SecurityLab.ru
83.3K subscribers
1.01K photos
133 videos
1 file
16K links
SecurityLab — канал сайта SecurityLab.ru.
РКН: https://vk.cc/cFXCkO
контакт для связи @pipiggi
Голосуйте за канал: https://t.me/SecLabNews?boost #WVDGA
Download Telegram
This media is not supported in your browser
VIEW IN TELEGRAM
🤗 Дарим 50 подписок Telegram Premium на полгода

В этом году среднемесячная аудитория SecurityLab превысила N миллионов человек.

Какое число скрывается за буквой N?

Пишите свой вариант в комментариях. Первые 50 участников, которые назовут правильное число, получат Telegram Premium на 6 месяцев.

Cпойлер 1: Такой версии Windows не было
Спойлер 2: Или всё-таки была?
Спойлер 3: Не вся история Windows проходила через ваш домашний ПК.
Спойлер 4: Это поколение связи, которое обвиняли во всём — от вышек до чипирования.
Итоги подведем в понедельник.

Важно: у победителей должен быть открыт ник в Telegram, чтобы мы могли отправить подарок.

⚡️Участвуя в конкурсе, вы соглашаетесь, что в случае победы в Telegram-канале @SecLabNews будет опубликована активная ссылка на ваш профиль.
Please open Telegram to view this post
VIEW IN TELEGRAM
💯17🆒43🔥1👏1
Как бесплатная цифра в ноль рублей оборачивается чеком на 50 миллионов

Раздача отечественных TLS-сертификатов через Госуслуги ничего не стоит для компаний, однако переезд неожиданно обнажил скопившийся за годы техдолг. Пока обычные пользователи спокойно заходят через Яндекс Браузер, крупняк подсчитывает вынужденные расходы. Интеграция в инфраструктуру компании на пару десятков тысяч сотрудников встает в 10–50 миллионов рублей.

Все упирается в лоскутное IT-наследие, которое годами костылили в продакшене. Браузер на компьютере бухгалтера лишь верхушка айсберга, а под водой сидят серверные операционки, шифрование внутри кода мобилок, связки API и древняя Java. Когда Япония в лице GlobalSign веерно отзывает десятки тысяч сертификатов у наших банков, выясняются неприятные детали. Больше 90% рынка сидело на зарубежном SSL, и теперь около 15% корпоративного железа просто отказывается работать без тотального обновления софта.

По факту мы наблюдаем самый дорогой принудительный апгрейд в истории рунета. За 4–6 месяцев инженерам придется пересобрать внутреннюю инфраструктуру, которую не трогали годами. В плюсе останутся интеграторы и отечественные вендоры, пока остальные вынуждены перенаправлять бюджеты с развития на базовую стабильность внутренних сервисов.

#инфобез #техдолг #импортозамещение
@SeclabNews
🙊30👀15🆒4👏33
ИИ-агенту дали доступ к системе. Что может пойти не так

ИИ-агент с доступом к почте, коду, API и корпоративным данным уже нельзя воспринимать как обычный чат-бот. Ошибка модели или спрятанная в документе prompt injection способны превратиться в реальное действие внутри инфраструктуры, особенно если агенту заранее выдали слишком широкие полномочия.

Разбираемся, почему системный промпт не заменяет контроль доступа, как вредоносная инструкция может приехать вместе с письмом, PDF, веб-страницей или RAG-контентом и зачем отделять решение модели от авторизации. Заодно показываем архитектуру, в которой агент получает минимум прав, опасные операции подтверждает человек, а каждый вызов инструмента проходит отдельную проверку.

А тем, кому интересна практическая сторона AI Security, в августовском «Нейроавгусте» CyberED можно глубже разобрать безопасность ИИ-систем и агентов, а также посмотреть, как AI используется уже со стороны пентеста. Хорошее продолжение после теории, если хочется перейти к реальным сценариям и инструментам.

#AI #Кибербезопасность #AIAgents
@SeclabNews
🔥9👏32💯211
This media is not supported in your browser
VIEW IN TELEGRAM
Детские SIM-карты могут остаться без SMS-кодов для соцсетей

SMS-код от «Госуслуг» пришел, а код для входа в мессенджер уже нет. Такой сценарий может появиться у владельцев детских SIM-карт, если проект Минцифры примут в нынешнем виде.

Ведомство предлагает ограничить на номерах пользователей младше 18 лет авторизационные SMS, массовые рассылки, звонки на иностранные номера и связь в зарубежном роуминге. «ВымпелКом» заметил неприятный нюанс: под формулировку об SMS попадают в том числе коды для входа во «ВКонтакте» и «Макс». Минцифры после замечаний уточнило, что запрещать детям соцсети никто не собирается, а вопрос с авторизацией еще будут оценивать.

Причем дополнительную защиту детской SIM-карты смогут включать только родители. Операторы уже нашли в проекте и другие спорные места, от определения возраста владельца номера до правил после его 18-летия. Сам документ пока обсуждается, поэтому формулировки еще могут измениться.

#Минцифры #SIMкарты #соцсети
@SeclabNews
🙊29🔥12👀66🆒4👏1💯1🤷11
This media is not supported in your browser
VIEW IN TELEGRAM
Кофе, SOC и логи. Эпизод №50, прямой эфир

Через несколько минут начинаем, подключайте ваши безопасные интернет-приёмники с TLS 1.3, музыка уже играет здесь 🗣 https://itradio.su/streaming
и тут 🗣 https://stream.itradio.su

О чём:
Обсуждение лучших новостей инфобеза за неделю с 03 по 09 августа 2026 г.

Ведущие:
Александр Антипов,
Ева Кузнецова,
Денис Батранков,
Антон Клочков.

Специальный гость:
Игнатий Цукергохер, евангелист российского импортощзамещения. 20 лет работает в ИТ.
В своём блоге @divannyi_it Игнатий рассказывает об импортозамещении в областях ИТ, ИБ и геймдеве в России.

Когда: 09.08.2026 11:00 – ссылка на наш календарь

Задаём свои вопросы в чате подкаста с тегом #csl50

-----------------------------------------
Слушайте новые эпизоды там, где вам удобно:
https://pc.st/1729572913

Поддержать проект своим трудовым рублём:
https://itradio.su/donations
-----------------------------------------

@ITRadiosu #csl
Please open Telegram to view this post
VIEW IN TELEGRAM
👏7💯3🔥1🤷11
🆕 Еженедельный обзор киберновостей

Мобильный интернет в стране продолжил сжиматься до «белых списков», Минцифры взялось за хостинги со скрытыми VPN, а Chrome и Safari внезапно перестали пускать пользователей на сайты Сбера, ВТБ и Альфа-банка. В мире неделя вышла не спокойнее: червь Shai-Hulud заразил тысячу npm-пакетов с двумя миллиардами скачиваний, хакеры добрались до водоканалов в дюжине американских штатов, а Белый дом тихо перевёл разработку передового ИИ в закрытый режим — собрали самые интересные новости недели в одном месте, чтобы вы ничего не пропустили.

🇷🇺 В России

Мобильный интернет в стране сжимается до «белых списков», и операторы уже переписывают тарифы под зоны с разным доступом.

Минцифры предложило блокировать клиентов хостингов почти сразу после обнаружения VPN-инфраструктуры и банить целые подсети.

Ассоциация больших данных, куда входят «Яндекс», Сбер и VK, обратилась в Минцифры за правом обучать ИИ на данных пользователей без их согласия.

ФСБ хочет подключить криптобиржи и игровые платформы напрямую к СОРМ.

Chrome и Safari заблокировали сайты ВТБ, Сбера, Альфа-банка и других кредитных организаций из-за проблем с сертификатами.

🌍 В мире

Белый дом фактически перевёл разработку передового ИИ в закрытый режим: обязательные тесты АНБ, ограниченный доступ к моделям и заранее определённые условия для разработчиков.

Apple подала в суд на власти Великобритании, которые вновь требуют ослабить сквозное шифрование iCloud.

Спутниковые снимки зафиксировали последствия ракетных ударов по дата-центрам в Бахрейне — облачная инфраструктура окончательно стала военной целью.

Вашингтон запретил китайские оптические трансиверы в американских дата-центрах, опасаясь скрытого доступа к ИИ-инфраструктуре.

Китайская система контроля за иностранцами объединила камеры, распознавание лиц, транспортные и медицинские базы и платежи в единую историю жизни человека.

🛡 Новости в сфере ИБ

Червь Shai-Hulud заразил около тысячи npm-пакетов с двумя миллиардами скачиваний, разойдясь по непрямым зависимостям, о которых разработчики даже не знали.

Хакеры атаковали водоканалы в 12 штатах США: меняли пароли, гасили сигнализацию и скрывали сбои от операторов.

Компании покупали VPN-шлюзы SonicWall ради защиты, а получили бэкдор с правами root и вымогателей внутри корпоративной сети.

Хакеру, взломавшему Snowflake и добравшемуся до данных около 560 млн клиентов Ticketmaster, грозит до 32 лет тюрьмы.

В Google зафиксировали первую атаку по схеме «агент вербует агента», когда один ИИ-бот обманул другого и едва не добрался до репозитория компании.

✍️ Статьи

Разбираем, как удобные метрики управления уязвимостями превращаются в тёмные паттерны и начинают работать на отчётность, а не на безопасность.

Тишина в журналах опаснее тысячи алертов: смотрим, как Security Vision SIEM закрывает весь путь инцидента от источника событий до реагирования.

ИИ-агент с доступом к коду, API и токенам превращается в нового привилегированного пользователя, который не отличает вашу команду от инструкции злоумышленника.

🎓 Мероприятия

13 августа — бесплатный онлайн-интенсив по NGFW UserGate с персональным стендом: firewall, NAT, L7-фильтрация, SSL-инспекция, LDAP и разбор логов.

18 августа Xello покажет превентивную защиту в новых Deception 7.0 и ITDR 1.0, платформе Prisma 6.0 и представит своё исследование рынка DDP.

10 августа «Эгида-Телеком» запускает программу переподготовки «Технология цифрового щита» на 520 часов — подписчикам скидка 50% по промокоду SECURITY.

Делитесь в комментариях, как прошла ваша неделя и какая новость больше всего удивила.

@SecLabNews | Мы в Мах
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4🤷43👏2💯1🙊1
This media is not supported in your browser
VIEW IN TELEGRAM
Твой Ledger бесполезен. Криптохакеры перестали ломать кошельки и перешли на монтировки

Тратить месяцы на поиск уязвимостей в смарт-контрактах больше не имеет смысла. С начала 2026 года жертвы физических нападений и вымогательств передали преступникам более 30 миллионов долларов. Метод «гаечного ключа» легко обходит сложнейшие алгоритмы, а потенциальный ущерб с учетом требований выкупа и блокировок уже превысил 107 миллионов. Математическая защита кошельков работает безупречно, однако она бесполезна перед прямыми угрозами в реальном мире.

Франция стала эпицентром проблемы, где за полгода зафиксировали свыше 70 подобных преступлений. Причиной высокой эффективности атак стали банальные утечки. Коррумпированный сотрудник налоговой службы продавал досье богатых инвесторов, а январская утечка сервиса Waltio раскрыла данные еще 50 тысяч пользователей. Организаторы просто покупают готовые базы адресов и нанимают рядовых исполнителей через мессенджеры. В итоге доля вторжений в дома подскочила до 37%, при этом преступники все чаще выбирают мишенью родственников, вымогая ключи через давление на близких.

Индустрия построила непробиваемую финансовую систему, забыв про уязвимость самого человека. Хранить миллионы долларов на флешке в кармане удобно, но именно такая мобильность делает владельца доступной мишенью. В мире регулярных утечек уровень защиты определяет не сложность пароля, а умение вовремя чистить цифровой след и не афишировать активы.

#криптобезопасность #утечкиданных #крипта
@SecLabNews
🙊12👀4🤷‍♂3🆒21
This media is not supported in your browser
VIEW IN TELEGRAM
11-летняя девочка написала собственный браузер через Claude Code ради просмотра ютуба

Самые интересные хакерские открытия переместились в детские комнаты. Основатель стартапа Runway Сыци Чен решил ограничить 11-летней дочери доступ к YouTube через стандартный Screen Time. Ребенок не стал плакать или искать слитые пароли. Девочка открыла Claude Code, сформулировала задачу и за пару минут сгенерировала кастомный браузер на базе Electron и Chromium, спокойно проигнорировавший системные барьеры.

В арсенале юной исследовательницы далеко не первый успех. Раньше школьница выманивала пароли через предварительно включенную запись экрана на айфоне, подглядывала PIN-код через AirPlay-трансляцию на Apple TV и сама одобряла себе заявки в iMessage с папиного аккаунта. Отец сам создал стимул. За новую найденную уязвимость дочь получает целые сутки полного безлимита на гаджеты. В итоге дома заработал настоящий конвейер по поиску багов.

Apple Screen Time блокирует доступ по идентификаторам известного софта. Claude Code развернул окружение Node.js, подтянул Electron и скомпилировал уникальный исполняемый файл. Операционная система не распознала в процессе браузер и без вопросов пропустила сетевые запросы. Мгновенная сборка софта под конкретную задачу полностью ломает защиту, построенную на черных списках и проверке сигнатур.

#ИИ #кибербезопасность #ClaudeCode
@SecLabNews
👏5956👻12🔥106🙊3💯2🤷‍♂1👀1🆒1
Вебинар «Киберустойчивость по шагам: обновления PT X и путь к кибериспытаниям»

13 августа в 14:00 эксперты Positive Technologies ответят на этот вопрос на вебинаре «Киберустойчивость по шагам: обновления PT X и путь к кибериспытаниям».

О чем расскажем:
🔴Знакомство с PT X. Как выстроить постоянную защиту с гарантией результата, кому подойдет продукт и что он умеет.
🔴Киберминимум: шесть принципов защищенности. Пройдем по каждому требованию: зачем оно нужно и чем оборачивается его отсутствие.
🔴Демо личного кабинета. Впервые покажем интерфейс: цельная картина состояния ИБ, быстрый старт работы с продуктом, управление реагированием и связь со специалистами PT в ходе устранения инцидента.
🔴Кибериспытания. Расскажем, как мы гарантируем результат и помогаем строить киберустойчивость.

Спикеры:
➡️Владимир Мирошкин, директор продукта PT X
➡️ Александр Коробко, руководитель направления продуктового маркетинга по безопасности инфраструктуры

Подключайтесь 13 августа в 14:00, чтобы увидеть PT X в деле и задать вопросы экспертам напрямую.
Please open Telegram to view this post
VIEW IN TELEGRAM
2🔥21
This media is not supported in your browser
VIEW IN TELEGRAM
Winscribe выкатили deGDID против скрытых отпечатков Windows

История с GDID заиграла новыми красками, когда 16-значную метку Windows слили прямо в материалы уголовного дела в США. Редмонд годами уверял, что код вполне безобиден. На деле ФБР легко связало конкретный компьютер с сетевой активностью, пока владелец радовался включенному VPN. Паспорт устройства переживает смену IP, обновления и любые попытки маскировки.

В Windscribe решили не ограничиваться предупреждениями и выпустили утилиту deGDID для PowerShell. Скрипт ломает механизм идентификации под корень. Команда «-Protect» не просто чистит реестр, а переписывает права доступа ACL и блокирует служебный адрес DeviceAdd. На тесте в Windows 11 цифровой след пропал и не вернулся даже после перезагрузки.

За приватность придется заплатить удобством. Вместе с меткой отваливается авторизация login.live.com, ломая Xbox, Outlook и софт Microsoft. Выбор выходит жесткий. Либо ходить с персональным клеймом от IT-гиганта, либо работать на полусломанной системе.

#Windows #Приватность #deGDID
@SecLabNews
👏308💯522
SecurityLab.ru
🤗 Дарим 50 подписок Telegram Premium на полгода В этом году среднемесячная аудитория SecurityLab превысила N миллионов человек. Какое число скрывается за буквой N? Пишите свой вариант в комментариях. Первые 50 участников, которые назовут правильное число…
🎉 Ну что, раскрываем карты. Правильный ответ: 5 миллионов.

Именно эту отметку превысила ежемесячная аудитория SecurityLab.

За время розыгрыша вы оставили больше 300 комментариев. Спасибо каждому, кто участвовал!

Ниже 50 победителей, которые получают Telegram Premium на полгода:

@ssloww0
@wladimirwakhrushew
@vesserg
@I_Am_4t0mic
@SemyninAS
@bugjager
@userkv
@lord_of_the_pings
@yotis01k
@Sherlock865
@mem4ikgamer
@tgramovich
@mauveternity
@Polikof45
@Lastfm2
@Myhollo
@limautson
@fc2utfj8uc0I6
@Id30l0g
@effimo_va
@sseamore
@hvsrsz
@xMyHackerLife
@Cyberfan69
@VampirGosha
@LexaJarez
@nikitastar2012
@DtliteONE
@Kirill_Kapustin1
@t7581
@rikimaru221
@checkfck
@Vikky_Odessa2023
@AntonAvramov
@Larina_Nika
@pillproblems
@tech_priest_dominus
@Trrtzx
@Mr_truth_original
@yntouct
@zzqes
@Brad_ko
@defenoderd
@kastwth
@Andreev_clinpsy
Null (ник скрыт, ждем до конца дня)
@ocelote_12
@mcfromlondon
@w1woud
@yanquess

Поздравляем! 🎁

А если Premium уже есть, поддержать SecurityLab можно голосом: t.me/SecLabNews?boost
Отличный способ сказать спасибо за контент.
❤️
🔥18👀3💯2🙊21
Морские беспилотники Британии "звонили" в Китай — камеры экстренно отключили

Камеры на автономных катерах K3 Scout, которые Королевская морская пехота готовила к операциям в Ормузском проливе, отправляли служебные сигналы на китайский IP-адрес. Британская компания Kraken Technology Group закупила оборудование у подрядчика, гарантировавшего полную безопасность. В итоге техника за 12 млн фунтов подтверждала статус подключения прямо серверам в Пекине.

Минобороны Великобритании экстренно отключило камеры от интернета и заявило, что секретная информация за границу не ушла. Оборудование просто посылало стандартные сервисные пакеты о нормальной работе. Ситуация выглядит особенно иронично из-за того, что катера патрулировали акваторию рядом со штаб-квартирой спецназа SBS в Пуле, куда ранее уже запретили въезд китайским электромобилям из-за рисков слежки.

Разработчики заявили, что железо формально соответствовало американскому стандарту NDAA, который запрещает только бренды из черных списков и не гарантирует отсутствие китайских деталей. При этом точно такие же катера K3 Scout успели закупить спецназовцы США и протестировать НАТО на Балтике.

#кибербезопасность #дроны #утечки
@SecLabNews
👏41🔥15👻8🤷43👀1
Три уязвимости в NTFS поставили под удар 40 млн компьютеров с Windows в России

Файловая система NTFS работает в Windows десятки лет, и казалось, что этот код переписали и проверили вдоль и поперек. Однако исследователь из Positive Technologies нашел в базовом драйвере сразу три уязвимости с оценкой до 7.8 баллов по CVSS. Под угрозой 30 версий системы, от массовых Windows 10 и 11 до актуальных Windows Server. По оценкам экспертов, речь идет о 40 миллионах компьютеров в России и как минимум 6,5 миллиона серверов, доступных из интернета по всему миру.

Главная проблема здесь в векторе атаки. Злоумышленникам не нужно разрабатывать сложные схемы под редкий софт — достаточно подсунуть пользователю VHD-файл. Для человека он выглядит как обычный архив, но при клике система монтирует его как виртуальный диск без лишних предупреждений. Внутри находится код, который обходит традиционные антивирусы и дает полный контроль над устройством. Дальше сценарий стандартный: установка шпионского ПО, майнера или подготовка к шифрованию корпоративной сети.

Microsoft уже выпустила патчи, поэтому главное, что нужно сделать прямо сейчас — накатить последние обновления и по возможности ограничить монтирование внешних VHD-дисков для рядовых пользователей.

#Windows #Кибербезопасность #Уязвимости
@SeclabNews
🔥28👻983🙊2🆒11
Сетевая безопасность на честных кейсах: NetCase Day 10 сентября

Третий год подряд Positive Technologies устраивает NetCase Day* и приглашает на онлайн-трансляцию, где о PT NAD и PT Sandbox рассказывают ИБ-директора и ведущие специалисты компаний, которые уже используют эти решения в работе.

Что будет в эфире:

🔵прикладные кейсы внедрения от заказчиков
🔵архитектурный разбор защиты сетей высоконагруженных инфраструктур
🔵работа с аномально большими потоками трафика
🔵новые техники атак и методы их детекта от антивирусной лаборатории

Вопрос спикерам можно оставить при регистрации — самые острые разберут в прямом эфире.

➡️10 сентября, 15:00
➡️онлайн

Регистрация уже открыта  →

*NetCase Day (с англ.) — «день кейсов по сетевой безопасности», мероприятие Positive Technologies
Please open Telegram to view this post
VIEW IN TELEGRAM
💯41🆒111
This media is not supported in your browser
VIEW IN TELEGRAM
Вашу заблокированную «зарядку» для авто и смартфон тихо взламывает обычная SIM-карта

Производители годами строили непробиваемые песочницы внутри мобильных ОС, но напрочь забыли про мелкую пластиковую пластинку в слоте. Внутри SIM-карты прячется отдельный процессор, способный отсылать чипсету связи команды RUN AT из далеких 1980-х годов. Разработчики стандартов мобильной связи когда-то посчитали карточку заведомо доверенной деталью. Итог печален, дремучий протокол эпохи диалапа теперь командует современными модемами.

Исследователи из Бирмингема собрали утилиту CATana и протестировали 26 устройств, среди которых оказались 18 смартфонов и 8 промышленных IoT-модулей. У девяти гаджетов обнаружили дыру, позволяющую карте выполнять произвольные AT-команды. Удалось не просто уронить связь или сбросить устройство в небезопасный режим 2G, а прочитать произвольные файлы и выполнить код на коммуникационном процессоре. На заблокированных Android-смартфонах карточка вообще без ведома хозяина открывала вредоносные сайты в фоновом режиме, не требуя никаких кликов.

Больше всего достанется не владельцам телефонов, а промсектору и автопрому. Смартфоны хотя бы регулярно получают патчи, а вот сотовые модули в электрозарядных станциях, бортовых системах авто и роутерах защищены минимально. Атака через компрометацию цепочек поставок или взлом eSIM легко превратит тысячи подключенных машин в кирпичи. Регуляторам и чипмейкерам придется полностью выпиливать поддержку RUN AT, иначе понятие доверенной среды окончательно потеряет смысл.

#SIM #Кибербезопасность #IoT
@SeclabNews
👀307👏331