Приходи, участвуй в розыгрышах, прокачивай свой кибербезопасный кругозор и просто хорошо проведи время с командой РТ-ИБ!
Ждем именно тебя!
#PHD2025 #RT_Protect
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
4 21 9 9
This media is not supported in your browser
VIEW IN TELEGRAM
Сегодняшние экспертные сессии подошли к концу — много полезной информации и интересных кейсов. Спасибо всем, кто был с нами!
Завтра — не менее насыщенная программа: розыгрыши, общение с экспертами команды, выступления хедлайнеров!
До встречи на стенде РТ-ИБ!
#RT_Protect #PHD2025
Please open Telegram to view this post
VIEW IN TELEGRAM
Фестиваль подошёл к концу
Но куда важнее цифр — ваше участие
Спасибо всем, кто пришёл на стенд, слушал доклады наших специалистов, задавал вопросы, делился своими наблюдениями.
Спасибо за этот диалог.
До скорой встречи.
Команда РТ-ИБ.
This media is not supported in your browser
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
2 16 13 10
Атака на Cetus Protocol: сколько стоит статус «этичного хакера»?
📢 Децентрализованная биржа (DEX) Cetus Protocol, работающая на блокчейнах Sui и Aptos, сообщила о масштабной атаке. Ущерб варьируется от 223$ до 260$ миллионов в цифровых активах.
Что произошло?
Причиной взлома децентрализованной биржи Cetus стала уязвимость в проверке параметров ликвидности автоматического маркетмейкера, а также арифметическая ошибка при генерации смарт-контрактов.
Благодаря этим ошибкам в конфигурации маркетмейкера злоумышленники смогли зарегистрировать на платформе невалидные токены, после чего массово обменивали их на токены SUI или общеизвестные Stablecoin.
❗️ Смарт-контракты были временно приостановлены для анализа инцидента. Через несколько часов представители проекта подтвердили факт взлома и уточнили, что $162 млн удалось заморозить.
Масштаб ущерба
📎 Общая сумма украденных средств: более $260 млн
📎 Замороженные активы: $162 млн
📎 По оценочному параметру TVL (Total Value Locked) блокчейн-платформа Sui потеряла около 10% всех средств
📎 Средства, которые не были заморожены переведены через адрес в сети Ethereum
📎 Огромные репутационные потери для DEX Cetus, а также потенциальные репутационные потери для пользователей Sui-блокчейна, в рамках работы которого отсутствуют гарантии на безопасность хранения активов пользователей
Ответ проекта
1️⃣ Уязвимость устранена, обновления выпущены
2️⃣ Уведомлены другие команды в экосистеме
3️⃣ Ведётся техническое расследование
4️⃣ Подключены правоохранительные органы и аналитические платформы
5️⃣ Назначена награда в $5 млн за информацию о хакере
Сделка с атакующим
Команда Cetus предложила хакеру вариант возврата средств в обмен на отказ от судебного и уголовного преследования — так называемый «white hat settlement». Это означает, что при добровольном возврате активов Cetus не будет обращаться в суд и согласен «перевести» злоумышленника в разряд этичных хакеров.
#Новости
Что произошло?
Причиной взлома децентрализованной биржи Cetus стала уязвимость в проверке параметров ликвидности автоматического маркетмейкера, а также арифметическая ошибка при генерации смарт-контрактов.
Благодаря этим ошибкам в конфигурации маркетмейкера злоумышленники смогли зарегистрировать на платформе невалидные токены, после чего массово обменивали их на токены SUI или общеизвестные Stablecoin.
Масштаб ущерба
Ответ проекта
Сделка с атакующим
Команда Cetus предложила хакеру вариант возврата средств в обмен на отказ от судебного и уголовного преследования — так называемый «white hat settlement». Это означает, что при добровольном возврате активов Cetus не будет обращаться в суд и согласен «перевести» злоумышленника в разряд этичных хакеров.
#Новости
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6 6 6🤣2✍1
Россия и киберугрозы: итоги начала 2025 года
По данным экспертов компании PRO32, в первом квартале 2025 года общее количество киберинцидентов в России снизилось на 18% по сравнению с концом 2024 года. Однако радоваться рано: структура угроз изменилась, и это сигнал для всех, кто пользуется Интернетом.
Основные изменения:
1️⃣ Трояны на первом месте — 76% всех угроз
Это не один тип вируса, а целый класс вредоносных программ: от инфостилеров, которые крадут пароли и банковские данные, до троянов удаленного доступа (RAT), позволяющих злоумышленникам управлять устройствами жертвы.
2️⃣ Рост сетевых атак — уже 12% (против 6% ранее)
Хакеры чаще используют сканирование уязвимостей, Brute Force и другие способы незаметного проникновения в системы через сеть. Это говорит о росте технического уровня атак.
3️⃣ Шифровальщики (ransomware) — всего 4%
В отличие от глобальных трендов, в России доля вымогателей невелика. Атаки становятся более точечными, нацеленными на конкретные цели, без громких вспышек.
Что это значит для обычного пользователя?
Атаки стали менее заметными, но более профессиональными. Защититься можно, если соблюдать базовую цифровую гигиену:
📎 Используйте официальное ПО и обновляйте его вовремя
📎 Настройте двухфакторную аутентификацию
📎 Не переходите по подозрительным ссылкам
📎 Храните пароли в менеджере, а не в заметках телефона
#ИнсайдДня
По данным экспертов компании PRO32, в первом квартале 2025 года общее количество киберинцидентов в России снизилось на 18% по сравнению с концом 2024 года. Однако радоваться рано: структура угроз изменилась, и это сигнал для всех, кто пользуется Интернетом.
Основные изменения:
Это не один тип вируса, а целый класс вредоносных программ: от инфостилеров, которые крадут пароли и банковские данные, до троянов удаленного доступа (RAT), позволяющих злоумышленникам управлять устройствами жертвы.
Хакеры чаще используют сканирование уязвимостей, Brute Force и другие способы незаметного проникновения в системы через сеть. Это говорит о росте технического уровня атак.
В отличие от глобальных трендов, в России доля вымогателей невелика. Атаки становятся более точечными, нацеленными на конкретные цели, без громких вспышек.
Что это значит для обычного пользователя?
Атаки стали менее заметными, но более профессиональными. Защититься можно, если соблюдать базовую цифровую гигиену:
#ИнсайдДня
Please open Telegram to view this post
VIEW IN TELEGRAM
✍10 4 4
Forwarded from CircleMatic - Кружок из видео, вотерка и эффекты
This media is not supported in your browser
VIEW IN TELEGRAM
4🔥25🍾9❤6🏆2💅1
Почему отельный Wi-Fi может стоить вам конфиденциальности
📢 Исследование NordPass показало: индустрия гостеприимства одно из самых уязвимых звеньев в вопросах информационной безопасности. Отели, рестораны и сервисные компании по всему миру по-прежнему используют пароли вроде 123456 и Password1, открывая злоумышленникам доступ к целым массивам персональных данных.
Что именно идёт не так?
1️⃣ Простые и повторяющиеся пароли
📎 admin123, Reservations2025!, Ramada@123 типичные примеры.
📎 Один и тот же пароль часто используется для разных систем: от Wi-Fi до платежных терминалов.
2️⃣ Отсутствие политики доступа
📎 Сотрудники создают учётные записи без контроля, ориентируясь на удобство, а не безопасность.
📎 Общие логины используются десятками людей аудит невозможен.
3️⃣ Нет многофакторной аутентификации
📎 Если произошла утечка парольных данных (что случается часто), злоумышленнику ничего не мешает авторизоваться в системе.
Под угрозой:
📎 Номера кредитных карт
📎 Паспортные данные
📎 Информация о маршрутах и бронированиях клиентов
📎 Корпоративные документы и финансовые отчёты
Интеграции с платёжными системами, агентствами, сервисами лояльности — взлом одной точки доступа может ударить по целой сети.
Как должно быть: рекомендации NordPass
🛡 Исключить слабые и шаблонные пароли.
🛡 Внедрить двухфакторную аутентификацию (2FA).
🛡 Хранить учётные данные в менеджерах паролей.
🛡 Обучать персонал регулярно и практически.
#Новости
Что именно идёт не так?
Под угрозой:
Интеграции с платёжными системами, агентствами, сервисами лояльности — взлом одной точки доступа может ударить по целой сети.
Как должно быть: рекомендации NordPass
#Новости
Please open Telegram to view this post
VIEW IN TELEGRAM
Компания РТ-Информационная безопасность вошла в десятку лучших малых технологических компаний России по версии рейтинга «Техуспех».
Рейтинг оценивает быстрорастущие компании с высоким потенциалом технологического лидерства.
Что это значит:
Мы не просто растём — мы формируем инфраструктуру безопасности в новой технологической реальности.
Please open Telegram to view this post
VIEW IN TELEGRAM
2 21 16 10🏆5👍4🍾3💅1
— Да какие угрозы могут быть в изолированной сети? Ведь там нет интернета, нет связи с внешним миром — значит, всё под контролем, верно?
📢 Настало время разобраться, как все устроено в реальном мире.
#ВопросОтвет
#ВопросОтвет
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Угроза безопасности SAP: как CVE-2025-31324 открыла путь для глобальной атаки
В мае 2025 года была замечена глобальная кампания. По данным аналитиков из EclecticIQ она связана с активностью APT-группировок, предположительно действующих в интересах КНР: UNC5221 (группировка, которая недавно активно эксплуатировала новую уязвимость CVE-2025-22457 по похожему сценарию), UNC5174, CL‑STA‑0048 (фигурировала в последних крупных хакерских атаках против целей в Южной Азии с использованием уязвимых конфигураций в публичных серверах IIS/Apache Tomcat/MS-SQL).
Массовая атака строится вокруг обнаруженной уязвимости CVE-2025-31324 в SAP NetWeaver и затрагивает 581 инсталляцию системы по всему миру.
📎 В Великобритании: газораспределительные сети, водоочистные и мусороудалительные предприятия
📎 В США: заводы медицинских устройств и нефтегазовые компании
📎 В Саудовской Аравии: правительственные министерства
С помощью эксплуатации актуальной уязвимости SAP NetWeaver Visual Composer атакующие получали возможность загрузки собственных файлов, которые не подвергались проверке подлинности, например, используя директорию "/developmentserver/metadatauploader" на внешних WEB-серверах SAP.
Такая брешь позволяла злоумышленникам загружать файлы web‑шеллов для удалённого выполнения команд, а также включать скомпрометированные хосты в инфраструктуру С2, используя следующие инструменты для генерации и доставки полезной нагрузки:
⚙️ KrustyLoader
⚙️ Sliver
⚙️ VShell
⚙️ GOREVERSE
29 апреля 2025 года CISA добавила CVE-2025-31324 в свой каталог известных активно эксплуатируемых уязвимостей, подтвердив серьёзность и реальность атак.
❗️ Присвоенная первичная оценка критичности по шкале CVSS: 10.0
Детали атаки
1️⃣ Атака началась через неаутентифицированную загрузку файлов в компоненте Visual Composer SAP NetWeaver (CVE-2025-31324), что позволяло выполнить произвольный код на сервере. Зачастую злоумышленники загружали web-оболочку JSP, мимикрируя под легитимные сервисы (названия оболочек включали в себя: helper.jsp, cache.jsp, metadata.jsp).
2️⃣ Обнаружена директория на открытом сервере с хостингом на IP 15.204.56\[.]106, содержащая логи и результаты сканирования, подтверждающие взлом 581 систем SAP NetWeaver.
3️⃣ После эксплуатации уязвимости атакующие развёртывали два разных веб‑шелла для устойчивого доступа и запуска команд на скомпрометированных системах.
4️⃣ Далее происходит этап постэксплуатации и использование инструментов PlugX, KrustyLoader, Sliver, VShell и GOREVERSE — для генерации полезной нагрузки, эскалации привилегий и перемещения по сети жертв.
5️⃣ Раскрытие уязвимости публично произошло 13 мая 2025 года, когда исследователи EclecticIQ и Onapsis опубликовали подробный разбор активности злоумышленников. Также были обнародованы файлы:
📎 «CVE-2025-31324-results.txt» — со списком скомпрометированных систем и логами активности злоумышленников
📎 «服务数据_20250427_212229.txt» — со списком из ~800 доменов, которые используют SAP и предположительно могут стать следующими жертвами кампании.
Рекомендации по защите
🔒 Немедленно примените SAP Security Note 3594142 (патч для CVE‑2025‑31324) и Security Note 3604119 (исправление CVE‑2025‑42999) для устранения первичной и сопутствующей уязвимости.
🔒 Удалите или ограничьте доступ к компоненту Visual Composer (VCFRAMEWORK), если он не используется, и пересмотрите политику разграничения прав на уровне приложений.
🔒 Проведите аудит всех директорий с конфигурационными файлами открытых web-серверов, доступ к которым открыт извне, исследуйте содержимое на наличие подозрительных/нелегитимных исполняемых файлов или сценариев.
🔒 Используйте RT Protect EDR для обнаружения целенаправленных атак на конечные устройства.
#Следствие_вели
В мае 2025 года была замечена глобальная кампания. По данным аналитиков из EclecticIQ она связана с активностью APT-группировок, предположительно действующих в интересах КНР: UNC5221 (группировка, которая недавно активно эксплуатировала новую уязвимость CVE-2025-22457 по похожему сценарию), UNC5174, CL‑STA‑0048 (фигурировала в последних крупных хакерских атаках против целей в Южной Азии с использованием уязвимых конфигураций в публичных серверах IIS/Apache Tomcat/MS-SQL).
Массовая атака строится вокруг обнаруженной уязвимости CVE-2025-31324 в SAP NetWeaver и затрагивает 581 инсталляцию системы по всему миру.
С помощью эксплуатации актуальной уязвимости SAP NetWeaver Visual Composer атакующие получали возможность загрузки собственных файлов, которые не подвергались проверке подлинности, например, используя директорию "/developmentserver/metadatauploader" на внешних WEB-серверах SAP.
Такая брешь позволяла злоумышленникам загружать файлы web‑шеллов для удалённого выполнения команд, а также включать скомпрометированные хосты в инфраструктуру С2, используя следующие инструменты для генерации и доставки полезной нагрузки:
29 апреля 2025 года CISA добавила CVE-2025-31324 в свой каталог известных активно эксплуатируемых уязвимостей, подтвердив серьёзность и реальность атак.
Детали атаки
Рекомендации по защите
#Следствие_вели
Please open Telegram to view this post
VIEW IN TELEGRAM
Контроль на входе: новый модуль RT Protect EDR
В эпоху, когда один подключённый носитель может стоить компании репутации и миллионов, контроль над внешними устройствами — не просто рекомендация, а стандарт безопасности.
РТ-Информационная безопасность представила модуль «Контроль USB» — новый компонент системы RT Protect EDR.
Модуль «Контроль USB» — это:
1️⃣ Комплексная защита информационной инфраструктуры организаций за счёт централизованного управления и мониторинга использования USB-устройств.
2️⃣ Превентивный подход к обеспечению информационной безопасности и минимизация рисков, связанных с использованием съёмных носителей и периферийных устройств.
3️⃣ Гибкие политики доступа к USB-устройствам в зависимости от рабочих задач, категорий пользователей и типов подключаемого оборудования.
4️⃣ Записи в журнале безопасности = прозрачность и подотчётность операций.
5️⃣ Всесторонний контроль над потенциальными каналами утечки информации.
Кому необходим модуль?
📎 Органам государственной власти
📎 Корпорациям
📎 Организациям с повышенными требованиями к защите данных
Уже 17 июня 2025 года пройдёт вебинар, на котором эксперты РТ-ИБ расскажут о возможностях модуля, реальных кейсах и ответят на вопросы.
📢 Участие бесплатное. Регистрация обязательна!
🔥 Зарегистрироваться
В эпоху, когда один подключённый носитель может стоить компании репутации и миллионов, контроль над внешними устройствами — не просто рекомендация, а стандарт безопасности.
РТ-Информационная безопасность представила модуль «Контроль USB» — новый компонент системы RT Protect EDR.
Модуль «Контроль USB» — это:
Кому необходим модуль?
Уже 17 июня 2025 года пройдёт вебинар, на котором эксперты РТ-ИБ расскажут о возможностях модуля, реальных кейсах и ответят на вопросы.
Please open Telegram to view this post
VIEW IN TELEGRAM
3 21 11 10👍1😎1
[АРХИВНАЯ ЗАПИСЬ: RAMBLER]
КЛАССИФИКАЦИЯ: массовая утечка аккаунтов и паролей российских пользователей
ДАТА РАСКРЫТИЯ ИНЦИДЕНТА: сентябрь 2016
ПРЕДПОЛАГАЕМАЯ ДАТА АТАКИ: февраль 2012
ЧИСЛО ПОСТРАДАВШИХ: 98 млн аккаунтов
ВЫПИСКА ИЗ ОТЧЕТА
Рамблер — один из старейших российских интернет-порталов, включающий почтовый сервис, новости, игры и медиа. В 2016 году стало известно, что ещё в 2012 году произошла полная компрометация пользовательской базы почты rambler.ru, но об утечке тогда никто публично не сообщил.
Информация всплыла только спустя 4 года, когда база была выставлена на продажу в даркнете.
ЧТО БЫЛО УКРАДЕНО?
📎 Логины пользователей
📎 Адреса электронной почты
📎 Номера ICQ
📎 Пароли в открытом виде (!)
Да, пароли не были зашифрованы вовсе — база содержала десятки миллионов строк в формате email:password, доступные для прямого чтения.
ПОСЛЕДСТВИЯ:
1️⃣ Доступ к e-mail дал возможность подобрать пароли от других сервисов, включая соцсети, онлайн-банки и маркетплейсы.
2️⃣ Более 60% пользователей использовали одинаковый пароль на других ресурсах.
3️⃣ Множество случаев спама, фишинга и взломов спустя годы после атаки.
ХРОНОЛОГИЯ:
Февраль 2012: база данных Rambler похищена неизвестными.
2012–2016: утечка не признаётся, пользователи не уведомлены.
Сентябрь 2016: база появляется в даркнете, анализируется LeakedSource.
2016: Rambler даёт сдержанный комментарий, обещает улучшить защиту.
ПАРАЛЛЕЛИ С ДРУГИМИ СЛУЧАЯМИ:
🟡 Подобные инциденты произошли с Mail.ru, VK, QIP и другими российскими платформами
🟡 Отсутствие шифрования паролей в системах массового пользования — системная проблема Рунета 2000-х годов
❗️ Утечки 2012–2016 гг. до сих пор используются в атаках на аккаунты, благодаря повторному использованию паролей.
РЕКОМЕНДАЦИИ:
📎 Если вы когда-либо пользовались Rambler — смените пароли везде, где использовался тот же.
📎 Никогда не храните пароли в текстовом виде.
📎 Используйте генераторы и менеджеры паролей, чтобы каждый аккаунт имел уникальный ключ.
📎 Включайте двухфакторную аутентификацию.
Доступ ограничен. Доступ закрыт.
#Архив
КЛАССИФИКАЦИЯ: массовая утечка аккаунтов и паролей российских пользователей
ДАТА РАСКРЫТИЯ ИНЦИДЕНТА: сентябрь 2016
ПРЕДПОЛАГАЕМАЯ ДАТА АТАКИ: февраль 2012
ЧИСЛО ПОСТРАДАВШИХ: 98 млн аккаунтов
ВЫПИСКА ИЗ ОТЧЕТА
Рамблер — один из старейших российских интернет-порталов, включающий почтовый сервис, новости, игры и медиа. В 2016 году стало известно, что ещё в 2012 году произошла полная компрометация пользовательской базы почты rambler.ru, но об утечке тогда никто публично не сообщил.
Информация всплыла только спустя 4 года, когда база была выставлена на продажу в даркнете.
ЧТО БЫЛО УКРАДЕНО?
Да, пароли не были зашифрованы вовсе — база содержала десятки миллионов строк в формате email:password, доступные для прямого чтения.
ПОСЛЕДСТВИЯ:
ХРОНОЛОГИЯ:
Февраль 2012: база данных Rambler похищена неизвестными.
2012–2016: утечка не признаётся, пользователи не уведомлены.
Сентябрь 2016: база появляется в даркнете, анализируется LeakedSource.
2016: Rambler даёт сдержанный комментарий, обещает улучшить защиту.
ПАРАЛЛЕЛИ С ДРУГИМИ СЛУЧАЯМИ:
РЕКОМЕНДАЦИИ:
Доступ ограничен. Доступ закрыт.
#Архив
Please open Telegram to view this post
VIEW IN TELEGRAM
👍12 6🔥5✍3👌2
Коды, звонки и взломы: как мошенники работают с «Госуслугами»
📢 МВД России заявило: около 90% всех зарегистрированных преступлений, предусмотренных статьёй 272 УК РФ (неправомерный доступ к компьютерной информации), связаны со взломами учётных записей на портале «Госуслуги».
В 2024 году таких случаев стало почти в три раза больше, чем в 2023:
🟡 104 653 преступления против 36 274 годом ранее.
🟡 Однако раскрыть удалось лишь 2 167 дел.
Что происходит?
📎 По данным МВД, рост киберпреступлений напрямую связан с мошенническими схемами в отношении микрофинансовых организаций.
Как именно взламывают?
В МВД выделяют два основных метода:
1️⃣ Социальная инженерия
Мошенники звонят, представляясь сотрудниками служб доставки, поликлиник, госорганов. Под предлогом «подтверждения данных» убеждают человека назвать одноразовый код, присланный по SMS. С этого момента — доступ получен.
2️⃣ Покупка старых номеров
Преступники приобретают номера телефонов, к которым были привязаны аккаунты на «Госуслугах». Такие номера операторы могут снова продать, если они долго не использовались. Восстановив SIM-карту, злоумышленники получают доступ к порталу.
❗️ Также активно используется функция восстановления пароля и возможность регистрации на неограниченном количестве сайтов-партнёров в рамках одного сеанса авторизации.
Что делать?
🔒 Никогда не сообщать коды из SMS — даже если звонящий представляется «госслужбой»
🔒 Подключить двухфакторную аутентификацию, если она доступна
🔒 Быть осторожным с сайтами, где верификация или аутентификация пользователя производится через «Госуслуги»
🔒 Установить предпочтительное приложение для проверки телефонных номеров в режиме реального времени (например, Truecaller/Getcontact/CallApp)
В 2024 году таких случаев стало почти в три раза больше, чем в 2023:
Что происходит?
Как именно взламывают?
В МВД выделяют два основных метода:
Мошенники звонят, представляясь сотрудниками служб доставки, поликлиник, госорганов. Под предлогом «подтверждения данных» убеждают человека назвать одноразовый код, присланный по SMS. С этого момента — доступ получен.
Преступники приобретают номера телефонов, к которым были привязаны аккаунты на «Госуслугах». Такие номера операторы могут снова продать, если они долго не использовались. Восстановив SIM-карту, злоумышленники получают доступ к порталу.
Что делать?
Please open Telegram to view this post
VIEW IN TELEGRAM
👾8👍6🎉5 4 3👀2💊2
РТ-ИБ снова чудит творит
В этот раз мы решили визуализировать тех, кто каждый день ведет нашу команду к успеху.
🔥 Встречайте — отдел продаж, отдел маркетинга и SOC-центр.
Каждый отдел — часть большого конструктора.
В этот раз мы решили визуализировать тех, кто каждый день ведет нашу команду к успеху.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM