⚠️ Три истории недели, которые прошли мимо радаров Иранские хакеры взломали системы автоматического мониторинга топливных баков (ATG) на заправках в нескольких штатах США — через устройства без паролей, торчащие в интернете. Изменить реальный объём топлива они не смогли, но подменили показания на дисплеях. Физического ущерба нет, но вектор очевиден: ATG-система, которая врёт об уровне топлива, способна замаскировать утечку или создать ложное ощущение безопасности у оператора. Индустрия предупреждала об этом риске годами — и всё равно устройства висят без аутентификации. Отдельная история — подрядчик CISA оставил публичный GitHub-репозиторий с говорящим названием Private-CISA открытым на несколько месяцев. Внутри: административные ключи к нескольким AWS GovCloud-аккаунтам и пароли к внутренним системам CISA в открытом виде. Брайан Кребс это раскопал. CISA утверждает, что несанкционированного доступа к чувствительным данным не зафиксировано — но это именно та формулировка, которую используют когда не знают наверняка, а не когда уверены. Третья история — Anthropic добавила в свою платформу Mythos возможность обмениваться информацией об угрозах между пользователями. Детали скудные: ни механики обмена, ни модели доверия, ни того, как обеспечивается конфиденциальность при обмене чувствительными IoC. Когда вендор анонсирует обмен данными об угрозах без этих деталей — это повод задать вопросы до, а не после подключения. История с подрядчиком CISA — это не про халатность одного человека. Это про отсутствие контроля над тем, что подрядчики делают с доступом к инфраструктуре. В российском ритейле у меня 200+ подрядчиков — и я точно знаю, что ни у кого из них не должно быть возможности создать репозиторий с ключами без автоматического оповещения. Проверьте свои DLP и CASB-политики на предмет публичных git-пушей с секретами — это выявляется через git-secrets или truffleHog в CI/CD, а не постфактум через журналистов. Securityweek #supplychain #ATG #CISA #credentialleak