InfoSec Context
🚘 Атака на автосигнализации Delta Факт атаки на автосигнализации Delta уже широко известен, поэтому подробно останавливаться на нем не стоит. Однако меня заинтересовал другой аспект: большинство специалистов по информационной безопасности, вероятно, не рассматривали…
🍾 Теперь алкотестеры
Ранее я уже писал о необходимости учитывать кибератаки на подрядчиков, из-за которых могут быть нарушены уже ваши бизнес-процессы.
И вот новая кибератака на американскую компанию, производящую алкотестеры.
Теперь уже не сигнализации, а именно алкотестеры заблокировали доступ к множеству автомобилей 🚛 в 45 штатах, так как машина не поедет, пока они не пройдут тест.
💬 Что-то мне подсказывает, что это не частные автовладельцы, а, скорее всего, водители коммерческого транспорта.
📖 InfoSec Context
Ранее я уже писал о необходимости учитывать кибератаки на подрядчиков, из-за которых могут быть нарушены уже ваши бизнес-процессы.
И вот новая кибератака на американскую компанию, производящую алкотестеры.
Теперь уже не сигнализации, а именно алкотестеры заблокировали доступ к множеству автомобилей 🚛 в 45 штатах, так как машина не поедет, пока они не пройдут тест.
Please open Telegram to view this post
VIEW IN TELEGRAM
В марте команда экспертов RKS Global рассмотрела восемь популярных альтернативных Telegram-клиентов для Android и выяснила, что некоторые из них отправляют пользовательские данные на сервера в России 🇷🇺.
В связи с замедлением TG в РФ некоторые пользователи ищут альтернативы и пробуют сторонние клиенты
Исследователи подвергли статическому и динамическому анализу клиенты: Telegram X, Plus Messenger, Nekogram, Graph Messenger, «Телега», iMe, Forkgram, Mercurygram.
Можно сделать вывод, что есть безопасные варианты альтернативных мессенджеров, но они легко могут изменить поведение в следующем обновлении
Разработчики «Телега» объяснили связь компании с VK стандартными коммерческими отношениями, заявив:
«Телега» покупает у VK модуль для звонков и часть серверной инфраструктуры. Используются сервисы аналитики и хранения данных в Yandex Cloud. Это обычная практика разработки, которая не означает слияния бизнесов или потери независимости.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔎 Киберразведка (Threat Intelligence)
Очень полезный процесс сбора, анализа и применения данных об актуальных и потенциальных киберугрозах. Позволяет обеспечить ИБ актуальной информацией для распознавания угроз на ранних стадиях и принятия соответствующих решений.
Самостоятельно это делать очень затруднительно, и нам на помощь приходят уже готовые инструменты. Например, бесплатная платформа OpenCTI для управления киберразведкой👹 , которая помогает собирать, структурировать, анализировать и использовать данные об угрозах. Она связывает между собой информацию и добавляет контекст о:
🟢 злоумышленниках (APT-группы);
🟢 вредоносном ПО;
🟢 уязвимостях;
🟢 инструментах атак;
🟢 целях атак (компании, отрасли);
🟢 техниках атак (MITRE ATT&CK).
OpenCTI может автоматически подтягивать данные из: OSINT-источников, коммерческих TI-фидов, GitHub-репозиториев, платформ вроде MISP и локальных систем ИБ для сопоставления, а также поиска подозрительных активностей на основе TI👨💻 .
Главная фишка OpenCTI — это визуализация данных, что помогает аналитикам видеть полную картину атаки, а не отдельные куски.
💬 Словом, OpenCTI — это не просто база индикаторов компрометации, а аналитическая платформа, которая визуализирует сырые данные об угрозах в готовую картинку.
📖 InfoSec Context
Очень полезный процесс сбора, анализа и применения данных об актуальных и потенциальных киберугрозах. Позволяет обеспечить ИБ актуальной информацией для распознавания угроз на ранних стадиях и принятия соответствующих решений.
Самостоятельно это делать очень затруднительно, и нам на помощь приходят уже готовые инструменты. Например, бесплатная платформа OpenCTI для управления киберразведкой
OpenCTI может автоматически подтягивать данные из: OSINT-источников, коммерческих TI-фидов, GitHub-репозиториев, платформ вроде MISP и локальных систем ИБ для сопоставления, а также поиска подозрительных активностей на основе TI
Главная фишка OpenCTI — это визуализация данных, что помогает аналитикам видеть полную картину атаки, а не отдельные куски.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
Скоро будем или очень хорошо уметь настраивать VPN в обход DPI, или вспоминать, как пользоваться счетами. 😂
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1😁1
📦 Защита контейнерных сред
Облачные технологии и контейнеризация стали стандартом современной разработки, но вместе с гибкостью они принесли и новые вызовы для безопасности👽 .
Контейнеры и средства их оркестрации имеют специфическую архитектуру. В отличие от виртуальных машин, контейнеры разделяют одно ядро операционной системы хоста🐧 .
Пока освежал знания, написал✍️ небольшую статью «Защита контейнерных сред» на ресурсе ISLib, где разобрал на что нужно обратить внимание системным администраторам и специалистам по ИБ.
Можно использовать ее как чек-лист по соответствующим уровням защиты:
🟢 Защита образов контейнеров и их реестра
🟢 Защита среды исполнения
🟢 Защита оркестратора
🟢 Сетевая изоляция
🟢 Мониторинг и аудит
💬 Защита контейнеров должна прорабатываться как можно раньше (Shift Left Security) и не должна быть «пристройкой» в конце цикла разработки.
📖 InfoSec Context
Облачные технологии и контейнеризация стали стандартом современной разработки, но вместе с гибкостью они принесли и новые вызовы для безопасности
Контейнеры и средства их оркестрации имеют специфическую архитектуру. В отличие от виртуальных машин, контейнеры разделяют одно ядро операционной системы хоста
Пока освежал знания, написал
Можно использовать ее как чек-лист по соответствующим уровням защиты:
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
InfoSec Context
Когда в компании вводят PAM (система контроля привилегированного доступа), то со стороны ИТ одна мысль: «Зачем эта прослойка, через которую всё будет тормозить. И зачем ИБ-ники её нам пихают?»🤯
Раньше так и было. Но за последние годы PAM-решения сделали большой шаг вперед и выросли с надзирателя до ассистента. Их фишки даже позволяют ИТ задуматься о необходимости такой системы.
Современные PAM из коробки умеют создавать политику ротации паролей (например, менять пароль root каждые 6 часов). Системы сами при каждом запросе доступа проверяют срок действия пароля, а если он истек, то генерируют новый, меняют его везде (даже в AD) и только потом дают доступ.
Файлы с паролями на рабочем столе уходят в прошлое.
PAM умеет записывать сессию, и ничего не мешает использовать потом это видео как документацию🙌 для новичков.
При выполнении критических изменений кто-то из опытных экспертов может в реальном времени смотреть сессию и сразу вмешаться, если пойдёт что-то не так.
На портале PAM опубликован список доступных работнику серверов/приложений 🚀:
Современный PAM позволяет⚙️:
Главный страх ИТ: «А что, если сам PAM ляжет? Как получить доступ?».
Однако современные решения предусматривают 🛡 кластеризацию и работу через балансировщик, а также возможности реализации экстренного доступа.
Please open Telegram to view this post
VIEW IN TELEGRAM
💯1
Проект OpenSSL выпустил масштабное обновление до версии 4, в котором полностью отказался от устаревших механизмов ради повышения безопасности.
OpenSSL — это популярная библиотека с открытым исходным кодом, предназначенная для реализации криптографических функций
OpenSSL поддерживает множество алгоритмов шифрования, хэширования и работы с ключами. Библиотека применяется повсеместно
В новой версии:
Please open Telegram to view this post
VIEW IN TELEGRAM
Kubernetes активно развивается и появляются новые open source инструменты, которые могут быть полезны для ИБ.
Например, k8scout автоматически определяет, что будет, если служебная учетная запись будет скомпрометирована
Инструмент работает в двух режимах:
k8scout строит понятный граф
При этом каждое обнаружение включает в себя идентификаторы техник по нотации MITRE ATT&CK, оценку риска и пошаговый план атаки с указанием задействованных узлов графа.
Please open Telegram to view this post
VIEW IN TELEGRAM
Во время Второй мировой войны пилотов бомбардировщиков
После войны выяснилось, что большинство сбитых самолетов имели повреждения именно в этих местах. Военные столкнулись с ошибкой выжившего
С другой стороны, еще возможен вариант, когда ИБ анализирует только громкие успешные атаки и готовится к ним, при этом другие успешные атаки могут быть не замечены или скрыты, что создает ложное ощущение, что «мы понимаем угрозы», хотя картина неполная
Please open Telegram to view this post
VIEW IN TELEGRAM
Реагирование на новые трендовые уязвимости часто затруднено из-за нехватки информации. Важно вовремя узнать об уязвимости
Сегодня хотел бы описать полный цикл реагирования на новую уязвимость: от подготовки ее обнаружения до проверки устранения.
Шаг 0. Инвентаризация внешнего периметра
Используем CMDB для учета и описания активов. Мы должны знать все торчащие наружу сервисы. Возможно применение внешних EASM-платформ для выявления уязвимых сервисов. EASM (External Attack Surface Management) платформы сканируют внешний периметр и могут выявлять уязвимости.
Шаг 1. Узнаем о новой уязвимости
Создаем свой процесс мониторинга бюллетеней безопасности, NVD, БДУ ФСТЭК, социальных сетей, СМИ и Telegram
Шаг 2. Анализ уязвимости
Определяем продукт
Шаг 3. Подтверждение наличия уязвимости
Определение наличия уязвимого продукта в ландшафте и применимость уязвимости для конкретной конфигурации
Шаг 4. Непосредственное устранение уязвимости
Применяем необходимые патчи и временные меры на период тестирования
Шаг 6. Проверка устранения уязвимости
Проверяем установленные версии и артефакты деплоя
Шаг 7. Оценка процесса
Оцениваем процесс с 0 по 6 шаг для анализа узких мест и его совершенствования, так как скорость массовой эксплуатации 0-day уязвимости уже очень быстрая.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
В продолжение предыдущего поста, хотел бы добавить, что для предотвращения атаки нужно не просто закрывать уязвимости, но и понимать, как именно действуют злоумышленники
В условиях стремительного развития ИТ и оптимизации бюджетов ИБ, крайне важно учитывать, что:
Уязвимостей много, но эксплуатируются лишь некоторые
Безопасность должна строиться вокруг реальных угроз (групп атакующих, их инструментов и методов), а не абстрактных рисков (как в рекламе КАСКО, где на машину падает спутник 🛰).
Нужно учитывать, какие уязвимости есть в системе
Одна и та же уязвимость/система может быть критичной для одной компании, но совершенно незначимой для другой.
Она дает информацию об актуальных угрозах и средствах злоумышленников, предсказывать возможные атаки и быстрее реагировать на инциденты.
Please open Telegram to view this post
VIEW IN TELEGRAM
Праздник, посвящённый Дню Победы, символизирует победу над фашизмом и имеет глубокое историческое значение.
Однако этот день также можно рассматривать как праздник ИБ, так как в годы войны защита информации играла ключевую роль в обеспечении успеха военных операций. Шифрование сообщений, разведка и контрразведка — всё это было необходимо для сохранения жизней и достижения победы.
С праздником!
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3
🔐 Защита учетных данных в среде Windows.
Различные уязвимые конфигурации ПК/Сервера позволяют злоумышленнику украсть учетные данные и развить атаку.
Какие варианты харденинга возможны для снижения рисков:
1️⃣ Отключить WDigest. Этот старый механизм аутентификации Windows 🌅 может хранить пароль пользователя в памяти почти в открытом виде.
2️⃣ Защитить LSASS (Local Security Authority Subsystem Service) — службу подсистемы локальной безопасности в операционной системе Windows. Необходимо включать RunAsPPL для защиты процесса LSASS 🤖 . Это не абсолютная защита, но резко повышает сложность атаки.
3️⃣ Использовать Credential Guard. Данная функция защищает от атаки типа Pass-the-Hash (PtH) и Pass-the-Ticket (PtT), при которых злоумышленники пытаются получить хэши паролей 🔐 или билеты Kerberos для дальнейшего проникновения в сеть.
4️⃣ Убрать лишние привилегии у пользователей и разделить полномочия администраторов. Не должно быть администраторов с полным набором полномочий и доступов 👹 .
5️⃣ Настроить лимиты для RDP‑сессий. RDP используется администраторами, и настройка принудительного завершения неактивных сеансов предотвращает их сохранение на сервере. Это сокращает время доступности учетных данных администратора после завершения работы.
6️⃣ Защитить механизмы аутентификации: отказ от NTLM, отключить старое RC4 шифрование в Kerberos, включение администраторов в группу Protected Users (настройка может усложнить их работу) 🤩 .
7️⃣ Осуществлять управление локальными и сервисными учетными записями. Необходимо применять LAPS (обеспечивает уникальный пароль локального администратора на каждом устройстве) и gMSA (пароль автоматически генерируется и регулярно ротируется средствами AD).
8️⃣ Мониторинг и внедрение наложенных средств защиты 🛰 .
💬 Главное в защите — не надеяться только на антивирус, а выстраивать многоуровневую и многослойную защиту. Тогда даже если злоумышленник попал внутрь, украсть что-то ценное уже намного сложнее.
📖 InfoSec Context
Различные уязвимые конфигурации ПК/Сервера позволяют злоумышленнику украсть учетные данные и развить атаку.
Какие варианты харденинга возможны для снижения рисков:
Please open Telegram to view this post
VIEW IN TELEGRAM
Vulners
Управление уязвимостями в ландшафте сложно представить без получения информации об их наличии и оценки особенностей воспроизводства. Для этих целей всегда можно использовать специализированное ПО анализа, но зачастую у небольших предприятий такого нет или же ИБ хочется получить больше контекста по уязвимости😎 .
В данном случае нам на помощь может прийти ресурс https://vulners.com/ (не знаю как у вас, но мне доступен с VPN). Ресурс является большой БД💽 уязвимостей и агрегирует данные из более чем 2️⃣ 0️⃣ 0️⃣ источников, включая популярные другие БД уязвимостей, вендорские бюллетени, эксплойты, публикации на тематических ресурсах и данные из программ bug bounty.
Ресурс имеет бесплатный💸 план использования, который позволяет получать всю необходимую информацию при небольшом количестве запросов в день.
Одним из плюсов ресурса является представление данных в виде графа🧛♂️ связанных и скоррелированных между собой, что позволяет проводить всесторонний анализ уязвимостей с учётом дополнительных метрик и доп. информации. База не заменяет сканеры уязвимостей, а неплохо дополняет их.
💬 С учётом взрывного роста атакующих ИИ-инструментов 🤖 и ускорения использования опубликованных уязвимостей не грех пользоваться дополнительным бесплатным источником.
📖 InfoSec Context
Управление уязвимостями в ландшафте сложно представить без получения информации об их наличии и оценки особенностей воспроизводства. Для этих целей всегда можно использовать специализированное ПО анализа, но зачастую у небольших предприятий такого нет или же ИБ хочется получить больше контекста по уязвимости
В данном случае нам на помощь может прийти ресурс https://vulners.com/ (не знаю как у вас, но мне доступен с VPN). Ресурс является большой БД
Ресурс имеет бесплатный
Одним из плюсов ресурса является представление данных в виде графа
Please open Telegram to view this post
VIEW IN TELEGRAM
Дети по-прежнему входят в группу повышенного риска среди жертв интернет-мошенников.
Почти каждый пятый ребёнок (18%) в возрасте 5–17 лет уже сталкивался с мошенническими схемами или оказывался в потенциально опасных ситуациях в цифровой среде.
Несмотря на то, что современное поколение легко осваивает гаджеты и приложения, недостаток жизненного опыта делает детей уязвимыми: их проще ввести в заблуждение, запугать или манипулировать ими в интересах злоумышленников.
Топ-3 угрозы для детей в 2026 году:
Мошенники предлагают выгодную покупку внутриигровой валюты, скинов или аккаунтов. Ребёнок оплачивает «товар», но ничего не получает — деньги уходят безвозвратно.
Злоумышленники психологически давят на ребёнка: угрожают, что его родителям грозит уголовное дело (например, за «финансирование терроризма»). Испуганный ребёнок, желая защитить близких, выполняет указания: передаёт ключи, показывает места хранения ценностей или даже участвует в хищении.
Под предлогом «простого заработка» школьников уговаривают переводить сомнительные суммы на другие карты или зарубежные кошельки. По данным ЦБ РФ, каждый пятый дроппер — несовершеннолетний.
Последствия успешной атаки могут быть серьёзнее, чем кажется:
Как защитить ребёнка?
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1
Уровень автоматизации, замена людей ИИ и массовые увольнения разработчиков не прошли бесследно. В последнее время стали часто появляться новости об их ошибках по опубликованию того, что не должно было публиковаться.
И вот новый факап в отношении движка Chromium: инженеры Google
Предыстория
Проблему выявили ещё в конце 2022 года. Техника позволяет превратить браузер жертвы в «постоянного участника JS-ботнета». Да, JavaScript не получает прямого доступа к файловой системе, почте или операционной системе. Однако он может выполнять всё, что разрешено браузеру: проксировать трафик, участвовать в DDoS-атаках, автоматически открывать сайты, майнить криптовалюту
Особенно тревожно ситуация выглядит в Microsoft
Самое удивительное в этой истории — временной масштаб. Ошибка оставалась без патча более 42 месяцев. Видимо, так как баг не нарушает классические границы безопасности браузера и не даёт прямого доступа к системе, то в Google могли недооценить его реальную опасность.
Текущая ситуация
Разработчики случайно пометили проблему как исправленную ещё в феврале 2026 года, однако патч так и не был выпущен. Из-за этого через 14 недель система Chromium Issue Tracker автоматически сняла ограничения и сделала отчёт об уязвимости публичным — вместе с рабочим PoC-эксплоитом. Вскоре запись снова скрыли, но то, что появилось в сети уже остается в ней
Представители Google подтвердили, что им известно о ненамеренной публикации эксплоита, и они уже работают над полноценным исправлением. Однако пока патчей нет, эксперты рекомендуют:
Please open Telegram to view this post
VIEW IN TELEGRAM
Вам может позвонить «руководитель» и голос будет один в один, но это мошенник
02.06.2026
В чём проблема?
Мошенничество с имперсонацией (выдача себя за другое лицо, действие под именем или личностью другого человека без его разрешения) уже входит в перечень главных источников финансовых потерь (Интерпол заявляет о 400+ млрд. $ убытков в мире).
Стандартно злоумышленники комбинируют два приёма:
Что может новая защита?
На данный момент функция включена и работает по умолчанию в приложении Phone by Google следующим образом:
Как заявляется, всё происходит в реальном времени и со сквозным шифрованием. Понятно, что компетентные органы будут иметь свой корневой сертификат
Соответственно, функция работает, когда оба контакта используют приложение Phone by Google. Требуется Android 12+ и установленные приложения: Phone by Google, Contacts, Google Messages.
Функция построена на открытом стандарте RCS, поэтому другие производители и разработчики тоже смогут внедрить эту защиту. Ну а пока пользователи также могут использовать Phone by Google из Play Market.
Please open Telegram to view this post
VIEW IN TELEGRAM
В прошлом году разработчик опубликовал в сети свою историю, которая должна насторожить каждого. Как он заявляет: «Я был в 30 секундах от того, чтобы запустить малварь на своём компьютере». Данная история показывает, что даже опытные специалисты не застрахованы от изощрённых атак.
Для автора все началось с сообщения от компании Symfa (реальная компания, реальный профиль, 1000+ контактов). Сообщение было в профессиональном тоне 💼 с чётким предложением на частичную занятость.
Перед интервью «рекрутер» прислал ссылку на «тестовое задание»: Bitbucket-репозиторий с тестовым проектом (React + Node.js):
Так как возникла намеренная срочность, то автор решил быстро «пощупать» код — без песочницы, без Docker. Но перед запуском автор спохватился и задал простой вопрос своему AI-ассистенту (Cursor): «Проверь этот код на подозрительные активности: чтение файлов, доступ к криптокошелькам и т. п.»
И отлично сделал, так как внутри кода в массиве был закодирован скрытый URL, по адресу которого скачивался вредоносный пейлоад. При запуске кода злоумышленники получили бы доступ к: кошелькам, файлам, переменным окружения, базам данных.
eval(), new Function(), динамические импорты без явной необходимости — повод остановить и перепроверить.Please open Telegram to view this post
VIEW IN TELEGRAM
🇷🇺 Поздравляю вас с Днем России!
Это праздник нашей свободы и единства. Но пока вся страна видит привычные сервисы и работающие системы, именно ИТ и ИБ знает, сколько труда стоит за их стабильностью, безопасностью и доступностью.
Поэтому пусть ваш фаервол будет крепким, код — чистым, а угрозы — предотвращенными!
📖 InfoSec Context
Это праздник нашей свободы и единства. Но пока вся страна видит привычные сервисы и работающие системы, именно ИТ и ИБ знает, сколько труда стоит за их стабильностью, безопасностью и доступностью.
Поэтому пусть ваш фаервол будет крепким, код — чистым, а угрозы — предотвращенными!
Please open Telegram to view this post
VIEW IN TELEGRAM
У многих есть тот самый пароль, который они используют ВЕЗДЕ. Иногда это что-то простое, ну, вы знаете: день рождения кота, кличка собаки, "123456" или "qwerty". Иногда что-то особо сложное, но сильно постоянное. Сегодня хочу напомнить вам о ресурсе, который расскажет, насколько это была плохая идея.
Кто не знал, то знакомьтесь, возможно, это будущий источник ваших волнений — Have I Been Pwned
Что это и зачем оно нужно? Это самый известный в мире сервис, который покажет, утекли ли ваши личные данные и в каком сливе они засветились.
Как им пользоваться?
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1