SecurityLab.ru
83.8K subscribers
1.03K photos
154 videos
1 file
16K links
SecurityLab — канал сайта SecurityLab.ru.
РКН: https://vk.cc/cFXCkO
контакт для связи @pipiggi
Голосуйте за канал: https://t.me/SecLabNews?boost #WVDGA
Download Telegram
Топовый CISO с кусачками против китайских хакеров. Как спасали T-Mobile

Представьте картину. Индустрия заливает миллиарды в модный Zero Trust и искусственный интеллект, а директор по безопасности T-Mobile Джефф Саймон берет трех инженеров и мчит в дата-центр в Белвью с кусачками наперевес. Задача предельно конкретная: физически перекусить сетевой кабель. Только так удалось вышвырнуть из сети группировку Salt Typhoon, которая проникла внутрь через скомпрометированного стороннего провайдера.

Китайские взломщики тогда устроили масштабную зачистку американского телекома. Они захватили контроль над пограничными маршрутизаторами и спокойно перехватывали логи звонков вместе с секретными запросами спецслужб на прослушку. T-Mobile повезло вовремя заметить аномальный трафик на партнерском стыке. Сработало жесткое правило: видишь угрозу со стороны смежника, сразу руби провод и изолируй железо.

В итоге ФБР насчитало сотни пострадавших организаций в США и следы атак в 80 странах, а регуляторы принялись судорожно выпускать памятки по отключению лишних соединений и проверке маршрутизаторов. История вскрыла главную системную проблему отрасли. Корпорация может выстроить безупречную внутреннюю защиту, но если партнер по каналу связи годами не обновляет сетевое оборудование, его сеть взломают и зайдут через доверенный стык прямиком к вам.

#инфобез #кибератаки #телеком
@SecLabNews
👀34🔥13👏51🙊11
Forwarded from Pipiggi
This media is not supported in your browser
VIEW IN TELEGRAM
🔥56🙊15👀10🆒99🤷‍♂6👏4💯3👻221
This media is not supported in your browser
VIEW IN TELEGRAM
Comcast превратила Wi-Fi в бесплатный датчик движения без единой камеры

Провайдер Comcast решил превратить обычный Wi-Fi в невидимый радар. Компания встроила функцию WiFi Motion внутрь платформы Xfinity Shield. Суть проста до безобразия. Сигнал между роутером и неподвижной умной колонкой работает как «растяжка». Проходишь сквозь радиоволны, радиочастоты искажаются, а приложение сразу предупреждает о движении в комнате. Больше никаких камер в каждом углу.

Звучит как крутой киберпанк, где можно настроить чувствительность и отфильтровать питомцев весом до 18 килограммов. Только алгоритм заодно перестает замечать маленьких детей, поэтому радионяню технология пока не заменит. Зато корпоративные юристы заботливо разрешили передавать полиции историю перемещений по первому официальному запросу. Система лиц не распознает, но четко фиксирует, как люди ходят по квартире.

Индустрия безопасности уже почувствовала перспективы и начала активно внедрять стандарт IEEE 802.11bf-2025. Совсем недавно корпорация ADT заплатила 170 миллионов долларов за профильный стартап Origin Wireless, чтобы развивать похожие технологии. Очень скоро маршрутизатор перестанет быть просто коробкой с антеннами и станет главным сенсором умного дома.

#WiFiMotion #IoT #Приватность
@SecLabNews
👀2752🤷‍♂2💯2🙊222🔥11
This media is not supported in your browser
VIEW IN TELEGRAM
Восстание мертвецов. Как старая кредитка может опустошить счет

В ящике стола наверняка лежит пара недействительных банковских карт. Обычно их считают бесполезным мусором, но исследователи из Массачусетского университета доказали обратное. Просроченными картами можно оплачивать покупки без сложных взломов и подделки криптографии. Проблема кроется в самой логике бесконтактной оплаты. Кассовый аппарат и банк проверяют абсолютно разные сроки действия.

Два обычных Android-смартфона полностью решают задачу. Устройства работают как мост, перехватывают сигнал между картой и терминалом и на лету подменяют дату. Терминал ждет ответа полсекунды, а махинация занимает 415 миллисекунд. Касса принимает подмену и передает запрос банку, который легко одобряет покупку на сотни долларов. Трюк отлично сработал с настройками Visa, тогда как Mastercard и American Express блокируют попытки «оживить» недействительный пластик.

Visa получила отчет об ошибке больше года назад и пока не закрыла уязвимость. Защитные механизмы от подобных атак давно существуют, но участники финансового рынка массово игнорируют настройки безопасности. Корпорации тратят миллионы на рекламу новых технологий, а на деле система дает сбой из-за банального нежелания включить базовые проверки в кассовом оборудовании.

#Кибербез #Visa #NFC
@SecLabNews
🙊319🔥7👏443
В Москве пройдет фестиваль о кибербезопасности и технологических рисках

Как атака на предпринимателя может превратиться в проблему для всей компании, какие ошибки в IT-инфраструктуре стоят бизнесу денег и как малые компании сталкиваются с последствиями взломов? Эти темы разберут 27 августа на CyberLink фесте в московском Кибердоме.

В программе заявлены дискуссии о кибербезопасности, технологических рисках, устойчивости IT-систем, DDoS-атаках и последствиях простоев производства. Отдельную сессию посвятят реальным атакам на малый бизнес, способам проникновения злоумышленников и восстановлению после инцидентов.

На фестивале также пройдет питч-сессия четырех стартапов в сфере кибербезопасности. Среди заявленных участников представители Timepad, «Будь Здоров», «Три сестры», Eggsellent, nōtem, технологических компаний и ИБ-сообщества. SecurityLab выступит партнером CyberLink феста.

Мероприятие пройдет 27 августа.

#CyberLink #Кибербезопасность #SecurityLab
@SecLabNews
6👻3222
Linux притворился устройством Apple и получил доступ к Find My

Apple официально не дает Linux доступ к геопозиции людей в Find My, но 22-летний исследователь Zerotistic нашел способ обойти платформенное ограничение. Меньше чем за неделю он зарегистрировал Linux-компьютер в инфраструктуре Apple как совместимое устройство и получил координаты человека, который заранее разрешил владельцу Apple Account видеть свое местоположение.

Просто войти в Apple Account оказалось недостаточно. Linux пришлось провести через внутреннюю систему регистрации устройств Apple, получить сертификаты IDS и APNs, заявить поддержку сервисов Find My и зарегистрировать ключи для защищенного обмена. После этого серверы Apple признали самодельный клиент устройством, способным принимать сообщения Find My. Затем исследователь запросил ключ уже действующего обмена геопозицией и через SearchParty получил зашифрованные координаты, которые расшифровал прямо на Linux.

Следить таким способом за кем угодно нельзя. Linux видит только людей, которые раньше сами поделились геопозицией с владельцем учетной записи. Зато эксперимент наглядно показал, что Find My People технически вполне способен работать за пределами экосистемы Apple. Linux здесь мешала не неспособность обработать данные, а необходимость убедить серверы Apple признать компьютер подходящим устройством.

#Apple #FindMy #Linux
@SecLabNews
🔥53👏104211
🆕 Еженедельный обзор киберновостей

Неделя прошла под знаком двух больших обвалов: в России рухнул крупный кусок Рунета из-за аварии с электричеством у М9, а в мире Вашингтон разрешил частным компаниям атаковать зарубежные сети — всё, что формально не считается актом войны, теперь легально. Мы — собрали самые интересные новости недели в одном месте, чтобы вы ничего не пропустили.

🔥 В мире

Белый дом подписал указ, фактически легализовавший наступательные кибероперации частных подрядчиков против зарубежных сетей.

Госдеп разослал 35 странам письмо с требованием определиться, чью технологическую сторону они займут в гонке ИИ — американскую или китайскую.

Утечка 500 репозиториев Geedge Networks позволила исследователям собрать работающую копию Великого китайского файрвола.

Новые европейские стандарты для VPN, браузеров, антивирусов и роутеров грозят производителям штрафами до 15 млн евро за незакрытые уязвимости.

Google вводит обязательную суточную паузу перед установкой приложений от непроверенных разработчиков — к 2027 году это коснётся всех сертифицированных Android-устройств.

👁 В России

Авария на энергоснабжении в районе М9 уронила Рег.ру и тысячи сайтов — это крупнейший сбой в Рунете за последнее время.

Минцифры убрало из «Антифрода 3.0» самые спорные требования к бизнесу по хранению данных и авторизации пользователей.

Закону о нейросетях нет и месяца, а власти уже переписывают правила маркировки ИИ-контента в куда более жёсткую сторону.

Виртуальным операторам готовят порог в 250 рублей, лимит 30 ГБ и запрет на выход новых Full-MVNO — рынок ждут серьёзные ограничения.

Нелегальный видеорынок России впервые с 2019 года прибавил в объёме, хотя премьер пираты крадут всё меньше.

👻 Новости в сфере

Четыре сотрудника T-Mobile и обычные кусачки выбили китайскую группировку Salt Typhoon из сетей оператора после кампании, охватившей 80 стран.

США предъявили обвинения 17 хакерам иранского Mabna Institute, укравшим 31,5 ТБ научных данных из 8000 аккаунтов преподавателей.

Налоговое ведомство Франции взломали дважды — это вылилось в крупнейший фискальный киберскандал в истории страны.

Одна открытая ссылка в исходном коде сервиса ClarityCheck раскрыла фотографии 9 миллионов лиц.

Пароли окончательно обесценились: по данным BiZone, свежие куки для обхода двухфакторной защиты подорожали на 13%.

📚 Статьи

Мы сравнили 13 браузеров по шести критериям приватности — от поведения при первом запуске до модели финансирования — и составили рейтинг тех, кто следит за вами меньше остальных.

Разбираемся, чем Bluetooth-метки отличаются от GPS-трекеров и что делать, если телефон предупредил вас о чужом AirTag поблизости.

Отдельного SEO для AI Overviews не существует — объясняем, что на самом деле работает при оптимизации сайта под генеративный поиск Google и почему llms.txt вам не поможет.

📅 Мероприятия

27 августа, 11:00 — «Гарда» о переходе от WAF к WAAP: API Security, Bot Management и Anti-DDoS L7 в одном стеке.

27 августа, 11:00 — Security Vision о том, как SIEM отсеивает белый шум, ловит аномалии и делает первый шаг к SOC.

27 августа, 14:00 — Positive Technologies и партнёры разбирают взлом Grinex и риски институционального Web3, бесплатно.

3–4 сентября, Москва — юбилейный MOSCOW FORENSICS DAY ’26: кейсы цифровой криминалистики, очно и онлайн, по регистрации.

10 сентября, 15:00 — NetCase Day: заказчики Positive Technologies о PT NAD и PT Sandbox в высоконагруженных сетях.

Делитесь в комментариях, как прошла ваша неделя и какая новость больше всего удивила.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👏42211
This media is not supported in your browser
VIEW IN TELEGRAM
Дуров* снова обходит блокировки? Telegram прячет прокси прямо в браузере

Команда мессенджера тестирует радикальный метод обмануть сетевые фильтры. Разработчики собрали экспериментальный прототип tproxy-server и спрятали классический протокол MTProxy в обычный веб-трафик через невидимый компонент WebView. Зашифрованный поток теперь маскируется под стандартный серфинг по 443 порту.

Механика работает предельно хитро. Сервер принимает мультиплексированные данные и передает локальному MTProxy, совершенно не расшифровывая пакеты. Снаружи висит полноценный сайт. Пришел проверяющий без секретного параметра и увидел стандартную домашнюю страницу. Подключился клиент, получил временный токен на 256 бит и начал гонять трафик через HTTPS или WebSocket. Встроенный браузер принудительно заперли в жесткой песочнице без файлов cookie и доступа к камере устройства.

Теперь пользователи получают инструмент абсолютной мимикрии, который делает мессенджер визуально неотличимым от обычных веб-сайтов. Разработчики уже заложили четыре способа передавать данные от последовательных HTTPS-запросов до отдельных соединений WebSocket. Сервер сам выбирает нужный транспортный режим. Пока технология существует исключительно как концепт. Ссылки формата tg://webproxy еще не обрабатываются, поэтому точных дат релиза WEB proxy в стабильных версиях нет.

*Внесен Росфинмониторингом в перечень террористов и экстремистов

#Telegram #Прокси #ОбходБлокировок

@SecLabNews
🔥13114🤷‍♂95👏44🆒2👻1
Ideco представит релиз Ideco NGFW Novum: новые инструменты управления, маршрутизации и защиты

27 августа российский разработчик решений для сетевой безопасности Ideco проведёт официальную онлайн-презентацию 23-й версии межсетевого экрана Ideco NGFW Novum.

Ключевые новшества и темы вебинара
Продуктовая команда Ideco подробно разберёт ключевые архитектурные и функциональные изменения 23 версии:

Управление трафиком и доступом
QoS: настройка приоритизации критически важных сервисов, гибкий контроль полосы пропускания и работа с DSCP-метками.
Защита от SSL- и SSH-туннелинга: выявление попыток обхода политик безопасности и немедленная блокировка скрытых каналов передачи данных.
Аутентификация по пользовательским сертификатам: полный отказ от паролей, усиление контроля доступа и практическая реализация концепции Zero Trust.

Отказоустойчивость и мониторинг
Расширенные SNMP-метрики: глубокий контроль кластеров, общей производительности, VPN-соединений и аппаратных компонентов.
SNMP-traps и логирование: мгновенная реакция на инциденты и централизованный сбор системных журналов.
Мониторинг второй ноды кластера: помогает быть уверенным в том, что резервная нода будет готова обрабатывать трафик в случае аварии.

Сеть и маршрутизация
Динамическая маршрутизация: новые параметры и гибкие сценарии адаптации NGFW под сложные сетевые топологии.

Централизованное управление
Шаблонизация в Ideco Center: ускорение развёртывания, автоматическое применение NAT-правил, маршрутизации и сетевых интерфейсов без ошибок конфигурации на распределённой инфраструктуре.

Для кого мероприятие?

Вебинар будет полезен руководителям отделов ИБ и ИТ, системным архитекторам, сетевым инженерам и специалистам по информационной безопасности, перед которыми стоят задачи импортозамещения, защиты сетевого периметра и построения отказоустойчивой инфраструктуры.

Детали:

Дата: 27 августа в 11:00 мск
Формат: Онлайн-вебинар
Спикеры: Продуктовая команда Ideco

Регистрация на вебинар
42🆒1111
This media is not supported in your browser
VIEW IN TELEGRAM
Зашли за чехлом, а AliExpress снял ваши цифровые отпечатки

Разработчик m-c-tech случайно обнаружил скрытую систему сбора данных на AliExpress. Bluetooth-наушники с поддержкой multipoint переставали переключаться на телефон, пока на компьютере была открыта страница маркетплейса. Причиной оказались скрытые механизмы WebAudio: скрипты создавали пилообразный сигнал, анализировали результат обработки и отправляли поток через аудиоканал с нулевой громкостью. Небольшие различия в обработке сигнала дают дополнительный параметр для цифрового отпечатка устройства.

Одной аудиосистемой сбор не ограничивается. Скрипты collina.js и fireyejs.js получают сведения об аппаратной конфигурации, экране, графике, поддерживаемых форматах и WebRTC, а также отслеживают движения мыши, касания и прокрутку. Подобные механизмы могут использоваться в антифроде для борьбы с ботами и злоупотреблениями, но серверная часть остаётся непрозрачной. Исследователь не смог установить, сколько Alibaba хранит собранные данные и связывает ли полученный отпечаток с конкретными аккаунтами или другими сервисами.

Firefox ещё с версии 118 резко снизил эффективность именно WebAudio-фингерпринтинга, а Brave дополнительно маскирует часть данных о графическом оборудовании. Автор исследования также заблокировал collina.js и fireyejs.js через uBlock Origin: AliExpress продолжил работать, а проблема с наушниками исчезла. Правда, такие скрипты могут быть частью антифрод-системы, поэтому блокировка способна вызвать дополнительные CAPTCHA или проверки при входе и оплате.

#AliExpress #Фингерпринтинг #Приватность
@SecLabNews
20👀16🙊2🔥1💯11
This media is not supported in your browser
VIEW IN TELEGRAM
Критическая инфраструктура под особым контролем: Путин разрешил временно передавать активы в управление

В России появился новый механизм на случай, если владелец критической инфраструктуры не справляется с ее защитой. При нарушении требований безопасности, угрозе нормальной работе объекта или проблемах с восстановлением правительство сможет передать имущество хозяйствующего субъекта под временное управление.

Речь идет не только о зданиях и оборудовании. Под управление могут попасть недвижимость, движимое имущество, ценные бумаги, доли в российских компаниях и имущественные права. Временным управляющим по общему правилу станет Росимущество, причем агентство получит полномочия собственника, но без права распоряжаться активами.

Отдельно в указе упомянуты неэффективные меры против угроз нападения с использованием беспилотников. Новый порядок распространяется на объекты энергетики, связи, транспорта, промышленности, ЖКХ, логистики и другие критически важные объекты. Фиксированного срока временного управления документ не устанавливает.

#КИИ #Указ604 #Инфобез
@SecLabNews
🙊31🤷‍♂9👏932💯2🆒221
Зачем доверять платформе, если мессенджер легко превратить в слепого курьера

Когда встроенного шифрования недостаточно, проще забрать контроль. Российский разработчик опубликовал на GitHub открытый проект CryptoLayer, который добавляет независимый уровень защиты поверх привычных чатов. Программа шифрует сообщения прямо на устройстве, превращая Telegram или VK в обычный транспорт для доставки пакетов.

Автор собрал крепкий стек из AES-256-GCM, подписей ECDSA и протокола обмена ключами ECDH. Главная фишка кроется в функции WordCoder. Утилита переводит каждый зашифрованный байт в случайное слово из словаря. Вместо подозрительной абракадабры символов приложение пересылает бессмысленный набор слов, который расшифровывается только у собеседника. Архитектура специально сделана модульной. Теоретически таким каналом может стать MAX, Discord или любое облачное хранилище, нужно только набросать подходящий скрипт.

Идея прятать криптографию в тексте отлично обходит базовые фильтры, однако метаданные никто не отменял. Платформа все равно зафиксирует участников беседы и время связи. Код пока не проходил жесткий аудит. Гонять через библиотеку реальные секреты откровенно рано, но попытка сделать автономный криптослой однозначно заслуживает внимания.

#CryptoLayer #Приватность #Шифрование
@SecLabNews
🔥25👀5🙊2