
Кто обходит Citrix, кто проверяет возраст и кто блокирует интернет: 7 новостей
Citrix уже атакуют через критическую уязвимость, StreamRat скрывает загрузку через VPN, а страны меняют правила проверки возраста и интернета.
Этот выпуск собрал новости о проверке возраста, регулировании интернета и киберугрозах. В центре внимания две атаки: критическую уязвимость Citrix уже эксплуатируют, а Android-троян StreamRat маскирует загрузку через VPN-разрешение.
- Уязвимость Citrix NetScaler уже используют после публикации PoC
- StreamRat скрывает загрузку Android-трояна через VPN-разрешение
- Калифорния вывела Linux и open-source из проверки возраста
- Yoti уходит из Испании после штрафа за биометрию
- Великобритания разрешила цифровую проверку возраста при продаже алкоголя
- Венесуэла обсуждает IXP и реформу интернет-регулирования
Citrix NetScaler атакуют через обход аутентификации
Критическая уязвимость CVE-2026-19490 уже вышла из стадии теоретической угрозы. Она позволяет удалённому неавторизованному атакующему обойти аутентификацию, если NetScaler настроен как AAA virtual server или Gateway, включая SSL VPN, ICA Proxy, CVPN и RDP Proxy.
Citrix выпустила исправление 19 августа, но 3 сентября сенсор Previdian зафиксировал запросы по опубликованному PoC. Они пришли с трёх IP-адресов из Австралии, США и Германии. По данным Shadowserver, в интернете остаются доступны более 22 000 устройств NetScaler ADC и почти 1 700 экземпляров Gateway.
Здесь опасен разрыв между датой патча и фактическим обновлением систем. Публичный PoC уже даёт атакующим рабочую точку входа, поэтому сетевые шлюзы NetScaler требуют проверки в первую очередь.
StreamRat использует VPN, чтобы спрятать установку на Android
Android-банкер StreamRat распространяли среди испаноязычной аудитории через фальшивую рекламу ТВ-стриминга в Meta. Кампания продолжалась с 11 июня по 3 июля 2026 года и охватила около 570 950 аккаунтов в Евросоюзе.
Дроппер запрашивает разрешение на установку VPN-соединения, а затем направляет трафик устройства в нерабочий интерфейс. Остальные приложения на время теряют доступ в интернет. Это мешает онлайн-проверкам репутации и снижает шанс, что защитные системы успеют распознать подозрительную загрузку.
При таком сценарии VPN-разрешение становится частью цепочки заражения. Пользователь видит знакомый сценарий установки, а защитные сервисы временно лишаются сетевого контекста, который обычно помогает оценить риск.
Калифорния исключила Linux и open-source из закона о проверке возраста
Ассамблея Калифорнии приняла AB 1856, поправки к Digital Age Assurance Act. Операционные системы и приложения, предназначенные для копирования и модификации, не имеют отдельного «провайдера» в смысле закона и не обязаны проверять возраст пользователей.
Весь пакет DAAA вступает в силу 1 января 2027 года. Windows, Android и iOS должны будут проверять возраст при настройке устройства, а устройства, настроенные раньше, потребуется привести в соответствие до 1 июля 2027 года.
Для Linux и open-source это существенное исключение: требования привязали к модели распространения и ответственности провайдера, а не ко всем программным платформам без разбора.
Yoti удаляет приложение из испанских магазинов после штрафа 950 000 евро
Испанский регулятор AEPD отнёс оценку возраста по лицу к особой категории биометрических данных по GDPR. Регулятор также потребовал обязательную небиометрическую альтернативу для пользователей.
Yoti не согласилась ослабить защиту и с 10 сентября уберёт приложение Yoti ID из App Store и Google Play в Испании. Компания делает это до решения по апелляции на штраф в 950 000 евро, которую рассматривает Audiencia Nacional.
Конфликт показывает практическую проблему цифровой проверки возраста: даже оценка возрастной категории по лицу может попасть под более жёсткий режим обработки биометрии, если регулятор считает такой подход недостаточно ограниченным.
Великобритания разрешила подтверждать возраст цифровым способом при продаже алкоголя
OfDIA опубликовала три разъяснения к поправке в Mandatory Licensing Conditions. Цифровое подтверждение возраста разрешили использовать на кассах самообслуживания, если система возвращает только бинарный результат «18+» и не передаёт магазину лишние данные.
Проверку личности должен проводить зарегистрированный DVS-провайдер с уровнем доверия не ниже medium confidence. В этой модели продавец получает решение о достижении возрастного порога, а не полный набор данных покупателя.
Похожий подход готовит и Хорватия: для онлайн-продажи алкоголя там вводят цифровую проверку возраста через приложение m-Građani.
Венесуэла обсудит национальную точку обмена интернет-трафиком
Conatel назначила публичные слушания на понедельник, 7 сентября 2026 года, в 14:00. Встреча пройдёт в штаб-квартире регулятора в Баруте, штат Миранда, и продлится два часа.
На слушаниях рассмотрят два нормативных проекта: общие условия создания национальной точки обмена интернет-трафиком IXP и реформу условий «общих лицензий» для операторов, известных как habilitaciones generales.
IXP может изменить маршрутизацию внутреннего трафика и правила взаимодействия операторов. Но итог будет зависеть от того, насколько открыто Conatel проведёт обсуждение и какие требования закрепят в документах.
СМИ и организации требуют отменить блокировки и реформировать CONATEL
1 сентября в Каракасе опубликовали «Manifiesto por la Libertad de Expresión en Venezuela». Его подписали 38 СМИ, 63 организации и 164 человека.
Авторы требуют отменить Ley contra el Odio, Ley Resorte и Ley Antibloqueo, а CONATEL преобразовать в технический автономный орган с публичным аудитом. Отдельный пункт манифеста касается снятия цифровых блокировок сайтов и платформ.
Требования появились накануне слушаний по национальной точке обмена трафиком. Поэтому обсуждение IXP в Венесуэле проходит одновременно с более широким спором о полномочиях регулятора и доступности интернет-сервисов.
P.S. Больше свободы в сети - заходите в бот
По разработке ботов - пишите в личные сообщения