This media is not supported in your browser
VIEW IN TELEGRAM
А вы когда нибудь устраивали песенное повышение культуры безопасности использования паролей? 😀
#пятница #культура_кибербезопасности #французский
#пятница #культура_кибербезопасности #французский
Forwarded from OK ML
OWASP Agentic Skills Top 10 — Security Assessment Checklist
OWASP на днях выпустили практический чек-лист для оценки безопасности AI-агентов — Agentic Skills Security Assessment Checklist, инструмент для ревью, апрува и переоценки/пересмотра навыков агентов.
Главная идея проста и заключается в том, каждый скилл проверяется по набору критериев, и любое "нет" - потенциальная уязвимость.
Ключевые практики:
😜 проверка подписи и source of truth
😜 SBOM и pinned dependencies
😜 sandbox и dynamic behavioral testing
😜 минимизация прав (principle of least privilege)
😜 отдельное сканирование кода и prompt/инструкций
В целом, почему родился этот пост? Про сам чеклист что много писать, читайте сами. Но захотелось немного порефлексировать на очень показательный кейс этого года — ClawHavoc, атаку на экосистему OpenClaw.
Если разложить её в логике kill chain / MITRE ATT&CK, становится видно, что это классическая цепочка, но адаптированная под LLM-агентов.
Атака начинается на стадии initial access, но не через эксплоит, а через supply chain. Злоумышленник публикует скилл в публичный registry — это фактически аналог poisoned dependency. В терминах ATT&CK это ближе всего к T1195 (Supply Chain Compromise) , но с важной оговоркой, так как точкой входа становится не бинарь, а текст — SKILL.md. Агент читал SKILL.md, LLM генерировала полезный ответ с просьбой выполнить команду (curl | bash), и пользователь сам запускал малварь. Дальше шла кража API-ключей, кошельков и других секретов.
Это по сути комбинация supply chain атаки и prompt injection, где LLM становится частью kill chain.
Такой скилл не прошёл бы OWASP чек-лист.
Он бы завалился сразу по нескольким критическим пунктам:
😮 неподтверждённый источник и отсутствие подписи
😮 вредоносные инструкции в metadata
😮 избыточные права (shell, доступ к секретам)
😮 отсутствие sandbox и поведенческого анализа
Так что пользуемся, друзья!
Кстати, вполне рабочая идея — просто запулить агента, который автоматически прогоняет скиллы по чек-листу перед деплоем (свои и коллег).
Все!
👽
OWASP на днях выпустили практический чек-лист для оценки безопасности AI-агентов — Agentic Skills Security Assessment Checklist, инструмент для ревью, апрува и переоценки/пересмотра навыков агентов.
Главная идея проста и заключается в том, каждый скилл проверяется по набору критериев, и любое "нет" - потенциальная уязвимость.
Ключевые практики:
В целом, почему родился этот пост? Про сам чеклист что много писать, читайте сами. Но захотелось немного порефлексировать на очень показательный кейс этого года — ClawHavoc, атаку на экосистему OpenClaw.
Если разложить её в логике kill chain / MITRE ATT&CK, становится видно, что это классическая цепочка, но адаптированная под LLM-агентов.
Атака начинается на стадии initial access, но не через эксплоит, а через supply chain. Злоумышленник публикует скилл в публичный registry — это фактически аналог poisoned dependency. В терминах ATT&CK это ближе всего к T1195 (Supply Chain Compromise) , но с важной оговоркой, так как точкой входа становится не бинарь, а текст — SKILL.md. Агент читал SKILL.md, LLM генерировала полезный ответ с просьбой выполнить команду (curl | bash), и пользователь сам запускал малварь. Дальше шла кража API-ключей, кошельков и других секретов.
Это по сути комбинация supply chain атаки и prompt injection, где LLM становится частью kill chain.
Такой скилл не прошёл бы OWASP чек-лист.
Он бы завалился сразу по нескольким критическим пунктам:
Так что пользуемся, друзья!
Кстати, вполне рабочая идея — просто запулить агента, который автоматически прогоняет скиллы по чек-листу перед деплоем (свои и коллег).
Все!
Please open Telegram to view this post
VIEW IN TELEGRAM
Можно использовать сей ресурсы при оценке принятия рисков безопасности при вайбкодинге =)
Forwarded from Too Many Apples
Ув. подписчик поделился ресурсом, который аггрегирует случаи ущерба от вайбкодинга.
Среди них - потерям Амазоном 6 млн заказов, Zero-click RCE на устройствах пользователей vibe-coding площадки, и закрытие одного стартапа, полностью написанного ИИ из-за доступа к платным фичам через смену одного параметра в куках.
Что интересно, что сделал его стартап, продукт которого - AI интервьюер, который тренирует тебя к собеседованиям.
Поговорка про стеклянный инструмент и дурака обретает новые смыслы.
Среди них - потерям Амазоном 6 млн заказов, Zero-click RCE на устройствах пользователей vibe-coding площадки, и закрытие одного стартапа, полностью написанного ИИ из-за доступа к платным фичам через смену одного параметра в куках.
Что интересно, что сделал его стартап, продукт которого - AI интервьюер, который тренирует тебя к собеседованиям.
Поговорка про стеклянный инструмент и дурака обретает новые смыслы.
crackr.dev
Vibe Coding Failures: Documented AI Code Incidents
A curated directory of real-world incidents where AI-generated code failed in production.
Хороший свежий краш курс по безопасности оркестрации контейнеразации.
Forwarded from k8s (in)security (Дмитрий Евдокимов)
На нашем сайте
Данный материал расставляет ориентиры с чего стоит начать при погружении в данную тему. При этом предлагает как теорию, так и практику.
Вопросы можно задавать в комментариях к данному посту!
Luntry в разделе исследований стали доступны материалы с выступления «Путеводитель по безопасности контейнеров и Kubernetes» (видео, слайды) с онлайн-митап CyberCamp 2026 по теме DevSecOps. Данный материал расставляет ориентиры с чего стоит начать при погружении в данную тему. При этом предлагает как теорию, так и практику.
Вопросы можно задавать в комментариях к данному посту!
https://gddr.fail/ Новая уязвимость при работе памяти видеокарты которая может привести к компрометации всей машины. Как правило, такие уязвимости актуальнее всего облачным провайдерам\операторам ЦОДов которые сдают в аренду видеокарты.
gddr.fail
GPU Memory Exploits
Cross-Component Rowhammer Attacks from Modern GPUs
Самое время проверить наличие у вас в инфраструктуре запатченных Control Web Panel в CentOS, AlmaLinux, and Rocky Linux
https://fenrisk.com/rce-centos-webpanel-2/
https://fenrisk.com/rce-centos-webpanel-2/
Fenrisk
Remote code execution in CentOS Web Panel - CVE-2025-70951
Security experts
Относительно редкий и небольшой отчёт по итогу киберучений в госпитале. Из интересного кратко описаны сценарии недопустимых событий типа блокировки дверей.
https://health-isac.org/after-action-report-health-isac-resilience-exercise-series-2025/
https://health-isac.org/after-action-report-health-isac-resilience-exercise-series-2025/
Health-ISAC - Health Information Sharing and Analysis Center
After-Action Report: Health-ISAC Resilience Exercise Series 2025
This After-Action Report (AAR) summarizes the objectives, content, and key observations of the 2025 Health-ISAC Resilience Exercise Series. This report
Forwarded from OK ML
AI Agent Traps (Google DeepMind)
Появился новый термин/класс уязвимостей — AI Agent Traps — атаки не на модель, а на среду, в которой работает агент. В отличие от классических атак на МО или промпт инъекции, здесь атака происходит через нормальные каналы восприятия агента (нормальные - не совсем подходит, но интуитивно "нормальные"🤣 ).
Авторы вводят понятие agent traps (специально сконструированные элементы (веб-контент, данные, интерфейсы), которые заставляют агента выполнять нежелательные действия, не ломая модель напрямую, а манипулируя её входом).
Кроме того, дана системная классификация атак по этапам работы агента (помнишь, недавно было про чеклист агентов?). Выделяются шесть типов:
🦷 Content Injection — скрытые инструкции в HTML, CSS, медиа (расхождение между человеческим и машинным восприятием);
📔 Semantic Manipulation — искажение ризонинга через фрейминг и когнитивные эффекты;
🧠 Cognitive State — поизонинг памяти и RAG-баз;
🎰 Behavioural Control — джейлбрейк и принуждение к действиям (например, утечке данных);
🕸 Systemic Traps — атаки на коллективное поведение множества агентов (каскады, congestion, Sybil);
➰ Human-in-the-loop — воздействие на человека через агента.
Особый интерес представляют приведённые результаты: скрытые инъекции в HTML изменяют ответы моделей в 15–29% случаев, а простые промпт инъекции в веб-контенте способны частично перехватывать поведение агентов до 86% сценариев. В мультимодальных настройках универсальные adversarial-примеры (например, картинки) демонстрируют ещё более высокую эффективность, достигая уровней успешности атак, сопоставимых с полноценным джейлбрейками🚬 .
Также показано, что атаки на память и RAG могут иметь долгосрочный эффект, влияя на поведение агента в будущих сессиях при минимальном объёме отравленных данных. Про RAG вообще интересно, а то уже совсем обленились доучивать модели, заменяем рагами и радуемся!
Таким образом, работа не только предлагает концептуальную классификацию, но и подкрепляет её количественными и экспериментальными наблюдениями😡 🤬 , демонстрируя и практическую реализуемость описанных угроз и важность пересмотра иб-практик. На почитать жареные факты!
Все!
😋
Появился новый термин/класс уязвимостей — AI Agent Traps — атаки не на модель, а на среду, в которой работает агент. В отличие от классических атак на МО или промпт инъекции, здесь атака происходит через нормальные каналы восприятия агента (нормальные - не совсем подходит, но интуитивно "нормальные"
Авторы вводят понятие agent traps (специально сконструированные элементы (веб-контент, данные, интерфейсы), которые заставляют агента выполнять нежелательные действия, не ломая модель напрямую, а манипулируя её входом).
Кроме того, дана системная классификация атак по этапам работы агента (помнишь, недавно было про чеклист агентов?). Выделяются шесть типов:
📔 Semantic Manipulation — искажение ризонинга через фрейминг и когнитивные эффекты;
Особый интерес представляют приведённые результаты: скрытые инъекции в HTML изменяют ответы моделей в 15–29% случаев, а простые промпт инъекции в веб-контенте способны частично перехватывать поведение агентов до 86% сценариев. В мультимодальных настройках универсальные adversarial-примеры (например, картинки) демонстрируют ещё более высокую эффективность, достигая уровней успешности атак, сопоставимых с полноценным джейлбрейками
Также показано, что атаки на память и RAG могут иметь долгосрочный эффект, влияя на поведение агента в будущих сессиях при минимальном объёме отравленных данных. Про RAG вообще интересно, а то уже совсем обленились доучивать модели, заменяем рагами и радуемся!
Таким образом, работа не только предлагает концептуальную классификацию, но и подкрепляет её количественными и экспериментальными наблюдениями
Все!
Please open Telegram to view this post
VIEW IN TELEGRAM
https://www.recordedfuture.com/research/latin-america-and-the-caribbean-cybercrime-landscape
Нечастый отчёт по ландшафту киберугроз в латинской америке и странах карибского бассейна
Нечастый отчёт по ландшафту киберугроз в латинской америке и странах карибского бассейна
Recordedfuture
Latin America and the Caribbean Cybercrime Landscape
This report provides an overview of trends and developments in the cybercriminal ecosystem of Latin America and the Caribbean (LAC) in 2025.
"По безопасности — отдельный акцент: Prompt Injection (атаки через встроенные инструкции в данных) — уже реальная угроза, особенно для новых, только что написанных инструментов. Функция CIO как «скептика с guardrails» становится не менее важной, чем функция «амбассадора ИИ»."
https://nukonechno.ru/tehnologii/ii-kak-pomoshhnik-cio-a-ne-ego-zamena-chto-prozvuchalo-na-sessii-vesna-4-cio-2026
https://nukonechno.ru/tehnologii/ii-kak-pomoshhnik-cio-a-ne-ego-zamena-chto-prozvuchalo-na-sessii-vesna-4-cio-2026
https://www.bakerlaw.com/the-risk-remains-mostly-the-same/
Крупная американская юридическая фирма входящая в Am100 и специализирующаяся на кибербезопасности поделилась отчётом по инцидентам который можно использовать при планировании и защите бюджетов. Указана статистика по отраслям средней стоимости расследования и стоимости выкупа.
Крупная американская юридическая фирма входящая в Am100 и специализирующаяся на кибербезопасности поделилась отчётом по инцидентам который можно использовать при планировании и защите бюджетов. Указана статистика по отраслям средней стоимости расследования и стоимости выкупа.
BakerHostetler
The Risk Remains (Mostly) The Same | BakerHostetler
Am Law 100 firm with practices in Business, Digital Assets and Data Management, Intellectual Property, Labor & Employment, Litigation and Tax.
Утечка про новую Мифическую ИИ модель от Антропик подтвердилась.
Такая модель:
1. Существует.
2. Предварительный доступ к ней у примерно 40 крупных компаний.
3. По утверждению Антропика было найдено несколько ТЫСЯЧ уязвимостей высокого уровня риска во всех основных операционных системах и браузерах.
На фоне этого Антропик запускает проект Glasswing в рамках которого фактически спонсирует поиск уязвимостей в ПО компаний. https://www.anthropic.com/glasswing
Возможно Антропик на фоне предстоящего IPO немного сгущает ситуацию, но 2026 год будет годом:
1. Радикального пересмотра политик по скорости установки патчей.
2. Массовому патчингу всего стека ПО.
3. Массовых взломов для тех, кто не сможет пересмотреть политики по установке патчей.
У меня для вас риторический вопрос. Как вы думаете, если у организаций одной страны есть несколько тысяч зиродеев, насколько ничтожен шанс использования госорганами этой страны этих уязвимостей?
Сегодня OpenAI опубликовала Industrial Policy for the Intelligence Age: Ideas to Keep People First где заявила о начале перехода в эру AGI. Несмотря на то, что OpenAI также готовится к IPO - сей документ стоит изучить как минимум в части того как представляет себе OpenAI эту эру.
Ну если вам не спится ночью, можете изучить карточку новой Мифической модели Антропика. В ней описано существенное повышение защищенности модели к типовым атакам и в целом описаны новые улучшенные способности.
Такая модель:
1. Существует.
2. Предварительный доступ к ней у примерно 40 крупных компаний.
3. По утверждению Антропика было найдено несколько ТЫСЯЧ уязвимостей высокого уровня риска во всех основных операционных системах и браузерах.
На фоне этого Антропик запускает проект Glasswing в рамках которого фактически спонсирует поиск уязвимостей в ПО компаний. https://www.anthropic.com/glasswing
Возможно Антропик на фоне предстоящего IPO немного сгущает ситуацию, но 2026 год будет годом:
1. Радикального пересмотра политик по скорости установки патчей.
2. Массовому патчингу всего стека ПО.
3. Массовых взломов для тех, кто не сможет пересмотреть политики по установке патчей.
У меня для вас риторический вопрос. Как вы думаете, если у организаций одной страны есть несколько тысяч зиродеев, насколько ничтожен шанс использования госорганами этой страны этих уязвимостей?
Сегодня OpenAI опубликовала Industrial Policy for the Intelligence Age: Ideas to Keep People First где заявила о начале перехода в эру AGI. Несмотря на то, что OpenAI также готовится к IPO - сей документ стоит изучить как минимум в части того как представляет себе OpenAI эту эру.
Ну если вам не спится ночью, можете изучить карточку новой Мифической модели Антропика. В ней описано существенное повышение защищенности модели к типовым атакам и в целом описаны новые улучшенные способности.
Anthropic
Project Glasswing: Securing critical software for the AI era
A new initiative to secure the world’s most critical software and give defenders a durable advantage in the coming AI-driven era of cybersecurity.
Forwarded from k8s (in)security (r0binak)
Экосистема микро-виртуальных машин прошла испытание временем задолго до того, как появился спрос на агентный ИИ. Сегодня она процветает, отличается разнообразием и быстро развивается.
В статье Your Container Is Not a Sandbox рассматриваются все
В статье Your Container Is Not a Sandbox рассматриваются все
VMM, shared Rust crate ecosystem, десяток платформ для тестирования ИИ, а также объективные компромиссы.https://data-fusion.ru/page-program-2026?session_id=68833
Отличная получилась у коллег сессия про безопасность ИИ Агентов рекомендую к просмотру.
Коллеги упомянули такие концепции для безопасности агентов как:
1.Триада действий Саймона Виллиса (lethal trifecta for AI agents) - Доступ к вашим данным, доступ к недоверенным данным, возможность внешей коммуникации. Как минимум одно из этих действий должно быть удалено из привилегий агента.
2. Camel - разделение полномочий привилегий между агентами. Например один пишет код, второй проверяет, третий запускает.
Отличная получилась у коллег сессия про безопасность ИИ Агентов рекомендую к просмотру.
Коллеги упомянули такие концепции для безопасности агентов как:
1.Триада действий Саймона Виллиса (lethal trifecta for AI agents) - Доступ к вашим данным, доступ к недоверенным данным, возможность внешей коммуникации. Как минимум одно из этих действий должно быть удалено из привилегий агента.
2. Camel - разделение полномочий привилегий между агентами. Например один пишет код, второй проверяет, третий запускает.