SecurityLab.ru
✔
84.7K subscribers
1.09K photos
198 videos
1 file
16.1K links
SecurityLab — канал сайта SecurityLab.ru.
РКН: https://vk.cc/cFXCkO
контакт для связи @pipiggi
Голосуйте за канал: https://t.me/SecLabNews?boost #WVDGA
Download Telegram
🆕 Еженедельный обзор киберновостей

ИИ-агенты взломали сайт австралийского Минздрава и всего за несколько часов украли данные 600 тысяч банковских карт, а OpenAI и Anthropic сами попросили ООН помочь сдержать такие технологии. Тем временем из-за ошибки одного иранского оператора сбой интернета задел больше 100 стран, а российским банкам грозят проблемы со звонками клиентам — собрали самые интересные новости недели в одном месте, чтобы вы ничего не пропустили.

🌎В мире

OpenAI и Anthropic создают всё более мощный ИИ и теперь просят ООН его сдержать: после серии тревожных случаев с автономными агентами вопрос дошёл до Совбеза.

Иранский оператор начал объявлять чужие IP-адреса своими, и сбой глобальной маршрутизации задел больше 100 стран.

ИИ-агенты OpenAI взломали сайт австралийского Минздрава, а тревогу подняли только через три месяца после инцидента.

В украденной у ФБР базе нашлись сотрудники секретного подразделения ROU, которое само взламывает чужие устройства.

С криптобиржи Bitget вывели $351,6 млн, и похитители спешно переводят украденные токены в Ethereum.

🇷🇺В России

С 15 октября Сбер, ВТБ и Альфа-Банк могут перестать дозваниваться клиентам, если не договорятся с операторами о маркировке звонков.

Минцифры допустило, что новые правила Google могут ограничить установку российских приложений на Android.

Исследователи разобрали мессенджер MAX и нашли механизм, который удалённо меняет работу приложения для каждого пользователя без обновления.

Китайская компания ZRON, судя по её утёкшим внутренним данным, с помощью ИИ превращала похищенную дипломатическую переписку разных стран, в том числе российскую, в готовые разведывательные отчёты для силовых структур Китая.

Во время выборов на цифровую инфраструктуру обрушились около 3000 DDoS-атак, но системы выдержали нагрузку.

ℹ️Новости в сфере ИБ

ИИ-агенты почти без участия человека украли данные 600 тысяч банковских карт, и на весь взлом ушло несколько часов.

ИИ всего за час разобрал патч MikroTik и нашёл способ войти без пароля, а атаки начались раньше, чем владельцы роутеров успели обновиться.

Хакеры почти не тронули уязвимости, которые массово нашла нейросеть Anthropic: найти баг оказалось гораздо проще, чем превратить его в реальную атаку.

Palo Alto Networks запускает Claude и GPT, чтобы они непрерывно пытались взломать корпоративные системы: приложения, API, облака и репозитории.

Вымогатели взломали вымогателей: группировка ShinyHunters захватила сайт своих конкурентов из Clop.

⭐️Мероприятия

29 сентября в Москве пройдёт BIS Summit 2026, где руководители ИБ, представители государства и эксперты обсудят, где проходит граница между прогрессом и угрозой в ИИ.

30 сентября в 11:00 на вебинаре ScanFactory расскажут, как крупный заказчик заменил два решения для управления уязвимостями одной платформой.

30 сентября в 11:00 эксперты Гарды разберут слепые зоны аудита 1С и покажут новый функционал Гарда DBF 5.8.

30 сентября в Петербурге пройдёт ZeroNights: три трека о взломе, защите систем и ИБ-сообществах, воркшопы и локпикинг.

1 октября в 14:00 Positive Technologies проведёт онлайн-запуск MaxPatrol SIEM 28.0 с ИИ-помощницей PT Naira и вдвое более быстрым расследованием инцидентов.

📖 Статьи

Пять ошибок ИИ-агентов, которые заводят пентест в тупик, и почему без контроля человека пока не обойтись.

Пошаговый план внедрения DevSecOps в команде без штатного безопасника, которая к этому совсем не готова.

Почему мы так охотно верим манипуляциям и как распознать давление через страх, вину и ложную срочность.

Патч для шеи с фатальным исходом: почему перезагрузка у хиропрактика работает как русская рулетка.

@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9👏32💯1
🕳 Законопроект США обяжет крупные VPN блокировать зарубежные пиратские сайты

В Палату представителей США внесен законопроект H.R. 10364 (American Copyright Protection Act), который впервые возлагает на коммерческие VPN-сервисы и DNS-провайдеров прямую обязанность блокировать доступ к зарубежным нелегальным ресурсам. Документ меняет привычную практику, когда антипиратские предписания касались только классических интернет-провайдеров, и закрывает один из главных инструментов обхода сетевых ограничений.

Механизм запускается через федеральный суд: правообладатель обязан доказать, что зарубежная площадка наносит материальный ущерб, не имеет иной коммерческой ценности и зарегистрирована за пределами страны. Если суд признает ресурс иностранным пиратским сайтом, он направляет адресованный приказ конкретным сервисам с требованием принять «коммерчески разумные меры» для пресечения соединений, при этом судьям прямо запрещено предписывать провайдерам покупку определенного оборудования или конкретных технологий фильтрации.

Законодатели предусмотрели для инфраструктурных компаний жесткие временные рамки: на выполнение предписания выделяется от 14 до 30 дней, а сам судебный запрет действует 12 месяцев с правом продления. При этом сервис защищен от судебных исков за добросовестное исполнение и может официально потребовать от киностудий и лейблов возмещения расходов на реализацию блокировки, превращая техническую цензуру в оплачиваемую правообладателями процедуру.

#VPN, #копирайт, #законодательство
@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
29👀134🔥1💯1👻11
🟣Эффективность ИБ при дефиците бюджетов, защита LLM и безопасная разработка на Большой игре

15 октября в Москве пройдет «Большая игра» — ежегодная ИТ-конференция разработчика Orion soft.

На дискуссии «IT Defense: результативные ходы в кибербезопасности» эксперты из Ozon и Positive Technologies расскажут о приоритетах ИБ и результативности инвестиций. Акцент на безопасность в эпоху ИИ: его роль в атаках, требования к применению LLM в корпоративном контуре, защита передаваемых данных, доверие к ИИ при анализе инцидентов, развитие регуляторики, практики AI DevSecOps.

В технологическом треке покажем AI Gateway на базе Nova AI и StarGuard AI: каждое решение можно проверить лично в демо-лабораториях.

Играем по-крупному: отсылки к культовым играм в сессиях, оформлении и мерче. А ставки реальные — бюджет, надежность и эффективность ИТ и ИБ.

➡️Press start* → [регистрация]

Реклама 18+, Рекламодатель ООО «Орион», ИНН: 9704113582
*Старт
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8🆒44👻1🙊1
🧟F-Droid 2.0 готовит Android к жизни без разрешения Google

Пока Google планомерно закрывает экосистему Android, главный независимый каталог свободных приложений получил самое масштабное обновление за десятилетие. Разработчики F-Droid больше года переписывали клиент с нуля на Kotlin и внедряли фоновые обновления без раздражающих системных окон. Получился современный инструмент, где разрешить установку можно сразу после нажатия кнопки, не дожидаясь окончания загрузки APK. Только вот наслаждаться этим удобством на Android 7 и выше придется в условиях жесткой корпоративной фильтрации.

Уже 30 сентября стартует первая волна ограничений на установку стороннего софта в четырех странах, а в 2027 году Google планирует масштабировать этот опыт на все сертифицированные устройства. Правила игры меняются радикально — теперь для прямого распространения программ нужно платить 25 долларов за аккаунт и проходить верификацию. Независимые площадки собирают приложения из открытых исходников и используют собственные ключи подписи. Эта модель просто нежизнеспособна в новых реалиях обязательной регистрации каждого разработчика.

В качестве альтернативы энтузиастам оставили лишь ADB с искусственной суточной задержкой. F-Droid предупреждал об этой угрозе еще в 2025 году, открыто выступая против диктата одной корпорации за пределами Google Play. Сокращение релизов исходного кода AOSP с четырех до двух в год лишь подтверждает этот курс на закрытость. В таких условиях раскатываемая сейчас версия F-Droid 2.0 — это не просто косметический апдейт, а технический фундамент для выживания проекта на годы вперед.

#Android #FDroid #Google
@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥50💯107🙊43👻2🆒2
Сеть из 737 фейковых VPN-расширений — единая инфраструктура слежения массово собирала метаданные

Иллюзия богатого выбора в магазине Chrome Web Store обернулась масштабной угрозой приватности: исследователи обнаружили, что за сотнями внешне независимых VPN-расширений скрывается единый координационный центр. Целевой аудиторией этой грандиозной кампании стали именно русскоязычные пользователи, которых массово заманивали интерфейсами, скопированными у популярных заблокированных сервисов вроде NordVPN и Proton VPN.

Связать 737 разрозненных пакетов в одну слаженную операцию помогла банальная техническая небрежность самих разработчиков, оставивших в коде множество пересекающихся цифровых следов. Анализ внутренностей дополнений выявил более сотни общих управляющих доменов, одинаковые счетчики веб-аналитики и идентичные фрагменты кода, где везде фигурировал один и тот же рабочий каталог сборки «myxa-work» и поставщик услуг «Муха VPN».

Главная опасность такой централизации заключается в том, что весь поток браузерных данных от десятков тысяч жертв годами стекался в одну неконтролируемую точку. Хотя сами пароли или содержимое защищенных HTTPS-страниц операторы перехватить не могли, они получили полный сводный профиль активности пользователей: их исходные IP-адреса, историю посещений и точные маршруты всего трафика, что полностью уничтожает саму идею анонимности в сети.


#VPN, #Chrome, #УтечкаДанных
@SecLabNews
🤷‍♂21👻9💯63🔥2
Работу отдаем агенту, приложения собираем нейросетью

Отчеты, сверка документов, поиск информации, подготовка к встречам и десятки других рабочих задач постоянно забирают время сотрудников, а идеи по автоматизации часто приходится откладывать, потому что у разработчиков есть более приоритетные проекты.

Часть этой работы можно передать Битрикс24 Коворк / Код. Например, Коворку поручить рутину и работу с данными, а в режиме Код собирать приложения, ботов и автоматизации по обычному текстовому описанию.


Два режима для разных задач
:

🔵Коворк ищет информацию, разбирает документы, готовит отчеты и работает с данными Битрикс24.

🔵Код собирает по вашему описанию приложения, ботов и другие рабочие инструменты, которыми затем можно поделиться с коллегами или открыть доступ всей компании.


В статье рассказываем, для каких рабочих задач пригодится Коворк и что можно собрать в режиме Код без отдельной разработки. А тестировать можно сразу по ссылке.

16+. Реклама. ООО «1С-Битрикс», ИНН 7717586110, erid:2SDnjecVb7y

Битрикс24 (программа для ЭВМ "1С-Битрикс24") - сервис для управления бизнесом.
Please open Telegram to view this post
VIEW IN TELEGRAM
5🔥2👻1🆒1🙊111
This media is not supported in your browser
VIEW IN TELEGRAM
Цифровая нация ищет землю: крипто-сообщество Praxis выбрало Уругвай для первого города

Помните амбициозный проект Praxis, который с девятнадцатого года обещал нам первую в мире цифровую нацию. Ребята долго искали идеальное место для города будущего, присматривались к Средиземноморью и даже всерьез подумывали о Гренландии. В итоге поиски закончились в Уругвае. План звучит красиво, хотят собрать миллиард долларов за три года и уже в 2027 году заселить первых резидентов на берег Рио-де-ла-Плата.

Грандиозная утопия ожидаемо разбивается о реальность. Организаторы громко заявляют о мире будущего, где всю работу делает искусственный интеллект, а на деле просто выкупают квартал в уже строящемся чужом районе. При этом на сайте они до сих пор пишут про автономную нацию, хотя официально согласились жить по конституции и законам Уругвая. С деньгами тоже все непросто. Заявленный миллиард пока лишь смелый план, а их прошлый громкий раунд на полмиллиарда оказался хитрой кредитной линией с кучей условий, а не реальными деньгами на счетах.

Пока наиболее материальная часть всей истории принадлежит не Praxis, а уругвайскому застройщику +Colonia. На их площадке в 515 гектаров уже стоят строящиеся здания, действует утвержденный городской план и продается недвижимость. Самой Praxis еще только предстоит перейти от интернет-презентаций к покупке земли и реальному финансированию.

#Praxis #Web3 #ЦифроваяНация
@SecLabNews
👀13🤷‍♂733🆒2🔥1💯1🙊11
«Додо Пицца» подтвердила кибератаку и возможную утечку данных клиентов

Атака на IT-систему компании продолжалась 27 и 28 сентября. Злоумышленники могли получить доступ к именам, адресам, телефонам, email, датам рождения и составам заказов части клиентов, а после блокировки атаки некоторых пользователей принудительно разлогинили из аккаунтов.

Группировка DATASUCKERS заявила о похищении 2-3 ТБ данных о ресторанах и заказах из разных стран, причём большая часть информации якобы относится к России. Компания пока не раскрыла число затронутых клиентов и объём реально скопированных данных, а заявления хакеров независимо не подтверждены. Платёжные данные, по словам «Додо Пиццы», в системе не хранились.

15 сентября DATASUCKERS уже заявляла о похищении более 395 млн записей после атаки на Tez Tour. Туроператор подтвердил взлом сайта, но не обнаружил признаков компрометации данных туристов и партнёров, поэтому заявленный тогда масштаб также не получил независимого подтверждения.

#кибербезопасность #утечкаданных #ДодоПицца
@SecLabNews
38👻7👏4🔥2🆒1
This media is not supported in your browser
VIEW IN TELEGRAM
Нейросети в школе разрешили, но не всем

Минпросвещения официально пустило искусственный интеллект в российские школы, но установило строгие возрастные рамки для работы с алгоритмами. Нейросети больше не находятся в серой зоне, однако бесконтрольно использовать их вместо выполнения домашних заданий не выйдет — министерство четко регламентировало, на каком этапе обучения ученик получает право на помощь технологий.

Согласно новым методическим рекомендациям, ученикам начальной школы полностью закрыт самостоятельный доступ к генеративным моделям. В средних классах преподаватель может разрешить детям использовать нейросети для поиска информации и визуализации сложных концепций, а старшеклассники получают право легально применять искусственный интеллект для автоматизации расчетов и анализа данных в исследовательских проектах.

При этом последнее слово во внедрении этих технологий остается за живым человеком. Учитель имеет право полностью запретить использование алгоритмов в заданиях на аргументацию и творческое мышление, если они мешают оценить реальные навыки, а на любых официальных экзаменах и итоговых аттестациях помощь нейросетей остается под строгим запретом для учеников всех классов.

#образование, #нейросети, #школа
@SecLabNews
24👀9🆒4👻33🔥2
Пивотинг в MIPS-сетях — путь до скрытой админки

Представьте: вы получили SSH-доступ к старому серверу на Debian с архитектурой MIPS. Где-то во внутренней сети спрятана веб-админка, но стандартные инструменты бессильны. Для пентестера это классический вызов — за первым скомпрометированным хостом скрывается целая инфраструктура, а работать нужно в урезанном окружении BusyBox с запрещенным SSH-форвардингом.

В новой статье разобрали всю цепочку пивотинга от первичной разведки до захвата интерфейса: как энумерировать окружение, поднять SOCKS5-туннель через Chisel и настроить сканирование внутренней сети связкой proxychains и nmap для успешного подбора учетных данных.

Закреплять теорию лучше на практике. Пройти этот сценарий руками, самостоятельно организовав прокси-цепочку для доступа к скрытой цели, позволяет задача Forgotten Server из серии One Task на бесплатном курсе Профессия Белый Хакер. В реальных условиях успех часто зависит именно от умения методично работать с подобными архитектурными ограничениями.

#пентест #кибербезопасность #MIPS
@SecLabNews
⚡8👀2🔥1👏1💯1🆒11
This media is not supported in your browser
VIEW IN TELEGRAM
PS5 получила самый широкий джейлбрейк последних лет

Защита PlayStation 5 получила один из самых серьезных ударов за последние годы. В открытом доступе появился Relapse - масштабный джейлбрейк для консолей с системным ПО от 7.00 до 13.60. Взлом начинается с уязвимости в браузере и пробивает путь к ядру, давая пользователю полный контроль над памятью приставки.

Для геймеров это означает падение главных барьеров платформы. Взломанная система позволяет ставить сторонние программы, полезные плагины и неподписанные пакеты, что открывает прямую дорогу к бесплатным копиям игр. Метод уже успешно работает даже на новых PS5 Pro. Аппаратная версия консоли Sony не спасает, если версия прошивки подходит под эксплойт.

Главное препятствие кроется только в свежих обновлениях. Владельцы консолей с прошивкой 14.00 от 16 сентября воспользоваться методом не смогут. Авторы также честно предупреждают о рисках нестабильной работы. Инструмент пока способен намертво подвесить систему при запуске или потребовать нескольких попыток для успешного взлома.

#PlayStation5 #Джейлбрейк #ВзломPS5
@SecLabNews
👏31🔥1442💯1
This media is not supported in your browser
VIEW IN TELEGRAM
Кармы нет, но есть баги криптообменников — как отмывальщики $387 млн превратились в нытиков

Украсть почти четыреста миллионов долларов с биржи через хитрого зеродея оказалось проще, чем их потом обналичить. Северокорейские хакеры поручили вывод активов китайским посредникам, но те сразу столкнулись с суровой реальностью децентрализованных обменников. Пытаясь перегнать сотни тысяч XRP в биткоин, они нарвались на зависшие пулы и потеряли крипту где-то по дороге.

Вместо того чтобы залечь на дно, отмывальщики реально пошли в открытые чаты качать права. Один из них под ником HELP ME умолял вернуть средства, а другой плакался про разрушенную жизнь из-за зависшего свопа. В ответ модератор SwapKit просто скинул ему фотографию Ким Чен Ына. Блокчейн-детектив ZachXBT тут же связал ники нытиков с украденными транзакциями.

Но небольшую часть от всех украденных миллионов преступники всё-таки унесли. Площадка THORChain отказалась блокировать их кошельки по просьбе биржи, заявив, что принципиально не банит пользователей. В итоге через них отмывальщики спокойно перегнали $6.3 млн в биткоины, пока остальная сумма наглухо застряла в багах децентрализации.

#Bitget #Криптовалюта #Киберпреступность
@SecLabNews
👻2042⚡1👀11
В золотую клетку с детьми. Китайским ИИ-спецам закрывают выезд

В Пекине решили не изобретать велосипед и взяли на вооружение максимально проверенные практики удержания кадров. Если ты тренируешь передовые сетки в DeepSeek или проектируешь кремний в Alibaba, одной твоей подписки о невыезде уже недостаточно. С середины сентября под раздачу тихо попали супруги и дети ключевых специалистов. Хочешь вывезти семью на каникулы к теплому морю? Будь добр сначала занести пачку бумаг профильным чиновникам и убедительно доказать, что вы планируете вернуться обратно.

Зачем китайская бюрократия расчехлила такие жесткие инструменты именно сейчас? Ответ кроется в весенней истории с попыткой корпорации Meta* купить крутой местный стартап Manus за два миллиарда баксов. Наверху внезапно осознали, что мозги могут быстро утечь на Запад вместе с прорывными разработками, и решили действовать максимально цинично. Раньше подобные стоп-листы применяли в основном к оборонке и госаппарату, а теперь они плавно перекочевали в коммерческий бигтех. Удар по родственникам работает безотказно. Топового инженера можно переманить огромной зарплатой в Долину, но когда у тебя в стране остаются близкие в качестве фактических заложников системы, любой калифорнийский оффер теряет всякий смысл.

В России доступ к сведениям особой важности или совершенно секретным данным тоже может временно закрыть человеку выезд из страны. Но супруги и дети автоматически под такое ограничение не попадают. Китай пошёл дальше и распространил контроль уже на семьи ключевых специалистов.

* Meta Platforms Inc. признана экстремистской организацией, ее деятельность запрещена на территории России

#Китай #Бигтех #Релокация
@SecLabNews
👏21188🙊5👀2🔥1👻1🆒11
От 8% до 20% за год. «ТризТех» резко повышает ставки

Рынок растет, а число конкурентов сокращается. Компания «ТризТех» рассчитывает занять 15–20% российского рынка NGFW в 2026 году, а в долгосрочной перспективе довести долю как минимум до половины. С 2022 года объем рынка вырос примерно в 2,4 раза, при этом количество реально конкурирующих в России производителей сократилось примерно с 30 до менее чем десяти компаний.

Испытания подтверждают запас по отдельным характеристикам. Тестирование в лаборатории BI.ZONE подтвердило, что реальные показатели PT NGFW даже выше официально гарантированных разработчиком. В независимых испытаниях «Инфосистем Джет» продукт показал одни из лучших результатов по производительности. Старшие модели линейки обеспечивают пропускную способность до 400 Гбит/с в режиме межсетевого экрана и до 100 Гбит/с в режиме предотвращения вторжений.

Планы не ограничиваются одним NGFW. Продав 1800 программно-аппаратных комплексов, «ТризТех» собирается создать семейство оборудования на общей архитектурной базе. В новую линейку войдут балансировщики уровня приложений (ADC) и оборудование для корпоративных сетей Wi-Fi, российский сегмент которого оценивается в 103,8 млрд рублей.

#ТризТех #NGFW #файрвол #сети #безопасность
@SecLabNews
👏9👻4⚡22🙊11
Нейросети пустили за руль реального авто. До финиша доехала только GPT-6

Команда DrivingBench провела тест на профпригодность для флагманских ИИ-моделей. Разработчики подключили управление реальной Toyota Corolla к ноутбуку и передали контроль алгоритмам. Бот получал кадры с камер и отправлял команды рулю и педалям. Базовый маршрут на парковке оказался непреодолимым почти для всех. Claude и Grok запутались в пространстве и вылетели с трассы, а дистанцию прошла лишь GPT-6 Astra от OpenAI.

Главным врагом искусственного интеллекта стали физика реального мира и пинг. Пока модель генерировала ответ, машина продолжала катиться по старой траектории. Astra запрашивала данные каждые 5 секунд и преодолела 134 метра за долгие пять минут. Изначально нейросети вообще отказывались рулить из соображений безопасности. Разработчикам пришлось пойти на хитрость и убедить алгоритмы, что они находятся в виртуальной песочнице.

Ждать роботакси на базе ChatGPT пока рано. Авторы провели всего по одному тесту на каждую модель, а повторные попытки шли в рамках одного контекста. Зато команда DrivingBench выложила в открытый доступ код, рабочие промпты, видео с камер и точные трассы заездов.

#ИИ #GPT6 #DrivingBench
@SecLabNews
🔥19👀4🙊22🆒111