SecurityLab.ru
✔
84.8K subscribers
1.09K photos
199 videos
1 file
16.1K links
SecurityLab — канал сайта SecurityLab.ru.
РКН: https://vk.cc/cFXCkO
контакт для связи @pipiggi
Голосуйте за канал: https://t.me/SecLabNews?boost #WVDGA
Download Telegram
This media is not supported in your browser
VIEW IN TELEGRAM
Цифровая нация ищет землю: крипто-сообщество Praxis выбрало Уругвай для первого города

Помните амбициозный проект Praxis, который с девятнадцатого года обещал нам первую в мире цифровую нацию. Ребята долго искали идеальное место для города будущего, присматривались к Средиземноморью и даже всерьез подумывали о Гренландии. В итоге поиски закончились в Уругвае. План звучит красиво, хотят собрать миллиард долларов за три года и уже в 2027 году заселить первых резидентов на берег Рио-де-ла-Плата.

Грандиозная утопия ожидаемо разбивается о реальность. Организаторы громко заявляют о мире будущего, где всю работу делает искусственный интеллект, а на деле просто выкупают квартал в уже строящемся чужом районе. При этом на сайте они до сих пор пишут про автономную нацию, хотя официально согласились жить по конституции и законам Уругвая. С деньгами тоже все непросто. Заявленный миллиард пока лишь смелый план, а их прошлый громкий раунд на полмиллиарда оказался хитрой кредитной линией с кучей условий, а не реальными деньгами на счетах.

Пока наиболее материальная часть всей истории принадлежит не Praxis, а уругвайскому застройщику +Colonia. На их площадке в 515 гектаров уже стоят строящиеся здания, действует утвержденный городской план и продается недвижимость. Самой Praxis еще только предстоит перейти от интернет-презентаций к покупке земли и реальному финансированию.

#Praxis #Web3 #ЦифроваяНация
@SecLabNews
👀13🤷‍♂733🆒2🔥1💯1🙊11
«Додо Пицца» подтвердила кибератаку и возможную утечку данных клиентов

Атака на IT-систему компании продолжалась 27 и 28 сентября. Злоумышленники могли получить доступ к именам, адресам, телефонам, email, датам рождения и составам заказов части клиентов, а после блокировки атаки некоторых пользователей принудительно разлогинили из аккаунтов.

Группировка DATASUCKERS заявила о похищении 2-3 ТБ данных о ресторанах и заказах из разных стран, причём большая часть информации якобы относится к России. Компания пока не раскрыла число затронутых клиентов и объём реально скопированных данных, а заявления хакеров независимо не подтверждены. Платёжные данные, по словам «Додо Пиццы», в системе не хранились.

15 сентября DATASUCKERS уже заявляла о похищении более 395 млн записей после атаки на Tez Tour. Туроператор подтвердил взлом сайта, но не обнаружил признаков компрометации данных туристов и партнёров, поэтому заявленный тогда масштаб также не получил независимого подтверждения.

#кибербезопасность #утечкаданных #ДодоПицца
@SecLabNews
38👻7👏4🔥2🆒1
This media is not supported in your browser
VIEW IN TELEGRAM
Нейросети в школе разрешили, но не всем

Минпросвещения официально пустило искусственный интеллект в российские школы, но установило строгие возрастные рамки для работы с алгоритмами. Нейросети больше не находятся в серой зоне, однако бесконтрольно использовать их вместо выполнения домашних заданий не выйдет — министерство четко регламентировало, на каком этапе обучения ученик получает право на помощь технологий.

Согласно новым методическим рекомендациям, ученикам начальной школы полностью закрыт самостоятельный доступ к генеративным моделям. В средних классах преподаватель может разрешить детям использовать нейросети для поиска информации и визуализации сложных концепций, а старшеклассники получают право легально применять искусственный интеллект для автоматизации расчетов и анализа данных в исследовательских проектах.

При этом последнее слово во внедрении этих технологий остается за живым человеком. Учитель имеет право полностью запретить использование алгоритмов в заданиях на аргументацию и творческое мышление, если они мешают оценить реальные навыки, а на любых официальных экзаменах и итоговых аттестациях помощь нейросетей остается под строгим запретом для учеников всех классов.

#образование, #нейросети, #школа
@SecLabNews
26👀10🆒4👻33🔥2
Пивотинг в MIPS-сетях — путь до скрытой админки

Представьте: вы получили SSH-доступ к старому серверу на Debian с архитектурой MIPS. Где-то во внутренней сети спрятана веб-админка, но стандартные инструменты бессильны. Для пентестера это классический вызов — за первым скомпрометированным хостом скрывается целая инфраструктура, а работать нужно в урезанном окружении BusyBox с запрещенным SSH-форвардингом.

В новой статье разобрали всю цепочку пивотинга от первичной разведки до захвата интерфейса: как энумерировать окружение, поднять SOCKS5-туннель через Chisel и настроить сканирование внутренней сети связкой proxychains и nmap для успешного подбора учетных данных.

Закреплять теорию лучше на практике. Пройти этот сценарий руками, самостоятельно организовав прокси-цепочку для доступа к скрытой цели, позволяет задача Forgotten Server из серии One Task на бесплатном курсе Профессия Белый Хакер. В реальных условиях успех часто зависит именно от умения методично работать с подобными архитектурными ограничениями.

#пентест #кибербезопасность #MIPS
@SecLabNews
⚡8👀3🔥1👏1💯1🆒11
This media is not supported in your browser
VIEW IN TELEGRAM
PS5 получила самый широкий джейлбрейк последних лет

Защита PlayStation 5 получила один из самых серьезных ударов за последние годы. В открытом доступе появился Relapse - масштабный джейлбрейк для консолей с системным ПО от 7.00 до 13.60. Взлом начинается с уязвимости в браузере и пробивает путь к ядру, давая пользователю полный контроль над памятью приставки.

Для геймеров это означает падение главных барьеров платформы. Взломанная система позволяет ставить сторонние программы, полезные плагины и неподписанные пакеты, что открывает прямую дорогу к бесплатным копиям игр. Метод уже успешно работает даже на новых PS5 Pro. Аппаратная версия консоли Sony не спасает, если версия прошивки подходит под эксплойт.

Главное препятствие кроется только в свежих обновлениях. Владельцы консолей с прошивкой 14.00 от 16 сентября воспользоваться методом не смогут. Авторы также честно предупреждают о рисках нестабильной работы. Инструмент пока способен намертво подвесить систему при запуске или потребовать нескольких попыток для успешного взлома.

#PlayStation5 #Джейлбрейк #ВзломPS5
@SecLabNews
👏34🔥1542💯1
This media is not supported in your browser
VIEW IN TELEGRAM
Кармы нет, но есть баги криптообменников — как отмывальщики $387 млн превратились в нытиков

Украсть почти четыреста миллионов долларов с биржи через хитрого зеродея оказалось проще, чем их потом обналичить. Северокорейские хакеры поручили вывод активов китайским посредникам, но те сразу столкнулись с суровой реальностью децентрализованных обменников. Пытаясь перегнать сотни тысяч XRP в биткоин, они нарвались на зависшие пулы и потеряли крипту где-то по дороге.

Вместо того чтобы залечь на дно, отмывальщики реально пошли в открытые чаты качать права. Один из них под ником HELP ME умолял вернуть средства, а другой плакался про разрушенную жизнь из-за зависшего свопа. В ответ модератор SwapKit просто скинул ему фотографию Ким Чен Ына. Блокчейн-детектив ZachXBT тут же связал ники нытиков с украденными транзакциями.

Но небольшую часть от всех украденных миллионов преступники всё-таки унесли. Площадка THORChain отказалась блокировать их кошельки по просьбе биржи, заявив, что принципиально не банит пользователей. В итоге через них отмывальщики спокойно перегнали $6.3 млн в биткоины, пока остальная сумма наглухо застряла в багах децентрализации.

#Bitget #Криптовалюта #Киберпреступность
@SecLabNews
👻2243⚡1👀11
В золотую клетку с детьми. Китайским ИИ-спецам закрывают выезд

В Пекине решили не изобретать велосипед и взяли на вооружение максимально проверенные практики удержания кадров. Если ты тренируешь передовые сетки в DeepSeek или проектируешь кремний в Alibaba, одной твоей подписки о невыезде уже недостаточно. С середины сентября под раздачу тихо попали супруги и дети ключевых специалистов. Хочешь вывезти семью на каникулы к теплому морю? Будь добр сначала занести пачку бумаг профильным чиновникам и убедительно доказать, что вы планируете вернуться обратно.

Зачем китайская бюрократия расчехлила такие жесткие инструменты именно сейчас? Ответ кроется в весенней истории с попыткой корпорации Meta* купить крутой местный стартап Manus за два миллиарда баксов. Наверху внезапно осознали, что мозги могут быстро утечь на Запад вместе с прорывными разработками, и решили действовать максимально цинично. Раньше подобные стоп-листы применяли в основном к оборонке и госаппарату, а теперь они плавно перекочевали в коммерческий бигтех. Удар по родственникам работает безотказно. Топового инженера можно переманить огромной зарплатой в Долину, но когда у тебя в стране остаются близкие в качестве фактических заложников системы, любой калифорнийский оффер теряет всякий смысл.

В России доступ к сведениям особой важности или совершенно секретным данным тоже может временно закрыть человеку выезд из страны. Но супруги и дети автоматически под такое ограничение не попадают. Китай пошёл дальше и распространил контроль уже на семьи ключевых специалистов.

* Meta Platforms Inc. признана экстремистской организацией, ее деятельность запрещена на территории России

#Китай #Бигтех #Релокация
@SecLabNews
👏272113🙊5👀2🔥1👻1🆒11
От 8% до 20% за год. «ТризТех» резко повышает ставки

Рынок растет, а число конкурентов сокращается. Компания «ТризТех» рассчитывает занять 15–20% российского рынка NGFW в 2026 году, а в долгосрочной перспективе довести долю как минимум до половины. С 2022 года объем рынка вырос примерно в 2,4 раза, при этом количество реально конкурирующих в России производителей сократилось примерно с 30 до менее чем десяти компаний.

Испытания подтверждают запас по отдельным характеристикам. Тестирование в лаборатории BI.ZONE подтвердило, что реальные показатели PT NGFW даже выше официально гарантированных разработчиком. В независимых испытаниях «Инфосистем Джет» продукт показал одни из лучших результатов по производительности. Старшие модели линейки обеспечивают пропускную способность до 400 Гбит/с в режиме межсетевого экрана и до 100 Гбит/с в режиме предотвращения вторжений.

Планы не ограничиваются одним NGFW. Продав 1800 программно-аппаратных комплексов, «ТризТех» собирается создать семейство оборудования на общей архитектурной базе. В новую линейку войдут балансировщики уровня приложений (ADC) и оборудование для корпоративных сетей Wi-Fi, российский сегмент которого оценивается в 103,8 млрд рублей.

#ТризТех #NGFW #файрвол #сети #безопасность
@SecLabNews
👏11👻4⚡2🔥22🙊11
Нейросети пустили за руль реального авто. До финиша доехала только GPT-6

Команда DrivingBench провела тест на профпригодность для флагманских ИИ-моделей. Разработчики подключили управление реальной Toyota Corolla к ноутбуку и передали контроль алгоритмам. Бот получал кадры с камер и отправлял команды рулю и педалям. Базовый маршрут на парковке оказался непреодолимым почти для всех. Claude и Grok запутались в пространстве и вылетели с трассы, а дистанцию прошла лишь GPT-6 Astra от OpenAI.

Главным врагом искусственного интеллекта стали физика реального мира и пинг. Пока модель генерировала ответ, машина продолжала катиться по старой траектории. Astra запрашивала данные каждые 5 секунд и преодолела 134 метра за долгие пять минут. Изначально нейросети вообще отказывались рулить из соображений безопасности. Разработчикам пришлось пойти на хитрость и убедить алгоритмы, что они находятся в виртуальной песочнице.

Ждать роботакси на базе ChatGPT пока рано. Авторы провели всего по одному тесту на каждую модель, а повторные попытки шли в рамках одного контекста. Зато команда DrivingBench выложила в открытый доступ код, рабочие промпты, видео с камер и точные трассы заездов.

#ИИ #GPT6 #DrivingBench
@SecLabNews
🔥23👀7🙊322🆒11
This media is not supported in your browser
VIEW IN TELEGRAM
Китайцы выложили в открытый доступ карманную фабрику цифрового оружия, и за океаном занервничали

Американцы годами убеждали индустрию, будто смертоносные киберспособности нейросетей надежно заперты за семью замками в секретных лабораториях Кремниевой долины. Иллюзия рассыпалась буквально на днях, когда ребята из Anthropic протестировали китайскую разработку GLM-5.3 от Z.ai. Оказалось, открытая восточная система штампует боевые эксплойты практически наравне с хваленой закрытой Claude Mythos Preview — 50 успешных пробитий против 56 в суровом тесте ExploitBench на движке V8. Еще недавно прошлые версии вроде Opus 4.6 или DeepSeek выдавали в таких задачах круглый ноль, а теперь открытая система наступает лидеру на пятки.

Дальше становится только веселее. Исследователи просто скормили новинке обычную сборку браузера под Linux и оставили развлекаться на сутки без подсказок. Результат впечатляет: модель нарыла свежие уязвимости нулевого дня в движке, связала находки в логическую цепочку и слепила страницу, читающую файлы на машине жертвы. Заодно раскопала дыры в драйверах беспроводных устройств и графических чипов. Самое веселое, что всю хваленую китайскую политкорректность и стоп-слова спецы вынесли вперед ногами всего за четыре с половиной тысячи баксов. Ровно столько ушло на аренду видеокарт, чтобы подкрутить веса и превратить осторожную нейронку в наглухо отбитого кибернаемника, готового без лишних вопросов ломать вообще все подряд.

Вашингтон искренне надеялся затормозить Восток санкциями на чипы, но пропустил момент, когда противник научился выжимать максимум из постобучения. Теперь любая группировка средней руки может развернуть у себя автономного взломщика браузеров всего за двадцать долларов накладных расходов на атаку. Времена, когда безопасность держалась на монополии американских облаков, официально подошли к концу, и отрасли пора готовиться к совершенно другой скорости реагирования на угрозы.

#GLM5 #Anthropic #ZeroDay
@SecLabNews
🔥59👻874🙊3👀11
Годовой бан за VPN на сервере. Власти нашли крайних в борьбе с блокировками

Минцифры предложило лишать владельцев сервисов обхода блокировок доступа к российским серверам на один год. Согласно новому законопроекту, отечественные хостинг-провайдеры больше не смогут предоставлять вычислительные мощности клиентам, чьи ресурсы помогают открывать запрещенные сайты и игнорируют требования закона. Мера вошла в масштабный пакет инициатив «Антифрод 3.0» и призвана лишить такие площадки легальной серверной базы внутри страны.

Механизм контроля завязан на создании единого реестра Роскомнадзора, по которому хостеры будут обязаны проверять каждого арендатора физических и виртуальных серверов перед заключением договора. Если сервис попадает в базу нарушителей из-за отказа блокировать запрещенный контент по статье 15.8 закона «Об информации», сменить одного российского провайдера на другого не выйдет. Запрет действует непрерывно в течение 12 месяцев с момента внесения записи.

Для телеком-рынка это означает появление сквозной централизованной системы наказания вместо точечных блокировок отдельных IP-адресов. Впрочем, мера направлена против публичных инструментов обхода: внутренние корпоративные VPN-сети компаний с заранее определенным кругом сотрудников под действие этих ограничений прямо не подпадают.

#хостинг, #законодательство, #роскомнадзор
@SecLabNews
👻50🙊31👀9643💯2🔥1
Межсетевые экраны дополняют микросегментацией, чтобы защитить внутренний периметр
 
Бюджеты на защиту ИТ-периметра увеличиваются, но сегодня вектор атак сместился: все чаще хакеры наносят урон изнутри, закрепившись в инфраструктуре и годами расширяя права доступа. При этом 94% внутренних пентестов компаний все еще завершаются полным захватом корпоративной сети.
 
Межсетевых экранов и систем обнаружения инцидентов становится недостаточно. Для защиты периметра изнутри рассматривают внедрение микросегментации — технологии, которая делит сеть на изолированные участки со строгими правами доступа. Реализуется она средствами программно-определяемых сетей (SDN) на уровне виртуализации.
 
Какие риски создает традиционная сеть без изоляции, почему нельзя просто взять и поставить межсетевые экраны перед каждой виртуальной машиной и почему микросегментацию гораздо сложнее обойти — в статье разбирает Михаил Фучко, технический продакт-менеджер SDN и Terraform в команде zVirt Orion soft.
🔥8👏1🆒1
Прощай, Chrome. Как национальные сертификаты перекроили рынок

Июньский отзыв SSL-сертификатов компанией GlobalSign дал вполне осязаемые результаты. «Яндекс Браузер» вышел на первое место по скачиваниям в Google Play, а его месячная аудитория выросла на 31%. Пока зарубежные обозреватели ожидаемо теряют пользователей (Opera просела на 19%), отечественные решения собирают трафик. Дело не в новых ИИ-функциях, а в банальной необходимости. Сайты банков и корпораций массово перешли на ГОСТ TLS и сертификаты Минцифры, которые иностранный софт просто отказывается пропускать.

Особенно жестко новая крипто-реальность бьет по экосистеме Apple. В банковском секторе доля пользователей iOS и macOS достигает 34%, но встроить туда сторонние алгоритмы шифрования без потерь в удобстве почти невозможно. В итоге при обрыве защищенного соединения лояльная аудитория вынуждена либо переходить на Android, либо срочно решать задачи через приложения банков, так как Safari перестает считать нужные ресурсы доверенными.

По факту рунет переходит на автономную инфраструктуру, и планы регулятора опираются на жесткие цифры. С 1 марта 2027 года Минцифры вводит сразу десять типов сертификатов безопасности — их строго классифицируют по задачам для сайтов, софта и инфраструктурных систем. При этом проблема уже вышла за рамки обычного веб-серфинга. Из-за отзыва иностранных сертификатов ломаются цепочки доверия, а разработчикам приложений со встроенными механизмами проверки приходится выпускать отдельные обновления ПО. На этом фоне 95 млн активных устройств у браузера Яндекса выглядят вполне закономерным промежуточным итогом.

#ЯндексБраузер #Кибербез #Минцифры
@SecLabNews
🙊67👀19🔥11👻554⚡3
Путин: ИИ может привести к обезличиванию людей

ИИ может оказаться не только удобным инструментом, но и способом подгонять людей под один шаблон. Владимир Путин на пленарной сессии клуба «Валдай» предупредил, что распространение искусственного интеллекта способно привести к обезличиванию человека через настроенные кем-то алгоритмы.

По словам президента, особого внимания требует неконтролируемое внедрение ИИ в сферы, связанные с нравственным развитием человека. Социальные и гуманитарные последствия технологии, отметил Путин, сейчас анализируют не менее внимательно, чем технические и экономические эффекты.

Продолжая эту мысль, Путин предупредил о риске цифрового тоталитаризма. По его оценке, такой сценарий будет таким же тупиковым, мрачным и антигуманным, как известные тоталитарные общества прошлого.

#ИИ #Путин #Валдай
@SecLabNews
👻45💯18🙊12🤷‍♂44👀2🔥11