#arg_cybersecurity
17 subscribers
320 photos
34 videos
1 file
718 links
шарим сюда новости по теме, иногда даже с комментариями 😱 если читать хотя бы часть новостей, то будете самыми защищёнными, в том числе и в своих соц сетях 😎
Download Telegram
OSINT-блогер собрал огромную систему слежки за людьми через навигатор Waze. Самое интересное — пользователи сами давали себя обнаружить.

Парень написал несколько скриптов, которые могут моментально найти любого человека. Программа опирается на репорты пользователей о дорожной ситуации и сверяет время их отправки с записями дорожных камер.

Так можно искать людей из более 60 стран, включая Россию.
Persona — продвинутая капча

За последние пару месяцев в нескольких сервисах, при регистрации, просили пройти процедуру идентификации, и каждый раз, это было через Persona, это платформа для подтверждения личности. В ней не просто проверка документов и селфи, они помогают удостовериться, что по ту сторону экрана реальный человек, а не бот или сгенерированный агент.
Компания уже довольно большая, в последнем раунде получили $200 млн в Series D, и оценку около $2 млрд. после. Среди клиентов LinkedIn, Coursera, OpenAI, Playboy🐰

Позиционируют себя не просто как инструмент для борьбы с мошенничеством и соответствия требованиям AML/KYC, а как "слой проверенной личности" для нашего ""мертвеющего" интернета, где агентные AI и синтетические идентичности становятся повседневностью.
Основная миссия — сделать так, чтобы проверка личности была бесшовной и позволяла бизнесам работать с уверенностью, а людям — перемещаться по сервисам без лишней сложности.


Также у них есть программа для стартапов, которая позволяет молодым компаниям использовать платформу бесплатно в первые 12 месяцев (с лимитом бесплатных проверок), что помогает им захватывать рынок снизу и привлекать клиентов в разных сегментах.

Касательно планов: прямо в анонсе Series D они говорят не только об усилении борьбы с мошенничеством и deepfake, но и о расширении продукта так, чтобы *корпоративные клиенты могли обмениваться инсайтами и строить коллективную защиту* от новых угроз идентичности. Это похоже на стратегию, где Persona хочет стать не просто провайдером API, а центром экосистемы цифровой идентичности.
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from vc.ru
Microsoft подтвердила, что добавит в Teams функцию оповещения работодателей о местоположении сотрудников. Она по умолчанию отключена, но её сделают доступной по запросу компании.

Запуск дважды откладывали на фоне недовольства пользователей, как пишет Forbes. Теперь её планируют внедрить в марте 2026-го

vc.ru/services/2706968
clawdbot-Полный аудит + рекомендации.docx
68.1 KB
🔒 Clawdbot: полный аудит безопасности. Не спешите ставить //

Утром провел глубокий анализ кода. Если видели рекомендации в других каналах и уже поставили, почитайте внимательно.

Что нашел:

🔴 Критическое: AI может выполнять любой JavaScript в вашем браузере через eval. Это не баг, это фича. Но через Prompt Injection хакер может украсть ваши cookies и пароли одной командой.

🔴 Критическое: ~900 установок в интернете обнаружены БЕЗ ПАРОЛЯ. Если Gateway открыт наружу, злоумышленник получает полный доступ к системе.

🔴 Критическое: Пароли и API-ключи хранятся в plaintext. На macOS есть Keychain, на Linux/Windows просто файлы с chmod 600.

Общая оценка: 6.5/10 без настройки, 7.9/10 после всех рекомендаций.

Документ с полным разбором, чек-листами и командами прикладываю. Там все: что исправлено, что нет, как защититься, что делать при взломе.

Не ставьте все, что советуют горе-блогеры. Сначала читайте, потом ставьте.

🧠 Следи за AItoolz — сначала проверяем, потом рекомендуем

#Clawdbot #безопасность #ИИ #аудит
Please open Telegram to view this post
VIEW IN TELEGRAM
❤️ Яндекс Ключ обновился — теперь это приложение Яндекс ID. В нём вы держите под рукой все нужные данные из Яндекс ID, а также генерируете одноразовые коды для безопасной авторизации на множестве сайтов.

↘️ Задавайте вопросы о сервисах Яндекса — постараемся ответить на некоторые из них в следующих постах.

Ещё один вопрос из саппорта
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
Хакеры с ИИ получили полный доступ к AWS за 8 минут //

Исследователи Sysdig задокументировали атаку: злоумышленники нашли учетные данные в публичной корзине S3, за 8 минут добрались до полного админского контроля. Скомпрометировали 19 принципалов AWS, захватили 5 пользователей IAM, создали бэкдор.

Код явно писала нейросеть:
комментарии на сербском, ссылки на несуществующий репозиторий «github. com/anthropic/training-scripts.git», выдуманные ID аккаунтов. Типичные галлюцинации LLM.


Дальше классика: отключили логирование, начали LLMjacking (воровство доступа к облачным ИИ-моделям), запустили GPU-инстансы.

Защитники не успели среагировать. 66% организаций не уверены, что могут обнаруживать угрозы в облаке в реальном времени.

🧠 Следи за AItoolz — ИИ атакует быстрее людей

#безопасность #AWS #ИИ #хакеры
Please open Telegram to view this post
VIEW IN TELEGRAM
⚡️ Telegram вводит период «охлаждения»

Новый механизм борьбы с последствиями кражи аккаунтов вводит Telegram в рамках введения мер безопасности.

Как защитят пользователей:

↖️ https://kod.ru/telegram-period-ohlazhdeniya
Please open Telegram to view this post
VIEW IN TELEGRAM
Google внедрила инструмент для удаления персональных данных из результатов поиска #habr
https://habr.com/ru/news/995090/
Tags: информационная безопасность, поиск, google, данные, конфиденциальность, удаление данных, цифровой след
Forwarded from HABR FEED + OPENNET
Google Chrome без ведома пользователя загружает на систему локальную версию Gemini Nano по умолчанию (default) #habr
https://habr.com/ru/news/1002508/
Tags: Google Chrome, gemini
❗️ Опасный вирус «Мамонт» массово распространяется в домовых чатах в МАХ и крадёт деньги у россиян

Мошенникам легко продвигать его, потому что МАХ рекламируют как надёжный мессенджер. Сначала аферисты получают доступ к аккаунту реального участника чата, которому доверяют другие. Затем отправляют сообщение «Позавчера в аварии разбились наши общие знакомые, посмотрите фото…» и прикрепляют ссылку, внутри которой находится Android-вирус. Он крадёт платёжные данные, а также перехватывает push-уведомления и SMS с кодами авторизации в банковских сервисах.

Передайте знакомым
Please open Telegram to view this post
VIEW IN TELEGRAM
Пока Цукерберг радостно клепает умные очки, которые выглядят как обычные, но при этом снимают всё вокруг и распознают лица окружающих, на другой стороне баррикад тоже не спят.

Умелец запилил ондроед-приложение Nearby Glasses. Создано оно специально для параноиков и тех, кто не хочет попасть в датасеты корпораций (или на скрытую съемку к извращенцам).

Работает всё предельно просто: софтина в фоновом режиме мониторит Bluetooth-эфир. Как только рядом появляется устройство с характерной сигнатурой (Meta, Snap, Oakley и прочие "глазастые" девайсы), телефон начинает истерить, предупреждая, что за вами, возможно, наблюдают.

Автор приложения называет своё творение "актом отчаяния и цифрового сопротивления".

Следующий логичный шаг — приложение для смарт-очков, которое будет предупреждать о людях с приложением Nearby Glasses.

подробности
Forwarded from NN
Мем дня: айтишник притворился ИИ-агентом OpenClaw и смог выманить у других ботов данные их хозяев.

Парень написал инструмент, который имитировал поведение бота. Другие агенты легко рассказывали «коллеге» про своих владельцев, включая их увлечения и любимый софт.

Один бот даже с гордостью рассказал, что его владелец обожает смотреть камеры курятника.

Мечта скамеров.
Исследователи из Alias Robotics (занимаются кибербезопасностью робототехники) решили проверить, как современные LLM-ки справляются с взломом "умных железок". Взяли своего ИИ-агента CAI (Cybersecurity AI), дали ему трёх разных бытовых роботов и отправили искать уязвимости.

Раньше для взлома робототехники нужны были бородатые гигачады в засаленных свитерах, которые неделями ковыряли прошивки, реверсили протоколы и железо. Нейроночкам же понадобилось всего около 7 часов, чтобы наглухо разбить безопасность всех трех тестируемых устройств и накопать 38 уязвимостей (из которых 16 критические).

Вот что они наломали:

1) Автономная газонокосилка Hookii Neomow.
Их модель сходу нашла открытый отладочный порт (adb), влетела туда с двух ног без пароля и получила root-права. Дальше вытащила захардкоженные учетки от облака. Оказалось, что пароли одинаковые вообще для всех косилок. В итоге ИИ получил удаленный контроль над флотом из 267 газонокосилок по всему миру. А заодно выяснилось, что эта шайтан-машина непрерывно и в открытом виде сливает в сеть фотки с камер, GPS-координаты и детальные 3D-карты участков своих владельцев.

2. Экзоскелет Hypershell X.
Умный экзоскелет с моторчиками. ИИ выяснил, что блютуз там вообще не требует аутентификации. Любой мимокрокодил со смартфоном может подключиться к вам на ходу и отправить команду на изменение скорости моторов или их отключение (привет переломанным ногам). Бонусом нейронка вытащила ключи от почты саппорта и получила доступ к 3300+ внутренним письмам компании.

3. Робот-мойщик окон HOBOT S7 Pro.

Снова дырявый блютуз и скачивание прошивок по голому HTTP. Нейронка без проблем научилась перехватывать управление и отправлять команды на моторы. Например, можно удаленно вырубить вакуумную присоску, пока робот висит на 20-м этаже, и скинуть его кому-нибудь на бошку.

Самая мякотка в этой истории: когда исследователи пошли сдавать эти баги производителям этих роботов , те их тупо проигнорили (подозреваю, из-за того, что и без всяких умников сами знали, что у них внутри говнокод с захардкоженными паролями), а производители экзоскелета вообще официально ответили, что в данный момент не принимают отчеты об уязвимостях и послали исследователей лесом.

Авторы пейпера делают резонный вывод: старая парадигма безопасности умерла. Агенты научились находить дыры быстрее, чем мясные мешки успевают их регистрировать, не говоря уже о том, чтобы патчить. То, на что у команды безопасников уходили недели, нейронка делает за обеденный перерыв.

тут пейпер со всеми подробностями.
Исследователи безопасности обнаружили набор эксплойтов для iOS, которые связаны со шпионским ПО и кражей криптовалют #habr
https://habr.com/ru/news/1012452/
Tags: apple, ios, уязвимости, безопастность, информационная безопасность, гаджеты, iphone, смартфоны, устройства, хакеры
«Код Дурова»: Telegram добавит уведомление о том, что собеседник использует неофициальный клиент мессенджера #habr
https://habr.com/ru/news/1016606/
Tags: telegram, клиент