VP Cybersecurity Brief
548 subscribers
623 photos
11 videos
56 files
651 links
Анализ лучших практик управления кибербезопасностью в России и в мире. Написать автору - @popepiusXIII.

Реклама в канале не размещается. Возможно информационное размещение по мероприятиям в тематике канала.

Посты пишутся без ИИ.
Download Telegram
https://gddr.fail/ Новая уязвимость при работе памяти видеокарты которая может привести к компрометации всей машины. Как правило, такие уязвимости актуальнее всего облачным провайдерам\операторам ЦОДов которые сдают в аренду видеокарты.
Самое время проверить наличие у вас в инфраструктуре запатченных Control Web Panel в CentOS, AlmaLinux, and Rocky Linux
https://fenrisk.com/rce-centos-webpanel-2/
Относительно редкий и небольшой отчёт по итогу киберучений в госпитале. Из интересного кратко описаны сценарии недопустимых событий типа блокировки дверей.

https://health-isac.org/after-action-report-health-isac-resilience-exercise-series-2025/
Forwarded from OK ML
AI Agent Traps (Google DeepMind)

Появился новый термин/класс уязвимостей — AI Agent Traps — атаки не на модель, а на среду, в которой работает агент. В отличие от классических атак на МО или промпт инъекции, здесь атака происходит через нормальные каналы восприятия агента (нормальные - не совсем подходит, но интуитивно "нормальные" 🤣).

Авторы вводят понятие agent traps (специально сконструированные элементы (веб-контент, данные, интерфейсы), которые заставляют агента выполнять нежелательные действия, не ломая модель напрямую, а манипулируя её входом).

Кроме того, дана системная классификация атак по этапам работы агента (помнишь, недавно было про чеклист агентов?). Выделяются шесть типов:
🦷 Content Injection — скрытые инструкции в HTML, CSS, медиа (расхождение между человеческим и машинным восприятием);
📔 Semantic Manipulation — искажение ризонинга через фрейминг и когнитивные эффекты;
🧠 Cognitive State — поизонинг памяти и RAG-баз;
🎰 Behavioural Control — джейлбрейк и принуждение к действиям (например, утечке данных);
🕸 Systemic Traps — атаки на коллективное поведение множества агентов (каскады, congestion, Sybil);
Human-in-the-loop — воздействие на человека через агента.

Особый интерес представляют приведённые результаты: скрытые инъекции в HTML изменяют ответы моделей в 15–29% случаев, а простые промпт инъекции в веб-контенте способны частично перехватывать поведение агентов до 86% сценариев. В мультимодальных настройках универсальные adversarial-примеры (например, картинки) демонстрируют ещё более высокую эффективность, достигая уровней успешности атак, сопоставимых с полноценным джейлбрейками 🚬.
Также показано, что атаки на память и RAG могут иметь долгосрочный эффект, влияя на поведение агента в будущих сессиях при минимальном объёме отравленных данных. Про RAG вообще интересно, а то уже совсем обленились доучивать модели, заменяем рагами и радуемся!

Таким образом, работа не только предлагает концептуальную классификацию, но и подкрепляет её количественными и экспериментальными наблюдениями 😡🤬, демонстрируя и практическую реализуемость описанных угроз и важность пересмотра иб-практик. На почитать жареные факты!

Все!
😋
Please open Telegram to view this post
VIEW IN TELEGRAM
"По безопасности — отдельный акцент: Prompt Injection (атаки через встроенные инструкции в данных) — уже реальная угроза, особенно для новых, только что написанных инструментов. Функция CIO как «скептика с guardrails» становится не менее важной, чем функция «амбассадора ИИ»."

https://nukonechno.ru/tehnologii/ii-kak-pomoshhnik-cio-a-ne-ego-zamena-chto-prozvuchalo-na-sessii-vesna-4-cio-2026
https://www.bakerlaw.com/the-risk-remains-mostly-the-same/
Крупная американская юридическая фирма входящая в Am100 и специализирующаяся на кибербезопасности поделилась отчётом по инцидентам который можно использовать при планировании и защите бюджетов. Указана статистика по отраслям средней стоимости расследования и стоимости выкупа.
Утечка про новую Мифическую ИИ модель от Антропик подтвердилась.
Такая модель:
1. Существует.
2. Предварительный доступ к ней у примерно 40 крупных компаний.
3. По утверждению Антропика было найдено несколько ТЫСЯЧ уязвимостей высокого уровня риска во всех основных операционных системах и браузерах.

На фоне этого Антропик запускает проект Glasswing в рамках которого фактически спонсирует поиск уязвимостей в ПО компаний. https://www.anthropic.com/glasswing

Возможно Антропик на фоне предстоящего IPO немного сгущает ситуацию, но 2026 год будет годом:
1. Радикального пересмотра политик по скорости установки патчей.
2. Массовому патчингу всего стека ПО.
3. Массовых взломов для тех, кто не сможет пересмотреть политики по установке патчей.

У меня для вас риторический вопрос. Как вы думаете, если у организаций одной страны есть несколько тысяч зиродеев, насколько ничтожен шанс использования госорганами этой страны этих уязвимостей?

Сегодня OpenAI опубликовала Industrial Policy for the Intelligence Age: Ideas to Keep People First где заявила о начале перехода в эру AGI. Несмотря на то, что OpenAI также готовится к IPO - сей документ стоит изучить как минимум в части того как представляет себе OpenAI эту эру.

Ну если вам не спится ночью, можете изучить карточку новой Мифической модели Антропика. В ней описано существенное повышение защищенности модели к типовым атакам и в целом описаны новые улучшенные способности.
Forwarded from k8s (in)security (r0binak)
Экосистема микро-виртуальных машин прошла испытание временем задолго до того, как появился спрос на агентный ИИ. Сегодня она процветает, отличается разнообразием и быстро развивается.

В статье Your Container Is Not a Sandbox рассматриваются все VMM, shared Rust crate ecosystem, десяток платформ для тестирования ИИ, а также объективные компромиссы.
https://data-fusion.ru/page-program-2026?session_id=68833
Отличная получилась у коллег сессия про безопасность ИИ Агентов рекомендую к просмотру.

Коллеги упомянули такие концепции для безопасности агентов как:
1.Триада действий Саймона Виллиса (lethal trifecta for AI agents) - Доступ к вашим данным, доступ к недоверенным данным, возможность внешей коммуникации. Как минимум одно из этих действий должно быть удалено из привилегий агента.
2. Camel - разделение полномочий привилегий между агентами. Например один пишет код, второй проверяет, третий запускает.
VP Cybersecurity Brief
Утечка про новую Мифическую ИИ модель от Антропик подтвердилась. Такая модель: 1. Существует. 2. Предварительный доступ к ней у примерно 40 крупных компаний. 3. По утверждению Антропика было найдено несколько ТЫСЯЧ уязвимостей высокого уровня риска во всех…
Если
1. все заявления Антропика про найденные критические уязвимости верны.
2. правдивы кейсы про попытки модели себя скопировать на внешний сервер.

Отсюда следует логический вывод - модель ИИ уже находится или вот-вот будет находится с нами в сети Интернет.

Цитируя классика - а вы учли такого нарушителя как неподконтрольные никому автономные ИИ передовые модели в своей модели угроз?

Внезапно умственное упражнение про переработку на скрепки Вселенной перестает быть из области научной фантастики.
🤣2
Forwarded from SecAtor
В Docker Engine обнаружена серьезная уязвимость, которая при определенных обстоятельствах позволяет злоумышленнику обойти плагины авторизации (AuthZ).

Уязвимость отслеживается как CVE-2026-34040 (CVSS: 8,8) и обусловлена неполным исправлением другой CVE-2024-41110 с максимальным уровнем серьезности в том же компоненте, которая была обнаружена в июле 2024 года.

Как отмечают сами разработчики, используя специально сформированный API-запрос, злоумышленник может заставить демон Docker перенаправить запрос плагину авторизации без тела запроса, который он отклонил бы, если тело запроса было ему перенаправлено.

Потенциально это может затронуть всех, кто использует плагины авторизации, анализирующие тело запроса для принятия решений о контроле доступа.

Обнаружение уязвимости приписывается сразу нескольким исследователям (независимо друг друга), включая Асима Вилади Оглу Манизаду, Коди, Олега Конко и Владимира Токарева. Проблема исправлена в версии Docker Engine 29.3.1.

Согласно отчету Cyera Research Labs, уязвимость связана с тем, что исправление для CVE-2024-41110 некорректно обрабатывало слишком большие тела HTTP-запросов, что открывало возможность использования одного заполненного HTTP-запроса для создания привилегированного контейнера с доступом к файловой системе хоста.

В гипотетическом сценарии атаки злоумышленник, имеющий ограниченный доступ к API Docker с помощью плагина аутентификации, может обойти этот механизм, увеличив размер запроса на создание контейнера до более чем 1 МБ, в результате чего запрос будет отклонен до того, как достигнет плагина.

Плагин разрешает запрос, потому что не видит ничего, что можно было бы заблокировать. Демон Docker обрабатывает весь запрос и создает привилегированный контейнер с корневым доступом к хосту: учетным данным AWS, ключам SSH, конфигурациям Kubernetes и всему остальному на машине, срабатывая для всех плагинов аутентификации в экосистеме.

Более того, агент ИИ OpenClaw в песочнице на основе Docker, можно также обмануть и заставить выполнить внедрение подсказки, скрытой в специально созданном репозитории GitHub, в рамках обычного рабочего процесса разработчика.

Это приведет к выполнению вредоносного кода, использующего CVE-2026-34040 для обхода авторизации с помощью описанного выше подхода, создания привилегированного контейнера и монтирования файловой системы хоста.

Обладая таким уровнем доступа, злоумышленник может извлечь учетные данные для облачных сервисов и использовать их для получения контроля над облачными учетными записями, кластерами Kubernetes и даже SSH-подключением к производственным серверам.

Кроме того, Cyera также предупредила, что агенты ИИ могут самостоятельно обнаружить обходной путь и запустить его, формируя HTTP-запрос с добавлением лишней информации при возникновении ошибок при попытке доступа к таким файлам, как kubeconfig, в рамках задачи отладки, заданной разработчиком (например, отладка проблемы нехватки памяти в Kubernetes).

Такой подход исключает необходимость создания зараженного репозитория, содержащего вредоносные инструкции.

Плагин AuthZ отклонил запрос на монтирование. Агент имеет доступ к API Docker и знает, как работает HTTP. Для CVE-2026-34040 не требуется никакого эксплойт-кода, привилегий или специальных инструментов.

Это всего лишь один HTTP-запрос с дополнительным заполнением. Любой агент, который может читать документацию API Docker, может его сформировать.

В качестве временного решения рекомендуется избегать использования плагинов аутентификации, которые полагаются на анализ тела запроса для принятия решений в области безопасности, ограничивать доступ к API Docker только доверенным лицам, следуя принципу минимальных привилегий, или запускать Docker в режиме без прав root.

В этом режиме даже «root» привилегированного контейнера сопоставляется с UID непривилегированного хоста. Радиус поражения снижается с «полной компрометации хоста» до «скомпрометированного непривилегированного пользователя».
Нашли в юридическом соглашении по Копилоту Майкрософт явное указание, что он предназначен исключительно для развлечения. Майкрософт позднее уточнил, что это просто так осталось из ранних версий.
Но факт, что нужно внимательно изучать правовые основания использования ИИ инструментов.

ИИ это новая область без юридически оформленных терминов.

Можно для себя много нового открыть. Например, кому принадлежит право на то что ввели в качестве промта и кому принадлежит результат работы ИИ.

А также кто ответствен за нарушения в работе инструментов ИИ.

https://mashable.com/article/microsoft-tos-copilot-is-for-entertainment-purposes-only
Другим инсайтом конференции Data fusion стал тренд на сдвиг с графических интерфейсов на текстовые.
Заметная доля будущих взаимодействий будет производится через личных ИИ ассистентов, у которых потребность в графических материалах значительно ниже, чем у человека.

Что это значит для нас?

OWASP TOP 10 WEB в ближайшие 5 лет начнет заметно сдавать в части своей популярности в пользу топов уязвимостей agentic/API и других NHI.
https://www.jamf.com/resources/white-papers/security-360-annual-trends-report/

Один из известных вендоров защитных агентов Mac опубликовал отчет. Несмотря на очевидную заинтересованность в усилении страха использования продуктов Apple без защиты, его отчёт подтверждается и другими исследованиями.

Mac становятся из нишевого продукта мейнстримом. Взять например недавний релиз MacBook Neo с ценой примерно 500-600 долларов.

Классическими пользователями Mac является топ менеджмент, разработчики и творческие подразделения компании.

Поэтому, самое время оценить на сколько актуальны ваши меры по защите Mac.