InfoSec Context
110 subscribers
155 photos
1 video
185 links
Канал о событиях в сфере ИБ, которые дадут больше контекста для личной безопасности и безопасности малого бизнеса.

Предлагаю присоединиться к созданию открытой библиотеки информационной безопасности: https://islib.ru
Download Telegram
InfoSec Context
🗾 Жертва отсутствия плана восстановления Кажется весь мир с попкорном 🍿 наблюдает за разворачивающейся драммой с Jaguar Landrover. Кратко напомню - у них серьезный киберинцидент, который привел к остановке нескольких заводов.. Компания уже объявила об остановке…
🗾 Продолжение истории с JLR
По данным Коммерсанта, атака на предприятия автоконцерна Jaguar Land Rover обошлись экономике Великобритании 🇬🇧в $2,5 млрд.

Всего с 2 сентября (первая официальная новость) по 8 октября (объявлено о постепенном возобновлении работы) заводы 🏭 простаивали почти 6 недель. Прямой ущерб компании составил около $400 млн. фунтов. Правительству Великобритании даже пришлось выделить $2 млрд. для продолжения операционной деятельности.

📉 Ущерб от атаки получило около 5 тыс. подрядчиков и поставщиков JLR и стал самым экономически разрушительным киберинцидентом в истории Великобритании🇬🇧.

А мы должны сделать выводы из таких кейсов и не забывать о проведении учений по восстановлению😉.

📖 InfoSec Contex
Please open Telegram to view this post
VIEW IN TELEGRAM
📣 Черная пятница для мошенников
Друзья! Не только у нас бывают периоды выгодных покупок, но и мошенники 👽 радуются таким периодам ажиотажа.

Количество поддельных фишинговых сайтов ежегодно существенно увеличивается к периоду ноябрьских распродаж 💳 (11.11 и Черная пятница). В среднем в месяц компания BI.ZONE регистрирует около 100-150 таких сайтов, но к периоду распродаж их количество возрастает до более 2000 📈 за месяц.

Часто злоумышленники маскируют фишинговые сайты под реальные магазины, очень правдоподобно меняя буквы в адресе сайта, но используя официальный логотип. При этом большая часть сайтов регистрируются на иностранные домены, чтобы усложнить их блокировку.

❗️Напоминаю вам быть внимательными в Интернете всегда, а в периоды распродаж - особенно. Проверяйте адрес сайта, не переходите по ссылкам из СМС/мессенджеров и остерегайтесь слишком больших скидок.

📖 InfoSec Contex
Please open Telegram to view this post
VIEW IN TELEGRAM
Блокировки VPN сервисов
По данным Роскомнадзора, в 2025 году в России заблокировали еще 258 VPN сервисов📈.

Получается, что самые известные и, скорее всего, проверенные VPN сервисы уже заблокированы, и теперь очень легко нарваться на сомнительный сервис👹.

Друзья, обращаю вашевнимание, что сама технология VPN перенаправляет ваш траффик через чужой сервер, который может при этом читать его незашифрованную часть. Это означает наличие прямой сетевой связи вашего устройства с этим сервером📼. Соответственно, ваше устройство может быть атаковано как самим сервисом (через сеть или закладки в ПО), так и другими его клиентами (при ошибках в реализации архитектуры).

В общем случае, непроверенный чужой VPN - это как неизвестный Wi-Fi, зло 😁.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🚰 Уязвимость в заброшенной библиотеке
В библиотеке с открытым исходным кодом async-tar и ее форках (независимые проекты на базе кода) обнаружена серьезнейшая уязвимость в 🚨8.1 балл во CVSS. Проблема настолько серьезная, что даже получила свое название «TARmageddon».

Большинство платного/бесплатного ПО в той или иной степени использует свободно распространяемые программные зависимости (библиотеки) или даже цепочки из таких зависимостей 🟦. При этом разработчики не всегда следят за своими детищами, и многие становятся заброшенными, а некоторые при этом остаются очень популярными. Так получилось и на этот раз.

Уязвимая библиотека заброшена ⚙️. При этом у нее множество форков, часть из которых тоже заброшена. Соответственно, устранили ее далеко не все, а некоторые никогда не устранят. Например, один из самых популярных форков - tokio-tar, насчитывающий более 7 млн. скачиваний на crates.io и связи 📞 с разработчиками нет.

Появление таких уязвимостей подсвечивает системную проблему заброшенных open source компонентов. Tokio-tar использовался повсеместного в разных формах, и сейчас невозможно оценить масштаб возможного поражения, так как он остается неисправленным.

💬 Вывод: Пожалуй, только применение методик безопасной разработки для выявления таких компонентов в приложениях и их своевременная замена/обновление позволит устранять такие уязвимости, а это возможно только для поддерживаемого ПО. Соответственно, старые ИС 🖥 всегда будут под угрозой.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🙅‍♂️ Опасные QR-коды
Программы, сканирующие QR-коды, поддерживают форматы данных: URL, закладка в браузер, Email (с темой письма), SMS на номер (c темой), MeCard, vCard, географические координаты, подключение к сети Wi-Fi 💡и д.р.

Соответственно, в сам QR-код может быть зашит скрипт (например, javascrypt, открываемый браузером телефона) или MMI-код (выполняемый, звонилкой телефона).
Стандартные программы телефонов при открытии QR-кода часто даже не спрашивают владельца, а сразу выполнят его команду 😡. Человек без предварительной подготовки (специальной программы) не видит содержимое кода, не отсканировав его.
Причем большинство людей сканируют QR-коды из любопытства, забывая об их опасности🤪.

Злоумышленники 👹 , зная об этих особенностях, расклеивают свои заранее подготовленные QR-коды даже в общественных местах поверх легальных кодов. А далее ваше устройство исполняет команду или направляет вас на фишинговый сайт.

❗️В преддверии праздников 🇷🇺 и возможных поездок в новые места будьте бдительны и проверяйте, какие QR-коды сканируете и придерживайтесь кибергигиены.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🌇 Банковский android-троян
На просторах интернета появился интересный новый вредонос Herodotus🦠, который распространяется по модели «вредонос как услуга» (MaaS) то есть в аренду любому желающему.

Особенность новой версии в том, что, проникнув на устройство 📲, он не только видит все вводимые пароли и коды, подменяет страницы банков, но и умеет эмитировать поведение человека при вводе текста для обмана банковских антифрод систем.

Распространяется, как обычно, через фейковые приложения, устанавливаемые через различные схемы фишинга (мессенджеры, SMS и др.) с применением методов социальной инженерии)🤪.

Инструмент мошенников активно развивается и получает свои особенности для действия в различных странах.

❗️В связи с отличным развитием онлайн банкинга в РФ🇷🇺 можно смело утверждать, что данный вредонос уже атакует и пользователей из РФ. Обновите/установите антивирус и не устанавливайте неизвестные приложения или приложения из неизвестных источников, даже если это очень интересная игра с реальными призами.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🖥 Импортозамещение на максималках
РБК пишет, что в Госдуме обсуждается инициатива, которая обяжет коммерческие компании замещать иностранное программное обеспечение.

Ноги растут из поддержки государством информационной безопасности критической информационной инфраструктуры (КИИ) 🏭 и нашей ИТ-сферы через обеспечение рынка сбыта.

Сейчас замещать иностранный софт 🪟 обязаны госорганы, госкомпании и субъекты КИИ. Каким образом малый бизнес можно заставить импортозаместиться и как проверять, пока не понятно. Но вполне возможно, что бизнес таки обяжут импортозаместиться с определенными допущениями. Нечто подобное произошло с такси 🚕.

Я бы хотел обратить внимание читателей на общую тенденцию деглобализации и использования софта локального производства. Сейчас многим кажется, что с завершением СВО можно будет и дальше использовать софт производителей, которые ушли из РФ🇷🇺. Но, скорее всего, так уже не будет и сейчас самое время озаботится неспешным подбором аналогов (отечественных продуктов и open source) и их тестированием.

💬 Друзья, развиваем кругозор, тестируем новые решения. Особенно с учетом новой политики Microsoft📱, которая все системы завязывает на свои облачные учетные записи 🌈.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🍯 Горшочек с медом для защиты
Хочу напомнить своим читателям о таком простом, доступном и не всеми используемом средстве для защиты инфраструктуры, как Приманка (Honeypod).

Приманка представляет собой ресурс в инфраструктуре предприятия, который специально инсталлируется для привлечения внимания атакующего и сбора о нем информации 👋. Происходит это за счет открытия определенного перечня стандартных сетевых портов и при попытке подключения к ним выдающий тревожное сообщение.

Задумка в том, что штатные работники не должны сканировать сеть и порты серверов, а злоумышленник это сделает. И наш "сервер" - приманка, тут же об этом сообщит.
Реализация приманки достаточно проста. Мне даже попадались вариации на android 🌇, что позволяет развернуть ПО на старом смартфоне и получать уведомление сразу на его экран. По ссылке на Библиотеку есть описание технологии и ссылки на полезные материалы.

❗️Технология полезна и развилась в серьезные решения enterprise уровня за большие деньга. Но для небольших предприятий и собственной инфраструктуры эффективность/доступность технологии позволяет легко ее применить.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1
✉️ Защита электронной почты
Различные исследования показывают, что одной из самых популярных точек входа злоумышленника в инфраструктуру предприятия является электронная почта. Ее использование обычно колеблется в интервале 40-50% случаев, что очень много.

При такой популярности множество вендоров выпускают средства защиты электронной почты, но качество их фильтрации снижается 📉 с совершенствованием ИИ инструментов злоумышленниками.
Причем часто фишинг маскируется под внутрикорпоративную переписку, и пользователь ему изначально доверяет. Внутренней почте у пользователя есть полное доверие, и он не обращает внимания на внешний, хоть и очень похожий адрес отправителя.

Некоторые компании для борьбы с таким фишингом используют простой, но очень эффективный инструмент – на все внешние письма ставиться специальная пометка 🚨 в текст письма, которую пользователь сразу видит.
Подобная пометка существенно снижает риск того, что пользователь посчитает его доверенным. Наоборот, внешнее письмо в корпоративном стиле сразу увеличит его подозрение 🤨.

☝️ Прием очень действенный. Предлагаю брать на вооружение.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
#⃣ Решето в WordPress
За последние время появилось неприлично большое количество сообщений о серьезных уязвимостях в плагинах и темах к всеми любимой CMS WordPress.

Причем уязвимости затрагивают различные дополнения:
🟢King Addons for Elementor;
🟢Anti-Malware Security and Brute-Force Firewall;
🟢Copypress Rest API;
🟢Service Finder и др.
И это только недавние 🙄. За 2025 год их было много.

Плагины и темы для WordPress позволяют сделать CMS очень удобной и гибкой, но при этом увеличивают поверхность атаки, поэтому отказаться от их невозможно.

Для повышения безопасности вашего сайта рекомендую:
🟢Минимизировать количество плагинов и тем. Меньше допов = ниже риск.
🟢Устанавливать только популярные допы и не использовать заброшенные.
🟢Своевременно обновляться.
🟢Выполнять мониторинг на привилегированные учетные записи, изменения конфигурации и потери доступов у пользователей

Ну и как обычно:
🟢Используйте сложные пароли и двухфакторную аутентификацию.
🟢Осуществляйте бэкапирование.
🟢Потренируйтесь восстанавливать ресурс👍.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🗾 Харденинг веб‑серверов Nginx и Apache
Компании Bi.Zone выпустила очередную техническую статью о повышении безопасности веб‑серверов путём уменьшения потенциальных уязвимостей.

В статье рассмотрены общие настройки для веб‑серверов:
🟢Использование надежной конфигурации SSL/TLS
🟢Общие механизмы защиты веб‑серверов и мисконфигурации в них
🟢Ограничение информации о сервере
🟢Отключение ненужных HTTP‑методов
🟢Реализация политики безопасности контента (Content Security Policy, CSP)

Отдельно настройки для Nginx:
🟢Безопасные права доступа к файлам конфигурации
🟢Защита конфиденциальных каталогов и файлов
🟢Запрет на выполнение кода на стороне сервера в каталогах загрузки
🟢Использование заголовков безопасного соединения
🟢Механизм контроля доступа
🟢Мониторинг
🟢Ограничение частоты запросов
🟢Резервное копирование конфигурации и веб‑данных

Отдельно настройки для Apache:
🟢Защита конфиденциальных каталогов
🟢Использование пользовательских страниц ошибок
🟢Мониторинг
🟢Ограничение размера запроса
🟢Отключение листинга каталогов
🟢Регулярное создание резервных копий конфигурации Apache и веб‑данных

Статья описывает базовые методы харденинга и будет полезна всем кто использует данные веб‑сервера, даже в качестве чек-листа 👍.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
Простые пароли
Британская исследовательская компания Comparitech проанализировала более 2 миллиардов реальных паролей, опубликованных на форумах, посвящённых утечке данных, в 2025 году.

На основе этих данных они составили список наиболее часто используемых паролей. Понятно, что пароль «123456» стал лидером с 7,6 млн. использований. Но я бы хотел обратить внимание на некоторые «хитрые» и «сложные» пароли из топа:
🟢28 место – пароль «1q2w3e4r» использован 201 861 раз;
🟢33 место – пароль «qwertyuiop» использован 180 825 раз;
🟢49 место – пароль «Az@0987654321» использован 133 074 раз;
🟢55 место – пароль «mnbvcxz098» использован 121 713 раз.

Что я хочу этим сказать: Даже кажущиеся сложными пароли из последовательностей очень популярны и отгадываются менее чем за 100 попыток перебора 🙅‍♂️.
Также напомню, что обычно пароли в системах хранятся в хэшированном виде, а злоумышленники используют ранее сгенерированные хэши популярных паролей (радужные таблицы) для сверки данных хэшей вместо тупого перебора.

❗️Соответственно, хэши всех популярных парой у злоумышленника уже есть, и при проникновении в систему он их даже не будет долго перебирать. Используйте сложные и разные пароли для ресурсов, а для удобства их хранения можно подобрать правильный парольный менеджер.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
Роутер под чужим управлением
Достаточно давно мы слышим о выявленных зловредных ботнетах заражениях IoT-устройств, которые очень бодро участвуют в атаках на ресурсы интернета.

При этом злоумышленники постоянно совершенствуют свой арсенал захвата новых устройств и управления ими.

Для новой волны заражений ботнет RondoBox 🤖 уже использует 75 эксплоитов, что существенно расширяет количество доступных для заражения устройств. Любой домашний роутер📠 или другое «упрощенное» устройство, доступное из сети Интернет может быть взломано.

Защитится можно только своевременным обновлением микропрограммы устройства. Но многие вообще забывают о необходимости обновления домашних/офисных роутеров.

❗️Не забываем обновляться или при отсутствии обновлений применять другие митигирующие мероприятия для снижения риска.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🏭Штрафы за отсутствие импортозамещения в КИИ
На форуме CNews 11.11.2025 министр цифрового развития, связи и массовых коммуникаций Максут Шалаев сообщил о намерении скорректировать сроки перехода заначимых объектов КИИ на отечественное ПО.

Новый срок - 01.01.2028 (ранее был 01.01.2026). Также вводятся "оборотные" 😳 штрафы. По согласованию можно будет сдвинуть срок еще на 2 года.

Бизнес загоняют в скрьезные рамки в сложные для него времена... Также видно, что правительству очень понравилась тема именно с "оборотными" штрафами.

Даешь отечественное ПО в массы 🫡.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
😱1
InfoSec Context
📣 Черная пятница для мошенников Друзья! Не только у нас бывают периоды выгодных покупок, но и мошенники 👽 радуются таким периодам ажиотажа. Количество поддельных фишинговых сайтов ежегодно существенно увеличивается к периоду ноябрьских распродаж 💳 (11.11…
📈 Рекорд заблокированных сайтов
Как я ранее писал, мошенники всегда активируются к праздничным дням, и 11.11 - не исключение. Обычно самый пик активности по регистрации и использованию фишинговых сайтов приходится на та такие периоды.

Но, по данным газеты Известия, этот октябрь побил все рекорды, и было заблокировано рекордное количество вредоносных сайтов - 8254❗️ Большая часть > 6000 фишинговых.

Так как фишинг - это самый простой и доступный, но при этом эффективный способ отъема денег у населения, то количество схем фишинга только множится 📈. С ростом популярности Telegram 🌌 и его "анонимности" множество мошенников старается рассылать фишинг именно здесь (подарочный премиум, распродажи, лотереи и т.п.).

🧀 Бесплатный сыр часто в мышеловке 😉

📖 InfoSec Contex
Please open Telegram to view this post
VIEW IN TELEGRAM
🌌 Дуров удалил 500к каналов
Что ни день, то новый рекорд! Вчера модерация Telegram отличилась и уничтожила 519 645 каналов, что является абсолютным рекордом для площадки 😳.

Модерация мессенджера введена в 2015 году и с 2024 года применяет технологии ИИ. С начала текущего года Telegram уже удалил около 35 млн. групп и каналов. Количество блокировок постоянно растет, но и аудитория мессенджера также постоянно увеличивается.

💬Пользуйтесь правом пожаловаться на любое сообщение в чате, так как, судя по статистике, мессенджер на это реагирует.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🙏 Опасайся подрядчика своего
Специалисты PT подвели итоги расследований кибератак за последний год (4 квартал 2024 – 3 квартал 2025).

Самым интересным из отчета видится то, что за прошлый год в 2 раза 📈 увеличилась доля атак на организации через их подрядчиков - с 15% до 28%. И при этом увеличилось число атак на ИТ-организации (24% запросов).

Такой рост связывают с тем, что компрометация 🚰 поставщика услуг ИТ может открыть злоумышленникам доступ к инфраструктуре сразу многих их клиентов.

Некоторые ИТ-компании, особенно небольшие, уменьшая свои расходы, не вкладываются должным образом в ИБ. И это нужно учитывать при предоставлении им доступа в свою инфраструктуру. Считаю, разработка мер, снижающих риск атаки через поставщика услуг, является неотъемлемой частью заключения договора‼️

💬 P.S. Также в отчете есть 2 интересных числа:
1. Доля атак, при которых нарушалась непрерывность бизнеса, выросла до 55%.
2. В одном из расследований специалисты установили, что хакеры присутствовали в инфраструктуре предприятия почти 3,5 года
.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
📠 Keenetic принудительно обновили
Владельцы роутеров Keenetic обнаружили, что их устройства самостоятельно получили новую версию прошивки. Причем даже с отключенным автоматическим обновлением 😱.

Производитель подтвердил принудительное обновление оборудования и связал это с заботой о пользователях. Ранее Keenetic опубликовали информацию о наличии уязвимости в 8,8 балла по шкале CVSS, затрагивающей устройства с KeeneticOS ниже 4.3.

«Внутренние расследования показали, что эта уязвимость эксплуатируется автоматизированными сканерами паролей на устройствах с наиболее распространенными слабыми паролями. Последняя версия KeeneticOS 4.3 требует более надежных паролей и блокирует публичный веб-доступ, если установлен известный скомпрометированный пароль», — сообщили в компании.

Решение о принудительном обновлении устройств вызвало ожидаемую критику пользователей 🤬, а некоторые расценили произошедшее как свидетельство наличия бэкдора в прошивках роутеров.

💬Что тут скажешь, ситуация двоякая, но заставляет вспомнить, что большинством наших домашних устройств (телефоны, пылесосы, телевизоры, умные колонки и т.п.) уже управляем не мы.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
🛡 Защита периметра сети
На портале компании BI.Zone выложили новую интересную статью, посвященную защите внешнего периметра, но с применением кликбейтного названия «Ультимативный гайд по защите инфраструктуры от шифровальщиков и вайперов» 😁.

Статья неплохая и по некоторым пунктам дополняет базовую статью из Библиотеки ИБ, который можно использовать как чек лист.

💬 Предлагаю использовать информацию из обоих источников, так как применение этих мероприятий существенно снизит риск проникновения злоумышленника через сервисы внешнего периметра.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
👽 Месть работника
Как я уже писал ранее, необходимо настороженно относится к подключению подрядчиков в сеть предприятия. И текущее разбирательство в США только подтверждает это утверждение 🧐.

14 мая 2021 года обиженный увольнением системный администратор, используя украденные учетные данные подрядной организации, запустил PowerShell-скрипт и сбросил около 2500 паролей организации. Инцидент парализовал ее работу и работу подрядчиков, что привело к убыткам около 1 млн. $ 😲. А если бы подрядчика вынудили использовать 2FA, то такого могло бы не случится.

💬 Истории с подрядчиками или бывшими работниками постоянно всплывают в новостной ленте. Реализуйте строгий контроль доступа, разграничение полномочий и защиту сетевого периметра, и прибудет с вами безопасность.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM