InfoSec Context
110 subscribers
155 photos
1 video
185 links
Канал о событиях в сфере ИБ, которые дадут больше контекста для личной безопасности и безопасности малого бизнеса.

Предлагаю присоединиться к созданию открытой библиотеки информационной безопасности: https://islib.ru
Download Telegram
Подскажите, сколько время?
Неочевидные случаи инцидентов ИБ, связанные с некорректным временем в системах, сейчас появляются все чаще. Причин может быть множество, но все они зависят от источника точного времени для системы.

Доверенными источниками точного времени зачастую принимаются (особенно в удаленных офисах) данные от сотовых операторов, данные GPS/Глонасс спутников и сервера NTP в Интернете. Но каждый источник из этого списка теперь может быть под угрозой:
🟠Сотовый сигнал может быть заглушен 🗣;
🟠При глушении данных GPS/Глонасс пользователю передаются не только ложные координаты, но и ложные данные о времени;
🟠Не только перебои с интернетом делают сервера NTP не доступными, но и сбои на самих серверах (сбой атомных часов NIST) возможен.

Основные возможные риски ИБ при установке некорректного времени:
🟠Для систем аутентификации и авторизации: сбои сертификатов систем аутентификации, VPN-туннелей, HTTPS-трафика и других.
🟠Для целостности данных и транзакций: нарушения механизмов репликации баз данных, системы контроля версий, финансовых транзакций и логов событий ИБ👽. Так как временные метки являются ключевым параметром для определения порядка операций и разрешения конфликтов.
🟠Для работы сетевых протоколов: например, сроков жизни кешей DNS (TTL).
🟠Прямые угрозы и атаки, связанные с временем: Time-shifting атака - злоумышленник может намеренно искажать время на целевой системе, чтобы «оживить» просроченные сертификаты и 👹подделать записи в логах, затруднив расследование.

💬Сбой точного времени — это не просто "часы сбились" . Это может стать серьезным инфраструктурным инцидентом, который может нарушит работу ИТ-систем и быть инициирован злоумышленниками. Соответственно, его необходимо рассматривать на уровне высокого риска и включать в планы по реагированию и восстановлению.

Возможные меры по снижению данного риска:
🟢Обеспечить избыточность источников времени;
🟢Использовать механизм криптографической аутентификации для проверки подлинности источников времени и защиты от подмены;
🟢Использовать для особо критичной инфраструктуры аппаратные NTP-серверы;
🟢Осуществлять мониторинг расхождения времени на критичных узлах.

Убить Время! Разве такое ему может понравиться! Если б ты с ним не ссорилась, могла бы просить у него все, что хочешь.
«Алиса в стране чудес» Льюиса Кэрролла


📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
💡 VPN-расширения шпионы
Любое дополнительное ПО, особенно контролирующее канал передачи данных 🔎, может и часто будет собирать Ваши данные. И хорошо если только собирать, а зловредное может еще и подменять номера счетов и крипто кошельков при переводах.

Как пример - недавнее исследование Koi Security. Ряд VPN-расширений собирали и продавали переписки пользователей с ИИ-чатами.

Одним из проверенных расширений было Urban VPN Proxy (более 6 млн. пользователей) которое, оказывается 😲, целенаправленно собирает переписки пользователя с ИИ-платформ. Для каждой платформы реализован отдельный механизм перехвата. Сбор включён по умолчанию и не может быть отключён. Единственный способ его остановить — удалить расширение. Даже при отключённом соединении перехватывает запросы и ответы и передаёт данные на серверы компании.

Проверка выявила сбор данных в других расширениях того же издателя — блокировщиках рекламы и «браузерных защитниках».

Данная практика сбора информации указана в политике конфиденциальности производителя (которую никто не читает 😈), и пользователь не может согласиться на заявленные функции расширения без одновременного сбора ИИ-переписок. Соответственно, это штатное поведение расширения.

💬 Предлагаю в своей практике минимизировать установку малоизвестного ПО и крайне осторожно относится к любым VPN-сервисам🧐.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
😆 #ИБ_Юмор

Шутка старая, но я хочу вам всем перед праздниками напомнить о серьезной активизации мошенников 👽 на праздники. Количество фишинга и скама в Интернете существенно возрастает 📈.

💬Берегите себя и близких.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🤪2
🔐 Слабые пароли
В статье в ТАСС приложена интересная инфоргафика по скорости подбора пароля в зависимости от его длинны и состава.

В утечках паролей за 2023–2025 годы специалисты выявили, что пользователи продолжают использовать слабые и повторно применяемые комбинации символов в паролях 🤪. Это сильно упрощает работу злоумышленников👽.
 
Более половины паролей (54%) в утечках 2025 года уже были в предыдущих утечках, а средний срок использования оценивается в 3,5 - 4 года. При этом часто используются простые последовательности элементов: "12345", слова вроде "love", имена и названия стран. Около 10% паролей содержали числа, похожие на даты (1990–2025), а каждый 200-й пароль заканчивался на "2024" 😆.

💬Хоть это и проблемно, но пароли необходимо периодически обновлять, использовать сложные и длинные пароли, а также применять двухфакторную аутентификацию. Помочь в решении проблем с придумыванием сложных паролей и их запоминанием могут помочь специальные парольные менеджеры.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
💾 Подробное логирование действий пользователя ПК
В различных сценариях может понадобится осуществлять подробное журналирование действий пользователя в ОС Windows 🌅, которые стандартными средствами не логируются ✍️. В этом вам может помочь небольшая бесплатная утилита: LastActivityView.

Данный инструмент собирает информацию из различных источников на запущенной системе и отображает журнал действий, выполненных пользователем:
🟢Выполнение файла EXE;
🟢Выбор файла в диалоговом окне открытия/сохранения;
🟢Открытие файла или папки;
🟢Просмотр папки в Проводнике;
🟢Установка программы;
🟢Запуск системы;
🟢Выключение системы;
🟢Перевод компьютера в режим сна;
🟢Возобновление из режима сна;
🟢Подключение сети;
🟢Отключение сети;
🟢Ошибка программы;
🟢Программа перестала отвечать (зависание);
🟢Синий экран смерти;
🟢Вход пользователя;
🟢Выход пользователя;
🟢Создана точка восстановления;
🟢Запуск установщика Windows;
🟢Завершение работы установщика Windows;
🟢Подключение беспроводной сети;
🟢Отключение от беспроводной сети.

Собранные данные можно легко экспортировать в файлы формата CSV, XML и HTML и анализировать другими средствами, например, бесплатным SIEM 😎.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🎄 Друзья! С наступающим вас Новым годом!

Желаю вам всего самого наилучшего, здоровья и пускай Новый 2026 год принесет вам только радость, а ваши активы всегда будут целостны, доступны и конфиденциальны! 🎄

А жители восточной части нашей любимой страны Новый год встретят уже через 25 минут🍾

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
😆 #ИБ_Юмор

Пользователи постоянно сами раскрывают свою анонимность 💯

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
😆 #ИБ_Юмор

Не забывайте, что культура ИБ в организациях дает +30% к защите 🛡

P.S. Пока праздники, нужно всем отдохнуть, вернусь сразу после 👾

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🌌Telegram может раскрыть Ваш IP-адрес
Текущая версия Telegram позволяет раскрыть реальный Ip-адрес клиента при переходе по ссылке в мессенджере. Даже если работать через прокси. Атака реализуется через стандартный формат Telegram для подключения к прокси серверам, например, https://t.me/proxy?server=1.1.1.1&port=1337. Но в качестве сервера подставляется адрес атакующего 👽.

При открытии пользователем подобной ссылки клиент 🌌Telegram пытается проверить доступность указанного прокси и устанавливает соединение напрямую, тем самым раскрывая реальный IP-адрес пользователя. Вредоносная ссылка может быть замаскирована под обычный web адрес или @ник пользователя, а сам переход осуществляется без предупреждений и дополнительных запросов.

Уязвимость затрагивает все клиенты Telegram и не исправлена.

❗️Друзья. Вообще, всегда нужно с осторожностью относиться к переходу по любым ссылкам.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
📬 Защита мессенджеров
Дорогие друзья!

Все мы давно перешли с SMS на мессенджеры 🌌, но защита информации в них — тема не менее важная. Я подготовил в Библиотеке информационной безопасности новую статью на эту тему.

Приглашаю всех ознакомиться с ней и, если есть желание или возможность, внести свои правки. Давайте делиться знаниями и развивать навыки в области кибербезопасности! 👍

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
1
🧠 Встроенный ИИ в Windows
Разработчики Microsoft в последних версиях Windows🌅 нам активно навязывают ИИ-инструменты. И ладно бы они еще ускоряли работы самой ОС, но нет, она теперь работает всё медленнее и медленнее 📉. Многие в этой связи уже начинают переходить или задумываться о переходе на Linux 🐧.

Не только скорость работы, но и явная повсеместная облачная 😶‍🌫️обработка данных на ПК, а также возможные проблемы с безопасностью👹, так как увеличивается поверхность атаки, вызывают не меньшее беспокойство.

Но есть разработчики, которые сопротивляются такому навязыванию ИИ 🎑 и создают свои PowerShell-скрипты, которые вырезают все ИИ-функции из ОС.

Использование подобных скриптов несет в себе определенный риск ИБ, но проект уже имеет 256 форков, что говорит о его развитии, и скоро мы можем ожидать появления оценки данного кода от ИБ-экспертов, что позволит его использовать без опаски.

💬 Берем попкорн и наблюдаем 🍿. Надеюсь, что для нас это будет win-win ситуация.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
3
😱 Очередной плагин WordPress c 10 по CVSS
В крайне популярном (более 40000 установок) плагине Modular DS (управление несколькими сайтами WordPress из одного интерфейса) выявлена критическая уязвимость CVE-2026-23550 с оценкой 10.0 по шкале CVSS‼️.

В уязвимых версиях (до 2.5.1) плагина использованы архитектурные решения, которые позволяют легко обходить механизмы аутентификации и входить в систему под учетной записью администратора без пароля. Нужно срочно обновляться. Причем, исходя из функционала плагина, его может использовать аутсорсная ИТ-поддержка именно вашего сайта 🙈.

💬 Как писал ранее, старайтесь везде минимизировать количество дополнительных плагинов и расширений, так как их код подвергается существенно меньшим проверкам или не подвергается совсем 🤓.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍1
🔐 Использование актуальных протоколов и алгоритмов шифрования
Свежий опубликованный Mandiant набор радужных таблиц для расшифровки хэшей протокола аутентификации Net-NTLMv1 побудил меня написать данный пост.

Каждый раз при разворачивании новой системы или интеграции мы сталкиваемся с выбором протокола/алгоритма шифрования 🔐. При этом зачастую применяем либо даем возможность системе использовать не новые протоколы/алгоритмы шифрования, а устаревшие. Так обычно делают для обеспечения 100% совместимости и нигде информацию о таких настройках не фиксируют.

Но в такой настройке и таится будущая заложенная бомба 💣. Через некоторое время количество систем вырастет, а интеграций умножится в разы. Системы начнут устаревать, а за ними и протоколы/алгоритмы шифрования, которые, как и Net-NTLMv1, станут уже опасными 🙅‍♂️ для инфраструктуры.

В будущем же будет чудовищно тяжело найти все системы/компоненты, которые применяют небезопасные протоколы/алгоритмы шифрования, определить возможность перевода на другие и осуществить саму перенастройку 👨‍💻.

💬 Соответственно, мой совет прост: старайтесь применять наиболее безопасные из возможных протоколов и алгоритмов шифрования, а также фиксируйте эти данные в документации или системе учета ИТ-активов. Это сэкономит вам кучу времени и нервов в будущем, когда и они устареют 😎.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1💯1
🖥 Контроль привилегированных доступов
Так как одним из популярнейших сейчас векторов атак является атака через подрядчика, то обеспечение контроля и управления привилегированным доступом (Privileged Access Management, PAM) является крайне важной частью ИБ 🛡.

К счастью, есть не только платные решения, но и достойный бесплатный open source продукт JumpServer. Хочу сегодня про него кратко рассказать.

Прелесть PAM-решений в том, что они представляют собой единый безопасный шлюз для доступа ко всем серверам, системам, сетевым устройствам и т. д. Вместо прокидывания прямых доступов 🔌 и раздачи администраторам аутентификационных данных 🔐, дается доступ только через JumpServer, который всё контролирует и записывает.

Ключевые функции и возможности:
🟢Единый портал для доступа, где указаны все ресурсы и права доступа;
🟢Многофакторная аутентификация доступа к порталу;
🟢Централизованное управление доступом пользователей к системам;
🟢Аудит всех действий и полная запись сессий.

Возможные недостатки (присущи всем PAM-решениям):
🟠Единая точка отказа (риск митигируется кластеризацией);
🟠Так как все сессии проходят через JumpServer, то требуется достаточная пропускная способность сети и мощность вычислительных ресурсов 📼;
🟠Требует настройки политик доступа и интеграций с LDAP/AD;
🟠Пользователи часто не хотят работать через PAM-решения.

💬 Резюмируя, JumpServer - очень полезный и бесплатный инструмент для контроля действий самых рискованных групп пользователей. Кажется идеальным для внедрения в малых и средних компаниях.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
👨‍💻 Возвращаем себе Госуслуги
В последнее время наблюдается рост случаев компрометации учетных записей на портале «Госуслуги». Поэтому решил написать краткий гайд на случай, если ваш аккаунт угнали 👹. В нем будут рассмотрены основные шаги, которые необходимо предпринять для минимизации ущерба и восстановления контроля над аккаунтом. А действовать нужно быстро .

0. Если от вашего имени уже осуществляются действия, то:
0.1. Обратитесь в отдел полиции с соответствующим заявлением.
0.2. Свяжитесь с банками, где у вас открыты счета.

1. Восстанавливаем доступ к аккаунту:
1.1. Попробуйте сбросить пароль стандартным способом («Восстановление» на странице входа).
1.2. Если сброс не работает, то попробуйте следующие варианты:
🟠Восстановить доступ через аккаунт банка, которые поддерживают авторизацию на портале.
🟠Обратиться на горячую линию «Госуслуг»: +7(800)100-70-10.Обратиться лично в МФЦ.

2. Действия после восстановления доступа к аккаунту:
2.1. Смените пароль на новый, более надежный.
2.2. Проверьте все свои данные в профиле и скорректируйте изменения ✍️, внесенные злоумышленниками.
2.3. Изучите историю последних запросов и операций в личном кабинете.
2.4. Закажите свою кредитную историю в бюро кредитных историй (БКИ), где она хранится, чтобы убедиться в отсутствии новых кредитов. Перечень БКИ можно получить непосредственно на портале «Госуслуги».

Что позволит защитить себя:
🟢Перестаньте передавать злоумышленникам коды из SMS 🤪.
🟢Поставьте самозапрет на получение кредитов (там же на портале «Госуслуги»).
🟢Добавьте «доверенный» контакт в настройках безопасности портала, он будет уведомлен при попытке смены пароля от аккаунта.

💬Надеюсь, никому данная инструкция не пригодится, но если пригодится, то позволит действовать быстрее и организованнее. Всем безопасности 🛡.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
1
🪲 Конец bug bounty?
Для состоявшегося ИТ-продукта вершиной проверки его защищенности считается участие в программах bug bounty (награда за поиск уязвимостей и ошибок). Обычно только уверенные в себе вендоры 😎 позволяют официально ломать свои ИТ-продукты, так как большое количество репортов может привести к серьезному репутационному ущербу 📉. Можно сказать, что в РФ такие программы только начали активно развиваться, но уже сама идея под угрозой.

Искусственный интеллект 🧠 (ИИ), который отлично справляется с рутинными задачами, начали массово использовать при поиске уязвимостей в программах bug bounty и написании отчетов.

Появилась даже первая громкая ласточка: «Curl объявил о закрытии программы bug bounty. Причиной стал неконтролируемый поток низкокачественных отчетов об уязвимостях, более 20% часть которых сгенерирована с помощью ИИ». У разработчиков уходило слишком много времени на обработку низкокачественных отчетов по не подтверждающимся уязвимостям (менее 5% подтверждений).

С одной стороны, низкокачественный ИИ-слоп 🎑, а с другой, ожидаемо, вендоры будут тестировать свои продукты с помощью ИИ самостоятельно, что существенно снизит количество простых уязвимостей и участников самих программ bug bounty. Вряд ли программы bug bounty совсем умрут, но трансформируются точно.

💬ИИ активно сносит целые направления деятельности людей в интернет. Посмотрим, что будет дальше. Очень интересно 🍿.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
💯1👀1
🚘 Атака на автосигнализации Delta
Факт атаки на автосигнализации Delta уже широко известен, поэтому подробно останавливаться на нем не стоит. Однако меня заинтересовал другой аспект: большинство специалистов по информационной безопасности, вероятно, не рассматривали 🤪 такую атаку как угрозу для бизнеса.

Поясню. Дело в том, что охранные системы 🛡, которые управляются через интернет, часто изолированы и управляются только через web-доступ. Если такая система установлена в автопарке компании, то о ее защите могут просто не подумать. Ведь риск остановки транспорта из-за сбоя системы не кажется очевидным.

Для частного владельца простой машины может быть неприятен, иногда критичен в дальней поездке, но в 99% проблема не столь критична, достаточно легко решаема 🚕.

Другое дело, если мы говорим о компании с существенной долей логистики. Один день простоя ее транспорта — и уже будут серьезнейшие финансовые и репутационные потери 💸.

💬 Считаю, функция информационной безопасности должна подсвечивать подобные риски для бизнеса, если применяются системы удаленного контроля и управления транспортом 🚚, и совместно с бизнесом должным образом работать с подобным риском.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2👍1
🔌 Уязвимость telnet
22.01.2026 опубликована серьезная уязвимость CVE-2026-24061 в серверном компоненте GNU InetUtils telnetd, которую используют множество дистрибутивов Linux.

Уязвимость имеет 9,8 балла CVSS ❗️и ей подвержены все версии компонента до 2.8. Ошибка позволяет злоумышленнику получить удаленно root-доступ без аутентификации 👽.

В первые же сутки опубликования уязвимость начали эксплуатировать. Причем самыми проблемными будут старые необновляемые устройства.

💬 Друзья, обновляйтесь. А на оборудовании/сервисах, которые не могут быть обновлены, необходимо данные сервисы отключить / заблокировать в сегменте.

Правило всегда отключать неиспользуемые сервисы должно исполняться всегда 🫡.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🏙 Не стоит надеяться только на антивирус.

В период бурного развития ИИ вирусы пишутся LLM-ками 🧠 в огромном количестве, и их код постоянно меняется, что усложняет детектирование. Антивирусы тоже не стоят на месте, но шанс пропустить вредонос увеличивается.

При этом мы не ожидаем, что вредоносным может стать сам антивирус, но и такое бывает 👨‍💻. 20.01.2026 злоумышленники взломали один из серверов индийского разработчика антивируса eScan (MicroWorld Technologies) и распространили через очередное обновление вредонос 🦠 среди небольшой части пользователей.

Вендор достаточно быстро выявил проблему, изолировал сегмент и выпустил специальные утилиты для клиентов, которые позволяли удалить вредонос. Но факт компрометации цепочки поставки ПО средства защиты информации серьезно бьет по репутации вендора. Тем более, что в 2024 году подобный случай уже был.

💬 Словом, взломать могут любого, а антивирус не должен быть единственным и последним рубежом обороны. У всех должны быть планы реагирования на инциденты и восстановления систем.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
📱Восстановление данных телефона
В репортаже BBC рассказывается, что британская полиция 👮‍♂️ планирует использовать новые устройства для извлечения удалённых данных смартфонов. Средство позволит извлечь сообщения, зашифрованные чаты, пароли и другие данные.

Применение силовиками и нашими в том числе, такого оборудования говорит нам о том, что для путешествий скоро будет необходимо иметь второй "чистый" телефон ☎️ и дополнительно озаботится о безопасности своих данных.

💬 Главное, чтобы "чистый" телефон не был "стерильным". Это обычно вызывает дополнительные подозрения.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🔐 Закат NTLM

В продолжение ранее написанного поста про протоколы и алгоритмы, дополню, что Microsoft 📱, понимая всю дырявость древнего протокола аутентификации NTLM, планирует его по умолчанию отключить в будущих версиях Windows 🌅. Но его можно будет включить через групповые политики, чем, видимо, и будут пользоваться системные администраторы.

Протокол NTLM используется с 1993 года 🪟. Начиная с Win 2000 ему на смену пришел более современный Kerberos. Но, несмотря на недостатки NTLM, его применяют и, скорее всего, продолжат для обеспечения совместимости старых систем.

❗️Основные проблемы с NTLM включают уязвимости, используемые в атаках типа NTLM relay и pass-the-hash.

Ранее Microsoft отказались только от NTLMv1, но теперь в рамках перехода к более безопасной аутентификации Microsoft реализует поэтапный план:

1️⃣ Администраторы получат улучшенные инструменты аудита в Windows 11 24H2 и Windows Server 2025 для выявления мест использования NTLM.
2️⃣ Во 2-й половине 2026 г. будут предложены дополнительные механизмы (IAKerb и Local KDC) для упрощения отказа от NTLM.
3️⃣ NTLM будет отключен по умолчанию в последующих выпусках Windows.

💬 Таким образом, Microsoft методом мягкой силы заставляет постепенно переходить на современные методы аутентификации. Задача ИБ минимизировать количество принудительных включений NTLM и митигация рисков для старых систем.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
👀2