InfoSec Context
110 subscribers
155 photos
1 video
185 links
Канал о событиях в сфере ИБ, которые дадут больше контекста для личной безопасности и безопасности малого бизнеса.

Предлагаю присоединиться к созданию открытой библиотеки информационной безопасности: https://islib.ru
Download Telegram
🚰 Уязвимость в заброшенной библиотеке
В библиотеке с открытым исходным кодом async-tar и ее форках (независимые проекты на базе кода) обнаружена серьезнейшая уязвимость в 🚨8.1 балл во CVSS. Проблема настолько серьезная, что даже получила свое название «TARmageddon».

Большинство платного/бесплатного ПО в той или иной степени использует свободно распространяемые программные зависимости (библиотеки) или даже цепочки из таких зависимостей 🟦. При этом разработчики не всегда следят за своими детищами, и многие становятся заброшенными, а некоторые при этом остаются очень популярными. Так получилось и на этот раз.

Уязвимая библиотека заброшена ⚙️. При этом у нее множество форков, часть из которых тоже заброшена. Соответственно, устранили ее далеко не все, а некоторые никогда не устранят. Например, один из самых популярных форков - tokio-tar, насчитывающий более 7 млн. скачиваний на crates.io и связи 📞 с разработчиками нет.

Появление таких уязвимостей подсвечивает системную проблему заброшенных open source компонентов. Tokio-tar использовался повсеместного в разных формах, и сейчас невозможно оценить масштаб возможного поражения, так как он остается неисправленным.

💬 Вывод: Пожалуй, только применение методик безопасной разработки для выявления таких компонентов в приложениях и их своевременная замена/обновление позволит устранять такие уязвимости, а это возможно только для поддерживаемого ПО. Соответственно, старые ИС 🖥 всегда будут под угрозой.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🙅‍♂️ Опасные QR-коды
Программы, сканирующие QR-коды, поддерживают форматы данных: URL, закладка в браузер, Email (с темой письма), SMS на номер (c темой), MeCard, vCard, географические координаты, подключение к сети Wi-Fi 💡и д.р.

Соответственно, в сам QR-код может быть зашит скрипт (например, javascrypt, открываемый браузером телефона) или MMI-код (выполняемый, звонилкой телефона).
Стандартные программы телефонов при открытии QR-кода часто даже не спрашивают владельца, а сразу выполнят его команду 😡. Человек без предварительной подготовки (специальной программы) не видит содержимое кода, не отсканировав его.
Причем большинство людей сканируют QR-коды из любопытства, забывая об их опасности🤪.

Злоумышленники 👹 , зная об этих особенностях, расклеивают свои заранее подготовленные QR-коды даже в общественных местах поверх легальных кодов. А далее ваше устройство исполняет команду или направляет вас на фишинговый сайт.

❗️В преддверии праздников 🇷🇺 и возможных поездок в новые места будьте бдительны и проверяйте, какие QR-коды сканируете и придерживайтесь кибергигиены.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🌇 Банковский android-троян
На просторах интернета появился интересный новый вредонос Herodotus🦠, который распространяется по модели «вредонос как услуга» (MaaS) то есть в аренду любому желающему.

Особенность новой версии в том, что, проникнув на устройство 📲, он не только видит все вводимые пароли и коды, подменяет страницы банков, но и умеет эмитировать поведение человека при вводе текста для обмана банковских антифрод систем.

Распространяется, как обычно, через фейковые приложения, устанавливаемые через различные схемы фишинга (мессенджеры, SMS и др.) с применением методов социальной инженерии)🤪.

Инструмент мошенников активно развивается и получает свои особенности для действия в различных странах.

❗️В связи с отличным развитием онлайн банкинга в РФ🇷🇺 можно смело утверждать, что данный вредонос уже атакует и пользователей из РФ. Обновите/установите антивирус и не устанавливайте неизвестные приложения или приложения из неизвестных источников, даже если это очень интересная игра с реальными призами.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🖥 Импортозамещение на максималках
РБК пишет, что в Госдуме обсуждается инициатива, которая обяжет коммерческие компании замещать иностранное программное обеспечение.

Ноги растут из поддержки государством информационной безопасности критической информационной инфраструктуры (КИИ) 🏭 и нашей ИТ-сферы через обеспечение рынка сбыта.

Сейчас замещать иностранный софт 🪟 обязаны госорганы, госкомпании и субъекты КИИ. Каким образом малый бизнес можно заставить импортозаместиться и как проверять, пока не понятно. Но вполне возможно, что бизнес таки обяжут импортозаместиться с определенными допущениями. Нечто подобное произошло с такси 🚕.

Я бы хотел обратить внимание читателей на общую тенденцию деглобализации и использования софта локального производства. Сейчас многим кажется, что с завершением СВО можно будет и дальше использовать софт производителей, которые ушли из РФ🇷🇺. Но, скорее всего, так уже не будет и сейчас самое время озаботится неспешным подбором аналогов (отечественных продуктов и open source) и их тестированием.

💬 Друзья, развиваем кругозор, тестируем новые решения. Особенно с учетом новой политики Microsoft📱, которая все системы завязывает на свои облачные учетные записи 🌈.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🍯 Горшочек с медом для защиты
Хочу напомнить своим читателям о таком простом, доступном и не всеми используемом средстве для защиты инфраструктуры, как Приманка (Honeypod).

Приманка представляет собой ресурс в инфраструктуре предприятия, который специально инсталлируется для привлечения внимания атакующего и сбора о нем информации 👋. Происходит это за счет открытия определенного перечня стандартных сетевых портов и при попытке подключения к ним выдающий тревожное сообщение.

Задумка в том, что штатные работники не должны сканировать сеть и порты серверов, а злоумышленник это сделает. И наш "сервер" - приманка, тут же об этом сообщит.
Реализация приманки достаточно проста. Мне даже попадались вариации на android 🌇, что позволяет развернуть ПО на старом смартфоне и получать уведомление сразу на его экран. По ссылке на Библиотеку есть описание технологии и ссылки на полезные материалы.

❗️Технология полезна и развилась в серьезные решения enterprise уровня за большие деньга. Но для небольших предприятий и собственной инфраструктуры эффективность/доступность технологии позволяет легко ее применить.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1
✉️ Защита электронной почты
Различные исследования показывают, что одной из самых популярных точек входа злоумышленника в инфраструктуру предприятия является электронная почта. Ее использование обычно колеблется в интервале 40-50% случаев, что очень много.

При такой популярности множество вендоров выпускают средства защиты электронной почты, но качество их фильтрации снижается 📉 с совершенствованием ИИ инструментов злоумышленниками.
Причем часто фишинг маскируется под внутрикорпоративную переписку, и пользователь ему изначально доверяет. Внутренней почте у пользователя есть полное доверие, и он не обращает внимания на внешний, хоть и очень похожий адрес отправителя.

Некоторые компании для борьбы с таким фишингом используют простой, но очень эффективный инструмент – на все внешние письма ставиться специальная пометка 🚨 в текст письма, которую пользователь сразу видит.
Подобная пометка существенно снижает риск того, что пользователь посчитает его доверенным. Наоборот, внешнее письмо в корпоративном стиле сразу увеличит его подозрение 🤨.

☝️ Прием очень действенный. Предлагаю брать на вооружение.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
#⃣ Решето в WordPress
За последние время появилось неприлично большое количество сообщений о серьезных уязвимостях в плагинах и темах к всеми любимой CMS WordPress.

Причем уязвимости затрагивают различные дополнения:
🟢King Addons for Elementor;
🟢Anti-Malware Security and Brute-Force Firewall;
🟢Copypress Rest API;
🟢Service Finder и др.
И это только недавние 🙄. За 2025 год их было много.

Плагины и темы для WordPress позволяют сделать CMS очень удобной и гибкой, но при этом увеличивают поверхность атаки, поэтому отказаться от их невозможно.

Для повышения безопасности вашего сайта рекомендую:
🟢Минимизировать количество плагинов и тем. Меньше допов = ниже риск.
🟢Устанавливать только популярные допы и не использовать заброшенные.
🟢Своевременно обновляться.
🟢Выполнять мониторинг на привилегированные учетные записи, изменения конфигурации и потери доступов у пользователей

Ну и как обычно:
🟢Используйте сложные пароли и двухфакторную аутентификацию.
🟢Осуществляйте бэкапирование.
🟢Потренируйтесь восстанавливать ресурс👍.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🗾 Харденинг веб‑серверов Nginx и Apache
Компании Bi.Zone выпустила очередную техническую статью о повышении безопасности веб‑серверов путём уменьшения потенциальных уязвимостей.

В статье рассмотрены общие настройки для веб‑серверов:
🟢Использование надежной конфигурации SSL/TLS
🟢Общие механизмы защиты веб‑серверов и мисконфигурации в них
🟢Ограничение информации о сервере
🟢Отключение ненужных HTTP‑методов
🟢Реализация политики безопасности контента (Content Security Policy, CSP)

Отдельно настройки для Nginx:
🟢Безопасные права доступа к файлам конфигурации
🟢Защита конфиденциальных каталогов и файлов
🟢Запрет на выполнение кода на стороне сервера в каталогах загрузки
🟢Использование заголовков безопасного соединения
🟢Механизм контроля доступа
🟢Мониторинг
🟢Ограничение частоты запросов
🟢Резервное копирование конфигурации и веб‑данных

Отдельно настройки для Apache:
🟢Защита конфиденциальных каталогов
🟢Использование пользовательских страниц ошибок
🟢Мониторинг
🟢Ограничение размера запроса
🟢Отключение листинга каталогов
🟢Регулярное создание резервных копий конфигурации Apache и веб‑данных

Статья описывает базовые методы харденинга и будет полезна всем кто использует данные веб‑сервера, даже в качестве чек-листа 👍.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
Простые пароли
Британская исследовательская компания Comparitech проанализировала более 2 миллиардов реальных паролей, опубликованных на форумах, посвящённых утечке данных, в 2025 году.

На основе этих данных они составили список наиболее часто используемых паролей. Понятно, что пароль «123456» стал лидером с 7,6 млн. использований. Но я бы хотел обратить внимание на некоторые «хитрые» и «сложные» пароли из топа:
🟢28 место – пароль «1q2w3e4r» использован 201 861 раз;
🟢33 место – пароль «qwertyuiop» использован 180 825 раз;
🟢49 место – пароль «Az@0987654321» использован 133 074 раз;
🟢55 место – пароль «mnbvcxz098» использован 121 713 раз.

Что я хочу этим сказать: Даже кажущиеся сложными пароли из последовательностей очень популярны и отгадываются менее чем за 100 попыток перебора 🙅‍♂️.
Также напомню, что обычно пароли в системах хранятся в хэшированном виде, а злоумышленники используют ранее сгенерированные хэши популярных паролей (радужные таблицы) для сверки данных хэшей вместо тупого перебора.

❗️Соответственно, хэши всех популярных парой у злоумышленника уже есть, и при проникновении в систему он их даже не будет долго перебирать. Используйте сложные и разные пароли для ресурсов, а для удобства их хранения можно подобрать правильный парольный менеджер.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
Роутер под чужим управлением
Достаточно давно мы слышим о выявленных зловредных ботнетах заражениях IoT-устройств, которые очень бодро участвуют в атаках на ресурсы интернета.

При этом злоумышленники постоянно совершенствуют свой арсенал захвата новых устройств и управления ими.

Для новой волны заражений ботнет RondoBox 🤖 уже использует 75 эксплоитов, что существенно расширяет количество доступных для заражения устройств. Любой домашний роутер📠 или другое «упрощенное» устройство, доступное из сети Интернет может быть взломано.

Защитится можно только своевременным обновлением микропрограммы устройства. Но многие вообще забывают о необходимости обновления домашних/офисных роутеров.

❗️Не забываем обновляться или при отсутствии обновлений применять другие митигирующие мероприятия для снижения риска.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🏭Штрафы за отсутствие импортозамещения в КИИ
На форуме CNews 11.11.2025 министр цифрового развития, связи и массовых коммуникаций Максут Шалаев сообщил о намерении скорректировать сроки перехода заначимых объектов КИИ на отечественное ПО.

Новый срок - 01.01.2028 (ранее был 01.01.2026). Также вводятся "оборотные" 😳 штрафы. По согласованию можно будет сдвинуть срок еще на 2 года.

Бизнес загоняют в скрьезные рамки в сложные для него времена... Также видно, что правительству очень понравилась тема именно с "оборотными" штрафами.

Даешь отечественное ПО в массы 🫡.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
😱1
InfoSec Context
📣 Черная пятница для мошенников Друзья! Не только у нас бывают периоды выгодных покупок, но и мошенники 👽 радуются таким периодам ажиотажа. Количество поддельных фишинговых сайтов ежегодно существенно увеличивается к периоду ноябрьских распродаж 💳 (11.11…
📈 Рекорд заблокированных сайтов
Как я ранее писал, мошенники всегда активируются к праздничным дням, и 11.11 - не исключение. Обычно самый пик активности по регистрации и использованию фишинговых сайтов приходится на та такие периоды.

Но, по данным газеты Известия, этот октябрь побил все рекорды, и было заблокировано рекордное количество вредоносных сайтов - 8254❗️ Большая часть > 6000 фишинговых.

Так как фишинг - это самый простой и доступный, но при этом эффективный способ отъема денег у населения, то количество схем фишинга только множится 📈. С ростом популярности Telegram 🌌 и его "анонимности" множество мошенников старается рассылать фишинг именно здесь (подарочный премиум, распродажи, лотереи и т.п.).

🧀 Бесплатный сыр часто в мышеловке 😉

📖 InfoSec Contex
Please open Telegram to view this post
VIEW IN TELEGRAM
🌌 Дуров удалил 500к каналов
Что ни день, то новый рекорд! Вчера модерация Telegram отличилась и уничтожила 519 645 каналов, что является абсолютным рекордом для площадки 😳.

Модерация мессенджера введена в 2015 году и с 2024 года применяет технологии ИИ. С начала текущего года Telegram уже удалил около 35 млн. групп и каналов. Количество блокировок постоянно растет, но и аудитория мессенджера также постоянно увеличивается.

💬Пользуйтесь правом пожаловаться на любое сообщение в чате, так как, судя по статистике, мессенджер на это реагирует.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🙏 Опасайся подрядчика своего
Специалисты PT подвели итоги расследований кибератак за последний год (4 квартал 2024 – 3 квартал 2025).

Самым интересным из отчета видится то, что за прошлый год в 2 раза 📈 увеличилась доля атак на организации через их подрядчиков - с 15% до 28%. И при этом увеличилось число атак на ИТ-организации (24% запросов).

Такой рост связывают с тем, что компрометация 🚰 поставщика услуг ИТ может открыть злоумышленникам доступ к инфраструктуре сразу многих их клиентов.

Некоторые ИТ-компании, особенно небольшие, уменьшая свои расходы, не вкладываются должным образом в ИБ. И это нужно учитывать при предоставлении им доступа в свою инфраструктуру. Считаю, разработка мер, снижающих риск атаки через поставщика услуг, является неотъемлемой частью заключения договора‼️

💬 P.S. Также в отчете есть 2 интересных числа:
1. Доля атак, при которых нарушалась непрерывность бизнеса, выросла до 55%.
2. В одном из расследований специалисты установили, что хакеры присутствовали в инфраструктуре предприятия почти 3,5 года
.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
📠 Keenetic принудительно обновили
Владельцы роутеров Keenetic обнаружили, что их устройства самостоятельно получили новую версию прошивки. Причем даже с отключенным автоматическим обновлением 😱.

Производитель подтвердил принудительное обновление оборудования и связал это с заботой о пользователях. Ранее Keenetic опубликовали информацию о наличии уязвимости в 8,8 балла по шкале CVSS, затрагивающей устройства с KeeneticOS ниже 4.3.

«Внутренние расследования показали, что эта уязвимость эксплуатируется автоматизированными сканерами паролей на устройствах с наиболее распространенными слабыми паролями. Последняя версия KeeneticOS 4.3 требует более надежных паролей и блокирует публичный веб-доступ, если установлен известный скомпрометированный пароль», — сообщили в компании.

Решение о принудительном обновлении устройств вызвало ожидаемую критику пользователей 🤬, а некоторые расценили произошедшее как свидетельство наличия бэкдора в прошивках роутеров.

💬Что тут скажешь, ситуация двоякая, но заставляет вспомнить, что большинством наших домашних устройств (телефоны, пылесосы, телевизоры, умные колонки и т.п.) уже управляем не мы.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
🛡 Защита периметра сети
На портале компании BI.Zone выложили новую интересную статью, посвященную защите внешнего периметра, но с применением кликбейтного названия «Ультимативный гайд по защите инфраструктуры от шифровальщиков и вайперов» 😁.

Статья неплохая и по некоторым пунктам дополняет базовую статью из Библиотеки ИБ, который можно использовать как чек лист.

💬 Предлагаю использовать информацию из обоих источников, так как применение этих мероприятий существенно снизит риск проникновения злоумышленника через сервисы внешнего периметра.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
👽 Месть работника
Как я уже писал ранее, необходимо настороженно относится к подключению подрядчиков в сеть предприятия. И текущее разбирательство в США только подтверждает это утверждение 🧐.

14 мая 2021 года обиженный увольнением системный администратор, используя украденные учетные данные подрядной организации, запустил PowerShell-скрипт и сбросил около 2500 паролей организации. Инцидент парализовал ее работу и работу подрядчиков, что привело к убыткам около 1 млн. $ 😲. А если бы подрядчика вынудили использовать 2FA, то такого могло бы не случится.

💬 Истории с подрядчиками или бывшими работниками постоянно всплывают в новостной ленте. Реализуйте строгий контроль доступа, разграничение полномочий и защиту сетевого периметра, и прибудет с вами безопасность.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
👽 Мошенникам все возрасты покорны
Друзья, если вы думаете, что перевод денег на «безопасный счет» это только удел пожилых доверчивых людей, то я спешу вас разочаровать – это не так. Более того, по «эффекту Долиной» пенсионеры уже сами кидают кого-угодно на деньги 🙈.

Дело в том, что мошенники для каждого возраста делают свой скрипт:
9–17 лет — обман в онлайн-играх, соцсетях («призы» или «прокачка» за данные карт родителей) и предлагают подработки (лайки/комментарии, «помощь в продаже» и продажа своей банковской карты), которые часто оказываются вовлечением в незаконные операции.
18–25 лет – обман в вакансиях, подработках и инвестициях, а также сайтах знакомств, где маскируется под просьбы оплатить билеты, подарки или доставку.
26–45 лет – обман в «инвестициях», подработках, вредоносными ссылками от маркетплейсов. Также уже работают звонки от «ЦБ» или «Росфинмониторинга» и необходимость перевести деньги «на резервный счёт».
45–60 лет – обман с использованием поддельных сотрудников госорганов, работников «ЖКХ», «налоговой» или «оператора связи/интернета».
61+ – многоходовые схемы с имитацией взлома сервисов и последующим звонком «из банка/ЦБ/ФСБ». Также актуальна схема «родственник в беде».

Причем это только типовые и уже сильно заезженные схемы, а они плодятся каждый день❗️

Применяйте базовые принципы защиты:
- если не нужно, то заблокируйте звонки с незнакомых номеров (актуально для детей и пенсионеров);
- инструктируйте детей и пожилых родителей.
- никому не называйте СМС-коды
- прерывайте разговоры с неизвестными для уточнения информации.
- перезвоните/сходите сами в госорган/банк/родственнику для уточнения.

Соблюдайте кибергигиену и не попадайтесь на уловки мошенников🧐.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🔐 Не теряйте ключи шифрования
IACR (International Association of Cryptologic Research) некоммерческая международная научная ассоциация криптологических исследований, являющаяся одной из ведущих мировых организаций в области криптографии, отменила результаты ежегодных выборов руководства.

Голосование проводилось через систему Helios, где каждый голос шифруется таким образом, чтобы тайна бюллетеня сохранялась, но каждый избиратель может подтвердить, что его голос подсчитан честно 👍.
Для расшифровки результатов выборов необходимо применить ключ расшифрования, который разделен на три части. По одной у каждого члена комиссии.

Но один из членов комиссии потерял свой приватный ключ 😲, и в результате Helios не смогла завершить процесс расшифровки, а получить и проверить окончательный результат выборов стало технически невозможно. Теперь ассоциация проводит повторные выборы, которые продлятся до 20 декабря 2025 года.

‼️Друзья, берегите любые свои ключи и особенно ключи шифрования.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🤩Мошенники «замораживают» SIM
Сейчас против граждан, вернувшихся из-за рубежа ✈️, активно используется новая схема мошенничества. Им приходит SMS-сообщение о необходимости «разблокировки» «охлажденной» ❄️ SIM-карты с фишинговой ссылкой, ведущей на поддельную страницу Госуслуги для аутентификации.

После ввода данных, как обычно, на гражданина выходят «правоохранители»/«сотрудники банка» с целью запугивания и завладения средствами.

Важно знать, что «Охлаждение» SIM-карт – это реальная мера, введенная Минцифры для борьбы с беспилотниками 🛸 и имеет свои особенности.

Операторы связи ограничивают мобильный интернет на SIM-картах, если:
🟠абонент не пользовался SIM-картой в течение 72 часов
🟠абонент вернулся из международного роуминга

Если одно из условий выполняется, доступ к мобильному интернету блокируется на 24 часа. Но даже при «охлаждении» гражданин может совершать звонки и пользоваться сервисами из списка исключений («Госуслуги», приложениями банков, «Яндекс» и др.)

Снять ограничение можно тремя легитимными способами:
🟢позвонив в call-центр вашего оператора;
🟢отправив SMS (без перехода по ссылкам!) в ответ на сообщение от оператора для прохождения проверки.
🟢ничего не делать. Доступ в интернет восстановится автоматически через 24 часа.

❗️Никогда не переходите по сомнительным ссылкам ни в каких SMS/сообщениях.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM