Топовый CISO с кусачками против китайских хакеров. Как спасали T-Mobile
Представьте картину. Индустрия заливает миллиарды в модный Zero Trust и искусственный интеллект, а директор по безопасности T-Mobile Джефф Саймон берет трех инженеров и мчит в дата-центр в Белвью с кусачками наперевес. Задача предельно конкретная: физически перекусить сетевой кабель. Только так удалось вышвырнуть из сети группировку Salt Typhoon, которая проникла внутрь через скомпрометированного стороннего провайдера.
Китайские взломщики тогда устроили масштабную зачистку американского телекома. Они захватили контроль над пограничными маршрутизаторами и спокойно перехватывали логи звонков вместе с секретными запросами спецслужб на прослушку. T-Mobile повезло вовремя заметить аномальный трафик на партнерском стыке. Сработало жесткое правило: видишь угрозу со стороны смежника, сразу руби провод и изолируй железо.
В итоге ФБР насчитало сотни пострадавших организаций в США и следы атак в 80 странах, а регуляторы принялись судорожно выпускать памятки по отключению лишних соединений и проверке маршрутизаторов. История вскрыла главную системную проблему отрасли. Корпорация может выстроить безупречную внутреннюю защиту, но если партнер по каналу связи годами не обновляет сетевое оборудование, его сеть взломают и зайдут через доверенный стык прямиком к вам.
#инфобез #кибератаки #телеком
@SecLabNews
Представьте картину. Индустрия заливает миллиарды в модный Zero Trust и искусственный интеллект, а директор по безопасности T-Mobile Джефф Саймон берет трех инженеров и мчит в дата-центр в Белвью с кусачками наперевес. Задача предельно конкретная: физически перекусить сетевой кабель. Только так удалось вышвырнуть из сети группировку Salt Typhoon, которая проникла внутрь через скомпрометированного стороннего провайдера.
Китайские взломщики тогда устроили масштабную зачистку американского телекома. Они захватили контроль над пограничными маршрутизаторами и спокойно перехватывали логи звонков вместе с секретными запросами спецслужб на прослушку. T-Mobile повезло вовремя заметить аномальный трафик на партнерском стыке. Сработало жесткое правило: видишь угрозу со стороны смежника, сразу руби провод и изолируй железо.
В итоге ФБР насчитало сотни пострадавших организаций в США и следы атак в 80 странах, а регуляторы принялись судорожно выпускать памятки по отключению лишних соединений и проверке маршрутизаторов. История вскрыла главную системную проблему отрасли. Корпорация может выстроить безупречную внутреннюю защиту, но если партнер по каналу связи годами не обновляет сетевое оборудование, его сеть взломают и зайдут через доверенный стык прямиком к вам.
#инфобез #кибератаки #телеком
@SecLabNews
👀34🔥13👏5⚡1🙊1 1
Forwarded from Pipiggi
This media is not supported in your browser
VIEW IN TELEGRAM
🔥56🙊16👀10🆒10 9🤷♂6👏4💯3👻2 2⚡1
This media is not supported in your browser
VIEW IN TELEGRAM
Comcast превратила Wi-Fi в бесплатный датчик движения без единой камеры
Провайдер Comcast решил превратить обычный Wi-Fi в невидимый радар. Компания встроила функцию WiFi Motion внутрь платформы Xfinity Shield. Суть проста до безобразия. Сигнал между роутером и неподвижной умной колонкой работает как «растяжка». Проходишь сквозь радиоволны, радиочастоты искажаются, а приложение сразу предупреждает о движении в комнате. Больше никаких камер в каждом углу.
Звучит как крутой киберпанк, где можно настроить чувствительность и отфильтровать питомцев весом до 18 килограммов. Только алгоритм заодно перестает замечать маленьких детей, поэтому радионяню технология пока не заменит. Зато корпоративные юристы заботливо разрешили передавать полиции историю перемещений по первому официальному запросу. Система лиц не распознает, но четко фиксирует, как люди ходят по квартире.
Индустрия безопасности уже почувствовала перспективы и начала активно внедрять стандарт IEEE 802.11bf-2025. Совсем недавно корпорация ADT заплатила 170 миллионов долларов за профильный стартап Origin Wireless, чтобы развивать похожие технологии. Очень скоро маршрутизатор перестанет быть просто коробкой с антеннами и станет главным сенсором умного дома.
#WiFiMotion #IoT #Приватность
@SecLabNews
Провайдер Comcast решил превратить обычный Wi-Fi в невидимый радар. Компания встроила функцию WiFi Motion внутрь платформы Xfinity Shield. Суть проста до безобразия. Сигнал между роутером и неподвижной умной колонкой работает как «растяжка». Проходишь сквозь радиоволны, радиочастоты искажаются, а приложение сразу предупреждает о движении в комнате. Больше никаких камер в каждом углу.
Звучит как крутой киберпанк, где можно настроить чувствительность и отфильтровать питомцев весом до 18 килограммов. Только алгоритм заодно перестает замечать маленьких детей, поэтому радионяню технология пока не заменит. Зато корпоративные юристы заботливо разрешили передавать полиции историю перемещений по первому официальному запросу. Система лиц не распознает, но четко фиксирует, как люди ходят по квартире.
Индустрия безопасности уже почувствовала перспективы и начала активно внедрять стандарт IEEE 802.11bf-2025. Совсем недавно корпорация ADT заплатила 170 миллионов долларов за профильный стартап Origin Wireless, чтобы развивать похожие технологии. Очень скоро маршрутизатор перестанет быть просто коробкой с антеннами и станет главным сенсором умного дома.
#WiFiMotion #IoT #Приватность
@SecLabNews
👀27 5⚡2🤷♂2💯2🙊2 2 2🔥1 1
This media is not supported in your browser
VIEW IN TELEGRAM
Восстание мертвецов. Как старая кредитка может опустошить счет
В ящике стола наверняка лежит пара недействительных банковских карт. Обычно их считают бесполезным мусором, но исследователи из Массачусетского университета доказали обратное. Просроченными картами можно оплачивать покупки без сложных взломов и подделки криптографии. Проблема кроется в самой логике бесконтактной оплаты. Кассовый аппарат и банк проверяют абсолютно разные сроки действия.
Два обычных Android-смартфона полностью решают задачу. Устройства работают как мост, перехватывают сигнал между картой и терминалом и на лету подменяют дату. Терминал ждет ответа полсекунды, а махинация занимает 415 миллисекунд. Касса принимает подмену и передает запрос банку, который легко одобряет покупку на сотни долларов. Трюк отлично сработал с настройками Visa, тогда как Mastercard и American Express блокируют попытки «оживить» недействительный пластик.
Visa получила отчет об ошибке больше года назад и пока не закрыла уязвимость. Защитные механизмы от подобных атак давно существуют, но участники финансового рынка массово игнорируют настройки безопасности. Корпорации тратят миллионы на рекламу новых технологий, а на деле система дает сбой из-за банального нежелания включить базовые проверки в кассовом оборудовании.
#Кибербез #Visa #NFC
@SecLabNews
В ящике стола наверняка лежит пара недействительных банковских карт. Обычно их считают бесполезным мусором, но исследователи из Массачусетского университета доказали обратное. Просроченными картами можно оплачивать покупки без сложных взломов и подделки криптографии. Проблема кроется в самой логике бесконтактной оплаты. Кассовый аппарат и банк проверяют абсолютно разные сроки действия.
Два обычных Android-смартфона полностью решают задачу. Устройства работают как мост, перехватывают сигнал между картой и терминалом и на лету подменяют дату. Терминал ждет ответа полсекунды, а махинация занимает 415 миллисекунд. Касса принимает подмену и передает запрос банку, который легко одобряет покупку на сотни долларов. Трюк отлично сработал с настройками Visa, тогда как Mastercard и American Express блокируют попытки «оживить» недействительный пластик.
Visa получила отчет об ошибке больше года назад и пока не закрыла уязвимость. Защитные механизмы от подобных атак давно существуют, но участники финансового рынка массово игнорируют настройки безопасности. Корпорации тратят миллионы на рекламу новых технологий, а на деле система дает сбой из-за банального нежелания включить базовые проверки в кассовом оборудовании.
#Кибербез #Visa #NFC
@SecLabNews
🙊31 9🔥7👏4 4 3
В Москве пройдет фестиваль о кибербезопасности и технологических рисках
Как атака на предпринимателя может превратиться в проблему для всей компании, какие ошибки в IT-инфраструктуре стоят бизнесу денег и как малые компании сталкиваются с последствиями взломов? Эти темы разберут 27 августа на CyberLink фесте в московском Кибердоме.
В программе заявлены дискуссии о кибербезопасности, технологических рисках, устойчивости IT-систем, DDoS-атаках и последствиях простоев производства. Отдельную сессию посвятят реальным атакам на малый бизнес, способам проникновения злоумышленников и восстановлению после инцидентов.
На фестивале также пройдет питч-сессия четырех стартапов в сфере кибербезопасности. Среди заявленных участников представители Timepad, «Будь Здоров», «Три сестры», Eggsellent, nōtem, технологических компаний и ИБ-сообщества. SecurityLab выступит партнером CyberLink феста.
Мероприятие пройдет 27 августа.
#CyberLink #Кибербезопасность #SecurityLab
@SecLabNews
Как атака на предпринимателя может превратиться в проблему для всей компании, какие ошибки в IT-инфраструктуре стоят бизнесу денег и как малые компании сталкиваются с последствиями взломов? Эти темы разберут 27 августа на CyberLink фесте в московском Кибердоме.
В программе заявлены дискуссии о кибербезопасности, технологических рисках, устойчивости IT-систем, DDoS-атаках и последствиях простоев производства. Отдельную сессию посвятят реальным атакам на малый бизнес, способам проникновения злоумышленников и восстановлению после инцидентов.
На фестивале также пройдет питч-сессия четырех стартапов в сфере кибербезопасности. Среди заявленных участников представители Timepad, «Будь Здоров», «Три сестры», Eggsellent, nōtem, технологических компаний и ИБ-сообщества. SecurityLab выступит партнером CyberLink феста.
Мероприятие пройдет 27 августа.
#CyberLink #Кибербезопасность #SecurityLab
@SecLabNews
Linux притворился устройством Apple и получил доступ к Find My
Apple официально не дает Linux доступ к геопозиции людей в Find My, но 22-летний исследователь Zerotistic нашел способ обойти платформенное ограничение. Меньше чем за неделю он зарегистрировал Linux-компьютер в инфраструктуре Apple как совместимое устройство и получил координаты человека, который заранее разрешил владельцу Apple Account видеть свое местоположение.
Просто войти в Apple Account оказалось недостаточно. Linux пришлось провести через внутреннюю систему регистрации устройств Apple, получить сертификаты IDS и APNs, заявить поддержку сервисов Find My и зарегистрировать ключи для защищенного обмена. После этого серверы Apple признали самодельный клиент устройством, способным принимать сообщения Find My. Затем исследователь запросил ключ уже действующего обмена геопозицией и через SearchParty получил зашифрованные координаты, которые расшифровал прямо на Linux.
Следить таким способом за кем угодно нельзя. Linux видит только людей, которые раньше сами поделились геопозицией с владельцем учетной записи. Зато эксперимент наглядно показал, что Find My People технически вполне способен работать за пределами экосистемы Apple. Linux здесь мешала не неспособность обработать данные, а необходимость убедить серверы Apple признать компьютер подходящим устройством.
#Apple #FindMy #Linux
@SecLabNews
Apple официально не дает Linux доступ к геопозиции людей в Find My, но 22-летний исследователь Zerotistic нашел способ обойти платформенное ограничение. Меньше чем за неделю он зарегистрировал Linux-компьютер в инфраструктуре Apple как совместимое устройство и получил координаты человека, который заранее разрешил владельцу Apple Account видеть свое местоположение.
Просто войти в Apple Account оказалось недостаточно. Linux пришлось провести через внутреннюю систему регистрации устройств Apple, получить сертификаты IDS и APNs, заявить поддержку сервисов Find My и зарегистрировать ключи для защищенного обмена. После этого серверы Apple признали самодельный клиент устройством, способным принимать сообщения Find My. Затем исследователь запросил ключ уже действующего обмена геопозицией и через SearchParty получил зашифрованные координаты, которые расшифровал прямо на Linux.
Следить таким способом за кем угодно нельзя. Linux видит только людей, которые раньше сами поделились геопозицией с владельцем учетной записи. Зато эксперимент наглядно показал, что Find My People технически вполне способен работать за пределами экосистемы Apple. Linux здесь мешала не неспособность обработать данные, а необходимость убедить серверы Apple признать компьютер подходящим устройством.
#Apple #FindMy #Linux
@SecLabNews
🔥53👏10 4 2 1 1
Неделя прошла под знаком двух больших обвалов: в России рухнул крупный кусок Рунета из-за аварии с электричеством у М9, а в мире Вашингтон разрешил частным компаниям атаковать зарубежные сети — всё, что формально не считается актом войны, теперь легально. Мы — собрали самые интересные новости недели в одном месте, чтобы вы ничего не пропустили.
🔥 В мире
Белый дом подписал указ, фактически легализовавший наступательные кибероперации частных подрядчиков против зарубежных сетей.
Госдеп разослал 35 странам письмо с требованием определиться, чью технологическую сторону они займут в гонке ИИ — американскую или китайскую.
Утечка 500 репозиториев Geedge Networks позволила исследователям собрать работающую копию Великого китайского файрвола.
Новые европейские стандарты для VPN, браузеров, антивирусов и роутеров грозят производителям штрафами до 15 млн евро за незакрытые уязвимости.
Google вводит обязательную суточную паузу перед установкой приложений от непроверенных разработчиков — к 2027 году это коснётся всех сертифицированных Android-устройств.
👁 В России
Авария на энергоснабжении в районе М9 уронила Рег.ру и тысячи сайтов — это крупнейший сбой в Рунете за последнее время.
Минцифры убрало из «Антифрода 3.0» самые спорные требования к бизнесу по хранению данных и авторизации пользователей.
Закону о нейросетях нет и месяца, а власти уже переписывают правила маркировки ИИ-контента в куда более жёсткую сторону.
Виртуальным операторам готовят порог в 250 рублей, лимит 30 ГБ и запрет на выход новых Full-MVNO — рынок ждут серьёзные ограничения.
Нелегальный видеорынок России впервые с 2019 года прибавил в объёме, хотя премьер пираты крадут всё меньше.
👻 Новости в сфере
Четыре сотрудника T-Mobile и обычные кусачки выбили китайскую группировку Salt Typhoon из сетей оператора после кампании, охватившей 80 стран.
США предъявили обвинения 17 хакерам иранского Mabna Institute, укравшим 31,5 ТБ научных данных из 8000 аккаунтов преподавателей.
Налоговое ведомство Франции взломали дважды — это вылилось в крупнейший фискальный киберскандал в истории страны.
Одна открытая ссылка в исходном коде сервиса ClarityCheck раскрыла фотографии 9 миллионов лиц.
Пароли окончательно обесценились: по данным BiZone, свежие куки для обхода двухфакторной защиты подорожали на 13%.
📚 Статьи
Мы сравнили 13 браузеров по шести критериям приватности — от поведения при первом запуске до модели финансирования — и составили рейтинг тех, кто следит за вами меньше остальных.
Разбираемся, чем Bluetooth-метки отличаются от GPS-трекеров и что делать, если телефон предупредил вас о чужом AirTag поблизости.
Отдельного SEO для AI Overviews не существует — объясняем, что на самом деле работает при оптимизации сайта под генеративный поиск Google и почему llms.txt вам не поможет.
📅 Мероприятия
27 августа, 11:00 — «Гарда» о переходе от WAF к WAAP: API Security, Bot Management и Anti-DDoS L7 в одном стеке.
27 августа, 11:00 — Security Vision о том, как SIEM отсеивает белый шум, ловит аномалии и делает первый шаг к SOC.
27 августа, 14:00 — Positive Technologies и партнёры разбирают взлом Grinex и риски институционального Web3, бесплатно.
3–4 сентября, Москва — юбилейный MOSCOW FORENSICS DAY ’26: кейсы цифровой криминалистики, очно и онлайн, по регистрации.
10 сентября, 15:00 — NetCase Day: заказчики Positive Technologies о PT NAD и PT Sandbox в высоконагруженных сетях.
Делитесь в комментариях, как прошла ваша неделя и какая новость больше всего удивила.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👏4 2 2 1 1
This media is not supported in your browser
VIEW IN TELEGRAM
Дуров* снова обходит блокировки? Telegram прячет прокси прямо в браузере
Команда мессенджера тестирует радикальный метод обмануть сетевые фильтры. Разработчики собрали экспериментальный прототип tproxy-server и спрятали классический протокол MTProxy в обычный веб-трафик через невидимый компонент WebView. Зашифрованный поток теперь маскируется под стандартный серфинг по 443 порту.
Механика работает предельно хитро. Сервер принимает мультиплексированные данные и передает локальному MTProxy, совершенно не расшифровывая пакеты. Снаружи висит полноценный сайт. Пришел проверяющий без секретного параметра и увидел стандартную домашнюю страницу. Подключился клиент, получил временный токен на 256 бит и начал гонять трафик через HTTPS или WebSocket. Встроенный браузер принудительно заперли в жесткой песочнице без файлов cookie и доступа к камере устройства.
Теперь пользователи получают инструмент абсолютной мимикрии, который делает мессенджер визуально неотличимым от обычных веб-сайтов. Разработчики уже заложили четыре способа передавать данные от последовательных HTTPS-запросов до отдельных соединений WebSocket. Сервер сам выбирает нужный транспортный режим. Пока технология существует исключительно как концепт. Ссылки формата tg://webproxy еще не обрабатываются, поэтому точных дат релиза WEB proxy в стабильных версиях нет.
*Внесен Росфинмониторингом в перечень террористов и экстремистов
#Telegram #Прокси #ОбходБлокировок
@SecLabNews
Команда мессенджера тестирует радикальный метод обмануть сетевые фильтры. Разработчики собрали экспериментальный прототип tproxy-server и спрятали классический протокол MTProxy в обычный веб-трафик через невидимый компонент WebView. Зашифрованный поток теперь маскируется под стандартный серфинг по 443 порту.
Механика работает предельно хитро. Сервер принимает мультиплексированные данные и передает локальному MTProxy, совершенно не расшифровывая пакеты. Снаружи висит полноценный сайт. Пришел проверяющий без секретного параметра и увидел стандартную домашнюю страницу. Подключился клиент, получил временный токен на 256 бит и начал гонять трафик через HTTPS или WebSocket. Встроенный браузер принудительно заперли в жесткой песочнице без файлов cookie и доступа к камере устройства.
Теперь пользователи получают инструмент абсолютной мимикрии, который делает мессенджер визуально неотличимым от обычных веб-сайтов. Разработчики уже заложили четыре способа передавать данные от последовательных HTTPS-запросов до отдельных соединений WebSocket. Сервер сам выбирает нужный транспортный режим. Пока технология существует исключительно как концепт. Ссылки формата tg://webproxy еще не обрабатываются, поэтому точных дат релиза WEB proxy в стабильных версиях нет.
*Внесен Росфинмониторингом в перечень террористов и экстремистов
#Telegram #Прокси #ОбходБлокировок
@SecLabNews
🔥133 15🤷♂9 5👏4 4🆒2👻1
Ideco представит релиз Ideco NGFW Novum: новые инструменты управления, маршрутизации и защиты
27 августа российский разработчик решений для сетевой безопасности Ideco проведёт официальную онлайн-презентацию 23-й версии межсетевого экрана Ideco NGFW Novum.
Ключевые новшества и темы вебинара
Продуктовая команда Ideco подробно разберёт ключевые архитектурные и функциональные изменения 23 версии:
✅ Управление трафиком и доступом
– QoS: настройка приоритизации критически важных сервисов, гибкий контроль полосы пропускания и работа с DSCP-метками.
– Защита от SSL- и SSH-туннелинга: выявление попыток обхода политик безопасности и немедленная блокировка скрытых каналов передачи данных.
– Аутентификация по пользовательским сертификатам: полный отказ от паролей, усиление контроля доступа и практическая реализация концепции Zero Trust.
✅ Отказоустойчивость и мониторинг
– Расширенные SNMP-метрики: глубокий контроль кластеров, общей производительности, VPN-соединений и аппаратных компонентов.
– SNMP-traps и логирование: мгновенная реакция на инциденты и централизованный сбор системных журналов.
– Мониторинг второй ноды кластера: помогает быть уверенным в том, что резервная нода будет готова обрабатывать трафик в случае аварии.
✅ Сеть и маршрутизация
– Динамическая маршрутизация: новые параметры и гибкие сценарии адаптации NGFW под сложные сетевые топологии.
✅ Централизованное управление
– Шаблонизация в Ideco Center: ускорение развёртывания, автоматическое применение NAT-правил, маршрутизации и сетевых интерфейсов без ошибок конфигурации на распределённой инфраструктуре.
Для кого мероприятие?
Вебинар будет полезен руководителям отделов ИБ и ИТ, системным архитекторам, сетевым инженерам и специалистам по информационной безопасности, перед которыми стоят задачи импортозамещения, защиты сетевого периметра и построения отказоустойчивой инфраструктуры.
Детали:
Дата: 27 августа в 11:00 мск
Формат: Онлайн-вебинар
Спикеры: Продуктовая команда Ideco
Регистрация на вебинар
27 августа российский разработчик решений для сетевой безопасности Ideco проведёт официальную онлайн-презентацию 23-й версии межсетевого экрана Ideco NGFW Novum.
Ключевые новшества и темы вебинара
Продуктовая команда Ideco подробно разберёт ключевые архитектурные и функциональные изменения 23 версии:
✅ Управление трафиком и доступом
– QoS: настройка приоритизации критически важных сервисов, гибкий контроль полосы пропускания и работа с DSCP-метками.
– Защита от SSL- и SSH-туннелинга: выявление попыток обхода политик безопасности и немедленная блокировка скрытых каналов передачи данных.
– Аутентификация по пользовательским сертификатам: полный отказ от паролей, усиление контроля доступа и практическая реализация концепции Zero Trust.
✅ Отказоустойчивость и мониторинг
– Расширенные SNMP-метрики: глубокий контроль кластеров, общей производительности, VPN-соединений и аппаратных компонентов.
– SNMP-traps и логирование: мгновенная реакция на инциденты и централизованный сбор системных журналов.
– Мониторинг второй ноды кластера: помогает быть уверенным в том, что резервная нода будет готова обрабатывать трафик в случае аварии.
✅ Сеть и маршрутизация
– Динамическая маршрутизация: новые параметры и гибкие сценарии адаптации NGFW под сложные сетевые топологии.
✅ Централизованное управление
– Шаблонизация в Ideco Center: ускорение развёртывания, автоматическое применение NAT-правил, маршрутизации и сетевых интерфейсов без ошибок конфигурации на распределённой инфраструктуре.
Для кого мероприятие?
Вебинар будет полезен руководителям отделов ИБ и ИТ, системным архитекторам, сетевым инженерам и специалистам по информационной безопасности, перед которыми стоят задачи импортозамещения, защиты сетевого периметра и построения отказоустойчивой инфраструктуры.
Детали:
Дата: 27 августа в 11:00 мск
Формат: Онлайн-вебинар
Спикеры: Продуктовая команда Ideco
Регистрация на вебинар
⚡4 2🆒1 1 1 1
This media is not supported in your browser
VIEW IN TELEGRAM
Зашли за чехлом, а AliExpress снял ваши цифровые отпечатки
Разработчик m-c-tech случайно обнаружил скрытую систему сбора данных на AliExpress. Bluetooth-наушники с поддержкой multipoint переставали переключаться на телефон, пока на компьютере была открыта страница маркетплейса. Причиной оказались скрытые механизмы WebAudio: скрипты создавали пилообразный сигнал, анализировали результат обработки и отправляли поток через аудиоканал с нулевой громкостью. Небольшие различия в обработке сигнала дают дополнительный параметр для цифрового отпечатка устройства.
Одной аудиосистемой сбор не ограничивается. Скрипты
Firefox ещё с версии 118 резко снизил эффективность именно WebAudio-фингерпринтинга, а Brave дополнительно маскирует часть данных о графическом оборудовании. Автор исследования также заблокировал
#AliExpress #Фингерпринтинг #Приватность
@SecLabNews
Разработчик m-c-tech случайно обнаружил скрытую систему сбора данных на AliExpress. Bluetooth-наушники с поддержкой multipoint переставали переключаться на телефон, пока на компьютере была открыта страница маркетплейса. Причиной оказались скрытые механизмы WebAudio: скрипты создавали пилообразный сигнал, анализировали результат обработки и отправляли поток через аудиоканал с нулевой громкостью. Небольшие различия в обработке сигнала дают дополнительный параметр для цифрового отпечатка устройства.
Одной аудиосистемой сбор не ограничивается. Скрипты
collina.js и fireyejs.js получают сведения об аппаратной конфигурации, экране, графике, поддерживаемых форматах и WebRTC, а также отслеживают движения мыши, касания и прокрутку. Подобные механизмы могут использоваться в антифроде для борьбы с ботами и злоупотреблениями, но серверная часть остаётся непрозрачной. Исследователь не смог установить, сколько Alibaba хранит собранные данные и связывает ли полученный отпечаток с конкретными аккаунтами или другими сервисами.Firefox ещё с версии 118 резко снизил эффективность именно WebAudio-фингерпринтинга, а Brave дополнительно маскирует часть данных о графическом оборудовании. Автор исследования также заблокировал
collina.js и fireyejs.js через uBlock Origin: AliExpress продолжил работать, а проблема с наушниками исчезла. Правда, такие скрипты могут быть частью антифрод-системы, поэтому блокировка способна вызвать дополнительные CAPTCHA или проверки при входе и оплате.#AliExpress #Фингерпринтинг #Приватность
@SecLabNews
This media is not supported in your browser
VIEW IN TELEGRAM
Критическая инфраструктура под особым контролем: Путин разрешил временно передавать активы в управление
В России появился новый механизм на случай, если владелец критической инфраструктуры не справляется с ее защитой. При нарушении требований безопасности, угрозе нормальной работе объекта или проблемах с восстановлением правительство сможет передать имущество хозяйствующего субъекта под временное управление.
Речь идет не только о зданиях и оборудовании. Под управление могут попасть недвижимость, движимое имущество, ценные бумаги, доли в российских компаниях и имущественные права. Временным управляющим по общему правилу станет Росимущество, причем агентство получит полномочия собственника, но без права распоряжаться активами.
Отдельно в указе упомянуты неэффективные меры против угроз нападения с использованием беспилотников. Новый порядок распространяется на объекты энергетики, связи, транспорта, промышленности, ЖКХ, логистики и другие критически важные объекты. Фиксированного срока временного управления документ не устанавливает.
#КИИ #Указ604 #Инфобез
@SecLabNews
В России появился новый механизм на случай, если владелец критической инфраструктуры не справляется с ее защитой. При нарушении требований безопасности, угрозе нормальной работе объекта или проблемах с восстановлением правительство сможет передать имущество хозяйствующего субъекта под временное управление.
Речь идет не только о зданиях и оборудовании. Под управление могут попасть недвижимость, движимое имущество, ценные бумаги, доли в российских компаниях и имущественные права. Временным управляющим по общему правилу станет Росимущество, причем агентство получит полномочия собственника, но без права распоряжаться активами.
Отдельно в указе упомянуты неэффективные меры против угроз нападения с использованием беспилотников. Новый порядок распространяется на объекты энергетики, связи, транспорта, промышленности, ЖКХ, логистики и другие критически важные объекты. Фиксированного срока временного управления документ не устанавливает.
#КИИ #Указ604 #Инфобез
@SecLabNews
🙊34🤷♂10👏9 3⚡2💯2🆒2 2🔥1 1
Зачем доверять платформе, если мессенджер легко превратить в слепого курьера
Когда встроенного шифрования недостаточно, проще забрать контроль. Российский разработчик опубликовал на GitHub открытый проект CryptoLayer, который добавляет независимый уровень защиты поверх привычных чатов. Программа шифрует сообщения прямо на устройстве, превращая Telegram или VK в обычный транспорт для доставки пакетов.
Автор собрал крепкий стек из AES-256-GCM, подписей ECDSA и протокола обмена ключами ECDH. Главная фишка кроется в функции WordCoder. Утилита переводит каждый зашифрованный байт в случайное слово из словаря. Вместо подозрительной абракадабры символов приложение пересылает бессмысленный набор слов, который расшифровывается только у собеседника. Архитектура специально сделана модульной. Теоретически таким каналом может стать MAX, Discord или любое облачное хранилище, нужно только набросать подходящий скрипт.
Идея прятать криптографию в тексте отлично обходит базовые фильтры, однако метаданные никто не отменял. Платформа все равно зафиксирует участников беседы и время связи. Код пока не проходил жесткий аудит. Гонять через библиотеку реальные секреты откровенно рано, но попытка сделать автономный криптослой однозначно заслуживает внимания.
#CryptoLayer #Приватность #Шифрование
@SecLabNews
Когда встроенного шифрования недостаточно, проще забрать контроль. Российский разработчик опубликовал на GitHub открытый проект CryptoLayer, который добавляет независимый уровень защиты поверх привычных чатов. Программа шифрует сообщения прямо на устройстве, превращая Telegram или VK в обычный транспорт для доставки пакетов.
Автор собрал крепкий стек из AES-256-GCM, подписей ECDSA и протокола обмена ключами ECDH. Главная фишка кроется в функции WordCoder. Утилита переводит каждый зашифрованный байт в случайное слово из словаря. Вместо подозрительной абракадабры символов приложение пересылает бессмысленный набор слов, который расшифровывается только у собеседника. Архитектура специально сделана модульной. Теоретически таким каналом может стать MAX, Discord или любое облачное хранилище, нужно только набросать подходящий скрипт.
Идея прятать криптографию в тексте отлично обходит базовые фильтры, однако метаданные никто не отменял. Платформа все равно зафиксирует участников беседы и время связи. Код пока не проходил жесткий аудит. Гонять через библиотеку реальные секреты откровенно рано, но попытка сделать автономный криптослой однозначно заслуживает внимания.
#CryptoLayer #Приватность #Шифрование
@SecLabNews
🔥59👀9🤷♂3🙊2 1 1
This media is not supported in your browser
VIEW IN TELEGRAM
Как VPN превратился в коммуналку и породил цифровые синдикаты
Свежее исследование RKS Global и Witness Research Centre показало весьма любопытную картину. Выяснилось, что бесконечные блокировки не заставили аудиторию смиренно смотреть в пустой экран. Около 36 процентов жителей страны постоянно используют VPN. Технология обхода ограничений быстро превратилась из развлечения для энтузиастов в базовую потребность домохозяйств. Теперь плата за зарубежный сервер стоит в одном бюджете с квитанцией за свет или домашний интернет.
Аналитики обнаружили куда более глубокий тренд. Пользователи не просто скачивают первые попавшиеся приложения. Формируются настоящие сетевые кооперативы. Технические специалисты настраивают собственные серверы и раздают доступы друзьям за небольшие взносы на оплату хостинга. Инфраструктура плотно обросла социальными связями. Причем кибербезопасность мало кого волнует. Защищенные соединения редко воспринимают как охрану личных данных. Главная цель абсолютно утилитарна, людям нужно просто обойти искусственные преграды и добраться до привычного контента.
В сухом остатке массовые запреты привели к совершенно неожиданному эффекту. Вместо послушной изоляции регуляторы получили децентрализованную паутину взаимопомощи. Аудитория адаптировалась к ухудшению связи, привыкла держать про запас пару-тройку резервных сервисов и совершенно не собирается сдаваться. Родилась эдакая бытовая солидарность, когда сломанный «рубильник» заставил миллионы обывателей внезапно разобраться в базовой маршрутизации трафика.
#VPN #ОбходБлокировок #Рунет
@SecLabNews
Свежее исследование RKS Global и Witness Research Centre показало весьма любопытную картину. Выяснилось, что бесконечные блокировки не заставили аудиторию смиренно смотреть в пустой экран. Около 36 процентов жителей страны постоянно используют VPN. Технология обхода ограничений быстро превратилась из развлечения для энтузиастов в базовую потребность домохозяйств. Теперь плата за зарубежный сервер стоит в одном бюджете с квитанцией за свет или домашний интернет.
Аналитики обнаружили куда более глубокий тренд. Пользователи не просто скачивают первые попавшиеся приложения. Формируются настоящие сетевые кооперативы. Технические специалисты настраивают собственные серверы и раздают доступы друзьям за небольшие взносы на оплату хостинга. Инфраструктура плотно обросла социальными связями. Причем кибербезопасность мало кого волнует. Защищенные соединения редко воспринимают как охрану личных данных. Главная цель абсолютно утилитарна, людям нужно просто обойти искусственные преграды и добраться до привычного контента.
В сухом остатке массовые запреты привели к совершенно неожиданному эффекту. Вместо послушной изоляции регуляторы получили децентрализованную паутину взаимопомощи. Аудитория адаптировалась к ухудшению связи, привыкла держать про запас пару-тройку резервных сервисов и совершенно не собирается сдаваться. Родилась эдакая бытовая солидарность, когда сломанный «рубильник» заставил миллионы обывателей внезапно разобраться в базовой маршрутизации трафика.
#VPN #ОбходБлокировок #Рунет
@SecLabNews
💯67🔥11 5👏4 2 2
Week Offer для инженеров AppSec, InfraSec и SOC L3
Приглашаем инженеров по информационной безопасности с опытом от 2 лет получить офер в Яндекс за неделю.
Как всё устроено:
♒️ Зарегистрируйтесь до 4 сентября.
♒️ Пройдите технические секции 12 и 13 сентября.
♒️ Познакомьтесь с нанимающими менеджерами и получите офер 14–18 сентября.
Формат полностью удалённый, от вас нужен только ноутбук и тихое место, где вас никто не будет отвлекать. Рекрутер заранее договорится с вами о временных интервалах, удобных для интервью.
⏩ Регистрируйтесь и присоединяйтесь к команде Яндекса: https://yandex.ru/project/events/wo-security-0926
Приглашаем инженеров по информационной безопасности с опытом от 2 лет получить офер в Яндекс за неделю.
Как всё устроено:
Формат полностью удалённый, от вас нужен только ноутбук и тихое место, где вас никто не будет отвлекать. Рекрутер заранее договорится с вами о временных интервалах, удобных для интервью.
Please open Telegram to view this post
VIEW IN TELEGRAM
👀3🤷♂2💯2 2👏1 1 1
Грязная корова ломает Linux, но root не обещает
«Грязная корова» может сломать copy-on-write, переписать данные, которые пользователь менять не должен, и всё равно оставить атакующего без root. Dirty COW как раз из тех уязвимостей, где сработавший эксплойт ещё не означает успешную атаку.
Причина часто не в самой уязвимости, а в окружении. На устройстве нет нужного SUID-файла,
А если после разбора захочется самому приручить эту корову, в задаче Strange And Dirty нужно найти причину провала стандартного эксплойта и довести атаку до результата. Задача доступна в бесплатном курсе «Профессия Белый Хакер».
#кибербезопасность #Linux #пентест
@SecLabNews
«Грязная корова» может сломать copy-on-write, переписать данные, которые пользователь менять не должен, и всё равно оставить атакующего без root. Dirty COW как раз из тех уязвимостей, где сработавший эксплойт ещё не означает успешную атаку.
Причина часто не в самой уязвимости, а в окружении. На устройстве нет нужного SUID-файла,
/bin/sh работает через BusyBox, архитектура не та, под которую писали PoC. А подходящий код для записи приходится искать в vDSO, которой вообще нет на диске. В статье разбираем, где именно рвётся цепочка и почему готовый эксплойт иногда приходится раскручивать почти по винтикам.А если после разбора захочется самому приручить эту корову, в задаче Strange And Dirty нужно найти причину провала стандартного эксплойта и довести атаку до результата. Задача доступна в бесплатном курсе «Профессия Белый Хакер».
#кибербезопасность #Linux #пентест
@SecLabNews
💯3 2 2 2🤷♂1 1