже переработка. А все обещания заказчику — производительность, поддержка, сроки — обязательства самого вендора: авторы открытого кода гарантий не давали.
Показательный случай — менеджеры репозиториев. После ухода JFrog и Sonatype с российского рынка в 2022 году на базе Nexus Repository OSS, открытой редакции под лицензией EPL 1.0, выросло несколько вендорских решений. В феврале 2025 года Sonatype расставила все по местам: с версии 3.77 бесплатная редакция стала Community Edition с отдельным соглашением и лимитами — 100 тыс. компонентов в хранилище и 200 тыс. запросов в сутки. Экземпляр, превысивший любой из порогов, перестает сохранять новые компоненты. Исходный код при этом никуда не делся, nexus-public на GitHub продолжает жить под EPL 1.0, но готовых OSS-сборок больше нет.
Но лицензионная часть — лишь половина истории. Хранилище артефактов — критическая система. Если оно недоступно — стоят конвейеры и релизы. Скомпрометировано — зараженные артефакты разойдутся по всем сборкам компании. Sonatype закрывала в Nexus и критические уязвимости, а рабочие примеры эксплуатации появлялись в открытом доступе через несколько дней после бюллетеня. Патчи попадают в релизы исходного проекта, переносить их в форк обязан его владелец, и чем дальше ветка ушла от базы, тем дороже каждый перенос. Наследуются, впрочем, не только патчи, но и ошибки — свежий пример, регрессия в версии 3.83.0 самого Nexus. Отсюда метрика, которую покупатель или регулятор обычно не спрашивает, а стоило бы: срок от раскрытия уязвимости в исходном проекте до патча в сборке вендора.
Смена лицензий успешными открытыми проектами стала индустриальной практикой. Сообщество каждый раз отвечало форком — OpenSearch, OpenTofu, Valkey, — но энтузиастам это дает альтернативу, а вендору, который уже продал продукт, — только работу. Поэтому у решения на открытом коде стоит спросить: какая версия исходного проекта в основе, где опубликован код доработок, что заявлено как собственное, есть ли SBOM и за какой срок выпускаются патчи. Ответ «предоставим по запросу» — допустим. Ответ «это наша интеллектуальная собственность» означает, что лицензию поставщик не читал. Разрыв с базовой версией в год и больше — обновления либо переносились вручную, либо не переносились вовсе.
Открытый код сам по себе не порок — порок в том, чтобы строить на нем коммерческий продукт и считать, что обязательства заканчиваются там, где заканчивается бесплатность. Они как раз там начинаются.
@antiinfosec
Продленка отменена
Помните, как в детстве родители говорили: «Хватит сидеть в телефоне, займись чем-нибудь полезным»? Один парень из Румынии, судя по всему, воспринял совет буквально. В свои 16 лет он не просто сидел в интернете, а руководил группировкой KillSec — ransomware-сервисом, который, по данным Европола, стоит за почти 1000 атак по всему миру.
Операция под названием KillSwitch, которую координировали Европол и Евроюст при участии властей девяти стран, завершилась 30 сентября. Следователи установили, что главным оператором и администратором KillSec был подросток. Его задержали в испанском Аликанте, а всего были арестованы трое подозреваемых, проведено восемь обысков и изъято как минимум 110 терабайт украденных данных. Еще один фигурант — разработчик группировки — недавно отметил 18-летие, но на момент части преступлений был несовершеннолетним. Группировка действовала с 2024 года, похищала данные из плохо защищенных облачных хранилищ и требовала выкуп под угрозой публикации. В некоторых случаях выкуп был «существенным». А чтобы не тратить время на рутину, злоумышленники использовали ИИ для поддержки инфраструктуры и поиска новых жертв.
Теперь у вундеркинда будет много свободного времени, чтобы подумать о своем поведении. Возможно, даже о домашнем задании. Или о том, что карьера в кибервымогательстве — не самая надежная инвестиция, особенно когда за тобой охотятся девять стран.
@antiinfosec