49802
Copyright: @SEAdm1n Вакансии: @infosec_work Информационная безопасность. Литература для ИТ специалистов. Пентест, DevOps, Администрирование. Приобрести рекламное размещение: https://telega.in/c/it_secur РКН: https://vk.cc/cN3VCI
💻 DEF CON 34.
• Все началось в далеком 1993 году, когда Джефф Мосс (основатель DEF CON и Black Hat) организовал прощальную вечеринку для своего друга, который переезжал в другой город. С тех пор конференция DEF CON смогла перерасти в крупнейшее хакерское мероприятие и привлечь к себе аудиторию по всему миру.
• За годы проведения мероприятия хакеры смогли доказать, с какой легкостью можно взломать обычный компьютер, а также продемонстрировали множество инновационного софта, который совершил революцию в сфере этичного (и не только) хакинга.
• В этом году конфа проходила с 6 по 9 августа, на которой выступило очень много специалистов, с весьма интересными докладами. Все слайды и видосики доступны на сайте DEF CON. Забираем отсюда и изучаем: https://media.defcon.org
#Security
🖥 12 августа – уникальная дата в мире IT: 45 лет назад появилась первая массовая персоналка от IBM и MS-DOS.
• В 70-е годы XX века компания IBM ориентировалась в основном на корпоративный рынок, считая, что ограниченный спрос на ПК не позволит построить серьезный бизнес. Однако бурный рост популярности персоналок Altair 8800, Commodore PET, Sinclair Mk14 и Atari 400/800, которым на пятки наступала Apple со своей продукцией, заставил крупные корпорации шевелиться. В 1980 году IBM начало разработку собственного настольного ПК, и 12 августа 1981 года IBM PC 5150 был представлен публике. Это изделие стало первым компьютером в сверхпопулярной линейке IBM PC. Наступила эпоха тотальной компьютеризации человечества, флагманом которой стали машины на базе архитектуры х86.
• Основной целью, которую руководство IBM поставило перед своими инженерами, было создание компактной и универсальной персоналки, быстродействие и производительность которой позволили бы использовать такую машину как на крупных предприятиях, так и в мелком бизнесе, а при желании и наличии достаточных средств - даже дома. И эта задача была решена. Сердцем IBM PC 5150 стал процессор Intel 8088, работавший на частоте 4,77 Мгц, при этом машина была оборудована оперативной памятью объемом от 16 до 64 Кбайт, которую можно было увеличить путем установки дополнительной платы расширения до 256 Кбайт.
• Подходящего по габаритам для компактного корпуса компьютера жесткого диска у IBM не нашлось, да и питания для него не хватало, потому в качестве накопителя машина использовала два 5-дюймовых дисковода.
• Первая модель IBM PC комплектовалась монохромным дисплеем IBM 5151, однако позже в производственную линейку добавился цветной монитор IBM 5153, при этом компьютер поддерживал одновременно два стандарта видео: MDA и CGA. Первый обеспечивал вывод монохромного текста с высоким разрешением, но не мог отображать больше ничего, а второй выводил цветную графику и текст со средним и низким разрешением.
• В качестве операционной системы персоналка использовала PC DOS 1.0 и CP/M-86. Однако в этот же день, 12 августа 1981 года, состоялось еще одно знаковое событие, впоследствии буквально перевернувшее компьютерную индустрию с ног на голову. А именно, никому не известная (на тот момент времени) компания Microsoft выпустила на рынок операционную систему MS-DOS, которую стали массово устанавливать на IBM-совместимые ПК. При этом сама MS-DOS 1.0 представляла собой по большому счету переименованную 86-DOS, которую Билл Гейтс купил за 75 000 долларов у разработчика Тима Патерсона из Seattle Computer Products. А та, в свою очередь, являлась портированной для процессоров Intel усовершенствованной версией CP/M от Digital Research.
• Компьютер был очень благожелательно встречен публикой. Еще до его официального выхода компьютерные издания хором восхищались заявленными характеристиками ПК, а после поступления машины в продажу появилось множество хвалебных обзоров, авторы которых буквально восхищались инженерными решениями, производительностью и возможностями IBM PC. Уже в первый год было продано более 130 000 экземпляров этого компьютера, а поскольку он был разработан на базе открытой платформы, вскоре появились многочисленные клоны, выпуск которых наладили Compaq, Eagle Computer, Handwell Corporation и другие компании. Фактически, из главных конкурентов IBM PC среди несовместимых платформ на рынке 80-х осталась только линейка Apple Macintosh.
• Персональный компьютер IBM PC (5150) стал одним из самых популярных ПК в мире, а IBM PC - превратился в стандарт. Большинство современных ПК являются дальними потомками и прямыми наследниками этой уникальной машины. Так то...
#Разное
• Автор проекта vx-underground начал писать книгу по изучению вредоносного программного обеспечения, которая будет ориентирована для начинающих реверс-инженеров. На данный момент опубликована только вводная часть, с которой вы можете ознакомиться по этой ссылке:
➡️ https://malwaresourcecode.com/part-i-malware-4-noobs-version-0
• Если у вас есть вопросы или предложения, то вы можете написать автору в Х. Надеюсь, что со временем у нас будет полноценная книга по анализу малвари для начинающих. Читать такой материал всегда интересно, так как за плечами автора более 20 лет опыта...
#RE #Malware #Security
🔑 Сотрудники Mozilla случайно залили на GitHub закрытый GPG-ключ Firefox и Thunderbird.
• В блоге Mozilla пишут о замене GPG-ключа, который использовался для подписи артефактов исполняемых файлов и библиотек Firefox и Thunderbird. Сотрудники компании случайным образом залили его в приватный репозиторий, к которому имели доступ только ограниченное число сотрудников.
➡️ Опенсорс значит опенсорс: https://blog.mozilla.org/security/gpg-key
• Для большинства пользователей замена ключа не потребует выполнения каких-либо действий. Исключения составляют только пользователи, вручную проверяющие цифровые подписи или устанавливающие RPM-пакеты с официальными сборками Firefox от Mozilla. В данных случаях потребуется явно импортировать новый открытый ключ и отозвать старый.
➡️ https://www.opennet.me
#Новости #Security
• Microsoft убирает графические пароли из списка вариантов входа в Windows для новых пользователей. Эта информация указана в примечании к сборкам 26 100.8875 (24H2) и 26 200.8875 (25H2), входящим в июльский апдейт безопасности KB5101650. Изменение затронуло как пользователей Windows 11, так и Windows 10.
• К слову, графический пароль появился 14 лет назад, когда вышла Windows 8, в октябре 2008 года. Это был альтернативный способ разблокировки ПК \ ноутбука без ввода традиционного пароля. Вместо ввода символов пользователи выбирали фото и рисовали на ней комбинацию жестов (прямые линии, круги, касания), в определенной последовательности и конкретной области.
• Отказ от графических паролей Microsoft объясняет повышением безопасности. Пользователи, которые уже используют, либо ранее настроили графические пароли, могут продолжать использовать его для входа в Windows. Если графический пароль удален, отключен или не был настроен ранее, то его будет нельзя установить. Как то так...
➡️ https://support.microsoft.com/
#Новости #Microsoft
• Магазин компьютеров в Магнитогорске. Не хватает только кнопки "Турбо", а в остальном выглядит прикольно 🥰
#Оффтоп
🔑 Почему TLS ! = Безопасность.
• В курсе по компьютерным сетям от Андрея Созыкина рассматриваются только основные идеи, но в случае с TLS очень важны именно технические детали. Неправильные настройки могут привести к тому, что защита не будет работать...
• Как узнать, что настройки правильные? Рекомендуется начать с изучения документа Testing for Weak Transport Layer Security из OWASP Web Security Testing Guide. В этом материале подробно написано, что проверять, почему нужно обращать внимание именно на это и какие инструменты можно использовать.
• В руководстве TLSRef Server-Side TLS содержится описание рекомендуемых конфигураций в двух вариантах:
➡современный вариант на основе TLS 1.3.
➡вариант для обратной совместимости с TLS 1.2.
• Дополнительно TLSRef предоставляет полезный конфигуратор настроек TLS для популярных сервисов.
• Также полезен OWASP Transport Layer Security Cheat Sheet, где компактно представлена наиболее важная информация по ключевым настройкам TLS.
➡ Напомню, что бесплатный курс по изучению компьютерных сетей от Андрея Созыкина можно найти на YouTube.
• P.S. Не забывайте по мой репозиторий, в котором собрана подборка материала для изучения сетей (от курсов и книг, до шпаргалок и сообществ): https://github.com/SE-adm/Awesome-network
#Сети #Курс #TLS
• Согласно исследованию специалистов VulnCheck, маршрутизаторы, произведенные китайской компанией Zbtlink, поставляются со встроенным бэкдором.
• За два года Zbtlink опубликовали более 20 прошивок - во всех из них был зашит вредоносный код! Бэкдор запускается автоматически и устанавливает связь китайской инфраструктурой C2 каждые 35 секунд, что позволяет получить полный доступ к устройству.
• К слову, маршрутизаторы от Zbtlink продаются по всему миру под торговыми марками Zbtlink и Wiflyer. Одновременно с этим исследователи сообщают, что китайские маршрутизаторы часто маркируются под чужими брендами, поэтому кол-во зараженных устройств может быть гораздо больше...
➡️ https://www.vulncheck.com/blog/zbt-endlessdoors
#Исследование #Security
• Многие считают, что основоположником социальной инженерии считается Кевин Митник, который получал доступ к информации не только при помощи технических средств, но и при помощи психологических методов и приемов. Согласны вы с этим мнением, или нет, решать только вам.
• Митник родился 6 Августа 1963 года. Сегодня ему бы исполнилось 63 года, однако 16 июля 2023 Кевин скончался от тяжелой болезни... Он был самым известным хакером 90-х годов, он проникал во множественные правительственные и корпоративные системы. Ему противостояли лучшие специалисты ФБР по информационной безопасности, которые в итоге смогли достать Кевина и осудить по всей строгости закона.
• Вот некоторая хронология ранних хаков Митника:
➡12 лет — первые мошенничества с телефоном;
➡15 лет — подделка автобусных билетов;
➡16 лет — взлом школьной компьютерной сети и взлом радиосвязи Макдональдса;
➡17 лет — первое незаконное проникновение на территорию Pacific Telephone и первый условный срок;
➡18 лет — взлом Университета Южной калифорнии, арест;
➡25 лет — первый тюремный срок — 12 месяцев, запрет пользоваться телефоном;
➡28 лет — взлом телефона Novatel (с использованием соц. инженерии), что позволяло менять Митнику ESN.
• В 2002 году Митник основал свою собственную компанию по информационной безопасности под названием Mitnick Security Consulting LLC. Организация предоставляла услуги по тестированию на проникновение, аудиту безопасности, обучению персонала и разработке политик безопасности для различных клиентов, включая правительственные, военные и корпоративные организации.
• С момента смерти Митника на хабре публиковалась его биография, которую описали в мельчайших подробностях. Материал очень объемный и рассчитан на несколько часов времени. Если интересно, то переходите по ссылкам ниже.
➡Часть 1: Бурная юность тёмного гения;
➡Часть 2: Кондор учится летать;
➡Часть 3: «Фортуна повернулась ко мне задом»;
➡Часть 4: Самый странный повод взломать военных;
➡Часть 5: Призрачный номер и загадочный хакер;
➡Часть 6: Кошки-мышки с федералами;
➡Часть 7: Призрак в маске мертвеца;
➡Часть 8: Вконец обнаглевший подпольщик;
➡Часть 9: Туман Сиэтла, саспенс и чёрный вертолёт;
➡Часть 10: Киберсамурай выходит на охоту;
➡Часть 11: Глазами оскорблённого охотника;
➡Часть 12: В сжимающемся кольце охоты;
➡Часть 13: Хакер в объятиях системы;
➡Часть 14: Из изгоев к звёздам.
#Разное
• bobdahacker выявил ряд уязвимостей на платформе tl;dv (Too Long; Didn't View) - это популярный ИИ-инструмент, который используют для записи совещаний и расшифровки встреч в Google Meet, Zoom или Teams. Удобно, если вам нужно зафиксировать договоренности и получить протокол встречи. К слову, у tl;dv 2 миллиона юзеров и куча инвесторов. А сам сервис хранит на своей стороне тонну записей разговоров и расшифровок встреч.
• После того как юзер зарегистрируется в tl;dv система аутентифицирует его с помощью JWT (Json Web Token). Этот JWT-токен позволяет войти в Firebase и получить доступ к его сервисам. Таким образом любой юзер может по api запросить данные из базы данных Firestore.
• Каждая запись из Firestore содержит электронную почту создателя встречи, идентификатор конференции, статус записи и временные метки. Также любой юзер может подключаться на активную встречу, которая идет в настоящий момент времени. Когда bobdahacker выявил эту уязвимость, то он обнаружил 1000 активных звонков и мог подключаться на каждый из них. К слову, он смог подключиться к онлайн встрече Министерства образования Малазии, где было 157 участников.
• В общем и целом, bobdahacker получил доступ к 181 тыс. записанным встречам, включая записи правительственных совещаний из разных стран, включая Бразилию, Колумбию, Перу, Мексику, США, Катар, Узбекистан, Гаити, Южную Африку, Ямайку, Гондурас, Аргентину, Таиланд, Японию и Израиль).
• Забавный факт: в момент сканирования поддоменов bobdahacker обнаружил, что tl;dv называет свои микросервисы в честь итальянской пасты. Cappellini , carbonara , fusilli , pasta , penne , puttanesca-v0 и ravioli . Целый итальянский ресторан, использующий серверы Express.
• Ну и классика жанра: 28 января информация об этой уязвимости была передана менеджеру tl;dv в LinkedIn и продублирована на почту техническому директору. На LinkedIn даже ответили и заявляли, что уязвимость исправят, но спустя пол года уязвимость так и не пофиксили.
• К слову, на сайте tl;dv указано, что их решение соответствует стандарту SOC2, соответствует GDPR, соответствует Закону ЕС об искусственном интеллекте, используется шифрование AES-256, есть даже видеоролик с заявлением основателя о приверженности компании. А в самом низу сайта есть строка:
Если вы обнаружили проблему конфиденциальности или безопасности, которую мы должны решить, пожалуйста, всегда сообщайте нам об этом по адресу privacy@tldv.io. Наша команда безопасности ответит в течение 24 часов...
bobdahacker и в различных СМИ, уязвимость все таки пофиксят (но это не точно): https://bobdahacker.com/blog/tldv-hack
• Отличная статья о том, как легитимные облачные платформы помогают фишерам обходить многофакторную аутентификацию.
• Вы узнаете о механиках реальных AitM-атак (Adversary-in-the-Middle) в облачной инфраструктуре. Также материал содержит интересную статистику: какие именно платформы и домены хакеры выбирают для размещения фишинга чаще всего.
➡Облака как укрытия для фишеров;
➡Многоступенчатая AitM-атака;
➡Этап 1. Получение реальных контактов и обход сетевого мониторинга;
➡Этап 2. Инициализация прозрачного прокси;
➡Этап 3. Перехват сессии с подменой окна браузера;
➡Статистика фишинговых атак на облачных платформах.
#Фишинг
• Linux предоставляет широкие возможности виртуализации сети - на них строится работа виртуальных машин, контейнеров и облачных сред. В этом руководстве описаны распространенные типы виртуальных сетевых интерфейсов: чем они отличаются и как их создать.
• Материал рассчитан на читателей с базовыми знаниями сетей. Отдельно разберем интерфейсы, которые часто путают между собой. Содержание следующее:
➡Bridge (мост);
➡Bonded-интерфейс (агрегированный);
➡VLAN (Virtual LAN);
➡VXLAN (Virtual eXtensible Local Area Network);
➡MACVLAN;
➡IPVLAN;
➡MACVTAP/IPVTAP;
➡MACsec (Media Access Control Security);
➡VETH (Virtual Ethernet);
➡Netkit;
➡VCAN (виртуальный CAN);
➡VXCAN (туннель виртуального CAN);
➡IPOIB (IP-over-InfiniBand);
➡NLMON (NetLink MONitor);
➡Netconsole;
➡Dummy-интерфейс;
➡Blackhole-интерфейс;
➡IFB (Intermediate Functional Block);
➡netdevsim.
➡️ Читать статью [eng].
➡️ Перевод [ru].
• Дополнительно ⬇️
➡О туннельных интерфейсах читайте в статье "An introduction to Linux virtual interfaces: Tunnels".
➡iximiuz labs playgrounds - интересный ресурс, который содержит набор готовых интерактивных лаб! Если нам нужно быстро "потрогать руками" что-то из Linux / контейнеров / сетей / namespaces / cgroups, но при этом не хочется поднимать виртуалку, ставить Docker, ковырять окружение, то это мастхэв.
➡Основы Linux: от командной строки до веб-сервера - практический курс по Linux (на основе Debian) для тех, кто только начинает путь в IT. Если вы работали только в Windows, никогда не открывали командную строку и не настраивали серверы - вы именно тот, для которого был написан данный материал.
➡Effective Shell - неплохой учебник по работе в командной строке Linux. От базовых операций, до мультиплексера, git'а, и vim'а.
➡ExplainShell - крутой сайт, который представляет интерфейс для поиска справочной информации по любой команде. Достаточно просто вбить соответствующую команду со всеми аргументами в поисковую строку - и получаете исчерпывающее объяснение, что конкретно делает каждый аргумент.
#Linux
• Нашел бесплатный курс для начинающих и будущих специалистов SOC 1/2. Программа обучения весьма объемная и является актуальной на данный момент времени (последнее обновление материала было в апреле текущего года).
• В курс входят: 58 уроков, более 4 часов видео и 64 теста! Для прохождения внимательно изучите технические требования, так как потребуется выполнять практические задания и разворачивать виртуалки. Программа курса ниже под спойлером:
• Введение в курс:
➡Работа с материалами курса;
➡Настройка программного обеспечения;
➡Основные понятия и термины;
➡Обзор целей злоумышленников.
• Уровень 1. Инфраструктура.
➡Обзор средств защиты и мониторинга;
➡SIEM. Установка, настройка, запросы;
➡SysMon, Auditd, Osquery. Установка и настройка;
➡Настройка внешних сервисов;
➡Настройка E-mail;
➡Настройка облачных сервисов;
➡Настройка DataBase;
➡Настройка и применение GPO;
➡Использование Honeypots в инфраструктуре.
• Уровень 2.1. Обнаружение злоумышленника на периметре. Сервисы:
➡Обнаружение OSINT'а;
➡Анализ логов веб-приложения;
➡Анализ логов OS Linux. Повышение привилегий;
➡Анализ логов сетевых средств защиты (WAF / NGFW / IDS);
➡Threat Hunting;
➡Противодействие на периметре;
➡Практика «Анализ логов веб-приложения»;
➡Практика «Анализ логов OS Linux. Повышение привилегий»;
➡Практика «Threat Hunting»;
➡Практика «Противодействие на периметре».
• Уровень 2.2. Обнаружение на альтернативных примерах:
➡Анализ логов OS Windows (PC specific);
➡Поведенческий анализ в клиентских приложениях;
➡Анализ NetFlow данных и дампа трафика;
➡Обнаружение атак. Офисный периметр;
➡Противодействие на этапе продвижения внутри инфраструктуры;
➡Практика «Анализ логов OS Windows»;
➡Практика «Анализ NetFlow данных и дампа трафика»;
➡Практика «Противодействие на этапе продвижения».
• Уровень 2.3. Обнаружение злоумышленника, который уже в сети:
➡Анализ логов OS Linux;
➡Анализ логов OS Windows. Active Directory;
➡Анализ NetFlow, Syslog данных;
➡Анализ логов систем виртуализации;
➡Противодействие на этапе реализации рисков (все пропало);
➡Практика «Анализ логов OS Windows. Active Directory»;
➡Практика «Анализ NetFlow, Syslog данных»;
➡Практика «Противодействие на этапе реализации рисков».
• Уровень 3: Обнаружение доп. индикаторов компрометации:
➡Подробнее про SOC - кто это, и что происходит внутри;
➡Digital Forensic: Анализ оперативной памяти (RAM);
➡Digital Forensic: Анализ жёсткого диска;
➡Управление уязвимостями. Периметр;
➡Управление уязвимостями. Внутри;
➡Анализ конфигурационных файлов системы аудита;
➡Практика «Анализ оперативной памяти (RAM)».
• Заключительная часть:
➡Примеры инцидентов кибербезопасности;
➡Подведение итогов.
📰 Paged Out #9!
• Вышел 9-й номер журнала Paged Out, который включает в себя различный материал на тему этичного хакинга и информационной безопасности. Публикуется в формате: 1 страница - 1 статья. Все выпуски можно скачать отсюда: https://pagedout.institute.
• К слову, весь материал собран энтузиастами со всего мира. Вы также можете принять участие и поделиться знаниями, которые могут опубликовать в следующем номере. Приятного чтения!
#Журнал #ИБ
• Новое - это хорошо забытое старое. Мошенники используют известный агрегатор путешествий Trip.com для распространения фишинга.
• ИБ-эксперты из MalwareTips выкатили интересное исследование, где рассказывают о почтовом фишинге, связанном с платформой бронирования путешествий Trip.com. Отправитель письма утверждает, что у него забронирован отель \ номер на платформе и уточняет, можно ли добавить в стоимость ужин или повысить категорию услуг. К письму прилагается ссылка и файл (47 МБ) с подозрительным расширением JPEGr вместо JPEG. При переходе по ссылке или скачивании файла на устройство загружается вредоносный JavaScript.
• Менеджеры по бронированию, которые работают в отелях и гостевых домах, регулярно получают сообщения от незнакомых гостей и по невнимательности могут принять письмо за реальное. Конечная вредоносная нагрузка пока не определена – ИБ-эксперты считают, что речь может идти о программе для кражи паролей, трояне удаленного доступа, шифровальщике или другой угрозе.
➡️ Более подробное исследование доступно по ссылке: https://malwaretips.com/fake-guest
• К слову, Trip.com является одной из крупнейших международных платформ, которая работает в том числе с российскими отелями.
#Исследование
🛡 Самая «безопасная» для трудоустройства профессия 2026 года — специалист по информационной безопасности.
Специалисты защищают системы и данные, а спрос на них продолжает расти. Сейчас на hh.ru открыто более 3 000 вакансий.
На курсе Нетологии вы изучите основы кибербезопасности и требования ФСТЭК, научитесь администрировать системы защиты, предотвращать и расследовать инциденты.
Освоите одну из специализаций — безопасную разработку или тестирование на проникновение, а также применение машинного обучения и нейросетей в ИБ.
С 1 сентября стоимость курса повысится. Сейчас действует скидка 45%, а промокод БЕЗ5К уменьшит стоимость ещё на 5 000 ₽.
Подробнее о курсе
Реклама. ООО “Нетология” ОГРН 1207700135884 Erid: 2VSb5y2nmMt
• Ровно 30 лет назад, 10 августа 1996 года, риппер под ником NetFrack предоставил для публикации на пиратском FTP-сервере сделанный им рип трека Until it Sleeps из альбома Load группы Metallica. Это был первый пиратский MP3 файл! И именно с того момента началось мега-движение на демосцене по копированию и публикации музыкальных компакт-дисков.
• В то время появилось все необходимое для глобального файлообмена музыкой: программа DA2WAV (CDDA) для рипа, программа L3encode для кодирования в MP3 и консольные утилиты для воспроизведения MP3-файлов через Sound Blaster.
• Кстати, формат сжатия музыки MP3 был новым и известен только хакерам, но вскоре о нем узнали широкие массы, когда 21 апреля 1997 года вышел всеми обожаемый плеер Windows Advanced Multimedia Products (WinAMP)! Поэтому в основном все использовали формат WAV. В те времена файл WAV размером в 10-20 мегабайт выкачивался бы с FTP-сервера несколько суток или недель (и это при условии, что сервер поддерживал докачку после обрыва соединения).
• Но все изменилось с приходом программы L3encode, специалисты которой изобрели инновационный формат сжатия звука с потерями MPEG-1 Layer 3 (MP3). Этот формат впоследствии стал общепризнанным стандартом для сжатия звука в интернете, как JPEG для изображений. Потеря в качестве по сравнению с оригинальными WAV была невелика и практически неуловима на слух, поэтому MP3-файлы идеально подходили для распространения в интернете.
• С появлением CDDA и L3encode музыку можно было не только сжимать, но и распространять в интернете. И вот тут понеслась. На сцену вышло множество рипперских групп. Спрос на цифровую музыку был огромен. В первое время MP3-файлы распространялись через FTP-серверы и станции BBS. Затем для передачи файлов были разработаны файлообменные приложения типа Napster, а потом и всеми любимый BitTorrent, которым мы успешно пользуемся до сих пор. Так благодаря цифровому пиратству развивались технологии и постепенно формировалась реальность, в которой мы сейчас находимся.
#Разное
• C 1 по 6 августа в США проходила одна из крупнейших международных конференций в мире по информационной безопасности - Black Hat USA 2026. Она является частью серии конференций Black Hat, которые проводятся также в Азии и Европе. В этом году на конфе было представлено большое количество интересных докладов и уникальной информации.
• Официальный BlackHatOfficialYT/videos">YT-канал пока не опубликовал видео с выступлений, но в одном из репозиториев появились слайды с данной конференции, которые можно найти по ссылке ниже:
➡ https://github.com/onhexgroup/Conferences/BlackHat
• А ещё обязательно посмотрите выступления с предыдущих ивентов, где можно подчеркнуть для себя много нового и полезного:
➡Видео Black Hat Asia 2025;
➡Видео Black Hat Europe 2025;
➡Видео Black Hat USA 2025.
➡Видео Black Hat Europe 2024;
➡Видео Black Hat Asia 2024;
➡Видео Black Hat USA 2024.
➡Видео Black Hat Europe 2023;
➡Видео Black Hat USA 2023;
➡Видео Black Hat Asia 2023.
➡Видео Black Hat Europe 2022;
➡Видео Black Hat USA 2022;
➡Видео Black Hat Asia 2022.
➖➖➖➖➖
➡Презентации Black Hat USA 2025;
➡Презентации Black Hat Asia 2025.
➡Презентации Black hat Europe 2024;
➡Презентации Black Hat USA 2024;
➡Презентации Black Hat Asia 2024.
➡Презентации Black Hat Europe 2023;
➡Презентации Black Hat USA 2023;
➡Презентации Black Hat Asia 2023.
➡Презентации Black Hat Europe 2022;
➡Презентации Black Hat USA 2022;
➡Презентации Black Hat Asia 2022.
#Security
• Пост выходного дня: совсем забыл, что 35 лет назад, 6 августа 1991 года, Тим Бернерс-Ли запустил первый в мире веб-сайт на первом в мире веб-сервере, доступном по адресу info.cern.ch. Ресурс определял понятие "Всемирной паутины", содержал инструкции по установке веб-сервера, использования браузера и т.п. Этот сайт также являлся первым в мире интернет-каталогом, потому что позже Тим Бернерс-Ли разместил и поддерживал там список ссылок на другие сайты. Это было знаковое начало, которое сделало интернет таким, каким мы его знаем сейчас.
• А началось все с того, что Тим работал в ЦЕРН (европейской лаборатории по ядерным исследованиям в Швейцарии). Там он разработал программу Enquire ("справочная" или "записная книжка"), которая использовала метод случайных ассоциаций. Принцип ее работы, во многом, явился основой для создания Всемирной паутины. Основная задача этой программы заключалась в публикации гипертекстовых документов, которые были бы связаны между собой гиперссылками. Это позволяло заметно облегчить поиск информации, ее систематизацию и хранение. Первоначально предполагалось, что проект будет реализован во внутренней сети CERN для локальных исследовательских нужд, как современная альтернатива библиотеке и другим хранилищам данных. При этом, загрузка данных и доступ к ним были возможны с любого компьютера, подключенного к WWW.
• Несмотря на скептическое отношение старших коллег, в 1989 году проект, получивший название "World Wide Web" был утвержден и реализован. Осенью 1990 года сотрудники CERN получили в пользование первый "веб-сервер" и "веб-браузер", написанные собственноручно Бернерсом-Ли в среде NeXTStep. Летом 91-го года проект WWW, покоривший научный мир Европы, пересек океан и влился в американский Internet.
• Именно так, 35 лет назад, появился первый в мире веб-сайт, на который вы можете зайти прямо сейчас по адресу info.cern.ch.
• К слову, работа над проектом продолжалась с 1991 по 1993 год: разработчики собирали отзывы пользователей и на их базе осуществляли доработку всемирной паутины. В частности, уже тогда были предложены первые версии протоколов URL (как частный случай идентификатора URI), HTTP и HTML. Также был внедрен первый веб-браузер на основе гипертекста World Wide Web и редактор WYSIWYG.
• Одним из ключевых свойств WWW всегда считалась децентрализация узлов. Как и у прародителей интернета (сетей ARPANET и NSFNet), она обеспечивала надёжность функционирования, отсутствие географических границ и политических барьеров. Так то...
#Разное
🎉 Результаты розыгрыша:
🏆 Победители:
1. Паша (@Paveldp88)
2. Ilya
3. zlyh (@Alexander_Zlykh)
4. Andrey (@Andrey_cMuT)
5. Kill Reall (@kingslayer148)
6. Вяч (@zvukobukva)
7. Роман (@aznkid)
8. ram01
✔️Проверить результаты
Вышел свежий квартальный отчет CURATOR DDoS-атаках и других киберугрозах. Несколько цифр, которые кажутся самыми показательными:
☮️13,5 млн → 2,09 млн — крупнейший ботнет квартала сократился почти в шесть раз.
☮️12 — столько DDoS-атак мощностью свыше 1 Тбит/с зафиксировано всего за три месяца.
☮️16,92% — индекс ботовости в EdTech при среднем по рынку 1,56%.
☮️−34% — настолько снизилось число BGP-перехватов год к году.
☮️180 000 — вредоносных запросов в секунду достигла бот-атака на одну из медиакомпаний.
↕️Главный вывод отчета: угрозы становятся не просто мощнее, а сложнее — меняются их масштаб, цели и механики.
🔁Полную версию отчета с разбором ключевых тенденций ищите в Telegram-канале CURATOR.
• Война с умными камерами Flock продолжается... В конце июля в маленьком городе Уинона (штат Миннесота в США) было установлено 8 умных камер - спустя 24 часа все камеры были срезаны и украдены. Цена каждой такой камеры составляет 3 тыс. баксов.
• Напомню, что данные с камер хранятся и используются полицией без ордера, что нарушает законодателство США. А еще полиция США используют камеры Flock для незаконной слежки за гражданами.
• К слову, убытки за кражу камер легли на полицию города, а подозреваемых так и не нашли...
• Но это еще не все: помимо людей, которые "сражаются" с цифровым концлагерем, интерес к краже камер подогревает AI Overviews (ИИ‑обзоры) в поисковой системе Google.
• Соль в том, что Гугл рассказывает юзерам о наличии большого количества золота (1-5 грамм), меди и цинка в этих камерах. Самое забавное, что эта информация является фейком.
• Как выяснили журналисты, Google AI опирался не на техническую документацию, а на крайне сомнительные источники.
• Одним из них оказался анонимный пост в Substack с предположениями о стоимости металлов внутри камер. Другим - сгенерированная ИИ публикация в *Instagram, высмеивающая идею разбирать устройства ради золота.
• В результате шуточный интернет-мем превратился в "факт", который Google начал показывать в верхней части поисковой выдачи. Такие вот дела...
➡ Источники [1], [2], [3].
* принадлежит компании Meta, которая признана в РФ экстремистской и запрещена!
#Новости
• Ровно 168 лет назад, 5 августа 1858 года, была завершена укладка первого трансатлантического телеграфного кабеля. Хотя кабель впервые позволил передавать сообщения через Атлантику, передача была медленной и ненадежной. Несмотря на все недостатки, в то время этот проект считался технологическим триумфом...
• Первую попытку проложить кабель осуществляли на военных кораблях HMS Agamemnon и USS Niagara. Процесс загрузки кабеля на "Ниагару" занял около 3 недель. Чтобы кабель достиг корабля, он был переброшен через опоры, закрепленные на 10 баржах между заводом и кораблем, и смотан в одну катушку высотой 12 футов и диаметром 45 футов.
• Первоначальный план был такой, что корабли должны были встретиться на середине Атлантики, но от него отказались. Новый план предполагал, что оба судна выйдут из Ирландии в сторону Ньюфаундленда: одно из них будет прокладывать кабель, а второе подключаться к концу первой длины кабеля и завершать прокладку.
• 6 августа 1857 г. корабли отчалили от острова Валеншия, расположенного у западного побережья Ирландии. Первой шла "Ниагара", а за ней "Агамемнон".
• Кабель должен был прокладываться со скоростью, соответствующей скорости корабля. Но в какой-то момент кабель стал двигаться примерно на 50% быстрее корабля. Чтобы остановить разгон кабеля, инженеры включили тормоза на машине для укладки кабеля. В этот момент "Ниагара" оказалась во впадине волны, и когда поднялась на следующий гребень, трос оборвался из-за резкого увеличения веса, вызванного его отрывом от судна.
• В итоге "Ниагара" проложила 335 миль кабеля, когда 11 августа в 3:45 утра кабель оборвался, опустившись на дно океана. У кораблей не осталось достаточного количества кабеля для продолжения работ, и экспедиция была отложена на год.
• Позже была предпринята вторая попытка. Был изготовлен новый кабель для замены потерянной в море части. Инженеры "Ниагары" перепроектировали тормоза машины, которая разматывает кабель, сделав его меньше и легче. А еще машину снабдили саморегулирующейся функцией, которая могла быстро разжиматься, чтобы предотвратить обрыв троса.
• 10 июня 1858 года "Ниагара" и "Агамемнон" в сопровождении небольшой флотилии вышли из Плимута (Англия) в точку встречи в середине Атлантического океана, как предполагал исходный план экспедиции.
• Они должны были стартовать в середине океана, соединить две половины кабеля вместе, а затем каждый корабль должен был одновременно проложить кабель в противоположных направлениях.
• Но вмешалась погода: флот попал в шторм, продолжавшийся больше недели и едва не ставший причиной гибели "Агамемнона". Наконец, 25 июня 1858 года судно достигло места встречи и на следующий день приступило к прокладке кабеля. После того, как "Агамемнон" проложил более 140 миль, кабель оборвался, и снова от попытки пришлось отказаться.
• 17 июля 1858 г. была предпринята третья попытка. Но случилась новая проблема. Из-за огромного количества железа в кабеле исказились показания компаса на "Ниагаре", и она сбилась с курса. Но, к счастью, проблема обнаружилась сразу, и другой корабль флотилии указал "Ниагаре" путь. На "Агамемноне" же было на исходе топливо, однако выручило разумное использование мощности парусов.
• "Ниагара" достигла Ньюфаундленда 5 августа, "Агамемнон" в тот же день достиг Валеншии. Кабель был проложен, но окончательно соединение было установлено 16 августа. В итоге "Ниагара" проложила 1030 морских миль кабеля, а "Агамемнон" - 1020.
• Ну и вот вам интересный факт: cкорость передачи составляла всего около 0,1 слова в минуту. Королева Виктория отправила президенту Джеймсу Бьюкенену поздравление (на фото), и передача этого сообщения заняла 16 часов. В свою очередь президент написал ответное сообщение из 149 слов, которое было отправлено через 10 часов.
• В общем и целом, кабель послужил катализатором для дальнейшего развития коммуникационных технологий. Он проложил путь для развития последующих подводных кабелей, что привело к созданию глобальной сети взаимосвязанных кабелей, которые лежат в основе современной телекоммуникационной инфраструктуры. Как то так...
#Разное
Т-Банк готовится к кибератакам
С июня по сентябрь проходят Кибериспытания, чтобы протестировать защищенность инфраструктуры банка. Здесь можно легально строить цепочки атак и попробовать реализовать критический сценарий: проникнуть в базу данных или найти способ украсть деньги.
За одно недопустимое событие можно получить до 12 000 000 ₽. Весь призовой фонд — 50 000 000 ₽.
Участвуйте, если умеете находить уязвимости не только в теории. Будет интересно командам Red Team, инженерам Offensive Security и участникам CTF.
Количество мест ограничено. Оставить заявку и заполнить анкету для модерации можно тут
Вайб-кодинг, споры без камер и честный разговор о личном бренде. Уже третий год подряд Альфа-Банк — генеральный партнер ULCAMP, одного из крупнейших неформальных ИТ-фестивалей страны 🎤
С 17 по 19 июля в эко-парке «Русский берег» на Волге собрались больше 4500 ИТ- и диджитал-специалистов со всей страны.
На новом формате «Техбренд толкс» DevRel, Tech PR и HR-бренд-эксперты обсудили, как найти баланс между внешней привлекательностью и глубиной инфоповода, в какие каналы идти на фоне блокировок и чем для компании является личный бренд сотрудника — активом или риском. Формат положил начало закрытому комьюнити специалистов в продвижении ИТ-брендов.
На другой сессии, руководитель GenAI-направления банка Артем Шепилов обсудил со спикерами топовых компаний, что вайб-кодинг на самом деле меняет в продуктовых командах.
На сцене Alfa Music Night выступили Станция метро Горьковская, Magic Man, Хмыров, ЛАУД и другие. В шатре банка — 14 активностей: гравировка карт, йога с поющими чашами, «Своя игра» по AI и розыгрыш прогулки на Альфа-Яхте с красным парусом.
Подробнее: https://alfa.me/dkdGGW
• Ровно 97 лет назад, 3 августа 1929 года, в Ростове запустили первую по стране автоматическую телефонную станцию на 6000 абонентов. До этого события все звонки соединялись вручную телефонистками. Ну т.е. если вы хотели с кем-то поговорить, то поднимали трубку и вызывали коммутатор. На другом конце провода вам отвечала телефонистка, которой нужно было продиктовать номер нужного вам абонента. Далее телефонистка вручную вставляла штекеры в нужные ячейки, чтобы связать вас с тем, с кем вы хотите поговорить (фото).
• Так вот, на строительство и монтаж оборудования первой АТС ушло более двух лет, а изготавливалось оно в Ленинграде при помощи специалистов шведской фирмы "Эрикссон"! Оборудование доставляли в Ростов отдельными партиями, по три-четыре железнодорожных вагона каждая. А вот дальше, начиная со станции Ростов-Товарная к месту монтажа его доставляли конной тягой. Сами работы осуществлялись специалистами, которые предварительно прошли практику в Стокгольме.
• Кстати, вместе с новой АТС в Ростов пришла еще одна новинка: поразговорная оплата вместо прежней абонентской. Каждый состоявшийся разговор (его продолжительность в расчет не принималась) обходился абоненту в полкопейки. Было установлено и предельное число разговоров по одному аппарату – не более 800 в год. Если выходило больше, абонент должен был платить двойной тариф или устанавливать второй аппарат. Постепенно поразговорная оплата увеличивалась, и в 1934 году она уже составляла три копейки для квартирных абонентов и две копейки – для организаций.
• Для телефонной станции построили отдельное здание, так как оборудование АТС требовало большого кол-ва помещений.
• Ну и вот вам забавный факт: изначально автоматическую АТС изобрел скромный житель Канзас-Сити - Алман Строуджер. Он был владельцем похоронного бюро и нес огромные убытки, так как его конкурент был женат на телефонистке, которая переводила все звонки на своего мужа. Так и была придумана автоматическая АТС. Возмущенный Алман спроектировал это устройство, чтобы люди могли сами набирать номер абонента, а не просить об этом чью-то жену =)) Так то...
#Разное
• В онлайн-магистратуре «Кибербезопасность» от НИЯУ МИФИ в партнерстве с Яндекс Практикумом сейчас во всю идет прием документов. Для тех, кто заинтересован, — программа длится 2 года и готовит специалистов по прикладным ИБ-дисциплинам.
• Обучение проходит полностью онлайн (лекции по вечерам), что позволяет совмещать учебу с работой. При этом сохраняются все очные студенческие льготы и возможность государственной отсрочки от армии, а на выпуске выдаются диплом магистра НИЯУ МИФИ и диплом о профпереподготовке от Яндекса.
• Внутри программы доступно четыре профильных трека под разные роли в ИБ:
➡AppSec-инженер (безопасность ПО, поиск уязвимостей в коде, защита веб- и мобильных приложений);
➡DevSecOps-инженер (внедрение проверок безопасности в CI/CD, защита контейнеров, автоматизация);
➡Инженер сетевой безопасности (защита инфраструктуры, анализ трафика, противодействие MITM-атакам, SIEM/SOAR);
➡Инженер безопасности ИИ (выявление угроз для ML-моделей и LLM, защита от манипуляций и утечек).
• Практическая часть строится вокруг работы с реальными кейсами, в том числе сервисов Яндекса, с обратной связью от сотрудников: например, один из экспертов программы — руководитель команды безопасности ИИ в Yandex Cloud Сергей Нестерук.
• У студентов есть возможность участвовать в CTF-соревнованиях, проводить исследования на базе аккредитованной испытательной лаборатории кафедры криптологии и кибербезопасности МИФИ.
• К концу обучения в портфолио будет более 10 прикладных проектов. Вы также сможете получить доступ к базе вакансий партнеров, а еще — апгрейднуть резюме с HR и потренироваться на mock-интервью.
• Отбор проходит в онлайн-формате. Если поступаете по экзамену, то сдаете письменный по ИБ из 3 вопросов и готовите мотивационное письмо.
➡️ Подробности и учебные планы треков
#Образование #DevSecOps #AppSec