SecurityLab.ru
83.3K subscribers
1K photos
128 videos
1 file
16K links
SecurityLab — канал сайта SecurityLab.ru.
РКН: https://vk.cc/cFXCkO
контакт для связи @pipiggi
Голосуйте за канал: https://t.me/SecLabNews?boost #WVDGA
Download Telegram
This media is not supported in your browser
VIEW IN TELEGRAM
Один отредактированный пост и бан на миллиард юзеров. Новый абуз модерации Apple

Третьего августа Telegram кратковременно исчез из App Store по всему миру. Причиной стало не прямое нарушение со стороны команды мессенджера, а новая механика шантажа администраторов крупных каналов. Злоумышленник взял старое сообщение в активной группе, отредактировал его, добавив сгенерированный ИИ запрещенный контент, и сразу отправил жалобу напрямую в Apple. Подобная схема обходит внутренних модераторов платформы, ведь обычные пользователи не успевают заметить изменения в старых записях.

Реакция Apple оказалась предсказуемо жесткой. Приложение удалили до выяснения обстоятельств и без предварительного обращения к разработчикам. При этом с начала 2026 года модераторы Telegram заблокировали почти 338 тысяч групп с недопустимыми материалами. На проблему сразу обратил внимание глава Epic Games Тим Суини. По его оценке, подобная политика цензуры создает риски для любого сервиса с пользовательским контентом, включая тот же iMessage.

Инцидент вскрыл изъян в модерации приложений. Мессенджер уже сталкивался с временным удалением в 2018 году, но появление генеративных сетей меняет уровень угроз. Apple так боится штрафов от регуляторов вроде британского Ofcom, что блокирует софт по первой жалобе и без разбирательств. В итоге шантажисты легко используют эту панику Apple против самих разработчиков.

#Telegram #AppStore #Кибербезопасность
@SeclabNews
👻29🙊11🔥532💯1🤷1
This media is not supported in your browser
VIEW IN TELEGRAM
🕳 Tor превратил Android в прокси-узел, и цензорам это дорого обойдётся

Tor выпустил Snowflake Volunteer для Android. Ставите приложение, нажимаете одну кнопку, и телефон становится прокси-узлом для человека, которому государство отрезало доступ к открытому интернету. Никаких конфигов, серверов и чтения мануалов до полуночи. Себе вы таким образом ничего не откроете, приложение работает только на отдачу, это помощь в чистом виде.

Трафик Snowflake заворачивается в WebRTC, на котором держатся видеозвонки в браузере и половина рабочих созвонов. Для систем глубокой инспекции пакетов он выглядит как обычный разговор в мессенджере. Чтобы закрыть такой канал полностью, регулятору пришлось бы ограничивать WebRTC целиком, а это Zoom, Meet, Discord и куча бизнес-сервисов. Классический принцип collateral freedom, когда цензура упирается не в стойкость шифрования, а в цену вопроса. Поэтому борются точечно, через блокировку STUN-серверов и поиск характерных признаков в рукопожатиях.

В первой половине 2026 года в сети ежедневно появлялось около 146 тысяч уникальных IP-адресов добровольных прокси. Звучит внушительно, но большая часть из них это вкладки браузера, которые живут ровно до закрытия сайта, то есть несколько минут. Каждое такое закрытие рвёт соединение на другом конце, и человеку за файрволом приходится подключаться заново. Телефон, оставленный на ночь на зарядке и Wi-Fi, держит канал часов восемь подряд. Чем больше в сети таких долгих узлов, тем реже у людей по ту сторону блокировки отваливается интернет.

#Tor #Snowflake #цензура
@SeclabNews
🆒45🔥3615💯5🤷‍♂2
UserGate на практике: от нуля до защиты периметра за 1 день!

13 августа пройдёт бесплатный онлайн-интенсив по настройке NGFW UserGate.
Никакой теории — у каждого персональный практический стенд.

В программе:

Настройка firewall, NAT, DNAT и сетевых зон
L7-фильтрация и блокировка приложений
SSL-инспекция и Reverse Proxy
Интеграция с LDAP и разбор логов

Бонусы: методичка, закрытый чат для инженеров и разбор ваших кейсов.

👉Записаться на бесплатный интенсив
🤷‍♂2🔥2💯2🙊22
😱 Киберстраховка теперь начинается с аудита инфраструктуры

Страховщики смогут оценивать киберриски компаний по реальному состоянию их инфраструктуры. «СОГАЗ» и «Ингосстрах» вместе с Yandex B2B Tech запустили программы киберстрахования, где условия полиса будут рассчитываться на основе реального состояния облачной инфраструктуры клиента.

Вместо бесконечных страховых анкет — Security Deck, который автоматически проверяет облачные ресурсы, приложения и данные. Сервис может найти открытый доступ к чувствительным данным, избыточные права пользователей, потенциальные утечки и другие проблемы безопасности.

Причем проверка идет автоматически. Клиент получает отчет, а при обнаружении серьезных проблем ему предлагают варианты их устранения.

Получается довольно интересная связка: сначала тебе находят дыру в безопасности, потом помогают ее закрыть, а уже после этого страховщик рассчитывает условия киберполиса.

И рынок, судя по всему, к такой модели уже созрел. В СОГАЗе говорят, что только за первое полугодие 2026 года объем запрашиваемой бизнесом страховой защиты от киберрисков вырос вдвое и превысил 12 млрд рублей.

Впрочем, логика здесь железная: если страховать собираемся не абстрактную «кибербезопасность», а конкретные риски, то и оценивать их пора не по галочкам в анкете, а непосредственно в инфраструктуре.

#кибербезопасность #киберстрахование #ИБ
@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
26🔥2💯221👀1
This media is not supported in your browser
VIEW IN TELEGRAM
Мобильный интернет всё чаще продают без самого интернета

В Центральной России полноценный мобильный интернет уже превратился почти в премиальную опцию. В июле без ограничений проходило лишь 30,5% сессий. В Брянской, Курской и Белгородской областях показатель упал до 12%. Остальное время абоненту оставляют цифровой паёк из Госуслуг, маркетплейсов и нескольких одобренных сервисов.

Самое занятное, что тарифы при этом никто не урезает. Человек по-прежнему платит за десятки гигабайт, но воспользоваться ими может далеко не всегда. Возникает мобильный интернет имени шведского стола, на котором оплачено всё, а брать разрешают только хлеб и компот. Исследование основано примерно на миллиарде сессий, поэтому списать происходящее на случайные сбои уже не получится.

Для операторов это неприятная стратегическая ловушка. Конкурировать качеством мобильной сети сложнее, пакеты теряют смысл, а компенсировать недовольство остаётся ценой и домашним интернетом. В результате рынок незаметно откатывается назад: мобильные данные становятся ненадёжными, голосовая связь снова ценится, а провод возвращается в роль главного спасателя.

#мобильныйинтернет #белыесписки #операторы
@SeclabNews
👀28🙊20💯10👏8🤷741
This media is not supported in your browser
VIEW IN TELEGRAM
Дерьмопровод на ручном управлении: ИТ-безопасность критической инфраструктуры США пробила дно

Американские дерьмопроводы и водонапорные башни попали под фатальный дистанционный апгрейд. Какая-то дерзкая группировка из Ирана прошлась по сетям водоснабжения минимум семи штатов и устроила операторам праздник. Хакеры просто выбивают доступ к ПЛК, переписывают управляющую логику и меняют учетки. Город Рапид-Сити в Южной Дакоте, Плимут, Брахам — список растет, а бедные операторы вынуждены удорожно переводить затапливаемые насосные станции на ручной контроль.

Реальность такова, что промышленные контроллеры MicroLogix 1100 и 1400 разрабатывались тогда, когда про безопасность вообще никто не заикался. Поставщики услуг годами штампуют одинаковые конфигурации для десятков заказчиков, скармливая их сотовым модемам с белыми IP. Когда атакующие нащупывают одну дыру, они мгновенно масштабируют атаку на сотни объектов. Это не кибервойна будущего, это банальная лень архитекторов сетей, помноженная на тотальное раздолбайство.

ФБР выпускает слезные методички с прописными истинами: смените пароли, закройте порты, уберите железки из интернета. Серьезно? В 2026 году регуляторы все еще умоляют коммунальщиков не светить АСУ ТП наружу. Иран это сделал или школьники из соседнего подъезда, запустившие Masscan — вообще неважно. Если ключевые узлы жизнеобеспечения страны отключаются от пары сокетов, проблема явно не в геополитике.

#Кибератака #Водоканалы #КИИ @SeclabNews
👏33🤷‍♂10🔥7👀5👻3🙊2
Бесплатные данные для ИИ: российский бигтех придумал, как не платить за обучение моделей

Крупнейшие отечественные IT-компании столкнулись с нормативным барьером, который тормозит обучение нейросетей. Ассоциация больших данных направила письмо в Минцифры с просьбой упростить работу с анонимизированной информацией. Главная проблема в том, что по действующему закону данные продолжают считаться персональными даже после глубокой алгоритмической очистки. Формально для обучения моделей все еще нужно согласие каждого пользователя, хотя в практических задачах ИИ нужны не имена или паспорта, а обезличенные паттерны и статистика.

Решать проблему предлагают за счет официального признания в законодательстве технологий повышения приватности (Privacy Enhancing Technologies, или PETs). Сейчас нормативная база сваливает в одну кучу любые методы преобразования, не отличая зрелые математические решения от промежуточных. АБД предлагает разрешить использование PETs без согласия граждан, но при соблюдении жестких критериев: риск раскрытия личности равен нулю или доли процента, данные обрабатываются в РФ российскими компаниями и только для задач ИИ. Также ассоциация предлагает ввести статус «доверенных посредников» с госаккредитацией и разделить датасеты на бесплатные и платные.

На ПМЭФ-2026 глава Минцифры Максут Шадаев подчеркивал, что государство должно поддерживать собственных игроков и давать стимулы для развития. С одной стороны, прозрачное закрепление PETs и создание понятных правовых рамок действительно могут дать мощный импульс разработке прикладных продуктов. С другой — ключевым вопросом остается экономика этого процесса: насколько доступным окажется контур доверенных посредников для небольших участников рынка, если качественные датасеты окончательно переведут на коммерческую основу.

#ИИ #технологии #законы
@SeclabNews
🙊18👻115🔥4👀42
Как выстроить защиту на опережение

По данным Gartner, превентивная кибербезопасность — один из ключевых технологических трендов 2026 года.

18 августа команда Xello проведет вебинар, на котором расскажет, как превентивная логика реализуется в продуктах компании и представит новые возможности решений и платформы.

В фокусе:
🔹Xello Deception 7.0 — новая версия решения для защиты от целевых атак с помощью технологии киберобмана.
🔹Xello ITDR 1.0 — новый продукт разработчика для выявления атак и рисков, связанных с айдентити.
🔹Совместные сценарии Xello Deception и Xello ITDR.
🔹Платформенный подход в Xello Prisma 6.0.

А еще: Xello поделится результатами собственного исследования российского рынка DDP-решений.

👉 Зарегистрироваться
Please open Telegram to view this post
VIEW IN TELEGRAM
👏7🔥3🆒33
Сменили пароль и включили двухфакторную защиту? Вас всё равно взломают за $10 000

На теневых форумах выставили на продажу занятный товар — цепочку эксплойтов для захвата Gmail стоимостью от 10 тысяч долларов. Создатели схемы обещают покупателям постоянный доступ к аккаунту с помощью всего одного токена. И самое неприятное здесь то, что классическая смена пароля или отзыв обычных сессий жертве уже не помогут.

Вся логика атаки строится на злоупотреблении OAuth-доступом, который пользователи так легкомысленно раздают сторонним приложениям. Получив нужные разрешения, злоумышленники могут вытаскивать секреты из Google Authenticator, регистрировать passkey без физического устройства и полностью управлять почтой через API. Статистика подтверждает: атаки через легитимные механизмы платформ стремительно растут, поскольку защитным системам крайне сложно распознать чужака под маской доверенного приложения.

Для корпоративной среды это серьезный звоночек. Информационная безопасность теперь во многом держится на тотальном аудите доступов в Google Workspace. Если вовремя не начать мониторить журналы на предмет подозрительных API-запросов и скрытых правил пересылки, бизнес рискует получить тихий и очень болезненный угон почты.

#Google #Gmail #Кибербезопасность
@SeclabNews
👀21🙊132👻2🤷‍♂1👏1🆒1🤷1
This media is not supported in your browser
VIEW IN TELEGRAM
🤓Две строчки кода в VPN полгода сливали админов и разработчиков

Популярный среди зарубежной китайской диаспоры ускоритель QuickFox с августа прошлого года раздавал не только низкий пинг, но и бонусный софт от хакеров. Злоумышленники внедрили пару строчек кода JavaScript прямо в установочный файл на платформе Electron и обошлись без фишинга или кликов по ссылкам. Приложение само выполняло всю грязную работу во время обновления.

Аналитики из FortiGuard Labs выяснили, что загрузчик вел себя крайне избирательно. Если на машине запускался Steam, скрипт мгновенно прекращал работу, поскольку рядовые геймеры злоумышленникам оказались неинтересны. Зато в поле зрения попадали двадцать шесть инструментов, включая Visual Studio, Notepad++, консольные утилиты для удаленки и криптокошельки. После проверок система подтягивала зашифрованный бинарник через легитимную службу Windows и устанавливала имплант FDMTP.

Подобный избирательный подход показывает смещение вектора целевых атак. Преступникам не интересно заражать всех подряд и светить инфраструктуру, им нужны ключи от внутренних сетей. Если сотрудник использует сторонние VPN-клиенты на рабочей машине, шпионский модуль закрепится в системе раньше, чем отдел безопасности успеет составить инцидент-план.

#инфобез #малварь #vpn
@SeclabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
👀23💯9🔥5👏3👻1🆒1🙊1
This media is not supported in your browser
VIEW IN TELEGRAM
🤗 Дарим 50 подписок Telegram Premium на полгода

В этом году среднемесячная аудитория SecurityLab превысила N миллионов человек.

Какое число скрывается за буквой N?

Пишите свой вариант в комментариях. Первые 50 участников, которые назовут правильное число, получат Telegram Premium на 6 месяцев.

Cпойлер 1: Такой версии Windows не было
Спойлер 2: Или всё-таки была?
Спойлер 3: Не вся история Windows проходила через ваш домашний ПК.
Спойлер 4: Это поколение связи, которое обвиняли во всём — от вышек до чипирования.
Итоги подведем в понедельник.

Важно: у победителей должен быть открыт ник в Telegram, чтобы мы могли отправить подарок.

⚡️Участвуя в конкурсе, вы соглашаетесь, что в случае победы в Telegram-канале @SecLabNews будет опубликована активная ссылка на ваш профиль.
Please open Telegram to view this post
VIEW IN TELEGRAM
💯11🆒33
Как бесплатная цифра в ноль рублей оборачивается чеком на 50 миллионов

Раздача отечественных TLS-сертификатов через Госуслуги ничего не стоит для компаний, однако переезд неожиданно обнажил скопившийся за годы техдолг. Пока обычные пользователи спокойно заходят через Яндекс Браузер, крупняк подсчитывает вынужденные расходы. Интеграция в инфраструктуру компании на пару десятков тысяч сотрудников встает в 10–50 миллионов рублей.

Все упирается в лоскутное IT-наследие, которое годами костылили в продакшене. Браузер на компьютере бухгалтера лишь верхушка айсберга, а под водой сидят серверные операционки, шифрование внутри кода мобилок, связки API и древняя Java. Когда Япония в лице GlobalSign веерно отзывает десятки тысяч сертификатов у наших банков, выясняются неприятные детали. Больше 90% рынка сидело на зарубежном SSL, и теперь около 15% корпоративного железа просто отказывается работать без тотального обновления софта.

По факту мы наблюдаем самый дорогой принудительный апгрейд в истории рунета. За 4–6 месяцев инженерам придется пересобрать внутреннюю инфраструктуру, которую не трогали годами. В плюсе останутся интеграторы и отечественные вендоры, пока остальные вынуждены перенаправлять бюджеты с развития на базовую стабильность внутренних сервисов.

#инфобез #техдолг #импортозамещение
@SeclabNews
🙊21👀8🆒4👏22
ИИ-агенту дали доступ к системе. Что может пойти не так

ИИ-агент с доступом к почте, коду, API и корпоративным данным уже нельзя воспринимать как обычный чат-бот. Ошибка модели или спрятанная в документе prompt injection способны превратиться в реальное действие внутри инфраструктуры, особенно если агенту заранее выдали слишком широкие полномочия.

Разбираемся, почему системный промпт не заменяет контроль доступа, как вредоносная инструкция может приехать вместе с письмом, PDF, веб-страницей или RAG-контентом и зачем отделять решение модели от авторизации. Заодно показываем архитектуру, в которой агент получает минимум прав, опасные операции подтверждает человек, а каждый вызов инструмента проходит отдельную проверку.

А тем, кому интересна практическая сторона AI Security, в августовском «Нейроавгусте» CyberED можно глубже разобрать безопасность ИИ-систем и агентов, а также посмотреть, как AI используется уже со стороны пентеста. Хорошее продолжение после теории, если хочется перейти к реальным сценариям и инструментам.

#AI #Кибербезопасность #AIAgents
@SeclabNews
🔥7👏32💯211
This media is not supported in your browser
VIEW IN TELEGRAM
Детские SIM-карты могут остаться без SMS-кодов для соцсетей

SMS-код от «Госуслуг» пришел, а код для входа в мессенджер уже нет. Такой сценарий может появиться у владельцев детских SIM-карт, если проект Минцифры примут в нынешнем виде.

Ведомство предлагает ограничить на номерах пользователей младше 18 лет авторизационные SMS, массовые рассылки, звонки на иностранные номера и связь в зарубежном роуминге. «ВымпелКом» заметил неприятный нюанс: под формулировку об SMS попадают в том числе коды для входа во «ВКонтакте» и «Макс». Минцифры после замечаний уточнило, что запрещать детям соцсети никто не собирается, а вопрос с авторизацией еще будут оценивать.

Причем дополнительную защиту детской SIM-карты смогут включать только родители. Операторы уже нашли в проекте и другие спорные места, от определения возраста владельца номера до правил после его 18-летия. Сам документ пока обсуждается, поэтому формулировки еще могут измениться.

#Минцифры #SIMкарты #соцсети
@SeclabNews
🙊8🔥3🆒2👀11