папкин ИБшник, мамкин хацкер
55 subscribers
776 photos
78 videos
19 files
244 links
Круглосуточный уголок shit-постинга на темы около DevSecOps, Reverse-Enginnering, NetDiscovery, DataMining. Ну и конечно же мемесы.
Download Telegram
🔬 Дилемма современного общества: тотальная зависимость от технологий при полной научной и технологической неграмотности

Мы живём в мире, где технологии пронизывают всё — от умной кофеварки до критической инфраструктуры (энергосети, финансы, оборона). Но большинство людей не понимает базовых принципов их работы.
Это не просто "лень учить". Это системный риск: кибербезопасность, манипуляция обществом, потеря контроля над будущим.
Соль в том, что мы юзаем технологии как чёрный ящик. Не нужно знать каждый транзистор, но базовое — HTTPS, DNS, криптография, как ИИ решает — должно быть понятно, хотя бы базово.

📊 1. Уровень научной и технологической грамотности
- PISA 2022 (тенденция сохраняется в 2025): только ~7% школьников OECD на топ-уровне науки (применяют абстрактные идеи к сложным ситуациям).
- В Китае: цель 15% населения с высокой научной грамотностью достигнута заранее (данные 2024).
- В России: ~70% с средним/высоким уровнем (данные 2020–2024), школьная грамотность растёт, но падает с возрастом.

Технологическая грамотность хуже: большинство не шарит в HTTPS (зелёный замочек), DNS, базовой криптографии или механизмах ИИ.

🔒 2. Риски в кибербезопасности — главный симптом проблемы
Отчёты 2025 (Verizon DBIR, IBM Cost of a Data Breach, APWG):
- Verizon DBIR 2025: человеческий фактор в ~60% инцидентов (ошибки, социальная инженерия).
- IBM 2025: глобально средняя стоимость инцидента $4.44 млн (спад благодаря ИИ в защите).
- APWG: >0.9–1.1 млн уникальных фишинг-кампаний в квартал, ~3–3.4 млрд писем ежедневно, QR-коды и ИИ-фишинг на подъёме.
- Глобальный ущерб от киберпреступности: $10.5 трлн (прогноз Cybersecurity Ventures).
- В России: ~627 тыс. киберпреступлений за январь–ноябрь 2025 (спад 10.8%), но ущерб от мошенничества ~134 млрд руб за 8 мес.

Фишинг работает, потому что люди не понимают: проверка сертификатов (SSL/TLS), протокол SMTP и оформление, подделка URL.

🤖 3. Чёрный ящик ИИ и потеря объяснимости
Современные нейросети — чёрные ящики даже для разработчиков. ИИ решает кредиты, найм, контент, диагностику без понятного "почему".
Пример: система COMPAS с предвзятостью. EU AI Act требует объяснимости для систем высокого риска, но технически это всё ещё сложно.
Мы доверяем ИИ жизни людей, но не можем объяснить его решения.

4. Дилемма Коллинриджа — почему не фиксим вовремя
David Collingridge (1980):
- Рано: легко менять, но риски неизвестны.
- Поздно: риски ясны, но технология встроена везде — менять дорого и сложно.

Мы в поздней фазе для интернета, смартфонов, ИИ: риски очевидны, но перестроить систему почти невозможно.

💡 5. Выводы и пути
Структурная проблема: технологии растут экспоненциально, образование и регуляции — линейно.

В какую сторону двигаться:
- Усилить науку и технологии в образовании с детства (не раз в неделю).
- Обязательные тренинги по ИБ в компаниях (с симуляциями атак, не галочка).
- Регуляции объяснимости и безопасности по дизайну (как в EU AI Act).
- Осознанность: пентестеры учат остальных.

Но я сомневаюсь в быстром фиксе данной ситуации за ближайшие 10 лет. Разрыв между "знающими" и "потребителями" растёт.


Это не элитизм — технологии усложняются быстрее, чем мы успеваем понять.

#имхо
Forwarded from Backconnect
Дорогие подписчики!

Мы поздравляем вас с наступающим Новым годом и желаем всего самого наилучшего, крепкого здоровья вам и вашим близким, успеха во всех ваших делах.

Поменьше инцидентов и регламентов, побольше спокойных дней и ночей =)

На некоторые вещи очень интересно смотреть в ретроспективе, поэтому мы (+ лучший в мире дизайнер) подготовили специальный новогодний выпуск, в котором собраны в супер сжатом виде самые важные новости мира ИБ за уходящий 2025 год.

Обнимаем вас, друзья!
👍1
Вчера вечером (30 декабря) какой-то Beatsaber слил полные PS5 ROM keys из PSP (Platform Security Processor). Это не просто ключики — это крипто-основа boot process. Полный 256-byte hex-dump + keyseeds теперь на PSDevWiki...
- Основной ROM key: EC0561F36B62400E6FA0EC2EDCFD8D17... (полный дамп на вики).
- Keyseeds #0-4, derived via AES-128-CBC/ECB от master keys.
- Бонусы: kernel keys, trophy keys (те же, что в PS4!), PKG RSA, M.2 SSD enc/dec.

Это не патчится, только новый hardware (PS5 Slim/Pro? PS6?).

Вот это подарок под Новый Год:
https://www.psdevwiki.com/ps5/Keys
🎉 2025 в ИБ: год supply-chain хаоса, китайского шпионажа и Windows-драм

Эх, товарищи, год кончается, а значит время подвести итоги. 2025-й вышел не таким взрывным, как предыдущие, но тихий он точно не был: рекордные утечки кредов (более 16 млрд!), ransomware по критике, китайцы в телекомах и вечная классика от микро-мягких. Знаешь, в чём прикол этого года? Атакующие всё чаще бьют по цепочкам поставок — один вендор падает, и весь мир в ауте.

Топ самых громких историй (по шуму, ущербу и даже геополитике):

1. Salt Typhoon: Китай годами сидел в телекомах 🇨🇳
APT-группа (приписывают Китаю) компрометировала провайдеров вроде Verizon, AT&T и десятки других по миру. Шпионаж на уровне метаданных миллионов людей + доступ к критической инфраструктуре. CISA орал весь год, но поздно - данные уже утекли.

2. ToolShell в Microsoft SharePoint 🔒
Чейн двух критичных уязвимостей (CVE-2025-53770 и CVE-2025-53771) - RCE без аутентификации. Китайские APT юзали активно, попали в госы и бизнесы. Microsoft опять "удивил" скоростью патчей. Linux-юзеры: "А мы говорили..." 🙂

3. Jaguar Land Rover: производство встало от ransomware 🏭
В сентябре заводы на недели остановились, потери в десятки миллионов. Плюс Scattered Spider (подростки + оргпреступность) рвали ритейл и автопром по UK и США.

4. Румыния: ransomware на национальном водоснабжении 💧
В декабре зашифровали 1000+ компов с помощью BitLocker. Вода текла вручную, админка легла. Урок: критическая инфраструктура - любимая мишень, а Windows-инструменты в руках атакующих = 3,14здец.

5. Рекордные утечки и крипто-кражи 💰
16+ млрд утёкших кредов по миру. Bybit сломали на $1.5+ млрд , а Северная Корея украла >$2 млрд в крипте. Плюс supply-chain через Drift/Salesloft.

Бонус-тренды:
- Supply-chain атаки везде (от SaaS до вендоров)
- AI ускоряет фишинг и социалку, а так же скам-slop
- Государственные APT не спят (Китай, КНДР и конечно США)

В общем, 2025 показал: патчить third-party - всегда отличная идея, zero-trust - не маркетинг, а базовая необходимость.
А регуляторы? А что регуляторы-то - как всегда, бегают за поездом.

И...

С Новым 2026-м! 🥂🔥
Пусть в новом году у вас будут жирные баунти, эпичные реверс-проекты, надёжные железки на открытых Linux-based дистов (без даунтайма и Windows-драм), продуктивные аудиты и чтобы все эксплойты использовали Вы, а не против Вас.

Товарищи, продолжайте развивать нашу сферу, стебать корпорации и строить суверенный стек, на сколько это возможно.

До встреч в 2026-м 🚀 🥂
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4
Сбой Logitech отрубил миллионы мышек

Вчера вечером у Logitech истек Apple Developer Certificate, компания просто забыла его продлить.

Из-за этого у всех пользователей MacOS отказалось работать приложение Options+, которое необходимо для настройки мыши.

Да, для последних моделях мышек Logitech сделали приложение обязательным, без него мышь просто не работает.

Патч для починки приложения появился буквально час назад, его нужно качать отдельно 🌟
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from vx-underground
This media is not supported in your browser
VIEW IN TELEGRAM
mfw I realize you can use C++ WINAPI COM IUIAutomation to communicate with Copilot directly and tell it do things like "execute this file" (Copilot is now Copiloting my malicious payload)
This media is not supported in your browser
VIEW IN TELEGRAM
Windows 7 можно активировать ключом Джеффри Эпштейна

На одной из фотографий в файлах Эпштейна нашли рабочий код активации винды. Причём это не обычная «семёрка», а Home Premium.
👍21
Буквально пару дней назад мир "потрясла" новость о том, что кто-то где-то то ли продает, то ли раздает 17,5 млн записей с данными пользователей Instagram. 🤡

Утверждалось, что данные получены в 2024 году и содержат адреса эл. почты, телефоны, имена, идентификаторы и т.п.

Что оказалось по факту - в открытый доступ в очередной раз кто-то выложил базу данных профилей, давно собранных из социальной сети Instagram, которая позже утекла из взломанного в 2020 году сервера сервиса dataviper.io. 🤣 Первый раз про эту базу в открытом доступе мы написали в феврале 2023 года. 🤦‍♂️

При этом, следует отметить, что в 2024 году действительно в продаже находилась другая база с 489 млн профилями Instagram, собранными через официальный API этой соцсети. 😎
Мне банили аккаунт Google, теперь меня забанили в Microsoft.

WELL WELL WELL
В инете опять (снова) заявляется, что в даркнет попала абсолютно вся информация пользователей отечественного мессенджера MAX.

Такое громкое заявление сделал хакер под ником CamelliaBtw. На DarkForum он опубликовал пост, в котором заявляется, якобы в руках атакующих оказалось 15,4 миллиона записей, включающих:

• ФИО
• Идентификаторы пользователей
• Номера телефонов
Токены сессий
Хеши паролей
Внутренние SSH-ключи
• Документация API
Исходный код бэкэнда
Файлы на AWS S3, незашифрованные медиа
• Журналы обмена сообщениями с марта 2025 года

Ждем утра. ВК дампят каждые 4 года.

upd: Коллеги по цеху говорят, что это очередная попытка собрать классы 😐
Please open Telegram to view this post
VIEW IN TELEGRAM
🗿2👾1
This media is not supported in your browser
VIEW IN TELEGRAM
Сегодня Википедии исполнилось 25 лет.
👍1
"Москва 24" говорит, что телегу начали частично блокировать. Типо как YouTube.
👍1
Forwarded from ТАСС
⚡️Суд постановил заблокировать Telegram в России

http://go.tass.ru/CYpe
папкин ИБшник, мамкин хацкер
"Москва 24" говорит, что телегу начали частично блокировать. Типо как YouTube.
Новые ограничительные меры в отношении Telegram в настоящее время не применяются — Роскомнадзор

Верим? Верим.

btw, CDN точно работает ужасно сегодня.