Forwarded from Caplag | Платформа CTF
Погрузитесь в киберпанковый Сыктывкар - город уязвимостей, шифров и загадок, где важны знания кода, логика и командная работа.
Собирайте команду и участвуйте в новом CTF-турнире, который пройдёт в рамках цифрового фестиваля GAME-IT. Пройдите онлайн-отбор и получите шанс выйти в очный финал
Формат: командный
Регистрация: до 7 августа, 22:00
Онлайн-этап: 8 августа, с 10:00 до 22:00
Очный финал: 11 сентября в Сыктывкаре
https://caplag.ru/competitions/the-heart-of-sysola
Условия и порядок проведения представлены в Регламенте соревнований и Положении фестиваля.
Проведём GAME-IT вместе, в мире кода, логики и честной игры!
Увидимся на старте
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7❤🔥3🔥3👎2😁1
Самый успокаивающий материал из того, что я читал в последнее время.
В момент, когда все вокруг постоянно говорят тебе, что ты пропускаешь революцию, geohot написал статью, в которой напоминает, что текущее развитие AI — всего лишь следствие закона Мура.
В момент, когда все вокруг постоянно говорят тебе, что ты пропускаешь революцию, geohot написал статью, в которой напоминает, что текущее развитие AI — всего лишь следствие закона Мура.
the singularity is nearer
I love LLMs, I hate hype
I think from this blog you may misunderestimate how absolutely giddy I am about AI. I did hacking from 2007-2014, after that my whole career has been devoted to AI. I love the progress. I’m so excited for the new LLMs, self driving cars, video generation…
❤7🐳7
Команда исследования уязвимостей BI.ZONE обнаружила цепочку OnlyShells в OnlyOffice,
позволяющую получить шелл от NT AUTHORITY\SYSTEM при открытии специально сформированного файла.
Уязвимости мы нашли ещё в 2025, но долго ждали пока вендор всё исправит.
Мы написали статью с подробным описанием всех уязвимостей из цепочки.
позволяющую получить шелл от NT AUTHORITY\SYSTEM при открытии специально сформированного файла.
Уязвимости мы нашли ещё в 2025, но долго ждали пока вендор всё исправит.
Мы написали статью с подробным описанием всех уязвимостей из цепочки.
🔥22
This media is not supported in your browser
VIEW IN TELEGRAM
А вот видосик с демонстрацией эксплуатации:
1🔥12❤3
Forwarded from Sachok
В защиту национального мессенджера МАКС:
Вот все таки есть у нас стратеги в ряде компаний. Сделали неудобный мессенджер, с минимумом функционала и фич, не тратят, судя по всему, слишком много денег на разработку, думая в долгосрочной перспективе и понимая, что его выпилят из магазинов приложений. Поэтому народ не сильно расстроился, негатива нет.
А вот если бы сразу сделали такое приложением, которое было бы удобнее Telegram, в которое население само добровольно бы пошло, то, конечно, было бы обидно за удаления и за потраченные миллиарды.
Вот все таки есть у нас стратеги в ряде компаний. Сделали неудобный мессенджер, с минимумом функционала и фич, не тратят, судя по всему, слишком много денег на разработку, думая в долгосрочной перспективе и понимая, что его выпилят из магазинов приложений. Поэтому народ не сильно расстроился, негатива нет.
А вот если бы сразу сделали такое приложением, которое было бы удобнее Telegram, в которое население само добровольно бы пошло, то, конечно, было бы обидно за удаления и за потраченные миллиарды.
😁37❤3🐳2🌚2
Forwarded from DUCKERZ
На 1️⃣ 2️⃣ 3️⃣ 4️⃣ 5️⃣ 6️⃣ 7️⃣ открылась регистрация на Пляжный сезон!
Пляжный сезон стартует на нашей платформе уже 2 августа и продлится до 31 августа. Этот сезон пройдёт в формате турнира на выбывание с дуэлями 1 на 1.
Регистрация участников на основной этап сезона будет открыта в течение недели, с 15.07 по 22.07. На основании заявок будет отобрано 16 человек, которые будут участвовать в турнире. Все дуэли будут проходить в прямом эфире, участники будут решать задания в реальном времени и транслировать экран, а ведущие комментировать происходящее.
Для участников, не прошедших отбор, а также пользователей платформы, не подававших заявку, во время сезона будут выложены отдельные задания, анонс которых будет проходить на стримах. За решение этих заданий предусмотрен отдельный призовой фонд.
Спонсором сезона выступает🐂 BI.ZONE Bug Bounty
Призы за турнир:
🐥 1 место – мерч от BI.ZONЕ Bug Bounty и секретный суперприз
🐥 2 место – мерч от BI.ZONЕ Bug Bounty и DUCKERZ
🐥 3 место – мерч от BI.ZONЕ Bug Bounty
Призы за сезонные задания:
🐥 1-3 место – мерч от BI.ZONЕ Bug Bounty
Подать заявку на участие:
👉 Регистрация 👈
🐥 Канал | 🐥 Чат | 🐥 Платформа | 🐂 Спонсор сезона | 🪲 тг канал
Пляжный сезон стартует на нашей платформе уже 2 августа и продлится до 31 августа. Этот сезон пройдёт в формате турнира на выбывание с дуэлями 1 на 1.
Регистрация участников на основной этап сезона будет открыта в течение недели, с 15.07 по 22.07. На основании заявок будет отобрано 16 человек, которые будут участвовать в турнире. Все дуэли будут проходить в прямом эфире, участники будут решать задания в реальном времени и транслировать экран, а ведущие комментировать происходящее.
Для участников, не прошедших отбор, а также пользователей платформы, не подававших заявку, во время сезона будут выложены отдельные задания, анонс которых будет проходить на стримах. За решение этих заданий предусмотрен отдельный призовой фонд.
Спонсором сезона выступает
Призы за турнир:
Призы за сезонные задания:
Подать заявку на участие:
Please open Telegram to view this post
VIEW IN TELEGRAM
👎13👍8❤5🔥5
Forwarded from BI.ZONE
В этом году мы полностью изменили формат.
Не будет разделения на два тура, отбор сразу в финал через форму регистрации. Участвовать смогут 10 команд из 3 человек.
Соревнование продлится 8 часов полностью без интернета.
Формат: офлайн в Москве.
Когда: 19 августа в 11:00.
Категории: Web, PWN, Reverse, Crypto.
Призовой фонд:
И приятный бонус: первым трем командам в рейтинге мы подарим бесплатные проходки на OFFZONE.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3👎3❤1😁1🤔1🤣1💔1
Уязвимость нашел @bavette_13, за что ему объявляется партийная благодарность
❤5
Forwarded from BI.ZONE
Наши эксперты выявили уязвимость BDU:2026-04064 в цифровой платформе Directum RX. Она связана с процессом десериализации данных из пользовательского ввода и позволяет атакующему выполнять произвольный код, если у него есть доступ к любой учетной записи сервиса.
Эксплуатация подобных RCE-уязвимостей дает возможность злоумышленникам создавать и согласовывать поддельные заявки и документы, что может привести к краже денег компании.
Чтобы снизить риски, рекомендуем как можно скорее обновить Directum RX до версий:
4.9.0.0126, 4.10.0.0119, 4.11.0.0117, 4.12.0.0115, 25.1.0.0099, 25.2.0.0096, 25.3.0.0090, 26.1.0.0090, 26.2.0.0045.Дополнительно можно использовать решение BI.ZONE EDR, которое успешно детектирует постэксплуатацию уязвимости BDU:2026-04064.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤10🍌1
Forwarded from Security samurAI
Суверенные и национальные модели ИИ
26 июля Владимир Путин подписал закон «О поддержке развития технологий искусственного интеллекта в Российской Федерации». Документ регулирует разработку и применение моделей ИИ, вводит специальные статусы и закрепляет базовые требования к их безопасности.
Основные нормы относятся к «большим фундаментальным моделям» — моделям от 1 млрд параметров. В первую очередь под это определение попадают крупные LLM, хотя формально оно может охватывать и другие типы моделей ИИ.
Главное нововведение закона — два специальных статуса: суверенная и национальная модель. Для обеих требуется российский разработчик, а обработка запросов и хранение данных должны выполняться в российских датацентрах.
▸ Национальная модель — допускается использование иностранных компонентов, включая другие фундаментальные модели, если они распространяются по открытой лицензии. При этом «существенные характеристики» модели должен контролировать российский разработчик.
▸ Суверенная модель — весь цикл разработки, включая обучение, должен быть полностью технически и технологически воспроизводим российским разработчиком.
При этом из закона не до конца понятно, где проходит граница «суверенности». Какие компоненты технологического стека обязательно должны быть российскими: языки программирования? Фреймворки? А может, GPU?
По этому закону разработчики суверенных и национальных моделей могут претендовать на государственную поддержку.
Особенно важным здесь может стать как раз доступ к GPU и вычислительным мощностям.
Здесь уместно вспомнить законы масштабирования (scaling laws). Одним из авторов ключевой работы по этой теме был Дарио Амодеи, CEO Anthropic. Упрощенно их вывод можно передать так:
Поэтому практическая ценность поддержки будет во многом зависеть от доступа к дефицитным в России вычислительным мощностям.
Отдельно в законе закреплены базовые требования к безопасности. Разработчики суверенных и национальных моделей обязаны принимать организационные и технические меры по обеспечению безопасности, но конкретные меры и механизмы контроля в законе пока не определены.
Хорошо, что развитию собственных моделей начинают уделять отдельное внимание. Теперь главное — чтобы новые требования не стали лишним барьером, а меры поддержки действительно помогли разработчикам.
Новость на РБК
Полный текст федерального закона
26 июля Владимир Путин подписал закон «О поддержке развития технологий искусственного интеллекта в Российской Федерации». Документ регулирует разработку и применение моделей ИИ, вводит специальные статусы и закрепляет базовые требования к их безопасности.
Основные нормы относятся к «большим фундаментальным моделям» — моделям от 1 млрд параметров. В первую очередь под это определение попадают крупные LLM, хотя формально оно может охватывать и другие типы моделей ИИ.
Главное нововведение закона — два специальных статуса: суверенная и национальная модель. Для обеих требуется российский разработчик, а обработка запросов и хранение данных должны выполняться в российских датацентрах.
▸ Национальная модель — допускается использование иностранных компонентов, включая другие фундаментальные модели, если они распространяются по открытой лицензии. При этом «существенные характеристики» модели должен контролировать российский разработчик.
▸ Суверенная модель — весь цикл разработки, включая обучение, должен быть полностью технически и технологически воспроизводим российским разработчиком.
При этом из закона не до конца понятно, где проходит граница «суверенности». Какие компоненты технологического стека обязательно должны быть российскими: языки программирования? Фреймворки? А может, GPU?
По этому закону разработчики суверенных и национальных моделей могут претендовать на государственную поддержку.
Особенно важным здесь может стать как раз доступ к GPU и вычислительным мощностям.
Здесь уместно вспомнить законы масштабирования (scaling laws). Одним из авторов ключевой работы по этой теме был Дарио Амодеи, CEO Anthropic. Упрощенно их вывод можно передать так:
При увеличении размера модели, объема обучающих данных и вычислительного бюджета ее показатели обычно улучшаются.
Поэтому практическая ценность поддержки будет во многом зависеть от доступа к дефицитным в России вычислительным мощностям.
Отдельно в законе закреплены базовые требования к безопасности. Разработчики суверенных и национальных моделей обязаны принимать организационные и технические меры по обеспечению безопасности, но конкретные меры и механизмы контроля в законе пока не определены.
Хорошо, что развитию собственных моделей начинают уделять отдельное внимание. Теперь главное — чтобы новые требования не стали лишним барьером, а меры поддержки действительно помогли разработчикам.
Новость на РБК
Полный текст федерального закона
⚡7😁5
Ищете таски которые не решаются нейронками? Нашли их для вас на Attack/Defence тренировке RCTF 2026
Дата: 24 августа
Время: с 12:00 до 20:00
Формат: онлайн
Количество участников/агентов: не ограниченно
Регистрируйтесь на сайте и следите за анонсами
Дата: 24 августа
Время: с 12:00 до 20:00
Формат: онлайн
Количество участников/агентов: не ограниченно
Регистрируйтесь на сайте и следите за анонсами
👎10.1K🔥13🤔4🕊3👍1🤯1
Forwarded from Love. Death. Transformers.
This media is not supported in your browser
VIEW IN TELEGRAM
💯15❤4🌚1
Forwarded from SecAtor
Кучно пошло: китайская модель ИИ Kimi все за своими коллегами вырвалась из тестовой среды во время закрытого тестирования в начале этого года.
Модель воспользовалась ошибкой в конфигурации среды, чтобы получить доступ к интернету и обмануть систему при выполнении задания по кибербезопасности.
По данным Frontier Security, проводившей тестирование, никакой вреда сторонним компаниям нанесено не было. Kimi присоединился к моделям от Anthropic, OpenAI и Meta, которые также смогли покинуть тестовые среды за последний месяц.
Модель воспользовалась ошибкой в конфигурации среды, чтобы получить доступ к интернету и обмануть систему при выполнении задания по кибербезопасности.
По данным Frontier Security, проводившей тестирование, никакой вреда сторонним компаниям нанесено не было. Kimi присоединился к моделям от Anthropic, OpenAI и Meta, которые также смогли покинуть тестовые среды за последний месяц.
blog.frontier.security
Chinese Model Kimi K3 Breaks UK AI Safety Institute Benchmark Evaluations | Frontier Security
Kimi K3 exploited network egress in a UK AI Safety Institute evaluation sandbox to retrieve an official benchmark solution instead of solving the task natively.
😁25
Господа, собрали для вас подборку участников сообщества MEPhI CTF, которые будут выступать на OFFZONE 2026:
20 августа
13:30 — Software-based-атаки на Android (Community track) Юрий Паздников
14:30 — Desktop-приложения как attack surface (AppSec.Zone) Елизар Батин
16:10 — Et tu, OpenCode: как злоумышленники атакуют агентов и выманивают ваши секреты (AI.Zone) Станислав Раковский
16:45 — CTF-платформа в эпоху нейросетей: смерть, эволюция или новый формат? (Community track) Варвара Погорецкая, Егор Анисимов
17:10 — Chained Together: безопасность композиций агентских скилов (AI.Zone) Андрей Воронков, Руслан Махмудов
18:00 — Let The World Burn: Road to Root Unauth RCE in VMware vCenter (Main track) Андрей Чижов
Как и в прошлом году, одну из активностей на спикер-пати в конце первого дня будет организовывать преподаватель МИФИ, организатор Learning Bear и лаборатории BI.ZONE х МИФИ Алексей Поляков.
21 августа
10:00 — Deep Dive: ESXi OS internals (Main track) Павел Блинников
13:00 — Bootkits for Windows 10/11 is like sex—better when it’s free! (Threat.Zone) Алексей Романов
13:30 — 3D-Deserialization in C# (Fast track) Арина Захарова
14:00 — IPAHound. Идем по ребрам в FreeIPA (Main track) Михаил Сухов
15:00 — Практический анализ безопасности Windows Desktop: атаки кейлоггеров и способы защиты (Main track) Игорь Коркин
16:30 — Эволюция атак на EDR: от пользовательского до ядерного пространства и обратно (Fast track) Денис Погонин
16:50 — Spyware глазами реверсера (Community track) Андрей Шпак
17:30 — Обход ACL на реверс-прокси за счет разницы URL-парсеров (Fast track) Михаил Соловьев
Оба дня мы будем очень вас ждать на алкогольной цтферской игре hack in 15 min. Организаторы игры — старые участники нашего сообщества: Александр Жданов и Елизар Батин.
Полную программу можно посмотреть вот тут. Ждём вас послезавтра на OFFZONE!
20 августа
13:30 — Software-based-атаки на Android (Community track) Юрий Паздников
14:30 — Desktop-приложения как attack surface (AppSec.Zone) Елизар Батин
16:10 — Et tu, OpenCode: как злоумышленники атакуют агентов и выманивают ваши секреты (AI.Zone) Станислав Раковский
16:45 — CTF-платформа в эпоху нейросетей: смерть, эволюция или новый формат? (Community track) Варвара Погорецкая, Егор Анисимов
17:10 — Chained Together: безопасность композиций агентских скилов (AI.Zone) Андрей Воронков, Руслан Махмудов
18:00 — Let The World Burn: Road to Root Unauth RCE in VMware vCenter (Main track) Андрей Чижов
Как и в прошлом году, одну из активностей на спикер-пати в конце первого дня будет организовывать преподаватель МИФИ, организатор Learning Bear и лаборатории BI.ZONE х МИФИ Алексей Поляков.
21 августа
10:00 — Deep Dive: ESXi OS internals (Main track) Павел Блинников
13:00 — Bootkits for Windows 10/11 is like sex—better when it’s free! (Threat.Zone) Алексей Романов
13:30 — 3D-Deserialization in C# (Fast track) Арина Захарова
14:00 — IPAHound. Идем по ребрам в FreeIPA (Main track) Михаил Сухов
15:00 — Практический анализ безопасности Windows Desktop: атаки кейлоггеров и способы защиты (Main track) Игорь Коркин
16:30 — Эволюция атак на EDR: от пользовательского до ядерного пространства и обратно (Fast track) Денис Погонин
16:50 — Spyware глазами реверсера (Community track) Андрей Шпак
17:30 — Обход ACL на реверс-прокси за счет разницы URL-парсеров (Fast track) Михаил Соловьев
Оба дня мы будем очень вас ждать на алкогольной цтферской игре hack in 15 min. Организаторы игры — старые участники нашего сообщества: Александр Жданов и Елизар Батин.
Полную программу можно посмотреть вот тут. Ждём вас послезавтра на OFFZONE!
⚡13❤🔥8👍3👎3👏1💯1🍌1
Всем привет, господа!
Этот пост несет мою личную позицию и никак не связан с администрацией альма-матер.
У нас канал не связанный с политикой, но не могу вам не напомнить. 18-20 сентября в России пройдут выборы федерального и регионального уровня. Так как нас читают в основном студенты, многие из которых приехали в Москву и другие большие города обучаться информационной безопасности, считаю необходимым вам напомнить о том, что на Госуслугах до 14 сентября включительно можно поменять избирательный участок на удобный вам.
Обязательно сделайте это, если сейчас живете не по прописке, приходите на выборы и проголосуйте, согласуя выбор со своей совестью.
Этот пост несет мою личную позицию и никак не связан с администрацией альма-матер.
У нас канал не связанный с политикой, но не могу вам не напомнить. 18-20 сентября в России пройдут выборы федерального и регионального уровня. Так как нас читают в основном студенты, многие из которых приехали в Москву и другие большие города обучаться информационной безопасности, считаю необходимым вам напомнить о том, что на Госуслугах до 14 сентября включительно можно поменять избирательный участок на удобный вам.
Обязательно сделайте это, если сейчас живете не по прописке, приходите на выборы и проголосуйте, согласуя выбор со своей совестью.
❤44 21😁4⚡3🍌2