SecurityLab.ru
83.2K subscribers
997 photos
116 videos
1 file
16K links
SecurityLab — канал сайта SecurityLab.ru.
РКН: https://vk.cc/cFXCkO
контакт для связи @pipiggi
Голосуйте за канал: https://t.me/SecLabNews?boost #WVDGA
Download Telegram
This media is not supported in your browser
VIEW IN TELEGRAM
ИИ вытаскивает 99% набранного текста чисто по щелчкам клавиш

Думаете, печатать заметки на созвоне с выключенным видео абсолютно безопасно? Японские исследователи из университетов Тохоку и Киото доказали, что микрофон соседнего смартфона или трансляция в Teams сдадут секреты с потрохами. Раньше для акустических атак приходилось часами подслушивать конкретную клавиатуру и составлять карту звуков под каждую клавишу. Теперь лишние танцы с бубном остались в прошлом, потому что к делу подключили нейросети.

Новый алгоритм собирает звук кликов, группирует похожие и отправляет в связку из Transformer и языковой модели. Нейронка анализирует контекст, исправляет ошибки и достраивает текст на лету. В тестах с обычным MacBook Pro 2019 хватило 100–150 нажатий клавиш, чтобы вытащить больше 99% набранного текста. Причем трюк сработал не только на эппловских ноутах, но и на Dell, HP и Lenovo. С контактным микрофоном система распознает 90% символов даже через стену или по поверхности стола с трех метров.

Мы влетели в эпоху, когда спецатаки уровня спецслужб собирают из обычного микрофона и стандартной LLM. Главная угроза кроется не в шпионах за стеной, а в обычных рабочих созвонах в Google Meet или Zoom. Если забыли включить шумоподавление, стук по клавишам уходит прямо в аудиопоток, откуда любой желающий вытащит логины и пароли. Похоже, шумодавы из фичи для комфорта окончательно превращаются в базовый элемент информационной безопасности.

#кибербезопасность #нейросети #утечки
@SecLabNews
🙊3716👀9🤷‍♂7💯5👏1
This media is not supported in your browser
VIEW IN TELEGRAM
🔩Google лишит гиков последней радости в Android под предлогом защиты

Google снова накрывает паранойя, под нож рискует пойти главная фича Android для продвинутых пользователей. Инженер компании предложил заблокировать подключение к ADB через локальный адрес 127.0.0.1, привязав службу отладки исключительно к интерфейсу wlan0. Если эту идею прожмут, Shizuku, aShell и скрипты в Termux мгновенно превратятся в тыкву.

Поводом для зачистки стала дыра CVE-2026-0073 с оценкой 8.8 High. Через уязвимость хакеры из одной сети Wi-Fi могли выполнять код с правами shell. Ошибку залатали, но разрабы из Маунтин-Вью испугались вредоносов, способных добраться до локального ADBD. Защитники упускают простую деталь, вирус без участия владельца даже сопряжение не пройдет. Придется залезть в настройки и подтвердить вход, так что угроза явно преувеличена.

Загнать процессы под капот wlan0 значит приравнять Android к закрытой iOS и заставить кастомизаторов рисковать безопасностью смартфона ради полноценного root. Сообщество просит оставить хотя бы переключатель в настройках, иначе «зеленый робот» потеряет ключевое преимущество перед Apple.

#Android #ADB #Инфобез
@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
👀59🙊6👏442
This media is not supported in your browser
VIEW IN TELEGRAM
Из Парижа в международный розыск. Павла Дурова обвинили в содействии терроризму

ФСБ официально предъявила Павлу Дурову обвинение по части 1.1 статьи 205.1 УК РФ за содействие террористической деятельности и начала процедуру международного розыска. По версии ведомства, команда мессенджера не удалила каналы и боты, использовавшиеся для подготовки диверсий, терактов и кибермошенничества. В материалах дела зафиксировали 153 тысячи преступлений, 475 предотвращенных терактов и многомиллиардный ущерб. Создателю сервиса грозит от 8 до 15 лет либо пожизненное лишение свободы.

Претензии к площадке накопились и в России, и за рубежом. Роскомнадзор направил более 150 тысяч требований об удалении контента. Параллельно продолжается расследование во Франции, начатое после задержания Дурова в августе 2024 года, где его отпустили под залог в 5 миллионов евро. В июле 2026 года предприниматель прошел там четвертый допрос по делу об отказе передавать данные силовикам.

#ПавелДуров #Telegram #ФСБ
@SecLabNews
🙊69🤷‍♂21🔥7👏4👀44💯33🏆2
This media is not supported in your browser
VIEW IN TELEGRAM
Финны обещают физически перекусать кабели в Европу. Провайдеры делают вид, что всё идет по плану

К 2027 году энергетики из Fingrid разберут опорные столбы, где висит российская магистральная оптика. Электричество из России не идет с 2022 года, поэтому содержать гигантские металлоконструкции ради пары пучков проводов финнам банально невыгодно. Операторы рискуют остаться без ключевых физических каналов на северном направлении, а финская сторона прямо говорит о планах просто обрезать кабель.

Заявления про отсутствие проблем отдают наигранным оптимизмом. Через Суоми проходит от 60% до 70% всего зарубежного трафика, а провода на ЛЭП формируют почти 30% этих линий. Перекинуть такие объемы на Белоруссию или подводные кабеля в Балтике получится, только резерв прочности сетей рухнет. За прошлый год заграничный трафик вырос на 20%, а операторы подписали мораторий и отказались расширять каналы в Европу, так что бутылочное горлышко сожмется еще сильнее.

Связь с глобальным интернетом не упадет в один миг, но станет ощутимо хрупкой. При любой серьезной аварии на оставшихся подводных жилках трафик придется пускать в обход через Азию. Геймеры и любители евро-серверов скоро прочувствуют конский пинг во всей красе.

#телеком #интернет #Fingrid
@SecLabNews
🙊71👏26🤷‍♂9💯5🆒542
🙈Забытая почта на GitHub спалила секретную кузницу софта для китайской армии

Исследователи из IntrusionTruth раскопали историю компании Guangdong Chanming. Контора работает без сайта, продуктов в открытой продаже нет, аккаунтов в соцсетях тоже. В обычной жизни такой бизнес посчитали бы фикцией для ухода от налогов. Только у ребят обнаружился внушительный пакет патентов на наступательный софт, включая платформы для сбора данных из Telegram, инструменты для выкачивания файлов из Android и сканеры сетевых уязвимостей.

Конспирация поплыла из-за банальной глупости. Совладелец фирмы Ван Хуэйпин засветил рабочую почту в репозитории проекта FCN на GitHub. Зачистить следы не успели, копии исходников разлетелись по сети. Анализ бинарников показал сходство с программой STN Security Tunnel и вредоносом WHIPWEAVE. Сверху наложились контракты, где компания поставляла анонимные сетевые системы для подразделения НОАК в пекинском районе Хайдянь. Там как раз дислоцируются хакеры из группировки APT15 и подразделения 61046.

За военными кибероперациями стоят не только майоры в бункерах, но и обычные кодеры из безымянных ООО. Выкачивая из сети очередной анонимный туннель, стоит помнить, что его могли собрать по госконтракту для армейского спецбюро, а слили в паблик из-за глупой ошибки одного из разработчиков.

#кибербезопасность #утечки #Китай
@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
👏37🔥115👀4🆒3🙊1
Иностранным сайтам приготовили новые правила авторизации по номерам телефонов

В ведомства направили проект «Антифрод 3.0» с новыми требованиями к зарубежным площадкам. Если поправки к закону «Об информации» утвердят, иностранные сервисы заставят авторизовать пользователей в России только по номеру телефона. Сведения о регистрациях, входах и удалениях аккаунтов придется хранить три года и передавать органам по запросу для оперативно-розыскной деятельности.

Эксперты сомневаются, что международные компании станут переписывать системы входа ради отдельного рынка. Необходимость делиться данными с силовиками фактически требует подключения к СОРМ, а это маловероятно. Более реалистичным выглядит вариант, когда авторизацию передадут местному юридическому лицу. Штраф до 700 000 рублей зарубежные сервисы вряд ли испугает из-за сложностей взыскания за границей, поэтому единственным действенным инструментом воздействия остается блокировка.

SMS-авторизацию называют стандартной мировой практикой, а операторы связи рассчитывают на дополнительный доход от сообщений. При этом прямой связи с защитой от мошенников юристы не видят, ведь основной фрод идет через онлайн-банкинг, а не через зарубежные сайты. В итоге мера скорее выглядит очередным шагом к суверенизации интернета.

#антифрод #интернет #itновости
@SecLabNews
🙊56🤷‍♂15👀6👏4🆒432
Реальные данные для разработки vs безопасность и регуляторы

Разработчикам нужны реалистичные данные для тестирования, а специалистам по ИБ – обеспечить защиту персональной информации. Как найти баланс между этими задачами и выстроить процесс маскирования данных?

6 августа в 11:00 «Гарда» устраивает битву мнений без скучных презентаций. Три топ-эксперта компании в прямом эфире разберут вопросы маскирования данных от клиентов и партнеров:

🔵Как замаскировать 5 ТБ в PostgreSQL без потери производительности?
🔵Можно ли обойтись шифрованием или самописными скриптами?
🔵Как найти ПДн, если нет понимания, где они хранятся?
🔵Как подступиться к маскированию, если у вас миллионы таблиц данных в разных БД?
 
Честный и живой формат: эксперты вытягивают вопросы из мешка и отвечают без подготовки. А вы голосуете, кто из них самый убедительный.

Регистрируйтесь и присылайте свои вопросы. Авторы лучших получат фирменный мерч «Гарды».
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥93🙊2💯1
Паша всё? Дурова внесли в список террористов, а юристы уже высчитывают риски за покупку «Звезд»

Росфинмониторинг сегодня внес Павла Дурова в реестр террористов и экстремистов. Шаг стал продолжением вчерашних новостей о предъявлении обвинений в содействии терроризму и начале процедуры международного розыска. Включение в перечень автоматически влечет замораживание денежных средств и имущества в российских финансовых организациях, а банки обязаны мгновенно блокировать активы фигурантов. Силовики связывают с площадкой 153 тысячи преступлений и требуют ответственности руководства за отказ удалять радикальные ресурсы.

Подписчиков Telegram Premium и покупателей внутренних «Звезд» сразу взволновал вопрос законности платежей. Юристы поясняют, что покупки не приравняют к финансированию терроризма, пока сам мессенджер как юридическое лицо не признали запрещенной организацией. Для изменения статуса платформы прокуратура должна подать отдельный иск в суд, поэтому прямых рисков для обычных пользователей сейчас нет.

Ситуация показывает нарастающее давление сразу с двух сторон, ведь еще 8 июля Дуров проходил очередной допрос в Париже. Рыночный нейтралитет платформ окончательно уходит в прошлое. IT-сервисам придется либо полностью выполнять требования регуляторов, либо готовиться к жесткой юридической изоляции.

#Telegram #ПавелДуров #ITновости
@SecLabNews
1🙊55👏10🔥7👀7🤷‍♂5433🏆1
This media is not supported in your browser
VIEW IN TELEGRAM
Нейронка случайно сломала математику, пока разработчики сдували с нее пылинки

Anthropic выкатила свежий отчёт, от которого у криптографов задергался глаз. Модель Claude Mythos Preview взяла и сходу ускорила атаку на упрощенный алгоритм шифрования AES в 200–1000 раз по сравнению со всеми научными работами прошлых лет. Причём сначала сетка банально встала в позу и заявила, что задачу решить невозможно. Инженеры настояли, Claude подумала недельку и выкатила атаку, которую два топовых специалиста потом проверяли целых три месяца, чтобы просто понять, как эта штука работает. До кучи нейронка успела нагнуть постквантовый алгоритм HAWK, который NIST только собирался сделать новым мировым стандартом.

Любители успокоительных таблеток уже бегут рассказывать, что полноценный AES-256 никто не взломал, банкам ничего не грозит, спасите-помогите. Но сухая математика говорит об обратном. Карлини из Anthropic открыто признает: ещё год назад модели тупили на уровнях задач школьных олимпиад. Сегодня нейросеть выдает криптоанализ, до которого не додумались дядьки с учеными степенями. Вектор сменился принципиально. ИИ перестал тупо компилировать чужие статьи из базы arXiv и начал генерировать принципиально новое научное знание в самых закрытых сферах.

Мы десятилетиями грезили квантовым апокалипсисом и ждали, пока IBM соберёт суперкомпьютер на миллион кубитов, способный умножить на ноль всю защиту интернета. А в итоге главная угроза прилетала вообще с другой стороны. Anthropic уже слила отчёт правительству США и заперла Claude Mythos под замок, выдавая доступ только избранным спецслужбам. Но забор вокруг технологии не построишь. Когда подобная модель утечет в открытый доступ или появится у условных китайцев, привычный нам защищенный интернет превратится в тыкву гораздо быстрее самых пессимистичных прогнозов.

#шифрование #ИИ #безопасность
@SecLabNews
👀68🙊21🔥12🤷‍♂22👏2💯1🏆1🆒111
This media is not supported in your browser
VIEW IN TELEGRAM
20-летний суперхакер из сибирской глубинки зарабатывал по полмиллиона в день на одном боте

Двадцатилетний житель Новосибирской области создал Telegram-бота для массовой рассылки вредоносных ссылок по случайным номерам. Схема работала через загрузку вредоносного софта: при переходе по ссылке пользователь скачивал и запускал приложение. Троян перехватывал учетные данные от Госуслуг и онлайн-банков, после чего скрыто рассылал вредоносную ссылку по всему списку контактов жертвы. Четверо участников группы использовали полученные доступы для оформления кредитов и покупки техники на маркетплейсах.

Схема приносила организаторам от 100 до 500 тысяч рублей в день. Полицейские задержали всех участников группы, соединив 25 уголовных дел в единое производство. В схеме отсутствовали сложные технические взломы: успех обеспечили методы социальной инженерии и автоматический механизм распространения. Масштабы хищений подтверждают, что порог входа в киберкриминал снизился до минимума.

Ключевым фактором стала отправка сообщений от имени знакомых. Когда ссылка поступает от родственника или коллеги, уровень критического восприятия снижается даже у опытных пользователей. Пока индустрия инвестирует средства в защиту от сложных целевых атак, базовый фишинг продолжает преодолевать барьеры, эксплуатируя человеческое доверие.

#кибербезопасность #фишинг #инциденты
@SecLabNews
👀34💯9🙊8🤷‍♂3🆒22
Media is too big
VIEW IN TELEGRAM
Последняя пятница июля — День системного администратора. Того, кто первым замечает странный трафик, закрывает дыры и разгребает последствия чужих ошибок.

На ежегодном слёте сисадминов записали интервью: специалистов спросили, что они больше всего любят в работе и как справляются со стрессом. Ответы в видео.

Часть напряжения убирается организационно. В Яндекс 360 сотрудники, права и сервисы управляются из одной админки: снять доступы уходящему — одно действие, а не обход всех панелей по очереди.
20🔥6🤷‍♂3🆒3👏1
Media is too big
VIEW IN TELEGRAM
⚡️ Запускаем новый сезон подкаста «Безопасно говоря»!

«Безопасно говоря» — подкаст для ИБ-практиков, где обсуждаем реальные кейсы, самые эффективные решения и внутреннюю кухню ИБ-продуктов.

Все выпуски на YouTube


🖇 В первом выпуске седьмого сезона говорим о том, как меняется SIEM в эпоху AI, и почему это — не «волшебная коробка».

Гости выпуска:
Ринат Сагиров, директор Центра мониторинга и реагирования Инфосистемы Джет
Сергей Бнятов, руководитель SOC ecom.tech

Ведущие:
Алексей Миртов, руководитель группы продуктовой архитектуры Security & Compliance, Yandex Cloud
Мария Кириллова, менеджер продуктов безопасности Yandex Cloud

Включайте с начала или забирайте таймкоды, если так удобнее:

01:36 Приветствие и представление гостей — их путь в информационную безопасность
03:39 Что такое SIEM простыми словами «как для бабушки»
05:10 Почему SIEM — это не волшебная коробка
06:56 Всем ли компаниям нужен SIEM?
11:15 Как понять, что действительно нужно бизнесу от ИБ
13:50 Каким должен быть современный SIEM
16:50 Простота, стабильность и масштабируемость
19:47 Почему рынку нужен не более сложный, а более удобный продукт
21:06 Исследование российского рынка SIEM
25:02 Как ИИ уже используют специалисты SOC
28:24 Как ИИ усиливает атакующих
29:37 Почему ИИ не заменит аналитиков SOC
31:58 Практические кейсы использования ИИ внутри SOC
35:54 Общий язык и открытые сообщества вместо собственных стандартов
39:07 Нужен ли EDR и как он помогает реагировать быстрее
42:39 Всё зависит от целей и того, как выстроены процессы
47:31 Как выбрать SIEM и SOC, главные выводы

YouTube
VK Видео
Яндекс Музыка и другие подкаст-платформы

Обо всех новых эпизодах будем и дальше рассказывать в @yndxcloudsecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7🙊4💯1🏆1🆒11
This media is not supported in your browser
VIEW IN TELEGRAM
🤖Ошибка в один символ и полтора года тюрьмы за чужой ник в мессенджере

Если казалось, что опечатки приводят только к упавшим серверам или багам в коде, вот суровая история из канадского суда. В 2018 году американские копы расследовали дело в мессенджере Kik. Подозреваемый сидел под логином fus__ro_dah с двумя подчёркиваниями в честь заклинания из Skyrim. Оперативники при составлении запроса пропустили один символ и написали fus_ro_dah. Сервис честно отдал данные канадца Брэндона Клайма.

Силовики приехали к Клайму с обыском, изъяли все устройства, но не нашли ровным счётом ничего. Ни диалогов, ни фото, ни следов использования мессенджера. Отсутствие улик никого не смутило. Парня судили, признали виновным и отправили в тюрьму на 18 месяцев по тяжелейшей статье. Клайм полностью отсидел весь срок от звонка до звонка. Ошибку в синтаксисе логина адвокаты заметили случайно только во время апелляции, когда человек уже отбыл наказание.

Отбыть полтора года по такой статье из-за чужой ошибки — это катастрофа, от которой потом не отмыться. Самый сок в том, что настоящий преступник по имени Jay всё это время спокойно жил в Калифорнии. Опечатка лежала в деле с 2018 года, но шесть лет следователи и судьи верили бумажке от провайдера и не могли проверить пару строчек кода. Цифровое правосудие пока работает так: кривой лог из базы весит больше, чем пустые диски и отсутствие улик.

#Опечатка #Ошибка #Правосудие
@SecLabNews
🙊27💯4🤷‍♂1🏆1