61188
Copyright: @SEAdm1n Вакансии: @infosec_work Информационная безопасность. Литература для ИТ специалистов. Пентест, DevOps, Администрирование. Приобрести рекламное размещение: https://telega.in/c/it_secur РКН: https://vk.cc/cN3VCI
• Журналист ВГТРК Эдуард Петров написал в своем Telegram-канале информацию о том, что в даркнете осуществляется продажа слитых переписок пользователей, которые использовали альтернативный клиент Телеграм - "Telega"
По данным осведомлённого источника, в даркнете появились предложения о продаже слитых переписок пользователей, которые использовали ныне закрытый альтернативный клиент Telegram - «Телегу». За 155 тысяч рублей хакеры якобы готовы предоставить 100 последних сообщений из чатов любых 10 пользователей этого клиента.
Как выяснилось после дополнительного расследования, наш источник не предоставил ни одного доказательства — ни скриншотов, ни технических данных, ни подтверждения реальных сделок. Информация оказалась непроверенной. Приносим свои извинения тем, кто успел её увидеть.
• Финская телекоммуникационная компания Elisa последней в стране объявила об окончании предоставления услуг стационарной телефонной связи, как для частных, так и для корпоративных клиентов.
• Другой финский оператор, Telia, отказался от стационарной связи еще в 2019 году. А компания DNA перестала обслуживать последние проводные телефоны абонентов в начале 2026 года.
• Проводная телефонная сеть, которая начала работу в конце 1870-х годов, за последние десятилетия теряла пользователей. К 1960-м годам Финляндия занимала седьмое место в Европе по количеству абонентов стационарной телефонной связи, а пик числа подключений пришелся на начало 1990-х годов.
• Однако с появлением мобильных телефонов эти показатели начали снижаться. Финляндия, как родина Nokia, стала одним из лидеров по внедрению мобильных технологий, ускорив переход от стационарных телефонов к мобильным. Если в конце 1990-х годов число активных линий составляло 2,85 млн, то к 2025 году этот показатель упал до 47 тыс.
• По данным Elisa, на начало текущего года у компании оставалось лишь несколько тысяч клиентов стационарной телефонной связи.
#Разное #Оффтоп
Большинство материалов про пентест в интернете — это отдельные техники: один ролик про SQLi, другой про Kerberos, третий про Burp. Смотреть интересно, но в итоге остаётся ощущение, что ты знаешь куски, а целой картины нет.
Как провести внешний и внутренний аудит, найти уязвимость, эксплуатировать её, закрепиться в инфраструктуре и оформить результат так, чтобы заказчик понял риск
Курс «Профессия Пентестер» от Codeby — это 10 месяцев практики с практической лабораторией: от основ до комплексных атак на сети, веб, ОС и Active Directory.
Что вы изучите:
⏺️полный цикл пентеста — разведка, эксплуатация, повышение привилегий, закрепление в сети
⏺️атаки на сети, веб-приложения, операционные системы и устройства
⏺️работу с Kali Linux, Metasploit, Burp Suite и инструментами эксплуатации
⏺️навыки написания эксплойтов, шелл-кода и обхода защитных решений
⏺️практику во внутреннем и внешнем пентесте — с отчётностью
Программа выстроена последовательно: от администрирования и сетевой разведки — к эксплуатации уязвимостей, атакам на AD и работе в реальных сценариях.
Если вы давно думаете про offensive security, но не понимаете, с чего собрать навыки в одну профессию, — посмотрите в сторону длинных практических курсов.
Ближайший старт — 24 августа
➡️Посмотреть программу и записаться
По вопросам — @CodebyAcademyBot
• Красивое: нашел интересный инструмент, который называется Netviz! Тулза предназначена для проектирования сетевой архитектуры.
• Соль в том, что мы можем совершенно бесплатно и не выходя из браузера создать схему из серверов, маршрутизаторов, коммутаторов, различных контейнеров, баз данных и т.д.
• Проект написан на TypeScript с использованием Vite и Tailwind. Распространяется под лицензией MIT, что позволяет легко модифицировать его под себя (в случае необходимости).
➡️ Забираем с GitHub: https://github.com/ShadowArcanist/netviz
• В качестве дополнительного материала ⬇
➡Курс: Основы документирования сетей - на мой взгляд, это очень редкая тема, которую мало кто освещает. Курс научит вас рисовать красивые схемы на примере типового дизайна сети.
➡Не забывайте по мой репозиторий, в котором собрана подборка материала для изучения сетей (от курсов и книг, до шпаргалок и сообществ): https://github.com/SE-adm/Awesome-network
#Сети #Tools
• 51 год назад, 29 июня 1975 года, Стив Возняк впервые протестировал и включил прототип компьютера Apple I. Фактически в тот день впервые в истории на экране телевизора появились символы, набранные на клавиатуре домашнего компьютера.
• Сегодня в это трудно поверить, но в то время стартовый капитал компании составлял всего 1300 баксов. Чтобы собрать его основателям Джобсу пришлось продать свой фургон, а Возняку инженерный калькулятор НР-65!
• Каждый из них занимался своим делом. В то время, как Возняк в спальне и гараже Джобса разрабатывал и создавал печатные платы и ОС их первого компьютера, Стив Джобс продвигал неведомый продукт на рынке.
• В июле 1976 года Apple представила и выставила на продажу своего первенца - Apple I в Homebrew Computer Club в Пало-Альто, штат Калифорния за скромные 666,66 долларов!
• Ниже собрал 10 интересных фактов из истории создания этой машины:
1️⃣ Возняк построил самый первый прототип компьютера Apple-l используя ЦПУ Motorola 6800 стоимостью 175 долларов. Но когда команда бывших инженеров Motorola выпустила процессор MOS 6502 стоимостью всего 25 долларов, Стив адаптировал свою систему для работы с новым, более дешевым процессором, чтобы Apple-l стал доступнее для конечного пользователя.
2️⃣Процессор работал с максимальной частотой всего 1.023 МГц. Изначально он был оснащен RAM 4 Кб, но она расширялась до 8 Кб, а при желании и до 48 Кб. Дополнительный кассетный интерфейс позволил пользователю сохранять данные программы. Кассеты были предшественниками гибких дисков.
3️⃣ Apple-1 был компьютером, который состоял из одной материнской платы. На ней размещалось порядка 60 микросхем. Это была отличительная черта Apple, так как в то время компьютеры состояли из множества печатных плат.
4️⃣Не смотря на то что Apple-l был полностью собранной материнской платой - это все, что поставлялось производителем. Пользователи должны были самостоятельно купить клавиатуру, монитор и кассетник для подключения и чтения/записи данных.
5️⃣Возняк добавил в материнскую плату Apple-l поддержку CRT TV (на то время это была свежая идея), а также добавил поддержку клавиатуры и источника питания (все это пользователь должен был купить сам, отдельно).
6️⃣Стив Возняк 5 раз предлагал собственный оригинальный дизайн персонального компьютера Apple-l своему бывшему работодателю из Hewlett-Packard, но HP отвергли его проект.
7️⃣Игра Star Trek была выпущена для платформы Apple-l на кассете в 1977 году и стоила 5 баксов.
8️⃣Стив Джобс был тем, кто мог убедить Возняка попытаться продать свой компьютер. Воз собрал 200 единиц вручную, 175 из них были проданы в течение нескольких месяцев это позволило Apple-1 остаться на рынке.
9️⃣Оптовая цена компьютера составляла 500 баксов. Розничная же цена составляла 666.66 долларов - забавное число. Как говорил Возняк:
Стив Джобс работал над продажами и мы пришли к соглашению сделать оптовую цена для магазинов 500 долларов. Какова должна была быть розничная цена? Все просто - добавить одну треть от оптовой стоимости. Выходила сумма в размере 666,67, но эта 7 в конце только мешала и по-этому мы решили заменить ее на 6. Вся стоимость состояла из одной цифры, повторяющейся несколько раз. Такую цифру было более просто запомнить и воспринимать. Мы тогда не задумывались о религиозном значении данного числа.
• Анекдот дня: новую reCAPTCHA, где нужно махать рукой в камеру, обошли с помощью обычных стоковых изображений (демонстрация на видео).
• Компания стоимостью в триллионы долларов с одними из лучших инженеров в мире против man_waving.jpg
#Новости
• Ну, для начала, это красиво....
• Доброе утро 🫠
#Понедельник
• Зацените красоту: на этом видео можно наблюдать Sony GV‑8, который сочетал в себе видеомагнитофон Video8 и цветной LCD‑телевизор в одном устройстве.
• Sony выпустила GV‑8 в 1988 году и называла его Video Walkman. Идея была в том, чтобы создать переносной плеер для кассет формата Video8 - именно их тогда использовали в домашних видеокамерах. Но GV‑8 не просто воспроизводил кассеты. У него был встроенный цветной LCD-экран, динамик, разъемы для подключения к телевизору, а еще аналоговый ТВ-тюнер, чтобы можно было смотреть передачи где угодно.
• Sony GV‑8 умел показывать ТВ-программы через встроенный тюнер, использовать цветной LCD-экран с увеличительной линзой, чтобы видео выглядело крупнее, подключаться к камерам и телевизорам через A/V, а также работать от аккумулятора, адаптера или прикуривателя в тачке.
• Отмечу, что GV‑8 не был массовым хитом - он стоил довольно дорого (по разным данным, от 700 до 1000 баксов на старте продаж, что с инфляцией тянет на $2800 сегодня), и был нишевым продуктом. Но среди журналистов, операторов, технарей и бизнесменов он пользовался популярностью. Более того, GV‑8 стал одним из первых устройств, которое активно использовали для всевозможных презентаций в полевых условиях (до появления ноутбуков с DVD).
• В общем и целом, устройство стало своего рода символом технического прогресса в конце 80-х, так как GV‑8 ассоциировался с мобильностью, профессионализмом и стилем - вроде портфеля будущего, который открываешь, а там - телевизор и кассетник.
➡️ Красивые фоточки можно найти вот тут: https://sector.sunthar.com/guides/retro-products/sony-gv-8.html
#Разное
• Огромная коллекция стеков Docker Compose из более чем 300 сервисов. Каждое приложение было отлажено и проверено автором в домашней лаборатории, конфигурации к некоторым сервисам доступны в исходном репозитории.
➡️ https://lifailon.github.io/compose
• К слову, у автора данной коллекции есть множество других проектов, которые уже освещались в этом канале. Вот некоторые из них:
➡Lazyjournal - терминальный пользовательский интерфейс (TUI) для просмотра логов из journald, auditd, файловой системы, контейнеров Docker и Podman, стеков Compose и подов Kubernetes с поддержкой подсветки вывода и нескольких режимов фильтрации.
➡Multranslate - терминальный пользовательский интерфейс (TUI) на базе библиотеки Blessed для одновременного перевода текста с использованием нескольких популярных источников перевода без необходимости настройки доступа к API. Поддерживается использование ИИ (включая локальные LLM и бесплатные модели на OpenRouter), определение исходного и целевого языка на уровне кода, а также сохранение истории переводов в локальной базе данных SQLite.
➡SSH Bot - менеджер SSH подключений в Telegram, который позволяет выполнять команды на выбранном хосте в вашей домашней сети и возвращать результат их выполнения.
➡Logporter - легковесная альтернатива экспортера cAdvisor для получения базовых метрик из контейнеров Docker. По сравнению с cAdvisor, среднии показатели потребления памяти в 10 раз ниже, а CPU до 20 раз.
➡Froxy - прямой и обратный прокси сервер на базе .NET для запуска в режиме командной строки или контейнере Docker. Поддерживает проксирование HTTPS трафика (CONNECT запросы) и протокол SOCKS5 для туннелирования TCP трафика, а также TCP, UDP и HTTP/HTTPS протоколы для обратоного проксирования (поддерживается обработка GET и POST запросов с передачей заголовков и тела запроса для работы с API и передачи Cookie).
➡RSA (Remote Shadow Administrator) - интерфейс для удаленного подключения к текущим RDP сессиям пользователей на базе RDShadow и WinForms. Дополнительно содержит набор модулей для автоматизации удаленного администрирования и управления ОС Windows (пользовательские процессы, службы, обновления, настройки KMS, NTP и другие функции).
➡WinAPI - веб-сервер для удаленного управления ОС Windows через браузер или REST-запросы (например, curl в Linux).
Поддерживает запуск и остановка служб и процессов, получение информации о системе, просмотр и фильтрация журналов событий (логов) в браузере и другие функции.
#Tools #Linux #Docker
CyberCamp впервые проводит летний open-air по кибербезу — и это будет не просто конференция, а полноценный фестиваль для всех ИБ-шников ✨
17 июля в Берёзы Парк Строгино — день, когда можно обсудить ИИ в кибербезе, таргетированные атаки, цифровую криминалистику и Bug Bounty, сыграть в D&D, поучаствовать в киберучениях и просто выдохнуть среди деревьев у воды.
В программе:
🔹доклады и практические кейсы;
🔹воркшопы и киберучения;
🔹спикерские консультации и живой нетворкинг;
🔹игровые активности и квест по социнженерии;
🔹научпоп с Владимиром Сурдиным.
Среди спикеров — Алексей Шульмин, Алексей Лукацкий, Катя Тьюринг, Иван Грузд, Владислав Азерский и другие представители индустрии.
🎟 Билеты доступны по ссылкам:
Стандартный
Студенческий
📣Едете от компании? Билеты можно оформить по счёту на юридическое лицо.
📍17 июля, Москва, Берёзы Парк Строгино
🚌 Бесплатный трансфер от м. «Щукинская»
🪟 Ровно 28 лет назад, 25 июня 1998 года, Microsoft выпустили Windows 98!
• Вероятно, что самая известная история про эту ОС - синий экран смерти, появившийся на презентации (на видео). В те времена Windows 98 все еще находилась в разработке, но до релиза оставалось несколько недель. Компания привезла тестовую сборку OC на выставку COMDEX, где генеральный директор Microsoft Билл Гейтс и его помощник Крис Капоссела демонстрировали возможности новой системы.
• Когда Крис подключил к системе сканер, то windows 98 выдала "Синий экран смерти" на глазах у миллионов зрителей. Билл не растерялся и пошутил: "Наверное, поэтому мы еще не выпустили Windows 98". Этот момент стал легендарным мемом в истории IT.
• Ну а если серьезно, то больших потрясений для пользователей тут не было: компания и сама презентовала систему не как сенсацию, а как доработанную Windows 95, на которой "лучше работать и лучше играть". Например, идя в ногу со временем, тут поработали над поддержкой DVD, USB, FAT32, AGP. Windows 98 была первой операционной системой, поддерживающей USB!
• К слову, новые времена были неразрывно связаны с интернетом. И это тоже нашло отражение: в состав новой системы входили Internet Explorer, Outlook Express и FrontPage Express.
• Ну и еще появился ряд вещей, менее бросавшихся в глаза рядовому пользователю, от новой системы драйверов Windows Driver Model до приложения Disk Cleanup.
• В Microsoft планировали прекратить поддержку ОС 16 января 2004 года. Однако, по причине невероятной популярности этой операционной системы, поддержка была продлена до 11 июля 2006 года. Как то так...
#Разное
• Полный список того, что было удалено сегодня из AppStore (на текущий момент времени).
➡ВКонтакте;
➡VK Музыка;
➡VK Мессенджер;
➡VK Видео;
➡VK Знакомства;
➡VK Звонки;
➡VK Admin;
➡VK Play;
➡VK Почта;
➡Почта Mail;
➡Облако Mail;
➡Дзен;
➡Одноклассники;
➡Skillbox;
➡Юла;
➡Маруся.
• У VK LLC не осталось ни одного приложения...
#Новости
• Вчера был опубликован пост, в котором я рассказал о Macintosh Portable, и в качестве его особенности выделил клавиатуру с трекболом. Так вот, в то время практически все клавиатуры были с именно с нампадом (NumPad), только Apple решили пойти другим путем и реализовали в клаве Macintosh Portable трекбол... Но давайте расскажу про нампад. Откуда вообще он взялся и зачем его придумали?
• Все началось с идеи ускорить рутинный ввод цифр. Ведь нампад (или цифровой блок) - это не причуда промышленных дизайнеров, а прагматичное решение, позволяющее одной рукой быстро оперировать числами и выполнять расчеты. Хотя сегодня его компоновка кажется единственно верной, путь к этому "идеалу" занял десятилетия и был проложен в эпоху механических счетных машин - более 100 лет назад.
• Своим существованием нампад обязан изобретателю шведского происхождения Дэвиду Сандстранду, который придумал и запатентовал первую в мире механическую счетную машину с 10-клавишной клавиатурой (на первом фото).
• Дизайн был до гениальности прост - десять цифровых клавиш в три ряда по три кнопки и клавиша "0" в самом низу.
• Раскладка позиционировалась как более легкая и быстрая альтернатива. И как только срок действия патента истек, 10-клавишный дизайн тут же скопировали конкуренты. К 1950-м годам он стал отраслевым стандартом для настольных калькуляторов и счетных машин.
• С наступлением эры электроники в 1960-х раскладка перекочевала на электромеханические и электронные вычислительные устройства, а потом - и на ПК.
• Истоки числового блока начинаются в 1951 году. Пульт оператора UNIVAC I (на втором фото) - одного из первых коммерческих цифровых компьютеров - был оснащен отдельной панелью для ввода чисел.
• С наступлением эры персональных компьютеров в середине 1970-х нампад перекочевал и на их клавиатуры. Такие легенды, как Commodore PET и Sol-20 (на 3 и 4 фото), уже имели на борту привычную 10-клавишную цифровую клавиатуру. Интересное наблюдение: чем более "офисно-ориентированным" был ПК, тем выше была вероятность увидеть на нем нампад.
• Но настоящим эталоном стандарта стала клавиатура IBM, представленная в 1981 году. Конструкторы "голубого гиганта" не просто перенесли на неё проверенную раскладку, но и добавили ключевые усовершенствования: клавиши математических операций (+, -, *, /) и, что особенно важно, - клавишу Num Lock.
• Именно Num Lock наделила нампад двойным функционалом. В одном режиме с его помощью можно было быстро вводить цифры и производить вычисления, в другом он превращался в удобный блок навигации со стрелками и кнопками Home, End, Page Up / Page Down и другими. Эта простая, но блестящая идея позволила дать пользователям две полноценные функциональности на одном "островке" клавиатуры, не увеличивая ее размер. Именно с этого момента цифровой блок окончательно перестал быть опцией и стал стандартом де-факто для любого персонального компьютера.
• В 1984 году IBM представила 101-клавишную клавиатуру, известную сегодня как легендарная Model M. Цифровой блок, разумеется, занял на ней свое почетное место.
• Эта конструкция вскоре стала отраслевым стандартом для IBM PC-совместимых компьютеров, а со временем ее приняли другие платформы и производители - взгляните, к примеру, на Apple Extended Keyboard.
• Клонируя успешный дизайн IBM, производители сделали нампад обязательным атрибутом большинства ПК-клавиатур в 80-х, 90-х и 2000-х годах. Он перестал быть опцией и превратился в данность...
#Разное #Оффтоп
🎙 Не перестану повторять, что ИБ-конференции, вебинары и подкасты помогают каждому из вас прокачать профессиональные навыки, быть в курсе последних новостей и получить много ценных знаний в данной сфере. Так вот, совсем скоро (8 июля) у Контур.Эгиды и Staffcop пройдет интересное мероприятие, где будут обсуждать одни из самых актуальных тем на данный момент:
➡Утечки: где один инцидент ломает бизнес-процессы.
➡117-й приказ ФСТЭК: как не утонуть в требованиях.
➡РКН уже рядом: готовы ли вы к цифровым проверкам.
➡Как уязвимости, подрядчики и ДЗО становятся входом в инцидент.
➡ Принять участие можно совершенно бесплатно. Регистрация доступна по этой ссылке.
#Security
«Нельзя сделать абсолютно безопасно все и везде», — отмечает Алексей Черномазов, директор по информационной безопасности Лемана ПРО.
Компании нужно защитить именно те бизнес-процессы, где она или зарабатывает, или создает конкурентное преимущество. Поэтому, чтобы лучше предоставлять сервис и снижать риски, служба безопасности должна разбираться в специфике бизнеса, который она защищает.
В интервью Илье Шаленкову, партнеру Kept, руководителю практики кибербезопасности, Алексей Черномазов, директор по информационной безопасности Лемана ПРО, рассказал, как выстроить риск-ориентированную модель, какие метрики использовать для оценки эффективности службы ИБ, и почему безопасность поставщиков критична для сферы ритейла.
🟣 Полную версию интервью смотрите в VK Видео или читайте на портале Kept Mustread.
🪟 Start...
• Давайте на секунду вернемся в начало 90-х. Как тогда выглядели компьютеры? Огромный ЭЛТ-монитор, системный блок, который гудит, как пылесос, шариковая мышь. И никакой кнопки "Пуск"!
• Запуск любой программы в те времена напоминал небольшой квест. Сначала нужно было открыть Program Manager - главное окно с группами иконок, разбросанными в произвольном порядке - и найти нужное приложение. Вроде бы, звучит просто? Да, пока у вас 5 приложений. А если 50?
• Program Manager был довольно функционален, но не слишком интуитивен. Вот хотите вы открыть текстовый редактор. Где он? В группе "Accessories"? Или вы переместили его в "Office"? А может, вы давным давно создали собственную группу программ и забыли, как она называется?
• Конечно, пользователи адаптировались - создавали ярлыки на рабочем столе, запоминали путь к файлам, осваивали горячие клавиши. Однако для новичков это был серьезный квест для освоения ОС.
• Уже в середине 90-х Microsoft столкнулась с довольно сложным вызовом. Именно в эту пору персональные компьютеры переставали быть уделом гиков и офисных работников. Они появлялись на столах обывателей, ими учились пользоваться простые учителя, школьники, даже пенсионеры. Аудитория персонального компьютера как явления менялась. А вот интерфейс - нет.
• Разрабы Windows понимали - чтобы винда стала действительно массовой ОС, она должна начать говорить на языке пользователя. Новая версия винды должна понимать, чего от нее хочет обычный юзер.
• Именно так родилась идея единой точки входа - кнопки, на которую можно просто нажать и в один клик получить доступ ко всему, что нужно.
• Одновременно с этим разработчики понимали, что новой ОС нужен такой интерфейс, который бы одновременно снижал порог входа для новичков, не отпугивая более опытных пользователей, при этом выглядел бы современно, но не вычурно и успешно работал бы даже на слабом железе.
• Начав работу над интерфейсом Windows, сперва было принято решение понаблюдать за тем, как разные пользователи ведут себя в ОС (тогда это была версия 3.1). Результаты были довольно… красноречивы. Так, например, инженер из Boeing целых 20 минут пытался просто открыть текстовый редактор.
• Именно после подобных наблюдений и родилась идея единой кнопки, которая ведет ко всему, что может понадобиться пользователю. Сначала ее назвали "System" и разместили вверху экрана - но пользователи игнорировали ее как слишком сложную и техническую - мало ли в какие дебри системы она может вести...
• Было решено переименовать ее в "Start" (по-русски - Пуск) и перенести в нижний левый угол. Это сработало! Один пользователь в рамках тестирования смог выполнить базовую задачу еще до того, как ему дали инструкцию.
• Кстати, одновременно с этим появилась и панель задач - чтобы юзеры видели, какие программы запущены. Изначально это были вкладки вверху экрана (как в браузере), но позже их "спустили" вниз и превратили в кнопки. Ходят слухи, что такое решение приняли, чтобы не повторять дизайн Mac OS и избежать судебных рисков (но это неточно). Так и пошло...
#Разное
• Огромный лонгрид по исследованию безопасности macOS: от архитектуры системы и директорий до статического анализа, Gatekeeper и других механизмов защиты.
• По сути, это настоящая шпаргалка и отличное руководство для Red Team-специалистов, реверс-инженеров и security ресерчеров. Забираем по ссылке ниже:
➡️ https://redteamrecipes.com/blog/2025/12/osmrnotes/
#MacOS #RE #Security
• Эксперты компании Push Security выкатили исследование, в рамках которого описали новый тип атак: злоумышленники создают корпоративные рабочие пространства ChatGPT, которые являются фишинговыми и имитируют реальные компании. Соль в том, что сотрудников в эти пространства приглашают через настоящие письма от OpenAI.
• Метод был выявлен экспертами после того, как они сами получили приглашения в рабочее пространство ChatGPT с названием Push Security Inc. Письмо было настоящим: оно пришло с адреса noreply@tm.openai.com, то есть от OpenAI, а не с домена злоумышленников. Однако само рабочее пространство было создано неизвестным с Gmail‑адресом, а не сотрудником работодателя.
• Похожие приглашения получали и другие компании в сфере ИТ и кибербеза. Письма приходили конкретным сотрудникам на их рабочую почту. В компании также отмечают, что, хотя OpenAI добавляет в приглашения предупреждение, если домен приглашающего не совпадает с доменом компании получателя, это всего одна строчка письма. На фоне знакомого шаблона, реального адреса отправителя и названия компании ее легко не заметить.
• Для эксперимента специалисты Push Security приняли одно из приглашений. В рабочем пространстве был аккаунт злоумышленника с Gmail-адресом, а приглашённым сотрудникам выдали права владельца. Если сотрудник компании начинает использовать ChatGPT как корпоративный инструмент, то в запросы могут попасть исходный код, внутренние документы, данные клиентов, результаты исследований безопасности, планы продуктов и другая конфиденциальная информация, на что и рассчитывают атакующие...
➡️ https://pushsecurity.com/blog/openai-poisoned-tenant-attack
#Исследование #AI #Фишинг #SE
76% кибератак направлены не на кражу данных, а на остановку бизнеса
Что делать, если инфраструктуру компании завтра зашифруют? Ответы — в новом исследовании от «Инфосистемы Джет», основанном на опыте расследования, реагирования и ликвидации более чем 100 крупных инцидентов за 2023–2025 годы.
В исследовании:
▫️почему шифрование и разрушение инфраструктуры остаются основными сценариями атак
▫️какие техники используют злоумышленники, чтобы дольше оставаться незамеченными
▫️какие недостатки инфраструктуры чаще всего приводят к успешным атакам
▫️практические рекомендации по повышению киберустойчивости и восстановлению после атак
🔹Подробности в исследовании
• Нашел интересный офлайн-инструмент для пентеста и bug bounty: Payload'ы, конструктор команд по клику, GTFOBins, готовые скрипты, словари, встроенный CyberChef, реверс-шеллы, справка по Burp, операционные чек-листы и многое другое.
• Инструмент называется ARS3NAL, а работает он прямо в браузере, без необходимости что-то устанавливать. Никакой телеметрии. Никакого облака. Без аккаунта. Данные лежат в локальном файле SQLite и никуда не уходят. Отлично подходит для авторизованного тестирования безопасности, CTF/обучения и защитного ресерча.
• Возможности ARS3NAL и подробное описание по ссылкам ниже:
➡Демо без установки.
➡Код на GitHub [Ru].
➡Автор и описание инструмента.
#Tools
• Анонимный исследователь безопасности выложил в открытый доступ прототипы 23 эксплоитов, использующих неисправленные 0-day уязвимости в популярных продуктах. В список вошли:
FFmpeg, VLC, Firefox, Docker, PHP (версия 8.5.7), OpenVPN, nmap, libssh2, nghttp2, 7zip, Ghidra, Gitea, c-ares, Floci, Flowise, ImageMagick, Lunar Client, MyBB, objdump, RustDesk и SystemInformer.
GPT-5.5-3-Codex-Spark, а все PoC, за исключением модуля для RustDesk, написаны вручную.
• Ровно 2 года назад, 26 июня 2024 года, VK объявила о закрытии проекта мессенджера 🍀 ICQ - спустя 28 лет после его выпуска.
• Напомню, что ICQ происходит от фразы "I Seek You", которая дословно переводится как "Я ищу тебя". В рунете сервис называли "Аська". За разработкой мессенджера стояла израильская компания Mirabilis. Результатом 18-месячной работы команды и стало появление ICQ в 1996 году.
• Концепция ICQ предполагала мгновенную передачу сообщений между ПК. В отличие от других платформ, которые представили подобные функции, Аська была первой, кто предложил этот инновационный способ мгновенной связи между пользователями.
• При регистрации в сервисе пользователям присваивался уникальный ID из 5-9 цифр - UIN, которые стали отличительной функцией сервиса. UIN - это не просто номер, а часть личности пользователя в ICQ.
• Самыми ценными считали наиболее короткие или красивые UIN, которые состояли из одинаковых цифр. На фоне этого появился рынок продажи идентификаторов. В некоторых случаях 5-значные номера покупали за тысячи долларов. Кроме того, красивые UIN привлекали внимание злоумышленников, которые брутили пароли от аккаунтов для последующей продажи.
• Летом 1998 года американский холдинг America Online (AOL) купил Mirabilis за 407 млн. баксов. С 1998 по 1999 годы база пользователей ICQ выросла с 12 млн до 40 млн, а уже в 2001 году аудитория Аськи достигла 100 млн учетных записей по всему миру.
• AOL проводил монетизацию путем демонстрации рекламы в ICQ, но у сервиса были альтернативные клиенты, использовавшие протоколы холдинга OSCAR: Miranda, Trilian и QIP.
• Спустя время ICQ усовершенствовала безопасность за счет внедрения протоколов шифрования. Изначально мессенджер не имел шифрования, что делало передачу данных открытой и уязвимой. Шифрование интегрировали в версии 99b. Позже в ICQ реализовали сквозное шифрование для голосовых и видеозвонков с использованием протокола ZRTP.
• ICQ был первопроходцем в интеграции возможностей голосовой и видеосвязи - платформа поддерживала аудио- и видеочаты, текстовые сообщения на мобильные телефоны, электронную почту и передачу файлов с более ранних версий. Такими темпами в 2005 году количество пользователей ICQ превысило 500 млн.
• Рост крупных соцсетей, которые также внедрили функции обмена сообщениями, значительно повлияли на пользовательскую базу ICQ. Конкуренты предлагали похожие возможности и представили более удобные интерфейсы и функции, которые привлекли более широкую аудиторию. Запуск оптимизированных для мобильных устройств приложений обмена сообщениями, таких как Snapchat, ещё больше оттянул долю рынка ICQ.
• Сервис не смог сразу перестроить свой пользовательский интерфейс, чтобы соответствовать интуитивности новых приложений. Более того, проблемы с конфиденциальностью и частый спам на платформе оттолкнули пользователей, что привело к стремительному сокращению аудитории.
• Весной 2010 года AOL продал ICQ Digital Sky Technologies за $188 млн. Осенью того же года DST вошёл в состав Mail.ru Group. Переход к новому владельцу укрепил позиции сервиса на рынках, где он уже был известен: в России, Германии, Чехии и Израиле. К моменту приобретения ICQ был ведущей службой обмена сообщениями на 16 языках с более чем 32 млн уникальными пользователями в месяц.
• К середине 2010-х годов в сфере мобильных приложений для обмена сообщениями доминировали WeChat, Telegram и других мессенджеров. Они предлагали ряд функций, включая высококачественные голосовые звонки, видеочаты и даже платежные сервисы, намного превосходящие возможности традиционных клиентов обмена сообщениями.
• В Mail.ru Group планировали объединить ICQ с мессенджером "Агент Mail.ru", но этого не произошло. ICQ продолжала терять аудиторию: к 2013 году она составляла всего лишь 11 миллионов человек, из которых 6,7 миллионов были россиянами. В 2016 году исходный код ICQ выложили в публичный доступ на GitHub, а сам проект был перезапущен, но, тем не менее, 26 июня 2024 года, проект решили закрыть. Так завершилась история "Аськи", которая была в свое время отличным мессенджером...
#Разное
🎉 Неофициальный Telegram-клиент "Телега" прекращает работу с 1 июля.
• По словам команды, решение принято из-за того, что Telegram-клиент не может обеспечить соответствие всем требованиям российского законодательства, а также из-за недавнего удаления приложения "Telega" из App Store.
• Как же жаль (нет).
#Новости
• Важное напоминание перед началом рабочего дня...
#Разное
• Новое издание книги "Безопасность контейнеров" поступило в продажу. По хорошей традиции этого канала предлагаю разыграть 4 книги в бумажной версии!
• Хочу отметить, что это одна из лучших книг, если вы хотите прокачаться в данной теме. Первое издание этой книги появилось 5 лет назад. В новом издании появились отдельные главы про безопасность цепочки поставок (SBOM, SLSA, cosign) и про IaC/GitOps, переписана глава о защите среды выполнения с акцентом на eBPF, Falco и Tetragon, обновлена глава по OWASP Top 10.
• Этот конкурс не предусматривает каких-либо условий. Все, что необходимо, - нажать кнопку под этим постом. Доставка для победителей бесплатна в зоне действия СДЭК. Итоги подведем 4 июля в 10:00, при помощи бота, который рандомно выберет 4 победителя. Удачи ❤
P.S. Не забывайте ставить огонек под этим постом 🔥 и бустить канал - это помогает проводить такие розыгрыши чаще =)
#Конкурс
• А ведь проект Containerlab продолжает развиваться, что очень хорошо. Напомню, что это бесплатное open source решение для построения сетевых лабораторий на основе контейнеров, которое позволяет создавать сетевые модели без громоздких виртуальных машин и физических устройств.
• Из плюсов: возможность очень быстро и понятно взаимодействовать \ управлять топологией и есть функционал экспорта графа в различных форматах (drawio, mermaid и т. д.). Также есть возможность отобразить топологию в браузере. Минусы: ограниченный набор готовых контейнеров операционной системой #Linux.
• К сожалению, я не нашел подробного гайда на русском языке, но есть материал на хабре, в котором есть сравнение с Cisco Packet Tracer / PNETLab и небольшой гайд по использованию. Все ссылочки ниже:
➡ GitHub;
➡ Официальный сайт Containerlab;
➡ Статья: containerlab, как альтернатива Cisco Packet Tracer / PNETLab;
➡ Статья: обзорная экскурсия в мир сетевых контейнеров;
➡ Статья: простое развёртывание сетевой лабы на базе контейнеров.
#Сети
• Недавно заметил на одном из сайтов интересную модель "переносного" компьютера от Apple, который назывался Macintosh Portable. Он был представлен публике в бородатом 1989 году. Меня заинтересовала клавиатура устройства, которую, между прочим, можно было переконфигурировать, а рядом с основным блоком клавиатуры стоял трекбол. Но, обо всем по порядку...
• Macintosh Portable был первым "портативным" компьютером от Apple! Слово "портативное" не зря взято в кавычки - устройство напоминало скорее системный блок с экраном и клавиатурой, а его вес составлял целых 7.2 Кг - носить его постоянно с собой было проблематично. Зато, в отличии от современных MacBook, Apple тогда не стеснялась запихивать в устройство все, что можно - в нем был и полноразмерный дисковод, и, как уже было сказано ранее, клавиатура с трекболом (до тачпада еще оставалось лет 5), полноразмерный 3.5" жесткий диск. Экран по современным меркам был, конечно, ужасным - 9.8 черно-белый дисплей с разрешением в 640х480, огромными задержками при движении курсора и низкой яркостью. Но по тем временам это был хороший дисплей для ноутбука.
• Ну и самой главной частью устройства, которая и обеспечивала портативную работу, стал свинцово-кислотный аккумулятор. Apple рассудила здраво - увеличение веса с 6 до 7 Кг заметят немногие, а вот то, что "ноутбук" может работать автономно 10 часов, должно прийти по вкусу многим. Цифра в 10 часов удивляет даже сейчас, однако в конце 80-х тут не было ничего странного - энергопотребление процессора не превышало ватта, то есть никаких кулеров. Экран также был достаточно тусклым и требовал немного. Единственными подвижными частями были дисковод и жесткий диск, но и на них нагрузка далеко не всегда была пиковая, так что в итоге даже небольшая АКБ без труда обеспечивала по 8-10 часов работы.
• По ОЗУ все было неплохо - 1 МБ, причем юзеры могли расширить этот объем аж до 9 мб. Стандартный жесткий диск был на 40 МБ, и его можно было при желании сменить на более емкий.
• Ну и одной из основных фишек можно выделить клавиатуру устройства! Рядом с основным блоком клавиатуры стоял трекбол, который юзер мог разместить с любой стороны - хоть справа, хоть слева, а также заменить на нампад, например, если подключал мышь. Однако эта редкая попытка учесть потребности левшей так и осталась экзотическим экспериментом.
• Во-первых, цена - целых 7300 баксов на старте (порядка $20.000 сейчас) - при том что непортативные Macintosh стоили 2500-3000 баксов. Во-вторых, вес - таскать с собой системный блок согласится не каждый, да и работать на коленях с ним было мягко говоря трудно. Ну и самое главное - очень малому числу людей он был нужен: в 1989 году Интернета в нашем понимании этого слова еще не было, иметь дома и на работе один ПК также было не нужно, потому что дома с него нечего было делать. Так что устройство по сути нужно было только на работе, а там вполне можно было обойтись обычным непортативным компьютером. В итоге все это привело к тому, что критики хорошо приняли данный девайс, а вот пользователи - нет...
#Оффтоп #Разное