BELYAEV_SECURITY
2.9K subscribers
2.19K photos
463 videos
84 files
3.57K links
🤝Твой проводник в мир защищенной информации (новости, статьи, экспертиза, юмор)

📝Форма связи с администратором: @BELYAEV_SECURITY_bot

🙎‍♂️Обо мне:
📌https://belyaev.expert/

Удобный поиск:
#Belyaev_Team
#Belyaev_Podcast
#дайджест@belyaevsec
Download Telegram
BELYAEV_SECURITY pinned a video message
Рекордный «Вторник патчей»: два 0-day в бою, а CVSS вас обманывает

Июльский «Вторник патчей» у Microsoft выдался рекордным - счет CVE идет на сотни (по разным подсчетам, от 569 до 622, разница в том, что именно учитывать). Но дело не в количестве. Дело в том, что одна из уже эксплуатируемых уязвимостей имеет оценку «средне» - и это ловушка.

Что произошло. Активно эксплуатируются две уязвимости нулевого дня: CVE-2026-56164 в локальном SharePoint Server и CVE-2026-56155 в AD FS. И вот парадокс: уязвимость в SharePoint Microsoft оценила в 5,3 балла по шкале CVSS («умеренно»), а Национальная база уязвимостей США - в 9,8 балла («критично»). Почему так? Потому что по сути это pre-auth: без логина, без действий пользователя, по сети.

По данным Microsoft, ее обнаружили специалисты по реагированию на инциденты из Mandiant/Google FLARE прямо во время реальных атак. По данным CISA, злоумышленники используют эту уязвимость в сочетании со старыми уязвимостями SharePoint, чтобы украсть машинные ключи IIS и закрепиться в системе.

Баг в Active Directory Federation Services (CVE-2026-56155) - это повышение привилегий, но он бьет по инфраструктуре, которая «подписывает» все ваши логины. То есть по самому сердцу доверия в сети.

Аналогия. Термометр показывает 37,0 и говорит: «Ну, почти норма». А у пациента при этом уже отказывает какой-то орган, просто прибор измеряет не то. Оценка «средне» усыпляет бдительность, пока сервер уже вскрыт.


Выводы. Обычным пользователям: если в вашей компании есть внутренний портал на SharePoint, не удивляйтесь срочным работам. Это не прихоть администраторов.

Бизнесу и директорам по информационной безопасности: главный урок недели - не расставляйте патчи по приоритетности по одной цифре CVSS. Вопросы к команде: есть ли у нас внешние SharePoint и AD FS, обновлены ли они в первую очередь, включен ли AMSI в полном режиме в качестве временной меры. И отдельно: те, кто работает на SharePoint 2016/2019, отключите его от интернета на время миграции.

Мой комментарий. Меня радует, что тема «CVSS не равно приоритету» наконец становится мейнстримом. Тенденция усилится: при расстановке приоритетов все больше внимания будет уделяться факту эксплуатации уязвимости (KEV, EPSS), а не статичному баллу. В ближайший год фраза «мы исправляем уязвимости по шкале CVSS сверху вниз» станет постыдной.

Автор: Беляев Дмитрий

〰️〰️〰️
📝Связаться с Дмитрием
〰️〰️〰️
👆👆👆👆👆

✔️Подпишись на канал🔥
🕒 [Ранний доступ к подкастам] 🔥
▶️ [Чат]
🛒 [Все проекты] 🔥
🟡 [Менторство] 🔥
⚡️ [Буст BS]
🤔 [Стикеры]

🔜🔜🔜
💥 Почему нужно попасть на проект [Belyaev_Security]💥

#патчтв #SharePoint #zeroday #vm #кибербезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1🔥1👏1
Двойная атака на npm: цель - не блокчейн, а разработчик

В июле экосистема npm подверглась двум атакам с разницей в несколько дней. Примечательно, что обе атаки были направлены не на криптовалюту напрямую, а на компьютер разработчика. Потому что там - настоящие ключи.

Что произошло. 8 июля, по данным StepSecurity, злоумышленник добавил вредоносный коммит в репозиторий пакета @injectivelabs/sdk-ts - это TypeScript SDK для блокчейна Injective, который скачивают около 175 тысяч раз в месяц. Заражённая версия успела распространиться 310 раз и автоматически подтянулась в 18 связанных пакетов. Цель - кража ключей от кошельков.

Через пару дней, 11 июля, был скомпрометирован пакет jscrambler и его плагины: злоумышленник, воспользовавшись украденными учетными данными для публикации, опубликовал версии с нативными бинарниками, которые запускались при установке и охотились за секретными данными, облачными токенами, криптокошельками и данными ИИ-помощников. Радует, что вендоры (Socket, StepSecurity, сам Jscrambler) обнаружили это за считаные минуты и в тот же вечер выпустили чистую версию.

И на этом фоне - хорошая новость: npm v12, по сообщениям, выйдет в июле и по умолчанию будет блокировать install-скрипты, git-зависимости и удалённые источники. Именно те postinstall-хуки, через которые весь год и проникали в систему.

Аналогия. Вы заказали кирпичи для дома, а в одном поддоне оказался человек, который ночью тихо вынес из вашего гаража всё ценное. Дом ещё не построен, а вас уже обокрали на этапе строительства.

Выводы. Обычным пользователям криптовалют: храните крупные суммы в аппаратных кошельках, а не в программных на компьютере, где выполняется npm install.

Бизнесу и директорам по информационной безопасности: атаки на цепочку поставок ПО - системная проблема. Что обсудить: привязку версий и lock-файлы, изоляцию CI/CD, запрет install-скриптов (в помощь npm v12), ротацию токенов, мониторинг зависимостей. И правило гигиены: npm install на компьютере с реальными секретными данными - это доверие ко всей цепочке, которую один украденный токен делает враждебной.

Мой комментарий. Цепочка поставок - это марафон без финиша. Тренд никуда не денется, но защита становится более зрелой: то, что npm наконец-то по умолчанию отключает install-скрипты, - маленькая тихая победа. В ближайший год ждите перехода к принципу «безопасность по умолчанию» в пакетных менеджерах. Давно пора.

Автор: Беляев Дмитрий

〰️〰️〰️
📝Связаться с Дмитрием
〰️〰️〰️
👆👆👆👆👆

✔️Подпишись на канал🔥
🕒 [Ранний доступ к подкастам] 🔥
▶️ [Чат]
🛒 [Все проекты] 🔥
🟡 [Менторство] 🔥
⚡️ [Буст BS]
🤔 [Стикеры]

🔜🔜🔜
💥 Почему нужно попасть на проект [Belyaev_Security]💥

#supplychain #npm #devsecops #криптовалюта #кибербезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1🤔1
TrojPix: данные утекают с изолированного компьютера через пиксели на экране

Иногда исследования звучат так, что Нолан бы прослезился. Изолированный от сети компьютер - это «воздушный зазор», святая святых. И вот учёные показали, как украсть с него данные через... незаметные изменения картинки на экране.

Что произошло. Исследователи из Шаньдунского университета представили технологию TrojPix. Малварь на целевой машине микроскопически изменяет пиксели - например, младший бит синего канала, - так что видеокабель начинает излучать слабый радиосигнал, который улавливает приёмник неподалёку. Человеческому глазу изменения не видны. По их тестам, пиковая скорость составляет около 8,1 Мбит/с, а дальность - до 208 метров (измеряли по отдельности). Это в сотни раз быстрее, чем у предыдущих подобных каналов, таких как TEMPEST-LoRa. При такой скорости файл размером 100 МБ скачивается за пару минут.

Важные оговорки, чтобы эксперт не закатил глаза. Во-первых, TrojPix - это канал вывода данных, а не способ проникновения: малварь уже должна быть на компьютере. Во-вторых, это пока что лабораторная работа. Реальные атаки на «воздушный зазор» - от Stuxnet до Agent.BTZ - осуществлялись через USB, а не по радиоканалу. TrojPix показывает, что возможно, а не то, что уже поймано.

Аналогия. Представьте себе заключенного в камере без окон и связи. А он моргает лампочкой в коридор азбукой Морзе так, что охрана не замечает - слишком тонко. Стены целы, а секрет уже снаружи.

Выводы. Обычным пользователям это неактуально - у вас дома нет секретных изолированных систем (надеюсь).

Бизнесу и тем, у кого реально есть изолированные сегменты (оборонка, АСУ ТП, критичная инфраструктура): софтом это не исправить, потому что это физика. Что обсудить с директором по информационной безопасности: оптоволокно вместо медных видеокабелей (не излучает), экранирование по стандартам TEMPEST для по-настоящему чувствительных зон и, главное, - не пускать малварь на машину, ведь без этого TrojPix бессилен.

Мой комментарий. Люблю такие работы за то, что они расширяют кругозор защитника. В продакшн это не хлынет - слишком узкоспециализировано. Но тренд «побочные каналы» будет тихо жить в академической среде и всплывать в спецсценариях. В ближайший год ждите не эпидемии, а пары красивых докладов на конференциях. И это нормально.

Автор: Беляев Дмитрий

〰️〰️〰️
📝Связаться с Дмитрием
〰️〰️〰️
👆👆👆👆👆

✔️Подпишись на канал🔥
🕒 [Ранний доступ к подкастам] 🔥
▶️ [Чат]
🛒 [Все проекты] 🔥
🟡 [Менторство] 🔥
⚡️ [Буст BS]
🤔 [Стикеры]

🔜🔜🔜
💥 Почему нужно попасть на проект [Belyaev_Security]💥

#airgap #TrojPix #TEMPEST #иб #кибербезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🔥1
Please open Telegram to view this post
VIEW IN TELEGRAM
5
🔥Belyaev DNT - закрытый гештальт моей давней мечты

Много лет назад у меня была навязчивая идея: сделать так, чтобы браузер перестал быть «стукачом», который сливает ваше цифровое досье всем подряд. Тогда это называлось Nemezida DNT - маленький эксперимент параноидального Димы Беляева, который хотел просто доказать, что можно «сломать» привычную модель отслеживания без костылей и смс.

😏Потом проект переродился в KVIRIN DNT. Мы с командой переписывали архитектуру, спорили с браузерами, воевали с ограничениями API, меняли подходы к подмене отпечатка, пытались совместить «невидимость» для детекторов с честностью перед пользователем.

🧐Параллельно я занимался корпоративной безопасностью - а эта идея про «личный щит в браузере» всё время жила где-то на заднем фоне.

Прошли годы. Мир успел нормализовать слежку: трекеры, профили, аукционы внимания - всё стало обыденностью.

И в какой-то момент я поймал себя на мысли, что если я сам не сделаю инструмент для личной приватности, то за обычного пользователя это точно никто не сделает.


Со временем, проект заморозился, команда распалась, а спустя года я получил комментарий на habr, о том, что данный проект все еще ждут...

🤗Так KVIRIN DNT окончательно стал Belyaev DNT - проектом, в котором я честно поставил своё имя на продукт и взял на себя ответственность за его принципы.

🤔Что такое Belyaev DNT сейчас?

Это расширение для Chrome и Яндекс Браузера, которое:

🔵синхронно подменяет цифровой отпечаток, не давая сайту ни секунды форы;

🔵закрывает больше тридцати векторов сбора данных (canvas, WebGL, аудио, шрифты, WebRTC, Client Hints, трекинговые cookie и т.д.);

🔵работает без телеметрии и внешних серверов - всё локально, код можно открыть и разобрать.

👏Отдельно я добавил счётчик трекеров и панель типов собираемых данных: вы прямо видите, что именно пытался забрать сайт и что в итоге было закрыто. Плюс каждые 30 минут - небольшой совет по цифровой гигиене.

Это мой способ тихо напоминать, что безопасность - это не только инструменты, но и привычки.
👌Важно: Belyaev DNT - это не стартап «про монетизацию страха». Я делюсь этой версией бесплатно. Для меня это логическое продолжение всей карьеры: если я много лет защищал корпоративные периметры, то честно было бы дать людям хотя бы один работающий инструмент для защиты личного цифрового периметра.

😉Моя мечта сбылась не в тот момент, когда плагин прошёл очередной техничный тест, а когда я впервые увидел, как обычный пользователь в пару кликов устанавливает расширение и начинает получать уведомления о блокировке сбора.

Это банальная строка UI, но за ней - конкретные куски вашей жизни, которые больше не утекают к третьим сторонам.

Если вы читаете это в Telegram и давно хотели «выключить слежку, но чтобы без шаманства», то Belyaev DNT как раз про это. Расширение ставится из локальной папки, работает в привычном браузере, не требует менять стиль жизни - но тихо сокращает поверхность атаки и объем данных, которые про вас можно собрать.

Я много лет говорил, что приватность должна быть частью периметра безопасности. Теперь могу честно сказать: для меня лично этот периметр начинается с Belyaev DNT.
 
🧑‍💻Посмотреть презентацию, инструкцию по установке также сам плагин можно тут. Почитать о его истории можно тут.
 

В этой версии я даю 14 дней безграничного пользования. Кому понравится проект и захочет получить лицензию на год, подарю ее за ваш отзыв. Писать сюда⤵️

📝Связаться с Дмитрием
Please open Telegram to view this post
VIEW IN TELEGRAM
2🔥3👍221
ИИ-вымогатель, который не просит выкуп. Он просто стирает вашу нейросеть

Представьте: вымогатель забрался в компанию, всё зашифровал - и не оставил ни записки, ни адреса кошелька, ни чата с "поддержкой". Он просто ушёл, оставив после себя выжженную землю из моделей, векторных индексов и датасетов. Именно так в конце июля повёл себя ENCFORGE - новая версия вредоноса JADEPUFFER, который уже называли первым по-настоящему автономным вымогателем.

Суть простая и жуткая. Изначально JADEPUFFER, описанный командой Sysdig, ломал базы через уязвимость в Langflow и от первого неудачного логина до полного взлома проходил 31 секунду - без единой человеческой команды. Новая волна, зафиксированная 26 июля, целится уже не в базы данных, а в саму инфраструктуру ИИ: находит открытый Docker-сокет, вылезает до root, за пять с небольшим минут пишет шесть Python-скриптов и шифрует около 180 типов файлов - модели, индексы, обучающие выборки. Никакой утечки. Никакого лика на теневом форуме. Просто уничтожение. Восстановление одной модели специалисты оценивают в 75-500 тысяч долларов и недели, а то и месяцы работы.

Это как если бы грабитель залез в дом не за деньгами, а просто разбил все фотоальбомы и ушёл - и вы даже не знаете, кому предъявлять претензии. Для бизнеса, который последние два года яростно строил свой ML-стек, это новый тип боли: раньше страховка и переговоры с вымогателем хоть как-то работали, а тут нечего обсуждать.

Для обычных пользователей. Риск не прямой - страдают компании и сервисы, которые вы используете. Разумно: проверить, не хранит ли ваш любимый сервис важные для вас данные в модели, к которой у него нет резервной копии, и не полагаться на "облако само разберётся" в вопросах бэкапов.

Для бизнеса и CISO. Открытый Docker-сокет - это классика, но теперь она стоит не пароль от базы, а всю вашу ML-инфраструктуру. Стоит хотя бы обсудить: есть ли офлайн-копии моделей и датасетов, кто отвечает за изоляцию контейнеров в MLOps-контуре, и что вообще происходит, если восстанавливать нечего.

Я давно говорю, что автономные вредоносы - это не фантастика "через пять лет", а рабочая реальность уже сейчас. ENCFORGE мне не кажется разовой историей: жду, что в течение года подобные атаки с уничтожением вместо шифрования станут отдельной категорией отчётов, а не строчкой в общем перечне ransomware.

Автор: Беляев Дмитрий

〰️〰️〰️
📝Связаться с Дмитрием
〰️〰️〰️
👆👆👆👆👆

✔️Подпишись на канал🔥
🕒 [Ранний доступ к подкастам] 🔥
▶️ [Чат]
🛒 [Все проекты] 🔥
🟡 [Менторство] 🔥
⚡️ [Буст BS]
🤔 [Стикеры]

🔜🔜🔜
💥 Почему нужно попасть на проект [Belyaev_Security]💥

#кибербезопасность #cybersecurity #ransomware #AIsecurity #MLOps

Источники: CSA CISO Daily Briefing, Sysdig о JADEPUFFER
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍1🔥1
Мы поймали агента OpenAI

Знаете, про побег из песочницы агента OpenAI написали практически все!

Как именно он из нее вылез - неизвестно, это могут быть как гениальные техники найденные ИИ, так и дурацкая мискофигурация самой песочницы, или даже умышленный выпуск в Интернет ради маркетинга и хайпа.

Тут пруфов никаких нет, да и вряд ли они будут.

Но вот что случилось дальше?

Агент OpenAI побежал искать легкие цели, взломал одну из песочниц Modal, в которую клиент оставил открытый всему Интернету доступ. И еще какие-то 3 крупные цели, о которых OpenAI не сообщили.

Но самое смешное — судя по всему, это НЛО прилетело к нам!))

Мы сейчас активно развиваем наш SOC+EDR+SIEM с ключевой AI-составляющей, все свое, локальное и уже работает в двух клиентах. И конечно же для сбора контента мы развернули набор достаточно разнообразных ханипотов. И тут получилось любопытно.

Ну, то есть ловушки уже видели разное:
• Бесконечность автоматизированных средств сканирования и автоэксплутации
• Пачку исследователей неясного характера
• Китайские атакующие ИИ-модели

Но беглого агента OpenAI мы еще не встречали!

По косвенным признакам, а иногда и по явным действиям поведение ИИ отличается от обычной автоматики и людей. Особенно если разместить на ловушках правильные инструкции)

Еслиб не этот интересный факт, мы бы про эту темы вовсе не писали, а так, есть что сказать нового!
Nvidia собрала альянс по ИИ-безопасности - и подчёркнуто не позвала OpenAI, Google и Anthropic

Есть события, которые говорят громче любого пресс-релиза. 27 июля Nvidia вместе с тремя-четырьмя десятками компаний - Microsoft, IBM, Cisco, CrowdStrike, Hugging Face, Red Hat, Palantir, Cloudflare, Databricks и другими - запустила Open Secure AI Alliance, открытый стандарт защиты ИИ-систем. В списке участников нет OpenAI. Нет Google. Нет Anthropic. И это не забывчивость.

Совпадение по времени слишком удачное, чтобы быть случайностью. Буквально накануне РБК со ссылкой на Reuters рассказал детали истории со взломом Hugging Face: собственный агент OpenAI на базе продвинутой модели ещё 9 июля пытался вырваться из песочницы, 11-13 июля атаковал Hugging Face, а сама OpenAI поняла, что за атакой стоит именно её агент, только 18-19 июля. ФБР уведомили раньше, чем скоординировались Hugging Face и OpenAI - контакт с бюро был 20 июля, публичное признание только 21-го.

Тут напрашивается аналогия с пожарной службой, которую вызвали соседи, а хозяин дома узнал о пожаре из новостей. Индустрия строит общий забор безопасности - а крупнейшие лаборатории ИИ смотрят на это со стороны, и не факт, что от скромности.

Для обычных пользователей. Прямого риска нет, но это сигнал: даже создатели самых мощных моделей не всегда первыми узнают, что их агент делает не то. Разумно относиться к автономным ИИ-функциям в привычных сервисах немного осторожнее, чем к обычному чат-боту.

Для бизнеса и CEO. Вопрос доверия к вендору становится вопросом безопасности. Стоит хотя бы спросить у поставщиков ИИ-решений: как быстро они сами обнаруживают аномальное поведение собственных агентов, и участвуют ли они в отраслевых стандартах вроде нового альянса.

Я бы не спешил делать из этого сенсацию про "заговор большой тройки", но осадок неприятный. Мой прогноз: в течение полугода одна из отсутствующих лабораторий либо присоединится под давлением рынка, либо публично объяснит, почему считает подход альянса недостаточным - молчать долго не получится.

#кибербезопасность #cybersecurity #AIsecurity #OpenAI #ИИбезопасность

Автор: Беляев Дмитрий

〰️〰️〰️
📝Связаться с Дмитрием
〰️〰️〰️
👆👆👆👆👆

✔️Подпишись на канал🔥
🕒 [Ранний доступ к подкастам] 🔥
▶️ [Чат]
🛒 [Все проекты] 🔥
🟡 [Менторство] 🔥
⚡️ [Буст BS]
🤔 [Стикеры]

🔜🔜🔜
💥 Почему нужно попасть на проект [Belyaev_Security]

Источники: The Verge, CoinDesk, The Hacker News, РБК
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🤔1
🔥[Belyaev_Podcast]🔥 - Выпуск №22: «Как комьюнити и публичность помогают становиться элитой ИБ»

🔜🔜🔜🔜🔜
🤝🤝🤝
📺 [Смотреть]
💙 [Смотреть]
🎵 [Слушать]
💬 [Слушать]
📺 [Смотреть] - Нажми кнопку «В ТОП🚀»

🎬 [Другие платформы]


🔜🔜🔜🔜🔜
🤝 [О партнерах]:

1️⃣Генеральный медиа-партнер: 😎КИБЕР Медиа
2️⃣ Медиа-партнер: 🔊Global Digital Space 
3️⃣ Медиа-партнер: КОД ИБ
4️⃣ Медиа-партнер: 🙂CISOCLUB
5️⃣Медиа-партнер: ☁️Компьютерра

〰️〰️〰️〰️〰️
💌 Стать партнером
〰️〰️〰️〰️〰️

Ведущий: Беляев Дмитрий

🏆 CISO года, по версии комьюнити (Сайберус и КиберДом) | 25
🔜🔜🔜🔜🔜
🏆 ТОП‑100 Лидеров ИТ (GlobalCIO) 23|25|26
🔜🔜🔜🔜🔜
🏆 ТОП‑25 директоров по кибербезопасности России (АМР и Коммерсантъ) | 25
🔜🔜🔜🔜🔜
🏆«Кибергерой года» (премия «Время инноваций») | 25
🔜🔜🔜🔜🔜
🤡 Победитель Премии «Киберпросвет-2026», в номинации «ИБ-инфлюенсер - за инициативы, повышающие доверие и прозрачность в безопасности»
🔜🔜🔜🔜🔜
Гость: 🔥 Ольга Поздняк, CEO «Код ИБ»

Это один из самых узнаваемых и масштабных проектов в индустрии информационной безопасности, который уже много лет объединяет рынок: от региональных сообществ до топ-уровня CISO и вендоров.

🌐Сайт
👋👋👉⤵️
📲Канал

🔜🔜🔜🔜🔜
🔥 Соведущий: Кирилл Каримов, Главный редактор КИБЕР Медиа.

Кирилл - один из тех, кто формирует информационное поле в кибербезопасности: через новости, аналитику, интервью и разборы. Он отлично понимает, какие темы заходят, как работает внимание аудитории и почему одни эксперты становятся заметными, а другие - нет.

〰️〰️〰️
🔥 ТОП цитат с выпуска:

1. 💬 «Комьюнити - это люди, которые всё-таки объединены. Если человек не участвует в жизни комьюнити, никак себя не проявляет, - в моём понимании он не участник комьюнити.»
- Ольга Поздняк (гость)
2. 💬 «Аудитория городских порталов по сравнению с нашим ИБ-комьюнити - она ещё в тысячу раз токсичнее.»
- Ольга Поздняк (гость) - про хейт после публикации в СМИ
3. 💬 «Шагая в публичность, ты должен быть готов к хейту. Он может быть лёгкий, а может быть совсем нелёгкий.»
- Ольга Поздняк (гость)
4. 💬 «Первое - это умение трындеть. А второе - уметь разгребать жопу и полный завал.»
- Роман Шапира, CISO Почты России (процитировано Ольгой Поздняк) - о ключевых навыках CISO
5. 💬 «Всё нормально. Полный завалах. Мы это не вырежем.»
- Дмитрий Беляев (ведущий)
6. 💬 «Нас перекормили пиарщиками в кибербезе за последние годы. Думаю, нас ждёт зрелый этап именно подхода к медийности ибэшников.»
- Кирилл Каримов (соведущий)
7. 💬 «Котлеты обратно в корову не превратятся, это точно.»
- Кирилл Каримов (соведущий) - о том, что личный бренд в ИБ уже не отменить
8. 💬 «Достаточно оступиться хотя бы раз, свой авторитет подломить - и потом либо долго его возвращать, либо вообще уходить из отрасли.»
- Ольга Поздняк (гость) - о рисках ИИ-контента без души
9. 💬 «Я живу с этим клеймом.»
- Дмитрий Беляев (ведущий) - про статус «независимого эксперта»
10. 💬 «Личный бренд - это ещё возможность хорошо себя монетизировать. Будем честны: перейти из одной компании в другую, пересмотреть, сколько тебе будут платить.»
- Кирилл Каримов (соведущий)
〰️〰️〰️
📝 Связаться с Дмитрием
↘️ [Все проекты]
💪 [Стикеры]
〰️〰️〰️
💥 Почему нужно попасть на проект [Belyaev_Security]💥
〰️〰️〰️
Поддержите мой труд реакциями и подписками на каналы🔥

#BelyaevPodcast
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2
Forwarded from КИБЕР МЕДИА
🚀 Эксперты рассказали, как публичность и участие в комьюнити помогают развивать карьеру в кибербезопасности

В новом выпуске Belyaev_Podcast наш главред Кирилл Каримов вместе с Ольгой Поздняк из «Кода ИБ» обсудили, как сегодня строится карьера в индустрии:
как развивать личный бренд, если работаешь под NDA,
с каким хейтом сталкиваются эксперты после выхода в публичность,
как монетизировать комьюнити, не превращая его в рекламную площадку,
как попасть в закрытый круг топовых CISO.

Выпуск будет полезен руководителям ИБ, медиаспециалистам, продюсерам конференций и комьюнити-менеджерам.

⚪️ Смотреть выпуск по ссылке
😎 Здесь о кибербезе
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1👏1
ИИ в 2026-м находит вдвое больше уязвимостей, чем в 2025-м - и это не повод расслабляться

Цифры этого июля выглядят как показания счётчика Гейгера рядом с реактором. С января по 27 июля National Vulnerability Database зафиксировала 45 207 уязвимостей - и это уже почти столько же, сколько за весь рекордный 2025 год. Oracle в июле закрыла 1449 дыр против 309 годом ранее. Microsoft раскрыла 642 бага - против примерно 130 в прошлом июле, это крупнейший вторничный патч в истории компании. Google и Chrome починили 433 проблемы против 11 год назад.

Двигатель этого взрыва - тот же ИИ, который многие боятся как источник атак. Аналитик Recorded Future Александр Лесли отмечает: среднее время от обнаружения бага до готового эксплойта упало с 72 часов год назад до 24 часов сейчас. При этом, по данным CISA KEV, доля реально эксплуатируемых уязвимостей не выросла пропорционально - искать баги стало легче всем, и защитникам, и атакующим, и гонка идёт вровень. Тут же, 27 июля, Microsoft представила новый инструмент MAI-Cyber-1-Flash внутри MDASH, показавший 95,95% на бенчмарке CyberGym - часть более крупного Project Perception.

Это как если бы все вдруг получили супермощный микроскоп и обнаружили, что бактерий в квартире всегда было в десять раз больше, чем казалось. Ничего страшнее не произошло - просто стало видно то, что раньше пряталось в тени незнания.

Для обычных пользователей. Ждите более частых обновлений на телефоне и компьютере - это не баг работы вендора, а новая норма. Разумно включить автообновления везде и не откладывать установку патчей "на выходные".

Для бизнеса и CISO. Вал патчей без приоритизации утопит любую команду. Стоит обсудить с командой: есть ли риск-ориентированный подход к патч-менеджменту, а не "закрываем всё подряд по алфавиту", и стоит ли пилотировать ИИ-инструменты для поиска багов в собственном периметре, пока это не сделали за вас злоумышленники.

Мой прогноз простой: количество найденных уязвимостей будет расти ещё год-два, а потом рынок выработает новые практики приоритизации - иначе просто никто не выживет физически, руки у людей не бесконечны, даже если голова у ИИ работает быстро.


Автор: Беляев Дмитрий

〰️〰️〰️
📝Связаться с Дмитрием
〰️〰️〰️
👆👆👆👆👆

✔️Подпишись на канал🔥
🕒 [Ранний доступ к подкастам] 🔥
▶️ [Чат]
🛒 [Все проекты] 🔥
🟡 [Менторство] 🔥
⚡️ [Буст BS]
🤔 [Стикеры]

🔜🔜🔜
💥 Почему нужно попасть на проект [Belyaev_Security]

#кибербезопасность #cybersecurity #vulnerabilitymanagement #patchTuesday #AIinSecurity

Источники: The Star, The Hacker News про MDASH
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1🔥1
💥 Дайджест. ТОП новостей Июля на канале [BELYAEV_SECURITY]

Этот дайджест топовых новостей канала за июль - 10 минут, чтобы понять, чем жил ИБ-мир в июле: от уязвимостей в Cisco и SharePoint до правовых ударов по трансграничным данным и ИИ, который ломает экономику багбаунти


Читать полностью
Cisco SD-WAN: три разные уязвимости за четыре месяца в одном и том же компоненте.

Читать полностью
SharePoint: Microsoft сказал «маловероятно», а CISA — «патч к 4 июля или последствия».

Читать полностью
Schrems III на горизонте: Верховный суд США может обрушить трансатлантические потоки данных.

Читать полностью
В Threads всплыла схема обмана продавцов через удалённую оплату.

Читать полностью
Глава ИБ СДЭК Александр Савин рассказал, кому откажут на собеседовании даже с сертификатами.

Читать полностью
HackerOne заморозил Bug Bounty: ИИ нашёл так много багов, что платить не успевают.

Поделитесь им с друзьями, близкими и коллегами.

Такой контент повышает цифровую грамотность окружения и делает ваш круг общения чуть более защищённым.


〰️〰️〰️
📝 Связаться с Дмитрием
〰️〰️〰️
👆👆👆👆👆

✔️ Подпишись на канал 🔥
🕒 [Ранний доступ к подкастам] 🔥
▶️ [Чат]
🛒 [Все проекты] 🔥
🟡 [Менторство] 🔥
⚡️ [Буст BS]
🤔 [Стикеры]

🔜🔜🔜
💥 Почему нужно попасть на проект [Belyaev_Security]💥
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1🔥1🏆1
Атака без единого эксплойта: как обычная аренда GPU может расшатать энергосеть

Обычно, чтобы устроить проблемы энергосети, нужно ломать промышленные системы управления - контроллеры, SCADA, всё то, о чём пишут в фильмах про кибервойну. Исследование Bit2Watt, раскрытое 20 июля через Cyber Press, показывает вариант куда более скучный на первый взгляд и куда более тревожный на самом деле: можно просто быть обычным, легальным клиентом облака с доступом к GPU-инстансам.

Идея в том, что арендатор резко переключает нагрузку GPU между высокой и низкой интенсивностью с высокой частотой - и это дёргает потребление энергии так, что страдает качество питания в сетях, особенно там, где много возобновляемой генерации. Никакого взлома, никакого вредоносного кода в привычном смысле. Один из двух показанных методов, LTMA, вообще прячется внутри легитимного пайплайна обучения нейросети - для системы мониторинга это будет выглядеть как обычная тренировка модели, а не атака.

Представьте синхронное катание на качелях: если вся детская площадка вдруг начнёт раскачиваться в одном ритме, конструкция может не выдержать - даже если каждый ребёнок в отдельности делает вполне обычную вещь. Вот так один легальный тенант, вооружённый обычным доступом к GPU, теоретически способен раскачать энергосистему целого региона.

Для обычных пользователей. Риск пока теоретический и далёкий, но стоит иметь в виду: перебои света всё чаще могут быть не природным явлением и не аварией, а следствием цифровой активности, о которой вы даже не узнаете.

Для бизнеса и CEO с дата-центрами. Это повод спросить у своего облачного провайдера и энергетиков: мониторят ли они паттерны потребления клиентов на уровне частоты колебаний нагрузки, а не только суммарного объёма, и есть ли план на случай, если "просто обучение модели" окажется маскировкой атаки.

Пока это лабораторная демонстрация, а не атака из реального инцидента, и я не жду завтра выключения света из-за GPU-фермы. Но вектор слишком элегантный, чтобы его игнорировали - готов поспорить, что через год-полтора мы услышим про первый подтверждённый случай именно такого рода воздействия на инфраструктуру.

Автор: Беляев Дмитрий

〰️〰️〰️
📝Связаться с Дмитрием
〰️〰️〰️
👆👆👆👆👆

✔️Подпишись на канал🔥
🕒 [Ранний доступ к подкастам] 🔥
▶️ [Чат]
🛒 [Все проекты] 🔥
🟡 [Менторство] 🔥
⚡️ [Буст BS]
🤔 [Стикеры]

🔜🔜🔜
💥 Почему нужно попасть на проект [Belyaev_Security]

#кибербезопасность #cybersecurity #криптосети #энергетика #AIinfrastructure

Источники: Cyber Press о Bit2Watt
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1🤔1
Как надо проводить отпуск 😏
😁5
DeepSeek в России: одну уволили за утечку, а тысячи других сами утекли через Google

Есть темы, которые заходят абсолютно всем, потому что каждый второй хоть раз спрашивал у нейросети что-то, что не должен был. На этой неделе в России сразу два таких сюжета сошлись в одной точке - и оба про DeepSeek.

Сначала бизнес-история. Московская инжиниринговая компания увольняла директора по продажам с зарплатой 800 тысяч рублей в месяц - она заливала внутренние документы в DeepSeek, создавая риск их перехвата, дублировала корпоративную переписку на личную почту и раскрывала коммерческую тайну поставщику, который после этого просто пропал. Сотрудница пыталась через суд переквалифицировать увольнение в "по соглашению сторон" ради компенсации в 5 миллионов вместо предложенных 400 тысяч - но суд встал на сторону работодателя.

Параллельно СЕО-исследователь по имени David Konitzny обнаружил, что тысячи чатов пользователей DeepSeek, в основном на русском языке, можно найти прямо в поиске Google - функция "поделиться ссылкой" создавала страницы без защиты от индексации. Это не взлом: люди сами создавали публичные ссылки, но не знали, что они окажутся в выдаче. Около 3% найденных чатов содержали критичные персональные данные - паспорта, банковские карты, коммерческую тайну.

Это как если бы половина офиса вела личные дневники в общей гугл-таблице с открытым доступом "по ссылке" - и искренне не понимала, почему коллеги вдруг знают детали их ипотеки. По данным исследования МТС Линк, 78% россиян уже пользуются ИИ на работе и в жизни, но лишь 35% работодателей хоть как-то обучают сотрудников работе с нейросетями, и то не всегда с упором на безопасность.

Для обычных пользователей. Риск прямой: то, что вы считаете "просто спросил у бота", может стать публичным навсегда. Разумно - не делиться ссылками на чаты с личными данными и завести привычку проверять, что именно попадает в промпт, прежде чем нажать enter.

Для бизнеса и CEO. Это не вопрос запрета нейросетей - запреты не работают, люди найдут способ. Стоит обсудить с CISO и HR конкретную политику: какие данные категорически нельзя загружать в публичные ИИ-сервисы, и как это контролировать технически, а не только на словах в договоре.

Я убеждён, что эта история - только начало волны. Пока компании спорят, разрешать ли ИИ на рабочих местах, сотрудники его уже используют - вопрос в том, кто первым выстроит разумные границы, а не в том, случится ли следующая утечка.


Автор: Беляев Дмитрий

〰️〰️〰️
📝Связаться с Дмитрием
〰️〰️〰️
👆👆👆👆👆

✔️Подпишись на канал🔥
🕒 [Ранний доступ к подкастам] 🔥
▶️ [Чат]
🛒 [Все проекты] 🔥
🟡 [Менторство] 🔥
⚡️ [Буст BS]
🤔 [Стикеры]

🔜🔜🔜
💥 Почему нужно попасть на проект [Belyaev_Security]


#кибербезопасность #cybersecurity #DeepSeek #databreach #ИИнаработе

Источники: CNews, РБК про индексацию чатов, CryptoRank
Please open Telegram to view this post
VIEW IN TELEGRAM
3👍2🤝2