SecurityLab.ru
✔
84.8K subscribers
1.09K photos
200 videos
1 file
16.1K links
SecurityLab — канал сайта SecurityLab.ru.
РКН: https://vk.cc/cFXCkO
контакт для связи @pipiggi
Голосуйте за канал: https://t.me/SecLabNews?boost #WVDGA
Download Telegram
Пивотинг в MIPS-сетях — путь до скрытой админки

Представьте: вы получили SSH-доступ к старому серверу на Debian с архитектурой MIPS. Где-то во внутренней сети спрятана веб-админка, но стандартные инструменты бессильны. Для пентестера это классический вызов — за первым скомпрометированным хостом скрывается целая инфраструктура, а работать нужно в урезанном окружении BusyBox с запрещенным SSH-форвардингом.

В новой статье разобрали всю цепочку пивотинга от первичной разведки до захвата интерфейса: как энумерировать окружение, поднять SOCKS5-туннель через Chisel и настроить сканирование внутренней сети связкой proxychains и nmap для успешного подбора учетных данных.

Закреплять теорию лучше на практике. Пройти этот сценарий руками, самостоятельно организовав прокси-цепочку для доступа к скрытой цели, позволяет задача Forgotten Server из серии One Task на бесплатном курсе Профессия Белый Хакер. В реальных условиях успех часто зависит именно от умения методично работать с подобными архитектурными ограничениями.

#пентест #кибербезопасность #MIPS
@SecLabNews
⚡9👀3🔥1👏1💯1🆒11
This media is not supported in your browser
VIEW IN TELEGRAM
PS5 получила самый широкий джейлбрейк последних лет

Защита PlayStation 5 получила один из самых серьезных ударов за последние годы. В открытом доступе появился Relapse - масштабный джейлбрейк для консолей с системным ПО от 7.00 до 13.60. Взлом начинается с уязвимости в браузере и пробивает путь к ядру, давая пользователю полный контроль над памятью приставки.

Для геймеров это означает падение главных барьеров платформы. Взломанная система позволяет ставить сторонние программы, полезные плагины и неподписанные пакеты, что открывает прямую дорогу к бесплатным копиям игр. Метод уже успешно работает даже на новых PS5 Pro. Аппаратная версия консоли Sony не спасает, если версия прошивки подходит под эксплойт.

Главное препятствие кроется только в свежих обновлениях. Владельцы консолей с прошивкой 14.00 от 16 сентября воспользоваться методом не смогут. Авторы также честно предупреждают о рисках нестабильной работы. Инструмент пока способен намертво подвесить систему при запуске или потребовать нескольких попыток для успешного взлома.

#PlayStation5 #Джейлбрейк #ВзломPS5
@SecLabNews
👏34🔥1542💯1
This media is not supported in your browser
VIEW IN TELEGRAM
Кармы нет, но есть баги криптообменников — как отмывальщики $387 млн превратились в нытиков

Украсть почти четыреста миллионов долларов с биржи через хитрого зеродея оказалось проще, чем их потом обналичить. Северокорейские хакеры поручили вывод активов китайским посредникам, но те сразу столкнулись с суровой реальностью децентрализованных обменников. Пытаясь перегнать сотни тысяч XRP в биткоин, они нарвались на зависшие пулы и потеряли крипту где-то по дороге.

Вместо того чтобы залечь на дно, отмывальщики реально пошли в открытые чаты качать права. Один из них под ником HELP ME умолял вернуть средства, а другой плакался про разрушенную жизнь из-за зависшего свопа. В ответ модератор SwapKit просто скинул ему фотографию Ким Чен Ына. Блокчейн-детектив ZachXBT тут же связал ники нытиков с украденными транзакциями.

Но небольшую часть от всех украденных миллионов преступники всё-таки унесли. Площадка THORChain отказалась блокировать их кошельки по просьбе биржи, заявив, что принципиально не банит пользователей. В итоге через них отмывальщики спокойно перегнали $6.3 млн в биткоины, пока остальная сумма наглухо застряла в багах децентрализации.

#Bitget #Криптовалюта #Киберпреступность
@SecLabNews
👻2243⚡1👀11
В золотую клетку с детьми. Китайским ИИ-спецам закрывают выезд

В Пекине решили не изобретать велосипед и взяли на вооружение максимально проверенные практики удержания кадров. Если ты тренируешь передовые сетки в DeepSeek или проектируешь кремний в Alibaba, одной твоей подписки о невыезде уже недостаточно. С середины сентября под раздачу тихо попали супруги и дети ключевых специалистов. Хочешь вывезти семью на каникулы к теплому морю? Будь добр сначала занести пачку бумаг профильным чиновникам и убедительно доказать, что вы планируете вернуться обратно.

Зачем китайская бюрократия расчехлила такие жесткие инструменты именно сейчас? Ответ кроется в весенней истории с попыткой корпорации Meta* купить крутой местный стартап Manus за два миллиарда баксов. Наверху внезапно осознали, что мозги могут быстро утечь на Запад вместе с прорывными разработками, и решили действовать максимально цинично. Раньше подобные стоп-листы применяли в основном к оборонке и госаппарату, а теперь они плавно перекочевали в коммерческий бигтех. Удар по родственникам работает безотказно. Топового инженера можно переманить огромной зарплатой в Долину, но когда у тебя в стране остаются близкие в качестве фактических заложников системы, любой калифорнийский оффер теряет всякий смысл.

В России доступ к сведениям особой важности или совершенно секретным данным тоже может временно закрыть человеку выезд из страны. Но супруги и дети автоматически под такое ограничение не попадают. Китай пошёл дальше и распространил контроль уже на семьи ключевых специалистов.

* Meta Platforms Inc. признана экстремистской организацией, ее деятельность запрещена на территории России

#Китай #Бигтех #Релокация
@SecLabNews
👏272213🙊5👀2🔥1👻1🆒11
От 8% до 20% за год. «ТризТех» резко повышает ставки

Рынок растет, а число конкурентов сокращается. Компания «ТризТех» рассчитывает занять 15–20% российского рынка NGFW в 2026 году, а в долгосрочной перспективе довести долю как минимум до половины. С 2022 года объем рынка вырос примерно в 2,4 раза, при этом количество реально конкурирующих в России производителей сократилось примерно с 30 до менее чем десяти компаний.

Испытания подтверждают запас по отдельным характеристикам. Тестирование в лаборатории BI.ZONE подтвердило, что реальные показатели PT NGFW даже выше официально гарантированных разработчиком. В независимых испытаниях «Инфосистем Джет» продукт показал одни из лучших результатов по производительности. Старшие модели линейки обеспечивают пропускную способность до 400 Гбит/с в режиме межсетевого экрана и до 100 Гбит/с в режиме предотвращения вторжений.

Планы не ограничиваются одним NGFW. Продав 1800 программно-аппаратных комплексов, «ТризТех» собирается создать семейство оборудования на общей архитектурной базе. В новую линейку войдут балансировщики уровня приложений (ADC) и оборудование для корпоративных сетей Wi-Fi, российский сегмент которого оценивается в 103,8 млрд рублей.

#ТризТех #NGFW #файрвол #сети #безопасность
@SecLabNews
👏11👻4⚡2🔥22🙊11
Нейросети пустили за руль реального авто. До финиша доехала только GPT-6

Команда DrivingBench провела тест на профпригодность для флагманских ИИ-моделей. Разработчики подключили управление реальной Toyota Corolla к ноутбуку и передали контроль алгоритмам. Бот получал кадры с камер и отправлял команды рулю и педалям. Базовый маршрут на парковке оказался непреодолимым почти для всех. Claude и Grok запутались в пространстве и вылетели с трассы, а дистанцию прошла лишь GPT-6 Astra от OpenAI.

Главным врагом искусственного интеллекта стали физика реального мира и пинг. Пока модель генерировала ответ, машина продолжала катиться по старой траектории. Astra запрашивала данные каждые 5 секунд и преодолела 134 метра за долгие пять минут. Изначально нейросети вообще отказывались рулить из соображений безопасности. Разработчикам пришлось пойти на хитрость и убедить алгоритмы, что они находятся в виртуальной песочнице.

Ждать роботакси на базе ChatGPT пока рано. Авторы провели всего по одному тесту на каждую модель, а повторные попытки шли в рамках одного контекста. Зато команда DrivingBench выложила в открытый доступ код, рабочие промпты, видео с камер и точные трассы заездов.

#ИИ #GPT6 #DrivingBench
@SecLabNews
🔥26👀7🙊322🆒11
This media is not supported in your browser
VIEW IN TELEGRAM
Китайцы выложили в открытый доступ карманную фабрику цифрового оружия, и за океаном занервничали

Американцы годами убеждали индустрию, будто смертоносные киберспособности нейросетей надежно заперты за семью замками в секретных лабораториях Кремниевой долины. Иллюзия рассыпалась буквально на днях, когда ребята из Anthropic протестировали китайскую разработку GLM-5.3 от Z.ai. Оказалось, открытая восточная система штампует боевые эксплойты практически наравне с хваленой закрытой Claude Mythos Preview — 50 успешных пробитий против 56 в суровом тесте ExploitBench на движке V8. Еще недавно прошлые версии вроде Opus 4.6 или DeepSeek выдавали в таких задачах круглый ноль, а теперь открытая система наступает лидеру на пятки.

Дальше становится только веселее. Исследователи просто скормили новинке обычную сборку браузера под Linux и оставили развлекаться на сутки без подсказок. Результат впечатляет: модель нарыла свежие уязвимости нулевого дня в движке, связала находки в логическую цепочку и слепила страницу, читающую файлы на машине жертвы. Заодно раскопала дыры в драйверах беспроводных устройств и графических чипов. Самое веселое, что всю хваленую китайскую политкорректность и стоп-слова спецы вынесли вперед ногами всего за четыре с половиной тысячи баксов. Ровно столько ушло на аренду видеокарт, чтобы подкрутить веса и превратить осторожную нейронку в наглухо отбитого кибернаемника, готового без лишних вопросов ломать вообще все подряд.

Вашингтон искренне надеялся затормозить Восток санкциями на чипы, но пропустил момент, когда противник научился выжимать максимум из постобучения. Теперь любая группировка средней руки может развернуть у себя автономного взломщика браузеров всего за двадцать долларов накладных расходов на атаку. Времена, когда безопасность держалась на монополии американских облаков, официально подошли к концу, и отрасли пора готовиться к совершенно другой скорости реагирования на угрозы.

#GLM5 #Anthropic #ZeroDay
@SecLabNews
🔥61👻884🙊3👀11
Годовой бан за VPN на сервере. Власти нашли крайних в борьбе с блокировками

Минцифры предложило лишать владельцев сервисов обхода блокировок доступа к российским серверам на один год. Согласно новому законопроекту, отечественные хостинг-провайдеры больше не смогут предоставлять вычислительные мощности клиентам, чьи ресурсы помогают открывать запрещенные сайты и игнорируют требования закона. Мера вошла в масштабный пакет инициатив «Антифрод 3.0» и призвана лишить такие площадки легальной серверной базы внутри страны.

Механизм контроля завязан на создании единого реестра Роскомнадзора, по которому хостеры будут обязаны проверять каждого арендатора физических и виртуальных серверов перед заключением договора. Если сервис попадает в базу нарушителей из-за отказа блокировать запрещенный контент по статье 15.8 закона «Об информации», сменить одного российского провайдера на другого не выйдет. Запрет действует непрерывно в течение 12 месяцев с момента внесения записи.

Для телеком-рынка это означает появление сквозной централизованной системы наказания вместо точечных блокировок отдельных IP-адресов. Впрочем, мера направлена против публичных инструментов обхода: внутренние корпоративные VPN-сети компаний с заранее определенным кругом сотрудников под действие этих ограничений прямо не подпадают.

#хостинг, #законодательство, #роскомнадзор
@SecLabNews
👻51🙊33👀9643🔥2💯2👏1
Межсетевые экраны дополняют микросегментацией, чтобы защитить внутренний периметр
 
Бюджеты на защиту ИТ-периметра увеличиваются, но сегодня вектор атак сместился: все чаще хакеры наносят урон изнутри, закрепившись в инфраструктуре и годами расширяя права доступа. При этом 94% внутренних пентестов компаний все еще завершаются полным захватом корпоративной сети.
 
Межсетевых экранов и систем обнаружения инцидентов становится недостаточно. Для защиты периметра изнутри рассматривают внедрение микросегментации — технологии, которая делит сеть на изолированные участки со строгими правами доступа. Реализуется она средствами программно-определяемых сетей (SDN) на уровне виртуализации.
 
Какие риски создает традиционная сеть без изоляции, почему нельзя просто взять и поставить межсетевые экраны перед каждой виртуальной машиной и почему микросегментацию гораздо сложнее обойти — в статье разбирает Михаил Фучко, технический продакт-менеджер SDN и Terraform в команде zVirt Orion soft.
🔥10👏1🆒1
Прощай, Chrome. Как национальные сертификаты перекроили рынок

Июньский отзыв SSL-сертификатов компанией GlobalSign дал вполне осязаемые результаты. «Яндекс Браузер» вышел на первое место по скачиваниям в Google Play, а его месячная аудитория выросла на 31%. Пока зарубежные обозреватели ожидаемо теряют пользователей (Opera просела на 19%), отечественные решения собирают трафик. Дело не в новых ИИ-функциях, а в банальной необходимости. Сайты банков и корпораций массово перешли на ГОСТ TLS и сертификаты Минцифры, которые иностранный софт просто отказывается пропускать.

Особенно жестко новая крипто-реальность бьет по экосистеме Apple. В банковском секторе доля пользователей iOS и macOS достигает 34%, но встроить туда сторонние алгоритмы шифрования без потерь в удобстве почти невозможно. В итоге при обрыве защищенного соединения лояльная аудитория вынуждена либо переходить на Android, либо срочно решать задачи через приложения банков, так как Safari перестает считать нужные ресурсы доверенными.

По факту рунет переходит на автономную инфраструктуру, и планы регулятора опираются на жесткие цифры. С 1 марта 2027 года Минцифры вводит сразу десять типов сертификатов безопасности — их строго классифицируют по задачам для сайтов, софта и инфраструктурных систем. При этом проблема уже вышла за рамки обычного веб-серфинга. Из-за отзыва иностранных сертификатов ломаются цепочки доверия, а разработчикам приложений со встроенными механизмами проверки приходится выпускать отдельные обновления ПО. На этом фоне 95 млн активных устройств у браузера Яндекса выглядят вполне закономерным промежуточным итогом.

#ЯндексБраузер #Кибербез #Минцифры
@SecLabNews
🙊70👀20🔥12👻554⚡3🤷‍♂1
Путин: ИИ может привести к обезличиванию людей

ИИ может оказаться не только удобным инструментом, но и способом подгонять людей под один шаблон. Владимир Путин на пленарной сессии клуба «Валдай» предупредил, что распространение искусственного интеллекта способно привести к обезличиванию человека через настроенные кем-то алгоритмы.

По словам президента, особого внимания требует неконтролируемое внедрение ИИ в сферы, связанные с нравственным развитием человека. Социальные и гуманитарные последствия технологии, отметил Путин, сейчас анализируют не менее внимательно, чем технические и экономические эффекты.

Продолжая эту мысль, Путин предупредил о риске цифрового тоталитаризма. По его оценке, такой сценарий будет таким же тупиковым, мрачным и антигуманным, как известные тоталитарные общества прошлого.

#ИИ #Путин #Валдай
@SecLabNews
👻58💯25🙊185🤷‍♂4👀3🔥22
This media is not supported in your browser
VIEW IN TELEGRAM
Найти за 4 миллиарда, заблокировать за 60: бюджет на контроль Рунета бьет все рекорды

Бюджет на поиск деструктивного контента в рунете увеличивают на 26%: в 2027–2029 годах на это потратят почти 3,9 млрд рублей. По новому проекту Центр изучения молодежной среды (ЦИСМ) будет получать по 1,3 млрд рублей ежегодно, что на 269 млн превышает ранее заложенные лимиты.

Миллиардные гранты пойдут на сканирование интернета и выявление публикаций, угрожающих жизни и здоровью детей. Для переваривания таких объемов информации центр использует систему «Глобальный мониторинг», привлекая технологии машинного обучения и генеративные нейросети для полуавтоматического поиска запрещенных постов.

Параллельно государство выделяет еще более крупные суммы на техническую инфраструктуру для фильтрации трафика. На работу автоматизированной системы безопасности Рунета (АСБИ) в этот же трехлетний период планируют направить почти 60 млрд рублей — это стабильно по 19,8 млрд каждый год.

#Рунет #Бюджет #Мониторинг
@SecLabNews
👀33🙊14👻666🤷‍♂2💯21
Кибербезопасность нового времени: что обсудят на KDW 2026

29–30 октября в рамках Kazan Digital Week 2026 пройдут шесть дискуссий направления «Кибербезопасность нового времени», соорганизатором которого выступает Innostage.

В программе:
→ управление устойчивостью бизнес-процессов;
→ киберустойчивость и защита инфраструктуры;
→ практическая безопасность внедрения ИИ;
→ Agentic SOC и роль ИИ-агентов;
→ автоматизация и управление средствами защиты в условиях импортозамещения.

Все секции пройдут в зале 10 МВЦ «Казань Экспо». Можно заранее выбрать интересующие темы и добавить их в календарь.

Участие бесплатное, нужна предварительная регистрация.

🔙 Подробная программа и регистрация
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5👏2⚡1🆒1
Затронут ли ваш бизнес новые правила защиты информации?

Если вы работаете с госсектором – да. Обновленные требования распространяются на компании, которые выполняют госконтракты или имеют доступ к защищаемым данным. Без аттестованной инфраструктуры нельзя подключаться к СМЭВ, ЕГИСЗ или ЕСИА.

На практическом вебинаре эксперт Selectel расскажет, какие процессы нужно скорректировать под изменения. Вы составите пошаговый план действий и получите готовое решение, чтобы привести инфраструктуру в соответствие с приказом ФСТЭК №117.
Будет полезно директорам и специалистам по ИБ, а также техническим руководителям компаний, которые работают с госсектором.

📆 13 октября, 12:00 (мск)
📍 Онлайн

✔️ Участие бесплатное. Опишите свой кейс и оставьте вопрос в форме регистрации — разберем его в прямом эфире. Смотрите подробности и регистрируйтесь: https://slc.tl/4kjqt

Реклама. АО "Селектел", ИНН 7810962785. erid:2W5zFJrPZnq
Please open Telegram to view this post
VIEW IN TELEGRAM
👀7🔥1👏1💯1🆒11
Forwarded from Антипов жжет
Мировой фармакологический заговор держится на китайском хомяке

Современный завод биотехнологий производит впечатление космической станции. Датчики контролируют состав среды, инженеры следят за показаниями приборов, а ампулы с готовым раствором стоят как новый автомобиль. При этом главный рабочий цеха даже не имеет представления о собственной роли в спасении чьей-то жизни.

Химики давно признали поражение перед природой. Собрать правильное моноклональное антитело с нуля вручную невозможно, бактерии с задачей не справляются, а дрожжи портят тонкую структуру молекулы. Пришлось нанять на бессрочный контракт клетку млекопитающего, которая миллионы лет училась сворачивать белки без брака. Человек просто пришел на готовое, добавил нужный ген и нажал пуск.

Клетки китайского хомячка пережили десятки поколений исследователей, выдержали безжалостную отбраковку и вытеснили конкурентов с рынка. Безропотная биомасса круглосуточно пашет в питательном бульоне, пока люди получают научные премии и делят прибыли от продаж.

При этом сам грызун заслуживает как минимум пожизненной благодарности человечества и персонального золотого памятника у каждого фармгиганта. Безымянный китайский хомячок десятилетиями тащит на крошечных плечах спасение миллионов жизней, терпит бесконечные генетические правки и молча отрабатывает за всю мировую науку без выходных и больничных.

Прочитайте мой новый пост, чтобы оценить реальный вклад этого скромного создания и разобраться, как устроена живая фабрика, побеждающая смертельные болезни.

#биотех #фарма #хомяк @antipov_pipiggi
🔥12👀10👏3🆒11