SILLYFEED

Кибербезопасность — страница 3

Лента темы

Тайны Голицынского Дворца
Про VPN есть две новости: относительно хорошая и плохая. Относительно хорошая. Списывать деньги за использование VPN и прокси не начнут с 1 мая. Как рассказали «Ведомости», операторы попросили отсрочку, так как пока не понимают, как технически это все настроить. Как долго они будут разбираться и смогут ли в итоге — пока неизвестно. Плохая. Планируют запретить оплату VPN. Часть платежных систем уже отказалась проводить подобные транзакции, на очереди банки. Тут два варианта: или оплатить VPN на год вперед, или подождать, пока кто-то предприимчивый не придумает способы обхода.
Дискурс
Почему Max опасен: 10 проблем с «национальным» мессенджером, о которых должен знать каждыйДомовые, учебные и рабочие чаты, «Госуслуги» и другие сервисы — всё это российские власти постепенно замыкают в безальтернативном «национальном мессенджере». Пока Роскомнадзор доламывает доступ к Telegram и борется с VPN, власти навязывают MAX повсюду — от детсадов до госпредприятий, — превращая его в универсальный суперапп, через который государство сможет контролировать всё больше повседневных коммуникаций и цифровых услуг.Для многих россиян установка этого приложения уже не вопрос выбора. От него зависят учёба и работа, а отказ может обернуться вполне реальными последствиями. Чтобы разобраться в шуме вокруг одиозного проекта, участники самиздата проанализировали всё, что сегодня важно знать о проблемах с MAX: сообщения о технических сбоях, административные дела, утечки информации, коррупционные скандалы и критику специалистов по кибербезопасности. На основе этого мы сделали практичную памятку — какие у MAX ключевые уязвимости, как снизить риски при его использовании и чего в нём лучше не делать:🔗 discours.io/articles/social/max-messenger-troubles (зеркало)
Жиза ИТ руководителя
Жиза №1013В 2023 я не по своей воле работал с одним менеджером, повернутом на кибербезе. Причем ладно бы мы банк какой-нибудь пилили. Но это был обычный сервис по доставке еды.Тип на полном серьезе заставлял нас менять пароли от почты и джиры каждые две недели. Причем они не должны были повторяться последние полгода. В итоге у всех на мониторах висели стикеры с этими паролями, потому что запомнить это нереально.Также мужик считал, что телефон в офисе — это потенциальное устройство прослушки. И потому придумал правило: заходишь в кабинет — клади мобилу в специальный ящик на входе. Если тебе кто-то звонит, ты должен выйти в коридор, взять телефон, поговорить и положить обратно.А еще он любил проверять блокировку экранов. Если кто-то отходил от компа и не нажимал Win+L, он садился, и от имени этого человека писал в общий чат: «Я дебил, увольте меня». Так он нас обучал бдительности.Уволили его после того, как он на очередном созвоне с заказчиком отказался шарить экран, потому что это якобы нарушает протокол секретности интерфейса. Заказчик покрутил пальцем у виска, а наше руководство решило, что дешевле нанять нормального прожекта, чем терпеть этот косплей на агента 007.______________Поделиться своей историей — @zhizaIT_bot
Sofa warrior
Эксперты RKS Global проанализировали 30 самых популярных российских Android-приложений и установили: 22 из них активно детектируют VPN. Из этих 22 как минимум 18–19 отправляют информацию о попытке маскировки IP на свои серверы. Банковские клиенты, продукты «Яндекса» и VK, а также маркетплейсы ведут себя наиболее агрессивно. Некоторые идут дальше простой проверки: «Яндекс Браузер» ищет на устройстве браузер Tor, а «Самокат» и MegaMarket запрашивают полный список всех установленных VPN-приложений.Эксперты по кибербезопасности теперь прямо заявляют: с сегодняшнего дня российские приложения можно считать небезопасными для обычного использования. Они не просто проверяют сеть — они собирают данные о маршрутизации, установленных программах и другую личную информацию россиян, создавая детальный профиль пользователя. Эти сведения передаются в надзорные органы, помогая Роскомнадзору точнее закрывать оставшиеся лазейки.Единственный рабочий способ защиты, на котором сходятся специалисты, — полная изоляция. Все потенциально опасные приложения нужно перенести на отдельное, неосновное «чистое» устройство без личных данных. Назовите его «песочницей». На этом смартфоне категорически не рекомендуется запускать любые другие приложения, кроме тех которые подлежат изоляции — опасные приложения сразу зафиксируют это и передадут информацию дальше. Пусть сервисы шпионят только друг за другом в закрытой среде, не затрагивая основное устройство с реальной жизнью, фото, переписками и финансами.Библиотека | Чат | Карты
Бабушка советской юриспруденции ✍️
Детские игры и взрослые долги: как мошенники крадут миллионы через Minecraft и электронные дневники В апреле 2026-го под прицелом — школьники. Схемы стали настолько изощренными, что даже самый продвинутый подросток может повестись на «слабо».Ловушка в Minecraft и RobloxМошенники находят детей в игровых чатах и под видом «кураторов» или «админов» переводят общение в мессенджеры. Дальше начинается игра в «агентов кибербезопасности». Ребенка убеждают, что счета родителей в опасности, и заставляют передавать наличные курьерам или переводить деньги через приложения. Итог: Родители узнают о «помощи» ребенка, когда счета уже пусты. «Проблемы» с электронным дневникомНовый тренд: звонок якобы из образовательного центра. Школьнику говорят, что нужно срочно зарегистрироваться в «новом электронном дневнике» и просят продиктовать код из СМС. В чем подвох? Получив код, мошенники получают доступ к аккаунтам. Дальше ребенка пугают: «Твои родители перевели деньги за границу, им грозит тюрьма! Срочно неси все наличные на проверку нашему человеку». И дети несут, спасая маму с папой.Привет владельцам iPhone На фоне ограничений Apple расцвели «помощники» по пополнению Apple ID и настройке Apple Pay через зарубежные аккаунты. Суть: Вам предлагают дешевые карты оплаты или «эксклюзивный доступ». На деле — фишинг. Вы отдаете либо деньги, либо доступ к своему Apple ID, что еще опаснее. Легальных способов «обойти систему» через третьих лиц просто не существует.Лайфхак для родителей:Договоритесь с ребёнком о секретном пароле. Если «админ игры» или «учитель» начнёт пугать его по телефону и просить коды или деньги — ребёнок должен спросить кодовое слово. Нет пароля — нет разговора. Самое сложное здесь- память ребенка
Грустный Киберпанк
Тряска по поводу передовой ИИ-модели Claude Mythos от Anthropic достигла Юго-Восточной Азии. Местные регуляторы распинывают банковский и финансовый секторы, требуя от них усиления кибербезопасности: ведь в Anthropic утверждают, что их новая модель показывает беспрецедентные результаты в поиске уязвимостей.Сингапурский финансовый регулятор призывает банки внимательно проверить собственные системы на уязвимости, в Южной Корее правительственные органы проводят крупное совещание, чтобы обсудить опасность кибератак, заряженных ИИ. Обеспокоены ситуацией и в Австралии: власти ожидают от кредитных организаций бдительности, чтобы клиенты не подверглись риску. Причина для беспокойства одна на всех — анонс Claude Mythos от Anthropic. Mythos Preview анонсировали в начале апреля — модель способна выявлять тысячи уязвимостей в программном обеспечении. Даже неизвестные и годами скрытые.Из-за возможностей применения модели в атакующих кибероперациях доступ к ней тут же закрыли, и запустили проект Glasswing. Согласно этому проекту, доступ к Mythos выдали только ключевым бигтехам — Apple, Amazon Web Services, Google и другим.Логика такая: пускай ключевые компании усилят свою безопасность с помощью Mythos, прежде чем она уйдет в паблик.Позже Институт безопасности ИИ (AISI) оценил кибервозможности Mythos. На созданном институтом полигоне «The Last Ones» (TLO) — 32-шаговой симуляции атаки на корпоративную сеть от разведки до полного захвата — модель стала первой сумевшей решить TLO от начала до конца.Есть и альтернативная точка зрения: ряд исследователей считают, что модельки поменьше не уступают Mythos. На полях отметим: Агентство национальной безопасности США (да-да, то самое злосчастное АНБ, которое разоблачал Сноуден), по слухам, тоже получило доступ к Mythos. В Южной Корее пока прошла установочная встреча с финансовым регулятором: власти и банки пытаются понять, так ли грозен этот ваш Mythos.Звучит мнение о необходимости создания real-time системы защиты, заряженной ИИ. В Сингапуре Валютное управление начало координировать свои действия с агентством кибербезопасности страны, чтобы усилить защиту операторов критической инфраструктуры. Аналогичные телодвижения происходят и за Тихим океаном — Минфин США и Финрезерв провели экстренное совещание с руководителями банков Уолл-Стрит. Обсуждались риски и меры предосторожности. Гендир JPMorgan Chase & Co. отметил, что «ИИ усугубил киберриски, но и предоставляет лучшие способы защиты». JPMorgan, разумеется, уже дали доступ к Mythos.Подписывайтесь на «ГК» в Telegram|на Sponsr|в MAX
МишКо
Можете поздравить меня с первыми шлюхоботами в комментариях 🦍Вроде по размеру вообще канал не меняется, но что-то их начало привлекать. До этого были только всякие криптотрейдеры и подработки уровня "точно без уголовки (если не поймают)"
Легалайз
На что обратил внимание.Методичка Минцифры по выявлению VPN-сервисов формально касалась крупнейших цифровых платформ — от Ozon до Яндекса, — но мы видим на практике, что она принимается во внимание и другими сервисами, представители которых не были на том совещании с Шадаевым. Если с крупными платформами всё более-менее понятно — Минцифры угрожает лишить их льгот и выкинуть из аккредитованных компаний, — то все остальные действуют как будто на всякий случай, чтобы к ним тоже не было претензий. Уже увидел, как на Минцифры жалуются сотрудники всех этих платформ, потому что лишнее пользовательское действие — необходимость выключения VPN — резко снижает конверсию и компании начинают терять реальные деньги. При этом достичь цели снижения использования VPN, думаю, всё равно не выйдет, а если даже и выйдет, то не думаю, что кому-то понравится итоговой результат. Очень забавно всё смотрится в контексте того, что эти цифровые платформы одновременно являются одними из самых крупных плательщиков налога на прибыль организаций — существенной части доходов бюджетной системы РФ. А насколько я знаю, деньги на СВО вроде бы не из воздуха берутся. 🔹 Что сказать, работают братья. 😉
МОРДАН СЕРГЕЙ
В Chrome Web Store выявили более 100 вредоносных расширений для кражи данных пользователей, сообщили в МВД.Очевидно, гугл не справляется с модерацией собственного магазина расширений, несмотря на усилия армии роботов и айти-индусов и потому решил привлечь опытных специалистов по кибербезопасности из РФ, которые оперативно вычислили все риски и написали воодушевляющий пресс-релиз.Всегда приятно видеть внимание отечественных органов к популярным сервисам и заботу о безопасности. Сразу появляется уверенность в скором улучшении пользовательского опыта.
ИИзвестия 🤖
💸 €54,000 за ночь: как Firebase-ключ слил разработчикаРазработчик под ником zanbezi включил Firebase AI Logic в старом проекте — и за 13 часов получил счёт на €54,000+ за Gemini API. Ключ лежал в браузерном коде без ограничений, кто-то нашёл и прогнал через него трафик овернайт.- Бюджетный алерт на €80 и cost anomaly сработали с задержкой в несколько часов ⏰- К моменту реакции счётчик уже крутил €28,000, финалка €54k из-за лага отчётности 📊- Google Cloud саппорт отказал в компенсации: трафик «валидный», шёл с вашего проекта 🚪- Логан Килпатрик из Google прилетел в тред с разбором: Tier 1 теперь режется на $250/мес, появились project spend caps, скоро отрубят использование unrestricted ключей вообще 🔧- Ключи из AI Studio по умолчанию ограничены только Gemini API, но ключи из Google Cloud — кросс-сервисные, проверяй restrictions вручную 🔑- С вчерашнего дня в США раскатали prepaid billing для Gemini API, глобально едет следом 💳Мораль простая: API-ключ в клиентском коде — это не ключ, это открытая касса. Ставь project spend cap на десятку баксов, включай App Check, переноси вызовы на сервер. TruffleSecurity ещё в прошлом году писали, что Google API-ключи перестали быть «не-секретами» именно после появления Gemini — Firebase-ключ из фронта теперь стоит как машина 🚗https://discuss.ai.google.dev/t/unexpected-54k-billing-spike-in-13-hours-firebase-browser-key-without-api-restrictions-used-for-gemini-requests/140262@aizvestia#опасностИИ
Архитектура Власти
Пока федеральные спикеры объясняют населению, что ограничения интернета и мессенджеров — это «временная мера» и вообще «сейчас такой период», на земле чиновники демонстрируют куда более честное отношение к происходящему: они просто массово закупают VPN за бюджетный счет.В Красноярском крае на госзакупках обнаружились контракты на VPN-сервисы более чем на 42 млн рублей. Самый крупный заказ — у агентства по ГО и ЧС, почти на 20 млн рублей. Официальное объяснение благородное: передача сигналов оповещения и экстренной информации. Еще два контракта — у Центра информационных технологий на 8,5 и 7,2 млн рублей, для работы системы вызова экстренных служб 112. Кроме того, VPN закупают больницы, таможня, администрация Зеленогорска и аэропорт Норильска.То есть в публичной риторике гражданам предлагают потерпеть ради безопасности, а в административной практике государственные структуры сами тратят десятки миллионов на инструменты обхода тех ограничений, необходимость которых им же и объясняют. И в этом — вся суть текущей модели регулирования: если связь и устойчивость нужны системе, находятся и технические решения, и деньги. Если те же инструменты нужны обществу и бизнесу — включается воспитательная риторика про ответственность и понимание момента.На этом фоне особенно показательно выглядит заявление Дмитрия Пескова. По его словам, перебои в работе интернета и мессенджеров вызваны соображениями безопасности, большинство граждан относится к этому с пониманием, а после исчезновения угрозы все будет восстановлено. Формула удобная: ограничения подаются не как политическое решение, а как почти санитарная мера — временная, вынужденная и потому якобы не требующая общественной дискуссии. Проблема лишь в том, что в России все «временное» слишком часто становится новой нормой, а обещание «потом вернуть как было» уже давно не производит успокаивающего эффекта.Именно поэтому утечки через Bloomberg выглядят неслучайными. По данным агентства, в Кремле якобы начали пересматривать жесткость курса на блокировки, поскольку ограничения интернета вызывают негативную реакцию большинства россиян и бьют по рейтингу Владимира Путина. Более того, чиновники, как утверждается, предупредили о политических и экономических рисках такой линии, особенно накануне выборов в Госдуму.Если эта информация верна, то перед нами классический пример того, как система внезапно обнаруживает очевидное: интернет в 2026 году — это не роскошь и не политическая привилегия, а базовая среда повседневной жизни, экономики, управления, логистики, медицины и безопасности. Его невозможно безболезненно «прикрутить» для всех сразу, а потом удивляться раздражению населения, бизнеса и даже собственных ведомств. Когда больницы, экстренные службы и региональные администрации сами закупают VPN, они тем самым лучше любых экспертов признают: устойчивая работа государства сегодня требует не меньше цифровой свободы, чем устойчивая работа общества.В итоге возникает неприятный для власти вопрос. Если VPN — это допустимый и необходимый инструмент для МЧС, системы 112, больниц, аэропортов и таможни, то почему для граждан и бизнеса та же логика считается почти подозрительной? И если ограничения действительно так эффективны и оправданы, то зачем государственный сектор так активно страхуется от их последствий?Итог здесь довольно простой и довольно токсичный для официальной версии: когда государство покупает VPN на десятки миллионов, оно фактически само голосует против собственной политики блокировок. А когда Кремль начинает задумываться о рейтингах, выясняется, что главная угроза стабильности — не Telegram, а попытка сделать вид, будто цифровую реальность можно выключать рубильником без политических последствий.#telegram #КризиснаяТочка #АрхитектураВласти
Наше Право 2023📚
Несколько несложных мер, которые помогут защитить ваш телефон от мошенников:- установите возможность доступа к важным приложениям на телефоне только по биометрии (отпечаток пальца или Face ID),- отключайте функцию автосохранения паролей в браузерах,- установите сложный пароль для разблокировки смартфона (от 6 символов),- поставьте запрет на показ смс-сообщений на заблокированном экране, чтобы нельзя было увидеть подтверждающие коды, которые вам приходят,- не оставляйте свой телефон без присмотра и не передавайте его в чужие руки — профессионалу достаточно буквально одной минуты, чтобы оформить на вас кредит или оплатить покупку вашими деньгами.
Сейтуев
Запускаю в тестовом режиме NOMSG 🔐Это одноразовый зашифрованный чат — без скачивания приложений, регистраций и истории переписки.— End-to-end шифрование и обязательная проверка SAS-кодов перед началом диалога— Комната существует только в памяти сервера и очищается автоматически— Канал связи открывается только после ручной сверки SAS-кодов— После завершения сессии одним из участников: ключи уничтожаются, комната закрывается, а локальная сессия очищается— Содержимое сообщений не хранится на сервереЭто тестовая версия. Она уже работает, но сейчас мне важна обратная связь: хочу поймать баги и понять, что можно сделать удобнее.🌐 Сайт: www.nomsg.io📢 Канал: @nomsgio🛑Уязвимые места:— Метаданные передаются: IP, время, события подключения и другая служебная информация— Если не сверять SAS-коды, остаётся риск MITM-атаки— Как и у любого web-приложения, есть риск компрометации сервера и подмены клиентского кода до шифрования— Если заражено ваше устройство, переписка тоже может быть скомпрометирована⚖️ ДисклеймерNOMSG — экспериментальный проект, созданный в образовательных и исследовательских целях для демонстрации работы end-to-end шифрования.Сервис не предназначен для передачи информации, нарушающей законодательство РФ или иных стран.Автор не несёт ответственности за содержание сообщений пользователей. Вся ответственность за использование сервиса лежит на самих участниках диалога.
internet-lab.ru
🔎 Выявление слежки в 30 популярных российских приложениях для Android🔹 22 из 30 приложений детектируют VPN, из них 18 подтверждённо отправляют VPN-статус на сервер🔹 29 из 30 приложений проверяют наличие root-доступа (все кроме Яндекс Go)🔹 24 из 30 запрашивают доступ к микрофону🔹 28 из 30 запрашивают доступ к камере🔹 24 из 30 отправляют список установленных приложений на свои серверы🔹 11 из 30 приложений получают рейтинг RED (максимальная слежка)🔹 49 из 68 проверок слежки работают без участия пользователя — сразу после установкиhttps://habr.com/ru/news/1021908/https://rks.global/ru/research/vpn-detection/
Кибер ПТУ | Кибербезопасность
Переверните букву.Что такое DNS-запись и какие типы встречаются?Мы всё ещё помним, что DNS - это карта человекочитаемых доменов и IP-адресов. DNS-записи - это как раз инструкции на серверах, которые преобразуют домен в числовой адрес, и необходимы эти инструкции для работ почтовых сервисов, сайтов, а так же для безопасности.Тело DNS-записи состоит из - имени, типа, значения, времени жизни (Time to Live).Немного подробнее остановимся на типах:- A-запись (Address records) - преобразование доменного имени в IPv4- AAAA-запись (IPv6 address records) - преобразование доменного имени в IPv6- MX-запись (Mail exchange records) - определение почтового сервера- CNAME-запись (Canonical name records) - для перенаправления (например www.ex.com -> ex.com)- TXT-запись (Text records) - хранение текстовой информации (например, для верификации домена)- SRV-запись (Service records) - указание на серверы, оказывающие определённые услуги- NS-запись (Name server records) - определение главных (авторитетных) серверов имён для домена#ПолеСобесов🧠 Кибер ПТУ | 👨‍🏫 Менторство ИБ📂 Другие каналы
Спасите Нарциссо
Еще одна рубрика, нетипичная для этого канала, — анекдот.Присаживайтесь поудобнее.Уходит старый CISO. На его место приходит другой. Предыдущий дает преемнику три конверта и говорит:— Вот тебе три конверта. Если будет плохо — открой 1-ый конверт. Если будет очень плохо — открой 2-ой конверт. А если будет совсем плохо — открой 3-ий конверт.Нынешний CISO положил конверты в сейф. Проходит год. У новичка ничего не получается, бэклог растет, процессы со скрипом работают. CISO волнуется, как бы его на первом подведении итогов не уволили. Тут он вспоминает про сейф с конвертами. Открывает первый. Там написано: «Вали на меня».ИБ-директор приходит на бюджетный комитет, финансисты ногами топают и ругаются. На что начальник говорит:— Я тут не при чем, уважаемые. Это все ваш предыдущий! Это еще после него так осталось! Ну бухгалтерия побухтела и успокоилось.Прошли еще два года. Дела снова стали не ладиться, еще и аудит от регулятора на носу. CISO стал беспокоиться: все, в этот раз точно выгонят. Тогда он открыл 2-й конверт. Там написано: «Внедряй инновации». На совещании с топ-менеджментом был сильный шум. Ругань со всех сторон. CISO встал со своего места и говорит:— А я что говорю, господа! Что было при прошлом руководителе устарело. Нужно все обновить!Руководство покивало, дела опять пошли в гору. Новинки стали улучшать ситуацию. Прошло еще четыре года. Работа стала рушиться окончательно: алерты постоянно горят, по инфре АПТ-шники ползают, персуха клиентов в паблике и дядьки откуда надо настойчиво хотят пообщаться.Трясущимися от страха руками CISO полез в сейф и открыл третий конверт. А там написано: РЕЦЕПТ СУХАРЕЙ1) Нарежьте хлеб небольшими кусочками, при желании срежьте корочки. Поместите нарезанный хлеб в чистый пакет.2) Добавьте к хлебу соль, перец, паприку, чесночный порошок, хмели-сунели и растительное масло. Завяжите пакет и тщательно встряхните его несколько раз, чтобы каждый ломтик хлеба покрылся ароматными пряностями.3) Предварительно разогрейте духовку до температуры 200 °C. Распределите подготовленные кусочки хлеба в один слой на противне.4) Поставьте противень с сухариками в духовку и сушите их в течение 8–10 минут до золотистой корочки. Следите за процессом сушки: если заметите, что сухарики начинают пригорать или пропекаются неравномерно, перемешайте их для более равномерного результата.Всех с пятницей, коллеги!
Echelon Eyes
IPv6 становится камнем преткновения в вопросах блокировокИстория вокруг ограничений Telegram в 2026 году показала, насколько важно для операторов, регуляторов и служб информационной безопасности, чтобы трафик был полностью виден сразу в двух адресных семьях — IPv4 и IPv6. Если контроль, фильтрация и телеметрия выстроены в основном вокруг протокола IPv4, то в случае IPv6 полного контроля сети не наблюдается.Как пишет «Коммерсант», обсуждение снова сместилось от самого факта блокировок к инфраструктурной стороне вопроса: как именно провайдеры и крупные площадки обрабатывают IPv6-трафик, насколько он учитывается в системах фильтрации и есть ли симметрия правил между двумя протоколами. Технически проблема понятна. Во многих сетях IPv6 давно включён, но эксплуатируется менее строго. Маршрутизация, журналы, средства обнаружения, политики межсетевого экрана и механизмы ограничения доступа часто более зрелые в IPv4-контуре. В результате организация может считать, что контролирует сервис, хотя часть соединений уходит по каналу с меньшей степенью видимости.Это затрагивает и корпоративную среду. Если удалённый доступ, мобильные клиенты, облачные узлы или внешние API доступны по IPv6, то расхождение политик между двумя стеками превращается в прикладной риск. В том числе для журналирования, расследований и контроля исполнения сетевых ограничений.На этом фоне IPv6 всё чаще становится частью повестки не только сетевых инженеров, но и команд ИБ. Речь о базовой инвентаризации: где протокол реально используется; какие узлы публикуют AAAA-записи, обеспечивающей маршрутизацию трафика браузеров к сайтам; как выглядит фильтрация на периметре; что попадает в журналы и одинаково ли применяются политики безопасности к обоим типам адресации. Пока IPv6 воспринимается как вторичный протокол, в нём накапливаются «серые зоны» из-за неполной операционной дисциплины вокруг него.Источник: https://eyes.etecs.ru/r/9bbbc9#блокировки
Реймер | AI Трансформация Бизнеса
У половины компаний ИИ-агенты уже выходят за рамки разрешений. И никто не знает, кому они принадлежат.Cloud Security Alliance выпустили исследование о том, как компании на самом деле живут с ИИ-агентами. Масштаб- 43% компаний: больше половины сотрудников используют ИИ-агентов регулярно- 43% используют больше 4 агентных платформ. Только 5% - одну- Агенты уже не в IT-отделе, а везде: безопасность (37%), клиентский сервис (34%), инженерия (34%)Теневые агентыПомните Shadow IT? Dropbox и личная почта в обход корпоративных политик? Shadow AI уверенно проникает в корпоративный мир.- 54% компаний обнаружили от 1 до 100 несанкционированных агентов. 47% нашли больше 100- Только 21% ведут реестр активных агентов- Только 15% знают, кому принадлежат более 75% их агентовСотрудники разворачивают агентов сами, подключают к корпоративным данным и никому не говорят. В случае инцидента непонятно, кто отвечает.Примеры самостоятельности моих ИИ-агентов я приводил в своем вебинаре и с ростом OpenClaw проектов каждый день мы видим новые кейсы. Насколько вы уверены, что никто из ваших сотрудников еще не подключил своего Клошку к корпоративным данным?Нарушения- 53% столкнулись с тем, что агенты выходят за рамки разрешений в боевых системах!- Только 8% "говорят", что их агенты никогда не превышали полномочия (а сколько на самом деле? )- 47% пережили инцидент безопасности с участием ИИ-агента за последний годЗащита- 58% тратят больше 5 часов на обнаружение и устранение инцидента с агентом- 44% не уверены, что их инструменты способны обнаружить угрозу от агента- Только 31% компаний формально приняли политику управления ИИ-агентами- Главные страхи: инъекции в промпты (29%), неконтролируемые расходы (28%), утечка секретов (24%)❗️ Что делать!1. Сформировать реестр агентов. 79% компаний не ведут его в реальном времени. Нельзя защитить то, о чём не знаешь.2. У каждого агента должен быть владелец. Сейчас у 85% компаний владелец не назначен.3. Контроль за агентами в реальном времени. Не проверка до запуска, а мониторинг поведения. Статические правила не работают для автономных систем.Shadow IT когда-то казался безобидным. Потом заставил пересобрать корпоративную безопасность. Shadow AI сделает то же самое - быстрее и больнее, потому что агенты не просто хранят данные, а действуют.❗️ Если вы еще не знаете сколько сотрудников в вашей компании использует ИИ-агентов - берите цифру из отчета - больше 50%. А теперь вопрос: кто отвечает за то, что эти агенты делают от имени вашей компании?🅰️🅱️ @ReymerDigitalp.s. отчет CSA в первом комментарии
Координация профанации
Рубрика "Циничное ноу-хау"Если на телефоне или ноутбуке быстро-быстро включать и отключать ВПН, то у замедлядских коробочек РКН съезжает крыша и они запутываются - пропускать к вам Телегу или нет.Написано с ноута с отключенным ВПН. Рядом лежат два телефона с разными симками и тоже отключенным ВПН.Телеграм работает
Bash Days | Linux | DevOps
Твой сайт — решето! Или как не обосратьсяНедавно я показывал тебе как настроить свой собственный поисковый движок на SearXNG, ну так вот, нашел на просторах агрегатора, который собирает такие публичные поисковики в табличку. И по сути можно на чужих серверах устроить себе полноценный поиск по интернету.Ссылка: https://searx.space/Зачем? Ну к примеру нужно тебе что-то быстро анонимно поискать, а своё детище поднимать в хуй не упёрлось. Открываешь такой публичный поисковик и ебешь его в хвост и в гриву. Но естественно не забываем предварительно включить КВН или соксы.Для браузеров есть пиздатые плагины: Zero Omega и FoxyProxy.Я пользуюсь первым, как-то более интуитивно понятно правила настраиваются, в отличие от второго. Но тут больше вкусовщина, возможно ты оверхед монстр и спокойно стихи на регулярках перед сном читаешь своему ребенку.СТОП! Яж про другое…Пойдем дальше, на этом сайте я увидел рейтинги настройки серверов и вспомнил, когда я 100 лет назад поднимал инстанс с собственным mastodon сервером, я упарывался в безопасность и прям активно соблюдал эти рейтинги. Потом это всё забылось и сегодня решил проверить свой основной блог и мягко говоря прихуел.Мой социальный рейтинг по SSL был на уровне «D» — да вы батенька не девопс-инженер, вы пидор ебаный!Дела, дела! Надо это исправлять.Чё значит этот рейтинг?Сервис Mozilla Observatory смотрит не на код приложения, а на то, насколько правильно настроен твой сервер и заголовки безопасности.A / A+ = всё настроено пиздатоB / C = терпимо, но ты все равно долбаёбD / F = хуйня, переделать, серьёзные дыры, почти нет защитыКстати опять же пентестеры активно применяют это в своей работе, чтобы быстренько проверить безопасность конфигурации и по возможности найти лазейку к твоему шоколадному бекенду с последующим проникновением без вазелина.Если кратко — это линтер безопасности, а рейтинг всего лишь сводная оценка качества настроек и твоих компетенций.Основные категории проверки:1. HTTP-заголовки безопасности2. HTTPS и TLS3. Cookies4. Защита от известных атакХули, давай это исправим, мне пришлось добавить такое в свою конфигурацию, чтобы добить рейтинг в более-менее вменяемую зону и получить заветную букву «B». Чтобы получить «A» мне придется немного перекроить работу с javascript, но пока мне лень.Собственно конфиг:add_header Content-Security-Policy "default-src 'self'; script-src 'self' 'unsafe-inline' https:; style-src 'self' 'unsafe-inline'; img-src 'self' data: https:; frame-src 'self' https://video.bashdays.ru https://t.me; connect-src 'self' https://api.rss2json.com https://bashdayz.ru;" always;add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always;add_header X-Frame-Options "SAMEORIGIN" always;add_header X-Content-Type-Options "nosniff" always;add_header Referrer-Policy "strict-origin-when-cross-origin" always;⚪ Это защита от XSS атак и внедрения чужого контента. Я прописал доверенные сайты с которыми работаю. Но узкой дыркой осталось «unsafe-inline», с помощью него я разрешил inline JS, чтобы мои статусы из mastodon корректно передавались. Вот эту штуку и нужно будет допилить, чтобы получить по ебалу рейтинг «A+».⚪ Всегда используй протокол https, включая поддомены.⚪ Предоставляет защиту от clickjacking, разрешает вставку сайта в iframe только с того же домена, но у меня уже это прописано в первом заголовке. Похуй, оставляем. Кстати он уже устаревший, но все еще используется.⚪ Запрещает браузеру угадывать тип файла, например сервер отдал JS как text/plain, браузер мог бы «догадаться» и выполнить. Теперь хуй, ничего не выполнит.⚪ Контролирует, что отправляется в Referer, хороший баланс приватности и аналитики.Если подытожить, получаем — грузи ресурсы только отсюда, не доверяй подозрительной хуйне, всегда используй https и не давай сайту быть встроенным куда попало.На этом собственно и всё, можешь пойти и проверить свои компетенции в настройке.Поделись в комментах своим социальным рейтингом, хоть позавидуем.🛠 #security #devops 💬 Bashdays 📲 MAX 🌐 LF 🔵 Blog
От Белиака - о главном
Важная новость по теме борьбы с мошенничеством против репатриантов.За последние 10 месяцев я провел несколько заседаний парламентской комиссии по алие и абсорбции, добиваясь от государственных органов усилить и скоординировать борьбу с телефонными мошенниками и компьютерными ворами, которые грабят израильтян – и в первую очередь пожилых русскоязычных репатриантов.Мне удалось привлечь к сотрудничеству и полицию, и управление кибербезопасности, и Банк Израиля, а также министерство юстиции и министерство коммуникаций.Каждый раз, подводя итог заседанию, я повторяю, что не оставлю эту тему, и мы вернемся через несколько недель проверить, как осуществляется то, о чем говорим в кнессете. И сегодня я рад вам сообщить, что мне удалось добиться очень важного решения: наконец-то создается отдельная межотраслевая структура, узкопрофильно ориентированная только на борьбу с данным видом мошенничеством. С совместным (что очень важно) заявлением об этом выступили Управление по надзору за коммерческими банками в Банке Израиля, полиция и министерство коммуникаций. В первую очередь они сконцентрируются на борьбе с такими методами правонарушений, как* Захват номера телефона клиента (SIM-свап и «Follow Me»);* Фишинг информации о клиентах через веб-сайты, выдающие себя за организации банковской системы;* Мошенничество («вишинг») и SMS-мошенничество («смишинг»).Среди мер, уже предпринятых этой рабочей командой: изменение формулировки уведомлений о роуминге, создание маршрута для подачи заявлений в полицию, создание «черного списка» телефонных номеров, которыми могут пользоваться мошенники, и так далее. Это большое достижение, я благодарю всех, кто помог его продвинуть. Но снова, как и в прошлые разы, повторяю – как депутат Кнессета, я с коллегами продолжу добиваться, чтобы государство прилагало максимум усилий для защиты израильтян, как репатриантов – так и старожилов, от воров и мошенников. Я буду продолжать держать вас в курсе.
КОВАЛЕНКО МАРИЯ ЮРИСТ ЮК ЭРИЗ
Важное обновление СБП: что изменится для всех с 2026 года?С 1 июля 2026 года в работе Системы быстрых платежей (СБП) произойдут существенные перемены. Ключевое нововведение — обязательное использование ИНН при совершении переводов и платежей.Как это будет работать для клиентов?Вводить ИНН вручную при каждой операции не потребуется. Эта задача полностью ложится на банки. Они будут автоматически передавать и сверять ИНН клиентов между собой в фоновом режиме, не создавая лишних сложностей для пользователей.В чём смысл изменений?Главная цель — эффективная борьба с «дропперами». Это подставные лица, которых используют мошенники для вывода похищенных средств.Если номер телефона или карту можно сменить за считанные минуты, то ИНН — это неизменный идентификатор. Новое правило позволит системе мгновенно выявлять подозрительные финансовые цепочки и пресекать их на самом раннем этапе.Что ещё изменится в переводах с 2026 года?⤵️Переводы самому себе: Лимит остаётся прежним — до 30 миллионов рублей в месяц можно переводить между своими счетами в разных банках без комиссии.⤵️Переводы другим людям: Бесплатный порог сохраняется на уровне 100 000 рублей в месяц. За суммы сверх этого лимита будет взиматься комиссия 0,5% (максимум 1 500 рублей за одну операцию).⤵️ «Период охлаждения»: Банки получат право приостанавливать подозрительные переводы на срок до двух суток (48 часов). Это даст время на проверку операции и защитит ваши средства от кражи. РекомендацияПроверьте, чтобы ваш ИНН был верно указан в профиле банка и на портале Госуслуг. Это поможет избежать технических сбоев и сделает переход на новую систему незаметным для вас.#Финансы #СБП #Банки #Полезно #Экономика2026
Интернет-Розыск
🔎 Поделюсь свежим кейсом, который ребята из OSINT-сообщества раскопали на днях. Все банально, но показательно. Сервис доставки еды Zomato (популярен в Индии, на Ближнем Востоке и в ряде других стран) имеет API для функции «Friend Recommendations». Механизм позволяет подтянуть рекомендации друзей по ресторанам — вроде как удобно, да. Но реализация, мягко говоря, хромает.📎https://github.com/jatin-dot-py/zomato-intelligenceВы загружаете на эндпоинт любой номер телефона (свой, чужой — не важно), и API в ответ отдает историю рекомендаций по ресторанам для владельца этого номера. Следовательно, утекает список заведений, которые пользователь советовал (или просто посещал), а также их GPS-координаты. Точки на карте.📱 Telegram | 🌐 ВК | 📲 MAX
Дания Ткачёва | Модный ритейл | Продажи | Стратегия
С сегодняшнего дня крупные интернет-платформы начнут ограничивать пользователей с vpnЕще 30 марта Минцифры России провело совещание с крупнейшими интернет-компаниями страны.Максут Шадаев заявил, что к 15 апреля платформам необходимо подготовиться к ограничению доступа пользователям с включёнными VPN. При этом один из источников подчеркнул, что дата — скорее ориентир, а не «день Х».С сегодняшнего дня рынок считает этот дедлайн фактической точкой запуска ограничений.На совещании присутствовали представители более 20 крупнейших цифровых сервисов и маркетплейсов:СбербанкЯндексVKWildberries & RussOzonГазпром-МедиаАвитоX5 Group2ГИСiviWinkHeadHunterЛитресЦИАНLamodaМагнит МаркетВсеИнструменты.руГисметеоРамблерЛемана ПроТутуВкусВиллЛентаOzon вот уже не пускает на платформу. Предвижу, что трафик маркетплейсов тоже пострадает, проще отложить покупку, чем отключаться от других ресурсов, ну а потом… в общем, вы поняли.Что мы с вами об этом думаем?✍️ Подписаться на Telegram | Читать в max#данияткачева_новости
Слушайте - послушайте!
Песков: Работа интернета в России будет полностью нормализована, когда исчезнет необходимость мер безопасности. Голосом Каневского: "объяснять чем и кому так опасен интернет конечно же никто не собирался"....
Системный администратор
TLS vs SSLTLS (Transport Layer Security) и SSL (Secure Sockets Layer) — это криптографические протоколы, которые обеспечивают безопасность передачи данных в интернете. SSL является предшественником TLS, и они оба выполняют схожие функции, но есть важные различия между ними.SSL (Secure Sockets Layer):- История: SSL был разработан компанией Netscape в середине 1990-х годов. Вышло несколько версий SSL, включая SSL 2.0 и SSL 3.0. Однако, из-за серьезных уязвимостей, эти версии более не считаются безопасными.- Уязвимости: Со временем в SSL были обнаружены значительные уязвимости, такие как POODLE (Padding Oracle On Downgraded Legacy Encryption). Эти проблемы привели к необходимости разработки более безопасного протокола.TLS (Transport Layer Security):- История: TLS был представлен как замена SSL в 1999 году. Первая версия TLS, TLS 1.0, была основана на SSL 3.0, но с важными улучшениями безопасности. Последующие версии включают TLS 1.1, TLS 1.2 и последнюю, TLS 1.3.- Безопасность: TLS предлагает улучшенные криптографические алгоритмы и более безопасные механизмы шифрования по сравнению с SSL. TLS 1.3, в частности, значительно уменьшает количество циклов шифрования и устраняет менее безопасные функции.- Совместимость: Хотя современные системы в основном используют TLS, для совместимости с более старыми системами могут поддерживаться более ранние версии SSL, однако это не рекомендуется из-за их уязвимостей.Основные отличия:- Безопасность: TLS намного безопаснее, чем SSL, благодаря использованию современных криптографических алгоритмов и улучшенной архитектуре.- Использование: Сегодня SSL фактически устарел и был заменен TLS. Большинство современных веб-сайтов и сервисов используют TLS для защиты данных.- Протоколы рукопожатия: В TLS улучшены процессы рукопожатия и установления сессий по сравнению с SSL, что делает TLS менее подверженным атакам, например, атакам типа "man-in-the-middle".В целом, когда говорят о SSL, часто на самом деле имеют в виду TLS, так как это более современный и безопасный протокол.📲 Мы в MAX👉 @i_odmin
Полешук в ИБ
MITRE опубликовала Fight Fraud Framework, или просто F3. Это структурированная база знаний о том, как именно работают финансовые мошенники в цифровой среде. Это не теоретическая модель, а живой документ, написанный аналитиками на основе реальных инцидентов.F3 устроена по той же логике: сначала понять, чего хотел злоумышленник, потом — что он сделал, потом — как именно. Отсюда три уровня:• тактика — это цель мошенника на конкретном этапе атаки• техника — это способ достижения этой цели• суб-техника — конкретная реализацияВся матрица построена на четырёх дизайн-принципах:Принцип 1. Финансовая организация должна видеть последствия техники в ходе мошеннического инцидента. Если банк не может наблюдать, как действие влияет на исход атаки — оно не попадает в базу.Принцип 2. Инцидент обязательно должен содержать цифровой элемент. Чисто физическое или бумажное мошенничество — вне сферы F3. Только то, что оставляет цифровой след.Принцип 3. Техники описывают поведение мошенника, а не инструмент. Не «был использован Telegram-бот», а «автоматизированная рассылка для массового обмана». Важно что сделал, а не чем.Принцип 4. Если одно и то же действие выполняется разными способами — это техника с суб-техниками. Например, «создание фальшивых материалов» — техника, а «поддельный документ» и «поддельный сайт» — её суб-техники. Это убирает дублирование и сохраняет структуру.Рассмотрим схему «Ваши деньги в опасности»Reconnaissance (Разведка)Техника: Gather Customer Information — сбор данных о жертве из открытых источников и утечек: имя, телефон, частичные данные картыResource Development (Подготовка ресурсов)Техники: Acquire Infrastructure — регистрация номера телефона для подмены caller IDCreate Fake Materials: Fake Website — клон страницы банка при необходимостиInitial Access (Первоначальный доступ)Техника: Impersonate Official, суб-техника Official Phone Number Spoofing — звонок с подменённого номера от имени службы безопасности банка с легендой о подозрительной транзакцииDefense Evasion (Уклонение от защиты)Техника: Impersonate Official — инструкция жертве не перезванивать в банкDelete Relevant Emails — блокировка или объяснение банковских уведомлений безопасностиPositioning (Позиционирование)Техники: Remote Access Tools — установка приложения удалённого доступа под видом «проверки безопасности»Account Manipulation — получение одноразового кода из SMS для захвата контроля над счётомExecution (Исполнение)Техники: Adversary-in-the-Middle — перехват управления интерфейсом банкаDispute Legitimate Transaction — инициация перевода на счёт подставного лицаMonetization (Монетизация)Техники: Convert to Cryptocurrency — конвертация средствTransfer of Funds — дробление и вывод через сеть посредниковF3 — это не просто “ещё один фреймворк”. Это попытка:— стандартизировать язык фрода— связать аналитику и защиту— перевести борьбу с мошенничеством из реактивной в системную
Windows Club | КДЧ
Локальный ИИ-ассистент для пентестаCLI-инструмент METATRON для автоматизированного пентеста, работающий полностью оффлайн без облака и API-ключей.Запускает реальные утилиты разведки (nmap, whois, nikto и другие), передаёт результаты локальной модели metatron-qwen на базе Qwen 3.5 и получает анализ уязвимостей с рекомендациями по эксплуатации и исправлению.Вся история сканирований сохраняется в MariaDB с возможностью редактирования и удаления записей прямо из терминала. Требует Parrot OS, Ollama и минимум 8.4 ГБ ОЗУ для запуска 9B-версии модели (доступна 4B-версия для слабых систем).#скрипт @pcTeapot
Антон Власов
Многие российские сервисы перестали открываться с VPNОни думали, что я отключу VPN, чтобы у меня на телеке открылся VK (где я смотрю сериалы)Но мне проще переехать в кинопаб или любой другой пиратский сервис, КОТОРЫЙ ОТКРЫВАЕТСЯ С VPNОшиблись, но где?…