SILLYFEED

Кибербезопасность — страница 16

Лента темы

LEFT JOIN
Вайб-кибершпионаж Уже был и вайб-кодинг, и вайб-инжиниринг, а вот теперь — вайб-кибершпионаж с помощью ИИ.Anthropic рассказали про операцию некой преступной группировки из Китая, которая пыталась использовать Claude для атаки на крупные технологические компании, финансовые и государственные учреждения. Злоумышленников уже остановили, а пострадавших оповестили. 🔜 Как проходила операция?Главной задачей для человека было убедить Claude заняться взломом. Чтобы обойти внутренние ограничения ИИ, ему давали небольшие, на первый взгляд безобидные задания, чтобы он «думал», будто участвует в тестировании системы безопасности. Это был первый этап атаки. На втором Clause изучал ИТ-инфраструктуру жертвы, чтобы найти, где хранятся самые ценные данные. Затем он искал слабые места в системе безопасности, собирал логины и пароли, создавал бекдоры. А в конце еще и писал документацию «проекта» с описанием инфраструктуры и украденными доступами. Интересно, что иногда он галлюцинировал и просто выдумывал эти доступы. Все это — с минимальным участием человека:
В целом злоумышленники смогли переложить на ИИ 80–90% всей кампании, участие человека требовались лишь эпизодически (для принятия 4–6 ключевых решений на каждую кампанию).
Современный ИИ достаточно умен, чтобы справляться со сложными техническими задачами, причем, намного быстрее человека. А еще способен действовать как агент практически автономно и получать доступ к различным инструментам через MCP — это все и позволило преступникам свалить на него всю работу. Anthropic заявляют, что из всей операции только небольшой процент атак оказались успешными, но предупреждают, что масштаб подобных операций — и заодно урон — будут только расти. Чтобы обезопасить себя от ИИ-атак, компаниям предлагают вкладываться в ИИ-защиту.
Ася Власова: о жизни в ИТ
В эти дни мы на правительственном форуме "Цифровые решения". Площадка наццентра "Россия", хорошая деловая программа, интересные спикеры, хотя и без особых новых имен - что понятно, статус "правительственного" мероприятия подразумевает участие топ-игроков ИТ-рынка."КоммерсантЪ" сделал любопытный разбор "смотра цифровых решений" Мишустиным и Григоренко. Нравится, что есть ощущение живого диалога, власти, похоже, действительно надо знать, какие предложения и ответы на текущие вызовы экономики есть у крупного ИТ-бизнеса. Ещё из интересного - Мишустину не понравился термин "белые хакеры" (пиарщикам срочно придумывать новый?).Ключевые игроки ИБ-рынка продолжили дискуссию, чем же заменить это выражение. А Юрий Максимов, сооснователь Cyberus и Positive Technologies, у себя в канале прокомментировал так:Дело даже не в том, что не понравилось. Выражение «белый хакер» одновременно и непонятное, и пугающее. Это наша боль. МВ дал дружеский совет - найти замену. Здесь главная дискуссия шла о том, что от «белый» можно и отказаться, а вот от «хакер» - совсем нельзя. Потому что это самое сутевое слово в этом деле.Телеком-операторы жаловались на тяжёлую жизнь, правда, сочувствовали им, кажется, не от всего сердца.В целом, несмотря на неизбежные при первом проведении подобного мероприятия шероховатости, здорово, что появилась ещё одна федеральная площадка для встреч и обсуждения национальных вопросов развития ИТ. В планах правительства — сделать эту площадку главной для обсуждения госполитики и инициатив компаний в «цифре».
Канал профайлера - Лейсан Бадретдинова
На эл. почту пришло письмо от Госуслуг с сообщением о том, что ваш аккаунт пытаются взломать.И предлагают связаться с техподдержкой по указанному номеру телефона.Девушка на видео сделала очень правильный ход: прежде чем звонить по номеру телефона из письма, она нашла реальный контактный номер техподдержки Госуслуг.Но фальшивые письма могут приходить от разных организаций: почта, ФСБ (публиковала я уже эту ИСТОРИЮ тут).А также вам на телефон могут приходить различные звонки. И, если вы ждали реального звонка от службы доставки, например, то запросто можно попасться на уловку мошенников.Научиться проверять, кому на самом деле принадлежит номер того или иного телефона, можно будет на моем мастер-классе "Анти-мошенник: проверка людей для безопасности жизни и бизнеса"Такие знания пригодятся и при проверке нового кавалера, при подборе нового сотрудника, при начале заключения сделки.Все подробности смотрите в ЭТОМ ПОСТЕ.Источник видео#Антимошенник
CryptoRank Insights
Приватность: самое спорное утилити криптыПри создании криптовалюты у самых ранних последователей, билдеров и киберпанков были мечты о приватности, свободе и анонимности.Когда появился биткоин, пришлось решать три задачи:1️⃣ Доверие и признание обществом2️⃣ Масштабируемость и удобство использования3️⃣ ПриватностьПервые две со временем закрыли. Приватность – нет.Сатоши ещё в 2013 году признавал: сделать биткоин анонимным без риска двойной траты не получилось. Транзакции остались открытыми.Зарождение приватных блокчейновВ 2014 году запустились Monero (XMR) и Dash (DASH) – сети, закрывшие проблему приватности рядом технологий:👉 Скрытые адреса. Каждый платеж создает одноразовый адрес.👉 Кольцевые подписи. Ваш вход смешивается с 15 фиктивными.👉 Конфиденциальные транзакции. Размер перевода зашифрован, чтобы посторонние не видели, сколько ты отправляешь.👉 Одноразовые ключи. Доказывают одноразовость траты.👉 Dandelion++. Скрывает IP-адрес отправителя.Казалось, проблему решили. Но регуляторы быстро вмешались – начались запреты и санкции. Приватность снова ушла в тень.Zcash: приватность как опцияВ 2016 вышел Zcash (ZEC), Он попытался примирить приватность и требования закона:👉 Viewing keys для выборочного раскрытия данных.👉 Открытые и скрытые адреса. Пользователь сам решает, делать ли транзакцию прозрачной.👉 zk-SNARKs. Продвинутая криптография, которая позволяет подтвердить, что перевод корректен, не раскрывая, кто, кому и сколько отправил.Но давление только усилилось: биржи массово делистили приватные монеты, а IRS (Налоговое управление США) даже объявила баунти в размере $625K за отслеживание транзакций в приватных блокчейнах.2025: вторая волна хайпа на фоне падения рынкаВ этом году нарратив приватности снова ожил. Крупные KOLs в Twitter начали активно шиллить монеты, обсуждая потенциал и апсайд направления. ZEC вырос почти на 1,500% со дна, потянув за собой остальные приватные динокоины. Криптаны все чаще обсуждают privacy как главную утилити и ценность криптовалют. Появились и новые теории. Одна из них – о связи Zcash с ЦРУ, ведь офис проекта находится всего в 6 минутах от почтового адреса и офиса юридических уведомлений ЦРУ. Теорию усиливает и тот факт, что в разработке ZEC участвовал Эдвард Сноуден, бывший сотрудник ЦРУ, который не раз высказывался о Zcash в положительном ключе.🛑 Но проблема осталась той жеДоля скрытых транзакций в ZEC выросла до ~30% и регуляторы снова включились.ЕС планирует полностью запретить приватные монеты к 2027, крупные CEX-биржи продолжают делистинг.Спустя более 12 лет вопрос остается открытым: Как обеспечить приватность, не нарушив закон? И остаются ли privacy-coins инструментом для тёмных операций или технологическим слоем свободы?Вебсайт | Чат | Поддержка
Секреты сисадмина | DevOps, Linux, SRE
Msldap: LDAP библиотека для аудита MS ADФункции• Поставляется со встроенным консольным LDAP-клиентом• Всеми параметрами можно управлять через удобный URL • Поддерживает встроенную проверку подлинности Windows (SSPI) как с NTLM, так и с KERBEROS• Поддерживает привязку каналов• Поддерживает шифрование (NTLM/KERBEROS/SSPI)• Поддерживает LDAPS• Поддерживает прокси SOCKS5• Легковесный• Множество готовых запросов• Легко интегрировать в ваш проектУстановкачерез gitpython3 setup.py installилиpip install msldapСмотреть #СекретыСисадмина
Палкин LIVE
Последнюю неделю хостер одного из моих проектов бьет тревогу. Получаю уведомления о возрастающей нагрузке на сервер, которая приближается к пределам текущего тарифа. Иногда такое бывает, но чаще всего это временный наплыв пользователей или активность роботов. Реже сигнал к переходу на более производительные сервера.Но в этот раз все иначе. Нагрузка растет на протяжении недели. Пошел смотреть логи. Сайт кто-то активно брутфорсит (пытается подобрать пару логин/пароль для входа на сайт). Причем делается целенаправлено для получения аккаунта «админа». Пароль пытаются подобрать для логинов: admin, вариации названия и доменного имени проекта и даже palkin. Если бы не последний логин, то можно было бы заподозрить какой-то автоматический робот-взломщик. Но тут явно с ТЗ для взлома поработал человек, изучивший контекст.Судя по IP запросы идут якобы из разных точек планеты: Латвия, Германия, Италия, США.И видимо расчет на какой-то стандартный (qwerty) пароль, так как вероятность попасть в нужную комбинацию из букв и цифр, длиной хотя бы в 8 символов исчезающе мала.Подозреваю в этих попытках каких-то вымогателей, которые надеятся получить доступ с целью последующих требований выкупа.Закрутил все возможные гайки в фильтрах в форме авторизации, посмотрим как ситуация поменяется.
Сорока пишет | Об ИТ и менеджменте
О вере в облакаОбнаружил в инете образцовую историю, к чему может привести вера в надёжность облачного провайдера. Показателен сей кейс не, собственно, фейлом AWS как таковым, а предпосылками, сделавшими фейл практически неизбежным и предопределённым повториться ещё раз и ещё и ещё – в других индустриях, странах и временах.Из чего же рождаются такие факапы?Во-первых, из криво спроектированного бизнес-процесса и плохо проведённого внутреннего тестирования, которые породили «серую зону» в процессах обслуживания клиентов:Я никогда не закрывал свой аккаунт по собственному желанию. AWS приостановил его из-за «ошибки верификации» – серой зоны в политике компании, о которой удобно умалчивают в их публичной документации. Нигде не указано исключение, согласно которому аккаунты, приостановленные из-за верификации, обходят 90-дневный срок хранения.Во-вторых, из на отвали обученной иишницы. С этого мы ещё все всплакнём, я уверен – оптимизация костов и политика «быстрей-быстрей и в продакшн» будут сопровождать внедрение и использование ИИ в корпоративном мире в обозримом будущем:Если алгоритм решает, что вы неважны, вас удаляют. Неважно, являетесь ли вы проверенным участником open-source. Неважно, сколько лет вы были клиентом. Если вы не вписываетесь в модель получения прибыли, если вы редко обращаетесь в поддержку, если ваши паттерны использования кажутся «подозрительными» для плохо обученной модели машинного обучения – вы всего лишь ещё одна точка данных, которую можно оптимизировать и удалить. В-третьих, как вишенка на торте, «театр клиентской поддержки». Когда пользователь общается со скриптами, отвечающими отписками по шаблону и в конце «разговора» требующих поставить «пять звёзд». В то время как переключение на толкового специалиста могло бы решить вопрос. Но… Ирония судьбы ещё и в том, что AWS удалил аккаунт известного в Ruby-сообществе участника, на коде которого, в том числе, держится инфраструктура самих AWS:AWS извлекает выгоду из моего open-source кода;Инженеры AWS бесплатно просят у меня консультации;AWS заставляет меня объяснять, почему я заслуживаю сохранить свой аккаунт;AWS удаляет всё, когда исчезает платёж от компании с поддержкой YC (которую они не удосужились проверить).В общем, триллер и саспенс. Рекомендую. Как раз вечером пятницы страшилка на ночь.З. Ы. У истории месяц спустя случилось продолжение: внутри AWS всё же нашёлся кто-то неравнодушный и вменяемый, и аккаунт пострадавшему джентльмену таки восстановили. Прочитаю эту вторую часть – обязательно доложусь.👉 Об ИТ и менеджменте. Подписываемся и пересылаем друзьям
DocManagement with Sofia
Владельцев сайтов обязали дольше хранить информацию о пользователях: что изменилось и кого это коснетсяПремьер-министр Михаил Мишустин подписал Постановление Правительства № 1698, которое кардинально меняет правила игры для интернет-сервисов и их пользователей в России. Документ вступает в силу с 1 января 2026 года.Главное изменение: срок обязательного хранения широкого спектра пользовательских данных увеличен с одного года до трех лет.Какие сервисы обязаны соблюдать?Поправки касаются всех организаторов распространения информации: социальные сети, мессенджеры, почтовые сервисы, файлообменники, сервисы для совместной работы, игровые платформы, форумы, блоги, доски объявлений, сайты знакомств, образовательные платформы и другие площадки с пользовательской коммуникацией.Что будут хранить 3 года?Список внушительный и включает:▪️регистрационные данные: логины, IP-адреса, точное время регистрации, указанные телефоны и почты▪️историю действий: все факты входа, выхода, смены контактных данных▪️финансовую информацию: детали платных услуг, транзакции, операции через электронные кошельки▪️метаданные коммуникаций: факты приема, передачи и обработки сообщений (текст, голос, видео), даже если вы не авторизованы.На кого распространяется?Правила работают в отношении пользователей, чья связь с Россией очевидна: тех, кто использует российские IP-адреса, указывал российский паспорт при регистрации или привязал российский номер телефона.Для пользователей это означает, что их цифровой след в российском сегменте интернета становится гораздо более «долговечным». Все действия теперь фиксируются на срок, сопоставимый со сроком давности по многим статьям УК РФ.Для владельцев площадок – это прямая обязанность пересмотреть политики хранения данных и масштабировать инфраструктуру (системы логирования и СХД), что повлечет значительные операционные расходы. Также многократно возрастают риски и потенциальный ущерб от возможных утечек данных. Для международных компаний это создает правовой конфликт юрисдикций (например, с GDPR ЕС).Срок хранения информации, как и раньше, будут отсчитывать с момента окончания выполнения пользователем перечисленных выше действий. Данные нужно хранить и предоставлять по запросам в уполномоченные органы в отношении всех пользователей.Наказания за нарушенияЗа несоблюдение правил грозит административная ответственность вплоть до приостановления деятельности ресурса (статья 13.30 КоАП РФ).Права пользователейПользователи вправе требовать удаление своей личной информации в определённых случаях, предусмотренных законом "О персональных данных".Теперь у правоохранительных органов будет в три раза больше времени на то, чтобы запросить и проанализировать информацию о действиях пользователей в сетиПеречень нормативных правовых актов в первом комментарии ↩️#ЭлектронныйДокументооборот #СЭД #ЭДО #УправлениеДокументами #ПерсональныеДанные
Цифровой геноцид
Взлом человека: парадокс распространённости в кибербезопасностиСтатья Hacking the Human: The Prevalence Paradox in CybersecurityКибератака — один из наиболее дестабилизирующих глобальных факторов для техноинфраструктуры, в которой мы живём. Годовые мировые затраты сейчас достигают поразительных 500 миллиардов долларов и, по прогнозам, к 2019 году вырастут вчетверо. Кибератаки и соответствующие усилия по киберзащите в основном, а зачастую исключительно, реализуются в алгоритмической и программной сферах. Однако кибербезопасность по своей сути — это командная работа человека и автоматики, где уязвимы и машина, и человек.Парадокс распространённости: чем эффективнее алгоритмическая защита, тем ниже SP(Signal Probability (вероятность сигнала), те грубо говоря фишинговых писем) и тем выше вероятность человеческого провала на оставшихся атаках. Это не повод отключать защиту — в абсолютных цифрах система выигрывает, но возникает проблема доверия и вины. Растет самоуверенность - растет вероятность взломаПарадокс влияет на доверие: недоверие приводит к пренебрежению или отключению автоматики. Он применим не только к кибербезопасности, но и к медицине, авиации, автопилотам — везде, где сильная помощь снижает базовую частоту угроз ниже порога человеческого обнаружения.Рассмотрим обширную экосистему автономной помощи, задействованную при обычной проверке электронной почты — канала, который сейчас доставляет больше вредоносного ПО, чем любой другой цифровой вектор (Symantec, 2016). Антивирус блокирует выполнение произвольного кода, спам-фильтры отсекают социальную инженерию, информационные агенты выбирают удобные моменты для напоминаний о цифровой гигиене. Пользователи, так хорошо защищённые, могут сталкиваться с нефильтрованными атаками крайне редко. Именно такая успешная алгоритмическая защита может порождать «эффект распространённости»: чем реже сигналы, тем значительно труднее человеку их обнаруживать. Это снижение остроты подчёркивает фундаментальную неспособность человека обнаруживать и реагировать на крайне редкие сигналы, какими бы критичными они ни былиЭффекты распространённости в кибербезопасности ранее экспериментально выявлялись только у военных киберзащитниковКлючевой фактор эффекта — соотношение сигналов к общему числу оцениваемых событий, называемое «вероятностью сигнала» (SP). Исследования сотен SP на миллионах попыток показали, что снижение вероятности реакции происходит не линейно, а по логарифмическому закону спада (Mitroff & Biggs, 2014). Практически это означает существование логарифмической «точки перелома», после которой производительность резко падаетПочему при росте влияния абсолютное число фишинговых атак падает? Один из ответов — переход к узконаправленному «спирфишингу»: меньшее количество сообщений, каждое тщательно адаптировано под жертву. Знакомство повышает эффективность, но стратегия, вероятно, усиливается эффектом распространённости.Не ограничивают ли хакеры намеренно число атак, (осознанно или нет) используя эффект распространённости для взлома человека? Искусственное снижение SP ранее предполагалось как измерение кибератаки. SP атак могут контролировать и атакующие (соотношением настоящих атак к «серым сигналам»), и защитники (автоматическое обнаружение, обучение). Логарифмическая грань между малыми снижениями и полным провалом очень тонка, поэтому возможны стратегии «перетолкнуть» жертву «за край».
Вика, расскажи-ка!
Учимся на чужих ошибках: 1. Никогда. Никогда и никому не сообщайте никакие коды от госуслуг (как пишут на госуслугах) 2. Даже если этот код просит председатель ТСЖ (Анатолий Анатольевич) 3. С помощью ИИ можно подделать даже голос (Анатолия Анатольевича)Все меры по устранению моей оплошности приняты, но осадочек остался, как говорится…
Байки кочевников Zoom Tribe в России
Как я чуть не влетел 🤬Три дня назад мне написала девушка с запросом на консультацию по автоматизации салона красоты.Смотрю - она подписчица моего канала по автоматизации (у меня есть такой канал, если что - @love_money_robots)Три дня мы с ней перекидывались голосовухами про ситуацию в салоне. Находится в Будве, вот инста, вот такую CRM используем - довольно убедительно.Договорились на созвон.Сегодня кидает мне линк на зум. Я открываю, по запаре нажимаю авторизоваться через гугл, ввожу пароль. И только в момент, когда эта зараза мне в личку пишет, мол вот код авторизации в конференции, нажмите его на телефоне, у меня в голове, наконец включается сирена.Хорошо что была 2FA подключена. Сказал, что мне позвонил админ и попросил его дождаться, чтобы настроить доступ. В ответ получил телефонный звонок, мол давайте я вам помогу всё настроить, видела, что вы появились в конференции но код неправильно ввели. Давайте без админа всё сделаем.Пошёл разлогинивать все сессии на всякий случай и менять пароль.Будьте бдительны!
Солдатов в Телеграм
Автономные SOCПоследнее время все резко заговорили об автономном SOC: эфир AM Live (напишите, нужно ли писать заметку с комментариями ряда утверждений, а еще лучше - какие утверждения нужно прокомментировать), и Дэн написал заметку, приятель Игорь продолжает эксперименты с агентскими системами, поднимается воодушевление, но в то же время Gartner в декабре 2024 писал вполне адекватный док "Predict 2025: There Will Never Be an Autonomous SOC", есть и немало неплохих статей (например). В общем, видимо, надо поделиться мнением.Уже 8 лет назад я рисовал что можно сделать с угрозой. Абстрактность описания этого принципа позволяет ему быть аксиоматичным, т.е. он прекрасно работает в условиях любой автоматизации. ML/DL - не что иное, как новые возможности по автоматизации. Если у нас некоторый автомат, - не важно что у него внутри: поиск битовых последовательностей в файле или действий в логе поведения, или пороги вероятности True positive в задаче регрессии при машобуче с учителем или отклонение от профиля при обучении без учителя, или там будет LLM-агент, запускающий автоматически реакцию для каких-то сценариев - умеющий автоматически выполнять инвазивные действия, то это всем нам давно известный сценарий, отмеченный на упоминаемой картинке как "Prevent", реализуемый исторически "антивирусом". Антивирусы начинались как файловые, но с расширением спектра применяемых тактик и техник атакующих, расширялись и технологические возможности средств защиты: подтянулась облачная поддержка (без подобного фанатизма, конечно же) и много других технологий, новички, в желании постричь уже зрелый рынок повторно, изобрели новые термины и подняли хайп "антивирусы мертвы" (или "антивирусы не нужны") - типичный пример говноPRа, когда вместо доказательств преимуществ своего решения фокусируются на недостатках конкурентов, нередко вымышленных и преувеличенных. Все на той же картинке мы видим стрелочки, когда угрозу, обнаруженную вручную (Threat hunting) потом обнаруживают и, по возможности, предотвращают автоматически. Сейчас у нас [уже давно] есть новые возможности по автоматизации, которые, конечно же, используются. Машобуч, как и любая другая автоматизация, никогда не заменит полностью человека, иначе нас ждет конец. Любая работа при достижении определенного уровня профессионализма превращается в рутину, эту рутину будут автоматизировать, а человеку надо будет грызть новый гранит науки, снова сначала что-то делать вручную, затем это алгоритмизировать и передавать автоматам.#vCISO #ml
Бизнес-анализ | ИТ | ИИ
🔍По горячем следам расследования в Лувре напомню базовый минимум нефункциональных требований к паролю.Базовые ограничения:— длина от 12 символов;— буквы обоих регистров + цифры + спецсимволы;— запрет паролей из словаря (password, 123456, qwerty, LOUVRE);— запрет на использование данных пользователя (имя, email);— двухфакторная аутентификация (по возможности).Политика безопасности— срок действия и периодическая смена пароля (правда, NIST рекомендует не мучать людей без причины);— запрет на повторение N последних паролей;— блокировка после M неудачных попыток входа;— восстановление только через подтверждённые каналы.Хранение и передача:— хеширование с солью (bcrypt, Argon2 — выбор согласуем с ИБ);— никакой передачи в открытом виде;— только через HTTPS.UX-бантики:— индикатор надёжности в реальном времени;— понятные комментарии ошибок (например, «минимальная длина пароля должна быть 12 символов», а не «неверный формат»);— отображение/скрытие пароля при вводе.Ну и не забываем согласовать с ИБ (обычно они в этом вопросе стремятся к роскошному максимуму, но бэклог не резиновый).
Движ про недвиж
Мошенники переключились на недвижку: теперь похищают аккаунты в сервисах аренды жилья 🙈Есть два варианта схемы. В первом мошенники пишут владельцам квартир под видом покупателей или арендаторов и присылают ссылку на якобы аналогичное объявление. Перейдя по ней, человек теряет доступ к своему личному кабинету.Второй вариант — размещение объявлений о сдаче или продаже квартир в телеграм-каналах. Объявления выглядят достоверно, но ссылки ведут на фишинговую страницу. При авторизации у человека просят ввести телефон и указать личные данные, которые также перехватывают мошенники.Предупредите близких.
Ира о бизнесе и преподавании
❗️Новая мошенническая схема, на которую могут попасться репетиторы Липовые заказы на профи и всякие «безопасные сделки» мы уже проходили, но мошенники пошли дальше — теперь они ведут себя как настоящие клиенты, записываются на бесплатные пробные уроки и даже не просят денег. Тогда в чем фишка?Клиент договаривается о пробном занятии, никакого подвоха, вы кидаете ему ссылку на урок, и тут он пишет: «Zoom не работает», «VPN не тянет», «давайте я пришлю свою ссылку». То есть всячески пытается вывести вас на свою ссылку. Вы переходите по ссылке, там сайт как обычно, просит войти в аккаунт — и всё. Как только вы ввели данные, они уже у мошенников. А дальше они, получив логин и пароль, пытаются взламывать другие ваши аккаунты.Проблема в том, что эти ссылки выглядят как настоящие (пример, как это выглядит, показала в видео). Иногда разница бывает всего пара букв в адресе. А потом открывается фишинговый сайт, который максимально точно задизайнен как настоящий. Подвох заметить очень сложно, особенно в моменте пробного урока, когда есть дополнительный стресс из-за клиентаПожалуйста, запомните:1. На созвоны можно заходить как гость — логин и пароль не нужны.2. Никогда не переходите по чужим ссылкам, особенно если «что-то не работает».3. Проверяйте домены, по которым вы переходите.Мы в Университете репетиторства сделали подробный бесплатный гайд со всеми схемами мошенников, на которые могут ловить репетиторов. Реальные примеры переписок, тексты, поведение — всё, чтобы вы могли узнать ловушку заранее.📎 Чтобы получить гайд, перейдите в бота вот сюдаА так же перешлите этот пост коллегам и берегите свои аккаунты 🙏 Мошенники эволюционируют быстро, но и мы тоже не должны отставать
100%Шпирт
Пароль от охранной системы обкраденного Лувра был "Louvre".Это все, что надо знать о некоторых "профессионалах" . Столько раз натыкался на вопиющую некомпетентность тех, кто должны быть очень компетентными, что такие новости уже не удивляют. Лишь слегка веселят.
Бескультурный smm
Это из серии, когда «наорала», а когда «сам решил».Паролем от системы видеонаблюдения Лувра оказалось слово... «Louvre».Мда… Команде Оушена и придумывать ничего не надо было. Зашли — улыбнулись — все вынесли.Просто напомню, что общая стоимость коллекции Лувра оценивается в $35 миллиардов
Политфак на связи
Иранский цифровой авторитаризм: есть ли параллели с российским?Одна из самых интересных для меня тем, о которой я много пишу на канале, — это цифровой авторитаризм: использование недемократическими режимами современных технологий для укрепления власти. Я уже довольно много рассказывал тут о кейсах Китая и России, но сегодня обращу внимание на другой, довольно близкий нам случай — Иран.Здесь я сошлюсь на свежую статью из журнала Democratization: "The political economy of digital authoritarianism: evidence from the Iranian regime’s implementation of technology". Это кейс-стади, но довольно оригинальный, потому что автор материала подходит к изучению цифрового авторитаризма не как просто суммы практик по использованию IT автократиями, а как к институциональной системе, которая объединяет государство как пользователя технологий, частный сектор — как их разработчика и поставщика, импортеров — как посредников, и общество — как объект, на который эти самые технологии и направлены. И это правильно: технологии сами по себе не работают определенным образом без соответствующих структур и правил игры.Цифровой авторитаризм в Иране существует благодаря запросу государства на повышение эффективности контроля над обществом, готовности иранских и иностранных фирм поставлять властям технологии и жестким санкциям, ограничивающим импорт в страну нужных технологий.Так, иранскому государству удалось выстроить собственный национальный интернет, очень напоминающий то, к чему, вероятно, стремятся российские власти, — с помощью трех механизмов.Во-первых, власти используют экономические стимулы: манипулируют ценами на интернет-трафик, устанавливая более дешевые тарифы на посещение национальных сайтов (или даже бесплатное посещение отдельных сайтов) с помощью госсубсидий. Более того, после массовых протестов 2022–2023 годов государство повысило стоимость внешнего интернета на 34%. Все это нужно для того, чтобы манипулировать поведением потребителей и владельцев сайтов. Первым приходится платить больше за посещение иностранных сайтов или использование VPN. У вторых появляется больше стимулов регистрировать сайты именно в национальном интернете.Во-вторых, государство поддерживает появление национальных приложений. Так, вместо Telegram в стране есть мессенджер Soroush, вместо YouTube — Aparat, вместо Twitter — Virasty, а вместо Netflix — Filmio. Поскольку в честной конкуренции эти аналоги победить не могут (они либо объективно хуже, либо иранцы не доверяют своим приложениям — интересно, почему же), иностранные сервисы блокируются или «замедляются».В-третьих, за последние годы Иран выстроил развитую инфраструктуру блокировок: государство может изолировать национальный интернет от международного, блокировать отдельные сайты и сервисы, замедлять трафик или вообще устраивать тотальный шатдаун мобильного или кабельного интернета на отдельных территориях. У этой системы есть и свои экономические интересанты — импортеры подсанкционного оборудования, необходимого для блокировок, и зарубежные поставщики.Однако периодические отключения сети приводят к конфликтам между государством и бизнесом. Несмотря на то что иранская экономика далека от идеалов свободного рынка, телеком является очень развитой и конкурентной сферой благодаря тому, что в 2000-х государство охотно раздавало лицензии на ведение деятельности множеству разных игроков. Да, все эти годы частные фирмы активно сотрудничали с режимом и помогали ему выстраивать инфраструктуру цифрового авторитаризма, однако периодические шатдауны приводят к серьезным экономическим потерям для них. Не стоит забывать и об уроне от блокировок для остального бизнеса, который все еще серьезно зависит от зарубежных сервисов.Поэтому иранский режим и продолжает развивать свой национальный интернет, чтобы в случае шатдаунов отрезать страну от внешнего трафика, сохраняя работоспособность национальных сервисов и не вызывая, таким образом, негатив в свой адрес.Увидеть параллели с нынешней РФ тут несложно — и в плане практик, и в плане общих проблем. То, что одни подглядывают за другими, удивлять не должно.
Багет и Борщ 🇫🇷
Системы видеонаблюдения Лувра были защищены паролем «Louvre» — расследование СМИ. В 2025 году безопасники Лувра продолжали использовать ПО, которое было куплено более 20 лет назад, оно не поддерживалось даже разработчиком и работало на базе Windows Server 2003.P.s. Ощущается, что это наиболее французская (личный счетчик французскости зашкаливает) новость, которую можно было сегодня прочесть.
Цифровой библиотекарь и не только
Временная почта как инструмент защитыКогда вы регистрируетесь на сомнительных сайтах, пробуете бесплатные сервисы или скачиваете файлы, требующие email, — не спешите вводить свой реальный адрес. Вместо этого используйте временную почту. Сервис Mohmal позволяет за один клик создать анонимный почтовый ящик без регистрации и ввода персональных данных. Через 45 минут он исчезнет сам, а вы останетесь с чистым основным ящиком — без спама, фишинга и рекламных рассылок. Бесплатно.#сервисы
Денис Лукаш | Privacy Expert
Роскомнадзор сообщил о снижении числа утечек персональных данных в 14 раз в 2025 году относительно 2024 года:«Мы видим снижение выявляемых утечек. В 2024 году у нас было 135 фактов утечек, в этих утечках было 710 млн записей. А в 2025 году на сегодняшний день - 103 факта утечек и 50 млн записей. С 31 мая действует более высокая административная ответственность, и мы видим прямой эффект: с января по май 2025 года система нашла 6,5 тыс. нарушений в порядке сбора данных, а за следующие 5 месяцев - 3,5 тыс.»Поскольку Роскомнадзор считает, что есть положительный эффект от увеличения размера штрафов за утечки, вероятно тенденция их увеличения продолжится.Давайте предположим, могут ли быть иные причины приведенной статистики.1️⃣ Множество утечек носит неосознанный характер: работники в компаниях могут не понимать, что в каких-то случаях происходит утечка. Например, работник ошибся электронным адресом или документом, в результате чего третьему лицу могли стать известны данные одного - двух субъектов ПДн. В случаях выше срок начала уведомления может не наступать, как и не наступать ответственность за не уведомление Роскомнадзора об утечке. В ч. 11 ст.13.11 КоАП РФ указан следующий признак, при котором наступает ответственность: «...в случае установления факта неправомерной или случайной передачи...», а в ст. 21 152-ФЗ упомянуто "В случае установления факта неправомерной или случайной передачи...с момента выявления такого инцидента оператором...уведомить...". Получается "Никто не установил - нет вины"? Тогда, как следствие, даже более весомые утечки могут проходить мимо Роскомнадзора.2️⃣ На данный момент, помимо прочего, компании уведомляют об утечках благодаря «НКЦКИ», которое инициативно ищет случаи распространения утекших баз данных в Интернете. Снижение выявленных фактов утечек может быть связано с усилением уголовной ответственности и повышением вероятности неизбежности уголовного наказания. А могло быть снижено только количество документированных случаев утечек, находимых «НКЦКИ», а сам нелегальный рынок мог уйти глубже в даркнет. 3️⃣ В дополнение. С сообщением Роскомнадзора контрастирует недавняя новость об увеличении на 30% числа атак на личные мобильные устройства сотрудников компаний.С точки зрения операторов ПД хотелось бы более всесторонних комментариев Роскомнадзора. #Утечка #Мнение
ГлаВред
Аналогичная ситуация может случиться и с WhatsApp*.*принадлежит компании Meta, признанной экстремистской и запрещённой в России.1. Включите двухфакторную авторизациюС её помощью можно войти в аккаунт без SMS-кода.Как включить двухфакторную авторизацию в WhatsApp* 1. Откройте Настройки → Аккаунт → Двухшаговая проверка. 2. Нажмите Включить и придумайте шестизначный код, который вы точно не забудете. 3. Укажите свою электронную почту — это необязательно, но с ней проще восстановить код.Теперь при входе WhatsApp* будет запрашивать PIN-код вместо SMS.В некоторых случаях код также может прийти на e-mail.2. Создайте ключ доступаКлюч доступа позволяет входить в WhatsApp* на iPhone через Face ID, Touch ID или пароль смартфона — как обычная разблокировка экрана, и без SMS.Как создать ключ доступа 1. Настройки → Аккаунт → Ключи доступа. 2. Нажмите Создать ключ доступа. 3. Подтвердите, выбрав Добавить ключ входа.3. Привяжите почту 1. Настройки → Аккаунт → Электронный адрес. 2. Добавьте e-mail.
Telegram Ads | Ирина Нумизматка
⚠️ Важно! Привяжи почту к Telegram, чтобы не потерять доступ к аккаунтуТеперь в Telegram у всех появился новый пункт «Почта для входа» — он находится в настройках: Настройки → Конфиденциальность → Почта для входа.Зачем это нужно?Некоторые операторы начали блокировать SMS и звонки от Telegram и WhatsApp, поэтому возможность авторизации по телефону может работать не у всех. То есть ты можешь просто не получить код входа и не попасть в свой аккаунт.Telegram официально рекомендует привязать актуальный e-mail и иметь несколько активных сессий, чтобы в случае чего войти через другое устройство или через почту.Отправь этот пост всем друзьям, чтобы они тоже были в курсе.🚨 Навигация — лучшие посты⭐️ Ирина, спасибо! — если нравится контент
Ne_znal_ai
Кул фигма-сториОснователь Pistachio (кибербезопасность) Зак Корман решил не апгрейдить подписку на Фигму после предложения одного из сейлзов Фигмы. После чего фигма-продавец сказал, что прошерстил проекты Зака и может с уверенностью сказать, что судя по названиям, там много чувствительных проектов. У Зака отпала челюсть, о чем он написал:https://x.com/ZackKorman/status/1983943961220690003Охеревший Зак связался с СЕО Диланом Филдом, рассказал о ситуации и получил глубочайшие обеспокоенные извинения. Все будет инвистигейтыд и вообще.https://x.com/zoink/status/1984028464278860252На самом деле, я уверен, что никакого доступа не было, просто сейлз решил взять на понт. В Одессе мы таких называли поцами. ——KnowHowToDesignhttps://t.me/ne_znal_aihttps://www.youtube.com/@steblinahttps://linktr.ee/steblinahttps://www.steblina.com/podcastМагазин — https://web.tribute.tg/l/6a
Блог Mama_bond007
На повестке дня - WhatsApp-катастрофа, которая уже коснулась моих подруг, и может коснуться каждой из нас! 😱Иногда телефон оповещает о том, что память заполнена. И в связи с этим начинает глючить WhatsApp. У кого-то не заходит, у кого-то пропадают чаты.Одна моя подружка, устав от этого, решила действовать кардинально – удалила приложение и скачала заново. А вот войти обратно оказалось целым квестом! Выяснилось, что сейчас от операторов связи требуют ограничить или вовсе блокировать приём SMS с кодами для регистрации в мессенджерах, таких как WhatsApp и Telegram! 🚫Представьте ситуацию: ваш WhatsApp начинает глючить, вы решаете его переустановить (как мы привыкли делать со всеми приложениями), вводите свой номер телефона... а СМС с кодом для входа просто не приходит. И всё! 😱 Вы теряете доступ ко всем своим чатам, контактам и перепискам. 😭Это очень серьезно, ведь в WhatsApp у многих вся жизнь: рабочие чаты, группы садика/школы, семейные переписки, фотографии... 💔Но в данном случае, моя подруга потеряла доступ ко всем своим перепискам, включая те, что были с родителями, которых, к сожалению, уже нет в живых. 😭Представляете, какая это бесценная память! Тёплые слова, моменты из жизни, которые теперь не восстановить. От этого просто сердце разрывается на части!Кто уже столкнулся с подобным? Как вы выходили из ситуации? Какие лайфхаки существуют, чтобы не потерять доступ или восстановить его? Очень жду ваших советов 👇
Денис Максимов
Испугались? Я тоже.Когда, как не в Хеллоуин, писать такой пост. Хочу порассуждать про продолжающуюся тряску и будущее нашей любимой Тележки.В нашей жизни все еще присутствует Макс, но теперь уже в открытую идут региональные блокировки Телеги — сначала на юге, потом в Крыму (потом вроде как нет... или да, сами не разобрались). Вчера «Код Дурова» опубликовал инфу о том, что теперь не приходят СМС для регистрации в Телеге.Очевидно, что постепенно закручиваются гайки, но я думал, это будет не так быстро. Сейчас по разным слухам (официально по слухам, хаха) пишут, что то ли уже в ноябре, то ли в феврале Телеграм — В С Е.Слышал еще разгон о том, что следующим будут вложения. Фото, файлы, видео, голосовые и прочее просто перестанет отправляться, потому что сервера устарели. То есть постепенно нам не дадут пользоваться привычной Телегой, все больше мешая просто жить.На фоне всего этого не так давно появляется некая Telega, рекламируется в TGAds, получает галочку от Telegram. Учитывая, как Дуров не любит использование своего имени и названия его продуктов, это странно.Telega, как выясняется, структура, приближенная к ВК. То есть буквально: не можешь победить — возглавь. По сути, Telega это другой клиент для Телеграма. Таких клиентов уже существует очень много, но именно у этого работает все то, что не работает у основного.Вероятнее всего, сейчас можно ожидать, что официальный клиент будет работать все хуже и хуже. То тут сервера перестанут отвечать, то тут не будет что-то отправляться. WhatsApp принадлежит Meta*, которая признана экстремистской, у него таких аналогов нет. А вот СНГ рынок для Телеграма важен, потому и происходит вот такое «приземление» в РФ.Скажу честно: страшно. Я тревожный человек, и вот такое состояние непонятное меня выводит из себя, просто потому что я не понимаю, что мне делать дальше.Однако в этом всем есть и светлые мотивы. Как минимум, то, что появляется эта самая Telega, пусть и под контролем ВК, дает надежду, что мессенджер еще поработает, просто будет тот самый «необходимый контроль» в нужных руках.MAX же тоже останется и станет заменой WhatsApp — в Вотсе тоже есть каналы (если вы не знали), правда ими пользуются единицы, в основном это переписки + звонки (что сейчас есть уже и в MAX, даже на парковке, ага)Однако взрослая аудитория вряд ли будет заморачиваться со скачиванием расширений и каких-либо приложений. А значит, будет перетекать в MAX. Более молодая же будет сидеть в Telega/Telegram, и в целом по большей части устраивать всех.Я не сижу в розовых очках и не говорю, что все будет хорошо. Телеграм точно не оставят как есть, и от этого пострадают очень многие. Этот пост я пишу больше для себя, чтобы проговорить, что да, будет непонятно, но это не повод замирать и складывать лапки.Но если скачивание Telega обеспечит нам необходимый контент, работу, ведение блогов и каналов и какой-то заработок с этого — пускай, это не такая уж большая цена за спокойствие.Вот только это самое спокойствие еще надо как-то достичь, а с новыми налогами и НДС это будет сделать гораздо труднее.Хотя, с другой стороны, TikTok у нас тоже не работает, но его используют через сторонний клиент/мод. Инста, которая тоже Meta*, при условии, что она прям совсем нежелательная, частично все ещё работает, и люди в ней тоже работают. YouTube, несмотря на устаревание серверов, тожеЭто даёт некую надежду на то, что все не так плохо и Телеграм, как минимум, хочет остаться на нашем рынке. Да и слишком много завязано на Телеграме в рекламе, потому что других площадок особо и нет.Будем следить дальше за всем этим. Обнял.
Digital Ниндзя
Российские операторы блокируют SMS для аутентификации в Telegram и WhatsAppОб этом пишет «Код Дурова». Часть операторов уже заблокировала SMS от Telegram, но пока не все. Видимо, операторам нужно время, чтобы установить фильтр на SMS. Чтобы сохранить доступ к телеге, обязательно как можно быстрее сделайте себе и своим родственникам следующее:0. В разделе Privacy and Security («Конфиденциальность») активируйте Two-step Verification («Облачный пароль») аккаунта. Там добавляется recovery email. Email должен быть не на @mail.ru и не @yandex.ru, так как они потенциально могут начать блокировать письма от телеги. После того как recovery email будет установлен, код подтверждения будет приходить на него.1. Лучше, пока есть возможность, перенесите аккаунт на зарубежный номер. Вообще, сделать это надо со всеми нероссийскими сервисами, которые требуют в качестве логина телефонный номер. 2. Создайте дополнительную активную сессию на ещё одном девайсе. Когда у вас есть две активные сессии, вы сможете войти подтверждением со второго устройства без SMS.
Настя.про
Тестирование SMS-кодов в Telegram Telegram запустил в России тест, где пользователи сами рассылают SMS-коды авторизации другим людям.Смысл в том, что вы добровольно разрешаете приложению отправлять с вашего номера до 100 сообщений в месяц. Речь про те самые коды, которые обычно приходят при входе в аккаунт. За участие Telegram обещает премиум-подписку.Функция работает только на Android и только у 0,01% пользователей. То есть тестирование проводится на микроскопической аудитории, но зато реальной. 🎁 За участие дают Telegram Premium, подпиской можно поделиться с другом. Зачем это нужно?Официальная версия: чтобы помочь тем странам, где SMS-коды плохо доставляются или стоят дорого. Но давайте честно: в российских реалиях выглядит так, будто Telegram готовит запасной план на случай если сотовые операторы или власти начнут закручивать гайки. Как человек в прошлом из кибербеза, да и вообще, я отношусь к этому с осторожностью. Идея «помочь сети» звучит красиво, но отдавать свой номер под чужие SMS-авторизации ну такое... (А где гарантия, что потом твой номер не окажется в серых схемах?)Telegram становится всё более самостоятельной экосистемой. И всё чаще заставляет нас выбирать между удобством и контролем над своими данными.Пост-знакомство ✋Навигация по каналу
«ВОЕН.КОМЪ» 🪖🔜🎓
Поговорим о том, какой ты 007 😎А если быть точнее, поговорим о том, что можно прослушать и что прочитать на сегодняшний день товарищам майорам. Часто мне задают вопросы: могут ли прослушать Telegram, могут ли прослушать WhatsApp, могут ли прослушать обычные звонки, могут ли прочитать сообщения в WhatsApp и в Telegram? Давайте по очереди постараемся разобраться во всех этих вопросах. Можно ли прослушать обычный телефонный звонок?Да, легко, причём нет необходимости в том, чтобы этим занималась какая-то суперсекретная служба. Все телефонные разговоры хранятся у операторов мобильной связи в течение полугода (на самом деле никто не знает, сколько). То же самое касается и СМС, отправленных с номера на номер. Просто отправляется запрос и он исполняется. Можно ли прочитать Telegram или WhatsApp?Да, можно. Как правило, это делается просто, когда телефон попадёт в руки товарища майора. И тут ВАЖНОЕ ЗАМЕЧАНИЕ: нет необходимости в том, чтобы переписка была на вашем устройстве, даже если она удалена, то это не поможет.Её считают с телефона, и это будет доказательством. Фотографии и файлы туда же.Про удалённый взлом не скажу, думаю, что можно, но далеко не все на это способны. Поэтому, если за вами греха нет, бояться нечего, поскольку на всех очень серьёзных товарищей майоров не хватит. Можно ли прослушать Telegram или WhatsApp?Ни в одном приговоре суда (во всяком случае я не видел и мои друзья-товарищи) нет формулировки о том, что во время телефонного разговора между А и Б по WhatsApp или Telegram стало известно... Поэтому смело предположу, что нет таковых возможностей (во всяком случае, у всех). Ну и как вы думаете, просто так заблокированы звонки в Telegram и WhatsApp? Наверное, есть сложности, и они от них избавились. Про МАХ я молчу, не знаю, не пользуюсь. Мой совет: Нужно фильтровать базар и думать так, как будто тебя слушает ещё один человек. Как говорил классик: «Если телефон не знаком, не поднимай трубку не будь дураком».Если есть инсайды по данному поводу поделитесь, мне будет интересно почитать.