SecurityLab.ru
✔
84.7K subscribers
1.09K photos
198 videos
1 file
16.1K links
SecurityLab — канал сайта SecurityLab.ru.
РКН: https://vk.cc/cFXCkO
контакт для связи @pipiggi
Голосуйте за канал: https://t.me/SecLabNews?boost #WVDGA
Download Telegram
🟣Эффективность ИБ при дефиците бюджетов, защита LLM и безопасная разработка на Большой игре

15 октября в Москве пройдет «Большая игра» — ежегодная ИТ-конференция разработчика Orion soft.

На дискуссии «IT Defense: результативные ходы в кибербезопасности» эксперты из Ozon и Positive Technologies расскажут о приоритетах ИБ и результативности инвестиций. Акцент на безопасность в эпоху ИИ: его роль в атаках, требования к применению LLM в корпоративном контуре, защита передаваемых данных, доверие к ИИ при анализе инцидентов, развитие регуляторики, практики AI DevSecOps.

В технологическом треке покажем AI Gateway на базе Nova AI и StarGuard AI: каждое решение можно проверить лично в демо-лабораториях.

Играем по-крупному: отсылки к культовым играм в сессиях, оформлении и мерче. А ставки реальные — бюджет, надежность и эффективность ИТ и ИБ.

➡️Press start* → [регистрация]

Реклама 18+, Рекламодатель ООО «Орион», ИНН: 9704113582
*Старт
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8🆒44👻1🙊1
🧟F-Droid 2.0 готовит Android к жизни без разрешения Google

Пока Google планомерно закрывает экосистему Android, главный независимый каталог свободных приложений получил самое масштабное обновление за десятилетие. Разработчики F-Droid больше года переписывали клиент с нуля на Kotlin и внедряли фоновые обновления без раздражающих системных окон. Получился современный инструмент, где разрешить установку можно сразу после нажатия кнопки, не дожидаясь окончания загрузки APK. Только вот наслаждаться этим удобством на Android 7 и выше придется в условиях жесткой корпоративной фильтрации.

Уже 30 сентября стартует первая волна ограничений на установку стороннего софта в четырех странах, а в 2027 году Google планирует масштабировать этот опыт на все сертифицированные устройства. Правила игры меняются радикально — теперь для прямого распространения программ нужно платить 25 долларов за аккаунт и проходить верификацию. Независимые площадки собирают приложения из открытых исходников и используют собственные ключи подписи. Эта модель просто нежизнеспособна в новых реалиях обязательной регистрации каждого разработчика.

В качестве альтернативы энтузиастам оставили лишь ADB с искусственной суточной задержкой. F-Droid предупреждал об этой угрозе еще в 2025 году, открыто выступая против диктата одной корпорации за пределами Google Play. Сокращение релизов исходного кода AOSP с четырех до двух в год лишь подтверждает этот курс на закрытость. В таких условиях раскатываемая сейчас версия F-Droid 2.0 — это не просто косметический апдейт, а технический фундамент для выживания проекта на годы вперед.

#Android #FDroid #Google
@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥48💯87🙊43👻2🆒2
Сеть из 737 фейковых VPN-расширений — единая инфраструктура слежения массово собирала метаданные

Иллюзия богатого выбора в магазине Chrome Web Store обернулась масштабной угрозой приватности: исследователи обнаружили, что за сотнями внешне независимых VPN-расширений скрывается единый координационный центр. Целевой аудиторией этой грандиозной кампании стали именно русскоязычные пользователи, которых массово заманивали интерфейсами, скопированными у популярных заблокированных сервисов вроде NordVPN и Proton VPN.

Связать 737 разрозненных пакетов в одну слаженную операцию помогла банальная техническая небрежность самих разработчиков, оставивших в коде множество пересекающихся цифровых следов. Анализ внутренностей дополнений выявил более сотни общих управляющих доменов, одинаковые счетчики веб-аналитики и идентичные фрагменты кода, где везде фигурировал один и тот же рабочий каталог сборки «myxa-work» и поставщик услуг «Муха VPN».

Главная опасность такой централизации заключается в том, что весь поток браузерных данных от десятков тысяч жертв годами стекался в одну неконтролируемую точку. Хотя сами пароли или содержимое защищенных HTTPS-страниц операторы перехватить не могли, они получили полный сводный профиль активности пользователей: их исходные IP-адреса, историю посещений и точные маршруты всего трафика, что полностью уничтожает саму идею анонимности в сети.


#VPN, #Chrome, #УтечкаДанных
@SecLabNews
🤷‍♂20👻9💯53🔥2
Работу отдаем агенту, приложения собираем нейросетью

Отчеты, сверка документов, поиск информации, подготовка к встречам и десятки других рабочих задач постоянно забирают время сотрудников, а идеи по автоматизации часто приходится откладывать, потому что у разработчиков есть более приоритетные проекты.

Часть этой работы можно передать Битрикс24 Коворк / Код. Например, Коворку поручить рутину и работу с данными, а в режиме Код собирать приложения, ботов и автоматизации по обычному текстовому описанию.


Два режима для разных задач
:

🔵Коворк ищет информацию, разбирает документы, готовит отчеты и работает с данными Битрикс24.

🔵Код собирает по вашему описанию приложения, ботов и другие рабочие инструменты, которыми затем можно поделиться с коллегами или открыть доступ всей компании.


В статье рассказываем, для каких рабочих задач пригодится Коворк и что можно собрать в режиме Код без отдельной разработки. А тестировать можно сразу по ссылке.

16+. Реклама. ООО «1С-Битрикс», ИНН 7717586110, erid:2SDnjecVb7y

Битрикс24 (программа для ЭВМ "1С-Битрикс24") - сервис для управления бизнесом.
Please open Telegram to view this post
VIEW IN TELEGRAM
5🔥2👻1🆒1🙊111
This media is not supported in your browser
VIEW IN TELEGRAM
Цифровая нация ищет землю: крипто-сообщество Praxis выбрало Уругвай для первого города

Помните амбициозный проект Praxis, который с девятнадцатого года обещал нам первую в мире цифровую нацию. Ребята долго искали идеальное место для города будущего, присматривались к Средиземноморью и даже всерьез подумывали о Гренландии. В итоге поиски закончились в Уругвае. План звучит красиво, хотят собрать миллиард долларов за три года и уже в 2027 году заселить первых резидентов на берег Рио-де-ла-Плата.

Грандиозная утопия ожидаемо разбивается о реальность. Организаторы громко заявляют о мире будущего, где всю работу делает искусственный интеллект, а на деле просто выкупают квартал в уже строящемся чужом районе. При этом на сайте они до сих пор пишут про автономную нацию, хотя официально согласились жить по конституции и законам Уругвая. С деньгами тоже все непросто. Заявленный миллиард пока лишь смелый план, а их прошлый громкий раунд на полмиллиарда оказался хитрой кредитной линией с кучей условий, а не реальными деньгами на счетах.

Пока наиболее материальная часть всей истории принадлежит не Praxis, а уругвайскому застройщику +Colonia. На их площадке в 515 гектаров уже стоят строящиеся здания, действует утвержденный городской план и продается недвижимость. Самой Praxis еще только предстоит перейти от интернет-презентаций к покупке земли и реальному финансированию.

#Praxis #Web3 #ЦифроваяНация
@SecLabNews
👀12🤷‍♂733🆒2🔥1🙊11
«Додо Пицца» подтвердила кибератаку и возможную утечку данных клиентов

Атака на IT-систему компании продолжалась 27 и 28 сентября. Злоумышленники могли получить доступ к именам, адресам, телефонам, email, датам рождения и составам заказов части клиентов, а после блокировки атаки некоторых пользователей принудительно разлогинили из аккаунтов.

Группировка DATASUCKERS заявила о похищении 2-3 ТБ данных о ресторанах и заказах из разных стран, причём большая часть информации якобы относится к России. Компания пока не раскрыла число затронутых клиентов и объём реально скопированных данных, а заявления хакеров независимо не подтверждены. Платёжные данные, по словам «Додо Пиццы», в системе не хранились.

15 сентября DATASUCKERS уже заявляла о похищении более 395 млн записей после атаки на Tez Tour. Туроператор подтвердил взлом сайта, но не обнаружил признаков компрометации данных туристов и партнёров, поэтому заявленный тогда масштаб также не получил независимого подтверждения.

#кибербезопасность #утечкаданных #ДодоПицца
@SecLabNews
37👻7👏4🔥1🆒1
This media is not supported in your browser
VIEW IN TELEGRAM
Нейросети в школе разрешили, но не всем

Минпросвещения официально пустило искусственный интеллект в российские школы, но установило строгие возрастные рамки для работы с алгоритмами. Нейросети больше не находятся в серой зоне, однако бесконтрольно использовать их вместо выполнения домашних заданий не выйдет — министерство четко регламентировало, на каком этапе обучения ученик получает право на помощь технологий.

Согласно новым методическим рекомендациям, ученикам начальной школы полностью закрыт самостоятельный доступ к генеративным моделям. В средних классах преподаватель может разрешить детям использовать нейросети для поиска информации и визуализации сложных концепций, а старшеклассники получают право легально применять искусственный интеллект для автоматизации расчетов и анализа данных в исследовательских проектах.

При этом последнее слово во внедрении этих технологий остается за живым человеком. Учитель имеет право полностью запретить использование алгоритмов в заданиях на аргументацию и творческое мышление, если они мешают оценить реальные навыки, а на любых официальных экзаменах и итоговых аттестациях помощь нейросетей остается под строгим запретом для учеников всех классов.

#образование, #нейросети, #школа
@SecLabNews
23👀8🆒4👻33🔥2
Пивотинг в MIPS-сетях — путь до скрытой админки

Представьте: вы получили SSH-доступ к старому серверу на Debian с архитектурой MIPS. Где-то во внутренней сети спрятана веб-админка, но стандартные инструменты бессильны. Для пентестера это классический вызов — за первым скомпрометированным хостом скрывается целая инфраструктура, а работать нужно в урезанном окружении BusyBox с запрещенным SSH-форвардингом.

В новой статье разобрали всю цепочку пивотинга от первичной разведки до захвата интерфейса: как энумерировать окружение, поднять SOCKS5-туннель через Chisel и настроить сканирование внутренней сети связкой proxychains и nmap для успешного подбора учетных данных.

Закреплять теорию лучше на практике. Пройти этот сценарий руками, самостоятельно организовав прокси-цепочку для доступа к скрытой цели, позволяет задача Forgotten Server из серии One Task на бесплатном курсе Профессия Белый Хакер. В реальных условиях успех часто зависит именно от умения методично работать с подобными архитектурными ограничениями.

#пентест #кибербезопасность #MIPS
@SecLabNews
⚡7👀2🔥1👏1💯1🆒11
This media is not supported in your browser
VIEW IN TELEGRAM
PS5 получила самый широкий джейлбрейк последних лет

Защита PlayStation 5 получила один из самых серьезных ударов за последние годы. В открытом доступе появился Relapse - масштабный джейлбрейк для консолей с системным ПО от 7.00 до 13.60. Взлом начинается с уязвимости в браузере и пробивает путь к ядру, давая пользователю полный контроль над памятью приставки.

Для геймеров это означает падение главных барьеров платформы. Взломанная система позволяет ставить сторонние программы, полезные плагины и неподписанные пакеты, что открывает прямую дорогу к бесплатным копиям игр. Метод уже успешно работает даже на новых PS5 Pro. Аппаратная версия консоли Sony не спасает, если версия прошивки подходит под эксплойт.

Главное препятствие кроется только в свежих обновлениях. Владельцы консолей с прошивкой 14.00 от 16 сентября воспользоваться методом не смогут. Авторы также честно предупреждают о рисках нестабильной работы. Инструмент пока способен намертво подвесить систему при запуске или потребовать нескольких попыток для успешного взлома.

#PlayStation5 #Джейлбрейк #ВзломPS5
@SecLabNews
👏30🔥1342💯1
This media is not supported in your browser
VIEW IN TELEGRAM
Кармы нет, но есть баги криптообменников — как отмывальщики $387 млн превратились в нытиков

Украсть почти четыреста миллионов долларов с биржи через хитрого зеродея оказалось проще, чем их потом обналичить. Северокорейские хакеры поручили вывод активов китайским посредникам, но те сразу столкнулись с суровой реальностью децентрализованных обменников. Пытаясь перегнать сотни тысяч XRP в биткоин, они нарвались на зависшие пулы и потеряли крипту где-то по дороге.

Вместо того чтобы залечь на дно, отмывальщики реально пошли в открытые чаты качать права. Один из них под ником HELP ME умолял вернуть средства, а другой плакался про разрушенную жизнь из-за зависшего свопа. В ответ модератор SwapKit просто скинул ему фотографию Ким Чен Ына. Блокчейн-детектив ZachXBT тут же связал ники нытиков с украденными транзакциями.

Но небольшую часть от всех украденных миллионов преступники всё-таки унесли. Площадка THORChain отказалась блокировать их кошельки по просьбе биржи, заявив, что принципиально не банит пользователей. В итоге через них отмывальщики спокойно перегнали $6.3 млн в биткоины, пока остальная сумма наглухо застряла в багах децентрализации.

#Bitget #Криптовалюта #Киберпреступность
@SecLabNews
👻184⚡1👀111
В золотую клетку с детьми. Китайским ИИ-спецам закрывают выезд

В Пекине решили не изобретать велосипед и взяли на вооружение максимально проверенные практики удержания кадров. Если ты тренируешь передовые сетки в DeepSeek или проектируешь кремний в Alibaba, одной твоей подписки о невыезде уже недостаточно. С середины сентября под раздачу тихо попали супруги и дети ключевых специалистов. Хочешь вывезти семью на каникулы к теплому морю? Будь добр сначала занести пачку бумаг профильным чиновникам и убедительно доказать, что вы планируете вернуться обратно.

Зачем китайская бюрократия расчехлила такие жесткие инструменты именно сейчас? Ответ кроется в весенней истории с попыткой корпорации Meta* купить крутой местный стартап Manus за два миллиарда баксов. Наверху внезапно осознали, что мозги могут быстро утечь на Запад вместе с прорывными разработками, и решили действовать максимально цинично. Раньше подобные стоп-листы применяли в основном к оборонке и госаппарату, а теперь они плавно перекочевали в коммерческий бигтех. Удар по родственникам работает безотказно. Топового инженера можно переманить огромной зарплатой в Долину, но когда у тебя в стране остаются близкие в качестве фактических заложников системы, любой калифорнийский оффер теряет всякий смысл.

В России доступ к сведениям особой важности или совершенно секретным данным тоже может временно закрыть человеку выезд из страны. Но супруги и дети автоматически под такое ограничение не попадают. Китай пошёл дальше и распространил контроль уже на семьи ключевых специалистов.

* Meta Platforms Inc. признана экстремистской организацией, ее деятельность запрещена на территории России

#Китай #Бигтех #Релокация
@SecLabNews
👏16127🙊4👀2🆒11