SecurityLab.ru
84.1K subscribers
1.05K photos
174 videos
2 files
16.1K links
SecurityLab — канал сайта SecurityLab.ru.
РКН: https://vk.cc/cFXCkO
контакт для связи @pipiggi
Голосуйте за канал: https://t.me/SecLabNews?boost #WVDGA
Download Telegram
Microsoft теперь решает, кто тут взрослый, а кому пора спать

В Windows 11 внедряют интерфейсы Windows Age APIs. Разработчики смогут узнавать возрастную категорию аудитории, не требуя точную дату рождения. Система просто выдаст один из пяти диапазонов от пользователей младше десяти лет до совершеннолетних. Объясняют изменения желанием защитить приватность. Создателям софта якобы больше не придется хранить сканы чужих паспортов на своих серверах.

Дьявол кроется в деталях. Схема работает, только если залогиниться через учетную запись Microsoft, а программа должна зарегистрироваться в платформе Digital Safety. Если статус не подтвержден, готовьтесь делать селфи для контор вроде Yoti и Verifymy или светить реальными документами. Корпорация обещает удалять фотографии сразу, как только подтвердит возраст. Однако цену таким обещаниям в эпоху постоянных сливов баз данных все прекрасно знают. Фактически редмондцы монопольно собирают биометрию под видом удобного системного инструмента.

Документацию опубликовали недавно, и новые API пока возвращают статус «неизвестно». Но базовая проверка возраста уже ограничивает пользователей в Австралии, Бразилии, Сингапуре и Великобритании. Люди без подтвержденного совершеннолетия прямо сейчас не могут покупать новые игры и программы с высоким возрастным рейтингом, хотя доступ к ранее приобретенному контенту сохраняется.

#Windows11 #Microsoft #Приватность
@SecLabNews
🙊30👻5💯43👏211
This media is not supported in your browser
VIEW IN TELEGRAM
Как бизнесу выстраивать защиту в новых условиях? Расскажут на ИБ-турне SearchInform 2026.

22 сентября – 17 ноября | 30 городов РФ и СНГ | 5000 участников

Приглашаем владельцев бизнеса, руководителей, ИT- и ИБ-специалистов на бесплатную серию практических конференций по информационной безопасности.

В программе:
🔸 Тренды в ИБ 2026: антикризисная ИБ и экосистемный подход.
🔸 Новая реальность: как работает ИИ в КИБ
🔸 Антикризисная ИБ: как вендоры и заказчики адаптируются к ограничениям, сокращению бюджетов и росту угроз.
🔸 Презентация ИБ-новинок.

Конференции стартуют на Дальнем Востоке 22 сентября и пройдут в 30 городах России и СНГ. В Москве конференция пройдет 24 сентября. Регистрация уже началась, участие бесплатное!

Найдите свой город по ссылке.
🔥521💯1👀111
This media is not supported in your browser
VIEW IN TELEGRAM
Товарищ майор переехал в Android. Клавиатура «Соучастник» оценивает срок за коммент

Напечатал коммент в телеге и сразу получил потенциальный срок. Звучит как завязка антиутопии, но открытый проект «Соучастник» уже превратил Android-клавиатуру в локального цензора. Релиз версии 1.0 выкатили третьего сентября. Внутри крутится квантованная языковая модель Qwen3.5-0.8B через llama.cpp прямо на смартфоне. Никаких облаков и сливов трафика. Приложение обходится без интернета и полностью игнорирует поля с паролями.

Работает магия на удивление хитро. Клавиатура не сажает батарею и не сканирует экран непрерывно. Нейронка просыпается только после паузы в 600 миллисекунд и забирает максимум 400 символов перед курсором. Сначала отрабатывает локальный словарь триггеров на 82 статьи, а уже потом ИИ оценивает контекст. За паранойю платим скоростью и ресурсами. Движок забирает 700 мегабайт оперативки, а современные чипы выдают вердикт почти шесть секунд. Модели запретили фантазировать и разрешили выбирать только конкретные статьи из справочника. Напишешь «да ты дурак совсем» и моментально увидишь сумму штрафа за оскорбление.

Разработчик разумно спрятал список триггеров из исходников, хотя сам код опубликовали под лицензией GPL. Полноценного юриста программа пока заменяет слабо. В тестах алгоритм ошибается, поэтому фильтры специально настроили чаще выдавать нейтральный результат ради защиты от ложных срабатываний. Проект пока сырой, но прецедент создан шикарный.

#Android #Приватность #Нейросети
@SecLabNews
🙊43🔥1914👻5👏3🤷‍♂2💯1👀111
Майкрософт сдалась и сделала нормальную винду для кодеров

Microsoft наконец признала очевидное и представила Project Zenith. Больше не придется тратить половину рабочего дня, чтобы вычистить свежую систему от рекламного мусора и скачать базовые утилиты. Корпорация обещает продавать мощные компы с преднастроенной Windows 11, где из коробки стоят VS Code, GitHub Copilot, PowerToys и работает WSL. Система сразу показывает скрытые файлы с расширениями в Проводнике, а рекомендации в меню «Пуск» убиты на корню.

Всю щедрость затеяли ради локального машинного обучения и умных агентов. Железо под новые стандарты потребует минимум 64 ГБ объединенной памяти со скоростью от 250 ГБ/с. Первой подсуетилась AMD с платформой Ryzen AI Halo. Теперь разработчики смогут крутить прямо на ноутбуке тяжелые модели на 30 миллиардов параметров и не разоряться на облачных токенах. Для защиты нейросетевых помощников добавили песочницу Execution Containers, чтобы шальной скрипт случайно не слил секреты в даркнет.

Фактически редмондцы пытаются переманить аудиторию Apple, чьи макбуки давно стали негласным стандартом в индустрии. Новые рабочие станции с нужным софтом и глубоко интегрированным линуксом бьют прямо в экосистему купертиновцев. Если вендоры не задерут цены до небес, рынок получит крутую альтернативу для машинного обучения. Локальные вычисления стремительно дешевеют и лишают облачных гигантов сверхприбылей.

#ProjectZenith #Windows11 #LocalAI
@SecLabNews
🔥39🙊11👏1032💯1👻1🆒1
За ваши же деньги LG устроит в квартире персональную прослушку

Спецы из Gamers Nexus вскрыли прошивки топовых OLED-панелей LG и нашли отличную закладку. Бренд продает не просто дорогие экраны, а полноценных домашних шпионов. Телевизор активно пылесосит данные обо всех гаджетах в радиусе действия Wi-Fi и продолжает писать звук при полностью погасшем дисплее. Пропал интернет? Железо заботливо сложит аудиофайлы во внутреннюю память и отправит на сервер при первом удачном коннекте.

Проблема кроется в дырявой архитектуре webOS. Исследователи нарыли уязвимости, превращающие панель в проходной двор. После успешного взлома хакеры легко получают прямой доступ к микрофону или подключенной веб-камере. Корпорации настолько увлеклись сбором метрик ради таргетированной рекламы, что напрочь забыли нормально изолировать системные компоненты. В итоге смарт-ТВ старательно фиксирует названия соседних роутеров и вычисляет координаты гостиной.

Технические подробности найденных багов пока держат в секрете во избежание массовых взломов. Отчет тихо передали инженерам LG. Ситуация выглядит максимально дико. Покупатель отваливает солидную сумму за премиальное качество картинки, а в нагрузку получает идеального стукача и подвергает риску абсолютно всю электронику в доме.

#LG #webOS #Уязвимости
@SecLabNews
38👻10👏8👀7🔥42🤷‍♂1
Звезда Родилась: первый большой выход ТризТеха

24 сентября ТризТех впервые соберет на одной онлайн-площадке тех, кто создает, внедряет и выбирает решения для сетевой безопасности.

Почему стоит быть? Потому что PT NGFW — уже не эксперимент, а зрелый продукт. А ТризТех — самостоятельный новый вендор. На TT DAY впервые расскажем, как появилась отдельная компания, куда развивается PT NGFW и что мы готовим дальше в продуктовой линейке.

В программе будет два параллельных трека. На сайте трансляции сами выбираете, что смотреть. Вас ждут разговор о будущем российского рынка NGFW, панельная дискуссия с регуляторами и заказчиками, практика выбора и внедрения межсетевых экранов.

А для тех, кто хочет больше экспертности, — технологический лаунж: зачем инженеру нужна командная строка, управление NGFW от локального GUI до сложных инфраструктур и то, что происходит с NGFW «под капотом».

📅 24 сентября 10:30–17:00
💻 Онлайн, бесплатно

👉 Регистрируйтесь на онлайн-трансляцию
👏5🆒22🔥1💯111
This media is not supported in your browser
VIEW IN TELEGRAM
Ждали киберпанк с летающими машинами, а получили терминаторов с AliExpress

Китайские роботы резко перестали танцевать на выставках и пошли в военкоматы. Народно-освободительная армия Китая всерьез взялась за гуманоидов. Специалисты из Сианя составили сценарии, где смешанные отряды из живых штурмовиков, робособак и двуногих машин зачищают здания этаж за этажом. Механические помощники отлично подходят для беготни по лестницам и открывания дверей. В городских боях такая техника решает массу проблем с потерями личного состава.

Игры кончились в 2025 году, когда военные начали активно закупать оборудование и размечать данные. Бюджеты пока не космические. На сбор информации с радаров заложили около $300 тыс., но решает сам тренд. Китайские компании обеспечивают 95% мировых поставок гуманоидов. Оборонный гигант Norinco уже подготовил полноразмерную модель Fuxi для разведки и караулов. Пока машины потребляют слишком много энергии и часто теряют равновесие, однако индустриальный конвейер запущен. Через пять-десять лет алгоритмы доведут до ума, а заводы наштампуют тысячи дешевых юнитов.

Масштаб армейской подготовки подтверждают более 100 изученных документов, включая патенты, госзакупки и научные работы. За последние два года исследования вышли далеко за пределы сборки корпусов. Инженеры тренируют машинное восприятие и учат роботов работать в команде с солдатами. Китайская военная пресса открыто обсуждает сценарии непосредственного участия гуманоидов в бою, когда робот открывает огонь после подтверждения цели человеком. Минобороны КНР обещает сохранить контроль людей над ИИ, но технологическая база для вывода двуногих машин на реальное поле боя создается прямо сейчас.

#Китай #робототехника #ИИ
@SecLabNews
21🔥12👻432👏1
This media is not supported in your browser
VIEW IN TELEGRAM
🤗 Уравнения Навье-Стокса пали под натиском тераватт: триумф разума или победа грубой силы?

Очередная задача тысячелетия пала жертвой кремния, если верить свежей публикации на 165 страниц от создателей чат-ботов. Внутренний ИИ доказал, что гладкие течения способны порождать сингулярность, то есть скорость движения внутри сжимающегося вихря улетает в бесконечность. Чтобы отсечь крики скептиков, доказательство закодили на строгом математическом языке Lean, превратив проверку сложнейшей логики в банальный прогон компилятора.

Магия рассеивается, если взглянуть на цену победы. Никакого одинокого гения вроде Перельмана тут нет, результат выдала фабрика из десяти тысяч агентов, сжегшая прорву энергии за 88 часов непрерывных расчетов. Нам пытаются продать сказку о запредельном интеллекте, хотя по факту мы наблюдаем триумф тотального перебора на стероидах, помноженного на чужие наработки по родственным уравнениям Эйлера.

Для индустрии этот прецедент важнее прикладной гидродинамики. Доказательство математических теорем теперь переходит из разряда искусства в категорию задач, решаемых бюджетом на видеокарты и правильным промптом для верификатора. Осталось подождать два года вердикта комиссии, но уже сейчас ясно: наука окончательно превратилась в гонку вычислительных мощностей, где одиночкам ловить больше нечего.

#ии, #наука, #технологии @SciTechQuantumAI
Please open Telegram to view this post
VIEW IN TELEGRAM
💯52👻5🤷‍♂4👀3🙊3🔥2🆒22
This media is not supported in your browser
VIEW IN TELEGRAM
ФНС начнет запрашивать IP и MAC-адреса по переводам в цифровых рублях

Налоговая решила заглянуть под капот и с 1 июля 2027 года начнет собирать цифровые следы переводов в цифровых рублях. Тремя августовскими приказами ведомство разрешило себе запрашивать IP-адреса, MAC-адреса устройств и номера симок при подозрительных транзакциях. Раньше фискалы видели только суммы и получателей, а теперь хотят точно знать марку смартфона и точку доступа, откуда ушел платеж.

Логика простая. ФНС хочет находить скрытые доходы, вычислять схемы дробления бизнеса и ловить пользователей подставных кошельков. Только техническая реализация вызывает вопросы у любого айтишника. Представьте типичный опенспейс или кафе с общим Wi-Fi, где сотня человек сидит под одним внешним IP. Алгоритмы налоговой запросто свяжут все счета в единую сеть по отмыванию денег и завалят проверками половину посетителей. А подмену MAC-адресов в современных смартфонах вообще никто не отменял.

Цифровой рубль пошел в массы с сентября, но многие изначально опасаются госконтроля. Расширение полномочий налоговой способно дополнительно насторожить аудиторию. Властям придется четко объяснять людям правила защиты персональных данных и способы оспорить ошибочные подозрения.

#цифровойрубль #фнс #финтех
@SecLabNews
🙊40👀17🤷‍♂6🔥64👻33👏2🆒21
📍📍📍 Модель угроз - это только начало.
Как за 10 шагов превратить формальность в реальное управление рисками

🗓 17 сентября, 11:00

📄 Знакомая картина: модель угроз пишется в Word раз в год, риски (если есть) живут в Excel, и уже через неделю таблица не отражает реальность. Формально контроль есть, ровно до первого инцидента.

При этом модель угроз рано или поздно спрашивают почти у каждого: КИИ, банки, операторы ПДн, госсистемы. А управляют рисками единицы, хотя это две грани одного процесса.

🎤Николай Казанцев, основатель и CEO SECURITM, объяснит, где заканчивается модель угроз и начинается риск-менеджмент - и почему выбирать между ними не нужно.

Ключевые темы:
🔴 Риски или угрозы. Чем отличаются подходы, кто и как ими занимается, и почему модель угроз без рисков - это половина картины.
🔴 Модель угроз по методике ФСТЭК 2021. Мастер за 10 шагов собирает модель, реестр рисков и обоснование класса СКЗИ и выгружает готовый документ в Word.
🔴 БДУ и MITRE ATT&CK вместе. Не нужно выбирать каталог: старый и новый БДУ ФСТЭК России и ATT&CK работают одновременно.
🔴 Качественная и количественная оценка. Переключайтесь между режимами в одной системе, не переклеивая реестр заново.
🔴 Риски в динамике. Новый сервер попал в контур - риск учтён. Внедрили СЗИ - риск снизился. VM нашёл критичную уязвимость - риск вырос.
🔴 Готовые базы. База рисков ИБ и база защитных мер из коробки: первый риск строится за 5 минут в бесплатной Community-версии.

👆 Всё покажут на живом примере в SECURITM: от активов и модели нарушителя до плана обработки рисков.

➡️ Ждём вас на вебинаре - регистрируйтесь!
Please open Telegram to view this post
VIEW IN TELEGRAM
8👏5🔥2💯2🆒21
Forwarded from 0day Alert
WeWorm взламывает WeChat прямо во время входящего звонка

Calif показала лабораторный zero-click-червь WeWorm, который использует ошибку памяти в VoIP-стеке WeChat. В тесте Pixel 10a захватил аккаунт на iPhone 17e ещё во время звонка, после чего заражённый аккаунт сам атаковал следующий смартфон. Пользователю даже не требовалось отвечать или нажимать на экран.

Уязвимость позволяет получить полный контроль над аккаунтом WeChat, но не над всем смартфоном. Для первой атаки злоумышленник должен находиться в друзьях жертвы, однако дальше червь звонит доверенным контактам уже от имени захваченного аккаунта. Calif подготовила удалённое выполнение кода примерно за два дня, а рабочую цепочку червя собрала ещё примерно за неделю.

Риск уже снизили обновления WeChat и серверная блокировка со стороны Tencent. Версии 8.0.77 для Android и 8.0.76 для iOS закрывают показанный сценарий атаки. Проверка установленной версии WeChat поможет убедиться, что клиент получил исправление.

#WeChat #Tencent #WeWorm #ZeroClick

@ZerodayAlert
18👀12💯22🙊11
This media is not supported in your browser
VIEW IN TELEGRAM
Квантовый апокалипсис биткоина откладывается на месяц

Ребята из IonQ опубликовали почти инженерный чертеж машины, способной ломать крипту. Речь про квантовую систему на 19 397 физических кубитов. Авторы рассчитали, что такая установка подберет приватный ключ secp256k1 примерно за 26 дней. Цифры пугают, особенно на фоне почти 8 миллионов BTC на уязвимых адресах с засвеченными публичными ключами.

Хоронить главную криптовалюту пока рано. Вся математика бьет не по сети целиком, а целится в конкретные уязвимые кошельки. Алгоритм Шора придется гонять целый месяц ради одной подписи. Причем вероятность успеха по строгой оценке едва достигает 40 процентов. Потенциальному хакеру предстоит сжигать прорву энергии 26 дней подряд, чтобы добраться до единственного счета.

С аппаратной частью дела обстоят еще хуже. Производитель обещает выпустить жалкие 256 кубитов только в 2027 году. Нужные 20 тысяч планируют собрать к 2028 году. Нарисовать красивую дорожную карту легко, а сделать рабочий процессор намного сложнее. Текущие вычисления опираются на уровень помех крошечных чипов. В реальности запустить такого монстра будет адски сложно. Судный день стал на шаг ближе на бумаге, но до настоящих квантовых гопников пока очень далеко.

#КвантовыеВычисления #Биткоин #Криптография
@SecLabNews
🆒85👻21💯1👀11
Многие руководители ИБ уверены, что процессы выстроены: есть регламенты, работают средства защиты, задачи ставятся. Но на практике всё держится на ручном управлении, приоритеты размыты, а инфраструктура давно вышла из-под контроля.

16 сентября в 11:00 по МСК компания iCore проведёт вебинар «Управление ИБ без хаоса: как выстроить процессы и не утонуть».

Будут обсуждаться ключевые процессы ИБ, управление ИТ-активами, инструменты автоматизации и подходы к повышению эффективности без лишних затрат.

Вебинар будет полезен руководителям ИБ и ИТ-подразделений, а также сотрудникам, отвечающим за безопасность и непрерывность деятельности компании.

Каждый участник получит инструмент самооценки уровня зрелости ИБ.

➡️Зарегистрироваться
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥53👏1💯1🆒111
«Карфаген» пал: генпрокурор Украины ушёл в отставку после скандала с колл-центрами

Мошеннические колл-центры могли работать под защитой сотрудников Офиса генпрокурора Украины. НАБУ утверждает, что группа внутри ведомства получала деньги за невмешательство правоохранителей. В материалах операции «Карфаген» фигурируют записи разговоров участников с псевдонимами «Канцлер», «Шеф», «Муза», «Камрад» и «Флеш».

Главным подозреваемым стал чиновник прокуратуры Сергей Кропива. По данным журналистских источников, на пике под предполагаемой защитой могли находиться до 500 колл-центров, а выплаты теоретически достигали $3,5 млн в месяц. НАБУ эти цифры не подтверждало. Только за одну августовскую операцию полиция закрыла 94 мошеннических центра и обнаружила почти 1800 рабочих мест.

Расследование дошло до самого верха. Генпрокурор Руслан Кравченко сначала заявил, что не видит причин уходить, но после встречи с Владимиром Зеленским и Давидом Арахамией подал заявление об отставке. Обвинений ему не предъявляли, а причастность к преступной организации НАБУ официально не подтверждало.

#мошенничество #коллцентры #киберпреступность
@SecLabNews
12👀6👻4🔥211