Пакет Безопасности
33K subscribers
700 photos
75 videos
26 files
1.29K links
Авторский канал, где всё полезное из мира IT и ИБ, а также мнение автора сквозь призму кибербеза, аккуратно сложены в Пакет Безопасности.

Вопросы – @romanpnn
Реклама – @romanpnn0 или telega.in/channels/package_security/card

Реестр: clck.ru/3FsiMj
Download Telegram
Одна ошибка и ты ошибся

Я тут чуть не подкинулся и не написал пост по новости о том, что ChatGPT выдал пользователю фишинговую ссылку, в результате чего первый потерял $2,1 млн.

Благо, я пошел фактчекать эту историю и искать источник в СМИ. В общем, еще в апреле, судя по интернетам, произошла аналогичная ситуация, но только по ссылке человек перешел не из ЧатаГПТ, а из таргетированной рекламы. Те же $2,1 млн, но только в России.

В целом, инфоповод то хороший и поучительный – не доверяйте тому, что вам выдает ваш чатбот, он точно также потребляет информацию из сети интернет, только в кратно бОльших объемах. Но это не означает, что его ответы будут ближе к истине, чем информация на листовках, приклеенным к фонарным столбам.

Ну а реальная это новость или вымышленная – решать вам.

ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
🤝205👏2🫡2🔥1
Ладно, я не справился. Я не справился с той самой 📄 Резюмешной, в которую каждый день сваливается с десяток новых заявок на вступление. И по каждой заявке я (по своему же плану) должен написать человеку и спросить, кто он – рекрутер или кандидат. И, если второе, то взять у него резюме на проверку.

Казалось бы, а чего ты жалуешься, Рома, если ты сам эту схему и придумал? А того, что больше половины из тех, кому я пишу, просто игнорируют мои сообщения. А некоторые еще и в бан кидают мой аккаунт 🏌️

Да и я не думал, что будет такой большой поток людей, если честно, поэтому писать всем вовремя я не всегда (никогда) успеваю.

Поэтому было принято волевое решение – засрать мне личку поменять процедуру добавления резюме, кандидатов, рекрутеров и нанимающих менеджеров в Резюмешную. Теперь вам нужно написать мне в личку – @romanpnn.

Если вы кандидат и хотите опубликовать свое резюме – сразу присылаете его в PDF и без всяких "Компания под NDA" или "ТОП-10 банков РФ". Если вы рекрутер или нанимающий менеджер, то просто пишите, из какой вы компании. Вот и все, проще – некуда.

Держу в курсе, кстати, в канале уже почти 250 человек, половина из которых – рекрутеры, а в личку мне регулярно пишут ребята, которые не без помощи Резюмешной находят себе работу. И да, проект то все еще некоммерческий, хотя времени туда уходит целый вагон.

Всем мир!!!!!!
Please open Telegram to view this post
VIEW IN TELEGRAM
39🤣12👍8🤔5🔥2🥰2
Общий секрет.

«Современные проблемы требуют современных решений» - подумали инженеры 90х, когда произошла крупная утечка паролей по небезопасным протоколам. Никогда не знаешь, что станет следующей ступенькой в развитии безопасности, так что сегодня разбираемся в истории и устройстве SSH: что подтолкнуло к созданию протокола и о принципе его работы.

#Network #BaseSecurity

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥124👏1🤯1
Forwarded from Менторство ИБ | Пакет Безопасности
А вот и оно!

https://youtu.be/691C9-r7EW0
https://youtu.be/691C9-r7EW0
https://youtu.be/691C9-r7EW0

Разбираем по полочкам, что именно нужно освоить кибербезопаснику в 2026 году, чтобы оставаться востребованным и лутать офферы на рынке.

Ссылки на запись:
- 📹 Youtube
- 📺 VK Video

👨‍🏫 Менторство ИБ | Отзывы
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1512👍1
При всей простоте подобных роликов (раз, два, три), на их монтаж у меня до сих пор уходят часы, а порой и десятки часов. И это при том, что мне хочется добавлять нормальную графику, анимации и делать красивый постпродакшен. И, по сути, сильнее всего выпуск этих роликов тормозит именно монтаж.

Так вот, взываю к вам, дорогие читатели. Если вы или кто-то из ваших знакомых готовы ворваться в этот движ и помочь с монтажом, то не сдерживайте себя и пишите/присылайте примеры своих работ мне – @romanpnn

А еще у меня есть идея (и даже отснятый материал) создания роликов в формате этих медиаглыб (раз или два). И вот тут я без вашей помощи уже точно не справлюсь.

И да, само собой, все это я предлагаю делать не за бесплатно. Так что погнали работать уже, миру нужно больше полезных кибербезопасных роликов!!!

ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
110🫡5💯2👍1
Дайджест? Дайджест

📹 Улетел в экзосферу ролик про то, что нужно знать кибербезопасникам в 2026 году, чтобы комфортно себя чувствовать на рынке – ссылка

🧠 В нашем Кибер ПТУ вышел новый формат постов про аткуальные и трендовые уязвимости со всего мира – ссылка

📄 Здесь дал слабину, признаю – ссылка

Ну а еще мы почти на неделю скатались в культурную столицу (уже вернулись). И не просто так, а чтобы навестить друзей и заглянуть к ребятам из CodeScoring на их CodeScoring Masters. Вышло очень камерно, атмосферно.

Фотки? Ну а куда мы без них, ловите.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
16🔥7👍3😇2🤗2💊1
Паника

Заметил тут, как все (например) начали перевозбуждаться от того, что новая модель от OpenAI – Astra 6 преисполнилась и прошла все 48 уровней игры I'm Not a Robot, где нужно размечать велосипеды, искать слова, рисовать фигуры и даже парковаться. В общем, пародия на сервис CAPTCHA.

Вот только это сатиричный симулятор капчи, а не ее реальное воплощение. Настоящая капча устроена сложнее и обновляется/подстраивается под цифровой отпечаток пользователя. В общем, это не является каким-то знаменательным событием или подтверждением того, что AI превратилось в AGI. Просто ИИшка прошла игру, сделанную человеком бог знает сколько лет назад.

Спите спокойно, Скайнет все равно неизбежен.
🫡246💯6🗿2
Forwarded from Менторство ИБ | Пакет Безопасности
Media is too big
VIEW IN TELEGRAM
Нет, ну это реально приятные новости, что сказать)

👨‍🏫 Менторство ИБ | Отзывы | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
💯164🕊3💘2🎉1🥴1
Метро Казани, ну пора, пора уже.
🤣65😭186
«У меня Linux, меня не взломают»

Эту фразу можно часто услышать во время спора о том, какая операционка лучше (особенно, если в команте есть кто-то из клана Арч-линуксоидов). Но так ли это на самом деле?
Возможно, лет двадцать назад Linux действительно можно было считать одной из самых защищенных ОС, но сейчас этот миф далек от реальности. Поэтому разберемся: откуда он взялся, что в нем правда, а что давно устарело. Владельцы маков и айфонов – вы следующие 🤨

В далеких нулевых Linux занимал на десктопах 1-2% от всей доли рынка, и писать под него массовые вирусы было экономически бессмысленно (зачем, когда рядом 90%+ Windows). Усложняла задачу и его архитектура: разделение прав, работа без администратора по умолчанию, установка софта из подписанных репозиториев, а не со случайных сайтов. А финальной причиной репутации «самой безопасной операционки» стала сама аудитория: типичный пользователь Linux был технарем, которого сложно поймать на банальные хакерские приемы, вроде установки подозрительных exe-файлов из ненадежных источников.

Проблема в том, что из мысли «атакуют реже» сделали вывод «не атакуют вообще». А вот это уже неправда.

На сегодняшний день Linux – одна из самых атакуемых ОС на планете. Просто не на десктопе. На Linux работает большая часть интернета: серверы, облака, роутеры, камеры видеонаблюдения, NAS, умные телевизоры. И все это взламывают ежедневно, в промышленных масштабах.

Вспомним историю с ботнетом Mirai, который в 2016 году взломал и собрал армию из сотен тысяч Linux-устройств, чтобы устроить крупнейшие на тот момент DDoS-атаки в США. (Подробнее рассказывал об этом случае тут).

Вымогатели, которые работают с вирусами-шифровальщиками, давно пришли на Linux: атакуют серверы, NAS и гипервизоры – по сути, места, где лежит самое ценное. Дополнительную нагрузку выдают криптомайнеры: их боты круглосуточно сканируют интернет и заселяются на любой плохо настроенный Linux-сервер за считанные часы.
Если у вас есть собственный VPS, загляните в его логи SSH у увидите тысячи попыток подбора пароля в сутки. И это не атака лично на вас, это норма.

Короче, дыры находятся регулярно, причем, в самом основании системы. Несколько примеров из архива:

Baron Samedit (2021): уязвимость, позволявшая любому локальному пользователю получить полный доступ к root. Просидела в коде около десяти лет.
PwnKit (2022): то же самое в Polkit. Больше десяти лет во всех крупных дистрибутивах.
Dirty Pipe (2022): дыра в самом ядре, позволявшая перезаписывать файлы, доступные только для чтения.
Бэкдор в xz-utils (2024) – главная жемчужина. Злоумышленник два года изображал добросовестного мейнтейнера (поддержка) открытого проекта, втерся в доверие к уставшему автору и внедрил закладку, открывавшую доступ к SSH-серверам (программе для удаленного управления). Бэкдор успел попасть в коды крупных дистрибутивов, и мир спасло то, что один инженер заметил: SSH стал отвечать на полсекунды медленнее. Полсекунды.

Ну и не устану повторять, главная уязвимость всегда находится по эту сторону экрана. Фишинговой странице все равно, из какого браузера вы ввели пароль, а вредоносному расширению – под какой ОС красть ваши куки и сессии. Утечка пароля с чужого сайта одинаково бьет по всем.

Что можно сделать, чтобы себя обезопасить:
⚡️ Обновляться: автообновления безопасности (unattended-upgrades и аналоги) – обязательная база.
⚡️ SSH: только ключи, парольный вход отключить, fail2ban не помешает.
⚡️ Не запускать скрипты из интернета не глядя: скачали – прочитали – запустили.
⚡️ Полнодисковое шифрование на ноутбуке.
⚡️ Бэкапы: шифровальщику все равно, какая у вас версия операционной системы.
⚡️ Помнить, что главные ворота – браузер: только необходимые расширения, менеджер паролей, двухфакторная аутентификая.

Linux – действительно отличная основа: прозрачность, быстрые патчи, вменяемая модель прав. Но безопасность – это не особенности кода или ядра, а привычки. Система не защитит от решений, которые принимаете вы сами.

Такие дела. А вы какой операционкой пользуетесь?

ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
🦄24🔥2014💯8
Мы тут, кстати, стали инфопартнерами (уже в который раз) с ежегодной конференцией Айдентити Конф и с воскресшим в том году ZeroNights. А это значит, что для вас, дорогие читатели, будут скидки!

У ZeroNights (который пройдет уже 30 сентября в Питере) в этом году будет аж 4 сцены и 2 полноценных трека: Offensive Track и SecOps Track. Техники взлома, обнаружение уязвимостей, безопасная разработка, бинарная эксплуатация и вот это вот все. Купить билеты можно здесь – ссылка. А по промокоду PAKETZN2026 вас будет ждать приятная скидка в 7% как для физиков, так и для студентов. Действует с 16.09 по 19.09.

А судя по программе Айдентити Конф (который пройдет 7 октября в Кибердоме) обещают раскрыть Identity Security и Identity Governance буквально со всех сторон. А это, скажу я вам, очень важно в эпоху повсеместной ИИфикации. Зарегистрироваться можно вот тут – ссылка. Для заказчиков участие бесплатное, а для представителей вендоров/интеграторов/дистрибьютеров – есть приятный бонус – промокод ПАКЕТ2026, который дает скидку 10%.

ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
14🙏4💘1
Ха-ха-харнесс

Некоторое время назад слово это стало слышно из всех утюгов, а значит самое время разобраться, что это за зверь такой и как с ним работать.

Харнесс – это своего рода агентная обвязка вокруг модели, которая позволяет превратить ИИ в автономную рабочую единицу, способную вызывать разные туллы, решать сложные и продолжительные задачи без участия человека. Грубо говоря – скин вашего ИИ-агента из скриптов, скиллов и инструментов.

В целом харнесс сейчас становится глобальным трендом: вокруг своих моделей такой слой выстраивают OpenAI, Anthropic и другие крупные игроки. И не просто так. LangChain показал, насколько сильно он может влиять на результат: с той же LLM и теми же весами компания поднялась в Terminal-Bench 2.0 с позиции за пределами топ-30 на 5-е место — только за счет изменения инфраструктуры вокруг модели.

В России своим харнессом недавно хвастались ребята из Яндекса, которые обновили Алису. Теперь она сама может определять, какая модель лучше справится с задачей пользователя и работать в качестве оркестратора. Свои наработки в похожем ключе показывали еще Сбер и МТС.

А где здесь безопасность? Тут все мы можем вспомнить про пример с Claude, который любой маломальски подозрительный запрос перекидывает на более слабую модельку. Или кейсы, когда модель начинает генерировать ответ и резко обрывается на полуслове, выдавая стандартную заглушку. За подобное поведение в основном отвечают гардрейлы (сложно уже, да, держитесь) – они работают как межсетевой экран для ИИ, отрезая вредоносный промпт или наоборот, генерацию, которую пользователю показывать не надо.

Внутри харнесса подобных контролей и ограничений можно накрутить еще больше, хоть на обращение к каждому инструменту. Австралийский департамент кибербезопасности недавно даже выкатил весьма насыщенный текст по безопасности ИИ как раз через призму харнесса. А еще вот свежая статья, где авторы буквально разработали харнесс с фокусом на защиту агента и его миньонов субагентов от промпт-инъекций и прочих ИИ-специфичных атак.

А если компания разворачивает открытые модели на собственной инфраструктуре — то все вместе это закрывает понятный и важный класс риска: данные не передаются стороннему иностранному провайдеру и не могут утечь через зарубежную модель.

Так что тема перспективная и интересная не только в контексте эффективности ИИ-агентов, но и в контексте развития темы кибербезопасности искуственного интеллекта. Такие дела.

ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍14🔥322