Обычный пароль в наше время не может защитить владельца учетной записи от взлома и всем необходимо применять двухфакторную или многофакторную аутентификацию.
Звучит сложно, но настраивается достаточно легко и на рынке есть бесплатные и качественные инструменты.
Подробнее можно почитать в статье в Библиотеке информационной безопасности.
Библиотеку даже можно дополнить 😉
Please open Telegram to view this post
VIEW IN TELEGRAM
#вредныесоветы
✈️ Если странный незнакомец
Спамит месседжи в телеге -
Обязательно нажмите
Подозрительную ссылку.
"От случайного контакта
Не бывает осложнений", -
Подтвердит любая жертва
Венерической палаты.
🤡
Спамит месседжи в телеге -
Обязательно нажмите
Подозрительную ссылку.
"От случайного контакта
Не бывает осложнений", -
Подтвердит любая жертва
Венерической палаты.
Please open Telegram to view this post
VIEW IN TELEGRAM
Статья в CNews напоминает нам о вреде подключения к публичным сетям Wi-Fi. В периоды отключения мобильного интернета они спасают, но присутствуют значительные риски таких подключений.
Опасность состоит в том, что злоумышленник, имея полный доступ к оборудованию Wi-Fi может занять позицию между вами и точкой подключения и получать расшифрованную копию вашего траффика.
Такое подключение позволит злоумышленнику завладеть вашими паролями и подменять сервисы авторизации, получая коды доступа, вводимые Вами из SMS. Лучше посидеть немного без интернета, чем потом от этого "поседеть"
Please open Telegram to view this post
VIEW IN TELEGRAM
Компания BI.Zone опубликовала интересную техническую статью, в которой разобраны типичные ошибки в настройке Samba в Linux и показано как их избежать.
Статья будет полезна всем администраторам, так как охватывает как базовое безопасное использование Samba в роли файлового сервера, так и конфигурацию инструмента в роли контроллера домена Active Directory
Please open Telegram to view this post
VIEW IN TELEGRAM
Хорошей практикой при настройке систем является рассмотрение всех базовых настроек, а именно выбор хорошего и стойкого алгоритма шифрования с прицелом на будущее.
Например, Microsoft все еще предлагает применять по умолчанию для
Алгоритм RC4, разработанный в 1987 году, был взломан в 1994 году, после чего он неоднократно становился объектом успешных атак. В большинстве протоколов связи RC4 был заменён на более надёжные алгоритмы, однако в системе Active Directory он до сих пор используется в качестве основного метода аутентификации в Kerberos.
Как пишет Сенатор США Рон Уайден, наличие возможности оставить небезопасный алгоритм шифрования уже привело к реализации серьезных атак.
Please open Telegram to view this post
VIEW IN TELEGRAM
В настоящее время ситуация с отключением мобильного интернета приводит к проблемам с доступностью информационных систем. И если для физического лица это просто неудобство, то для юр. лиц снижает реализацию.
Предлагаю причастным к ИБ учитывать такие угрозы и участвовать в процессах обеспечения доступности.
Please open Telegram to view this post
VIEW IN TELEGRAM
islib.ru
Обеспечение доступности — Information Security Library
Доступность - это свойство информации и информационных систем быть доступными для авторизованных пользователей в нужный момент времени. Нарушение доступности приводит к простоям, финансовым потерям и репутационным рискам. Доступность информации является…
#вредныесоветы
📖 InfoSec Context
Если в фирме новый роутер📃 Стихи не моего авторства, а с просторов интернета, но очень жизненно.📠
Не придумывай напрасно
Непонятные пароли.
Заводские установки
Крякнуть хакеру👹 со стажем
Будет просто не под силу.
Please open Telegram to view this post
VIEW IN TELEGRAM
Компания Oligo опубликовала статью, где описала способ получения прав администратора в мультимедийной системе автомобиля с активированным Apple CarPlay.
Способ эксплуатирует уязвимость CVE-2025-24132, связанную с переполнением буфера стека в протоколе AirPlay, которая проявляется при подключении устройства к мультимедийной системе автомобиля.
Еще в апреле Apple
Please open Telegram to view this post
VIEW IN TELEGRAM
💰 Возможность монетизировать контент через плату за обучение нейросети на материале.
CNews сообщает, что в сентябре 2025 г. представлен открытый стандарт лицензирования контента Really Simple Licensing (RSL), который даст владельцам сайтов возможность определять условия оплаты за сбор ботами данных для обучения искусственного интеллекта (ИИ).
Стандарт основан на протоколе robots.txt и позволяет указывать поисковым роботам условия лицензирования и выплаты вознаграждения. Эти условия также могут быть встроены в онлайн-книги, видео и обучающие наборы данных, требующие компенсации авторам или издателям.
📖 InfoSec Context
CNews сообщает, что в сентябре 2025 г. представлен открытый стандарт лицензирования контента Really Simple Licensing (RSL), который даст владельцам сайтов возможность определять условия оплаты за сбор ботами данных для обучения искусственного интеллекта (ИИ).
Стандарт основан на протоколе robots.txt и позволяет указывать поисковым роботам условия лицензирования и выплаты вознаграждения. Эти условия также могут быть встроены в онлайн-книги, видео и обучающие наборы данных, требующие компенсации авторам или издателям.
Please open Telegram to view this post
VIEW IN TELEGRAM
В сети X опубликован материал описывающий внедрение зловредных промт-команд ИИ-ассистенту
Атака осуществляется внедрением вредоносного промта в описание события календаря, которое жертва получает на почту. При чтении ИИ-ассистентом события происходит выполнение команд злоумышленника
Такой вектор атаки возможен при использовании MCP взаимодействия календаря и ИИ-ассистента.
Друзья, не забываем про новые вектора атак и ограничиваем все неиспользуемые функции/взаимодействия ассистентов.
Please open Telegram to view this post
VIEW IN TELEGRAM
В Библиотеке информационной безопасности обновилась статья о защите сайтов от DDoS-атак. Ее можно и нужно дополнять, и со временем гайд станет не кратким.
Please open Telegram to view this post
VIEW IN TELEGRAM
islib.ru
Защита от DDoS-атак — Information Security Library
DDoS-атака (от англ. Distributed Denial of Service, распределённая атака типа «отказ в обслуживании») — это кибератака, целью которой является вывод из строя сетевого ресурса путем подавления его чрезмерным объемом бесполезного трафика от множества скомпрометированных…
В последней версии приложения добавлена поддержка цифрового ID, основанного на системе «Госуслуг».
Данный ID должен позволить юридически значимо подтверждать персональные данные. Для чего видимо потребуется изменить законодательство и сделать мессенджер аналогом паспорта.
Сейчас документы содержатся и их можно предъявить в приложениях Госуслуги, Госуслуги Авто и теперь еще в Max. При этом, каждое из приложений не заменяет паспорт.
Если в государстве идет жесткая борьба за защиту персональных данных, то кажется что зоопарк таких приложений нужно уменьшать.
Please open Telegram to view this post
VIEW IN TELEGRAM
На канале Pentest Lead Notes опубликован пост "Минимальный старт пентаста", который описывает мини гайд для новичков в этом вопросе.
Так как тема интересная и трендовая, то может быть полезна не только будущим пентестерам, но и всем интересующимся в ИБ.
В ближайшее время планирую добавить все указанные в гайде стандарты в Библиотеку информационной безопасности.
📖 Infosec Context
Так как тема интересная и трендовая, то может быть полезна не только будущим пентестерам, но и всем интересующимся в ИБ.
В ближайшее время планирую добавить все указанные в гайде стандарты в Библиотеку информационной безопасности.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2❤1
В данной ситуации стоит уповать только на спутники. Кажется всем стоит предусмотреть такое развитие событий в планах аварийного восстановления
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
Еще одна интересная новость от CNews за сегодня: обнаружена уязвимость в оперативной памяти DDR5. Уязвимость получила номер CVE-2025-620 с достаточно высоким уровнем 7.1.
Интересно то, что, согласно предварительным данным, большинство современных компьютеров планеты, выпущенных с 01.2021 по 12.2024 и использующих DDR5, не могут быть защищены от нее, так как лекарство сомнительно в части надежности системы.
Путь реализации атаки не простой, но фикса этой уязвимости нет и остается надеятся на наложенные средства защиты информации. Надyеюсь, у всех они есть и обновлены. 😉
Please open Telegram to view this post
VIEW IN TELEGRAM
😱1
В статье Ведомостей руководитель ИБ-направления «Телеком биржи» Александр Блезнеков сообщил, что доля персонализированных мошеннических звонков в крупных городах выросла за последний год с 10% до 30%
Его поддерживает руководитель проектов компании «Интеллектуальная аналитика» Тимофей Воронин и оценивает их число в 50%
Таргетированную атаку сложнее отбить. К таким атакам нужно готовить коллег, себя и родственников. Для детей и пожилых людей иногда проще поставить запрет на все неизвестные звонки в телефоне и мессенджерах .
Please open Telegram to view this post
VIEW IN TELEGRAM
Данные SlopAds-приложения генерировали 2,3 млрд рекламных запросов в день с устройств жертв.
Как пишет журнал Хакер, мошенники использовали в приложении множество уровней уклонения от обнаружения. Оно даже определяло, установлено ли на устройстве реального пользователя, а не анализирует ли его ИБ-специалист
В настоящее время инженеры Google удалили все известные SlopAds-приложения из магазина и обновили защиту, чтобы предупреждать пользователей об удалении любых таких приложений, обнаруженных на устройствах.
Please open Telegram to view this post
VIEW IN TELEGRAM
Как пишет SecurityLab, в прошивках данных роутеров выявлена критическая уязвимость CVE-2025-9961 (оценка по CVSS: 8.6
Уязвимость выявлена во встроенном средстве защиты, что прибавляет пикантности ситуации, и позволяет получить удалённый доступ в сеть жертвы.
TP-Link уже выпустила обновления прошивок, и всем пользователям рекомендуется обновится.
Please open Telegram to view this post
VIEW IN TELEGRAM
Кажется весь мир с попкорном 🍿 наблюдает за разворачивающейся драммой с Jaguar Landrover.
Кратко напомню - у них серьезный киберинцидент, который привел к остановке нескольких заводов..
⏸ Компания уже объявила об остановке производства до 24.09.2025, что может быть не финальной датой.
Если такие серьезные компании оказываются не готовы к атаке
Please open Telegram to view this post
VIEW IN TELEGRAM
В статье CNews поднимает вопрос небезопасной разработки отечественного ПО. Но видится, что это не только отечественная проблема.
Сообщается, что 28% компаний частично или полностью игнорируют принципы безопасной разработки, а 49% применяют их, но поверхностно. Такой подход делает решения этих компаний уязвимыми для злоумышленников.
Отмечается, конечно, и медленный рост в 14% компаний внедряющих DevSecOPs, но пока не достаточно.
Вывод можно сделать только один: надеятся на защищенность ПО не приходится и требуются мероприятия по созданию безопасной инфраструктуры с наложенными средстваи защиты информации.
Please open Telegram to view this post
VIEW IN TELEGRAM
Использование ИИ в фишинговых атаках становится глобальной тенденцией. Для успешной атаки в среднем теперь достаточно всего 40 секунд.
Anti-malware сообщает, что фишинг стал вторым по распространённости способом проникновения в ИТ-инфраструктуру компаний, его доля составила 30%. Первым пока остается использование учётных данных сотрудников, оказавшихся в открытом доступе после утечек (применялся в 35% атак).
Данные из утечек также позволяют персонализировать фишинговые письма, что делает их еще опаснее.
Please open Telegram to view this post
VIEW IN TELEGRAM