SILLYFEED

Кибербезопасность — страница 15

Лента темы

Костромать
Судя по всему, Кострому переводят на "белые списки" — об этом свидетельствуют сообщения у коллег. Самих пользователей мобильного интернета в Костроме об отключении предупредить, конечно, не удосужились. На "белых списках" работают далеко не все банковские продукты, только самые основные маркетплейсы, ну, и только у продуктов Яндекса, Мэйл. ру и ВК с ними проблем нет. Любопытно, что вместо костромских чиновников перед простыми пользователями отдуваются телеграм-боты в комментариях, которые только рады отключению кучи сайтов и популярных мессенджеров. Также устало напомним, что переход на "белые списки" никак не помогает по части опасности дроновых атак, и это не наше мнение, а мнение отечественных военных экспертов с миллионной аудиторией. Многим соотечественникам отключение мобильного интернета даже мешает бороться с врагом. Зато отключение мобильного интернета помогает успешно отчитываться наверх о "принятых мерах безопасности". Ну, и да, по закону мобильные операторы не обязаны снижать плату по услугам, которые по факту не предоставляются абонентам, потому что не операторы отключают людям мобильный интернет — на их сетях стоит стороннее государственное оборудование, которое и фильтрует трафик без уведомления владельцев сетей. К слову, уже появились и работают продукты для обхода "белых списков" на мобильных сетях через сервера разрешенных сайтов, но об этом вы уже сами ищете информацию. Запрещенную технологию из трех букв уже все должны были выучить, считай не маленькие уже.
Что мы делаем в IT
Плюём на защиту от MITM при подключениях по SSH.Обычно при подключении первый раз по SSH запрашивает доверие к хосту по отпечатку.И не даёт подключаться, если отпечаток поменялся (подменили хост).Но всё равно ведь никто эти отпечатки никогда не сверяет...По этому перестаём изображать театр безопасности и скажем себе честно, что мы не верим в подмену хацкерами компов у себя в LAN.cat << 'EOF' >> ~/.ssh/configHost 10.* 192.168.* 172.16.* 172.17.* 172.18.* 172.19.* 172.20.* 172.21.* 172.22.* 172.23.* 172.24.* 172.25.* 172.26.* 172.27.* 172.28.* 172.29.* 172.30.* 172.31.* StrictHostKeyChecking no UserKnownHostsFile /dev/nullEOFПосле этого отпечаток будет сохраняться автоматически для хостов из приватных сетей и ничего спрашивать не будет при подключениях.#linux #ssh #mitm #fingerprint
Рациональные числа
Какова вероятность угадать закрытый ключ биткоина (Jameson Lopp)Закрытый или приватный ключ биткоина — это секретная комбинация букв и цифр, предоставляющая доступ к кошельку и криптовалюте в нёмСлева указано число битов, по центру — число доступных комбинаций, то есть фактически вероятность угадать комбинацию символов. Красным цветом обозначены:— вероятность выиграть джекпот в крупнейшей лотерее США Powerball— вероятность угадать ключ одного из активных кошельков биткоина— вероятность угадать ключ определённого кошелькаСтоит отметить, что сравнение не полностью корректное: пытаться угадать ключ биткоина можно много раз подряд, а вот сыграть в лотерею так часто не выйдетДругие наши публикации про биткоин и другие криптовалюты:Спиральные графики показателей биткоина, 2009–2022Пять графиков перед четвёртым халвингом биткоинаДоходность различных видов активов, 2011–2023Стоимость майнинга биткоина в странах мира, 23 марта 2022Мировое венчурное финансирование криптоиндустрии и курс биткоина, 2020–2023
✉️ RE: Д. Чернов
Очень странные (на первый взгляд) дела, но… полезные 😉Т-Банк открыл свою фрод-рулетку «Ловушка для мошенников» для всех желающих.Как это работает:банк в реальном времени перехватывает звонки мошенников и перекидывает их на подготовленных людей, которые готовы поговорить «о жизни, ЖКХ и безопасности счёта» чуть дольше, чем мошеннику хотелось бы.Мошенник уверен, что попал на очередную жертву, нопока аферисты разговаривают с вами, они тратят свои время и деньгии цель очень простая: как можно дольше держать жулика на линии, поэтому чем естественнее вы себя ведёте, тем дольше он тратит своё дорогое «рабочее» время.- каждому участнику доступно до 10 звонков в день- засчитывается звонок, который длится дольше 15 секундТеперь, когда участвовать могут все старше 18 лет, в эту воронку будут попадать ещё больше «специалистов по безопасности».В общем, если вы давно хотели сделать что-нибудь полезное и немного жестокое по отношению к телефонным аферистам - вот практически идеальный инструмент.P.S.: напрашивается следующий шаг - специальный "skill" во всех крупных контактных центрах страны для "разминки" ребят в поддержке... 😉 #нереклама
Crazy Scientist | Геотехника | Образование
Кто-то слил или взломали базу данных по сотрудникам Горного трех-четырехлетней давности В личку мне написал сам "Литвиненко" - когда я был рецензентом для их выпускников и соответственно заключали договор ГПХ. Наш якобы "ректор" мне не пишет давно, так как у меня есть заготовленный ответ после которого сообщения мгновенно исчезают Будьте бдительны, блокируйте сообщения, если кто-то просит денег или просит принять звонок от сотрудника силовых ведомств
Cross Join - канал о разработке
https://about.gitlab.com/blog/gitlab-discovers-widespread-npm-supply-chain-attack/🚨 Масштабная атака на npm-экосистемуGitLab обнаружил крупную атаку на цепочки поставок через npm-пакеты. Вредоносная программа распространяется как червь, автоматически заражая новые пакеты через украденные токены разработчиков. Малварь крадёт credentials от GitHub, npm, AWS, GCP и Azure, а затем использует их для дальнейшего распространения через легитимные пакеты.Самое опасное — встроенный механизм «мёртвой руки». Если малварь теряет доступ к своей инфраструктуре (например, при массовом удалении заражённых репозиториев), она начинает уничтожать данные пользователя. На Windows удаляет файлы и перезаписывает сектора диска, на Unix использует shred для безвозвратного уничтожения.Что делать:Проверьте node_modules на наличие файла bun_environment.js, папки ~/.truffler-cache/ и др (см статью)Также в статье указаны подозрительные процессы, которые стоит поискать.Просканируйте package.json на подозрительные preinstall скриптыРотируйте все токены GitHub, npm и облачных сервисовРасследование продолжается, список заражённых пакетов уточняется.🫥 Cross Join - канал о разработке
Свободный разум в несвободном мире
ЕС принимает некий "Регламента о предотвращении и противодействии сексуального насилия над детьми".Сексуального насилия над детьми - это же плохо? Конечно, да.Надо с ним бороться? Конечно, да.Только вот меры "борьбы предлагаются очень странные. Этот "Регламент" известен публике под названием Chat Control, и суть его - полная отмена тайны переписки с мессенджерах, социальных сетях и чатах.Все сообщения, которыми обмениваются люди, должны быть доступны Начальству. Зачем? Ну ясно же, чтобы не было сексуального насилия над детьми? Какая связь? Да ты педофил, если сомневаешься в наличии связи!И кто против - тоже, скорее всего, педофил. Поэтому принимается "Регламент" вообще без обсуждения.Истинная цель принятия поганого "Регламента", естественно, иная. Цель эта - террор против населения, запугивание населения. Чтобы "думали что говорят" - цитата из постоянно происходящих в Германии полицейских мероприятий против критиков чиновников и политики партии в соцсетях, случаев уже тысячи. Чтобы боялись даже обсуждать созданное Начальством положение. Чтобы не критиковали Начальство и тем более не сговорились производить какие-то совместные действия.
Восьмое декабря
На днях тиражировался кусочек из интервью Птахи Дудю, где Дудь утверждал, что Путин не пользуется интернетом, а значит, недостоин власти. Как пример необходимой технологической грамотности иноагент Юрий на полном серьезе привел "двухфакторную идентификацию". Мне интересно, в какой картине мира освоение "двухфакторной идентификации" — по факту привязки интернет-аккаунта к трекинговому инструменту вида "смартфон", прикрытой видимостью прайвеси, чтобы никто не спер твои мемы и дикпики — хоть как-то связано со способностью исполнять любые обязанности; что уж там говорить про политическое лидерство. Чую тут, что Дудь, как и многие миллениалы, просто находится под впечатлением от умудренного термина. Двухфакторная идентификация. Слово-то какое. Уууууу хакеры технокультура вперед. В принципе то, что принимающий решения о будущем страны не имеет заведомо аддиктивного и совершенно не необходимого смартфона с китайской/американской прошивкой — это абсолютно логично и позитивно. Для смеха хочется поспекулировать, что the powers that be на самом деле хотят, чтобы Путин наконец-то подсел на мемы и набирание корзины на маркетплейсе, чтобы можно было собрать его профиль данных, отследить географическое положение, каким-то образом скорректировать его поведение посевными тиктоками и сделать из него human puppet. Было много таких технокультурных манястрашилок во времена Кэмбридж-аналитики. Тогда маркетологи и другие приверженцы мозаичной теории насобирали кучу говноданных, подкрепив им свой и так цветущий комплекс Бога, и уверились, что путем копания в говне потребительских данных можно полностью контролировать поведение человека.  Этот технократический БДСМ в корне своем переплетен с технооптимизмом. Одновременно с пугалками про то, как Марк Цукерберг контролирует алгоритмической лентой миллиарды человек, продолжала цвести идея, что интернет поможет сделать общества более либеральными, образованными и открытыми. Такая диалектика присутствовала ab ovo, когда в проекте американской военщины трансгуманисты с активистами искренне увидели "свободу, демократию и прогресс". С одной стороны мечты о контроле, с другой — мечты о радкальном освобождении, но в любом случае это был просто лишенный иронии технохайп. Его кульминацию мы наблюдали в начале десятых, когда цветные революции, как под копирку, приобретали оттенок "жители храбро сорганизовались в неподконтрольном тоталитарному режиму твиттере". Нарратив устарел, как рейджкомиксы, но его и сейчас используют в случае совсем дурацких переворотов, которые за три мили в темноте светятся. Вспомните недавний Непал, где "зумеры" "выбрали в Дискорде" нового премьер-министра. Или посмотрите на нынешние протесты в Мексике, где организующаяся в интернете молодежь пытается свергнуть пользующуюся широкой поддержкой населения и легитимно избранную на выборах главу страны. В названии возглавляющей движ организации, кстати, тоже есть слова "Дженерасьон Зед". Миллениалы постарели, и теперь зумеров пытаются брать в оборот как агентов прогрессивных изменений, как будущее страны, как храбрых свергателей угнетающих режимов; прежде всего, как безрассудных носителей несформированной лобной доли мозга. Но в отличие от времен Болотной, кровавых событий на Ближнем Востоке, майданного "берите термосы и хорошее настроение" и прочего наивного, незамутненного миллениализма начала десятых, "Джен-Зи" протесты откровенно выглядят оркестрированным фарсом. Как и некогерентные телеги Дудя про "двухфакторную идентификацию". Впрочем, весь американоцентричный грантово-митингующий ЦРУшный астротерф общественных движений всегда и был фарсом; но сейчас это стало прозрачно, как никогда,  чтобы повестить на сгенерированные нейросетью агитки NED, надо быть одебилевшим от скроллинга соцсетей технодауном. А что Путин смартфоном не пользуется — как говорится, а минусы где.
Daniilak — КиберКанал
«Магнит» открыл публичную багбаунти-программу. Ритейлер почти год тестировал формат в закрытом режиме и теперь расширяет доступ для более 30 тысяч исследователей. Они смогут искать слабые места в мобильном приложении, приложении доставки, портале лояльности и других клиентских сервисах. https://bugbounty.standoff365.com/programs/magnitЯ как-то у магнита с гитхаба забрал описание системы грейда: Гигиенический минимумЧто должен уметь JuniorЧто должен уметь MiddleЧто должен уметь Senior
NetworkAdmin.ru
🏃‍♂️ Сброс пароля root в linux через GRUBРешил посмотреть, как на практике сбрасывается пароль root, и заодно поделиться с вами. Это классическая задача, которую часто дают на собеседованиях.Цель - получить доступ к системе с правами root, даже если пароль неизвестен. Сделать это можно, изменив параметры загрузки ядра в GRUB.▪️ Как это делается1. Включаем сервер и ждем появления меню загрузки GRUB.2. Выбираем нужный пункт и нажимаем e (латинскую).3. В открывшемся редакторе ищем строку, начинающуюся с linux или linux16.4. В самый конец этой строки добавляем:rw init=/bin/bashЭто позволит запустить оболочку bash вместо стандартного systemd.5. Нажимаем Ctrl+X или F10 для загрузки. После старта вы сразу окажетесь в консоли под пользователем root без пароля. Теперь можно просто задать новый пароль:passwdи перезагрузить систему:exec /sbin/initилиreboot -f▪️ Как это работаетПараметр init= сообщает ядру, какой процесс нужно запустить первым.Обычно это /sbin/init (или systemd), который отвечает за загрузку системы.Когда мы подменяем его на /bin/bash, система вместо полноценной инициализации попадает прямо в консоль.Фактически, вы оказываетесь в самой ранней стадии загрузки с полными правами root.▪️ Для RHEL и производныхВ системах вроде RHEL, CentOS, AlmaLinux, RockyLinux используется немного другой вариант:rw rd.break enforcing=0После загрузки окажетесь в emergency shell, где также сможете сбросить пароль через passwd.#linux #security🧑‍💻 NetworkAdmin
Технооптимисты
Квантовая криптография: как навсегда защитить данныеВ цифровую эпоху защита информации становится вопросом выживания. Классическая криптография (например, та же RSA) держится на математической «трудности», но квантовые алгоритмы будущего обещают разрушить этот фундамент. Как обезопасить мир от взломщиков, у которых под руками квантовый компьютер? Ответ: защищать данные не математикой, а самой физикой — квантовой криптографией.Что такое квантовое распределение ключей?Классическая криптография строится на преобразовании данных через ключ, который передаётся по каналам связи. Если перехватчик завладеет этим ключом, он получит доступ к информации. Квантовая механика, однако, запрещает скрытый перехват: любое измерение состояния обязательно приводит к его необратимому изменению. Это свойство легло в основу квантовой передачи ключей — так называемого QKD (Quantum Key Distribution).Протокол BB84: магия 80-х, которая работаетВ 1984 году Чарльз Беннетт и Жиль Брассар предложили первый в мире квантовый протокол распределения секретных ключей для шифрования данных методом одноразового блокнота (абсолютная криптографическая защита). Суть проста: отправитель (Алиса) кодирует случайную последовательность битов в поляризации фотонов (например, горизонтальной и вертикальной или под 45/135 градусов). Получатель (Боб) измеряет эти фотоны в случайно выбранных базисах. Выбор поляризаций (базиса измерения) скрыт от перехватчика.Если злоумышленник (Ева) пытается измерить фотоны на линии, он гарантированно внесёт ошибки, которые Алиса и Боб смогут обнаружить, сравнив часть ключа по незащищённому каналу. Если уровень ошибок допустим — остаток битов становится секретным ключом. Если слишком много ошибок — связь считается скомпрометированной, ключ не используется.Главное: перехват квантового сигнала невозможно скрыть, потому что сама природа запрещает точное копирование неизвестного квантового состояния (теорема о запрете клонирования).Реальные проекты: от лаборатории к планетеПротокол BB84 — не теория. Самые передовые лаборатории мира построили реальные системы квантовой связи для банков и правительств (Китай, Европа, США, Россия), протяжённые городские линии, а теперь и космические каналы.Абсолютный рекорд — спутник «Мо-Цзы», запущенный Китаем в 2016 году. За годы работы он установил защищённые каналы между Пекином, Веной, Сингапуром, осуществил первые в мире межконтинентальные сессии по квантовому распределению ключей на расстоянии 7600 км! Теперь у некоторых государственных центров и банков защищённая линия, неуязвимая для любых классических, даже квантовых атак.В Европе проект EuroQCI разворачивает квантовую инфраструктуру для трансграничной финансовой, энергетической и военной связи. Российские учёные и компании тестируют свои QKD-решения для банковского сектора, обмена ценной правовой документацией и даже для умных городских сетей.Будущее — мировая квантовая сеть?Квантовое распределение ключей не отменяет надобности в классических протоколах, но становится краеугольным камнем по-настоящему безопасных сетей: где бы вы ни находились, можно обменяться ключом с любым континентом — и быть уверенным, что секрет останется секретом.Квантовая криптография — это гарантия конфиденциальности на законах самой природы. Не устареет, не будет взломана, не требует «доверия» никому, кроме фундаментальной физики.Подписывайтесь на «Технооптимисты» (@drv_official) — делаем самую сложную науку понятной!
select.by
Кибератаки на белорусские банки: рекордный рост и новые угрозыНацбанк Беларуси сообщает о взрывном росте числа кибератак. За 10 месяцев 2025 года зафиксировано почти 600 инцидентов против 177 за весь 2024-й. При этом все атаки отбиты, критических угроз нет.Что происходит?Хакеры активно сканируют порты, ищут уязвимости и проводят DDoS-атаки. Александр Егоров, первый замглавы Нацбанка, видит причину в развитии ИИ: технологии помогают злоумышленникам, делая атаки массовыми и умными.А что банки?Они тоже начинают использовать ИИ для защиты. Но пока это прерогатива крупных игроков. Мелкие банки экономят и копируют чужой успешный опыт.В 2026 году банки ждут три новых обязательных стандарта безопасности.Главная проблема?Человеческий фактор. Какие бы системы банки ни выстраивали, если человек сам отдаёт деньги, с этим очень тяжело справиться.@select_BY#банки #Нацбанк #криптовалюты
Профсоюз работников IT
‍Приветствуем Суверенный Российский Интернет!То, что звучало как бессмыслица в нулевых, казалось невозможным в десятых, и во что не верилось в начале двадцатых, вдруг внезапно (хоть и виднелось издалека), становится реальностью, данной нам в ощущениях. Суверенный российский сегмент интернета (ранее известного как «Глобальная сеть»), изолированный от внешнего (конечно, в основном враждебного) мира. Белый список — и ни шагу в сторону. И почта в России, и мессенджер в России, и соцсеть в России, и видеосервисы тоже в России. И даже реклама только в России, ни рубля за границу. Великий китайский файрвол знаете? Вот то же самое, только родное, посконное, с мохнатыми круглыми ушами.Правда, железо для организации что самого рунета, что его изоляции, — импортное. Но в нём же нет закладок от вендора? Нет же?К чести сказать, работает это нормально — реклама показывается, трафик растёт. Ресурсы из белого списка доступны (даже на парковке), мошенники исправно отрабатывают схемы и в отечественных сервисах, что подтверждает их юзабилити. Можно сказать, прямо-таки знак качества.Наконец в полной мере заработает пакет нормативных актов, известный как «закон Яровой». А то раньше конечные сервисы, типа гугла и телеги, будучи вне российской юрисдикции, могли их некоторым образом игнорировать. Но теперь VK уже не отвертится. До он и не пытался.Что характерно, это тоже проявление так называемой «рыночной конкуренции». Просто конкурентное преимущество достигается не средствами из учебника экономики для вузов, а несколько более эффективным способом. Административный ресурс — тоже конкурентное преимущество, знаете ли.Мы можем только приветствовать подобное развитие событий. Другие реакции могут подпадать под разные полезные и удобные законы, прущие в последнее время косяками. И напоминаем, что картинка, приложенная к этому посту, обретает небывалую актуальность. Враг не дремлет!Объединяйтесь!
RELOCLUB | про LinkedIn и поиски себя
Как еще нас могут обмануть в Линкдине:Предлагают халявных денег: "приглашаем вас участвовать в исследовании, а мы вам заплатим."Пишут с якобы рабочей почты. Выглядит норм. Не давайте сразу номер карточки)))) Проверяйте домены, проверяйте адреса, проверяйте, существует ли эта компания.И если даже письмо кажется официальным, я обычно пишу в компанию напрямую: здрасте, ко мне пришла вот такая дама, она ваша? Это спасает от очень многих приключений. И еще ни разу никто не ответил, что дама их, и тех самых денег халявных не перевел мне😂Ну и еще одна типичная ситуация. Находишь вакансию прям про себя. Идеально подходит. Но висит она подозрительно долго, дольше 3 недель. На западном рынке такое редкость: если позиция хорошая, её забирают быстро.Ладно, я все равно написала рекрутеру. Она сразу ответила, предложила назначить интервью. Мы даже согласовали слоты. А потом тишина. И у меня с ней общие знакомые, то есть человек настоящий. Я ей еще писала, но она не отвечает. Но вот сама вакансия так и висит. Рассказывайте, а вы на что натыкались?😇
Богини не стареют
Международные новости⁣То самое ограбление Лувра на $102 млн рассказало миру, что система видеонаблюдения всемирно известного музей была защищена паролем «Louvre».⁣⁣⠀⁣⁣⠀Не мудрствуя лукаво и даже без единого знака препинания. ⁣⁣⠀Да у меня бабушка сложнее дом в деревне закрывала, чем программисты музея, где Мона Лиза каждый день взирает на посетителей. Хотя вот этот анекдот очень отражает мои взаимоотношения со всеми паролями: - Извините, ваш пароль используется уже более 30 дней, необходимо выбрать новый!- Розы.- Извините, в вашем новом пароле слишком мало символов!- Розовые розы.- Извините, пароль должен содержать хотя бы одну цифру!- 1 розовая роза.- Извините, не допускается использование пробелов в пароле!- 1розоваяроза.- Извините, необходимо использовать, как минимум, 10 различных символов в пароле!- 1гребанаярозоваяроза.- Извините, необходимо использовать, как минимум, одну заглавную букву в пароле!- 1ГРЕБАНАЯрозоваяроза.- Извините, не допускается использовать несколько заглавных букв, следующих подряд!- 1ГребанаяРозоваяРоза.- Извините, пароль должен состоять более чем из 20 символов!-1ГребанаяРозоваяРозаБудетТорчатьИзТвоейЗадницыЕслиТыНе ДашьМнеДоступПрямоБлядьСейчас!- Извините, но этот пароль уже занят!Надеюсь, вы не такие, как я и программисты Лувра.
Oleg Shestakov - Digital Business
⚠️ НОВЫЙ СПОСОБ СКАМА ПРЕДПРИНИМАТЕЛЕЙ! ⚠️Способ довольно продуманный и построен на социальной инженерии,Детальное описание схемы на видео. Ссылка на оригиналПО КАКОЙ ЖЕ СХЕМЕ пытались развести моего близкого друга позавчера. Итак, как это выглядит:1. Вам отправляют заявку на покупку вашего товара или услуги, обычно на какую-то существенную сумму2. Предлагают обсудить детали сделки в рамках Zoom. Далее два развития событий:👉 Или вам кидают фишинговую ссылку в ЗУМ, которая выглядит как обычная ссылка приглашения https://us06we.bzoom.us/j/82789928616👉 Или звонят в телеге и у одного из собеседников пропадает связь мол интернет глушат и предлагают перейти в Google Meet. Как вы поняли - ссылка тоже будет что-то вроде https://www.conference.google-meet.com/xzy-abc-def3. На всех фишинговый страницах (выглядят как настоящие) у вас почему-то выбирает авторизацию в Google аккаунте и нужно заново ввести пароль. Если вводите свой пароль то он все равно почему-то не подходит.4. Буквально через минуту или даже быстрее уже сами мошенники логинятся у себя с устройства и запрашивают код двухфакторной авторизации, люди думают «ну ладно чуть позже пуш пришел» и нажимают «Да» и отдают мошенникам свой аккаунт.5. Далее у вас забирают все пароли от всего что только можно.Что делать если вы все же ввели пароль?👉 Сразу же зайти в настройки Google aккаунта и сбросить сессию мошенников (будет какое-то левое устройство)👉 СРАЗУ же сесть и поменять пароль на всех сервисах где у вас «почему-то был такой же пароль» начиная с самых критических - банки, крипто-биржи, хостинги и сервераЧто происходит дальше?Даже если вы выкинули этих детей проституток из своего аккаунт, они специальным скриптом переберут эту пару логин-пароль вообще по всем известным сервисам максимум в течение часа. Так же они найдут ваши другие почты и тоже попробуют зайти с вашим паролем. Так что меняем этот пароль везде, даже если логин/почта другие.У друга так и было - до утра прочекали все известные сервисы. У него кстати был другой вектор атаки - они наши почту к которой были привязан iCloud и добавились туда. Плюс добавили ему какой-то левый AirTag. Друг во время увидел и кикнул их устройство. Как они попали в аккаунт iCloud - думаю вы уже догадались 👆Что-то пожелать этим детям проституток милым людям можете в комментариях 😁👇P.S. Расшарьте в своих комьюнити и среди друзей-предпринимателей
Адвокат про бизнес| Оксана Петровская
Уволили за сообщение самому себе в Telegram👀Раньше раздел «Коммерческая тайна» в договоре пролистывали, не читая. Казалось, что это очередная бюрократия, «для галочки». Но времена изменились. С развитием технологий и цифровых сервисов коммерческая тайна стала реально важным инструментом защиты бизнеса.⚠️И вот вам наглядный пример:Недавно суд подтвердил законность увольнения сотрудника, который переслал данные, защищённые коммерческой тайной работодателя, на свой личный Telegram-аккаунт.На первый взгляд - ничего страшного: 📱 «Это же мой аккаунт! Никто, кроме меня, не имеет доступа!» Но суд решил иначе.📤Почему пересылка в Telegram = нарушение👉Telegram - это сторонний сервис, а значит, данные хранятся на внешних серверах, уровень защиты которых работодатель не контролирует. ⚠️ Если случится утечка, компания не сможет доказать, что предприняла все меры для защиты информации. Плюс ко всему, любой аккаунт в мессенджере можно взломать, и тогда коммерческая тайна уходит из-под разумного контроля владельца.Учитывая эти риски, суд признал увольнение законным. Даже несмотря на то, что сотрудник пересылал данные самому себе.✔️Логика простая: если передал защищённую информацию на платформу, которая тебе не принадлежит и не контролируется работодателем - нарушил правила обращения с коммерческой тайной.А как вы считаете - законно ли увольнение за пересылку данных самому себе в Telegram?💬#информационнаябезопасность
QA-Логия
⚙️ Red Team против умного замка: взламываем биометрическую СКУД при помощи скрепки и магнитаВ статье описывается захватывающий опыт пентестинга с акцентом на red-team тестирование. Вы узнаете, как эксперты находят уязвимости в биометрических системах и СКУД, а также погрузитесь в их приключения с элементами настоящего триллера в новом офисе.Читать...
ЯР о PR
А вот и революция подъехала: Roblox начинает проверять возраст пользователей, чтобы ограничить общение между несовершеннолетними и взрослыми.КЛЮЧЕВЫЕ МОМЕНТЫ:➡️ Проверка возраста будет через оценку по лицу (Facial Age Estimation) или через верификацию документа. ➡️ Сейчас это делается добровольно, с декабря проверка станет обязательной в Австралии, Новой Зеландии и Нидерландах, а по всему миру запустится с января. Почему среди «пионеров» Австралия — подробно писал вот здесь.➡️ После проверки пользователи распределяются по возрастным группам: <9 лет, 9-12, 13-15, 16-17, 18-20, 21+. ➡️ Общение будет ограничиваться: пользователь увидит чат с пользователями своей или близкой возрастной группы. Например, 12-летний не сможет болтать с 16+. ➡️ Для самых младших (<9 лет) чат по умолчанию будет вообще отключён, если нет согласия родителя. ➡️ С начала следующего года возрастная проверка потребуется и для доступа к ссылкам на соцсети в профилях игроков. Roblox подчёркивают, что изображения/видео, используемые для оценки возраста, обрабатываются сторонним партнёром и удаляются сразу после обработки. Понятно, что это ответ на регуляторное давление и требования общественников, но сами Roblox позиционируют себя в качестве «первых в онлайн-играх/платформах, кто вводит обязательную проверку возраста перед доступом в чат». Что является индустриальным прецедентом и может задать новый стандарт для конкурентов.😾 ЯР о PR
Евгений Теребенин - Терапия Души
Глобальный интернет - всё?Мир переживает тихую революцию, которую большинство из нас не замечает. Франция пересаживает госслужащих на Tchap, Казахстан уходит на Aitu, Индия продвигает Arattai… MAX в России - не исключение. Мы наблюдаем глобальный тренд: мир стремительно дробится на цифровые княжества с закрытыми границами. В своей практике Терапии Души я вижу параллели: так же, как государства строят цифровые крепости, мы с вами возводим психологические стены и объединяемся только с теми, кто разделяет наши взгляды и ценности. Мы говорим о том, что связи и коммуникация правят миром, но при этом никогда еще не были так изолированы в своих цифровых пузырях. Например, в Китае WeChat - это не просто мессенджер, а целая цифровая система, заменяющая банк, паспорт, социальную карту. И государству такой вариант развития платформ очень нравится, потому что это дает возможность тотального контроля. А в ЕС под предлогом защиты детей проталкивают Chat Control, позволяющий читать даже зашифрованные сообщения. И здесь мы подходим к главному. То, что мы привыкли считать глобальным интернетом: свободным, хаотичным, безграничным, стремительно исчезает. На смену приходит Splinternet - мир цифровых границ и национальных экосистем. Что это говорит о нас? Мы переживаем коллективный кризис доверия. Мы хорошо понимаем, что живем в эпоху фейков и изощренного онлайн-мошенничества, а потому стараемся не терять бдительности в открытом, непредсказуемом пространстве без правил. Государства создают цифровые буферы от угроз глобального мира. Эра открытого интернета была юностью цифрового человечества - романтичной, безрассудной, полной надежд. Теперь мы вступаем в период зрелости – с ее границами, ответственностью, контролем по всем направлениям. Мы живем в последние дни свободной сети. Но, возможно, это не конец, а переход к новому осознанию: как бы мы ни стремились сбежать от мира в крепость, мы все равно учимся жить в нем, сохраняя и свою целостность, и способность к настоящему контакту с жизнью. В этом и есть вызов нашей эпохи: оставаться живыми и чувствующими людьми в мире, который дробится на изолированные острова. И, возможно, именно сейчас нам как никогда нужно настоящее, а не цифровое общение. Давайте будем чаще общаться «вживую» друг с другом 👌
Хакер {Hacker}
Разбор криптографического аппаратного кошелька с обнаружением и анализом переполнения стека загрузчика и логической ошибки iris-authНедавно ко мне попал аппаратный криптокошелёк, который использует распознавание радужки как один из ключевых аргументов в пользу покупки. Новизна этого модуля разожгла любопытство, и я решил подробно изучить его реализацию. Поскольку аппаратная и программная архитектура кошелька во многом заимствована из OneKey Touch — а тот, в свою очередь, является форком известного аппаратного кошелька Trezor — значительную часть логики удалось сверить с доступным исходным кодом.https://hhj4ck.github.io/en/iris-wallet-security-teardown.html📲 Мы в MAX👉@thehaking
Айтишник в ватничке
Неделю назад заработал "период охлаждения" для российских сим-карт, побывавших за границей или бывших неактивными более 72 часов, как нам сообщает Минцифры. Сделано это для борьбы с хохлячьими беспилотниками, которые для навигации и управления используют в конструкции модуль для работы с мобильным интернетом. По возвращении из заграницы или заинтернетья - симка по-умолчанию блокируется на 24 часа. Ну или можно куда-то там позвонить и через человека авторизацию пройти. От оператора должна приходить СМС-ка с инструкцией, что делать по прибытии. Вообще, мне лично думается, что мера может оказаться даже поэффективнее РЭБ - БПЛА со старлинком на борту, во-первых, сильно дороже, чем с простым модемом. Абы куда хохлы старлинк впихивать не будут. Да и на скоростях, с которыми летают эти "самолётики" он не особо эффективен. Там же АФАР, которой нужно "вести" пролетающий спутник. А условный 4G-модем сам последовательно подсоединяется к доступным вышкам, пока летит по полётному заданию, и об них корректируется. Выявить беспилотник с достаточной степенью достоверности - тоже сложно, особенно если он движется вдоль какой-нибудь автомобильной трассы с +/- равной потоку машин скоростью. Да даже если и быстрее - всё равно это сложная эвристика. Поди выясни - вот это вот на 130-160 км/ч - просто машина едет, или поделие чубатых нацистов летит. Само собой, рано или поздно этот механизм "охлаждения" хохлы как-то научатся обходить. В принципе у меня уже сейчас придумалось несколько вариантов, как они могли бы это сделать. Но если на какое-то время такие меры позволят снизить угрозы - это хорошо. Неудобства, конечно, есть, но не сказать, что прямо смертельные какие-то. А вот удорожание конструкции БПЛА и временной "лаг", когда число успешных атак будет снижено - на мой взгляд того стоят. Некоторые говорили, что опять плохое информационное сопровождение этого новшества, но кажется, опять-таки, что нет - если приходит СМС-ка с инструкцией что делать, и она ведёт на сайт из белого списка, который можно открыть и пройти авторизацию, вроде бы особой какой-то проблемы не должно быть. Хотя для лучшего противодействия беспилотникам, разумеется, самый оптимальный вариант был бы полный физический демонтаж Украины, как структуры, способной что-либо там запускать. Ну да к этому рано или поздно тоже придём. 📱 Айтишник в ватничке
Территория Жизни
💻 Следствие продолжает идти по головам «Гидры»: 21 год колонии строгого режима для ее сисадмина Бориса Губко⚡️ В октябре Дзержинский районный суд Ярославля поставил точку в деле 37-летнего петербуржца Бориса Губко, которого следствие считает системным администратором даркнет-маркетплейса Hydra. За участие в преступном сообществе и пособничество в сбыте наркотиков через «Гидру» он получил 21 год колонии строгого режима, штраф свыше 13,6 млн рублей и полтора года ограничения свободы. По версии суда, в 2012–2022 годах Губко поддерживал работу серверов площадки, через которую наркотики уходили в несколько регионов России — от Петербурга до Камчатки.🕐 Эта история тянется с 2022 года — именно тогда в России, Германии и США прошли операции против легендарной в своем роде «Гидры». Одним из первых задержали Дмитрия Павлова, владельца хостинга 4x4host. Три года о нём ничего не было слышно, пока не с стало известно: Павлов пошёл на сделку, получил шесть лет и подробно рассказал следствию, как работала площадка и кто её создавал, — об этом в июне делали материал «Известия».🐍 С его слов, «Гидра» выросла из форумов Legal RC и хостинговых проектов, за которыми стоял анонимный персонаж под ником No Name. Команда выстраивала единую систему платежей, маркетинга и поддержки. К 2022 году площадка считалась монополистом в сфере цифровой торговли наркотиками, а её оборот измерялся миллиардами долларов. Конкурентов либо выкупали, либо просто «клали» DDoS-атаками.😈 На фоне этих масштабов роль Губко выглядела куда приземлённее. Он был фрилансером — программистом под ником Gremlin, который раз в месяц приходил «починить серверы» за, как утверждает Павлов, 1-10 тысяч рублей. Сам Борис свою вину в суде не призвал, настаивая, что был всего лишь «техником» и не понимал масштабов происходящего. Но в материалах дела фигурируют его первоначальные показания, от которых позднее сисадмин отказался: он видел на серверах наркотический контент, предупреждал Павлова, но продолжал работу.📁 Приговор Губко — это не конец истории, а просто закрытая папка в одном из эпизодов огромного дела. На текущий момент по этому делу он получил самую жесткую меру пресечения, пока ключевые бенефициары маркетплейса остаются в тени. Следствие ищет людей, которые действительно стояли у руля, и часть из этой команды, по словам того же Павлова, уже успела переключиться на новые проекты.〰️〰️〰️📍 Если вы или ваш близкий столкнулись с зависимостью и ищете помощь, — загляните на Карту безопасности. Там собраны проверенные реабилитационные центры и НКО, которые бесплатно помогают людям, страдающим зависимостью и социально значимыми заболеваниями.
Будни разработчика
#ссылка дняСupercookie — https://github.com/jonasstrehle/supercookie — показывает почти абсурдный рабочий (но в 2025 году лишь частично) способ отслеживать людей через обычную фавиконку.Браузер хранит эти маленькие иконки так упорно, что по одному только факту: «запросил он её повторно или нет», можно собрать устойчивый идентификатор.Кстати, поскольку тема не новая, я решил проверить.Итак:1. В Chrome стабильно устойчиво, даже после перезапуска браузера2. В Chrome Incognito устойчиво в пределах сессии, новая сессия — новый айди.3. В Firefox устойчиво в пределах сессии. Перезапуск бораузера — новая сессия, новый айди.4. В Firefox Private Window аналогично инкогнито в Chrome: новое окно — новый айди. 5. В Safari вообще определить не смогло — постоянный редирект :)Фавиконка уже давно время от времени выстреливает в самых неожиданных местах. Когда-то находили утечки приватного режима в Firefox — браузер сохранял фавиконки даже там, где вообще не должен был ничего помнить. Были случаи, когда соединение, открытое ради favicon, не закрывалось даже после того, как вкладку закрыли.То есть сама механика суперкуки не падает с неба. И теперь это оформлено в аккуратный POC: заходишь на демо в репозитории, а оно спокойно узнаёт тебя, потому что favicon-кэш живёт своей отдельной жизнью.И самое ироничное во всём этом: автор сидит и пишет диссертацию, как превратить такую пустяковую деталь интерфейса в стабильный механизм идентификации. А какова была тема вашей диссертации, котаны? Я вот Шазам копировал.Если что, есть перевод: https://habr.com/ru/companies/itsumma/articles/542734/#favicon #security
ЕМЕЛИН💡
Киберполиция России поделилась крутым гайдом, как максимально "исчезнуть" из интернета и минимизировать риски. Полностью стереть следы не выйдет, но серьёзно подчистить — вполне реально! Вот их пошаговый план простыми словами. 📱1. Ищем свои данные в сети: Вбейте в поисковик своё имя, email, ники. Проверьте доступность ников на Namechk (там 90+ сервисов сразу). А для ускорения используйте Web Cleaner — он ищет по куче поисковиков разом.2. Чистим забытые аккаунты: Удаляйте старые профили через JustDeleteMe (удобный сервис с прямыми ссылками). В Google, Apple, Facebook зайдите в "Безопасность" и отзовите доступы у ненужных приложений.3. Убираем компромат: Пишите владельцам сайтов с просьбой удалить ваши данные (найдите контакты на who.is). Подайте заявки в Яндекс, Google, Bing и Mail.ru — это вычистит ссылки из выдачи. Не забудьте archive.org, чтобы стереть архивные копии страниц. ✉️4. Защищаемся на будущее: Включите в антивирусе мониторинг утечек данных. Настройте приватность в соцсетях и ОС — максимум ограничений для посторонних.5. Прочищаем почту: Удалите письма с "паролями", "паспортом", "кодами". Отпишитесь от всех рассылок и не храните личку в ящике.6. Гаджеты под контроль: Очистите историю, куки и кэш в браузере. Отключите рекламный ID в настройках Android или iOS — это ключ к трекингу. 🔒Сохраните и примените — ваша цифровая гигиена скажет спасибо! 🚀
Субботин привлекает (PsyMate)
В «белый список» сайтов, которые доступны при ограничении работы мобильного интернета, добавили новые ресурсы. Да, такой список есть, подробности тут: https://www.gazeta.ru/social/news/2025/11/14/27186128.shtml Отдельно выделю:Депутат Госдумы Немкин заявил, что включение Telegram в «белый список» невозможно, поскольку он является иностранной платформой.О чём это говорит? Предполагаю, что в РФ «мягко» тестируют отключение от глобального интернета. Небезуспешно.Сугубо мой личный прогноз: в 2026-2027 годах мобильный интернет в РФ начнёт работать исключительно с сайтами из белого списка, который будет сильно шире, чем сейчас (заработает обширный реестр). И предполагаю, что к 2030 году домашний интернет тоже начнёт работать только с белыми списками. Скорее всего, в этом случае современные VPN уже не помогут, и русскоязычные охваты в Telegram-каналах, Instagram и YouTube упадут катастрофически.Что делать психологам в РФ? Переносить и дублировать контент в ВК, в Дзен, в RuTube, в MAX, в Одноклассники*. Просто на всякий случай. В какой-то момент вы обнаружите, что ваши соцсети на иностранных платформах превратились в тыкву, но вы уже подстраховались и не нужно начинать с нуля в отличии от большинства коллег из РФ. Что делаю я? Анализирую и смотрю в сторону новых инструментов:1️⃣ Для рекламы психологов, которые находятся в РФ, я буду использовать рекламные инструменты Яндекс.Директ, ВК-Mail.ru и Одноклассники (и блогеров там поищу).2️⃣ Для рекламы психологов, которые готовы брать русскоязычных клиентов не из РФ, я дополню вышеперечисленные инструменты рекламными инструментами TikTok, X (Twitter) и LinkedIn.3️⃣ И для психологов, которые не являются гражданами РФ**, я буду использовать рекламные инструменты META.Знаю, что многие мои коллеги, всякие продюсеры и наставники, многие психологи, коучи и эксперты храбрятся, отмахиваясь инфантильным «ачотакого?!»… Вот для справки:Два года блокировки заметно сузили аудиторию Instagram и Facebook. По данным Mediascope, в феврале 2024 года Instagram ежедневно посещали 6,8 млн россиян старше 12 лет — в 5,7 раза меньше, чем двумя годами ранее (38,4 млн человек). Facebook упал еще сильнее: с 8,9 млн до 1,4 млн в сутки.👆— прямых подтверждений этих цифр я не нашёл, отчёты Mediascope платные, но косвенные подтверждения в интернете имеются.Да, в вашем окружении и информационном пузыре могут быть талантливые люди, которые научились легко обходить блокировки, но таковых меньшинство. Большинство людей в РФ забили на танцы с VPN-бубнами и перестали даже пытаться заходить в Instagram и Facebook. Кроме того, при жёсткой блокировке интернета в РФ (кроме сайтов из белого списка), текущие способы обхода не помогут.То есть с текущим развитием событий российский трафик в зарубежных соцсетях может приблизиться к нулю, плюс Telegram-каналы ждёт аналогичная участь (если Дуров не пойдёт навстречу и не разместит сервера для российских пользователей на территории РФ).В общем подход «улыбаемся и машем» — это провал. На «оттепель», конечно, надеется можно, но она вряд ли случится, и этот тренд — попытки контролировать интернет и мессенджеры, — наблюдается и в Европе (Дуров в курсе и не рад).* — многие «смеются» над Одноклассниками, но А) там мало нормального психологического контента, а значит мало конкуренции, Б) аудитория более лояльная и благодарная (по сравнению с ВК), и В) там есть аудитория психологов (как минимум, родители уже давно взрослых детей, которые не понимают этих самых детей и изводят себя тревогой и переживаниями за них). Вот тут данные за 2022 года, а тут небольшой гайд от 2025 года «Одноклассники для бизнеса» (но там про товарку больше).** — так как Meta Platforms Inc., владеющая социальными сетями Facebook, Instagram и Threads, по решению суда Российской Федерации от 21.03.2022 признана экстремистской организацией, её деятельность на территории России запрещена, то у гражданина РФ всегда есть риск получить уголовку, если его рекламу, которая была запущена через рекламный кабинет Meta, заметят на соответствующих платформах доблестные органы (или просто донесут).
Дария с фонариком
Я их спросил мошенники они В поиске специалиста, конечно же, никто не находился…Друзья, 99,9% вижу по аккаунтам, что схема мошенническая. Ну не бывает так, что тебе в руки плывут бэкендеры на хайповом стеке. Только если аккаунты у них созданы два месяца назад, а сообщения больше похожи на ИИ-отрыжку, чем на толковое деловое предложение.Не могу понять, как там дальше разводка идёт. Может быть кто-то из вас сталкивался? Расскажите, все вместе посмеёмся
Сиолошная
Disrupting the first reported AI-orchestrated cyber espionage campaignAnthropic считают, что настал момент, когда модели стали действительно полезными в кибербезопасности, как для защиты, так и для атак. Про защиту я уже писал — Google сделали систему на основе LLM, которая анализирует код и помогает находить уязвимости.Anthropic выявили злоумышленников, которые пользовались Claude Code, чтобы попытаться атаковать примерно тридцать целей, и в небольшом числе случаев им удалось это сделать. Компания с высокой уверенностью идентифицировала атакующих как группу, поддерживаемую китайским правительством.Операция была направлена на крупные технологические компании, финансовые институты, химические производства и государственные учреждения. Вероятно, это первый документально подтверждённый случай крупномасштабной кибератаки, осуществлённой без значительного участия человека.Почему именно сейчас? Anthropic видят три причины:— Интеллект моделей. Общий уровень вырос за последний год настолько, что LLM способны выполнять сложные инструкции и понимать контекст задач, требующих несколько часов работы. Особенно прокачалось программирование.— Автономность. Модели могут выступать в роли агентов, то есть работать в цикле, автономно выполнять действия, декомпозировать задачи и принимать решения сами.— Инструменты. Модели стали гораздо лучше искать информацию в интернете, извлекать данные, пользоваться инструментами. В случае кибератак такие инструменты могут включать программы для взлома паролей, сканеры сетей и другое ПО.Атака состояла из 5 этапов, на каждом из которых нужно было убедить Claude — который тщательно обучен избегать вредоносных действий — участвовать в атаке. Они добились этого с помощью джейлбрейк-промптов, фактически обманув модель.Задачи разбивались на мелкие, казалось бы, безобидные действия, которые Claude выполнял, не осознавая всей их вредоносной сути. Также модель заставили отыгрывать роль сотрудника легитимной фирмы по кибербезопасности, мол, она используется для проведения защитного тестирования.Claude Code провёл инспекцию систем и инфраструктуры целевых организаций, обнаружив базы данных с наибольшей ценностью. Модель смогла выполнить эту «разведку» за малую долю времени, которое потребовалось бы группе хакеров-людей.Затем Claude использовался для сбора учётных данных (имён пользователей и паролей), что позволило ему получить дополнительный доступ и извлечь большое количество конфиденциальных данных, которые он классифицировал по степени их значимости. Были обранужены аккаунты с наивысшими привилегиями, и пользуясь их данными созданы новые, выглядящие легитимно, но позволяющие в будущем получать неправомерный доступ к данным, которые можно скачать/итд.Claude не всегда работал идеально. Иногда он «галлюцинировал» данные учётных записей или утверждал, что получил секретную информацию, которая на самом деле была общедоступной и не требовала отдельных прав доступа.Anthropic забанили все аккаунты, связанные с этой атакой, связались с атакованными компаниями и предупредили их. В конце они отвечают на вопрос: а зачем вообще выпускать модели, которые могут быть инструментами в руках плохих людей? Ответ состоит в том, что те самые способности, которые позволяют использовать Claude в подобных атаках, также делают его незаменимым инструментом в киберзащите.⚔️ 🛡
llm security и каланы
Disrupting the first reported AI-orchestrated cyber espionage campaignAnthropic, 2025Блог, отчетВышел отчет от Anthropic про первую из отрепорченных ими кибершпионских кампаний с высокой степенью автономности. В отчете очень много воды, но общая суть такая. Некоторый актор, которого Anthropic Threat Intelligence называют GTG-1002 и называют «китайской группой, спонсируемой государством» (без пояснений, почему), использовал Claude Code для атаки на примерно 30 организаций (включая большие компании из технологического сектора, финансов и химической промышленности, а также госов).Злоумышленники использовали Claude Code, интегрированный с их offensive-фреймворком, состоящим в основном из open-source-инструментов, через протокол MCP. Клод занимался оркестрацией всего хода атаки (коих запускалось несколько в параллель), запуская субагентов для отдельных задач, типа сканирования на уязвимости, поиска и валидации кредов, эксфильтрации данных, генерации вредоносной нагрузки для эксплуатации и бокового перемещения. Система была устроена так, что Claude видел только отдельные задачи без общего вредоносного контекста, что помогало обходить ограничения. По утверждению Anthropic, 80-90% всех действий выполнялись Клодом, и лишь 10-20% критичных действий и решений оставлялись человеку, при этом Клод выполнял по много операций в секунду – скорости, недоступные человеку. Из всех этапов наиболее автоматизированным оказалась пост-эксплуатация: Клод самостоятельно делал запросы в базы и API, категоризировал найденную информацию, учетки и другие чувствительные данные как интересные и критичные или нет, а затем полностью автономно генерировал отчеты по результатам атак. Это достигалось путем использования множества специализированных MCP-серверов – в основном на базе открытого ПО – для:1. Удаленного выполнение команд2. Инструментации браузера3. Анализа кода для оценки безопасности4. Интеграции тестирования для систематической проверки уязвимостей5. Валидации успешности эксплуатацииПосле обнаружения этой кампании в сентябре Anthropic забанили соответствующие аккаунты и подтянули свои кибербез-цензоры. В отчете чувствуется, что компания не понимает – то ли надо хвалить Claude Code, как круто он умеет автономно хакать и как удобно для этого применять MCP-тулы, то ли надо голову пеплом посыпать, что их бесконечные constitutional classifiers не могут остановить пользователей из неправильных стран в неправильной деятельности: будто ребенок нашкодил, но так креативно, что аж гордость берет. Отдельно зацепила фраза «Мы уведомили соответствующие органы и индустриальных партнеров, а также тех, кого затронула эта активность, если это было уместно». Было бы интересно узнать критерии уместности уведомления потенциальных жертв атак, которыми пользуется Anthropic. Еще интересно, перешла ли указанная группа на Kimi K2 🤔