61434
Copyright: @SEAdm1n Вакансии: @infosec_work Информационная безопасность. Литература для ИТ специалистов. Пентест, DevOps, Администрирование. Приобрести рекламное размещение: https://telega.in/c/it_secur РКН: https://vk.cc/cN3VCI
Не можете вспомнить пароль от корпоративных сервисов? Это классика. Оставьте ее для музеев. А для работы используйте менеджер паролей.
Kaspersky Password Manager для бизнеса поможет вашим сотрудникам безопасно хранить и использовать пароли и другие конфиденциальные данные.
Чтобы узнать, как перестать писать пароли на стикерах, подключайтесь к стриму 3 сентября в 11:00: эксперты компании расскажут о ключевых функциях продукта, разберут сценарии использования и ответят на вопросы.
Регистрация — по ссылке.
• Весьма интересный лонгрид, в котором автор проводит аудит аппаратной безопасности некоторых электронных замков со сканером отпечатка пальца. Такие устройства пользуются определенной популярностью и активно продаются на маркетплейсах, однако не все из них являются безопасными и могут быть взломаны самой обычной канцелярской скрепкой...
➡️ https://habr.com/post/1075824
#Security #RE
• Пасьянс "Косынка", "Свободная ячейка" и "Сапер" - популярные игры, которые входили в базовый комплект Windows. Это довольно простые, но увлекательные игры: некоторые люди готовы часами играть, не отрываясь. Но мало кто знает, с какой целью их разработали.
• Самая старая из перечисленных "Косынка" появилась в версии Windows 3.0 в 1990 году. Цель игры: незаметно научить людей уверенно пользоваться мышью.
• Суть пасьянса "Косынка" заключалась в том, чтобы целое поколение компьютерных пользователей, привыкших к текстовому интерфейсу командной строки, научили сами себя концепции drag-n-drop, даже не осознавая этого. Юзеры до сих пор перетягивают ярлычки с места на место, и этот факт доказывает, что план сработал.
• Игра "Сапёр" тоже имела определенную задачу. Она появилась еще на мейнфреймах в 60-70-е годы, где версия под названием "Куб" (Cube) приобрела широкую популярность. Спустя несколько десятилетий, в 1992 году, версия "Сапера" от Microsoft появилась в Windows 3.1 - вовсе не для демонстрации, что Windows такая замечательная игровая система, а для тренировки точности управления мышью у пользователей.
• Со временем народ настолько привык к этим играм, что Microsoft решила оставить их в следующих версиях ОС, хотя они уже выполнили свои задачи. Только в 2012 году появилась Windows 8 без игр: пользователям предлагали скачать пасьянсы (Solitaire Collection) и "Сапера" отдельно, причем за версию без рекламы нужно было заплатить.
• Но почему Microsoft перестала включать эти игры в Windows по умолчанию? Как уже было сказано ранее, вышедшая в 2012 году Windows 8 стала переломным моментом. Microsoft убрала классические встроенные игры и направила пользователей в Windows Store. Microsoft Solitaire Collection вышла как единое приложение, объединяющее "Косынку", "Солитера", "Паука", "Три пика" и "Пирамиду". "Сапер" и Mahjong стали отдельными приложениями для загрузки из магазина Microsoft.
• Однако удаление игр из ОС не означало, что компания от них отказалась. Это было частью более масштабного сдвига в сторону приложений, распространения через Microsoft Store и взаимодействия с Xbox. Windows 8 вышла одновременно с целой волной игр Xbox Live для Windows, причем Microsoft Solitaire Collection и "Сапер" анонсировали одновременно с полноценными играми для Xbox.
• Нахождение игры в Windows означает, что Microsoft навсегда берет на себя ее техническое обслуживание. Microsoft на собственном опыте столкнулись с такой проблемой на примере 3D Pinball. Инженер Microsoft Рэймонд Чен рассказал, что 64-битная версия игры содержала серьезную багу, связанную с коллизиями. Код игры был написан сторонней компанией без соответствующего описания. Компания решила, что не может оправдать затраты времени инженеров на изучение и исправление этой ошибки.
• К слову, в игре "Сапер" также возникли некоторые проблемы. Бывший UX‑исследователь Microsoft писал о внутренних обсуждениях по поводу замены мин на цветы в Windows Vista. Казавшаяся двухминутной заменой графики затея столкнулась с проблемами локализации, доступности и региональными особенностями, которых разработчики не ожидали. Небольшая бесплатная игра перестает быть небольшой, когда она становится частью Windows.
• Лицензирование и распространение также стало проще решать вне ОС. Музыка и игры больше не нуждаются в установочном диске Windows, поскольку Steam, Xbox и Microsoft Store уже выполняют эту функцию. Установочный диск Windows больше не должен выступать в роли мультимедийного пакета, как это было с дисками в 1990-х годах.
• В 1995 году Microsoft могла размещать игры, музыку и мультимедиа на установочном диске, поскольку люди покупали именно ОС. Сегодня Windows стала платформой, а игры - это отдельные приложения и сервисы. Как то так...
➡️ https://www.windowslatest.com/windows-solitaire-and-pinball
#Разное
• Станет еще "безопаснее": Министерство цифрового развития направило письма хостинг и CDN-провайдерам, чтобы выделить IP-адреса сайтов из белого списка в отдельные подсети. Таким образом VPN-сервисам станет гораздо сложнее обходить "белые списки"...
➡️ Источники [1],[2].
#Новости
📶 Пост выходного дня: корманный телеграф.
• В это трудно поверить, но некий прообраз мобильной связи, с натяжкой, существовал уже в 19 веке. Назывался он "переносной телеграф" (на фото) и был придуман для разведки в эпоху войны Севера и Юга.
• Конструкционно он представлял собой уменьшенную копию обычного телеграфного аппарата. Он включал в себя ключ для отправки сигналов, звуковые катушки для их приема и переключатель. Эти аппараты с собой таскали "телеграфные скауты", закрепленные за военным телеграфным корпусом - прообразом современного корпуса связи армии США.
• Такой лазутчик подползал к линии вражеского телеграфа, набрасывал клипсу на непокрытый изоляцией провод и замыкал электрическую цепь с помощью импровизированного заземления, например ружейного штыка.
• А вот дальше начиналось самое интересное! Карманный телеграф использовался для перехвата вражеской морзянки, а также для распространения дезинформации...
• Телеграфчик умещался в коробочку длиной всего в 15 сантиметров и мог быть без труда спрятан агентом, законспирированным под местную деревенщину. Но в результате шпионских игр, такая оперативная работа стала крайне опасной: армии по обе стороны издали приказ, постановивший расстреливать на месте любого, кто попытается получить несанкционированный доступ к линии телеграфной связи. Их служба была и опасна, и не менее трудна.
#Разное
• Нашел бесплатный курс по изучению Nmap. Сразу отмечу, что курс только для тех, кто ни разу не пользовался данным инструментом, но имел желание его изучить. Для всех остальных этот курс не принесет никакой пользы, поэтому не теряйте время и лучше обратите свое внимание на подборку дополнительного материала - там много всего интересного.
• Что касается курса, то он содержит 16 уроков и 36 тестов. Есть куча практических примеров и пошаговых инструкций. Материал даст прочную базу знаний и навыков, которые вы сможете использовать для анализа сетей и проверки их безопасности.
➡ Забираем отсюда: https://stepik.org/course/227643/
• Дополнительно ⬇️
➡Справочное руководство Nmap — официальное справочное руководство на русском языке;
➡Nmap Cheat Sheet 2026 — актуальная шпаргалка, которая поможет вам автоматизировать свою работу и сократить время на выполнение определенных задач;
➡Неочевидные функции nmap — очень объемная статья с форума XSS, которая описывает неочевидные функции Nmap и его возможности. Материал будет полезен пентестерам и #ИБ специалистам;
➡Бесплатные лабораторные работы для изучения Nmap — полностью интерактивные лаборатории, разработанные для более быстрого и эффективного обучения. Даже есть ИИ помощник, если возникнут трудности с выполнением заданий.
➡Nmap + Grafana — в этой статье описано создание панели управления Nmap с помощью Grafana и Docker, чтобы получить полноценный обзор сети и открытых служб;
➡Прокачай свой nmap — статья от журнала ][акер, которая поможет не только разобраться с основами, но еще и даст необходимую информацию по написанию собственных скриптов;
➡Nmap NSE Library — множество доступных сценариев NSE, которые разбиты на разные категории.
➡Nmap для пентестера — полезный материал, который подойдет опытным специалистам.
#Nmap
📞 "Как я случайно записала сотни тысяч телефонных звонков на военные базы"....
• Начнем с объяснения того, что из себя представляет технология Electronic Number Mapping System (ENUM) - это работает так, что телефонный номер можно преобразовать в домен, и тогда почти любой пользователь сможет "бесшовно" звонить через интернет на обычные телефонные номера и наоборот. Чтобы перевести номер телефона в ENUM, надо изменить в нем порядок цифр на обратный и добавить в конце ".e164.arpa" - домен для телефонов, принадлежащий Центру координации сети Интернет RIPE, находящемуся в Европе
• Так вот, технология ENUM так и не взлетела, что делает ее, по сути, мертвой. Исследовательница безопасности сканировала эту заброшенную систему и наткнулась на три зоны телефонных кодов, делегированные на сервер имен, домен которого давно протух. Она купила его за 6 баксов и получила контроль над DNS телефонной инфраструктуры трех британских территорий. Теоретически это открывало возможность вклиниваться в чужие звонки посредником.
• Трафика поначалу не было вовсе, так что домены она просто оставила себе для экспериментов. А через полгода заглянула в логи и обнаружила там сотни тысяч запросов. Почти все они вели на военные базы, а адреса источников были в основном американскими.
➡️ Читать статью [eng];
➡️ Перевод [ru].
#Security #Разное
👩💻 Docker Fundamentals: полный гайд по сетям и драйверам.
• В этой статье разберем все сетевые драйверы Docker, затронем плагины, чуть-чуть легаси-линки для старых серверов (ну те самые, которые используют старый Docker). Сразу ориентир, чтобы не потеряться в объёме: статья разбита на две части.
• Часть 1 - то, что нужно знать почти всем: как контейнер видит сеть, default bridge и user-defined bridge (в реальной жизни там живет большая часть контейнеров), host, none и базовые вещи про порты и DNS, которые касаются любой сети. Если вы новичок или просто хотите разобраться с сетью Docker для повседневной работы - этого достаточно, дальше можно не читать.
• Часть 2 - для тех, кто уже освоился с базой и либо столкнулся с конкретной задачей, либо просто хочет разобраться глубже: тонкая настройка bridge, легаси-линки, overlay для Swarm, macvlan/ipvlan для bare metal, сетевые плагины и т. д. Каждый раздел там подписан, для какого сценария он актуален (если он вам сейчас не нужен, смело пропускайте и возвращайтесь, когда понадобится).
👩💻 С Днем Рождения, Linux!
• 25 августа 1991 года, ровно 35 лет назад, в USENET-конференции comp.os.minix появилось сообщение от молодого человека по имени Линус Бенедикт Торвальдс о том, что он создал бесплатную операционную систему для 386 и 486-совместимых ПК, с отдельным примечанием: в качестве хобби, новинка не претендует на лавры серьезного профессионального проекта вроде GNU. Так началась история Linux.
• 1988 году Ларс Вирзениус (однокурсник Торвальдса) окончил среднюю школу и поступил в Хельсинкский университет на факультет информатики. В сентябре его пригласили в клуб для шведоговорящих студентов "Спектрум", где состояли ребята, интересующиеся информатикой, физикой, химией и другими точными науками. Там он и познакомился с Линусом Торвальдсом. По воспоминаниям Ларса, в университете было несколько компьютерных классов, в которых стояли "маки" и персоналки с MS-DOS, а также терминалы, подключенные к мейнфрейму VAX/VMS. Среди этого великолепия обнаружился один-единственный старенький компьютер от DEC с операционной системой Ultrix - одной из версий BSD Unix. MS-DOS не нравилась Ларсу своими ограниченными возможностями, графический интерфейс Mac OS показался ему неудобным, и он оккупировал машину с Ultrix. Однажды, работая в терминале, Вирзениус опечатался в команде rm, набрав вместо нее rn - и совершенно случайно открыл для себя мир конференций USENET, где общались тысячи IT-специалистов и компьютерных энтузиастов с разных уголков планеты. Своей необычной находкой Ларс поспешил поделиться с Линусом Торвальдсом.
• Один из циклов в университете Хельсинки был посвящен программированию на С в Unix. К тому моменту Вирзениус неплохо знал С, Торвальдс тоже умел программировать на этом языке, при этом оба были постоянными участниками конференции comp.lang.c, сообщения которой они читали с университетского компьютера DEC. Поэтому содержание лекций казалось им не слишком интересным - значительная часть теории была им уже знакома. Ларс и Линус сдавали лабораторные работы экстерном, соревнуясь между собой, кто уложит очередную программу из учебного задания в меньшее количество строк кода.
• На рождество 1990 года Торвальдс решил сделать себе подарок: он взял льготный студенческий кредит и 5 января купил 386-й компьютер. На этот компьютер Торвальдс действительно установил MINIX, но основной проблемой, которая злила и бесила его, было отсутствие нормальной поддержки многозадачности. Больше всего Торвальдс хотел организовать модемный доступ со своего ПК на университетский компьютер DEC, чтобы комфортно читать из дома любимые конференции USENET, но ни одна из существовавших тогда терминальных программ его не устраивала - в каждой чего-нибудь, да не хватало. Перепробовав кучу вариантов, Торвальдс начал писать собственный терминал. Причем он пошел нестандартным путем: вместо того чтобы использовать довольно ограниченные возможности MINIX, он решил, что его программа будет работать с "железом" напрямую, не опираясь на ресурсы ОС.
• Спустя определенное время терминал стремительно разрастался, превращаясь в ядро новой ОС: вскоре он обзавелся собственным драйвером жесткого диска и драйверами файловой системы. Постепенно, день ото дня, MINIX на его компьютере мутировал в Linux. Правда, изначально проект назывался по-другому: Торвальдс придумал смешное словечко Freax - сборную солянку из слов "Free" "Freak" и "Unix", и попросил администратора сайта ftp.funet.fi Ари Леммке выложить на этот портал исходники его терминала. Но Леммке решил назвать папку на сервере по имени автора софта, добавив к нему окончание от "Unix" - получилось "Linux". Название прижилось, хотя строку "Freax" все еще можно найти в makefile ранних версий ядра Linux.
• Получается, Linux появился на свет не из-за амбиций разработчика, желавшего сделать "MINIX лучше самого MINIX", а как следствие скромного желания читать почту в любимых конференциях, не покидая пределы родного дома. Как говорится, великие вещи порой рождаются случайным образом, но для их появления на свет все равно нужны талант и упорство.
#Linux
📰 tmp.0ut #5!
• Несколько дней назад вышел 5-й выпуск журнала tmp.0ut. Отмечу, что журнал далеко не для начинающих и предназначен для хакеров и ИБ специалистов. Что касается контента, то тут вагон интересного материала о вирусах, уязвимостях, реверсе и безопасности ядра Linux. Забираем по ссылке: https://tmpout.sh/5/
• Журнал публикуется 1 раз в год. Все предыдущие выпуски можно найти тут: https://tmpout.sh/
#Журнал #RE
⚙ Несколько крутых сервисов, которые могут оказаться полезными в работе и повседневной деятельности:
➡Down for Everyone Or Just Me - очень полезный сервис, который нужен для того, чтобы понять - сайт упал только у вас или у всех. В общем и целом, логиниться не надо, историю не хранит, а для определения доступности нужен только адрес! Добавляйте в закладки - избавит вас от траты нервов.
➡WebPageTest - бесплатный сервис для детального тестирования скорости сайтов. Например, можно запустить тест из разных локаций / браузеров (Chrome, Firefox, IE и др.) и получить подробный "водопад" загрузки страницы (каждый файл и его время загрузки).
➡Check-Host - помогает обнаружить, где есть проблема - у сервера или у конкретного региона. Сервис одновременно из множества точек мира проверяет пинг, HTTP/HTTPS, TCP-порт, DNS и маршрут передачи данных.
➡UptimeRobot - если говорить в двух словах, то это простой мониторинг доступности, который опрашивает ваши сайты каждые несколько минут и отслеживает, все ли они "на месте". Мониторы можно настроить на HTTP(S)-запросы, пинг, SMTP, POP3, TCP-порт и т.д. Алерты могут приходить в телегу или на электронную почту. Кроме обычного пинга сайтов, UptimeRobot проверяет порты и не пропустит истечение SSL‑сертификата (напомнит за 30/14/7 дней). Также можно настроить алерты на появление любого нужного или нежелательного содержимого на странице.
• Дополнительно ⬇️
• Инструменты, которые должен знать каждый, кто арендует первый VDS - если нужен мониторинг, защита и резервное копирование, но ставить тяжёлый софт ради одной машины не хочется (или не «можется») — эти опенсорсные инструменты вам точно пригодятся.
• 10 лучших инструментов для бэкапа VDS - разбор упавших файловых систем, потерянных баз данных и умирающих дисков съедает время, особенно когда всё это приходится восстанавливать консольными утилитами или самописными скриптами. Однако настройку бэкапов можно упростить с помощью утилит - в этой статье вы найдете топ-10 опенсорс-инструментов, а еще автор рассказал, на основе чего выбирать.
• 10 онлайн-сервисов, которые должен знать каждый сетевик - инструменты для случаев, когда dig, mtr и traceroute недостаточно, но ставить софт не очень хочется. В этой статье - подборка для сетевиков.
• 10 лучших инструментов для дебага HTTP/HTTPS-запросов - разбор HTTP/HTTPS‑трафика, потерянных заголовков и умирающих сессий съедает время, особенно когда всё это приходится делать консольными утилитами или через логи. В статье собраны 10 инструментов, которые помогут в дебаге запросов и сэкономят нервы.
• Аптечка сисадмина: необходимый набор ПО для Linux и Windows - у каждого системного администратора должен быть набор программных решений для практически любой ситуации - некая серверная аптечка первой помощи. В этой статье автор собрал базовый минимум ПО для «лечения» основных болезней серверов на Linux и Windows.
• Безопасность VDS: чек-лист по базовой защите - десять базовых правил по безопасности VDS.
#Tools
• Ну, а как вам такое? Это, между прочим, легендарный IBM ThinkPad 701C, который выпустили в 1994 году. А вот его клавиатура - настоящее чудо инженерной мысли.
• Дело в том, что до 1995 года у инженеров IBM была проблема - матрицы для ноутбуков были стандартной диагонали в 10.4 дюйма. А вот на клавиатуре такого размера работать было крайне неудобно, оставлять пустое место вокруг экрана тоже не эстетично. Соответственно была разработана клавиатура, которая раздвигается при поднятии крышки ноутбука! Такое решение было максимально необычным, особенно в то время, когда ноутбуки набирали свою популярность.
• Официальное название клавиатура получила Track Write, а неофициальное название было butterfly keyboard из-за размещенного рисунка бабочки на рекламном буклете ThinkPad.
• Дальнейшего развития данный тип клавиатуры не получил, поскольку в момент выхода этого ноутбука начали появляться экраны диагональю в 12 дюймов. Разумеется, что надобность в такой клавиатуре просто пропала. Как то так...
#Разное
• Более 153 млн. водительских удостоверений граждан США утекли в сеть и сейчас продаются на одном из русскоязычных форумов в даркнете. Также утекли 10 млн. удостоверений личности, более 3 млн. других документов и около 600 тыс. медицинских карт.
• В объявлении указано, что доступ к документам предоставляется через систему Nexus, а ее создатели уже на протяжении года имеют доступ к базе данных компании, которая занимается верификацией личностей по всем Соединенным Штатам. В отличие от других утечек, в данном случае также содержится фотография человека (из водительского удостоверения), что значительно упрощает идентификацию.
• Утечка может быть связана с компанией IDScan - об этом пишет ИБ-исследователь Брайан Кребс, чьи данные попали в утечку. Официального подтверждения от IDScan пока нет.
• Если в двух словах, то IDScan является сервисом для проверки личности, который используется при аренде автомобилей, заселении в отели, в казино, в различных магазинах для подтверждения возраста и т.д. Компания заявляет о более чем 21 млн проверок ежемесячно в 20 тыс. точек. Сама система сканирует лицевую и обратную стороны удостоверений и паспортов, считывает штрихкод и все текстовые поля документов, а также создает изображения в обычном, ультрафиолетовом и инфракрасном диапазонах. Все это добро утекло в сеть...
• Вероятно, что это одна из самых крупнейших утечек, которая относится к гражданам США. Будем наблюдать и ждать официальную информацию от IDScan.
➡ https://krebsonsecurity.com/fbi-probes-service-selling-153m-drivers-licenses
#Новости #Security
👁 Сегодня Nmap исполняется 29 лет!
• Nmap ("Network Mapper") - это утилита с открытым исходным кодом для исследования сети и проверки безопасности. История проекта nmap началась 29 лет назад, когда хакер Fyodor Yarochkin занялся изучением свойств стека TCP/IP. Разумеется, практика - наилучший способ познать неизведанное, и в этом Fyodor преуспел.
• На момент начала проекта nmap в сетевом мире уже существовало с десяток различных сканеров портов. Все они обладали интересными свойствами и вполне успешно применялись специалистами. Но важнее всего было то, что каждая программа демонстрировала тот или иной подход к реализации концепции сканирования сети. Так, сканер pscan, созданный хакером Pluvius, показывал отличную производительность, а реализовать vanilla-scan (его еще называют TCP connect, согласно ключевому признаку взаимодействия с сетью) сможет любой программист, начавший изучать сетевое программирование. Fyodor начал работу с того, что объединил известные на тот момент сканеры в единый пакет. Но к этому занятию он подошел творчески, то есть переписал практически весь код заново. Со временем путем экспериментов на собственной сети и благодаря постоянному обмену информацией с хакерами со всего мира Fyodor создал уникальный инструмент, позволяющий производить сканирование с помощью множества различных способов.
• Пожалуй, решающее для популярности nmap значение сыграла статья "Искусство сканирования" (The art of scanning), которую Fyodor написал в 1997 году для известного андеграунд-журнала Phrack. К статье прилагался исходный код сканера на языке С, что дало возможность каждому технически подкованному специалисту опробовать новый инструмент в действии. К тому моменту nmap поддерживал девять методов сканирования, в числе которых были и достаточно изысканные. Вот так и появился nmap - эталон среди сканеров портов и один из важнейших инструментов пентестера.
➡️ https://phrack.org/issues/51/11
• Актуальную версию Nmap всегда можно скачать с https://nmap.org. Ну и не забывайте про материал, который поможет в изучении данного инструмента⬇
➡Nmap Cheat Sheet 2026 — актуальная шпаргалка, которая поможет вам автоматизировать свою работу и сократить время на выполнение определенных задач;
➡Неочевидные функции nmap — очень объемная статья с форума XSS, которая описывает неочевидные функции Nmap и его возможности. Материал будет полезен пентестерам и #ИБ специалистам;
➡Бесплатные лабораторные работы для изучения Nmap — полностью интерактивные лаборатории, разработанные для более быстрого и эффективного обучения. Даже есть ИИ помощник, если возникнут трудности с выполнением заданий.
➡Курс: знакомство с Nmap (CyberSecurity) + Компьютерные сети — мы научимся устанавливать Nmap на Kali Linux, разберем основные команды и синтаксис, освоим базовые техники сканирования;
➡Nmap + Grafana — в этой статье описано создание панели управления Nmap с помощью Grafana и Docker, чтобы получить полноценный обзор сети и открытых служб;
➡Прокачай свой nmap — статья от журнала ][акер, которая поможет не только разобраться с основами, но еще и даст необходимую информацию по написанию собственных скриптов;
➡Nmap NSE Library — множество доступных сценариев NSE, которые разбиты на разные категории.
➡Nmap для пентестера — полезный материал, который подойдет опытным специалистам.
#Nmap
• У разработчика Bobby Iliev есть очень крутая бесплатная книга, которая называется "++101 Linux commands". В этом году ее немного причесали и актуализировали. Сейчас книга содержит более 1000 страниц с различными командами и внятными объяснениями (на англ. языке). Тут есть все, чтобы уверенно шарить в системе: файлы, процессы, сети, users/groups, архивы, права, cron, SSH, ну и т.д. Все команды разложены по категориям и главам, поэтому материал можно изучать последовательно.
➡️ Книгу можно скачать с GitHub.
➡️ Ну и не забывайте про "краткий справочник по «всем-всем» командам Linux" - тут вы можете найти команды на все случаи жизни (сейчас их более 1330)!
• К слову, у автора есть и другие бесплатные книги. Уверен, что для многих они окажутся полезными:
➡Introduction to Bash Scripting
➡Introduction to Git and GitHub
➡Introduction to SQL
➡Introduction to Docker
#Linux #Книга
И снова третье сентября: что изменилось в ИБ, пока вы ели кукурузу на сочинских пляжах
🏖 Вы вернулись с моря загорелыми и отдохнувшими, а регуляторы лето провели продуктивно: пока одни жарились на пляже, ФСТЭК России и Правительство успели выкатить пачку изменений. Так что кофе в одну руку, блокнот в другую – разбираемся, с чем встречаем осень 2026.
📆 3 сентября, 11:00. Календарь перевёрнут, песня заиграла – самое время спокойно и по делу пройтись по главным летним изменениям на нашем вебинаре.
🎤 Спикер – Артём Четвертной, руководитель отдела экспертизы SECURITM. Без занудства, зато с конкретикой и живыми примерами прямо в продукте.
О чём поговорим:
🔴 Приказ ФСТЭК России № 77. С 1 сентября меняется порядок аттестации - что именно и кого это касается.
🔴 Критическая информационная инфраструктура – что нового в отраслях, и что с этим делать.
🔴 Методика оценки уровня зрелости ФСТЭК России. Новый документ вступил в силу в августе, а 117-й приказ уже требует регулярно измерять зрелость. Покажем, как в SECURITM сделать это легко: оценка по всем направлениям (а их 21) с математикой. Никаких простыней в Excel.
🔴 ПП РФ от 13.08.2026 № 1007. Требования к созданию и эксплуатации информационных систем госорганов, которые не являются ГИС. Разберём, что делать тем, кто попал под новую вилку.
Раскачаться после отпуска всё равно придётся – так сделаем это с планом, а не вслепую.
• Более 2 млн. баксов были украдены одним злоумышленником, который создал фишинговые сайты криптокашелька Ledger и закупил рекламу в Google ads. 90% жертв переходили на фишинговые ресурсы, которые им показывала поисковая выдача Google, вводили там свои Seed-фразы и сразу теряли криптовалюту.
➡️ Источник.
#Новости #Security
64% российских компаний могут не справиться с последствиями кибератаки
“Инфосистемы Джет” представила первые результаты оценки Индекса киберустойчивости. В исследовании приняли участие 50 российских компаний. Главная проблема оказалась не столько в защите от самой атаки, сколько в том, что происходит после неё: насколько бизнес умеет быстро реагировать, восстанавливать работу, сохранять непрерывность процессов и адаптироваться к последствиям инцидента.
Основные результаты:
- хуже всего к кибератакам готовы госсектор и ритейл — при этом именно они входят в число наиболее атакуемых отраслей;
- выше всего уровень готовности у ИТ-компаний, финансового сектора и крупной промышленности;
- полноценно пережить атаку готова только каждая пятая компания;
- у 89% участников инструменты защиты развиты значительно лучше, чем процессы восстановления;
- 57% компаний вообще не проводят киберучения и тренировки.
Индекс построен на Фреймворке антихрупкой ИТ-архитектуры "Инфосистемы Джет". Он оценивает не только способность бизнеса выдержать атаку, но и скорость восстановления, а также готовность перестроить процессы после инцидента и повысить устойчивость системы.
Пройти оценку Индекса киберустойчивости можно здесь.
• Reuters пишут, что русскоязычные хакеры смогли взломать агента Cursor AI от SpaceX и хакнуть с его помощью более семи компаний.
• Выявить активность злоумышленников удалось после того, как они случайно оставили открытым доступ к серверу, через который работали с ИИ-агентом. Указано, что хакеры убедили ИИ агента в том, что все атаки проводятся в рамках симуляции и в тестовой среде.
• Всего с 8 апреля по 21 мая хакеры взломали семь компаний. Они находятся в Бельгии, Германии, Шотландии, Италии, Аргентине и США и занимаются различным бизнесом: от производства бытовой химии до сертификации вертолетных площадок.
➡️ Источник.
#Новости #AI
• Ровно 21 год назад, 26 августа 2005 года, произошло интересное событие - в сети была запущена страница "The Million Dollar Homepage" или "Домашняя страница на миллион долларов"
• На первый взгляд, проект можно отнести к категории "слабоумие и отвага", НО! тем не менее, страничка смогла принести своему создателю миллион баксов на рубеже 2005-2006 годов.
• В середине нулевых эта история была у всех на слуху: британский студент Алекс Тью не мог найти деньги на обучение в магистратуре, но вместо того, чтобы устроиться на обычную работу, пошел другим путем. Он собрал сайт с сеткой в миллион "рекламных блоков", назвал его "Million Dollar Homepage", назначил цену - по одному баксу за блок и начал продавать участки (минимум 10 на 10 блоков) под баннеры.
• Тью потратил 50 евро на регистрацию домена и настройку хостинга. Рекламщики покупали пиксели и предоставляли линк, небольшое изображение и немного текста, появлявшегося при наведении курсора на изображение.
• Примерно через месяц, благодаря сарафанному радио и увеличению внимания со стороны СМИ, страница принесла Тью более 250 000 долларов. В январе 2006 последние 1000 пикселей были проданы на аукционе за $38 100. Тью заработал свой миллион. Помимо местных брендов, сомнительных онлайн-казино и сайтов знакомств, рекламу на странице купили Yahoo!, The Times, Napster и другие крупные компании.
• По данным самого Тью, на конец декабря 2005 года посещаемость сайта составляла 25 тыс. уникальных пользователей в час. Часть из них хотя бы случайно кликала по баннерам и переходила на страницы рекламодателей - единицы любопытствующих действительно совершали покупки или другие целевые действия.
• Уже на старте проекта Тью позиционировал Million Dollar Homepage не только как рекламную площадку, но и как некий "музей истории интернета", в котором можно приобрести вакантное место: первоначально предполагалось, что сайт будет функционировать минимум пять лет, максимум - всегда.
• Как показало время, ни Алекс Тью, ни его "страница" не были однодневками. Тью сейчас руководит бизнесом, который оценивается в 2 млрд. баксов, а "страница на миллион" продолжает жить своей жизнью - как артефакт ушедшей эпохи, предмет для изучения или даже источник ностальгических чувств для ретро гиков.
#Разное
Week Offer для инженеров AppSec, InfraSec и SOC L3
Приглашаем инженеров по информационной безопасности с опытом от 2 лет получить офер в Яндекс за неделю.
Как всё устроено:
♒️Зарегистрируйтесь до 4 сентября.
♒️Пройдите технические секции 12 и 13 сентября.
♒️Познакомьтесь с нанимающими менеджерами и получите офер 14–18 сентября.
Формат полностью удалённый, от вас нужен только ноутбук и тихое место, где вас никто не будет отвлекать. Рекрутер заранее договорится с вами о временных интервалах, удобных для интервью.
⏩Регистрируйтесь и присоединяйтесь к команде Яндекса: https://yandex.ru/project/events/wo-security-0926
• Считаю, что это прекрасно: на сайте Raspberry Pi опубликовали гайд по реализации кибердеки судного дня. По ссылке ниже можно найти схему сборки, комплектующие, информацию по реализации питания и компоновки. Забираем отсюда:
➡️ https://www.raspberrypi.com/news/create-your-own-cyberdeck
#Разное
• Сегодня Windows 95 исполнилось 31 год! Именно в этот день, 24 августа 1995 года, ОС поступила в продажу в США, а вот в России она появилась позже - 10 ноября 1995 года. Windows 95 сочетала в себе как возможности MS-DOS, так и возможности предыдущих версий Windows. Сразу нужно отметить, что Windows 95 была отличной ОС для своего времени, что уж там говорить...
• Кстати, рекламная кампания обошлась Microsoft в 300 млн. баксов. Новую ОС рекламировали везде, где только можно. Но это стоило того. Только в первую неделю было продано около 1 млн. копий ОС. За первый год Microsoft удалось продать 40 млн. копий.
• Разработка Windows 95 продолжалась целых три года! Проект стартовал практически сразу же после выхода в свет Windows 3.1. У Microsoft было несколько альтернативных планов по разработке других версий ОС. Но по ряду причин менеджменту компании стало понятно, что нужна ОС, которая поддерживает 32-х битные приложения, многозадачность, плюс может работать на относительно слабом железе.
• Разработчики спроектировали ОС таким образом, чтобы она поддерживала одновременно 16-битные Windows программы, софт под MS-DOS, плюс работала бы с сотнями разных устройств.
• Одно из следствий такого решения — возможность работать в MS-DOS без графического интерфейса. Тем не менее, это уже не оболочка MS-DOS, а полноценная система, которая использует собственные драйвера для работы с различными девайсами.
• Что касается интерфейса, то Windows 95 получила новый интерфейс, главным элементом которого стал рабочий стол. Именно на нем предполагалось хранить ярлыки важных приложений, файлы и папки. В предыдущей версии ОС рабочий стол использовался для отображения иконок приложений, которые запущены пользователем.
• Появилась также область уведомлений для демонстрации различных дополнительных инструментов, вроде регулировки громкости или отображения текущего времени. Эта особенность сохраняется и сейчас, принципиальных изменений нет.
• А еще в Windows 95 появилась кнопку «Пуск» и соответствующее меню, которое сделало работу с ОС необычайно простой. Файловый менеджер «Проводник» открыл прямой доступ к дискам, папкам и файлам.
• Кстати, в Windows 95 появилась поддержка длинных имен файлов. Насколько можно судить, это была первая ОС, которая поддерживала длинные имена файлов. В предыдущих версиях длинные имена сокращаются до нескольких символов.
• Что касается системных требований, то они были невысокими даже для ПК той эпохи:
➡Любой процессор Intel 80386DX.
➡4 МБ ОЗУ.
➡50-55 МБ свободного места на жестком диске.
• Кстати, Internet Explorer не поставлялся по умолчанию с этой ОС. Его нужно было ставить дополнительно. В частности, он содержался в дополнительном пакете Windows 95, который считался отдельным продуктом. Об этом я уже писал на этой неделе (вот тут). Это было не совсем удобно, поэтому в обновленную версию, Windows 95 OEM Service Release 1, разработчики включили Internet Explorer версии 2.0. В последующие обновления вошел Internet Explorer 3.0 и 4.0.
• В общем и целом, эта ОС стала настоящим прорывом, демократизирующим доступ к миру компьютеров, так как до ее появления мир персональных компьютеров был уделом избранных. Ведь компьютеры представляли собой сложные устройства, требующие глубоких технических познаний для настройки и использования.
• Интуитивно понятный графический интерфейс, основанный на метафорах реального мира (рабочий стол, папки, файлы), сделал работу с компьютером простой и удобной. Но значение Windows 95 выходит далеко за рамки простого удобства использования. Она сыграла ключевую роль в формировании современного потребительского интернета.
• Хотя основы интернет-технологий были заложены другими ОС (такими как UNIX), именно Windows 95 сделала интернет массово доступным. Упрощение подключения к сети с помощью модемов, а также появление доступного браузера, превратили интернет из инструмента для узкого круга специалистов в общедоступный ресурс. Так что влияние этой ОС на развитие технологий, культуры и экономики неоспоримо и навсегда останется в истории!
#Разное
• На DEF CON 34 рассказали о забавном исследовании, в рамках которого ИБ-специалисты создали фейковый криптостартап и наняли на работу трех хакеров из Lazarus...
• Все три кандидата успешно прошли собеседования (с помощью ИИ: AIApply, Final Round AI, Simplify Copilot и ChatGPT), подписали соответствующие документы для трудоустройства и получили доступ к виртуалке, которые фиксировали все происходящее. Отмечено, что хакеры использовали поддельные удостоверения личности США при трудоустройстве, которые создали через Gemini.
• С самого первого дня хакеры провели разведку, собирая информацию о виртуалках и инфраструктуре, куда получили доступ. Также один из "работников" установил Chrome Remote Desktop и синхронизировал с VM свой личный аккаунт Google... Для передачи 2 FA кодов хакеры использовали сервис 2fa.cn, а трафик проходил через выходные узлы AstrillVPN.
• Подобные схемы, где хакеры устраиваются на работу в компании по всему миру (включая российские), известны давно. Такие сотрудники нанимаются в зарубежные компании, а затем могут устанавливать на рабочие тачки вредоносное ПО, похищать данные и требовать у работодателей выкуп.
• К слову, в США активно начинают бороться с этим явлением, например, обнаруживая людей, которые помогают осуществлять такие операции на территории США, создавать "фермы" ноутбуков и выводить деньги за пределы страны. В апреле 2026 года Минюст США сообщал о приговорах, вынесенных двум американцам, которые помогли трудоустроить северокорейских хакеров более чем в 100 американских компаний, используя не менее 80 украденных личностей. По данным следователей, эта схема принесла Северной Корее более 5 млн. баксов...
➡️ Более подробную информацию можно найти на YouTube.
➡️ Исследование.
➡️ Источники [1],[2].
#Security
• Завтра, между прочим, Windows XP исполнится 25 лет. Хотя в широкую продажу система попала только в октябре 2001 года, именно 24 августа можно считать датой выхода самой популярной ОС для персональных компьютеров в истории. Другой успешный продукт компании Microsoft, Windows 7, сумел обогнать XP по популярности только спустя 10 лет после ее выхода, в 2011 году.
• Отличительной особенностью XP от предшественников можно назвать массовые изменения в дизайне, безопасности, поставка в комплекте с ОС ненавистного многими Internet Explorer 6 (сама линейка IE недавно отметила 21-летие) и, что самое главное — XP имела множество вариаций для различной аудитории, хотя на просторах СНГ в основном пользовались пиратскими версия XP Professional.
• Кстати, через несколько лет после релиза основных версий ОС типа Home, Professional и прочих, Microsoft обогнала время и выпустила Windows XP Tablet PC Edition, которая шла в комплекте с КПК и поддерживала работу со стилусом, распознавала начертание букв от руки и, фактически, могла бы стать базовой ОС для планшетов. Попытка освоить данный рынок оказалось поспешной — мир и технологии были не готовы к созданию комфортных в использовании планшетов, ну а после свет увидели iPad и прочие современные аппараты. Чем все закончилось — мы знаем. Вместо создания комфортной в работе самостоятельно мобильной ОС для планшетов, Microsoft пошла по пути тотального «равенства» на примере Windows 8, 8.1, 10 и 11, а мобильный сегмент так и не покорился даже при использовании бренда Nokia, ведь главным для пользователей стала далеко не сама ОС, а экосистема, приложения и совместимость. Возможно, это было упущено из виду, так как MS привыкли, что «мир ПК крутится вокруг Windows», чего не скажешь о мобильных устройствах.
• За первые пять лет Microsoft продала 400 миллионов копий Windows XP. Скорее всего, с учётом пиратства получится не меньше миллиарда установок.
• Основной период поддержки системы закончился 14 апреля 2009 года, ещё через пять лет - апреля 2014 - Microsoft прекратила и расширенную поддержку. Но обладатели машин с XP нашли выход на ещё пять лет. По сети распространялись инструкции, как притвориться системой на Windows Embedded POSReady 2009, версии операционки для разнообразных терминалов оплаты, промышленного оборудования и прочих встраиваемых устройств. Конечно, Microsoft рекомендовала пользователям настольных компьютеров просто сменить операционную систему, а не прибегать к таким потенциально опасным хакам. 9 апреля 2019 года закончился период поддержки POSReady 2009. С этого времени закрывать уязвимости и баги Windows XP стало некому.
• Доля пользователей Windows XP исчисляется в десятых, сотых долях процента. От поддержки XP отказались основные браузеры, для нее не выходит софт, а любые устройства давно поставляются без драйверов для этой операционки. Однако, по какой-то причине, у Windows XP все еще есть пользователи, которые используют эту ОС.
#Разное
• Новый тип прокси будет реализован в будущих версиях Telegram для десктопа (описание на скриншотах или по ссылке ниже). Я пока не совсем понимаю, на сколько сложнее теперь будет блокировать новую проксю, но борьба продолжается...
➡️ Источник.
#Telegram