Tenable проверяет ИИ-агентов для SOC с помощью OpenAI GPT
Tenable разработала систему Exchange Inspector для проверки ИИ-агентов, предназначенных для использования в системах безопасности.
Процесс проверки состоит из трёх этапов: автоматическое сканирование с помощью Tenable One AI Exposure, оценка с использованием моделей OpenAI GPT Cyber и финальная верификация исследователями безопасности Tenable. Система выявляет 15 типов уязвимостей, включая инъекции команд, раскрытие секретов и некорректное управление доступом.
Три ИИ-агента уже прошли проверку и получили статус «vetted». Один из них, SOC Hunter, сократил время поиска угроз на 75%.
Источник: Tenable
@cbunit
Tenable разработала систему Exchange Inspector для проверки ИИ-агентов, предназначенных для использования в системах безопасности.
Процесс проверки состоит из трёх этапов: автоматическое сканирование с помощью Tenable One AI Exposure, оценка с использованием моделей OpenAI GPT Cyber и финальная верификация исследователями безопасности Tenable. Система выявляет 15 типов уязвимостей, включая инъекции команд, раскрытие секретов и некорректное управление доступом.
Три ИИ-агента уже прошли проверку и получили статус «vetted». Один из них, SOC Hunter, сократил время поиска угроз на 75%.
Источник: Tenable
@cbunit
США назначили $10 млн за информацию о китайском хакере из группы Hafnium
Госдепартамент США объявил награду в 10 миллионов долларов за информацию о местонахождении Чжан Ю, гражданина Китая, которого обвиняют в участии в кампании взломов Hafnium.
По данным американских властей, Чжан Ю, директор Shanghai Firetech Information Science and Technology, действовал в интересах китайского правительства. В рамках этой кампании хакеры скомпрометировали тысячи компьютеров и похитили конфиденциальные документы и электронные письма. Чжан Ю также обвиняется в краже данных исследований COVID-19 у американских университетов, иммунологов и вирусологов, нарушив Закон о мошенничестве и злоупотреблениях компьютерными технологиями.
ⓘ Что такое Hafnium
Hafnium — это название кампании кибератак, которую связывают с китайским правительством. В рамках этой кампании злоумышленники использовали уязвимости в Microsoft Exchange Server для получения несанкционированного доступа к тысячам компьютеров по всему миру, кражи данных и установки вредоносного ПО.
Источники: The Record · The Hacker News · SecurityWeek
@cbunit
Госдепартамент США объявил награду в 10 миллионов долларов за информацию о местонахождении Чжан Ю, гражданина Китая, которого обвиняют в участии в кампании взломов Hafnium.
По данным американских властей, Чжан Ю, директор Shanghai Firetech Information Science and Technology, действовал в интересах китайского правительства. В рамках этой кампании хакеры скомпрометировали тысячи компьютеров и похитили конфиденциальные документы и электронные письма. Чжан Ю также обвиняется в краже данных исследований COVID-19 у американских университетов, иммунологов и вирусологов, нарушив Закон о мошенничестве и злоупотреблениях компьютерными технологиями.
ⓘ Что такое Hafnium
Hafnium — это название кампании кибератак, которую связывают с китайским правительством. В рамках этой кампании злоумышленники использовали уязвимости в Microsoft Exchange Server для получения несанкционированного доступа к тысячам компьютеров по всему миру, кражи данных и установки вредоносного ПО.
❝Through HAFNIUM, the CCP targeted over 60,000 U.S. entities, successfully victimizing more than 12,700 in order to steal sensitive information,” Brett Leatherman, assistant director of the FBI’s cyber division, said last year.❞
— Brett Leatherman, assistant director of the FBI’s cyber division
Источники: The Record · The Hacker News · SecurityWeek
@cbunit
Vendor lock-in в ИБ: Максим Степченков и Ева Беляева обсудили риски и решения
Разбор целиком: cbunit.ru
Источник: SecurityMedia
@cbunit
Разбор целиком: cbunit.ru
Источник: SecurityMedia
@cbunit
Splunk .conf26: запись трафика для обнаружения атак нулевого дня
Компании сталкиваются с проблемой обнаружения атак нулевого дня. ИИ ускоряет как поиск уязвимостей, так и их эксплуатацию. Стандартные логи и системы выборочной записи трафика (PCAP) неэффективны для расследования таких атак, так как не сохраняют содержимое вредоносного трафика.
Для решения проблемы Splunk .conf26 применил непрерывную запись всего трафика. Это позволило аналитикам воспроизводить прошлый трафик с использованием актуальных правил обнаружения. Такой подход помогает выявлять компрометации, произошедшие до установки патчей, или подтверждать отсутствие инцидентов.
ⓘ Что такое Agentic SOC
Agentic SOC — это концепция оперативного центра безопасности, который использует автоматизированные агенты для проактивного поиска угроз и реагирования на инциденты. Он дополняет традиционные SOC-процессы, позволяя быстрее анализировать прошлый трафик и выявлять скрытые угрозы.
Источник: Cisco Security
@cbunit
Компании сталкиваются с проблемой обнаружения атак нулевого дня. ИИ ускоряет как поиск уязвимостей, так и их эксплуатацию. Стандартные логи и системы выборочной записи трафика (PCAP) неэффективны для расследования таких атак, так как не сохраняют содержимое вредоносного трафика.
Для решения проблемы Splunk .conf26 применил непрерывную запись всего трафика. Это позволило аналитикам воспроизводить прошлый трафик с использованием актуальных правил обнаружения. Такой подход помогает выявлять компрометации, произошедшие до установки патчей, или подтверждать отсутствие инцидентов.
ⓘ Что такое Agentic SOC
Agentic SOC — это концепция оперативного центра безопасности, который использует автоматизированные агенты для проактивного поиска угроз и реагирования на инциденты. Он дополняет традиционные SOC-процессы, позволяя быстрее анализировать прошлый трафик и выявлять скрытые угрозы.
Источник: Cisco Security
@cbunit
Злоумышленники захватили домены верхнего уровня и выпустили поддельные сертификаты для Google
Злоумышленники захватили контроль над доменами верхнего уровня, изменив DNS-записи и получив поддельные HTTPS-сертификаты для нескольких доменов Google и других организаций.
Атаки затронули национальные домены верхнего уровня .gh (Гана), .sl (Сьерра-Леоне) и .as (Американское Самоа). Google заявил, что его системы не были скомпрометированы, а браузер Chrome заблокировал подозрительные сертификаты. В Google считают, что удостоверяющие центры (CA) действовали корректно.
Атаки такого типа позволяют злоумышленникам выдавать себя за легитимные организации и сайты без срабатывания браузерных предупреждений. Контроль над DNS и поддельный сертификат дают возможность перехватывать или изменять данные, а также распространять вредоносное ПО или проводить фишинг.
Источники: The Register · Malwarebytes Labs
@cbunit
Злоумышленники захватили контроль над доменами верхнего уровня, изменив DNS-записи и получив поддельные HTTPS-сертификаты для нескольких доменов Google и других организаций.
Атаки затронули национальные домены верхнего уровня .gh (Гана), .sl (Сьерра-Леоне) и .as (Американское Самоа). Google заявил, что его системы не были скомпрометированы, а браузер Chrome заблокировал подозрительные сертификаты. В Google считают, что удостоверяющие центры (CA) действовали корректно.
Атаки такого типа позволяют злоумышленникам выдавать себя за легитимные организации и сайты без срабатывания браузерных предупреждений. Контроль над DNS и поддельный сертификат дают возможность перехватывать или изменять данные, а также распространять вредоносное ПО или проводить фишинг.
Источники: The Register · Malwarebytes Labs
@cbunit
ИБ-Пророки обсудили будущее ИБ: защита личности, ИИ и скорость атак
На форуме GISDAYS 2026 прошла дискуссия авторов альманаха «ИБ-Пророк». Эксперты обсудили будущее информационной безопасности и ИТ.
Андрей Бийчук из МТС спрогнозировал переход от защиты устройств к защите цифровой личности. Он отметил, что мошенничество становится многоуровневыми схемами, требующими комплексного подхода.
Валерий Богдашов (R-Vision) предсказал развитие новых классов систем для управления данными из-за роста их объёмов и усложнения обработки. ИТ-инфраструктура трансформируется под внедрение таких систем.
Павел Дроговоз (МГТУ им. Баумана) сообщил о росте доли промышленных предприятий, использующих мультиагентные системы, с 6% в 2025 году до 28% к 2028-му. Он отметил гибкость и устойчивость таких систем.
Михаил Кадер (UserGate) ожидает появления прототипов решений, сочетающих ИИ и аппаратные ускорители, в ближайшие два года. Он прогнозирует разнообразие источников разработки таких решений.
Николай Нашивочников («Газинформсервис») выразил обеспокоенность скоростью атак (24–48 часов) и медленным выпуском обновлений (месяц). Он указал на слабость человеческого фактора и парадокс сохранения в топ-3 средств защиты устаревших технологий.
ⓘ Что такое «ИБ-Пророк»
«ИБ-Пророк» — аналитический проект компании «Газинформсервис», созданный совместно с редакцией журнала «Эксперт Северо-Запад». Альманах объединяет прогнозы экспертов в области информационной безопасности и ИТ.
Источники: SecurityMedia · CNews
@cbunit
На форуме GISDAYS 2026 прошла дискуссия авторов альманаха «ИБ-Пророк». Эксперты обсудили будущее информационной безопасности и ИТ.
Андрей Бийчук из МТС спрогнозировал переход от защиты устройств к защите цифровой личности. Он отметил, что мошенничество становится многоуровневыми схемами, требующими комплексного подхода.
Валерий Богдашов (R-Vision) предсказал развитие новых классов систем для управления данными из-за роста их объёмов и усложнения обработки. ИТ-инфраструктура трансформируется под внедрение таких систем.
Павел Дроговоз (МГТУ им. Баумана) сообщил о росте доли промышленных предприятий, использующих мультиагентные системы, с 6% в 2025 году до 28% к 2028-му. Он отметил гибкость и устойчивость таких систем.
Михаил Кадер (UserGate) ожидает появления прототипов решений, сочетающих ИИ и аппаратные ускорители, в ближайшие два года. Он прогнозирует разнообразие источников разработки таких решений.
Николай Нашивочников («Газинформсервис») выразил обеспокоенность скоростью атак (24–48 часов) и медленным выпуском обновлений (месяц). Он указал на слабость человеческого фактора и парадокс сохранения в топ-3 средств защиты устаревших технологий.
ⓘ Что такое «ИБ-Пророк»
«ИБ-Пророк» — аналитический проект компании «Газинформсервис», созданный совместно с редакцией журнала «Эксперт Северо-Запад». Альманах объединяет прогнозы экспертов в области информационной безопасности и ИТ.
❝Сейчас классически мы все рассуждаем терминами. Есть мошенничество телефонное, есть в мессенджерах, есть в интернете. Но в целом это всё цепочки одной схемы.❞
— Андрей Бийчук
Источники: SecurityMedia · CNews
@cbunit
Grid Protection Alliance устранила критические уязвимости в openPDC и openHistorian
Grid Protection Alliance выпустила исправления для уязвимостей в продуктах openPDC и openHistorian. Уязвимости позволяют удалённо выполнить код, повысить привилегии или получить доступ к топологии системы.
Уязвимости затрагивают openPDC и openHistorian версий до 2.9.482 и 2.8.585 соответственно. Для Docker-образов исправления не планируются. Рекомендуется обновить ПО до актуальных версий или проверить конфигурацию сетевых интерфейсов.
ⓘ Что такое openPDC и openHistorian
openPDC и openHistorian — это программные продукты для сбора, хранения и анализа данных энергетических систем. Они используются в критической инфраструктуре по всему миру для мониторинга и управления энергосетями.
Источник: CISA
@cbunit
Grid Protection Alliance выпустила исправления для уязвимостей в продуктах openPDC и openHistorian. Уязвимости позволяют удалённо выполнить код, повысить привилегии или получить доступ к топологии системы.
Уязвимости затрагивают openPDC и openHistorian версий до 2.9.482 и 2.8.585 соответственно. Для Docker-образов исправления не планируются. Рекомендуется обновить ПО до актуальных версий или проверить конфигурацию сетевых интерфейсов.
ⓘ Что такое openPDC и openHistorian
openPDC и openHistorian — это программные продукты для сбора, хранения и анализа данных энергетических систем. Они используются в критической инфраструктуре по всему миру для мониторинга и управления энергосетями.
Источник: CISA
@cbunit
#дайджест
Главное к исходу четверга (08.10):
🔸 Коммутаторы Cisco Nexus 3000/9000 уязвимы к RCE через MPLS OAM
🔸 Kaspersky NGFW 1.3 показал высокую производительность и защиту в тестах К2 Кибербезопасность
🔸 Tensorlake npm SDK скомпрометирован: кража учетных данных и распространение через ChainDrop
🔸 Tenable проверяет ИИ-агентов для SOC с помощью OpenAI GPT
Главное к исходу четверга (08.10):
🔸 Коммутаторы Cisco Nexus 3000/9000 уязвимы к RCE через MPLS OAM
🔸 Kaspersky NGFW 1.3 показал высокую производительность и защиту в тестах К2 Кибербезопасность
🔸 Tensorlake npm SDK скомпрометирован: кража учетных данных и распространение через ChainDrop
🔸 Tenable проверяет ИИ-агентов для SOC с помощью OpenAI GPT