Серия «Кудахтеры: безопасность и боль»

7

Взлом TEZ TOUR – что там в широко разошедшемся файле от DataSuckers⁠⁠

Серия Кудахтеры: безопасность и боль

Нюанс: поскольку официально Тез тур ничего не подтверждал, и скорее наоборот, написал «они все врут», то верить этому отчету нет никаких оснований.

Перед началом чтения напоминаю заповеди СПО сектантов:
3. Если у какого-то кроссплатформенного софта есть версия под linux, то этот софт является линукс-софтом и все возможности этого софта автоматически приплюсовываются к возможностям линукса.
4. Если речь об уязвимостях, то линукс это только ядро, софт отношения к нему не имеет. Уязвимости софта – это не проблема линукса.
Шпаргалка по общению с СПО-сектантами

Впрочем, сектанты и сектанты. Читать отчеты о проблемах и ДЫРИЩЩАХ не просто не хотят, а осознанно не хотят. Проще поставить минус и написать "врети" или "это был всего лишь сайт". Не читая, и не пытаясь.

Теперь к делу.
Вирустотал говорит, что файл  Tez-tour разбор.pdf, он же  Tez разбор-2026-09-29-19-38-40-564.pdf
с MD5 f164efb20939c46b69f19eddb9c4aadf и SHA-1 6510f63bbb33cf26c7df82571caf0f115432cb35 раздается в интернетах уже вторую неделю.
Почему его стоит читать? Потому что ни МТС, ни Аэрофлот, ни СДЭК, ни Додо Пицца, ни десятки других взломанных фирм – не публикуют разборы «как так вышло» и «мы все учли и исправили».
Иногда разборы пишет Ростелеком-Солар, в блоге. Но редко. Пишут тут:  https://rt-solar.ru/solar-4rays/blog/

Поскриптум, вынесенный в начало статьи

ДЛЯ МОДЕРАТОРОВ https://www.vedomosti.ru/press_releases/2026/09/09/f6-publik...
326 утечек российских БД
Специалисты компании F6 проанализировали количество публикаций БД российских компаний за 2025 год и первую половину 2026 года. Было обнаружено 326 публикаций — это почти в два раза больше, чем количество публичных утечек БД компаний из стран Латинской Америки, Ближнего Востока и Африки, Азиатско‑Тихоокеанского региона и других государств СНГ.
Суммарно утекшие базы содержали порядка 1,175 миллиарда строк с данными пользователей.

Теоретически, в российском медиа пространстве должен стоять шум, что вот тем влепили штраф, у этих директору по ИБ дали 100 часов курсов от Microsoft обязательных работ.
Но ничего этого нет.
Значит, глобально «все хорошо».

Что там интересного.

Взлом начался с незакрытой уязвимости в nginx/1.14.0:
Запрос к  file.pht nginx пропускает напрямую на Apache, Apache его обрабатывает как PHP

Как легко заметить, nginx крайне старый, 1.14 , 2018 года. Актуальный nginx - 1.31.6.
В мире СПО сектантов все что Linux, и все что внутри Linux, изначально идеально.
В реальном мире нужно регулярно обновляться, нормально настраивать, и регулярно проводить аудит настроек. Особенно в мире ИИ, кривых рук, и веры сектантов в то, что Linux, и все вокруг Linux, идеально из коробки. Это не  так.  
Эти два пункта можно применять ко всем проблемам, перечисленным ниже.

На 4 шаге упомянут
Squid. Версия 3.1.23, вышедшая в 2014 году и давно снятая с поддержки

Опять же, все то же самое – давно не обновляли, настройки никто не проверял. Сетевики молодцы – сеть прикрыли. Но, как оказалось, не всю.

24 XML-эндпоинта с данными туров, отелей, цен, остатками мест на рейсах. Авторизации нет вообще

Очень плохо, и слишком часто внутри сетей встречается вот такое.

Jenkins — CI/CD без авторизации

Это крайне странно. Это нужно специально включать.

Шаг 6. /etc/apps/common.conf — один файл, все пароли

Без комментариев. Видимо, никто не планировал, что кто-то получит доступ к серверу, где все пароли в файле. Даже бесплатную версию HashiCorp Vault почему-то не использовали. Безопасность для автоматизации вообще больная тема. И вдвойне больная для ИИ.

Поле  PASSWORD_HASH существует, его добавили в рамках задачи «перейти на хэши», но задачу не завершили. Поле PASSWORD продолжает заполняться. 99.98% записей: пароль открытым текстом.

Тоже без комментариев.

В Jenkins нашли RSA private key без passphrase, настроенный для деплоя (887 байт, RSA 2048).

Обычное дело. Кто-то получил доступ внутрь сети, а там твори бардак, мы здесь проездом

Поиск «кто что в рунете написал про взлом»

Поиск особых результатов не дал. Нашлась одна рекламная статья «если бы там стоял наш аналоговнет софт, такого бы не было». Это, как всегда, маркетинг, то есть почти всегда вранье.
Есть статья с упоминанием «Национальный центр защиты персональных данных (НЦЗПД) начал проверку туроператора Tez Tour после хакерской атаки на сайт компании.» Без подробностей.
Вообще, сложно все. Из того наьора софта, что я вижу на рынке вообще, не только на российском, для Linux инфраструктуры, скорее имитирует безопасность.
На российском рынке, с его массой продуктов «для галочки», ситуация еще интереснее.
Некоторых поставщиков «безопасности» взламывали самих. Они, конечно, не признали.
Некоторые продукты понимают безопасность как «отключить всю сеть».
Некоторые продукты работают по принципу «если процессор будет обрабатывать только наши запросы, а вся память будет занято нашим подтекающим кодом, то шелл, вирус, и что угодно, просто не смогут запуститься».
Некоторые продукты «безопасности» убиваются OOM Killer. Просто потому, что он может. А они нет.
Некоторые продукты «безопасности» начинают проверять друг друга. Но не сразу. После обновлений.
Часть из этого не проблема именно "российского" ПО - тот же CrowdStrike 19 июля 2024 дал всем посмотреть, "как оно".
01 октября 2026 Microsoft дал всем пару часов неприятного состояния, уронив ExpressRoute.
У всех бывает. Но "в мире" чаще публикуют пост мортем.

Еще сложнее с людьми. Судя по вяло текущему шуму в крайне узком российском ИБ-сообществе, кто-то приписал себе опыта, знаний, и так далее. Бывает. Я перестал прибивать грамоты «за то, какой я молодец» к стенам уже давно, и теперь спрашиваю и премию, и большую шоколадную медаль. Кто-то не перестал.

Заключение

Реальная безопасность, не «для галочки», стоит дорого. И «дорого» не потому, что нужно «что-то купить».
Мало купить «все равно что». Нужно купить «что нужно», в соответствии с моделью угроз. Модель угроз нужно сначала написать. Потом модель угроз нужно продать бизнесу. Потом купить проект по устранению угроз, и это часто не "одна коробка". Потом внедрить. Самое сложное, потом сопровождать и актуализировать. И еще сложнее при этом не сломать бизнес сервисы.
Одновременно нужен отдельный бизнес-процесс security observability – чтобы знать, что средства безопасности актуальны, работают, и что-то ловят. Потому что есть PamDOORa. Потому что кривые варианты Privileged Access Management (PAM) и прочих EDR (Endpoint Detection and Response ) обходятся или блокируются. Потому что еще десятки «потому что».
И первое из этого «потому что» - это люди. И других в массовом ИБ все равно нет, ни в мире, ни в РФ. В "хакерах" есть - Fancy Bear, Cozy Bear, и так далее.
Есть две (или уже три) системы автоматического сканирования для КИИ -

Москва. 9 июня. INTERFAX.RU - Система сканирования российских информационных ресурсов для выявления их уязвимостей будет создана на базе Центра мониторинга и управления сетью связи общего пользования (ЦМУ ССОП) "Главного радиочастотного центра" (ГРЧЦ), подведомственного Роскомнадзору (РКН), сообщили в службе.
https://www.interfax.ru/russia/905528

И прочая Скипа - Активные сканеры суверенного интернета: CYBEROK Skipa

Литература

2019 5 ways to bypass PAM (Privileged Access Management)

2024 7 Privileged Access Management (PAM) deployment mistakes to avoid

Что такое обнаружение и нейтрализация атак на конечные точки (EDR)?

Что такое управление уязвимостями?

Показать полностью
12

Активные сканеры суверенного интернета: CYBEROK Skipa⁠⁠

Серия Кудахтеры: безопасность и боль

Самое интересное из того, о чем до сих пор не разрешили писать на "Вестнике Минцифры", это не блокировки.
Это активное сканирование российских подсетей системами НКЦКИ, CYBEROK (система СКИПА), и не ими одними.

Интересный способо повышения компьютерной грамотности. Школьникам будет полезно.

1

Пока я спал – взломали тез тур и домино пиццу⁠⁠

Серия Кудахтеры: безопасность и боль

Для ЛЛ: приказ по информационной безопасности «запрещаем взламывать», хакеры не читают. Даже напечатанный. И про по умолчанию абсолютно безопасный Linux не в курсе

Сайт туроператора Tez Tour подвергся атаке хакеров, сообщил порталу «Интерфакс-Туризм» коммерческий директор компании Воскан Арзуманов. Интернет-ресурс в на момент публикации материала недоступен.

По словам Арзуманова, после обнаружения несанкционированной активности туроператор принял меры по локализации инцидента и защите информационных систем. «На текущий момент признаков компрометации данных туристов и партнеров не выявлено.
Пруф https://www.rbc.ru/rbcfreenews/6aa9adad9a7947db771181a8
Пруф https://www.tourdom.ru/news/sayt-turoperatora-tez-tour-atakovali-khakery.html

«Додо Пицца» подтвердила кибератаку на свою IT-систему и предупредила, что злоумышленники могли получить доступ к персональным данным части клиентов. Под угрозой оказались имена, адреса, email, телефоны, даты рождения и составы заказов. Одновременно хакерская группировка DATASUCKERS заявила о похищении 2-3 ТБ информации, однако заявленный объём пока не получил независимого подтверждения.

https://www.securitylab.ru/news/578024.php
https://safe.cnews.ru/news/top/2026-09-29_rossiyane_v_ogromnoj_opasnosti

Вас предупреждали – не имейте дело с клубом любителей бродячих собак:
Управляющая «Додо Пиццы» в Челябинске покинула должность после скандала с курьером компании. Она уволила курьера после того, как он накрыл бездомную собаку фирменным пледом. Об этом сообщил лидер «Додо Пиццы» в России и Центральной Азии Гоша Зосидзе.
Пруф: https://www.kommersant.ru/doc/8463163

Показать полностью

Linux: дырка за дыркой, теперь в ядре, и месяц без патчей. Теперь в Ubuntu⁠⁠

Серия Кудахтеры: безопасность и боль

Для ЛЛ: Только упоротые СПО-сектанты могут отрицать состояние «дыра на дыре», в том числе в ядре, не говоря уже про окружение.

На этой неделе совпали сразу несколько новостей в стиле «опять дырка».

Дырка первая, и с августа никто не заделал:

Уязвимость, зарегистрированная под идентификатором CVE-2026-80521 (оценка по шкале CVSS — 7,8), была устранена в основном репозитории проекта (upstream) 6 августа, однако для дистрибутивов Ubuntu версий 26.04, 24.04 и 22.04 LTS соответствующее исправление пока не выпущено. Компания DepthFirst опубликовала код эксплойта, нацеленного на Ubuntu 26.04.

В системе отслеживания уязвимостей Ubuntu статус пакета ядра Linux для версии 26.04 обозначен как «уязвим, работа над исправлением ведется». Проблема также затрагивает версии 24.04 и 22.04 (в частности, пакеты ядер для облачных сред AWS, Azure и GCP). Ни для одной из затронутых версий исправление пока не выпущено.

Источник: https://thehackernews.com/2026/09/exploit-released-for-unpat...

Дырки вторые: ждите обновлений Linux раз в неделю. Не раз в месяц, как в проприетарных системах.

Компания Canonical переводит Ubuntu на еженедельный цикл выпуска обновлений ядра в ответ на резкий рост числа уязвимостей (CVE); отчасти это вызвано тем, что поиск уязвимостей с помощью ИИ опережает скорость выпуска исправлений.
Источник: The Register

Заключение

Самое смешное в этих историяхЪ не то, что в Linux началось шоу «дырка за дыркой»,
и не то, что рассказы «я сам не смотрел, но надеюсь кто-то посмотрит» закончились именно тем, о чем и говорили – никто не смотрел. Кроме разработчиков проприетарных версий и, конечно, американского Агентства национальной безопасности (АНБ, National Security Agency, NSA) .

ФСТЕК, кибербезопасность, и так далее, все смотрели .. куда-то.
Но эта история, про миллион никуда не смотрящих красных глаз, уже настолько стара, что даже не интересна.

Интересно другое. Интересно то, что в комментариях регулярно появляются персонажи, с заявлениями «я специалист по ИБ, даю совет: делайте хорошо, плохо не делайте» и цитатами моего же текста про Spacewalk, Satellite, Foreman + katello. Вот этого:

Ansible для детского сада в скольки то частях. Часть 2. Костылируем жалкое подобие WSUS

Ничего удивительного, что на фоне таких «специалистов» у Лукацкого и в прочих каналах «по ИБ» идет какой-то очередной вялотекущий разговор про «специалистов, которых к проду пускать нельзя».

Показать полностью
6

Безопасность в ИТ. Отчет Crowdstrike по 2025 году⁠⁠

Серия Кудахтеры: безопасность и боль

Для ЛЛ: У кого менеджмент не выстроил процесс регулярного обновления, тех и обвинят в отсутствии бдительности.

Надеюсь, модераторы не посчитают цитату и так постоянно цитируемого и приглашаемого в каждую конференцию Лукацкого за рекламу.

Я уже цитировал Лукацкого, который процитировал Andreessen Horowitz (он же a16z):

Один из самых крупных и влиятельных венчурных фондов из Кремниевой долины, Andreessen Horowitz (он же a16z) показал тут интересные графики по кибербезу. Понятно, что это не их данные, а собранные из разных источников, но тут интересно, что такую тему поднял венчурный фонд в рассылке для своих клиентов:

Параболический рост числа критических и опасных уязвимостей, который произошел в этом году. Этому множество причин – от вайбкодинга и снижения качества кода до ускорения поиска уязвимостей с помощью ИИ.

Рост числа уязвимостей, эксплуатируемых в день раскрытия или даже до этого дня. За последний год рост составил около 60%. Термин 0-Day уходит в небытие и ему на смену приходит N-Hours. Не за горами X-Minutes.

Медианное время для эксплуатации уязвимостей сегодня составляет около одних суток. В следующем году эта цифра сократится до... 1 минуты. Насколько вы готовы к такой скорости использования дыр в вашей инфраструктуре?

Число CVE, которое остается непроэксплутированными в течение 1,5-3 месяцев, снижается до... нуля уже в этом году. То есть все, что находится, будет использовано плохими парнями. В 2022-м году число таких уязвимостей составляло 50%. То есть сейчас, если не вы нашли и устранили уязвимости, это обязательно сделает кто-то другой. И хорошо, если это будет не белый хакер в рамках кибериспытаний.

Цитата длиннее, кому надо полный текст, тот сам найдет.

У CROWDSTRIKE (более известны, как «те который уронили Windows во всем мире обновлением 19 июля 20244 года) вышел отчет - CROWDSTRIKE 2026 GLOBAL THREAT REPORT

Это файл свободно доступный файл CrowdStrike-2026-Global-Threat-Report.pdf на 58 страниц.
Ссылку на скачивание бесплатно выдают на их сайте.

Ключевые пункты:

Среднее время выхода за пределы первоначальной точки проникновения при кибератаках сократилось до 29 минут (ускорение на 65% по сравнению с 2024 годом), а минимальный показатель составил всего 27 секунд.

Рост числа атак с использованием ИИ на 89%

Увеличение на 42% числа случаев эксплуатации уязвимостей нулевого дня до их публичного раскрытия

40% уязвимостей, эксплуатировавшихся связанными с Китаем злоумышленниками, затрагивали периферийные устройства

Рост на 266% числа вторжений в облачные среды, совершенных связанными с государственными структурами злоумышленниками

В 2025 году продолжался рост числа интерактивных вторжений, поскольку злоумышленники все чаще отдавали предпочтение атакам, осуществляемым непосредственно человеком, а не традиционным атакам с использованием вредоносного ПО. В ходе таких вторжений участники угроз взаимодействуют непосредственно со средой жертвы, используя легитимные учетные данные, штатные инструменты и административные функции для горизонтального перемещения и достижения своих целей, при этом маскируясь под обычных пользователей.

Встречается интересное про взлом через ИИ:

Хотя эти действия не были напрямую нацелены на генеративный ИИ (GenAI), злоумышленники воспользовались общественным интересом к этой технологии для распространения вредоносных программ — Doshell Stealer (от группировки BRASH SPIDER) и SHAMOS (от COOKIE SPIDER), — выдавая их за языковые модели (включая DeepSeek AI) или рекламные материалы несуществующих ИИ-проектов. В одном из случаев распространение SHAMOS осуществлялось через вредоносную рекламу, эксплуатирующую механизм обмена ссылками в ChatGPT; это вынуждало пользователей, искавших решения для macOS, выполнять вредоносные команды.

Though not directly targeting generative AI (GenAI), threat actors have exploited public interest in AI to distribute BRASH SPIDER’s Doshell Stealer and COOKIE SPIDER’s SHAMOS malware by marketing them as LLMs (including DeepSeek AI) or promotional materials for fake AI projects. In one instance, threat actors distributed SHAMOS via malvertising that exploited ChatGPT shared links, deceiving users searching for macOS solutions into executing malicious commands

Отмечается активность Fancy Bear в использовании ИИ. Что-то поздновато начали.

Отмечается рост скорости эксплуатации дырищ.
В том числе в дырище под общим названием Linux, как бы не страдали СПО-сектанты.

14 июля 2025 года, спустя шесть дней после публикации исследователями общедоступных эксплойтов типа Proof-of-Concept (POC), группировка OPERATOR PANDA использовала уязвимость CVE-2025-25257 (SQL-инъекция).

CVE-2025-25257 – уязвимость в Fortinet; https://www.cve.org/CVERecord?id=CVE-2025-25257

Аналогичным образом, 27 апреля 2025 года — через три дня после того, как вендор публично сообщил об уязвимости, связанной с загрузкой файлов, — группировка PHANTOM PANDA воспользовалась уязвимостью CVE-2025-31324.

CVE-2025-31324 – уязвимость в SAP; https://www.cve.org/CVERecord?id=CVE-2025-31324

5 декабря 2025 года группировки VAULT PANDA и GENESIS PANDA применили эксплойты для уязвимости React2Shell (CVE-2025-55182) — всего через два дня после того, как исследователи безопасности обнародовали информацию о ней. В ходе этих операций VAULT PANDA задействовала специализированный имплант GoneDoor, тогда как GENESIS PANDA внедрила бэкдор VShell и связанный с ним загрузчик Bottles.

CVE-2025-55182 – это в React;  https://www.cve.org/CVERecord?id=CVE-2025-55182

Группировка OPERATOR PANDA продемонстрировала разнообразие целей среди пограничных сетевых устройств, скомпрометировав оборудование Cisco IOS XE, межсетевые экраны Palo Alto Networks и другие сетевые устройства. Злоумышленники использовали уязвимость CVE-2024-3400 (критическая уязвимость типа «внедрение команд» в ОС PAN-OS от Palo Alto Networks) всего через несколько дней после публикации эксплойта типа Proof-of-Concept (PoC) для этой уязвимости.

On July 14, 2025, six days after researchers published public proof-of-concept (POC) exploits, OPERATOR PANDA exploited CVE-2025-25257, a SQL injection vulnerability.
Similarly, PHANTOM PANDA exploited CVE-2025-31324 on April 27, 2025, three days after the vendor publicly disclosed the file upload vulnerability.

VAULT PANDA and GENESIS PANDA both deployed exploits targeting React2Shell (CVE-2025-55182) on December 5, 2025, only two days after security researchers publicly disclosed these vulnerabilities. VAULT PANDA deployed the custom implant GoneDoor during these operations, while GENESIS PANDA delivered VShell and its associated downloader Bottles.

OPERATOR PANDA demonstrated versatility in their edge device targeting, compromising Cisco IOS XE devices, Palo Alto Networks firewalls, and other network appliances. The adversary exploited CVE-2024-3400, a critical command injection vulnerability in Palo Alto Networks PAN-OS, days after a POC exploit for the vulnerability was published

Отдельно отмечаются атаки на цепочку поставок.

Особо выделены типа специалисты по имитации бурной деятельности (ИБ).
Видел что у Лукацкого идет какое-то обсуждение качества специалистов, не читал.

В одном из случаев группировка BLOCKADE SPIDER использовала скомпрометированную учетную запись SSO, принадлежащую сотруднику отдела информационной безопасности, для просмотра двух типов документов в Microsoft SharePoint: файлов с описанием сетевой архитектуры (информация из которых впоследствии использовалась для горизонтального перемещения внутри сети) и полисов киберстрахования пострадавшей организации (сведения из которых могли повлиять на формирование требований выкупа).

Кроме того, злоумышленники использовали скомпрометированную учетную запись SSO для доступа к пользовательскому интерфейсу системы EDR пострадавшей организации. Сначала они обнаружили существующее легитимное правило, исключающее генерацию оповещений EDR при выполнении определенных действий конкретными пользователями в определенной директории. Затем они изменили это правило, распространив его действие на всех пользователей, и тем самым фактически создали для себя неконтролируемую рабочую директорию для размещения вредоносных исполняемых файлов.

In one incident, BLOCKADE SPIDER used a compromised SSO account belonging to an information security employee to browse two document types in Microsoft SharePoint: files relating to network architecture documentation, which informed subsequent lateral movement, and the victim entity’s cyber insurance policies, which may have informed a ransom demand.

The adversary also used the compromised SSO account to access the victim organization’s EDR user interface. First, they identified a legitimate existing rule configured to exclude EDR alerts on activity conducted by specific users that occurs in a specific directory. Then, they modified the rule to apply to all users, effectively giving themselves an unmanaged staging directory for malicious binaries.

Заключение

Советы, как делать хорошо, идут на страницах 48-49.
Еще полгода - год, и взлом, с последующим требованием выкупа, или с уничтожением инфраструктуры, будет не только автоматизирован (он уже автоматизирован), а ИИ-зирован.

Будут проблемы: уже были шифровальщики, написанные ИИ, который «забыл» дописать процедуру сохранения ключей дешифровки хоть куда-то.

На мой взгляд, не рассмотрена (или я не увидел, потом еще раз почитаю) проблема бездумного применения советов от ИИ. Я уже видел советы, вида:
- выдайте нашему ПО права доменного администратора, нам так ИИ сказал (ИИ, если его не спросить, не знает про делегирование, сервисные учетные записи, и прочее JEA, начиная с
https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/manage/understand-service-accounts
- выдайте permit any на сети, ну не взломают же нашу непропатченную песочницу за день.

То же самое касается отдельной болезни, ИИ – вайб кодинг – разработки. Это быстро, это дешево для построения прототипов, и совершенно не работает с точки зрения безопасности и учета операций.
Но это уже другая история.

Показать полностью
26

Внеплановый патч KB5129195 для Windows 1124H2, 25H2 и 26H2⁠⁠

Серия Кудахтеры: безопасность и боль

Внезапно вместо KB5124008 вышел KB5129195

Потому что для KB5129195 (хотя некоторые считают ниже своего достоинства читать релиз ноты) перечислены проблемы:
https://support.microsoft.com/ru-ru/servicing/os/windows-11/...

Известные проблемы, связанные с этим обновлением
Звуковые USB-устройства могут не запускаться или не воспроизводить звук
Общие папки узлов могут быть недоступны в виртуальных машинах Linux на основе Hyper-V
Службы удаленных рабочих столов могут перестать отвечать на запросы после обновления для системы безопасности за сентябрь 2026 г.

https://support.microsoft.com/en-us/servicing/os/windows-11/...

Known issues in this update
USB audio devices might fail to start or produce no sound
Host folder shares might be unavailable in Hyper-V-based Linux VMs
Remote Desktop Services might stop responding after September 2026 security update

Для сервера 2025 тоже привезли проблем: KB5065426
https://support.microsoft.com/en-us/servicing/os/windows-ser...

PSDirect connections failing in hotpatched devices
SMBv1 protocol connectivity
Active Directory Replication
Directory synchronization (DirSync)

Показать полностью

Комплексное тестирование обновлений Linux и смежных продуктов⁠⁠

Серия Кудахтеры: безопасность и боль

Для ЛЛ: долго, дорого, не тиражируемо

У продуктов Microsoft есть WSUS (развитие прекращено, но про это я писал
Чего лишаемся в 2025 году внутри Microsoft

С продуктами (вторичными. Кто сдает продукт вторичный, тот снабжается отлично) в экосистеме Linux все гораздо хуже.
Причин несколько.
Первая, это сотрудники, имитирующие информационную безопасность.
Периодически такие эксперты показываются в диалогах, но в РФ (да и в мире) нет понятия «репутация», а должность нужно кем-то закрывать. Еще до 2022 года вменяемых специалистов по ИБ в РФ было «поштучно», и были они там, где речь шла о серьезном бизнесе серьезных парней. В этот бизнес, как показала практика, не входили МТС, Аэрофлот, СДЭК, и так далее по списку организаций, которых взломали. В том числе не входят фирмы по предоставлению ПО для информационной безопасности, которых взламывали для атаки на цепь поставок. И в РФ, и в мире.

Вторая, это суммарная сложность систем и совокупная стоимость владения.
Декларируется, но не подтверждается цифрами, что «экосистема Linux» это дешево. Практически это так же дорого, или дороже, чем в экосистеме Windows, но со своими нюансами.
Совокупно «так на так» и выходит, но есть и отличия.

Для того, чтобы понимать сложность, надо понимать устройство какого-то сервиса, сложнее сервиса печати.

Усредненный, сравнительно простой, продукт (программный комплекс) под Linux состоит из:
Ядра операционной системы и его окружения. С этим компонентом вопросов нет, хотите – убунта, хотите – дебиан, хотите – русифицированный дебиан, хотите – русифицированный RHEL \ CentOS.

Java поверх него. И это первая и очень большая неприятность. Под названием «несколько веток Java» - начиная с Oracle Java, OpenJDK, Microsoft Build of OpenJDK, и для РФ Axiom JDK

Они все не одинаковые. Конечно, на любой вы можете сделать
System.out.println("Hello, World");

Но чуть более сложные вещи могут работать не всегда. Или работать, только 2+ДВА у вас станет не 4, а ЧЕТЫРЕ.

Поверх операционной системы стоит сервер приложений. На выбор - Apache Tomcat, WildFly (JBoss), GlassFish и так далее.
Рядом с сервером приложений стоит сервер API . Или не стоит, а все крутится в контейнерах, и сервера приложений тоже нет.
Для Apache Tomcat - Spring Boot или Apache TomEE
Для WildFly не помню. Документация говорит «из коробки все самое лучшее». Почему-то вспоминается старый советский фильм с фразой "У барона Врангеля всё английское!".

Внутри сервера стоят драйвера для всего, в первую очередь для баз данных. И хорошо, если они работают, потому что под Java периодически не работает вообще ничего.

Над сервером стоит надстройка. Хорошо если это уже само приложение.  Не так хорошо, если это очередная надстройка, чтобы делать надстройки, внутри которой надстройка для ИИ, в котором агентами накручено приложение на но-код платформе.

Из рассмотрения выкинута кластеризация и виртуализация аппаратной части (или кубер с талосом, если вы взрослая, зрелая организация), сетевой кластер с l3-L7 фильтрацией, кластер баз данных, со своим зоопарком и к нему зоокипером, кластер очередей, кластер логов, кластер мониторинга, прочие взаимодействия с внешними системами, и так далее. Выкинута вся цепочка CI-CD.

Проблемы видите?
Нет никаких проблем, если этот копролит работает, согласно названию, одним окаменевшим куском, а вы занимаетесь только ручным обновлением браузера на рабочих станциях.
Ну как, занимаетесь -  в крон поставили apt update. Первой группе по 10м числам месяца, вторым по 20м. Назвали это все «разделением на группы обновлений», а тестирование представляет собой запуск пользователями своих ПК в виде «экран ввода логина появился, значит - все работает».
Или занимаетесь не автоматизацией тестирования, а сообщаете, что вы специалист и точно знаете, что автоматизация – зло, поэтому обновления проводятся вручную, специально обученным команде apt update сотрудником.
И все, кто говорит про автоматизацию - недоадминчики в рогах и копытах. Удобно.
Как только в организации приходят специалисты по имитации бурной деятельности (включая  меня), они сразу пытаются обновить один компонент где-то в середине цепочки, отчего вся система подпорок и костылей падает с грохотом.

Что делать?

У вас или есть контур автоматизированного тестирования, то есть CI\CD на стероидах и ИИ, или его нет, и вы просто льете в прод, и молитесь. А если не молитесь, то вам бы  следовало этим заняться

Комплексное тестирование обновлений Linux и смежных продуктов

Построение тестового контура многократно описано в литературе.
Начиная с создания DEV и TEST контуров, создания снапшотов перед тестами, автоматизированного тестирования полученной выкатки, ручного тестирования полученной выкатки, и затем помолиться еще раз, сделать бекапы, и катить уже в прод.

Отдельные индивидуумы делают снапшоты СХД, подключают снапшоты к тестовым средам, и делают предварительное обновление прода и на нем тоже. Достаточно лишь простой американской (или китайской) системы хранения данных, которая может сделать снапшот данных, и подключить его к другой системе.

Но такая система не переносима между организациями, она не внедряется методом далее-далее-готово. Это и плюс, что и эксплуатировать такую систему может только человек, с ней знакомый. И минус, что на рынке каждая такая система уникальна, и метод работы с именно таким сценарием плохо переносится на другие системы.

Заключение

Существует проблема ограниченного кругозора. Ряд персонажей, в том числе отвечающих за ИБ, воспринимают обновления безопасности как индивидульные обновления отдельных приложений. Когда приложение «всего лишь меняет цифру». Отсюда растет неприятие системы автоматических обновлений, поскольку система «просто ставит обновления, и ничего не делает».
Если у таких участников дискусии система автоматических обновлений, которую они, зачастую, не могут даже назвать, просто делает apt update,
- всем
- не выполняя никаких предварительных действий,
- делает это на пользовательском сегменте,
то, конечно, от такой «автоматизации» будут проблемы.

В нормальном случае нужно иметь и контуры обновления, и автоматизированную установку на контур тестов для обновлений, и систему снапшотов с откатом состояния, и автотесты после обновления даже тестовых пользовательских рабочих мест.
Но это дорого, тестировать сразу на пользователях дешевле.
Я не осуждаю такой вариант борьбы с роботами.

Литература

Top 10 Java Application Servers for 2025 https://mkyong.com/java/top-10-java-application-servers/

Top Java REST API Frameworks: A Comprehensive Guide https://www.digitalapi.ai/blogs/top-java-rest-api-frameworks-a-comprehensive-guide

10 best no-code AI app builders: At a glance https://www.zite.com/blog/no-code-ai-app-builder

Для тех, кто дочитал.
Лукацкий выдал интересный пост:

Один из самых крупных и влиятельных венчурных фондов из Кремниевой долины, Andreessen Horowitz (он же a16z) показал тут интересные графики по кибербезу. Понятно, что это не их данные, а собранные из разных источников, но тут интересно, что такую тему поднял венчурный фонд в рассылке для своих клиентов:

Параболический рост числа критических и опасных уязвимостей, который произошел в этом году. Этому множество причин – от вайбкодинга и снижения качества кода до ускорения поиска уязвимостей с помощью ИИ.

Рост числа уязвимостей, эксплуатируемых в день раскрытия или даже до этого дня. За последний год рост составил около 60%. Термин 0-Day уходит в небытие и ему на смену приходит N-Hours. Не за горами X-Minutes.

Медианное время для эксплуатации уязвимостей сегодня составляет около одних суток. В следующем году эта цифра сократится до... 1 минуты. Насколько вы готовы к такой скорости использования дыр в вашей инфраструктуре?

Число CVE, которое остается непроэксплутированными в течение 1,5-3 месяцев, снижается до... нуля уже в этом году. То есть все, что находится, будет использовано плохими парнями. В 2022-м году число таких уязвимостей составляло 50%. То есть сейчас, если не вы нашли и устранили уязвимости, это обязательно сделает кто-то другой. И хорошо, если это будет не белый хакер в рамках кибериспытаний.

Последние два графика показывают интерес инвесторов к этой тематике, который превосходит такие темы, как облака, инфраструктура, ПО и т.п. Тут интерес a16z понятен – они зарабатывают на этом. Но все цифры проверяемы и на уровне ощущений понятны.

Показать полностью 1
7

Не забываем обновлять антивирусы и их имитации⁠⁠

Серия Кудахтеры: безопасность и боль

Исследователь под псевдонимом Nightmare Eclipse (он же Chaotic Eclipse и MSNightmare) опубликовал proof-of-concept эксплоит HardBreacher для уязвимости повышения привилегий в Kaspersky Endpoint Security. В «Лаборатории Касперского» оперативно отреагировали: проблема уже устранена, исправление распространяется через автоматические обновления.

Детали: https://github.com/MSNightmare/HardBreacher

Отличная работа, все прочитано!

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества