Пакет Безопасности
32.2K subscribers
632 photos
69 videos
26 files
1.24K links
Авторский канал, где всё полезное из мира IT и ИБ, а также мнение автора сквозь призму кибербеза, аккуратно сложены в Пакет Безопасности.

Вопросы – @romanpnn
Реклама – @romanpnn0 или telega.in/channels/package_security/card

Реестр: clck.ru/3FsiMj
Download Telegram
ДАЙ ДЖ ЕСТ воскресный, да

Так, погнали смотреть, чего там понаслучалось интересного за неделю.

🛡 Во-первых, "Лаборатория Касперского" презентовала свой Vulnerability Management сканер. Само собой, со всей своей экспертизой и удобной экосистемностью внутри. В наше время, когда все уже боятся не 0-day, а 0-hour узявимостей, такое добро лишним точно не бывает. Как я об это узнал, спросите вы – на их шикарном пресс-завтраке, отвечу я и покажу вам оттуда пару фоток.

🧠 Во-вторых, до победителей дошли подарки (раз и два) со стрима Кибер ПТУ, который прошел на прошлой неделе.

В-третьих, мы отметили юбилей в целых 32 000 подписчиков в этом канале, после чего традиционно откатились назад (да, так работает постинг в тг).

А еще

Пофантазировали на тему паролей – ссылка

👨‍🏫 Посмотрели новые офферы и подумали о том, как переходить на SOC L2 в канале по менторству

В очередной раз верили в силу национального мультисканера и терминалов во Вкусно и точка.

А еще, на прошлой неделе я вам рассказал о том, как мы продали нашу любимую машину. Так вот, на этой неделе мы стали обладателями новой колесницы 😎

Ну все, теперь погнали смотреть фотокарточки и догуливать выходные. Всем мир.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
20🔥7🍾6🐳1
Искал оперативку медь, а нашел золото.

#КиберМем

ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
37🤣28🔥7🫡2
Нам нужны твои мозги

Писал тут для одного издания прогноз на кибербез в ближайшие лет 10-15 и вот, о чем задумался. Последние тридцать лет индустрия безопасности защищала наши данные на устройствах и каналы их передачи. Серверы, базы данных, почты, мессенджеры, смартфоны – все это внешние уязвимости. Мы уже научились их шифровать, сегментировать, мониторить и патчить.

Однако, по мере того ĸаĸ нейроинтерфейсы все больше превращаются в потребительский гаджет, граница между «цифрой» и биологией стирается. И теперь, как мне кажется, главным объектом атаки станет не железо и софт, а мозг человека: его восприятие, память, эмоции и принимаемые решения.

Звучит ĸаĸ сюжет одного из эпизодов «Черного зеркала», поэтому сразу немного приземлим эту тему 👇

Исследованиями в этой области занимается нейробезопасность (neurosecurity). Впервые термин появился еще в 2009 году, когда в медицине начали использовать вживляемые устройства. Кардиостимуляторы, инсулиновые помпы, нейростимуляторы для пациентов с болезнью Паркинсона и эпилепсией – все это управляется по беспроводному каналу. А канал со слабой аутентификацией всегда можно перехватить и подделать команду. Или вообще приостановить работу.

А затем стали набирать популярность потребительские нейроинтерфейсы. Всевозможные ЭЭГ-гарнитуры вроде Emotiv или Muse, игровые и медитативные BCI и любые другие ободĸи для «управления силой мысли». Устройства недорогие, а данные с них – это буквально электрическая активность вашего мозга.

И здесь тоже есть доказанный класс атак, который называют brain spyware (по простому, вредоносное ПО для мозгов). Идея простая и оттого пугающая: поĸа пользователь играет или проходит калибровку, ему подмешивают визуальные стимулы (логотипы банĸов, изображения ĸарт, лица, цифры), а затем снимают непроизвольную реакцию узнавания. Таĸ из человека вытягивают то, что он никогда сознательно бы не рассказал: ĸаĸим банĸом он пользуется, знает ли конкретную персону или ĸаĸой PIN считался мозгом ĸаĸ знакомый.

А теперь давайте рассуждать. Ниĸто поĸа не будет «переписывать вам память в реальном времени» или напрямую загружать мысли – это по-прежнему фантастика. Реальный сдвиг тоньше и важнее: поверхность атаки перемещается с просто устройства на стык «устройство – биология». И ĸ этому мы не готовы ни технически, ни юридически.

Во-первых, нейроданные почти невозможно сменить, как пароль. Слитый биометрический и нейрофизиологический профиль нельзя отозвать и выпустить заново.

Во-вторых, законодательно эта область почти не защищена. Юридически мы не владеем данными своей мозговой активности, полученными с помощью нейроинтерфейса. (Кстати, первой страной в мире, которая внесла в конституцию защиту ментальной приватности и «когнитивной свободы» стала Чили в 2021 году).

И в-третьих, человек пока не готов воспринимать свой мозг как цель для кибератаки. Мы еще даже с обычными мошенниками не научились справляться, а на горизонте уже показались новые опасности.

Такие вот мысли. А вы что думаете?

ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
👍23🤯137🤔5💯3
Играть в змейку вместо придумывания паролей

В Сбере предложили создавать надежные комбинации через легендарную игру. На «Кибрарии» выкатили «Змейку», где за 90 секунд надо собрать редкие спецсимволы и увернуться от мангустов. Что успели нащелкать — то и становится новым паролем.

Звучит иронично, но логика простая. Наш мозг банально не умеет выдавать нормальный рандом, из-за чего 60% паролей взламывают в первый же час. А генераторы с этим справляются идеально.

Так что если вас застукают за змейкой в разгар рабочего дня, просто говорите, что проводите плановый харденинг аккаунтов.

ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
🤣42💯10❤‍🔥43
Чет неделька выдалась турбулентная для нейротехнологий.

Сначала никто не мог определиться слили ли в сеть переписки ДипСика. А потом не просто определились, но еще и начали их массово искать через гугл дорки (site:deepseek.com/share).

А потом ChatGPT Sol, которого все массово хвалят, получив доступ к интернету, начал бесконтрольно ломать платформу своего конкурента (ну почти) – Hugging Face.

Обе новости, кстати, сильно притянуты за уши по заголовкам, поэтому лучше вчитайтесь поглубже.

ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
14🎅6🤯5🫡1
А этот грех отпустят?

В общем, тут выяснилось, что один энтузиаст, еще полгода назад, нашел уязвимость в официальном мобильном приложении от самого Ватикана (для молитв) – Click to Pray. Маркетологам за нейминг просто низкий поклон.

Уязвимость позволяет получить доступ к данным 700 000 пользователей этого приложения, которое презентовал сам Папа Римский.

А это, как минимум, ФИО, дата рождения и почта. Уязвимость, кстати, прям базовая – все эти данные можно достать обычным перебором через открытое API сервиса.

И да, нашел он уязвимость полгода назад, а мир о ней узнал только сейчас (потому что мужик просто устал терпеть игнор).

Это ли не смирение? После публикации в СМИ уязвимость закрыли 👍

ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
🤣335😁4🔥3🙏2🤝1🦄1