it_secur | Unsorted

Telegram-канал it_secur - infosec

61434

Copyright: @SEAdm1n Вакансии: @infosec_work Информационная безопасность. Литература для ИТ специалистов. Пентест, DevOps, Администрирование. Приобрести рекламное размещение: https://telega.in/c/it_secur РКН: https://vk.cc/cN3VCI

Subscribe to a channel

infosec

🤩 Немного красоты вам в ленту =)

#Разное

Читать полностью…

infosec

🙏 Click To Pray: нажмите, чтобы помолиться...

• В блоге bobdahacker, которому ранее удалось взломать Petlibro, McDonald’s, Burger King и FIFA, появилась новая статья. На этот раз под пристальное внимание хакера попалось приложение Ватикана Click To Pray, через которое можно отправить письмо самому Папе Римскому.

• Сразу нужно отметить, что уязвимость, о которой ниже пойдет речь, была обнаружена 3 января этого года. Сейчас 24 июля, а уязвимость так и не исправили... Но обо всем по порядку.

• Дело в том, что при создании учетной записи в Click To Pray вам присваивается порядковый числовой идентификатор. Все довольно просто. Вот только API возвращает вам данные пользователя для любой учетной записи при указании действительного идентификатора пользователя. Никаких проверок. Просто увеличиваете число и получите данные другого пользователя.

• Если сделать соответствующий запрос, то API вернет вам следующие данные:

Адрес электронной почты;
Имя и фамилия;
Страна;
Дата рождения, если она была указана;
Роль пользователя;
Статус учетной записи.

• В общем и целом, это классический IDOR (Insecure Direct Object Reference) - тип уязвимостей, который возникает, когда приложение позволяет пользователям получать доступ к данным или действиям, просто изменив значение в URL или запросе. Вы запрашиваете свои данные, сервер их предоставляет. Вы запрашиваете чужие данные, сервер предоставляет их тоже.

• На момент написания этого материала в приложении было зарегистрировано 719 517 пользователей. Достаточно всего 1 GET-запроса, чтобы получить все данные.

• Но самое забавное здесь то, что bobdahacker обнаружил эту уязвимость в начале января. Он разослал письма девяти людям: на общий информационный адрес, шести сотрудникам clicktopray.org и двум контактам на popesprayer.va (Всемирная молитвенная сеть Папы Римского). Ответ так и не пришел. Ни от кого из них.

• Прошло пол года. Абсолютно никакой реакции. Никакого фикса данной уязвимости. Совершенно ничего.

• Также bobdahacker связался с журналистом одного издания, которые в свою очередь связались с пресс-службой Всемирной молитвенной сети Папы Римского, поскольку у Click To Pray даже нет специального контактного лица для прессы. Ииииии..... тоже ничего.

• Иронично, что письмо, которое было направлено Папе Римскому по всем возможным адресам для молитв, так никто и не прочитал.

➡️ https://bobdahacker.com/blog/click-to-pray

#Security #Новости

Читать полностью…

infosec

Пятничное: на хабре опубликован очень крутой материал, в котором рассказывается про различные домены верхнего уровня (от национальных, брендовых и альтернативных доменных зон до самых необычных). Будет интересно: https://habr.com/ru/articles/1053304/

#Разное

Читать полностью…

infosec

• У PT вышло интересное исследование с обзором кибератак за 2-й квартал 2026 года. Эксперты провели анализ активности хакерских группировок, которые атаковали российские организации (от госсектора до финансов, здравоохранения и промышленности).

• По итогам второго квартала было зафиксировано 839 уникальных образцов вредоносного ПО (это на 88% больше, чем в прошлом году), ассоциированных с 17 отслеживаемыми группировками.

• Целью хакеров остается финансовый сектор - 14,8% всех зафиксированных атак. За ним следуют правительственный сектор (13,28%) и технологические компании (13,09%). Далее располагаются организации гражданского общества (8,21%), образование (5,16%), транспорт и логистика (4,97%), здравоохранение (4,87%), производство (4,30%) и энергетика (4,20%). Оставшиеся 27,1% распределены между прочими отраслями.

• В активности отслеживаемых группировок зафиксирован ряд устойчивых техник:

Получение C2 через блокчейн Bitcoin;
Фишинг;
Доставка через публичные веб-сервисы и oEmbed-цепочки;
Планировщик задач Windows;
Ключи автозапуска в реестре;
Антибот‑фильтрация исследовательской среды;
Эксплуатация уязвимостей клиентского ПО;
DLL Side‑Loading;
Кража учетных данных и таргетинг на финансовые системы.

• Ключевым вектором первоначального доступа остался фишинг, где хакеры активно используют деловую, финансовую и государственную тематику, а также скомпрометированные легитимные почтовые ящики для повышения доверия и обхода базовой фильтрации.

• В исследовании также описаны различные методы, которые использовали хакеры при атаках на компании. Изучить исследование можно по ссылке (без регистрации и SMS): https://ptsecurity.com/research/analysis-of-hacker

#Исследование

Читать полностью…

infosec

Первый менеджер паролей с сертификатом ФСТЭК России

Персональные данные, финансовая документация, доступы к инфраструктуре — ошибки стоят слишком дорого. За выбором решения для защиты стоят репутация компании и её будущее.

Пассворк наводит порядок в доступах: централизует их, позволяет безопасно делиться и гибко настраивать права. Устанавливается на ваших серверах или в облаке.

30 апреля Пассворк стал первым менеджером паролей с сертификатом ФСТЭК по 4-му уровню доверия — наивысшему для коммерческого ПО.

Для госсектора это легальная возможность закрыть требования регуляторов, а для бизнеса — железный аргумент для руководства и ИБ-службы при выборе решения.

Пассворк — основа информационной безопасности.

Протестировать можно бесплатно
Подробнее о сертификате
#реклама
О рекламодателе

Читать полностью…

infosec

• Большинство из вас знает, что первый в мире компьютер с полноценным графическим интерфейсом (GUI), оконной системой и поддержкой мыши был разработан в исследовательском центре компании Xerox! Так вот, большинство инженеров, которые разрабатывали этот самый интерфейс, насмехались над первым поколением персональных компьютеров, появившихся в середине семидесятых, поскольку первые ПК были менее мощными, чем машины, на которых они привыкли программировать. С четырьмя килобайтами памяти и без дисковода можно было не так много сделать.

• Но Ларри Теслер, который был ключевым инженером в Xerox PARC, думал иначе. Он был воодушевлен потенциалом персональных компьютеров и купил себе Commodore PET, как только тот стал доступен в 1977 году. После визита Apple в Xerox PARC в декабре 1979 года, он был так впечатлен инженерами из Apple, что 17 июля 1980 года он ушел из PARC и начал работать в Apple в качестве менеджера группы Lisa Applications.

• Ларри отстаивал согласованность между приложениями и внес большой вклад в то, что в итоге стало пользовательским интерфейсом Macintosh. Он также был основным сторонником и разработчиком пользовательского тестирования в Apple: фактически опробовал ПО на реальных пользователях и лицезрел их реакцию. Начиная с лета 1981 года, Ларри организовал серию пользовательских тестов зарождающегося ПО Lisa, наняв друзей и родственников, чтобы они впервые опробовали ПО, под наблюдением сотрудников Apple, которые записывали их реакцию.

Пользовательские тесты проводились в специально сконструированной комнате с односторонним зеркалом, чтобы наблюдатели могли наблюдать за тестами, не вмешиваясь в них. Тестирование проводил модератор, задачей которого было убедиться, что пользователь чувствует себя комфортно и показать, как пользоваться мышью. Затем, без дальнейших инструкций, пользователей просили выполнить определенные задачи без помощи модератора, например отредактировать текст и сохранить его. Модератор призвал каждого пользователя бормотать себе под нос при выполнении задач, максимально раскрывая свои мысли. Каждый сеанс записывался на аудио или видео для последующего анализа.

• Когда ПО требовало подтверждения от пользователя, оно отображало "диалоговое окно", которое содержало вопрос, и представляло две кнопки для положительного или отрицательного ответа. Кнопки были помечены как "Do it" и "Cancel". Сотрудники Apple заметили, что некоторые пользователи жмут на "Cancel", когда им следовало нажать "Do It", но не было понятно, с чем у них возникали проблемы.

• Наконец, команда обратила внимание на одного пользователя, которого особенно смутило диалоговое окно, который, казалось, даже немного рассердился. Модератор прервал тест и спросил, в чем проблема. Он ответил: "Я не болван, почему программа называет меня болваном?"
Оказывается, он не замечал промежутка между "o" и "i" в "Do It"; в системном шрифте без засечек, который мы использовали, заглавная "I" была очень похожа на строчную "L", поэтому он читал "Do It" как "Dolt" и поэтому был несколько обижен.

• Чтобы вы понимали, слово "Dolt" переводится как "болван".

• После этого инженеры изменили метку кнопки положительного подтверждения на "Оk" (чего изначально избегали, потому что мы думали, что это слишком разговорно), и с этого момента у людей стало меньше проблем. Так и пошло...

➡️ https://www.folklore.org/Do_It.html

#Разное

Читать полностью…

infosec

Абсолютный рекорд: за этот месяц было исправлено 1449 уязвимостей в продуктах Oracle. С июльским Critical Patch Update можно ознакомиться по ссылке: https://www.oracle.com/security-alerts/cpujul2026.html

#Security

Читать полностью…

infosec

• Нашел интересный челлендж, который окажется полезен всем, кто хочет изучить Linux. Он содержит 100 заданий, которые необходимо изучать и выполнять последовательно. Сразу отмечу, что материал предназначен только для новичков, так что если вы уже знакомы с Linux, то вы не найдете для себя полезной информации.

• Итак, в рамках каждого челленджа вам необходимо будет решить задачу: например, создать папку для определенных данных, найти инфу в логах, скорректировать права доступа, восстановить данные, ну и все в этом роде...

• Там еще есть пошаговые инструкции и примеры. В итоге вы получаете сценарий, цель, подсказки (если они вам нужны), а затем самостоятельно решаете, какие команды использовать при выполнении задачи. Это максимально приближает процесс обучения к реальной работе в терминале, так что это очень крутой ресурс для тех, кто только начинает свой путь в Linux.

➡️ https://labex.io/ru/courses/100-days-of-linux-challenges

#Linux

Читать полностью…

infosec

• Попался на глаза отличный проект, который называется UptimeRobot. Если говорить в двух словах, то это простой мониторинг доступности, который опрашивает ваши сайты каждые несколько минут и отслеживает, все ли они "на месте". Мониторы можно настроить на HTTP(S)-запросы, пинг, SMTP, POP3, TCP-порт и т.д. Алерты могут приходить в телегу или на электронную почту. 

• Кроме обычного пинга сайтов, UptimeRobot проверяет порты и не пропустит истечение SSL‑сертификата (напомнит за 30/14/7 дней). Также можно настроить алерты на появление любого нужного или нежелательного содержимого на странице.

• По доступу есть бесплатный план на 50 сайтов (проверки раз в 5–10 минут) и платные тарифы с меньшим интервалом. Но я не думаю, что платный тариф вам понадобится, так как бесплатного хватает за глаза. Кстати, там еще есть очень удобное мобильное приложение, куда приходят пуши. Такое редко встретишь в бесплатных сервисах мониторинга, а у некоторых вообще нет приложения для смартфонов.

➡️ https://uptimerobot.com

#Tools

Читать полностью…

infosec

Программа может работать «нормально» ровно до первого неожиданного ввода. А дальше — падения, странное поведение, ошибки в обработке данных и уязвимости, которые не всегда видно при обычном тестировании.

23 июля в 20:00 МСК на открытом вебинаре OTUS разберём, как реверс-инжиниринг и фаззинг помогают понять, что делает программа, и найти в ней ошибки. Поговорим простыми словами, как работают оба подхода, чем они отличаются и почему хорошо дополняют друг друга в разработке, анализе ПО и информационной безопасности.

На практике покажем, как программа ведёт себя при обычном и неожиданном вводе, почему она может «ломаться» и как это использовать для анализа. Разберём, как с помощью реверса понять логику приложения, а с помощью фаззинга — обнаруживать ошибки, уязвимости и нестандартное поведение.

Урок проходит в преддверии старта курса «Обратная разработка». Регистрируйтесь, чтобы увидеть, как теория помогает в реальном анализе программ, и разобраться, где реверс и фаззинг применяются на практике.

Регистрируйтесь: https://vk.cc/cZyX4b

Реклама. ООО «Отус онлайн-образование», ОГРН 1177746618576

Читать полностью…

infosec

• Знаете какой сегодня день? Ровно 2 года назад, 19 июля 2024 года в 04:09 UTC, компания CrowdStrike выкатила обновление контентного файла для своего антивируса Falcon Sensor. За следующие 78 минут 8,5 миллиона Windows-машин по всему миру ушли в бесконечный BSOD. Свою работу остановили аэропорты (>5000 отменённых рейсов только в США), больницы, банки, биржи, 911-диспетчерские и т.д., а мировой финансовый ущерб оценивается по меньшей мере в 10 млрд. баксов.

• Фото выше отлично передает вайб того дня, а подробную хронологию событий и описание ошибки, которая привела к сбою, можно найти в техническом разборе CrowdStrike [vpn] и на Wikipedia.

#Разное

Читать полностью…

infosec

• Мало кто знает, но электронная почта появилась задолго до интернета: первые электронные сообщения начали отправлять еще в 1965 году на суперкомпьютерах IBM. Для этого использовали команду write на операционной системе Unix, а в Tenex приписывали послания к концу отправляемого файла. Передача сообщений происходила в рамках одного компьютера, а позже - локальной сети, но само общение на компьютере больше расценивалось как развлечение.

• В конце 60-х компьютеры считались машинами исключительно для вычислений, а поговорить можно было по телефону или устроив личную встречу. Но даже спустя тридцать лет, когда интернет уже захватывал умы, находились люди, которые продолжали считать так же.

• Технологии развивались. Когда в США появился ARPANET, который начал объединять десятки компьютеров в одну сеть, потребовался общий протокол, который сделает отправку и получение электронных писем стандартным для всех устройств. Так появился SMTP, который используют до сих пор.

• К концу 80-х компьютеры стали достаточно мощными, чтобы между ними можно было постоянно обмениваться электронными письмами. Почта закреплялась как формат общения в сети. Для нее начали делать графические клиенты - так появился Elm, а за ним Mutt, Pine (на фото) и другие.

• В 1993 Всемирная паутина становится открытой для всех. Интернет начинают заполнять сайты, доски объявлений (BBS), форумы, но для большинства пользователей еще несколько лет он будет оставаться недоступным: скорости входа в сеть еще было недостаточно. Зато общение через электронную почту, которая была встроена как услуга у первых интернет-провайдеров, было популярной точкой входа в киберпространство.

• Один из них - America Online (AOL). После подключения к сети по диалап-модему всплывало стартовое окно со встроенным почтовым ящиком и чатом. При появлении нового письма приходило голосовое уведомление "You've got mail"!

• Несмотря на то что стандарты отправки писем уже были, провайдеры и хостинги использовали разные шлюзы. Например, у CompuServe не было имен - только цифры, который достались в наследство от старой архитектуры. Общаясь внутри сети, вы могли слать письма на, например, 71543,310. Но если вы хотели отправить письмо с того же AOL, то нужно было указать шлюз и убрать запятую: 71543.310@compuserve.com. Для тех лет проблема с разными форматами почтовых имен встречалась достаточно часто. The New York Times обращал внимание, что даже простые адреса могли казаться "написанными по-марсиански: bigk9@avm1.hq.umars.edu".

• Когда доступ к интернету стал дешевле, а модемы - чуть быстрее, то вход в браузер перестал быть проблемой. Появилась веб-почта, одной из первых была HotMail - она была бесплатной и удобной для пользователя. Это серьезно упрощало доступ к обмену почтой: не нужно было разбираться с командными строками, операционными системами и общаться через ящик своего провайдера.

Спустя несколько лет HotMail выкупит Microsoft и позже превратит его в Outlook. Эта сделка станет знаковой и для России: один из создателей Mail.ru, Алексей Кривенков, вдохновится продажей и начнет делать свою почтовую службу.

• К концу 90-х университеты и крупные корпорации обмениваются письмами наравне с бумажными документами. Первые юзеры интернета активно заводят ящики в бесплатных службах Hotmail и RocketMail, либо продолжают пользоваться ящиками своих провайдеров. Популярность общения в сети растет.

• СМИ называли этот тренд интернет-манией: сеть начала захватывать умы не только обычных юзеров, но и бизнеса. В 1993 году интернет привлекал по 150 тысяч пользователей ежемесячно, а к 1994 году почтой пользовались от 40 до 50 млн человек, из которых 16 млн - команды и бизнес. Так и пошло...

• К слову, начало работы Hotmail началось 30 лет назад - в июле 1996 года!

#Разное

Читать полностью…

infosec

• Журнал "UPgrade" №06 - 2002 год.

#Разное

Читать полностью…

infosec

В экосистеме CURATOR появился новый сервис — CURATOR.SCANNER.

✨ CURATOR.SCANNER регулярно сканирует внешний периметр организации, помогая выявлять уязвимости, ошибки конфигурации и устаревшее ПО. Он расширяет набор решений CURATOR, в который уже входят сервисы защиты от DDoS-атак, WAF и защиты от ботов.

✨ Это облачный сервис, который не требует развертывания дополнительных инструментов на стороне клиента и доступен в едином личном кабинете CURATOR.

✨ Благодаря этому регулярное сканирование внешнего периметра можно подключить без дополнительных затрат времени, дополнив существующий набор решений для защиты инфраструктуры.

👉 Подробности — по ссылке.

Читать полностью…

infosec

• Представьте... Вы позвонили в конкретную компанию. Поздоровались, обсудили ряд вопросов, попрощались. А в течение следующего часа вам начинают названивать конкуренты с аналогичными предложениями. Знакомо?

• Именно в такой ситуации оказались клиенты одной компании, которые винили ее в сливе данных, а те в свою очередь не понимали, откуда происходит утечка. Версий было много, расследование длилось долго, однако настоящая причина скрывалась совсем не там, где можно подумать...

• Дело было не в конкурентах или хакерах, а в операторах, которым вы платите деньги за связь. Они же и продавали данные, хотя все было юридически чисто.

• По ссылке ниже хорошая статья, автор которой разобрался в ситуации и описал все в подробностях. Понятное дело, что это классика, но почитать будет интересно: https://habr.com/ru/articles/1059452/

#Разное

Читать полностью…

infosec

• Пост выходного дня: в этом году компьютерной папке исполнилось 45 лет. В 1981 году компанией Xerox был выпущен Xerox 8010 Star Information System - это первый коммерческий компьютер, в котором была использована графическая модель рабочего стола с папками и значками, применяемая нами и сегодня. Вот с чего все началось:

В 1960-х и 70-х годах большинство ПК были большими и дорогими системами, работающими с использованием пакетной обработки с перфокартами или интерактивных операционных систем командной строки, доступ к которым осуществлялся через телетайпы или видеодисплейные терминалы. Они были не очень удобны в использовании и требовали специализированного обучения для программирования или корректного управления.

В начале 1970-х годов компания Xerox начала экспериментировать с новым графическим подходом, результатом чего стал революционный компьютер Xerox Alto, в котором использовалась мышь и растовый дисплей. Когда в конце 1970-х годов пришло время запускать Alto в серийное производство, компании Xerox понадобился интерфейс, который мог бы облегчить работу с компьютером офисным специалистам без специальной компьютерной подготовки. Эта задача выпала на долю Дэвида Кэнфилда Смита из компании Xerox, который изобрел метафору рабочего стола для разработанной в 1981 году системы Xerox Star 8010.

Когда компания Xerox поручила Дэвиду разобраться, как обычные офисные работники смогут использовать новую компьютерную систему Xerox с растовым изображением, Дэвид использовал свои наработки в области графических вычислений, когда компьютер можно было программировать визуально. В процессе работы Дэвид изобрел компьютерный значок!

В продолжение этой идеи Дэвид понял, что ему нужна подходящая концепция, которую уже понимали бы офисные работники. Он остановился на визуальном, экранном отображении реальных объектов, таких как картотечные шкафы, папки и корзины, которыми офисные работники пользовались каждый день.

После нескольких вариантов экспериментальных иконок были созданы первые в истории компьютера иконки документов и папок. Папка была реальной иллюстрацией к компьютерному файлу "каталог". Это была, скорее всего, самая простая из всех иконок для визуализации, поскольку она имела настолько привычную реальную визуализацию (вездесущая манильская папка) с очень четкой формой.

В конечном итоге интерфейс оказался хорошо знакомым офисным работникам. Дэвид в своем выступлении утверждает, что во время тестирования были только положительные отзывы. Он не был таким универсальным, как другие настольные графические интерфейсы, появившиеся после Star, но, несомненно, он стал одним из первых компьютеров с рабочим столом и графическими иконками, которыми мы пользуемся сегодня.

• Xerox Star 8010 Information System была создана в отделе разработки систем компании Xerox (SDD), и над ней работали целая группа других специалистов. Все вместе они создали мощную, но дорогую компьютерную модель с монохромным растровым дисплеем высокого разрешения, внутренним жестким диском и встроенной поддержкой локальной сети Ethernet.

Используя 8010, вы могли легко разработать документ с графическими и текстовыми элементами, а затем распечатать его на сетевом лазерном принтере, который будет использоваться совместно с группой рабочих станций 8010.

С высокой ценой и целевым рынком состоящем с крупных предприятий, Star не суждено было стать массовым продуктом. Но он был довольно успешным: было продано десятки тысяч устройств, а разработчики получили вдохновение на создание дальнейших систем, которые усовершенствовали интерфейс рабочего стола Star в ОС под названием Viewpoint. Это также вдохновило несколько известных компаний, таких как, Apple и Microsoft... но это уже совсем другая история.

#Разное

Читать полностью…

infosec

Спецслужбы КНДР арестовали группу бывших государственных хакеров, которые смогли хакнуть внутреннюю сеть Центрального банка страны и Банка внешней торговли. Хакеры вывели похищенные средства с помощью криптовалюты и контрабандой переправляли иностранную валюту через границу...

➡️ https://www.dailynk.com/korea-bank-hacking

Источник в Пхеньяне сообщил изданию Daily NK, что взлом затронул Центральный банк КНДР, отвечающий за эмиссию валюты и управление государственными фондами, а также Банк внешней торговли, который занимается зарубежными платежами страны. Хакеры конвертировали похищенные государственные средства в криптовалюту и переправляли крупные суммы в иностранной валюте через приграничные районы. Национальное разведывательное управление КНДР задержало участников группы 12 июля.

По словам источника, во главе группировки стояли бывшие военнослужащие подразделения киберопераций Главного разведывательного управления — военной разведки страны. После увольнения из армии они стали вербовать талантливых молодых IT-специалистов из Пхеньянского университета науки и технологий. Группа тайно выстроила сеть торговли криптой для отмывания украденных денег. По словам источника, преступники стремились только к личному обогащению — без хактивизма.

Участники группы использовали беспроводное оборудование китайского производства и зашифрованные мессенджеры, опираясь на технические навыки, отточенные в армии и университете. Эти же навыки и помогли им проникнуть в тщательно охраняемые внутренние сети и платежные системы банков.

Хакеры выводили часть торговых фондов государства и иностранной валюты небольшими суммами, чтобы их не обнаружили, а затем переводили средства на зарубежные криптовалютные кошельки. Брокеры в Китае обменивали криптовалюту на наличные.

Контактные лица в приграничных районах в режиме реального времени обменивали отмытые средства на доллары США и китайские юани.

Группе удалось нанести большой финансовый ущерб, но ее быстро разоблачили. Чиновники в Пхеньяне заметили небольшие расхождения при согласовании платежей в иностранной валюте, а также подозрительные логи и подключения с зарубежных IP-адресов. Вскоре после этого Национальное разведывательное управление начало внутреннее расследование.

Следователи установили, что зашифрованный трафик исходил из конспиративной квартиры в Пхеньяне. В ночь на 12 июля агенты провели там рейд и с поличным задержали главарей и IT-специалистов: те сидели за компьютерами и отмывали средства. Власти также конфисковали компьютерное оборудование стоимостью сотни тысяч долларов и изъяли незарегистрированные одноразовые телефоны.

После этого вооруженные сотрудники Национального разведывательного управления заняли позиции вокруг штаб-квартиры Банка внешней торговли и вычислительного центра Центрального банка Чосон, полностью перекрыв доступ извне. По Пхеньяну разъехались автомобили с оборудованием для обнаружения сигналов. Правоохранительные органы пытались засечь дополнительное оборудование, работающее на тех же нестандартных частотах, что и оборудование группы. По словам источников издания, операция была довольно масштабной, но осталась незамеченной местными жителями.

Новость о деле распространилась среди пхеньянской элиты, военных и университетского сообщества, вызвав шок из-за масштаба и дерзости схемы. Чиновники в Пхеньяне ждут для причастных крайне сурового наказания. "Они использовали навыки, которым их обучило государство для защиты страны, а вместо этого ограбили государственную казну" — заявил, по словам источника, один из чиновников.


➡️ Источник.

#Новости

Читать полностью…

infosec

Вот вам интересный факт: в начале 1970-х ARPANET был в зачатках, TCP еще не существовал, а единственным протоколом передачи данных был однонаправленный Network Control Protocol (NCP). Но для полноценного обмена данными нужно было два соединения - одно туда, другое обратно, поэтому инженеры разделили номера на нечетные для исходящего трафика и четные для входящего.

• В итоге Telnet получил 1, FTP - 3, Echo - 7, а Discard - 9. Все ключевые сервисы были на нечетных числах, потому что четные стали зеркальными половинками для обратного канала. Кроме того, на тот момент было всего 256 портов, и всем тогда казалось, что этого хватит навсегда....

➡️ https://www.rfc-editor.org/rfc/rfc739.html

• Кстати, порт 0 технически существует, но в заголовке TCP он означает динамическое назначение, а в сокетах Беркли sin_port = 0 при bind() говорит ядру выбрать самостоятельно.

#Разное #Сети

Читать полностью…

infosec

• Журнал "Лучшие компьютерные игры" №08 - 2003 год.

#Юмор

Читать полностью…

infosec

В информационной безопасности постепенно появляется новый объект защиты – ИИ-агенты

Если раньше основное внимание было сосредоточено на защите приложений, инфраструктуры и данных, то теперь все чаще приходится думать о безопасности автономных систем, которые сами взаимодействуют с сервисами, используют инструменты и принимают решения в рамках поставленных задач.

При их разработке безопасную архитектуру важно закладывать с самого начала. Ошибка конфигурации или потенциальная угроза могут привести к утечке данных, несанкционированным действиям в инфраструктуре или повлиять на работу всего продукта.

Этим вопросам Школа анализа данных Яндекса посвятит бесплатный онлайн-интенсив AI Agents Security Week, в котором эксперты по безопасной разработке, безопасности ИИ-агентов и инфраструктуры будут разбирать, чем ИИ-агенты отличаются от больших языковых моделей, как выстраивать безопасный доступ к инструментам и данным, а также рассмотрят практические кейсы разработки.

#Новости #AI #Security

Читать полностью…

infosec

• Дождались: Ozon Tech не просто выкатил программу на E-CODE. По информационной безопасности в этом году отдельный трек! Не ламповый уголок со сканвордами (это, кстати, было прикольно), а полноценный сет докладов от ИБ-экспертов из разных отраслей.

• В программе создание аналога SLSA одновременно для банка и спутниковой системы, прогулка по ландшафту киберугроз с разбором критических ошибок, применение Defense-in-Depth и DFIR в компании ИИ-агентов. И конечно кейсы в концепте Zero Trust, к которому все мы стремимся.

• Кстати, к чему стремится именно Ozon Tech в контексте кибербеза, можно будет напрямую узнать у CISO Кирилла Мякишева. Он тоже выступит с докладом.

• Вообще заявлено много крутых экспертов. Знакомьтесь с программой и регистрируйтесь тут: https://ecode.ozon.tech/

#Новости

Читать полностью…

infosec

• За последние несколько дней было выпущено более 400 бюллетеней по уязвимостям ядра Linux....

➡️ https://lists.openwall.net/linux-cve-announce/2026/07/
➡️ https://lore.kernel.org/linux-cve-announce/

#Linux

Читать полностью…

infosec

• Электронная почта остается основным средством служебной переписки в компаниях. Ее можно организовать как с помощью собственной инфраструктуры (например, развернув Microsoft Exchange Server), так и через облачные почтовые сервисы, такие как Microsoft 365 или Gmail. При этом в некоторых организациях нет доменного доступа к облачной почте. Как следствие, хакеры, взломавшие домен, не получают автоматически доступ к переписке и прибегают к дополнительным техникам, чтобы ее прочитать.

• В исследовании по ссылкам ниже вы узнаете о том, как APT-группа ToddyCat развивала свои методы для получения скрытого доступа к служебной переписке сотрудников целевых компаний.

• В первой части рассмотрены инциденты, которые происходили во второй половине 2024 - начале 2025 года:

TomBerBil на PowerShell:
Детектирование.
Кража писем из Outlook:
TCSectorCopy;
XstReader;
Детектирование.
Кража токенов доступа из Outlook:
Детектирование.

• Во второй части исследования подробно описан механизм новой атаки и инструмент Umbrij, который используется для компрометации корпоративной переписки в сервисе Gmail. Такая атака позволяет ToddyCat с помощью браузера пользователя получить токены для протокола авторизации OAuth 2.0, которые можно использовать вне периметра скомпрометированной инфры для доступа к корп. почте.

Umbrij:
Запуск;
Подготовка окружения;
Получение кода авторизации;
Результаты работы.
Детектирование:
DLL sideloading;
Запуск браузера;
Отзыв стороннего доступа.
Уменьшение рисков.
Выводы.

#Исследование #Security

Читать полностью…

infosec

Энтузиаст bitluni запилил кластер из 8192 микроконтроллеров CH570, который способен выводить графику уровня QVGA. Контроллеры работают на частоте 100 МГц, имеют 12 КБ SRAM и созданы на базе ядер RISC-V. Цена каждого такого чипа составляет 10-13 центов! Хотя, конкретно в этом случае, больше всего ресурсов ушло на разработку и отладку платы для подключения чипов в систему.

Дело в том, что современные устройства меняют чаще, чем они реально устаревают. Фактически процессоры старых устройств можно не отправлять на свалку, а создавать из них достаточно экономичные вычислительные кластеры. Правда придется подумать об универсализации, чтобы не тратить время на соединение и налаживание работы разных устройств.

Сам кластер выглядит максимально красиво, а его автор пообещал в скором времени собрать кластер из 32 тыс. чипов: https://youtu.be/qMR3IXF2sWw

К слову, исследователи Google и Калифорнийского университета в Сан-Диего в прошлом месяце собрали кластер из б\у смартфонов Pixel. По их расчетам 25–50 смартфонов могут заменить двухпроцессорный сервер и поддерживать несложные сервисы для целого университета.

На данный момент кластеры из б\у устройств выглядят экспериментом. Таким же, как исследование Beowulf, проведенное NASA в 1994 году. Оно показало эффективность кластерных вычислений на старых ПК. В результате стало ясно, что множество недорогих серверов могут работать эффективнее больших и безумно дорогих мейнфреймов.

➡️ Источники [1],[2],[3].

#Разное #Оффтоп

Читать полностью…

infosec

Доброе утро 🫠

#Понедельник

Читать полностью…

infosec

• Издание TechRadar на своем сайте пишет, что компания LG оказалась в центре скандала о приватности со своими мониторами и телевизорами.

• Все дело в обновленных условиях использования webOS - ОС для телевизоров LG. По новым условиям, компания может записывать и обрабатывать окружающую речь для последующего обучения ИИ. Указано, что это делается для "улучшения" работы ИИ-сервисов.

• Но самое забавное здесь то, что пользователи теперь обязаны предупреждать своих гостей о записи разговоров, чтобы не нарушать законы о защите данных. Если кто-то из гостей не согласен с фактом прослушки, то голосовые функции необходимо отключить (как будто это помогает).

➡️ Когда вдохновился умной колонкой: https://www.techradar.com/televisions/lg

#AI #Новости

Читать полностью…

infosec

• Расскажу вам забавную историю, которая длилась на протяжении 10 лет (с 2013 по 2023 год). В те годы более ста тысяч писем, имеющих отношение к армии США, оказывались в распоряжении компании, которая управляла интернет-доменом небольшого африканского государства Мали.

• Проблема была обнаружена в 2013 году Йоханнесом Зюрбиером, голландским интернет-предпринимателем, у которого в то время действовал контракт на управление национальным доменом Мали. Зюрбиер пытался перехватывать письма, имеющие отношение к вооруженным силам США, и информировать Пентагон.

• Вся соль была в том, что люди путали окончания адресов электронной почты и отправляли письма на домен .ML (идентификатор страны Мали), вместо .MIL (идентификатор армии США). Зюрбиер заметил запросы на домены Army.ml и Navy.ml, которых на самом деле не существовало, и быстро разобрался в проблеме; он неоднократно пытался предупредить власти США в 2014 и 2015 годах, но безрезультатно.

• В конечном итоге, на протяжении 10 лет, Зюрбиер перехватил около 117 тыс. таких писем! В собрании писем голландского предпринимателя оказались дипломатические документы, налоговые декларации, пароли и данные о поездках высокопоставленных офицеров, личная информация о военнослужащих и их семьях, медицинские данные, удостоверяющие личность документы, списки экипажей кораблей, списки персонала на базах, карты сооружений, фотографии баз, контракты, жалобы на персонал, внутренние расследования и т.д.

• Спустя 10 лет в Пентагоне заметили обращения Зюрбиера и дали комментарий, что министерство обороны "осведомлено об этой проблеме и серьёзно относится ко всем несанкционированным раскрытиям информации", а электронные письма, отправленные непосредственно из домена .mil на малийские адреса, начали блокироваться до того, как они покинут домен .mil.

• Первыми среди источников утечек называют частных подрядчиков, работающих с вооруженными силами США, именно они часто отправляли письма не на тот домен. Но и сотрудники военного ведомства не отставали от них: издание пишет об одном агенте ФБР, работавшем на военно-морском флоте, который регулярно допускал ошибку в электронном адресе при отправке достаточно важных писем...

• Как говорится - набрали в армию здоровых, а спрашивают, как с умных.

➡️ https://edition.cnn.com/2023/07/17/politics/email-typos-mali-military-emails

#Разное

Читать полностью…

infosec

• Специалисты компании Arctic Wolf опубликовали исследование, в рамках которого смогли обнаружить масштабную атаку: 292 репозитория с инфостилерами, которые имитировали известные тулзы для разработчиков, ИБ специалистов и финансов.

• По данным исследователей, все репозитории содержали файл README со ссылкой на страницу загрузки с ZIP‑архивом. Страница, как правило, была оформлена так, чтобы быть похожей на легитимную, а имя и содержимое архива менялись примерно раз в минуту, чтобы усложнить отслеживание. Внутри находилась троянизированная библиотека libcurl.dll и модуль обновления WinGUP, который получает новое имя в зависимости от продукта, под которым он подписывается.

• После запуска исполняемого файла gup.exe загружал библиотеку libcurl.dll, которая декодировала и запускала встроенный инфостилер для сбора данных - пароли и куки из 19 браузеров, данные из 32 криптовалютных кошельков, сессии и токены Telegram, Discord и Steam, учетные данные самого безопасного в мире мессенджера скаМ Max, содержимое диспетчера учетных данных Windows, а также скриншоты, сведения о системе и списки установленного ПО.

• Указано, что вредоносная программа не присутствует на хосте постоянно, а предназначена для сбора как можно большего количества данных за одно выполнение. К моменту публикации исследования большая часть фишинговых репозиториев была удалена.

➡️ https://arcticwolf.com/fake-github-repositories

#Новости

Читать полностью…

infosec

• Хороший и актуальный гайд по запуску собственного xmpp сервера в 2026 году... Тут вы узнаете много нового о настройке Prosody с синхронизацией сообщений, шифрованием и звонками.

Считаю, что чем больше такого материала, тем лучше. Берите на заметку, тестируйте, делитесь с близкими и оставайтесь на связи.

➡️ https://blog.dmcc.io/journal/xmpp-turn-stun-coturn-prosody

Ну и не забывайте про дополнительный материал

Как развернуть Nextcloud Talk на собственном VPS.
Matrix и XMPP на своем сервере для самых маленьких.
Galene — простой сервер видеоконференций. Установка на VPS.
Звонки через Jabber в докер-контейнере за 5 минут.
Запускаем сотовую сеть 4G LTE с поддержкой звонков и SMS.
Matrix Synapse. Реализация собственного сервера для безопасной коммуникации текстовыми сообщениями и звонков.

#Matrix #Element #XMPP

Читать полностью…

infosec

• Как и предполагалось, "мессенджер" Max пропал из Google Play. В качестве аналога предлагают скачать Signal или Telegram.

• UPD: Мессенджер также удалили из магазина AppGallery, который доступен владельцам китайских Huawei.

#Новости

Читать полностью…
Subscribe to a channel