Отчёт о угрозах конфиденциальности: 17-я неделя 2026 года

doc

С 14 по 20 апреля 2026 года зафиксированы крупнейшие инциденты: рекордный патч Tuesday от Microsoft — 163 уязвимости и 2 нульдня, утечка данных McGraw-Hill (более 45 млн записей) из-за ошибки конфигурации Salesforce, атака на цепочку поставок Vercel через OAuth Context.ai, четвёртая за год уязвимость нульдня в Chrome и утечка 7,7 ТБ данных полиции Лос-Анджелеса.

Отчёт о угрозах конфиденциальности: 17-я неделя 2026 года

Период отчёта: 14–20 апреля 2026 года


«Patch Tuesday» Microsoft: 163 уязвимости, два нульдня

14 апреля Microsoft выпустила очередной пакет обновлений безопасности, закрывший 163 уязвимости в продуктах Windows — один из самых масштабных выпусков за всю историю. Восемь из них получили оценку критических, ещё две были подтверждены как активно эксплуатируемые нульдни.

Наиболее опасная — CVE-2026-32201, уязвимость типа спуфинга в Microsoft Office SharePoint Server, находящаяся под активной эксплуатацией. CISA внесла её в каталог Known Exploited Vulnerabilities и обязала федеральные ведомства установить исправления не позднее 28 апреля 2026 года. Одновременно был закрыт ещё один спуфинг SharePoint — CVE-2026-20945.

Второй нульдень, CVE-2026-33825, — уязвимость повышения привилегий в Microsoft Defender с оценкой CVSS 7,8. Детали уязвимости были раскрыты публично до выхода патча и связаны с эксплойтом BlueHammer, код которого исследователь выложил на GitHub 3 апреля, раскритиковав при этом работу Microsoft с процессом раскрытия уязвимостей.

Среди прочих критических исправлений:

  • CVE-2026-33826 — удалённое выполнение кода в Windows Active Directory (CVSS 8,0)
  • CVE-2026-32157 — использование-after-free в клиенте удалённого рабочего стола
  • CVE-2026-33827 — RCE через состояние гонки в Windows TCP/IP посредством специально сформированных IPv6-пакетов
  • CVE-2026-23666 — отказ в обслуживании в .NET Framework

Дополнительно 80 уязвимостей в Microsoft Edge (на базе Chromium) были закрыты отдельным обновлением в начале месяца.


Утечка данных McGraw-Hill: более 45 миллионов записей через ошибку в Salesforce

Крупное издательство учебной литературы McGraw-Hill в апреле 2026 года официально подтвердило крупную утечку данных. Причиной стала некорректная настройка облачной среды Salesforce, позволившая злоумышленникам получить несанкционированный доступ к внутренним данным компании.

По данным расследования, утекло порядка 45 миллионов записей Salesforce, включая персонально идентифицируемую информацию и адреса электронной почты. Впоследствии вымогатели из группировки ShinyHunters (известной также атаками на AT&T и Nissan) опубликовали в даркнете свыше 100 ГБ данных, содержащих 13,5 миллиона уникальных адресов электронной почты.

Случай McGraw-Hill — очередное напоминание о том, какую опасность представляет неправильная конфигурация облачных сервисов, хранящих конфиденциальные данные в SaaS-платформах.


Атака на цепочку поставок Vercel через OAuth Context.ai

19 апреля хостинг-платформа Vercel раскрыла детали инцидента безопасности, начавшегося с взлома одного из сторонних AI-инструментов. Цепочка атаки: платформа Context.ai, используемая сотрудником Vercel, была заражена трояном Lumma Stealer для кражи данных. С его помощью злоумышленники получили доступ к OAuth-приложению Google Workspace этого сотрудника, а оттуда — к внутренним системам Vercel и части клиентских переменных окружения (тех, что не были помечены как конфиденциальные).

Среди скомпрометированных данных:

  • токены доступа к NPM и GitHub
  • данные 580 сотрудников
  • фрагменты исходного кода

Один из злоумышленников потребовал от Vercel 2 миллиона долларов за неразглашение дополнительных украденных данных.

Инцидент наглядно демонстрирует риски OAuth-аутентификации при подключении сторонних SaaS-инструментов к корпоративным рабочим процессам разработчиков.


Четвёртая в 2026 году уязвимость нульдня в Chrome: уязвимость в слое WebGPU Dawn

Google подтвердила четвёртую за 2026 год уязвимость нульдня в Chrome, обнаруженную в слое WebGPU Dawn. Уязвимость вошла в состав обновления Chrome 147 от 15 апреля, которым закрывались 31 уязвимость.

WebGPU обеспечивает браузеру возможности, сопоставимые с нативными приложениями, — а значит, и сопоставимую площадь атаки. Chrome используют 3,5 миллиарда человек по всему миру. Google уже начала поэтапное развёртывание исправлений; пользователям рекомендуется принудительно запустить обновление через меню → Справка → О Chrome.

Напомним, третья уязвимость нульдня в Chrome (март, 31 марта) также эксплуатировалась до выхода патча.


Утечка данных полиции Лос-Анджелеса: 7,7 ТБ файлов

Полицейское управление Лос-Анджелеса (LAPD) подтвердило факт утечки данных из цифрового хранилища городской прокуратуры. Ответственность взяла на себя вымогательская группировка World Leaks.

Объём утекших данных оценивается примерно в 7,7 терабайта, количество файлов — около 337 000. Среди попавших в сеть материалов:

  • личные дела сотрудников полиции
  • материалы внутренних расследований
  • материалы уголовных дел с неотредактированными жалобами, именами свидетелей и медицинскими данными

Первоначально данные были опубликованы на даркнет-сайте World Leaks, а затем неизвестно почему удалены. Организация Distributed Denial of Secrets (DDoSecrets) успела провести их обзор до удаления.


Атака вымогательского ПО Qilin на партию «Die Linke»

Немецкая партия «Die Linke» (Левая партия), занимающая второе место в Бундестаге (64 места), подтвердила факт кибератаки, организованной группировкой Qilin. Атака привела к отключению IT-систем штаб-квартиры партии. Qilin утверждает, что похитила данные о сотрудниках, однако руководство партии заявило, что база членов партии не была затронута.

Qilin действует по модели Ransomware-as-a-Service и входит в число наиболее активных вымогательских группировок, нацеленных на здравоохранение, образование и объекты критической инфраструктуры.


Утечка данных клиентов Booking.com

Booking.com в середине апреля уведомила ряд клиентов о компрометации их данных бронирования в результате атаки на стороннего поставщика услуг. В открытый доступ попали:

  • полные имена и домашние адреса
  • даты бронирования и данные о размещении
  • адреса электронной почты и номера телефонов
  • особые пожелания, оставленные при бронировании

Получившим уведомление пользователям рекомендуется с повышенным вниманием относиться к фишинговым и социально-инженерным атакам, использующим детали их бронирований.


Ландшафт вымогательского ПО: доминирование Qilin, Akira и DragonForce

По данным отчёта Check Point Research о мартовских угрозах 2026 года, в марте организации в среднем подвергались 1995 кибератакам еженедельно. Зафиксировано 672 инцидента с вымогательским ПО, а ведущими игроками стали Qilin, Akira и DragonForce.

SOC Threat Radar от Barracuda на апрель 2026 года отмечает рост брутфорс-атак на сетевое оборудование, а также распространение методики ClickFix (фишинг, при котором жертву обманом заставляют вставить вредоносный код в консоль разработчика браузера). Группировка Qilin, кроме того, применяет атаки BYOVD (использование уязвимых драйверов ядра — rwdrv.sys, hlpdrv.sys) для отключения механизмов защиты.


Обновления безопасности браузеров и платформ

Chrome 147 и Firefox 147

В апреле Google и Mozilla выпустили обновления с устранением серьёзных уязвимостей:

  • Chrome 147: 31 исправление, включая четвёртый нульдень (WebGPU Dawn)
  • Firefox 147: исправления уязвимостей движка V8, включая CVE-2026-0899 (переполнение буфера)

Отзыв корневых сертификатов DigiCert G1

С 15 апреля 2026 года Chrome и Firefox перестали доверять корневым сертификатам DigiCert G1. Все TLS-сертификаты, чья цепочка доверия проходит через эти корни, теперь вызывают предупреждения безопасности. Организациям, использующим такие сертификаты, необходимо провести немедленную миграцию.


Сводная таблица событий

Событие Категория Масштаб
«Patch Tuesday» Microsoft (163 CVE, 2 нульдня) Уязвимости Критический — патч до 28 апреля
Утечка McGraw-Hill (45 млн+ записей) Утечка данных Сектор образования
Атака Vercel–Context.ai через OAuth Цепочка поставок Платформа разработки
4-й нульдень Chrome (WebGPU Dawn) Уязвимость 3,5 млрд пользователей Chrome
Утечка 7,7 ТБ данных LAPD Утечка данных Правоохранительные органы
Атака Qilin на Die Linke Вымогательское ПО Немецкая партия
Утечка данных Booking.com Утечка данных Гостиничный сектор
Рост активности Qilin/Akira/DragonForce Вымогательское ПО Глобально

Отчёт сгенерирован: 21 апреля 2026 года | Период данных: 14–20 апреля 2026 года

Отчёт о угрозах конфиденциальности: 17-я неделя 2026 года