MEPhI CTF
2.95K subscribers
471 photos
19 videos
10 files
469 links
Contact - @pturtle
Download Telegram
❤️ Новое CTF на Caplag «Сердце Сысолы»

Погрузитесь в киберпанковый Сыктывкар - город уязвимостей, шифров и загадок, где важны знания кода, логика и командная работа.

Собирайте команду и участвуйте в новом CTF-турнире, который пройдёт в рамках цифрового фестиваля GAME-IT. Пройдите онлайн-отбор и получите шанс выйти в очный финал 🔥

Формат: командный
Регистрация: до 7 августа, 22:00
Онлайн-этап: 8 августа, с 10:00 до 22:00
Очный финал: 11 сентября в Сыктывкаре


Регистрируйте команду по ссылке:
https://caplag.ru/competitions/the-heart-of-sysola

Условия и порядок проведения представлены в Регламенте соревнований и Положении фестиваля.

❗️Важно: теперь не нужно создавать команду заново для каждого CTF. Соберите состав в разделе "Команды" своего профиля и регистрируйтесь на события в пару кликов.

Проведём GAME-IT вместе, в мире кода, логики и честной игры!
Увидимся на старте 🏁
Please open Telegram to view this post
VIEW IN TELEGRAM
7❤‍🔥3🔥3👎2😁1
Самый успокаивающий материал из того, что я читал в последнее время.

В момент, когда все вокруг постоянно говорят тебе, что ты пропускаешь революцию, geohot написал статью, в которой напоминает, что текущее развитие AI — всего лишь следствие закона Мура.
7🐳7
15
Команда исследования уязвимостей BI.ZONE обнаружила цепочку OnlyShells в OnlyOffice,

позволяющую получить шелл от NT AUTHORITY\SYSTEM при открытии специально сформированного файла.

Уязвимости мы нашли ещё в 2025, но долго ждали пока вендор всё исправит.

Мы написали статью с подробным описанием всех уязвимостей из цепочки.
🔥22
This media is not supported in your browser
VIEW IN TELEGRAM
А вот видосик с демонстрацией эксплуатации:
1🔥123
Forwarded from Sachok
В защиту национального мессенджера МАКС:

Вот все таки есть у нас стратеги в ряде компаний. Сделали неудобный мессенджер, с минимумом функционала и фич, не тратят, судя по всему, слишком много денег на разработку, думая в долгосрочной перспективе и понимая, что его выпилят из магазинов приложений. Поэтому народ не сильно расстроился, негатива нет.

А вот если бы сразу сделали такое приложением, которое было бы удобнее Telegram, в которое население само добровольно бы пошло, то, конечно, было бы обидно за удаления и за потраченные миллиарды.
😁373🐳2🌚2
Forwarded from DUCKERZ
На 1️⃣2️⃣3️⃣4️⃣5️⃣6️⃣7️⃣ открылась регистрация на Пляжный сезон!

Пляжный сезон стартует на нашей платформе уже 2 августа и продлится до 31 августа. Этот сезон пройдёт в формате турнира на выбывание с дуэлями 1 на 1.

Регистрация участников на основной этап сезона будет открыта в течение недели, с 15.07 по 22.07. На основании заявок будет отобрано 16 человек, которые будут участвовать в турнире. Все дуэли будут проходить в прямом эфире, участники будут решать задания в реальном времени и транслировать экран, а ведущие комментировать происходящее.

Для участников, не прошедших отбор, а также пользователей платформы, не подававших заявку, во время сезона будут выложены отдельные задания, анонс которых будет проходить на стримах. За решение этих заданий предусмотрен отдельный призовой фонд.

Спонсором сезона выступает 🐂 BI.ZONE Bug Bounty

Призы за турнир:
🐥1 место – мерч от BI.ZONЕ Bug Bounty и секретный суперприз
🐥2 место – мерч от BI.ZONЕ Bug Bounty и DUCKERZ
🐥3 место – мерч от BI.ZONЕ Bug Bounty

Призы за сезонные задания:
🐥 1-3 место – мерч от BI.ZONЕ Bug Bounty

Подать заявку на участие:
👉 Регистрация 👈

🐥 Канал | 🐥 Чат | 🐥 Платформа | 🐂 Спонсор сезона | 🪲 тг канал
Please open Telegram to view this post
VIEW IN TELEGRAM
👎13👍85🔥5
Самого гигачадного проекта не существ...
2132🍌4👍3
Forwarded from BI.ZONE
🎍 Каноничное летнее событие — CTFZone 2026

В этом году мы полностью изменили формат.

Не будет разделения на два тура, отбор сразу в финал через форму регистрации. Участвовать смогут 10 команд из 3 человек.

Соревнование продлится 8 часов полностью без интернета.

Формат: офлайн в Москве.
Когда: 19 августа в 11:00.
Категории: Web, PWN, Reverse, Crypto.

Призовой фонд:

🏆 1-е место — 300 000 ₽.
🏆 2-е место — 150 000 ₽.
🏆 3-е место — 50 000 ₽.

И приятный бонус: первым трем командам в рейтинге мы подарим бесплатные проходки на OFFZONE.

Суммы включают в себя налог: 13% — для резидентов РФ, 30% — для нерезидентов. 

Зарегистрироваться

💬 Мы в MAX
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3👎31😁1🤔1🤣1💔1
Уязвимость нашел @bavette_13, за что ему объявляется партийная благодарность
5
Forwarded from BI.ZONE
🔺 В Directum RX обнаружена критическая уязвимость

Наши эксперты выявили уязвимость BDU:2026-04064 в цифровой платформе Directum RX. Она связана с процессом десериализации данных из пользовательского ввода и позволяет атакующему выполнять произвольный код, если у него есть доступ к любой учетной записи сервиса.

Эксплуатация подобных RCE-уязвимостей дает возможность злоумышленникам создавать и согласовывать поддельные заявки и документы, что может привести к краже денег компании.

Чтобы снизить риски, рекомендуем как можно скорее обновить Directum RX до версий: 4.9.0.0126, 4.10.0.0119, 4.11.0.0117, 4.12.0.0115, 25.1.0.0099, 25.2.0.0096, 25.3.0.0090, 26.1.0.0090, 26.2.0.0045.

Дополнительно можно использовать решение BI.ZONE EDR, которое успешно детектирует постэксплуатацию уязвимости BDU:2026-04064.
Please open Telegram to view this post
VIEW IN TELEGRAM
10🍌1
Forwarded from Security samurAI
Суверенные и национальные модели ИИ

26 июля Владимир Путин подписал закон «О поддержке развития технологий искусственного интеллекта в Российской Федерации». Документ регулирует разработку и применение моделей ИИ, вводит специальные статусы и закрепляет базовые требования к их безопасности.

Основные нормы относятся к «большим фундаментальным моделям» — моделям от 1 млрд параметров. В первую очередь под это определение попадают крупные LLM, хотя формально оно может охватывать и другие типы моделей ИИ.

Главное нововведение закона — два специальных статуса: суверенная и национальная модель. Для обеих требуется российский разработчик, а обработка запросов и хранение данных должны выполняться в российских датацентрах.

Национальная модель — допускается использование иностранных компонентов, включая другие фундаментальные модели, если они распространяются по открытой лицензии. При этом «существенные характеристики» модели должен контролировать российский разработчик.

Суверенная модель — весь цикл разработки, включая обучение, должен быть полностью технически и технологически воспроизводим российским разработчиком.

При этом из закона не до конца понятно, где проходит граница «суверенности». Какие компоненты технологического стека обязательно должны быть российскими: языки программирования? Фреймворки? А может, GPU?

По этому закону разработчики суверенных и национальных моделей могут претендовать на государственную поддержку.

Особенно важным здесь может стать как раз доступ к GPU и вычислительным мощностям.

Здесь уместно вспомнить законы масштабирования (scaling laws). Одним из авторов ключевой работы по этой теме был Дарио Амодеи, CEO Anthropic. Упрощенно их вывод можно передать так:

При увеличении размера модели, объема обучающих данных и вычислительного бюджета ее показатели обычно улучшаются.


Поэтому практическая ценность поддержки будет во многом зависеть от доступа к дефицитным в России вычислительным мощностям.

Отдельно в законе закреплены базовые требования к безопасности. Разработчики суверенных и национальных моделей обязаны принимать организационные и технические меры по обеспечению безопасности, но конкретные меры и механизмы контроля в законе пока не определены.


Хорошо, что развитию собственных моделей начинают уделять отдельное внимание. Теперь главное — чтобы новые требования не стали лишним барьером, а меры поддержки действительно помогли разработчикам.

Новость на РБК
Полный текст федерального закона
7😁5
🤔21😁64💯1
Forwarded from n x
👍398🤯4🔥2
This media is not supported in your browser
VIEW IN TELEGRAM
13🤯2😱2🏆2🔥1👌1🐳1
Ищете таски которые не решаются нейронками? Нашли их для вас на Attack/Defence тренировке RCTF 2026

Дата: 24 августа
Время: с 12:00 до 20:00
Формат: онлайн
Количество участников/агентов: не ограниченно

Регистрируйтесь на сайте и следите за анонсами
👎10.1K🔥13🤔4🕊3👍1🤯1
Forwarded from SecAtor
Кучно пошло: китайская модель ИИ Kimi все за своими коллегами вырвалась из тестовой среды во время закрытого тестирования в начале этого года.

Модель воспользовалась ошибкой в конфигурации среды, чтобы получить доступ к интернету и обмануть систему при выполнении задания по кибербезопасности.

По данным Frontier Security, проводившей тестирование, никакой вреда сторонним компаниям нанесено не было. Kimi присоединился к моделям от Anthropic, OpenAI и Meta, которые также смогли покинуть тестовые среды за последний месяц.
😁25
Господа, собрали для вас подборку участников сообщества MEPhI CTF, которые будут выступать на OFFZONE 2026:

20 августа
13:30 — Software-based-атаки на Android (Community track) Юрий Паздников

14:30 — Desktop-приложения как attack surface (AppSec.Zone) Елизар Батин

16:10 — Et tu, OpenCode: как злоумышленники атакуют агентов и выманивают ваши секреты (AI.Zone) Станислав Раковский

16:45 — CTF-платформа в эпоху нейросетей: смерть, эволюция или новый формат? (Community track) Варвара Погорецкая, Егор Анисимов

17:10 — Chained Together: безопасность композиций агентских скилов (AI.Zone) Андрей Воронков, Руслан Махмудов

18:00 — Let The World Burn: Road to Root Unauth RCE in VMware vCenter (Main track) Андрей Чижов

Как и в прошлом году, одну из активностей на спикер-пати в конце первого дня будет организовывать преподаватель МИФИ, организатор Learning Bear и лаборатории BI.ZONE х МИФИ Алексей Поляков.

21 августа
10:00 — Deep Dive: ESXi OS internals (Main track) Павел Блинников

13:00 — Bootkits for Windows 10/11 is like sex—better when it’s free! (Threat.Zone) Алексей Романов

13:30 — 3D-Deserialization in C# (Fast track) Арина Захарова

14:00 — IPAHound. Идем по ребрам в FreeIPA (Main track) Михаил Сухов

15:00 — Практический анализ безопасности Windows Desktop: атаки кейлоггеров и способы защиты (Main track) Игорь Коркин

16:30 — Эволюция атак на EDR: от пользовательского до ядерного пространства и обратно (Fast track) Денис Погонин

16:50 — Spyware глазами реверсера (Community track) Андрей Шпак

17:30 — Обход ACL на реверс-прокси за счет разницы URL-парсеров (Fast track) Михаил Соловьев

Оба дня мы будем очень вас ждать на алкогольной цтферской игре hack in 15 min. Организаторы игры — старые участники нашего сообщества: Александр Жданов и Елизар Батин.
Полную программу можно посмотреть вот тут. Ждём вас послезавтра на OFFZONE!
13❤‍🔥8👍3👎3👏1💯1🍌1
Всем привет, господа!

Этот пост несет мою личную позицию и никак не связан с администрацией альма-матер.

У нас канал не связанный с политикой, но не могу вам не напомнить. 18-20 сентября в России пройдут выборы федерального и регионального уровня. Так как нас читают в основном студенты, многие из которых приехали в Москву и другие большие города обучаться информационной безопасности, считаю необходимым вам напомнить о том, что на Госуслугах до 14 сентября включительно можно поменять избирательный участок на удобный вам.

Обязательно сделайте это, если сейчас живете не по прописке, приходите на выборы и проголосуйте, согласуя выбор со своей совестью.
4421😁43🍌2