it_secur | Unsorted

Telegram-канал it_secur - infosec

61188

Copyright: @SEAdm1n Вакансии: @infosec_work Информационная безопасность. Литература для ИТ специалистов. Пентест, DevOps, Администрирование. Приобрести рекламное размещение: https://telega.in/c/it_secur РКН: https://vk.cc/cN3VCI

Subscribe to a channel

infosec

Первый менеджер паролей с сертификатом ФСТЭК России

Персональные данные, финансовая документация, доступы к инфраструктуре — ошибки стоят слишком дорого. За выбором решения для защиты стоят репутация компании и её будущее.

Пассворк наводит порядок в доступах: централизует их, позволяет безопасно делиться и гибко настраивать права. Устанавливается на ваших серверах или в облаке.

30 апреля Пассворк стал первым менеджером паролей с сертификатом ФСТЭК по 4-му уровню доверия — наивысшему для коммерческого ПО.

Для госсектора это легальная возможность закрыть требования регуляторов, а для бизнеса — железный аргумент для руководства и ИБ-службы при выборе решения.

Пассворк — основа информационной безопасности.

Протестировать можно бесплатно
Подробнее о сертификате
#реклама
О рекламодателе

Читать полностью…

infosec

• Большинство из вас знает, что первый в мире компьютер с полноценным графическим интерфейсом (GUI), оконной системой и поддержкой мыши был разработан в исследовательском центре компании Xerox! Так вот, большинство инженеров, которые разрабатывали этот самый интерфейс, насмехались над первым поколением персональных компьютеров, появившихся в середине семидесятых, поскольку первые ПК были менее мощными, чем машины, на которых они привыкли программировать. С четырьмя килобайтами памяти и без дисковода можно было не так много сделать.

• Но Ларри Теслер, который был ключевым инженером в Xerox PARC, думал иначе. Он был воодушевлен потенциалом персональных компьютеров и купил себе Commodore PET, как только тот стал доступен в 1977 году. После визита Apple в Xerox PARC в декабре 1979 года, он был так впечатлен инженерами из Apple, что 17 июля 1980 года он ушел из PARC и начал работать в Apple в качестве менеджера группы Lisa Applications.

• Ларри отстаивал согласованность между приложениями и внес большой вклад в то, что в итоге стало пользовательским интерфейсом Macintosh. Он также был основным сторонником и разработчиком пользовательского тестирования в Apple: фактически опробовал ПО на реальных пользователях и лицезрел их реакцию. Начиная с лета 1981 года, Ларри организовал серию пользовательских тестов зарождающегося ПО Lisa, наняв друзей и родственников, чтобы они впервые опробовали ПО, под наблюдением сотрудников Apple, которые записывали их реакцию.

Пользовательские тесты проводились в специально сконструированной комнате с односторонним зеркалом, чтобы наблюдатели могли наблюдать за тестами, не вмешиваясь в них. Тестирование проводил модератор, задачей которого было убедиться, что пользователь чувствует себя комфортно и показать, как пользоваться мышью. Затем, без дальнейших инструкций, пользователей просили выполнить определенные задачи без помощи модератора, например отредактировать текст и сохранить его. Модератор призвал каждого пользователя бормотать себе под нос при выполнении задач, максимально раскрывая свои мысли. Каждый сеанс записывался на аудио или видео для последующего анализа.

• Когда ПО требовало подтверждения от пользователя, оно отображало "диалоговое окно", которое содержало вопрос, и представляло две кнопки для положительного или отрицательного ответа. Кнопки были помечены как "Do it" и "Cancel". Сотрудники Apple заметили, что некоторые пользователи жмут на "Cancel", когда им следовало нажать "Do It", но не было понятно, с чем у них возникали проблемы.

• Наконец, команда обратила внимание на одного пользователя, которого особенно смутило диалоговое окно, который, казалось, даже немного рассердился. Модератор прервал тест и спросил, в чем проблема. Он ответил: "Я не болван, почему программа называет меня болваном?"
Оказывается, он не замечал промежутка между "o" и "i" в "Do It"; в системном шрифте без засечек, который мы использовали, заглавная "I" была очень похожа на строчную "L", поэтому он читал "Do It" как "Dolt" и поэтому был несколько обижен.

• Чтобы вы понимали, слово "Dolt" переводится как "болван".

• После этого инженеры изменили метку кнопки положительного подтверждения на "Оk" (чего изначально избегали, потому что мы думали, что это слишком разговорно), и с этого момента у людей стало меньше проблем. Так и пошло...

➡️ https://www.folklore.org/Do_It.html

#Разное

Читать полностью…

infosec

Абсолютный рекорд: за этот месяц было исправлено 1449 уязвимостей в продуктах Oracle. С июльским Critical Patch Update можно ознакомиться по ссылке: https://www.oracle.com/security-alerts/cpujul2026.html

#Security

Читать полностью…

infosec

• Нашел интересный челлендж, который окажется полезен всем, кто хочет изучить Linux. Он содержит 100 заданий, которые необходимо изучать и выполнять последовательно. Сразу отмечу, что материал предназначен только для новичков, так что если вы уже знакомы с Linux, то вы не найдете для себя полезной информации.

• Итак, в рамках каждого челленджа вам необходимо будет решить задачу: например, создать папку для определенных данных, найти инфу в логах, скорректировать права доступа, восстановить данные, ну и все в этом роде...

• Там еще есть пошаговые инструкции и примеры. В итоге вы получаете сценарий, цель, подсказки (если они вам нужны), а затем самостоятельно решаете, какие команды использовать при выполнении задачи. Это максимально приближает процесс обучения к реальной работе в терминале, так что это очень крутой ресурс для тех, кто только начинает свой путь в Linux.

➡️ https://labex.io/ru/courses/100-days-of-linux-challenges

#Linux

Читать полностью…

infosec

• Попался на глаза отличный проект, который называется UptimeRobot. Если говорить в двух словах, то это простой мониторинг доступности, который опрашивает ваши сайты каждые несколько минут и отслеживает, все ли они "на месте". Мониторы можно настроить на HTTP(S)-запросы, пинг, SMTP, POP3, TCP-порт и т.д. Алерты могут приходить в телегу или на электронную почту. 

• Кроме обычного пинга сайтов, UptimeRobot проверяет порты и не пропустит истечение SSL‑сертификата (напомнит за 30/14/7 дней). Также можно настроить алерты на появление любого нужного или нежелательного содержимого на странице.

• По доступу есть бесплатный план на 50 сайтов (проверки раз в 5–10 минут) и платные тарифы с меньшим интервалом. Но я не думаю, что платный тариф вам понадобится, так как бесплатного хватает за глаза. Кстати, там еще есть очень удобное мобильное приложение, куда приходят пуши. Такое редко встретишь в бесплатных сервисах мониторинга, а у некоторых вообще нет приложения для смартфонов.

➡️ https://uptimerobot.com

#Tools

Читать полностью…

infosec

Программа может работать «нормально» ровно до первого неожиданного ввода. А дальше — падения, странное поведение, ошибки в обработке данных и уязвимости, которые не всегда видно при обычном тестировании.

23 июля в 20:00 МСК на открытом вебинаре OTUS разберём, как реверс-инжиниринг и фаззинг помогают понять, что делает программа, и найти в ней ошибки. Поговорим простыми словами, как работают оба подхода, чем они отличаются и почему хорошо дополняют друг друга в разработке, анализе ПО и информационной безопасности.

На практике покажем, как программа ведёт себя при обычном и неожиданном вводе, почему она может «ломаться» и как это использовать для анализа. Разберём, как с помощью реверса понять логику приложения, а с помощью фаззинга — обнаруживать ошибки, уязвимости и нестандартное поведение.

Урок проходит в преддверии старта курса «Обратная разработка». Регистрируйтесь, чтобы увидеть, как теория помогает в реальном анализе программ, и разобраться, где реверс и фаззинг применяются на практике.

Регистрируйтесь: https://vk.cc/cZyX4b

Реклама. ООО «Отус онлайн-образование», ОГРН 1177746618576

Читать полностью…

infosec

• Знаете какой сегодня день? Ровно 2 года назад, 19 июля 2024 года в 04:09 UTC, компания CrowdStrike выкатила обновление контентного файла для своего антивируса Falcon Sensor. За следующие 78 минут 8,5 миллиона Windows-машин по всему миру ушли в бесконечный BSOD. Свою работу остановили аэропорты (>5000 отменённых рейсов только в США), больницы, банки, биржи, 911-диспетчерские и т.д., а мировой финансовый ущерб оценивается по меньшей мере в 10 млрд. баксов.

• Фото выше отлично передает вайб того дня, а подробную хронологию событий и описание ошибки, которая привела к сбою, можно найти в техническом разборе CrowdStrike [vpn] и на Wikipedia.

#Разное

Читать полностью…

infosec

• Мало кто знает, но электронная почта появилась задолго до интернета: первые электронные сообщения начали отправлять еще в 1965 году на суперкомпьютерах IBM. Для этого использовали команду write на операционной системе Unix, а в Tenex приписывали послания к концу отправляемого файла. Передача сообщений происходила в рамках одного компьютера, а позже - локальной сети, но само общение на компьютере больше расценивалось как развлечение.

• В конце 60-х компьютеры считались машинами исключительно для вычислений, а поговорить можно было по телефону или устроив личную встречу. Но даже спустя тридцать лет, когда интернет уже захватывал умы, находились люди, которые продолжали считать так же.

• Технологии развивались. Когда в США появился ARPANET, который начал объединять десятки компьютеров в одну сеть, потребовался общий протокол, который сделает отправку и получение электронных писем стандартным для всех устройств. Так появился SMTP, который используют до сих пор.

• К концу 80-х компьютеры стали достаточно мощными, чтобы между ними можно было постоянно обмениваться электронными письмами. Почта закреплялась как формат общения в сети. Для нее начали делать графические клиенты - так появился Elm, а за ним Mutt, Pine (на фото) и другие.

• В 1993 Всемирная паутина становится открытой для всех. Интернет начинают заполнять сайты, доски объявлений (BBS), форумы, но для большинства пользователей еще несколько лет он будет оставаться недоступным: скорости входа в сеть еще было недостаточно. Зато общение через электронную почту, которая была встроена как услуга у первых интернет-провайдеров, было популярной точкой входа в киберпространство.

• Один из них - America Online (AOL). После подключения к сети по диалап-модему всплывало стартовое окно со встроенным почтовым ящиком и чатом. При появлении нового письма приходило голосовое уведомление "You've got mail"!

• Несмотря на то что стандарты отправки писем уже были, провайдеры и хостинги использовали разные шлюзы. Например, у CompuServe не было имен - только цифры, который достались в наследство от старой архитектуры. Общаясь внутри сети, вы могли слать письма на, например, 71543,310. Но если вы хотели отправить письмо с того же AOL, то нужно было указать шлюз и убрать запятую: 71543.310@compuserve.com. Для тех лет проблема с разными форматами почтовых имен встречалась достаточно часто. The New York Times обращал внимание, что даже простые адреса могли казаться "написанными по-марсиански: bigk9@avm1.hq.umars.edu".

• Когда доступ к интернету стал дешевле, а модемы - чуть быстрее, то вход в браузер перестал быть проблемой. Появилась веб-почта, одной из первых была HotMail - она была бесплатной и удобной для пользователя. Это серьезно упрощало доступ к обмену почтой: не нужно было разбираться с командными строками, операционными системами и общаться через ящик своего провайдера.

Спустя несколько лет HotMail выкупит Microsoft и позже превратит его в Outlook. Эта сделка станет знаковой и для России: один из создателей Mail.ru, Алексей Кривенков, вдохновится продажей и начнет делать свою почтовую службу.

• К концу 90-х университеты и крупные корпорации обмениваются письмами наравне с бумажными документами. Первые юзеры интернета активно заводят ящики в бесплатных службах Hotmail и RocketMail, либо продолжают пользоваться ящиками своих провайдеров. Популярность общения в сети растет.

• СМИ называли этот тренд интернет-манией: сеть начала захватывать умы не только обычных юзеров, но и бизнеса. В 1993 году интернет привлекал по 150 тысяч пользователей ежемесячно, а к 1994 году почтой пользовались от 40 до 50 млн человек, из которых 16 млн - команды и бизнес. Так и пошло...

• К слову, начало работы Hotmail началось 30 лет назад - в июле 1996 года!

#Разное

Читать полностью…

infosec

• Журнал "UPgrade" №06 - 2002 год.

#Разное

Читать полностью…

infosec

В экосистеме CURATOR появился новый сервис — CURATOR.SCANNER.

✨ CURATOR.SCANNER регулярно сканирует внешний периметр организации, помогая выявлять уязвимости, ошибки конфигурации и устаревшее ПО. Он расширяет набор решений CURATOR, в который уже входят сервисы защиты от DDoS-атак, WAF и защиты от ботов.

✨ Это облачный сервис, который не требует развертывания дополнительных инструментов на стороне клиента и доступен в едином личном кабинете CURATOR.

✨ Благодаря этому регулярное сканирование внешнего периметра можно подключить без дополнительных затрат времени, дополнив существующий набор решений для защиты инфраструктуры.

👉 Подробности — по ссылке.

Читать полностью…

infosec

• Представьте... Вы позвонили в конкретную компанию. Поздоровались, обсудили ряд вопросов, попрощались. А в течение следующего часа вам начинают названивать конкуренты с аналогичными предложениями. Знакомо?

• Именно в такой ситуации оказались клиенты одной компании, которые винили ее в сливе данных, а те в свою очередь не понимали, откуда происходит утечка. Версий было много, расследование длилось долго, однако настоящая причина скрывалась совсем не там, где можно подумать...

• Дело было не в конкурентах или хакерах, а в операторах, которым вы платите деньги за связь. Они же и продавали данные, хотя все было юридически чисто.

• По ссылке ниже хорошая статья, автор которой разобрался в ситуации и описал все в подробностях. Понятное дело, что это классика, но почитать будет интересно: https://habr.com/ru/articles/1059452/

#Разное

Читать полностью…

infosec

• Национальный сервис для проверки файлов на вирусы "Мультисканер" вроде как ожил. Если кто помнит, то данный проект создавался как аналог VirusTotal, но в 2025 году был остановлен из-за того, что проект перестали финансировать... В данный момент на сайте разработчиков указано, что проект в "опытной эксплуатации". К слову, проверка файлов в Мультисканере может осуществляться двумя разными антивирусами (от Kaspersky и Athena). Как то так...

• Ну а я в свою очередь напоминаю, что в моем боте S.E. Virus Detect файлы проверяются по API Virus Total и вы получаете анализ от 70 различных антивирусов. Ну и еще туда прикручен функционал дешифровки QR-кодов, анализ ссылок и ip адресов, есть даже функционал инструмента Shotstars (определяет накрутку звезд в GitHub репозиториях). В общем и целом, это как VirusTotal на стероидах, полностью бесплатный, без рекламы, без регистраций и SMS. А еще он профинансирован до конца 2027 года, так что пользуйтесь на здоровье!

#Tools

Читать полностью…

infosec

🔑 У тебя есть ключ? Лучше, у меня есть рисунок ключа!

• Этичный хакер Эван Оттингер подробно описал процесс создания копии ключа по анализу фотографии, которая была опубликована в социальных сетях.

• Для создания копии ключа Эван использовал инструменты с открытым исходным кодом: шаблоны для определения параметров ключа по фотографии, программу для построения цифровой модели, графический редактор GIMP для обработки изображения, а затем возможность печати копии ключа на 3D-принтере.

• По словам специалиста, все использованные программы, кроме самого 3D-принтера, находятся в открытом доступе. При этом эксперт отметил, что для изготовления копии необязательно использовать 3D-принтер, так как ключ можно вырезать вручную по чертежу с нужным масштабом.

• По оценке Эвана, опытному специалисту потребуется около 10–15 минут, чтобы получить копию ключа имея только случайное фото ключа, включая небольшое изображение из общей картинки, где он просто лежит на видном месте.

• Также Эван отметил, что использование такого дубликата ключа, в отличие от взлома замков, практически не оставляет следов и не привлекает внимания окружающих, поэтому нужно относиться к публикуемым изображениям ключей так же осторожно, как к паролям, и не публиковать их в открытом доступе без должных изменений.

https://www.newsweek.com/keys-on-social-media

• Ну а я в свою очередь напоминаю, что создавать дубликаты ключей по фото научились еще кучу лет назад. Вот, например, статья от 30 октября 2008 года, в которой рассказывается, что ученые из Сан-Диего смогли создать дубликат ключа по фото, которое было сделано на расстоянии 60 метров!

#Lockpicking #Security

Читать полностью…

infosec

🖥 34 года назад появилась свободная Unix-подобная OC… и это не Linux.

Когда мы говорим о свободно распространяемой Unix-подобной ОС с открытым исходным кодом, то обычно подразумеваем Linux. Однако в начале 90-х существовал как минимум еще один подобный проект, релиз первой полнофункциональной версии состоялся ровно 34 года назад, 14 июля 1992 году. Речь идет об операционной системе 386BSD, также известной под названием Jolix.

История проекта 386BSD уходит корнями еще в 80-е, и в общих чертах напоминает историю появления Linux. Здесь тоже сыграли ведущую роль бывшие студенты, а именно, семейная пара Уильям и Линн Джолиц, обучавшиеся в Калифорнийском университете. Именно там они познакомились с ОС BSD версий 2.8 и 2.9, в разработке которой приняли участие, и именно там им пришла в голову идея портировать эту ОС для 32-разрядных процессоров Intel 80386, самых мощных и современных на тот исторический момент.

Работы начались в 1989 году. Параллельно с этим в Калифорнийском университете трудились над переносом на платформу Intel собственного кода - 4.3 BSD-Reno и 4.3 BSD Net/2, причем в этих проектах принимал непосредственное участие Уильям Джолиц. Тогда же под влиянием Ричарда Столлмана разработчики начали понемногу удалять из исходников BSD несвободные компоненты, подпадающие под проприетарную лицензию AT&T UNIX, но наличие значительного объема такого кода заметно тормозило процесс. Все свои наработки, созданные в процессе работы над кодом BSD, Уильям Джолиц решил использовать для создания собственной свободно распространяемой операционной системы, базирующейся на 4.3 BSD Net/2, и дополненной кодом, написанным им с женой самостоятельно.

Первая версия 386BSD 0.1 появилась на свет 14 июля 1992 года. Вся операционная система целиком помещалась на одну загрузочную дискету. Вскоре группа энтузиастов начала создавать исправления и дополнения для 386BSD, выпускавшиеся в виде набора неофициальных патчей. Примерно в то же время возник и стал развиваться еще один похожий проект под названием BSD/386, который часто путают с разработкой Джолицев. Эта версия ОС была выпущена основанной компанией BSDi, которой руководил Донн Сили, и также опиралась на исходники 4.3 BSD Net/2. Несмотря на многочисленные слухи, серьезной конкуренции между 386BSD и BSD/386 не было и в помине, скорее наоборот: Уильям Джолиц и Сили работали вместе над проектами для компании UUNET, и Уильям даже передавал Сили часть своего кода для тестирования.

Основными отличительными особенностями 386BSD стала новая система безопасности с ролевым доступом, Р2Р-загрузка, а также более простое, наглядное и упорядоченное конфигурирование ОС. Все эти особенности и привлекали пользователей. Однако между Уильям и Линн Джолиц с одной стороны, и энтузиастиами, разрабатывавшими для их детища неофициальные патчи и улучшения, разгорелся нешуточный конфликт. Джолицы желали сами контролировать развитие своего проекта, а потому не хотели включать сторонние пакеты, расширявшие возможности системы, в официальные обновления 386BSD. Также они отказывались добавлять в следующие релизы некоторые обновления, созданные комьюнити. Энтузиасты, потратившие на доработку проекта Джолицев массу времени, не на шутку обиделись, сделали форк системы, включили в него все созданные ими дополнения и назвали получившийся продукт FreeBSD!

Несмотря на появление близнецов-конкурентов, в конце 1994 года Джолицы выпустили релиз 1.0 386BSD - он содержал принципиально новую реализацию ядра, множество дополнительных компонентов, занимал без малого 600 мб. и распространялся на компакт-диске. Но поддерживаемые комьюнити проекты FreeBSD и NetBSD настолько быстро набирали популярность, что авторы понемногу утратили интерес к своему детищу, и к 1997 году перестали обновлять систему. Только 5 августа 2016 года сын основателей проекта, Бен Джолиц выложил на GitHub обновленную версию 386BSD, получившую порядковый номер 2.0. Правда, changelog для этой версии почему-то так и не был опубликован...

#Разное

Читать полностью…

infosec

⚠️ Код красный: история первой серьезной атаки на корпоративную IT-инфраструктуру.

• Начало этой истории было относительно удачным: распространение интернет-червя Code Red, атакующего системы на базе Windows с установленным веб-сервером Microsoft IIS, удалось выявить в самом начале эпидемии. Первооткрывателями стали специалисты компании eEye Security: на момент обнаружения (13 июля 2001 года) они как раз занимались разработкой системы по поиску уязвимостей в Microsoft IIS. Их тестовый сервер неожиданно перестал отвечать на запросы. Вслед за этим последовала бессонная ночь, которую исследователи провели, изучая логи системы в поисках следов заражения. Малварь назвали по первому попавшемуся на глаза предмету: это была газировка Mountain Dew Code Red.

• Однако относительно раннее обнаружение не особо помогло остановить эпидемию. Зловред использовал уже зараженные системы для дальнейших атак, и буквально за считанные дни распространился по всему миру. Позднее организация Centre for Applied Internet Data Analysis показала статистику за 19 июля, которая хорошо демонстрирует скорость распространения Code Red. Всего, по разным данным, было атаковано более 300 тысяч серверов.

• Интернет-червь использовал тривиальнейшую уязвимость в одном из модулей веб-сервера, а точнее, расширении для индексации данных. В библиотеке idq.dll была обнаружена ошибка переполнения буфера. Уязвимость получила идентификатор MS01-33. По современным меркам это простейшая ошибка, которую можно проэксплуатировать, отправив на сервер чрезмерно длинный запрос такого вида:

GET /default.ida NNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNNN%u9090%u6858%ucbd3%u7801%u9090%u6858%ucbd3%u7801%u9090%u6858%ucbd3%u7801%u9090%u9090%u8190%u00c3%u00011%u8b00%u531b%u53ff%u0078%u0000%u00=a HTTP/1.0


• В результате данные после многочисленных символов N интерпретируются как инструкции и выполняются. Вся вредоносная нагрузка содержится непосредственно в запросе, то есть при наличии уязвимой инсталляции Microsoft IIS система заражается моментально и со стопроцентной гарантией. Самым заметным следствием заражения становился дефейс веб-сайта, обслуживаемого веб-сервером.

• К слову, дефейс был не перманентный: через 10 часов после успешной атаки червь восстанавливал нормальное содержимое веб-сайта. Дальнейшие действия зависели от даты. С 1 по 19 число каждого месяца червь занимался собственным распространением, отправляя вредоносные запросы по случайным IP-адресам. С 20 по 27 число производилась DDoS-атака на ряд фиксированных IP-адресов, среди которых был адрес сайта администрации президента США. С 28 числа до конца месяца у Code Red были выходные.

• Code Red сошел со сцены достаточно быстро. В августе 2001 года появилась слегка измененная версия Code Red II, способная заражать системы, где уже "сидел" первый вариант червя. Но вообще в начале нулевых было немало и других атак с похожими сценариями. Уже в сентябре 2001 года произошла эпидемия интернет-червя Nimda, также эксплуатирующего давно пропатченные уязвимости в Microsoft IIS. В 2003 году активно распространялся червь Blaster. Стало очевидно, что патчи для критических уязвимостей в корпоративном ПО надо устанавливать как можно быстрее: сразу после выхода апдейта хакеры тщательно анализируют его и незамедлительно начинают эксплуатировать закрытую им уязвимость, пока большинство пользователей не установили обновления...

#Разное

Читать полностью…

infosec

В информационной безопасности постепенно появляется новый объект защиты – ИИ-агенты

Если раньше основное внимание было сосредоточено на защите приложений, инфраструктуры и данных, то теперь все чаще приходится думать о безопасности автономных систем, которые сами взаимодействуют с сервисами, используют инструменты и принимают решения в рамках поставленных задач.

При их разработке безопасную архитектуру важно закладывать с самого начала. Ошибка конфигурации или потенциальная угроза могут привести к утечке данных, несанкционированным действиям в инфраструктуре или повлиять на работу всего продукта.

Этим вопросам Школа анализа данных Яндекса посвятит бесплатный онлайн-интенсив AI Agents Security Week, в котором эксперты по безопасной разработке, безопасности ИИ-агентов и инфраструктуры будут разбирать, чем ИИ-агенты отличаются от больших языковых моделей, как выстраивать безопасный доступ к инструментам и данным, а также рассмотрят практические кейсы разработки.

#Новости #AI #Security

Читать полностью…

infosec

• Дождались: Ozon Tech не просто выкатил программу на E-CODE. По информационной безопасности в этом году отдельный трек! Не ламповый уголок со сканвордами (это, кстати, было прикольно), а полноценный сет докладов от ИБ-экспертов из разных отраслей.

• В программе создание аналога SLSA одновременно для банка и спутниковой системы, прогулка по ландшафту киберугроз с разбором критических ошибок, применение Defense-in-Depth и DFIR в компании ИИ-агентов. И конечно кейсы в концепте Zero Trust, к которому все мы стремимся.

• Кстати, к чему стремится именно Ozon Tech в контексте кибербеза, можно будет напрямую узнать у CISO Кирилла Мякишева. Он тоже выступит с докладом.

• Вообще заявлено много крутых экспертов. Знакомьтесь с программой и регистрируйтесь тут: https://ecode.ozon.tech/

#Новости

Читать полностью…

infosec

• За последние несколько дней было выпущено более 400 бюллетеней по уязвимостям ядра Linux....

➡️ https://lists.openwall.net/linux-cve-announce/2026/07/
➡️ https://lore.kernel.org/linux-cve-announce/

#Linux

Читать полностью…

infosec

• Электронная почта остается основным средством служебной переписки в компаниях. Ее можно организовать как с помощью собственной инфраструктуры (например, развернув Microsoft Exchange Server), так и через облачные почтовые сервисы, такие как Microsoft 365 или Gmail. При этом в некоторых организациях нет доменного доступа к облачной почте. Как следствие, хакеры, взломавшие домен, не получают автоматически доступ к переписке и прибегают к дополнительным техникам, чтобы ее прочитать.

• В исследовании по ссылкам ниже вы узнаете о том, как APT-группа ToddyCat развивала свои методы для получения скрытого доступа к служебной переписке сотрудников целевых компаний.

• В первой части рассмотрены инциденты, которые происходили во второй половине 2024 - начале 2025 года:

TomBerBil на PowerShell:
Детектирование.
Кража писем из Outlook:
TCSectorCopy;
XstReader;
Детектирование.
Кража токенов доступа из Outlook:
Детектирование.

• Во второй части исследования подробно описан механизм новой атаки и инструмент Umbrij, который используется для компрометации корпоративной переписки в сервисе Gmail. Такая атака позволяет ToddyCat с помощью браузера пользователя получить токены для протокола авторизации OAuth 2.0, которые можно использовать вне периметра скомпрометированной инфры для доступа к корп. почте.

Umbrij:
Запуск;
Подготовка окружения;
Получение кода авторизации;
Результаты работы.
Детектирование:
DLL sideloading;
Запуск браузера;
Отзыв стороннего доступа.
Уменьшение рисков.
Выводы.

#Исследование #Security

Читать полностью…

infosec

Энтузиаст bitluni запилил кластер из 8192 микроконтроллеров CH570, который способен выводить графику уровня QVGA. Контроллеры работают на частоте 100 МГц, имеют 12 КБ SRAM и созданы на базе ядер RISC-V. Цена каждого такого чипа составляет 10-13 центов! Хотя, конкретно в этом случае, больше всего ресурсов ушло на разработку и отладку платы для подключения чипов в систему.

Дело в том, что современные устройства меняют чаще, чем они реально устаревают. Фактически процессоры старых устройств можно не отправлять на свалку, а создавать из них достаточно экономичные вычислительные кластеры. Правда придется подумать об универсализации, чтобы не тратить время на соединение и налаживание работы разных устройств.

Сам кластер выглядит максимально красиво, а его автор пообещал в скором времени собрать кластер из 32 тыс. чипов: https://youtu.be/qMR3IXF2sWw

К слову, исследователи Google и Калифорнийского университета в Сан-Диего в прошлом месяце собрали кластер из б\у смартфонов Pixel. По их расчетам 25–50 смартфонов могут заменить двухпроцессорный сервер и поддерживать несложные сервисы для целого университета.

На данный момент кластеры из б\у устройств выглядят экспериментом. Таким же, как исследование Beowulf, проведенное NASA в 1994 году. Оно показало эффективность кластерных вычислений на старых ПК. В результате стало ясно, что множество недорогих серверов могут работать эффективнее больших и безумно дорогих мейнфреймов.

➡️ Источники [1],[2],[3].

#Разное #Оффтоп

Читать полностью…

infosec

Доброе утро 🫠

#Понедельник

Читать полностью…

infosec

• Издание TechRadar на своем сайте пишет, что компания LG оказалась в центре скандала о приватности со своими мониторами и телевизорами.

• Все дело в обновленных условиях использования webOS - ОС для телевизоров LG. По новым условиям, компания может записывать и обрабатывать окружающую речь для последующего обучения ИИ. Указано, что это делается для "улучшения" работы ИИ-сервисов.

• Но самое забавное здесь то, что пользователи теперь обязаны предупреждать своих гостей о записи разговоров, чтобы не нарушать законы о защите данных. Если кто-то из гостей не согласен с фактом прослушки, то голосовые функции необходимо отключить (как будто это помогает).

➡️ Когда вдохновился умной колонкой: https://www.techradar.com/televisions/lg

#AI #Новости

Читать полностью…

infosec

• Расскажу вам забавную историю, которая длилась на протяжении 10 лет (с 2013 по 2023 год). В те годы более ста тысяч писем, имеющих отношение к армии США, оказывались в распоряжении компании, которая управляла интернет-доменом небольшого африканского государства Мали.

• Проблема была обнаружена в 2013 году Йоханнесом Зюрбиером, голландским интернет-предпринимателем, у которого в то время действовал контракт на управление национальным доменом Мали. Зюрбиер пытался перехватывать письма, имеющие отношение к вооруженным силам США, и информировать Пентагон.

• Вся соль была в том, что люди путали окончания адресов электронной почты и отправляли письма на домен .ML (идентификатор страны Мали), вместо .MIL (идентификатор армии США). Зюрбиер заметил запросы на домены Army.ml и Navy.ml, которых на самом деле не существовало, и быстро разобрался в проблеме; он неоднократно пытался предупредить власти США в 2014 и 2015 годах, но безрезультатно.

• В конечном итоге, на протяжении 10 лет, Зюрбиер перехватил около 117 тыс. таких писем! В собрании писем голландского предпринимателя оказались дипломатические документы, налоговые декларации, пароли и данные о поездках высокопоставленных офицеров, личная информация о военнослужащих и их семьях, медицинские данные, удостоверяющие личность документы, списки экипажей кораблей, списки персонала на базах, карты сооружений, фотографии баз, контракты, жалобы на персонал, внутренние расследования и т.д.

• Спустя 10 лет в Пентагоне заметили обращения Зюрбиера и дали комментарий, что министерство обороны "осведомлено об этой проблеме и серьёзно относится ко всем несанкционированным раскрытиям информации", а электронные письма, отправленные непосредственно из домена .mil на малийские адреса, начали блокироваться до того, как они покинут домен .mil.

• Первыми среди источников утечек называют частных подрядчиков, работающих с вооруженными силами США, именно они часто отправляли письма не на тот домен. Но и сотрудники военного ведомства не отставали от них: издание пишет об одном агенте ФБР, работавшем на военно-морском флоте, который регулярно допускал ошибку в электронном адресе при отправке достаточно важных писем...

• Как говорится - набрали в армию здоровых, а спрашивают, как с умных.

➡️ https://edition.cnn.com/2023/07/17/politics/email-typos-mali-military-emails

#Разное

Читать полностью…

infosec

• Специалисты компании Arctic Wolf опубликовали исследование, в рамках которого смогли обнаружить масштабную атаку: 292 репозитория с инфостилерами, которые имитировали известные тулзы для разработчиков, ИБ специалистов и финансов.

• По данным исследователей, все репозитории содержали файл README со ссылкой на страницу загрузки с ZIP‑архивом. Страница, как правило, была оформлена так, чтобы быть похожей на легитимную, а имя и содержимое архива менялись примерно раз в минуту, чтобы усложнить отслеживание. Внутри находилась троянизированная библиотека libcurl.dll и модуль обновления WinGUP, который получает новое имя в зависимости от продукта, под которым он подписывается.

• После запуска исполняемого файла gup.exe загружал библиотеку libcurl.dll, которая декодировала и запускала встроенный инфостилер для сбора данных - пароли и куки из 19 браузеров, данные из 32 криптовалютных кошельков, сессии и токены Telegram, Discord и Steam, учетные данные самого безопасного в мире мессенджера скаМ Max, содержимое диспетчера учетных данных Windows, а также скриншоты, сведения о системе и списки установленного ПО.

• Указано, что вредоносная программа не присутствует на хосте постоянно, а предназначена для сбора как можно большего количества данных за одно выполнение. К моменту публикации исследования большая часть фишинговых репозиториев была удалена.

➡️ https://arcticwolf.com/fake-github-repositories

#Новости

Читать полностью…

infosec

• Хороший и актуальный гайд по запуску собственного xmpp сервера в 2026 году... Тут вы узнаете много нового о настройке Prosody с синхронизацией сообщений, шифрованием и звонками.

Считаю, что чем больше такого материала, тем лучше. Берите на заметку, тестируйте, делитесь с близкими и оставайтесь на связи.

➡️ https://blog.dmcc.io/journal/xmpp-turn-stun-coturn-prosody

Ну и не забывайте про дополнительный материал

Как развернуть Nextcloud Talk на собственном VPS.
Matrix и XMPP на своем сервере для самых маленьких.
Galene — простой сервер видеоконференций. Установка на VPS.
Звонки через Jabber в докер-контейнере за 5 минут.
Запускаем сотовую сеть 4G LTE с поддержкой звонков и SMS.
Matrix Synapse. Реализация собственного сервера для безопасной коммуникации текстовыми сообщениями и звонков.

#Matrix #Element #XMPP

Читать полностью…

infosec

• Как и предполагалось, "мессенджер" Max пропал из Google Play. В качестве аналога предлагают скачать Signal или Telegram.

• UPD: Мессенджер также удалили из магазина AppGallery, который доступен владельцам китайских Huawei.

#Новости

Читать полностью…

infosec

🌐 Интернет до интернета...

Minitel - фран­цуз­ская информа­цион­ная сеть, которая на десяти­летия опе­редила циф­ровую эпо­ху. Ровно 46 лет назад, 15 июля 1980 года, во Франции состоялся первый публичный эксперимент по внедрению сети Minitel. Пилотный проект, стартовавший в городе Сен-Мало, позволил 55 местным жителям использовать бесплатные телефонные терминалы для доступа к цифровым сервисам задолго до появления привычного нам интернета.

• Эта история началась в 1978 году, когда французское Министерство почты и телекоммуникаций начало разработку новой перспективной системы для интерактивного обмена информацией между абонентами телефонной компании. Идея была такой, что путем распространения специальных терминалов, которые могли бы выходить в сеть, можно существенно повысить утилизацию 23 миллионов телефонных линий по всей стране, а также сократить затраты на печать бумажных телефонных справочников и содержание справочных служб. Согласно официальной статистике, в первые 8 лет существования Minitel удалось добиться экономии в 500 миллионов франков только на уменьшении тиражей телефонных книг.

• Официальная презентация Minitel состоялась 13 июля 1980 года. А уже спустя два дня, 15 июля 1980 г., гражданам города Сен-Мало была выдана "пробная" партия из 55 терминалов (на фото). Уже к осени суммарное количество пользователей достигло 2500. В 1981 году еще 4000 экспериментальных терминалов. Коммерциализация Minitel началась в 1982 году.

• Уже к началу 1986 года по всей стране насчитывалось до 1,4 млн активных терминалов Minitel. Их популярность была обусловлена в том числе тем, что любой желающий мог получить терминал на неограниченный срок прямо на почте или в офисе телефонной компании.

• К слову, научиться пользоваться Minitel было проще, чем поджарить хлеб в тостере. Простота использования сделала Minitel по-настоящему массовой технологией. 

• Успех Minitel вызвал немалое беспокойство у печатных СМИ: существовали опасения, что терминалы могут вытеснить традиционную прессу с рынка. Таким образом в Minitel появился новый сервис: круглосуточная газета Libération. В числе прочего она освещала Олимпийские игры 1984 года в Лос-Анджелесе и пользовалась огромной популярностью среди владельцев терминалов. Дошло до того, что в Minitel появились и собственные, эксклюзивные СМИ, не имевшие печатных аналогов.

• Планка в 3 млн терминалов была взята к 1988 году. И их количество каждый месяц увеличивалось на ~100 тысяч. Ежедневно происходило до 23 млн запросов к телефонному справочнику. Суммарное количество сервисов, доступных в Minitel, достигло 6000 (ежемесячно добавлялось ~250 новых). Вот лишь общий список услуг, которыми можно было воспользоваться через терминалы Minitel:

Бесплатный доступ к телефонному справочнику, где размещались и традиционные номера телефонов, и номера для доступа к страницам услуг;
Заказ товаров почтой;
Покупка авиа- и жд-билетов;
Различные информационные сервисы;
Базы данных;
Общие чаты;
Чаты «для взрослых», от невинных онлайн-знакомств до "специфических" площадок;
Простенькие игры.

• На начало-середину девяностых годов пришелся пик популярности Minitel: по некоторым данным активными пользователями системы являлись 25 миллионов человек по всей стране.

• Дальнейшая судьба Minitel вполне предсказуема: мировой интернет вытеснил архаичные и примитивные терминалы. К 2012 году во Франции осталось порядка 670 тысяч активных пользователей, а 1 июля Minitel был официально отключен. Правда, возможность общаться между собой у владельцев терминалов все еще осталась, чем и пользуются энтузиасты.

➡️ https://minitel.us

#Разное

Читать полностью…

infosec

• Нашел интересный ресурс, который содержит набор готовых интерактивных лаб! Если нам нужно быстро "потрогать руками" что-то из Linux / контейнеров / сетей / namespaces / cgroups, но при этом не хочется поднимать виртуалку, ставить Docker, ковырять окружение, то iximiuz labs playgrounds - это мастхэв.

• Самое крутое, что внутри можно найти курсы с задачами и всевозможные челледжи для прокачки скилов. Полезно для джунов и опытных специалистов.

➡️ https://labs.iximiuz.com/playgrounds

#Linux #Docker #Kubernetes

Читать полностью…

infosec

Breaking Bad [RU Edition].

#Юмор

Читать полностью…

infosec

• На прошлой неделе PostgreSQL отмечал юбилей - проекту исполнилось 30 лет! В честь этого предлагаю ознакомиться с подборкой бесплатных книг, которые помогут освоить PostgreSQL и прокачать свои навыки. Добавляйте в закладки, скачивайте и изучайте:

1️⃣ Основы технологий баз данных - охватывает теорию баз данных, методы и алгоритмы, применяемые при реализации СУБД, а также их особенности в системе PostgreSQL.

2️⃣ Postgres: первое знакомство - позволяет получить базовые сведения об устройстве и основных особенностях PostgreSQL, об истории его создания и планах развития, и практические сведения по установке PostgreSQL и начале работы с ним.

3️⃣ PostgreSQL. Основы языка SQL - рассмотрено создание рабочей среды, описаны языки определения данных и основные операции выборки и изменения данных. Показаны примеры использования транзакций, уделено внимание методам оптимизации запросов. Материал сопровождается многочисленными практическими примерами.

4️⃣Путеводитель по базам данных - книга рассказывает об архитектурных принципах, на которых базируются все современные системы управления базами данных, а также об алгоритмах и структурах данных, которые в них используются. Особое внимание уделено сравнению реализаций одних и тех же подходов в близких по функциональности платформах.

5️⃣PostgreSQL 18 изнутри - книга полезна тем, кто хорошо знаком с устройством другой СУБД, но переходит на PostgreSQL и хочет разобраться в отличиях.

6️⃣PostgreSQL 16. Оптимизация запросов - книга знакомит читателя с работой планировщика: рассказано о методах доступа к данным и способах соединения, вы научитесь читать планы выполнения запросов, говорим о важности статистики и рассматриваем основные приемы оптимизации.

7️⃣PostgreSQL. Профессиональный SQL - книга продолжает учебник "PostgreSQL. Основы языка SQL". Следующая ступень - освоить язык SQL на профессиональном уровне. В конце каждой главы вы найдете многочисленные упражнения, в которых рассматриваются тонкости языка и полезные приемы его использования.

8️⃣Мониторинг PostgreSQL - книга всесторонне охватывает обширную тему мониторинга, соединяя в себе справочные материалы об имеющемся инструментарии, практические приемы его использования и способы интерпретации полученных данных.

• Дополнительно ⬇️

Документация PostgreSQL на русском языке.
Вредные и/или опасные действия в PostgreSQL.
SQLize — быстрый запуск, эксперименты и обмен кодом SQL.
SQLtest — упражнения по SQL.
LeetCode Database Problems — упражнения по SQL: базовые задачи, все задачи.
Sql-ex.ru — упражнения по SQL.
Официальный FAQ на русском языке.
Neon — туториалы по PostgreSQL, примеры использования.
postgresqlco.nf — описание и управление конфигурацией.

#PostgreSQL

Читать полностью…
Subscribe to a channel