папкин ИБшник, мамкин хацкер
55 subscribers
776 photos
78 videos
19 files
244 links
Круглосуточный уголок shit-постинга на темы около DevSecOps, Reverse-Enginnering, NetDiscovery, DataMining. Ну и конечно же мемесы.
Download Telegram
Forwarded from .unsec
Злоупотребление сервисами (абьюз) ограничений Wi-Fi на борту самолета: SNI-bypass и DNS-туннеллирование и доверенные сервисы

British Airways
Автор описывает, как авиакомпания фильтрует бесплатный «месседжинг»-тариф по SNI (Server Name Indication) — по доменам, которые видны в начале TLS-рукопожатия; если SNI совпадает с разрешёнными доменами «мессенджеров», соединение пропускается, иначе — сбрасывается.

Обход: создать HTTPS-прокси на своём VPS, прогнать через него трафик и вручную установить SNI в клиентском TLS-handshake (например, через --resolve в curl или правку hosts), чтобы провайдер «думал», что это трафик к разрешённому домену (в статье используется wa.me (whatsapp) как пример). Для TLS-обёртки автор использует stunnel/самоподписанный сертификат и игнорирование проверок на клиенте.

Air Canada
Поскольку шлюз самолета не блокирует DNS-запросы, теоретически мы могли бы замаскировать наш прокси-сервер под DNS-сервер, открыть порт 53 для службы DNS, направлять все запросы через прокси-сервер, замаскированный под DNS-запросы, и таким образом обойти ограничения.

PySkyWiFi
PySkyWiFi — это сильно упрощённая версия протокола TCP/IP, которая передаёт все HTTP-запросы через аккаунт AirMiles из самолёта на компьютер, подключенный к интернету на земле. Служба, работающая на этом компьютере, отправляет HTTP-запросы за пользователя, а затем передаёт готовые HTTP-ответы обратно через аккаунт AirMiles в самолёт.

_______________

Почему Wi‑Fi в самолете такой ужасный, дорогой и до сих пор есть не везде и как это работает.
Grand Theft Auto VI выйдет в четверг, 19 ноября 2026 года.

Сколько же релизов передвинула она просто своим существованием.
Этот бро походу кодит на Xi++
🚨 С 1 марта 2026 года Роскомнадзор получит полный контроль над управлением интернетом в России.

Правительственное постановление №1667 закрепляет новые правила до 2032 года. Коротко по изменениям:
- Операторы связи обязаны исполнять команды Роскомнадзора: блокировки и ограничения будут вводиться централизованно.
- Интернет‑трафик можно будет перенаправлять через специальные государственные узлы.
- Ведомство получит возможность изменять маршруты передачи данных, включать фильтрацию и средства защиты (в т.ч как я понимаю и ТСПУ).
- В случае угрозы (например, кибератаки) допускается временная изоляция российского сегмента сети от глобального интернета. Примеры угроз, указанных в документе:
1. Перебои в доступе к телекоммуникационным услугам, включая вызов экстренных служб;
2. Кибератаки и несанкционированный доступ к управляющим системам;
3. Распространение запрещённого контента;
4. Нарушения при взаимодействии между различными сетями.


Официальное объяснение этой истории:
Меры вводятся для обеспечения устойчивости и безопасности Рунета, защиты от внешних атак и сохранения работоспособности сетей связи. Документ в общем-то и описывает регламент реагирования, определение угроз.



Фактически с весны 2026 года управление интернетом в России будет централизовано: операторы связи фактически лишаются самостоятельности в вопросах маршрутизации и фильтрации, а Роскомнадзор (который действует совместно с Минцифры и ФСБ) получает возможность как точечно блокировать ресурсы, так и полностью изолировать национальный сегмент сети.


Вообще - ожидаемо.
Даже как-то поздновато.
Просто напомню о существовании ФЗ-90 от 1 мая 19-ого года, он же о "суверенном интернете", а так же о том, что с нового года в 3 раза дольше будут хранить твой мемес про котика в разнообразных ОРИ (Организатор Распространения Информации). По русски говоря - соцсети, крупные форумы и так далее). Чекнуть сайт на этот предмет можно тут,
Кстати, а почему в ВК страница удаляется только через пол года? 😀
Please open Telegram to view this post
VIEW IN TELEGRAM
1
папкин ИБшник, мамкин хацкер
🚨 С 1 марта 2026 года Роскомнадзор получит полный контроль над управлением интернетом в России. Правительственное постановление №1667 закрепляет новые правила до 2032 года. Коротко по изменениям: - Операторы связи обязаны исполнять команды Роскомнадзора:…
Решил порыть инет на "а шо там за бугром-то? Свобода чуеца?". Если коротко - мы сильно отстаем по вводимым забугром ограничениям.


Начнем с США: CISA как "невидимый страж" инфраструктуры и EINSTEIN для слежки за трафиком

В Штатах прямого аналога ФЗ-90 нет — Первая поправка к Конституции якобы защищает свободу слова, но контроль маскируется под "защиту критической инфраструктуры" и "борьбу с киберугрозами". Ключевой игрок - Cybersecurity and Infrastructure Security Agency (CISA) при Министерстве внутренней безопасности (DHS), созданная в 2018 году по закону Cybersecurity and Infrastructure Security Agency Act. CISA координирует защиту всех секторов, включая коммуникации, и имеет полномочия на мониторинг, фильтрацию и даже принудительное вмешательство в трафик.

Фактически, с 2018 года CISA централизовала управление: провайдеры обязаны делиться данными о трафике, а алгоритмы (как в EINSTEIN) фильтруют "вредный" контент, который в случае "угрозы" (кибератака, дезинформация или же очередное голосование на ГосУслугах о выборе нового президента США 😀) они могут перенаправлять трафик через государственные узлы или требовать от частных компаний (AT&T, Verizon) фильтрацию - аналогично российским ТСПУ. Всё под соусом "защиты от внешних атак", но результат - потеря самостоятельности у операторов и платформ. Так же предложения вроде SOPA/PIPA (2011–2012) давали Минюсту право требовать от DNS-провайдеров блокировки целых доменов. Хотя их заблокировали протесты, эхо живёт: в 2023–2024 CISA координировала "борьбу с дезинформацией" во время выборов, требуя от платформ (Twitter/X, Facebook) модерацию контента под угрозой антимонопольных мер.

А в чрезвычайных ситуациях, например при "кибератаках" или "национальных угрозах" (аналогично российским примерам: перебои в услугах, несанкционированный доступ) CISA может активировать Binding Operational Directives (BOD) - обязательные приказы для агентств и частного сектора. Например, BOD 23-02 требует удаления публичных интерфейсов управления из интернета или внедрения Zero Trust Architecture для контроля доступа. Это позволяет временно изолировать сегменты сети, перенаправляя трафик через защищённые узлы. Официально - для защиты, но критики (EFF) называют это "теневым контролем", где частные ISP теряют автономность. Получается аж три рычага.



Перейдем к мусульманской пачке территорий под названием Великобритания: Ofcom как "цензор в белом халате" и Online Safety Act для тотальной модерации

В UK контроль подаётся как "самые сильные в мире законы о защите детей" - чисто по-британски, без намёка на тотальный контроль. Но по сути это аналог постановления №1667: Online Safety Act 2023 (OSA) даёт Ofcom (коммуникационному регулятору) полномочия над всем интернетом, включая соцсети, поисковики и мессенджеры. Ofcom - независимый, но подотчётный парламенту, теперь "интернет-страж", с правом на штрафы, блокировки и требование изменений в алгоритмах. OSA требует от компаний (Meta, Google, TikTok) "duty of care" - оценку рисков и активную модерацию. Платформы обязаны сканировать контент на "*harms" (терроризм, эксплуатация детей, насилие) и "legal but harmful" (драки, харассмент, дезинформация). Ofcom может требовать установки "accredited technology" (классический Man-in-the-Middle, когда есть невидимый участник по середине, через которого летят сообщения) для сканирования даже зашифрованных сообщений (end-to-end, как в WhatsApp), под угрозой штрафов до 10% оборота или блокировки сайтов. Они требуют прозрачности алгоритмов подачи (как контент показывается), а так же установки, угадай чего, ага-да аналогичных систем хранения, верификации и всего-всего самого демократичного.


Если коротко, то западный "свободный интернет" эволюционирует в тот же балкон, только с видом на демократию. В 2026-м, с ростом AIшек и выборов, жди эскалации большого брата.

Самое время почитать о шифропанках, дружище.
Please open Telegram to view this post
VIEW IN TELEGRAM
🗿1
https://www.rbc.ru/politics/07/11/2025/690d99ca9a7947e18cb44923

Просто процитирую часть новости:
Ограничение доступа к соцсетям и мессенджерам не поддержала большая часть россиян, опрошенных АЦ ВЦИОМ. Полученные данные свидетельствуют о поколенческом расколе в обществе по этому вопросу, сказал эксперт

. . .

- Среди «поколения цифры» (рожденные в 2001 году и позднее) положительно отреагировали на введенные ограничения только 5% опрошенных, а больше половины (58%) оценили их негативно.
- В «поколении оттепели» (рожденные до 1947 года) запреты поддержали почти треть опрошенных (30%), не поддержали — 19%, безразлично отнеслись четверть опрошенных и почти столько же затруднились ответить.
- Похожие цифры и у «поколения застоя» (рожденные с 1948 по 1967 год). Большинство представителей этого поколения (37%) одобрили ограничение на работу мессенджеров, недовольных — четверть опрошенных, безразлично отнеслись 30%, затруднились ответить — 8%.
- В поколении старших миллениалов (рожденные с 1968 по 1981 год) поддержал запреты почти каждый пятый (19%), негативно оценил почти каждый второй (46%), а треть выразила безразличие.



А ты че не в MAX'e то? 🙂
Please open Telegram to view this post
VIEW IN TELEGRAM
2
Хм, я тут задался философским вопросом.

В странах, где реализуется любое наблюдение, фильтрация трафика и де-анонимизация его источника, а так же люди, которые используют лазейки, средства маскировки и различные методы обеспечения стабильных каналов связи за пределы страны в которой они живут - можно ли назвать криптоанархистами?

И не является ли сам термин "Криптоанархизм" полит. уловкой при расцвете вычислительных мощностей...

Сложно.
Forwarded from НеКасперский
Вайб каторга

Разработчики open source библиотек заявили о несправедливой нагрузке со стороны Google.

Причиной всему лежит ИИ Google Project Zero под названием Big Sleep. Он находит в автоматическом режиме баги в open source проектах и буквально заставляет фиксить их своей политикой.

А политика Google обязывает публиковать уведомления об уязвимостях уже через 7 дней, даже если они еще не были исправлены. Это создает огромное давление на неоплачиваемых мейнтейнеров. А Patch Rewards Program от Google слишком ограничена и не покрывает реальные объёмы работ.

В свою очередь разработчик библиотеки libxml2, которую используют Safari, Chrome и Microsoft Office, объявил об уходе из-за выгорания.

Выходит, компания в формате еженедельника публикует свои уязвимости без какой-либо гарантии их закрытия. Интересная тактика 🙃

НеКасперский
Тони Старк - вайб кодер 🤣
Please open Telegram to view this post
VIEW IN TELEGRAM
1
Forwarded from vx-underground
> wake up
> take a shit
> get out of bed
> move trash off desk
> get on computer
> be rude to companies on the internet for discussing and/or implementing AI into their product
«Я у мамы ФСБ»: мошенники теперь прикидываются Федеральной службой безопасности, рассылая якобы официальные уведомления

Многие верят таким «документам» и в результате отдают деньги мошенникам, якобы участвуя в операции спецслужб.