Ключевые события, угрозы и инновации в мировой индустрии информационной безопасности и разработки программного обеспечения
Обнаружена уязвимость с максимальным баллом CVSS 10.0 в плагине TI WooCommerce Wishlist, используемом более чем на 100 000 сайтов. Уязвимость позволяет злоумышленникам загружать вредоносные файлы без аутентификации. Эксперты рекомендуют немедленно удалить плагин до выхода исправления :cite[3].
Компания MathWorks, разработчик платформ MATLAB и Simulink, подверглась масштабной кибератаке. Ни одна из группировок не взяла на себя ответственность, что может свидетельствовать о ведении переговоров или выплате выкупа. Атака нарушила работу более 100 000 организаций и 5 миллионов пользователей :cite[3].
ФБР и Министерство внутренней безопасности выпустили совместное заявление о повышенной кибер- и физической угрозе после атак в Боулдере и убийства сотрудников посольства Израиля. Экстремисты могут использовать конфликт Израиля и ХАМАС для организации насилия :cite[2].
На Глобальном цифровом форуме представители России, Кыргызстана, Индии и других стран обсудили подходы к защите государственных цифровых сервисов. Игорь Ляпунов ("Ростелеком") подчеркнул: "Кибербезопасность — это не только обеспечение работы систем, но и доверие граждан к цифровым технологиям и государству" :cite[5].
Исследователь Шон Хилан обнаружил критическую уязвимость CVE-2025-37899 в Linux SMB-сервере ksmbd с помощью ИИ-модели o3 от OpenAI. Уязвимость типа use-after-free могла привести к удалённому выполнению кода. Это первый подтверждённый случай обнаружения сложной уязвимости искусственным интеллектом :cite[3].
Эксперты выделяют ключевые направления года:
Исследователи Университета Тель-Авива проанализировали отчеты западных ИБ-компаний с 2010 по 2022 год. Вывод: западные компании систематически замалчивают активность прозападных APT-групп, формируя искажённое представление о "кибер-оси зла" (Россия, Китай, Иран, КНДР) :cite[3].
Исследование компании F6 выявило динамику цен на darkweb:
Завершился весенний сезон Международных игр по кибербезопасности. В финале (кибербитве) 24-25 апреля соревновались команды атакующих и защитников. Команда Team8 была дисквалифицирована за нарушение правил: изменение паролей на домен-контроллерах, что помешало другим участникам :cite[1].
Топ-3 атакующих:
Лучшие команды получат возможность участия в программах стажировки:
Госдума РФ приняла в первом чтении законопроект об уголовной ответственности для дропперов (посредников в переводе незаконных средств). Максимальное наказание - до 6 лет лишения свободы и штрафы до ₽1 млн. Закон направлен на борьбу с финансовыми схемами киберпреступников :cite[3].
В 2025 году усиливается тренд на сертификацию не отдельных продуктов, а процессов разработки безопасного ПО в соответствии с ГОСТ Р 56939-2024 и приказом ФСТЭК № 240. Это требует внедрения Security-by-Design на всех этапах создания программного обеспечения :cite[7].