tgindex

SecurityLab.ru

описание

SecurityLab — канал сайта SecurityLab.ru. РКН: https://vk.cc/cFXCkO контакт для связи @pipiggi Голосуйте за канал: https://t.me/SecLabNews?boost #WVDGA

83 448
подписчиков
Охват к подписчикам
11,8%
ERR
Реакции к просмотрам
0,46%
2 255 на 47 постов
Пересылки к просмотрам
0,93%
4 558
Постов в день
3,1
всего 892

Где отзываются чаще

доля реакций к просмотрам
  • 10 авг.11-летняя девочка написала собственный браузер через Claude Code ради просмотра ютуба Самые интересные хакерские открытия переместились в детские комнаты. Основатель стартапа Runway Сыци Чен решил ограничить 11-летней дочери доступ к YouTube через стандартный Screen Time. Ребенок не стал плакать или искать слитые пароли. Девочка открыла Claude Code, сформулировала задачу и за пару минут сгенерировала кастомный браузер на базе Electron и Chromium, спокойно проигнорировавший системные барьеры. В арсенале юной исследовательницы далеко не первый успех. Раньше школьница выманивала пароли через предварительно включенную запись экрана на айфоне, подглядывала PIN-код через AirPlay-трансляцию на Apple TV и сама одобряла себе заявки в iMessage с папиного аккаунта. Отец сам создал стимул. За новую найденную уязвимость дочь получает целые сутки полного безлимита на гаджеты. В итоге дома заработал настоящий конвейер по поиску багов. Apple Screen Time блокирует доступ по идентификаторам известного софта. Claude Code развернул окружение Node.js, подтянул Electron и скомпилировал уникальный исполняемый файл. Операционная система не распознала в процессе браузер и без вопросов пропустила сетевые запросы. Мгновенная сборка софта под конкретную задачу полностью ломает защиту, построенную на черных списках и проверке сигнатур. #ИИ #кибербезопасность #ClaudeCode @SecLabNews1,31%
  • 5 авг.🕳 Tor превратил Android в прокси-узел, и цензорам это дорого обойдётся Tor выпустил Snowflake Volunteer для Android. Ставите приложение, нажимаете одну кнопку, и телефон становится прокси-узлом для человека, которому государство отрезало доступ к открытому интернету. Никаких конфигов, серверов и чтения мануалов до полуночи. Себе вы таким образом ничего не откроете, приложение работает только на отдачу, это помощь в чистом виде. Трафик Snowflake заворачивается в WebRTC, на котором держатся видеозвонки в браузере и половина рабочих созвонов. Для систем глубокой инспекции пакетов он выглядит как обычный разговор в мессенджере. Чтобы закрыть такой канал полностью, регулятору пришлось бы ограничивать WebRTC целиком, а это Zoom, Meet, Discord и куча бизнес-сервисов. Классический принцип collateral freedom, когда цензура упирается не в стойкость шифрования, а в цену вопроса. Поэтому борются точечно, через блокировку STUN-серверов и поиск характерных признаков в рукопожатиях. В первой половине 2026 года в сети ежедневно появлялось около 146 тысяч уникальных IP-адресов добровольных прокси. Звучит внушительно, но большая часть из них это вкладки браузера, которые живут ровно до закрытия сайта, то есть несколько минут. Каждое такое закрытие рвёт соединение на другом конце, и человеку за файрволом приходится подключаться заново. Телефон, оставленный на ночь на зарядке и Wi-Fi, держит канал часов восемь подряд. Чем больше в сети таких долгих узлов, тем реже у людей по ту сторону блокировки отваливается интернет. #Tor #Snowflake #цензура @SeclabNews1,01%
  • 11:04Пассажиру присвоят цифровой код: Минтранс меняет контроль за поездками Бронирование, покупку билета, посадку и фактическое прибытие пассажира предлагают связать одним цифровым идентификатором. Проект Минтранса предусматривает отдельный код для каждого пассажира и члена экипажа в рамках конкретного рейса. Повторно присвоить код другому человеку или рейсу будет нельзя. Перевозчиков хотят обязать отдельно отправлять плановые и фактические данные о рейсах, включая время прибытия, изменения и отмены. Фактические сведения должны поступать в ЕГИС ОТБ за 15 минут для самолётов и поездов, за 30 минут для автобусов и водного транспорта. Для авиаперелётов добавят параметры багажа, а к сведениям об оплате добавят способ расчёта через СБП и последние четыре цифры карты. Телефоны, почта, IP-адреса, хеши паролей и часть платёжных реквизитов уже собираются по действующим правилам, а сведения хранятся семь лет. Новыми станут код поездки, подробный учёт выполненных рейсов и расширенные поля данных. Проект пока не утверждён. #Минтранс #персональныеданные #транспорт @SecLabNews0,88%
  • 3 авг.Хитрый план Apple провалился: ФАС заводит официальное дело Федеральная антимонопольная служба возбудила дело против Apple. Поводом стало неполное исполнение июльского предупреждения ведомства. Служба требовала устранить дискриминационные условия для российских поисковых систем и программ. Корпорация добавила возможность предустановки российской поисковой системы в обновлении от 27 июля. При этом требование установить на устройства с iOS национальный мессенджер и отечественный магазин приложений компания проигнорировала. Срок выполнения истек еще 15 июля. За нарушение Закона о защите конкуренции Apple грозит административный штраф в размере до 4 миллиардов рублей. При этом аналогичные заявления потребителей и разработчиков о дискриминационных действиях компании сейчас рассматривают антимонопольные органы других стран, в том числе БРИКС. #Apple #ФАС #ITновости @SecLabNews0,85%
  • 31 июл.🤖Ошибка в один символ и полтора года тюрьмы за чужой ник в мессенджере Если казалось, что опечатки приводят только к упавшим серверам или багам в коде, вот суровая история из канадского суда. В 2018 году американские копы расследовали дело в мессенджере Kik. Подозреваемый сидел под логином fus_ _ro_dah с двумя подчёркиваниями в честь заклинания из Skyrim. Оперативники при составлении запроса пропустили один символ и написали fus_ro_dah. Сервис честно отдал данные канадца Брэндона Клайма. Силовики приехали к Клайму с обыском, изъяли все устройства, но не нашли ровным счётом ничего. Ни диалогов, ни фото, ни следов использования мессенджера. Отсутствие улик никого не смутило. Парня судили, признали виновным и отправили в тюрьму на 18 месяцев по тяжелейшей статье. Клайм полностью отсидел весь срок от звонка до звонка. Ошибку в логине адвокаты случайно заметили только во время апелляции, когда мужчина уже отбыл наказание. Настоящий преступник по имени Jay всё это время спокойно жил в Калифорнии. Ошибка лежала в материалах дела с 2018 года, но шесть лет следователи и судьи доверяли ответу провайдера и не удосужились проверить несколько символов в логине. В итоге суд поверил ошибочной записи в базе, хотя на устройствах Клайма не нашли ни одного доказательства его вины. #Опечатка #Ошибка #Правосудие @SecLabNews0,84%
  • 11 авг.Морские беспилотники Британии "звонили" в Китай — камеры экстренно отключили Камеры на автономных катерах K3 Scout, которые Королевская морская пехота готовила к операциям в Ормузском проливе, отправляли служебные сигналы на китайский IP-адрес. Британская компания Kraken Technology Group закупила оборудование у подрядчика, гарантировавшего полную безопасность. В итоге техника за 12 млн фунтов подтверждала статус подключения прямо серверам в Пекине. Минобороны Великобритании экстренно отключило камеры от интернета и заявило, что секретная информация за границу не ушла. Оборудование просто посылало стандартные сервисные пакеты о нормальной работе. Ситуация выглядит особенно иронично из-за того, что катера патрулировали акваторию рядом со штаб-квартирой спецназа SBS в Пуле, куда ранее уже запретили въезд китайским электромобилям из-за рисков слежки. Разработчики заявили, что железо формально соответствовало американскому стандарту NDAA, который запрещает только бренды из черных списков и не гарантирует отсутствие китайских деталей. При этом точно такие же катера K3 Scout успели закупить спецназовцы США и протестировать НАТО на Балтике. #кибербезопасность #дроны #утечки @SecLabNews0,73%
  • 4 авг.Великий отзыв SSL. Зарубежные браузеры превратили сайты российских банков в опасные зоны Вечером 3 августа веб-версии крупнейших российских банков перестали загружаться в Chrome, Safari и Edge. Сервисы ВТБ, Сбера, Альфа-Банка, Т-Банка и других организаций начали выдавать ошибку безопасного соединения. Сбой произошел из-за отзыва международных SSL-сертификатов. Чтобы сохранить доступ к сервисам, банки перевели системы на подписи Национального удостоверяющего центра Минцифры. Иностранные программы и операционные системы не содержат ключи Минцифры в базовых списках доверия, поэтому блокируют трафик. По оценкам экспертов, под отзыв могут попасть сотни тысяч цифровых подписей в отечественном сегменте сети. Сервисы отслеживания сбоев зафиксировали всплеск жалоб от клиентов, пытавшихся зайти в личные кабинеты через браузеры на смартфонах и ПК, хотя внутренние системы банков работают штатно. Для восстановления доступа банки советуют два варианта. Можно перейти на «Яндекс Браузер», куда национальные ключи вшиты по умолчанию, либо вручную скачать и установить корневые сертификаты Минцифры с «Госуслуг». #финтех #инфобез #минцифры @SeclabNews0,69%
  • 14 авг.Вы заказывали бургеры. McDonald's собирал 515 страниц вашей жизни Репортер WIRED Рис Роджерс проверил приложение «Макдоналдс» и запросил архив собранных данных. Фастфуд выгрузил досье объемом 515 страниц с поминутной историей чеков, геометками и активированными акциями. Парень просто покупал бургеры, пока корпорация тихо собирала идеальный датасет. Алгоритмы пугают феноменальной точностью предиктивной аналитики. Нейросеть не просто посчитала съеденные наггетсы, а выстроила детальную поведенческую модель. Система заранее определила сумму будущих трат до цента и постановила налить в стакан именно диетическую колу. Скрипт зафиксировал нулевой показатель оттока, занеся покупателя в список вечных рабов бренда. Суть программ лояльности предельно цинична. Крупный бизнес раздает копеечные скидки исключительно ради легальной слежки. Покупая дешевую картошку, люди добровольно сливают ритейлерам расписание дня и маршруты прогулок. Собранную базу корпорации продают дата-брокерам и используют для манипуляций, заставляя постоянных клиентов платить больше остальных без всяких скидок. Увидев масштаб трекинга, Роджерс потребовал стереть профиль и принципиально отказался от фастфуда. #BigData #Privacy #IT @SecLabNews0,68%
  • 4 авг.без подписи0,65%
  • 5 авг.без подписи0,64%
  • 11 авг.Вашу заблокированную «зарядку» для авто и смартфон тихо взламывает обычная SIM-карта Производители годами строили непробиваемые песочницы внутри мобильных ОС, но напрочь забыли про мелкую пластиковую пластинку в слоте. Внутри SIM-карты прячется отдельный процессор, способный отсылать чипсету связи команды RUN AT из далеких 1980-х годов. Разработчики стандартов мобильной связи когда-то посчитали карточку заведомо доверенной деталью. Итог печален, дремучий протокол эпохи диалапа теперь командует современными модемами. Исследователи из Бирмингема собрали утилиту CATana и протестировали 26 устройств, среди которых оказались 18 смартфонов и 8 промышленных IoT-модулей. У девяти гаджетов обнаружили дыру, позволяющую карте выполнять произвольные AT-команды. Удалось не просто уронить связь или сбросить устройство в небезопасный режим 2G, а прочитать произвольные файлы и выполнить код на коммуникационном процессоре. На заблокированных Android-смартфонах карточка вообще без ведома хозяина открывала вредоносные сайты в фоновом режиме, не требуя никаких кликов. Больше всего достанется не владельцам телефонов, а промсектору и автопрому. Смартфоны хотя бы регулярно получают патчи, а вот сотовые модули в электрозарядных станциях, бортовых системах авто и роутерах защищены минимально. Атака через компрометацию цепочек поставок или взлом eSIM легко превратит тысячи подключенных машин в кирпичи. Регуляторам и чипмейкерам придется полностью выпиливать поддержку RUN AT, иначе понятие доверенной среды окончательно потеряет смысл. #SIM #Кибербезопасность #IoT @SeclabNews0,63%
  • 06:03Послушал трек через VPN? Готовь пять тысяч на штраф Девятнадцатилетний парень из Кургана попал под административку по новой статье 13.53 КоАП. Нашел в интернете песню из федерального списка экстремистских материалов и послушал через программу для доступа к заблокированным сайтам. Полицейские выявили пользователя во время оперативно-розыскных мероприятий, составили протокол и передали материалы в суд. Слушателю грозит штраф от трех до пяти тысяч рублей. Норма федерального закона № 281-ФЗ действует с 1 сентября 2025 года и предусматривает ответственность за умышленный поиск заведомо экстремистских материалов и получение доступа к ним, включая использование средств обхода блокировок. В списке Минюста находятся тысячи позиций, включая книги, статьи и музыку, а дело в Кургане стало одним из первых заметных случаев применения новой статьи после возбуждения разбирательств в других регионах. Подобная юридическая практика существует и в других государствах. В Великобритании закон о противодействии терроризму прямо запрещает сбор и онлайн-просмотр документов, которые могут использоваться для подготовки преступлений. В Израиле действовала временная норма с наказанием до года тюрьмы за систематическое потребление публикаций террористических организаций. Власти Франции также пытались ввести уголовную ответственность за регулярное посещение экстремистских сайтов, однако Конституционный совет республики дважды отменял этот запрет. #КоАП #VPN #Курган @SecLabNews | Мы в Мах0,63%