Новости
Малварь DOUBLECUP прячут в PNG-картинке прямо в кэше браузера
Ещё один пример того, что картинка перестала быть безобидным файлом: код прячут в пикселях PNG и достают через кэш браузера.
Файлы, на которых держится результат ДНК-экспертизы, оказались беззащитны перед незаметной правкой. Thermo Fisher закрыла уязвимость в софте для криминалистического анализа ДНК: из-за неё данные в форматах .fsa и .hid можно было подменить так, что программа не подала бы ни одного сигнала тревоги. Разбираем, что это за файлы и почему история упирается в отсутствие защиты от изменения.

Коротко: Thermo Fisher закрыла уязвимость CVE-2026-17583 в софте для анализа ДНК. Из-за неё файлы форматов .fsa и .hid, на которых строится криминалистическая экспертиза, можно было незаметно подменить между выгрузкой из прибора и загрузкой в программу — они не имели защиты от изменения. Исправление добавляет цифровую подпись, по которой лаборатория увидит правку.
В конце июля 2026 года компания Thermo Fisher Scientific выпустила обновления безопасности для нескольких продуктов линейки Applied Biosystems Human Identification — это ПО, которым лаборатории по всему миру пользуются для ДНК-профилирования и идентификации личности. Поводом стала уязвимость CVE-2026-17583 с оценкой 8.2 из 10 по шкале CVSS 4.0 (высокий уровень). Она затрагивает не сами приборы, а выходные файлы форматов .fsa и .hid, которые эти приборы и программы создают.
Суть проблемы в том, что такой файл можно изменить уже после того, как прибор его сформировал, но до того, как эксперт загрузит его в аналитическую программу — и правка останется практически незаметной. Проще говоря, результат генетической экспертизы опирался на файл, у которого не было надёжного способа доказать, что его никто не трогал.
Это узкоспециальные форматы из мира генетического анализа, и за пределами лабораторий их почти не встретишь — поэтому коротко объясним, что внутри.
Ключевой момент: оба формата хранят первичные измерения, из которых уже программно получают профиль. Если подменить числа на этом уровне, «наверху» всё будет выглядеть как обычный, корректно посчитанный результат. А поскольку форматы используются десятилетиями, речь идёт об огромном массиве накопленных данных.
Открыть или прочитать такой файл вручную обычными офисными программами нельзя — это бинарный научный формат, и работают с ним только специализированные приложения генетического анализа. Именно поэтому подмена на уровне сырых данных так трудно заметна на глаз.
Дыра не в хитром переполнении буфера, а в отсутствии базовой вещи — защиты файла от изменения (tamper-evidence). У форматов .fsa и .hid не было встроенной подписи или контрольного признака, по которому программа могла бы понять, что содержимое правили. Один из авторов находки, инженер Forensic Bioinformatics Натан Адамс, описал это так: подобные файлы «не имеют даже того уровня защиты от вскрытия, который мы требуем от бумажного пакета с уликами».
Чтобы показать реальность угрозы, исследователи (Натан Адамс, Кевин Дайер и Лаура Гейдош Комбс совместно с американским агентством CISA) собрали рабочий инструмент правки. По их словам, первый работающий вариант кода Адамс написал примерно за 45 минут с помощью ИИ-ассистента Claude от Anthropic — этот код «сшил» ДНК-профили двух разных людей в один файл, который выглядел нетронутым с 2015 года и не вызвал у программы ни одного предупреждения. Для эксплуатации нужен доступ к файлам между их созданием и анализом, то есть обход лабораторных процедур, — но сам факт, что подмену нельзя обнаружить техническими средствами, и есть главная проблема.
По оценке исследователей, из-за долгой истории форматов уязвимость потенциально касается около 30 лет накопленных ДНК-данных, применявшихся в том числе в расследованиях. При этом важно не паниковать: на момент публикации Thermo Fisher заявила, что не знает о случаях эксплуатации в реальных делах, а независимые проверки не нашли следов подделки в конкретных экспертизах. Речь о потенциальном риске и о том, как его закрыли, а не о доказанной фальсификации улик.
Опасен не «взлом ДНК», а урок про файлы вообще: если формат не умеет доказывать свою неизменность, любой такой файл — от улики до документа — приходится принимать на доверие. Отсутствие цифровой подписи и есть уязвимость.
Исправление концептуально простое: в пять поддерживаемых продуктов добавили цифровую подпись файлов. Теперь при генерации .fsa и .hid получают криптографический признак, и лаборатория может проверить, менялся ли файл после выгрузки из прибора. Три продукта сбора данных, снятые с поддержки (end-of-life), обновление не получат — их пользователям придётся полагаться на организационные меры.
Для всех, кто работает с файлами, здесь есть практический смысл, выходящий далеко за криминалистику:
Базовые правила безопасной работы с загрузками, вложениями и резервными копиями собраны в разделе безопасность файлов. История с ДНК-файлами лишь в очередной раз показывает: доверять файлу можно ровно настолько, насколько он способен доказать, что остался неизменным.