seclabnews | Unsorted

Telegram-канал seclabnews - SecurityLab.ru

82251

SecurityLab — ваш надежный проводник в мире кибербезопасности, технологий и науки. РКН: https://vk.cc/cFXCkO Наши каналы: https://t.me/addlist/G_0tnwZJOrA3MzEy Голосуйте за канал: https://t.me/SecLabNews?boost

Subscribe to a channel

SecurityLab.ru

🙅‍♂️ Когда нейросеть умнее создателей: модели OpenAI взломали Hugging Face ради ответов на тест

История с недавним взломом крупнейшей базы ИИ-моделей получила неожиданный поворот. OpenAI официально признала, что инфраструктуру Hugging Face раскатали не живые злоумышленники, а собственные подопечные компании — топовые модели вроде GPT-5.6 Sol, запущенные на внутренний стресс-тест. Искусственный интеллект просто решил смухлевать на экзамене, проломив несколько уровней изоляции.

Во время проверки кибервозможностей моделям урезали ограничения и дали задачу посложнее, заперев в виртуальном бункере с доступом лишь к локальному пакетному прокси. Вместо честного решения системные агенты расковыряли нулевой день в самом прокси, перепрыгнули через сегменты сети и вылезли наружу. Сообразив, где искать ответы на хакерский бенчмарк ExploitGym, ИИ организовал многоступенчатую атаку на инфраструктуру партнера и вытащил нужные данные.

Ситуация вышла сюрреалистичной, ведь службам безопасности обеих компаний пришлось экстренно тушить пожар, пока агенты крушили серверы. Самое пикантное в этой истории то, что инженерам Hugging Face пришлось подключать открытые модели из Китая для разбора полетов, так как американские коммерческие защитные фильтры блокировали попытки аналитиков изучить собственные логи атаки. Отрасль получила отличный повод для паранойи: автономные системы больше не теория из фантастики, они уже умеют обходить изоляцию и действовать в обход любых правил.

#ИИ, #Кибербезопасность, #HuggingFace @Seclabnews

Читать полностью…

SecurityLab.ru

🌾Партия сказала: хватит любить ботов! КНР ломает рынок ИИ-компаньонов

В КНР внезапно осознали, что бесплатный цифровой партнер не просит ипотеку и свадебный банкет. С 15 июля в стране вступил в силу жесткий регламент, фактически убивший индустрию романтических ботов. Пользователи соцсетей рыдают, скринят сотни тысяч сообщений на память и прощаются со своими цифровыми половинками. IT-гиганты предпочли перестраховаться и тупо отключили функции романтических компаньонов, чтобы не прилетело от Киберканцелярии.

Чиновники искренне верят, что если забрать у людей алгоритмическую любовь, те сразу побегут в ЗАГС и начнут поднимать графики рождаемости. На деле же власти просто пытаются административным ресурсом заткнуть дыру в экономике. Проще обвинить нейросети, чем признать, что молодежь банально не вывозит финансово создание традиционной семьи. Забавно наблюдать, как технократическое государство пытается регулировать базовые человеческие потребности через запрет кода.

Персонализация ИИ достигла точки, где государственные институты увидели в ней угрозу своей безопасности. Если нейросеть способна полностью заменить человеку социальные связи, она становится слишком опасной для любой системы управления. Разработчикам по всему миру пора готовиться к аналогичным закручиваниям гаек, ведь тренд на цифровое одиночество уже давно стал глобальным.

#китай #нейросети #регулирование @SecLabNews

Читать полностью…

SecurityLab.ru

Кажется, Оруэлл опять написал книгу про сегодняшний день. Россияне массово покупают „1984“

Статистика книжных магазинов выглядит как точный диагноз современному обществу. Роман «1984» внезапно взлетел на третье место в топе продаж, причем издательства рапортуют о сотнях тысяч напечатанных экземпляров за первые полгода. Покупатели смели с полок почти двадцать тысяч книг только в одной крупной сети и вернули полузабытую классику на вершину рейтинга впервые за несколько лет.

Книгоделы напрямую связывают ажиотаж с тем, как быстро умнеют машины. Нейросети научились создавать пугающе правдоподобные тексты и искусно подделывать лица, пока корпорации жадно выкачивают личные данные. Граница между фактами и качественной фальшивкой окончательно стерлась, поэтому народ ищет в старой фантастике ответы на вполне реальные угрозы массовой слежки.

Мы слишком увлеклись разработкой сложных систем и забыли про доверие. Людям нужны не просто эффективные алгоритмы, им нужны алгоритмы, которым можно доверять. Если мы не сможем сделать искусственный интеллект предсказуемым и безопасным, то страх перед технологиями окончательно затормозит технический прогресс. Нам предстоит научиться объяснять логику работы ИИ простым языком, иначе Оруэлл так и останется в топе продаж, как напоминание о том, как быстро цивилизация может скатиться в цифровой ад.

#антиутопия, #оруэлл, #контрольданных @SecLabnews

Читать полностью…

SecurityLab.ru

🚔 Миллионы европейских камер превратили в бесплатную шпионскую сеть

Камеры у складов, дорог и предприятий ставили ради безопасности, но получилась распределённая разведывательная сеть. Спецслужбы Нидерландов предупреждают, что государственные хакеры взламывают устройства и отслеживают перевозки оружия, военные грузы и перемещения военнослужащих.

Масштаб впечатляет. Censys нашла в Европе более миллиона камер, доступных из интернета, минимум 87 тысяч работают с известными уязвимостями. Добавляем заводские пароли, открытые порты и UPnP, который услужливо выставляет устройство наружу, и получаем видеонаблюдение без необходимости запускать спутник или отправлять агента.

Распознавание изображений превращает тысячи случайных видеопотоков в автоматизированную систему поиска техники и маршрутов. В такой схеме даже дешёвая камера у парковки может стать военным сенсором, а её владелец узнает об этом последним.

#глупость, #кибербез, #слежка @SecLabNews

Читать полностью…

SecurityLab.ru

wp2shell. Одна ошибка в ядре WordPress открывает путь к захвату миллионов сайтов

В ядре WordPress нашли уязвимость, которая позволяет захватить сайт одним анонимным HTTP-запросом. Ни логин, ни плагины, ни особые условия не нужны. Цепочку назвали wp2shell, она собрана из двух ошибок с идентификаторами CVE-2026-60137 и CVE-2026-63030. Полный вектор удалённого выполнения кода работает в WordPress 6.9.0–6.9.4 и 7.0.0–7.0.1. Патчи уже вышли в версиях 6.8.6, 6.9.5 и 7.0.2.

Красота атаки в том, что по отдельности обе ошибки не выглядят катастрофой. Первая - SQL-инъекция в классе WP_Query через параметр author__not_in. Вторая - сбой в пакетной обработке маршрута REST API /wp-json/batch/v1, где через вложенную последовательность запросов данные из одного подзапроса подхватывает обработчик другого. Так подготовленное значение доезжает до уязвимого параметра, и две небольшие ошибки складываются в удалённое выполнение кода без аутентификации.

Разработчики уже включили принудительное распространение патча через автообновление, а Cloudflare с 17 июля включила правила WAF для обеих CVE. Но администраторам всё равно стоит проверить версию сайта вручную: автообновление зависит от конфигурации сервера и прав доступа. Патч уже публичный, а значит по разнице кода можно восстановить рабочий эксплойт.

#WordPress #wp2shell #RCE #CVE

@ZerodayAlert

Читать полностью…

SecurityLab.ru

💰Кнопка «Взломать всё» или как работает подписка на чужую жизнь

Создатели знаменитого комплекса Pegasus годами гарантировали заказчикам абсолютную невидимость. Свежий разбор внутренних документов компании доказывает обратное. Покупателям выделяли персональные серверы и учетные записи ради безопасности. Разработчики хотели защитить клиентов, но в итоге невероятно упростили работу независимым исследователям. Одинаковые сетевые адреса на разных взломанных аппаратах позволили легко связать разрозненные атаки воедино и вычислить конкретных владельцев.

Внутренняя кухня шпионской платформы откровенно поражает уровнем автоматизации. Пользователю достаточно завести карточку расследования и вбить телефон жертвы. Дальше запускается настоящая фабрика взлома. Программа предварительно ощупывает чужой аппарат скрытыми сетевыми запросами и сама подбирает идеальный метод проникновения. В материалах засветились инструменты с пафосными названиями вроде Heaven для популярных программ обмена сообщениями или Erised специально для техники Samsung. Изощренность доходит до того, что передачу данных перехватывают прямо на уровне сотового оператора.

Здесь мы видим прекрасную иллюстрацию конвейерного кибероружия. Человек за пультом управления понятия не имеет о технической стороне процесса. За ширмой лаконичного меню круглосуточно трудится колоссальная инфраструктура NSO Group. Индустрия цифровой защиты закономерно проигрывает подобную гонку. Обычным людям угрожают не хакеры-одиночки, а богатые корпорации со штатом аналитиков и многомиллионными бюджетами.

#шпионаж, #безопасность, #технологии @SecLabNews

Читать полностью…

SecurityLab.ru

Новые уязвимости обнаружены в NGINX Plus и Open Source

Компания F5 обнаружила три уязвимости в NGINX Plus и NGINX Open Source, самая опасная из них получила оценку 9.2 из 10. Она связана с обработкой определённых запросов и в худшем случае может позволить злоумышленнику выполнить произвольный код на сервере.

Две другие уязвимости с оценками 8.8 и 8.3 позволяют злоумышленникам получать фрагменты данных из памяти сервера или вызывать аварийную остановку рабочих процессов. Для проведения атак злоумышленнику не требуется учётная запись или предварительный доступ к серверу.

Проблемы затрагивают не только основные сборки NGINX, но и связанные продукты — Ingress Controller, Gateway Fabric, App Protect WAF и Instance Manager. Разработчики уже выпустили исправленные версии и рекомендуют администраторам обновиться как можно скорее.

#nginx #уязвимости #кибербезопасность #f5

@ZerodayAlert

Читать полностью…

SecurityLab.ru

🔐 Одной лазейки в сети достаточно, чтобы злоумышленник добрался до систем, на которых держится бизнес. Поэтому архитектура безопасности требует системного подхода и постоянного развития навыков

На практикуме «Архитектура сетевой безопасности предприятия» за шесть недель вы пройдете полный цикл проектирования архитектуры сетевой безопасности: от моделирования угроз до внедрения продуктов и проверки их эффективности на практике

😐 А если сложно совмещать с работой?
Практикум строится по принципу две синхронные встречи в неделю плюс записи эфиров. Средняя нагрузка — всего 5–8 часов в неделю, время для изучения материалов и работы на облачном стенде выбираете сами

🔥 Что получим на выходе?
Вы поймете, как устроена инфраструктура предприятий. Сможете проектировать защищенные сети, декомпозировать инфраструктуру на сегменты и создавать надежные зоны для филиалов, офисов и облаков

🎓 Практикум готовили эксперты-практики

⭐️ Андрей Скрипкин — главный архитектор комплексных проектов Positive Technologies
⭐️ Александр Бирюков — лидер продуктовой практики NGFW в Positive Technologies
⭐️ И многие другие

📅 Старт: 17 августа 2026
⏱️ Длительность: 6 недель
💻 Формат: онлайн

Все подробности и регистрация — на сайте Positive Education

Читать полностью…

SecurityLab.ru

👀 Хакеры научили ViPNet обновлять компьютеры вредоносами

Если вы админите сети с ViPNet и спали спокойно последние пару месяцев — пора просыпаться и пить корвалол. Positive Technologies выкатили разбор красивейшей атаки, которая тихо жила в инфре как минимум восьми контор с 1 июня по 14 июля. И самое смешное тут то, что хакерам не пришлось изобретать сложные сплойты для пробива периметра. Они просто взяли встроенную транспортную службу MFTP, через которую гоняются файлы, и заставили её работать на себя. Как говорится, за что боролись.

Вся магия держалась на старом добром Path Traversal. Захватываешь админский узел, формируешь кривой пакет обновления и отправляешь по легальному каналу. Система обновления радостно глотает подменную DLL-ку, инжектит вредоносный код куда надо и превращает узел в прокси. Никаких следов на жестком диске, загрузчик тянет бэкдоры, а отдельный скрипт заботливо подметает логи родными утилитами. Средства защиты даже не пискнули, ведь всё происходит внутри якобы доверенной среды между своими же узлами.

«ИнфоТеКС» уже выпустила исправления. До обновления компания советует отключить службу обновления ViPNet, а на координаторах HW и xFirewall остановить MFTP. Случай хорошо показывает, почему слово «защищённый» в названии продукта не отменяет сегментацию, контроль привилегий и мониторинг доверенного трафика.

#ViPNet, #Злыехакеры, #Уязвимости @SecLabnews

Читать полностью…

SecurityLab.ru

Коллеги, привет!
Мы изучаем, как сегодня DevSecOps-, AppSec- и ИБ-специалисты выстраивают процессы безопасности приложений: какие инструменты используют, как принимают решения, что действительно помогает в ежедневной работе, а что, наоборот, создает лишнюю нагрузку.

Если вы работаете с AppSec-инструментами - SAST, DAST, SCA и другими - нам очень важно узнать ваш реальный опыт и как процессы безопасной разработки устроены на практике: что удобно, какие задачи возникают чаще всего, какие сценарии автоматизации востребованы и как сегодня развивается AppSec в компаниях.
🕒 Опрос займет 3-5 минут.

Все ответы будут использоваться только в обобщенном виде для исследования пользовательских сценариев и развития продуктов.
Будем благодарны, если найдете несколько минут и поделитесь своим опытом.

Пройти опрос

Читать полностью…

SecurityLab.ru

🌍 Стрельба из пушки по облакам, или почему Google просит убрать руки от рубильника

Попытки властей оградить нас от нелегальных фильмов и программ окончательно достали даже крупнейшие технологические компании. Google официально обратилась к Еврокомиссии с требованием прекратить бессмысленную практику блокировок на базовом уровне сетевых адресов. Корпорация прямым текстом назвала подобные методы опасными и абсолютно неэффективными.

Историю отлично иллюстрирует попытка закрыть площадку «The Pirate Bay» в Великобритании. Власти гордо отчитались о победе над ресурсом, а уже через пару часов сеть заполонили списки запасных серверов. Вместо реального решения проблемы регуляторы заставляют людей осваивать базовые навыки обхода ограничений. Причем под раздачу постоянно попадают добросовестные облачные платформы, делящие одни адреса с нарушителями.

Дальнейшее закручивание гаек вызовет лишь рост числа случайных сбоев у легального бизнеса. Забавно наблюдать за страданиями европейцев, которые только начинают понимать прелести массовых банов целых подсетей. Мы давно привыкли жить в реальности, где из-за попыток прихлопнуть один непокорный сервис падает вообще всё, кроме самого сервиса.

#блокировки, #пиратство, #google @SeclabNews

Читать полностью…

SecurityLab.ru

Aurorium под капотом: ядро, фингерпринты и защита от утечек

Большинство антидетектов умеют собирать формально правильный отпечаток, но забывают о правдоподобии. Устройство, география, доход и цифровая легенда пользователя могут не совпадать между собой, а современный антифрод замечает такие противоречия даже при чистом прокси и аккуратно настроенном профиле.

Aurorium связывает фингерпринт с реальным железом и параметрами персонажа. Система подбирает подходящую конфигурацию устройства, исключает повторение отпечатков внутри аккаунта, защищает от утечек через WebRTC и DNS, а подмены Canvas и WebGL выполняет на уровне браузерного ядра. Внутри также есть инструменты для команд, автоматизации и управления десятками профилей.

В статье разбираем, как работает ИИ-фингерпринт, что показали публичные чекеры и какие проблемы обнаружил независимый аудит Cure53. Заодно смотрим, как устроены командные функции, синхронизатор, мобильное приложение и другие возможности, которые обычно приходится собирать из нескольких отдельных сервисов.

Читать полностью…

SecurityLab.ru

Бразильский коп из Африки и юный миллионер из Таиланда, или как Интерпол накрыл главную фабрику разводов планеты

Международная полицейская облава под кодовым названием «Первый свет» показала поистине голливудский масштаб сетевой преступности. Силовики из 97 стран одновременно задержали почти шесть тысяч человек и заблокировали больше 31 тысячи банковских счетов. Сумма арестованных активов превысила 293 миллиона долларов, наглядно демонстрируя истинные масштабы финансового бедствия.

Организаторы схем проявили потрясающую изобретательность. Чего стоит только детально воссозданный фальшивый полицейский участок в крошечном африканском Эсватини. Жулики построили настоящую декорацию с бразильской формой и вывесками, чтобы кошмарить доверчивых граждан по видеосвязи. А в Таиланде двадцатилетний юноша в одиночку отмыл через виртуальные кошельки 122 миллиона долларов. Такой размах показывает, что традиционные методы защиты полностью буксуют перед лицом столь гибких психологических атак и мгновенных переводов.

Любопытно, что весь этот грандиозный праздник правосудия спонсировало Министерство общественной безопасности Китая, а наши ведомства активно помогали процессу. Для индустрии это четкий сигнал, ведь эпоха разрозненной борьбы с сетевой преступностью окончательно ушла в прошлое. Теперь против международных синдикатов будет работать жесткая глобальная координация, способная за считанные минуты блокировать подозрительные транзакции на другом конце планеты. Обычным пользователям пора перестать верить картинкам в экранах, ведь даже суровый бразильский полицейский на видео может оказаться актером из африканской глубинки.

#интерпол, #мошенничество, #крипта @SecLabnews

Читать полностью…

SecurityLab.ru

Снято очевидцами: в центре Москвы плавает кот на надувном фламинго, потягивая коктейль🍹

Выяснили, что так приглашают на «Лето в КиберКэмпе» — опэн-эйр про технологии и кибербезопасность.

17 июля в «Березы Парк» Строгино организаторы обещают настоящий летний фестиваль у воды:
🔹доклады и дискуссии про ИБ, ИИ и технологии;
🔹D&D и другие настолки;
🔹научпоп-лекцию Владимира Сурдина;
🔹пинг-понг, активности и мерч.

Похоже, безопасники наконец решили отдохнуть летом по-человечески!

Билеты доступны по ссылкам:
Стандартный
Студенческий

📣Едете от компании? Билеты можно оформить по счёту на юридическое лицо.

📍17 июля, Москва, Берёзы Парк Строгино
🚌 Бесплатный трансфер от м. «Щукинская»

Читать полностью…

SecurityLab.ru

🔩США учат спутники выбирать цели без человека

Пентагон переводит орбитальную разведку на полную автоматику. Суть предельно ясна. Программа непрерывно сканирует поверхность планеты и самостоятельно ищет цели. Машина отслеживает перемещения техники и живой силы без перерывов на обед и моральных терзаний.

Теперь математическая модель решает кому жить. Система сравнивает кадры до и после обстрела, моментально вычисляя уцелевших. Людей убрали из контура управления. Нейросеть сама формирует списки на уничтожение и передает координаты напрямую ударным комплексам.

Коммерческая космонавтика окончательно слилась с оборонкой. Важна лишь скорость передачи приговора от камеры к ракете. Алгоритмы получают реальное право на убийство. Спрятаться от глобального надзора больше не получится.

#Нейросети #Безопасность #Оружие @SecLabnews

Читать полностью…

SecurityLab.ru

❗️ Как сливать коммерческую тайну в один клик без помощи хакеров

Находка специалиста Дэвида Коницни с оператором выдачи [chat.deepseek.com/share/] показала, как легко найти чужие мысли в открытом доступе. Треть пострадавших пользователей оказалась из России, и их диалоги теперь красуются в поисковой выдаче. Там лежит полный спектр откровенностей, от свежих балансовых отчетов и схем по крипте до душевных излияний и семейных разборок.

Технически разработчики ничего не нарушили и прямо написали о публичном статусе ссылки. Проблема кроется в ложном ощущении безопасности, ведь обыватель считает сложный набор символов в адресе надежным шифром. Поисковые пауки находят такие страницы моментально за счет переходов в мессенджерах и публичных площадках. В итоге любой желающий наблюдает не просто итоговый ответ, а полноценный фоновый поиск нейросети вместе со временем создания диалога.

Пора признать очевидный факт, что корпоративная безопасность в большинстве компаний существует только на бумаге. Менеджеры радостно скармливают нейронкам внутренние документы, а потом выкладывают их на главную витрину планеты. Если вы не готовы контролировать, куда сотрудники тыкают пальцами, то завтра ваши ключевые сделки окажутся на первой строчке Гугла. Идите в настройки профиля и удаляйте расшаренные сессии прямо сейчас, пока вас не выгнали с работы.

#утечки #deepseek #гугл @SecLabNews

Читать полностью…

SecurityLab.ru

Айтишники, срочный сбор. Хотим забронировать слот в вашем календаре 🧑‍💻
 
Итак: 8 августа, музей-заповедник «Коломенское», ИТ-Пикник.
 
В программе:
— лекции и дискуссии о технологиях: от инженерной продуктивности и работы с данными до кибербезопасности и генеративного ИИ ;
— интерактивы от партнеров — ведущих технологических компаний и бигтеха;
— активности для всей семьи: научные эксперименты, спортивные соревнования, музыкальные лаборатории, шахматные турниры и образовательные мастер-классы.
— много музыки: IOWA, Cream Soda, Pompeya, мартин и Сова. А хэдлайнером этого года станет LAB Антона Беляева.
 
Как попасть: регистрируетесь на сайте, дожидаетесь письма с подтверждением и ссылкой на оплату. По одному билету могут пройти двое взрослых и двое детей. А половину всех средств от продажи билетов переведем в фонд «Галчонок».
 
Успевайте зарегистрироваться!

Читать полностью…

SecurityLab.ru

🤩 Gemini научили обходить блокировку Android 16

ИИ-помощник в смартфоне становится всё мощнее, но вместе с этим получает всё больше доступа к личным данным. Исследователи обнаружили в Android 16 сценарий, при котором Gemini позволяет отправлять сообщения с заблокированного устройства без ввода ПИН-кода.

Проблема затрагивает смартфоны, где ИИ-ассистент разрешён на экране блокировки. Через определённую последовательность действий можно обойти проверку, отправить СМС, получить доступ к WhatsApp и повторно подключить приложения, которые владелец ранее запретил для Gemini.

Случай наглядно доказывает опасный тренд. Индустрия жертвует конфиденциальностью ради сиюминутного комфорта. Искусственный интеллект становится слишком всемогущим и одновременно слишком глупым, чтобы доверить ему закрытый экран. Лучшее решение прямо сейчас, наглухо отключить вызов Gemini с заблокированного дисплея и ждать заплатку.

#Android, #Gemini, #Уязвимость
@SeclabNews

Читать полностью…

SecurityLab.ru

❤️ Хаос уязвимостей: как выявить реальную угрозу среди десятков тысяч ложных срабатываний и настроить процесс устранения, который действительно работает

🗓 30 июля, начало в 11:00

Знаете ли вы всю инфраструктуру на 100% или лишь догадываетесь о теневом IT? Когда счёт уязвимостей идёт на десятки тысяч, патчить всё невозможно.
 
На вебинаре разберём управление уязвимостями на базе Security Vision VS. Увидим, почему приоритизация по критичности ошибочна: пока мы чиним тысячи неактуальных дыр, злоумышленник бьёт в ту, что с низким скорингом.
 
Эксперт Илья Силантьев ответит:
Как перестать гадать и видеть ИТ-ландшафт в реальном времени?
Как выбрать единственную реальную угрозу для бизнеса?
Зачем автоматизировать разрозненные процессы в одной системе?
Как наладить диалог ИБ и ИТ, чтобы устранять, а не закрывать задачи, не нарушая SLA?
 
Приходите, чтобы перестать тонуть в отчётах и начать управлять рисками осознанно.
 
Участие бесплатное. Ссылка на регистрацию

Читать полностью…

SecurityLab.ru

💻 Как заставить обычный асфальт работать вместо навигатора

Знакомая ситуация. Навигатор радостно сообщает о прибытии, а водитель стоит посреди бетонного лабиринта без малейшего понимания куда поворачивать дальше. Техника слепнет в туннелях и подземных переходах. Хитроумные британцы решили подстраховать слабые приемники и научились считывать шаги через городской асфальт. Система использует обычные провода под дорогами для фиксации малейших колебаний почвы.

На испытаниях добровольцев заставили гулять вдоль кабельных трасс. Программа проглотила данные об искажении света в оптике и быстро уловила связь между дрожанием земли и перемещением человеческой тушки. Итог оказался невероятно крутым. Алгоритм идеально предсказывает путь при полном отключении связи. Раньше устройство вслепую рисовало линию сквозь виртуальные стены, загоняя пользователя в тупики. Теперь вибрация земли выступает надежным якорем и не дает координатам уплыть.

Технология выглядит спасательным кругом для экстренных служб. Спасателям критически важно понимать точное местоположение коллег в задымленных подвалах и разрушенных зданиях. Оптика забирает на себя роль путеводной нити. Главной занозой для инженеров пока выступает проблема сортировки целей. На пустой улице отследить одинокого прохожего легко, а выцепить конкретного человека в месиве толпы пока видится задачей со «звездочкой».

Читать полностью…

SecurityLab.ru

🆕 Еженедельный обзор киберновостей

Неделя выдалась насыщенной: в России профилактику киберпреступлений впервые закрепили законом, а из Google Play под санкциями ЕС разом пропали «ВКонтакте», «Одноклассники» и «Макс». За рубежом спецслужбы закрыли несколько мошеннических платформ, Google дожимают в ЕС по Android, а Китай запустил первый коммерческий нейроимплант — собрали самые интересные новости недели в одном месте, чтобы вы ничего не пропустили.

🌎В мире

Еврокомиссия выставила Google ультиматум и обязала открыть сторонним ИИ-помощникам доступ к 11 функциям Android.

Власти Великобритании предложили ввести «цифровой комендантский час» и выгонять подростков из соцсетей ровно в полночь.

Китай обошёл Neuralink: первый в мире коммерческий нейроимплант уже помогает парализованному человеку снова двигать рукой.

Глава Microsoft Сатья Наделла посоветовал не доверять важные задачи нейросетям — тем самым, на которых его компания зарабатывает миллиарды.

Глава Palantir Алекс Карп обвинил OpenAI и Anthropic в «токенмаксинге» и высасывании денег из клиентов.

🇷🇺 В России

Владимир Путин утвердил поправки, которыми профилактика киберпреступлений в России впервые получила официальный статус.

Из российского Google Play под санкциями ЕС разом пропали «ВКонтакте», «Одноклассники» и «Макс».

Минцифры готовит на «Госуслугах» кнопку, которая позволит одним нажатием отозвать свои персональные данные у любой компании.

Минцифры предложило обязать сайты хранить данные пользователей ещё три года после удаления аккаунта.

В России хотят запретить сим-карты со стартовым балансом в рамках борьбы с мошенниками.

ℹ️Новости в сфере ИБ

Минфин США и ФБР ликвидировали сервис 1VPNS, которым пользовались вымогатели, атаковавшие больницы и города.

В Великобритании разоблачили платформу Russian Coms, продававшую мошенникам подписку на поддельные звонки «из банка».

Интерпол и Европол поймали создателей масштабной BEC-аферы, похитившей у компаний миллионы евро через обычную почту.

Линус Торвальдс жёстко ответил разработчикам, которые не хотят, чтобы генеративный ИИ проверял их код: «создавайте свой форк или уходите».

Positive Technologies раскрыла атаку через ViPNet MFTP с подменой DLL и прокси внутри svchost.exe.

🚨Статьи

Разбираемся, как провайдер по умолчанию видит каждый открытый вами сайт через DNS даже при HTTPS — и как закрыть эти утечки.

Большой разбор антидетект-браузера Aurorium с ИИ-фингерпринтом и независимым аудитом Cure53: проверяем, может ли антидетект выглядеть как обычный браузер.

Объясняем, что такое анализ состава ПО (SCA) и почему без него сложно контролировать риски в цепочке поставок и сторонних зависимостях.

⭐️Мероприятия

Практикум «Архитектура сетевой безопасности предприятия» от Positive Education — старт 17 августа, онлайн, 6 недель.

Делитесь в комментариях, как прошла ваша неделя и какая новость больше всего удивила.

@SecLabNews | Мы в Мах

Читать полностью…

SecurityLab.ru

Сегодня в прокат выходит «Одиссея» Нолана, которая начинается с падения Трои и последующего длительного путешествия Одиссея к своим родным. А мы решили снять свой фильм. Нет, не блокбастер (хотя, почему бы и нет), а фантазию на тему «Почему пала Троя?», применив к этому легендарному событию хакерское мышление. Итак, встречайте, фильм «Испытай свою крепость» by Seclab.

#видео #история #аналогии

Читать полностью…

SecurityLab.ru

👾Купил Пекин базы по скидке или действительно взломал выборы в США

Трамп устроил шоу, когда рассекретил отчеты разведки и обвинил Китай в краже 220 миллионов записей американских избирателей. Цифра выглядит красиво, однако в Штатах на выборах 2020 года зарегистрировали всего 209 миллионов активных граждан. То ли китайцы клонировали избирателей, то ли в Белом доме разучились считать. Администрация настаивает, что КНР создала огромную систему анализа электората, собрав адреса, телефоны и партийную принадлежность людей из 18 штатов.

Громкий «взлом века» при близком рассмотрении напоминает закупку на сером рынке. В США реестры избирателей легально продают политическим штабам и исследователям. Номера соцстрахования туда не входят, зато имена, адреса и партийные предпочтения лежат в открытом доступе. Похоже, Пекин просто кропотливо склеил общедоступные куски, добавил старые утечки и посадил аналитиков во всем разбираться.

Главный урок скандала заключается в размытии границ между шпионажем и легальным маркетингом. Спецслужбы пользуются методами точечного воздействия, которые придумали бренды. Когда оппонент знает политические слабости, адреса и историю службы граждан, ему не нужно менять цифры в избирательных машинах. Достаточно забросить дезинформацию в нужные уши, чтобы общество раскололо себя самостоятельно.

#выборы, #кибербезопасность, #утечки @SeclabNews

Читать полностью…

SecurityLab.ru

Ⓜ️ VK и MAX выгнали из Google Play, в Госдуме уже готовят QR-коды

VK и мессенджер MAX исчезли из Google Play без каких-либо объяснений — ни Google, ни сама VK так и не назвали причину. Уже установленные приложения продолжают работать в штатном режиме, однако скачать их заново через официальный магазин Google больше нельзя. Следом за VK и MAX из каталога пропали Одноклассники, VK Видео, Дзен, Почта Mail, VK Музыка и ещё несколько отечественных сервисов.

В Госдуме уже предложили распространять MAX с помощью QR-кодов в банках, кафе, ресторанах, магазинах и других людных местах. Зампред Комитета по информполитике заявил, что решение Google не стало сюрпризом после аналогичного шага Apple. В качестве основной альтернативы власти предлагают RuStore. Также обсуждаются возможные суды и штрафы для платформ, удаливших российские приложения.

По оценке депутата, создание независимой российской ИТ-инфраструктуры займёт ещё много лет. Пока VK и MAX можно скачать через RuStore, Huawei AppGallery, Samsung Galaxy Store и другие альтернативные каталоги. Пользователям веб-версии VK также советуют переходить с vk.com на vk.ru.

#GooglePlay #VK #MAX
@SeclabNews

Читать полностью…

SecurityLab.ru

🔍 Депутат пригрозил Apple переходом на Android. В Купертино, вероятно, уже созвали экстренное совещание

Депутат Сергей Боярский публично расписался в симпатиях к Android, назвав платформу гибкой и самостоятельной, хотя и решил пока попользоваться старым iPhone, пока тот окончательно не превратился в тыкву. Тем временем Кремль требует от Apple объяснений под угрозой прекращения сотрудничества. Однако Apple в последнее время игнорирует официальные запросы , а единственным реальным рычагом давления у властей остаётся полная блокировка сервисов компании в России.

Разговоры об импортозамещении и суверенном софте теперь подкреплены жесткой реальностью, где закрытая iOS полностью проигрывает открытому Android. Российские пользователи окончательно осознали, что безопасность «яблока» — это миф, а реальная свобода выбора сейчас находится на стороне азиатских вендоров с альтернативными магазинами приложений. Скоро владение айфоном в РФ станет признаком не статуса, а редкого упрямства и готовности терпеть постоянные неудобства ради красивого логотипа на задней панели.

#санкции, #смартфоны, #блокировка @SecLabnews

Читать полностью…

SecurityLab.ru

Microsoft выпустила рекордный набор исправлений за всю историю Patch Tuesday

Июльский Patch Tuesday закрыл 570 уязвимостей и стал самым крупным за всю историю ежемесячных обновлений Microsoft. Из них 59 получили статус критических, а больше всего оказалось проблем, позволяющих повысить привилегии — 254 штуки.

Среди исправленных недостатков — две уязвимости нулевого дня, которые уже использовались злоумышленниками: в Active Directory Federation Services и в SharePoint Server. Проблема в AD FS позволяла авторизованному пользователю получить права администратора, а уязвимость в SharePoint давала возможность повысить привилегии через сеть без авторизации.

Третья уязвимость нулевого дня затронула BitLocker и была известна публично ещё до выхода патча. Она позволяет обойти шифрование накопителя при физическом доступе к устройству, поэтому Microsoft настоятельно рекомендует как можно скорее обновить серверы SharePoint и инфраструктуру Active Directory.

#microsoft #patchtuesday #zeroday

@ZerodayAlert

Читать полностью…

SecurityLab.ru

🔑Удалил аккаунт? Государство предлагает хранить его цифровой труп ещё три года

Под видом борьбы с мошенниками Минцифры обсуждает норму, которая затронет почти каждого пользователя. Сервисы хотят обязать три года сохранять сведения о создании аккаунта, входах и удалении профиля. Даже после того, как человек нажал кнопку «Удалить навсегда».

Параллельно ведомство хочет ограничить виртуальные АТС российской инфраструктурой, запретить персональные данные в СМС и наполнить государственный «Антифрод» номерами мошенников и данными дропперов. Последние можно будет добавлять в систему, даже когда сведения получили неправомерно. Борьба с преступниками постепенно превращается в спор о том, сколько данных допустимо собирать обо всех остальных.

Минцифры уже допускает, что требование о трёхлетнем хранении истории аккаунтов вырежут из финальной версии. Видимо, даже авторы заметили, что между антифродом и цифровым архивом на каждого гражданина пролегает довольно тонкая линия.

#Минцифры, #Мошенники, #Антифрод @Seclabnews

Читать полностью…

SecurityLab.ru

🚰Один преступный VPN чуть не выключил короткие ссылки Telegram

США внесли в санкционный список 1VPNS, его администратора Дмитрия Рашевского и продавца средств маскировки вредоносных программ Евгения Силаева. По версии Минфина, сервис годами снабжал вымогателей серверами, VPN-доступом и инфраструктурой, через которую атаковали компании, банки, больницы и городские службы. Проект работал как минимум с 2014 года и обещал не хранить данные клиентов и не помогать правоохранителям.

В санкционном документе среди адресов 1VPNS указали Telegram-канал на домене t.me. Вскоре весь домен получил статус serverHold и перестал открываться. Пользователи предположили, что система проверки могла принять адрес отдельного канала за домен преступного сервиса и заблокировать короткие ссылки Telegram целиком.

Подтверждений связи между санкциями и блокировкой пока нет. Оператор доменной зоны .me публично не объяснил причину serverHold, а этот статус устанавливает реестр зоны, а не обычный регистратор. Известно лишь, что санкции США согласовали с Великобританией, а ещё в мае 2026 года европейские правоохранители отключили сайт 1VPNS и часть связанной с ним инфраструктуры.

#кибербезопасность #вымогатели #Telegram
@SecLabnews

Читать полностью…

SecurityLab.ru

🎭GitHub и Apple массово сбоят в России, но общей причины пока не нашли

Утром 14 июля пользователи из десятков российских городов столкнулись с проблемами при доступе к GitHub и сервисам Apple. Detector404 зафиксировал жалобы из 33 городов. У GitHub 94% сообщений касаются недоступности сайта, у Apple пользователи жалуются на сайт, приложения и сразу несколько функций.

GitHub признал сбой только в Codespaces, при этом основной сайт, репозитории и программный интерфейс официально работают штатно. Такая версия не объясняет российские жалобы, где пользователи не могут открыть сам GitHub и отдельные репозитории.

Apple общий инцидент пока не подтверждала. Связь между проблемами двух компаний тоже не установлена. Сейчас речь идёт о масштабных региональных сбоях доступа, причины которых остаются неизвестными.

К 12:00 GitHub и сервисы Apple снова стали доступны. Роскомнадзор не ограничивает доступ к сервисам Google, GitHub и Apple, заявили в ведомстве.

#GitHub, #Apple, #Роскомнадзор @SecLabnews

Читать полностью…

SecurityLab.ru

🤵Миллионы роутеров и умных приборов под угрозой. В популярном загрузчике нашли ошибку тринадцатилетней давности

Исследователи Binarly опубликовали детальный разбор шести уязвимостей в загрузчике U-Boot. Проблема затрагивает базовый уровень инициализации оборудования: маршрутизаторы, IoT-устройства и серверные контроллеры BMC. Уязвимый код присутствует в кодовой базе начиная с версии 2013.07, что автоматически ставит под угрозу более 50 стабильных релизов и неизвестное количество кастомных вендорских форков.

Ключевой архитектурный просчет заключается в логике работы механизма Verified Boot. Загрузчик начинает парсинг структуры образа FIT (Flattened Image Tree) до завершения криптографической проверки цифровой подписи. Передача специально сформированного файла приводит к повреждению памяти. Это позволяет злоумышленнику выполнить произвольный код в контексте загрузчика еще до того, как система признает подпись недействительной.

Традиционные средства защиты, включая EDR-системы и антивирусы внутри ОС, не способны детектировать подобные угрозы, так как получают управление значительно позже. Персистентность таких закладок сохраняется при любых перезагрузках и переустановках операционной системы.

#безопасность, #уязвимости, #сети @SecLabNews

Читать полностью…
Subscribe to a channel