tgindex
A

AntiКомпот

Статистика
@anti_kompotрусский
Последний пост
1 июл.
Последнее чтение
ещё не заходили
Постов за неделю
0
Всего постов
19
Тип
открытый
Язык
русский
В каталоге с
13 авг.
Подписчики
286
0 за 4 дн.
Сутки
0
0,00%
Неделя
 
Месяц
 
Просмотров на пост
198
19 постов
Вовлечённость
69,2%
к подписчикам
Постов в день
0,0
всего 19
Упоминаний
1
каналов
Охват размещения
оценка
1/24сутки в ленте
1/48двое суток
1/72трое суток

Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.

Посты

  • Очередной разбор очередного взлома в ночь с 17 на 18 мая был атакован один из крупнейших производителей строительных материалов ГК GrandLine. Аккумулировал публичную информацию и сделал разбор в своей новой статье #лонгрид #взлом

  • Пока большинство людей отмечает Праздник труда и ест шашлыки, в публичный доступ попали эксплоит и информация о новой уязвимости в криптографической подсистеме Linux. Уязвимость получила название CopyFail и идентификатор CVE-2026-31431. Ей присвоена оценка 7.8 балла по шкале CVSS и уровень критичности — «Высокий». С помощью этой уязвимости обычный непривилегированный пользователь через Python-скрипт буквально в один клик может повысить свои права (LPE) в системе до максимального уровня — root. 🔗 Эксплоит: https://gist.github.com/grenkoca/b82281a4706e936072979acf54b608df Суть проблемы: Ошибка содержится в логике обработки цепочки: authencesn → AF_ALG → splice() Она приводит к контролируемой записи в page cache, а затем даёт возможность модифицировать поведение setuid-бинарника и выйти в root. В зоне поражения оказались все Linux-дистрибутивы, выпущенные после 2017 года. Что примечательно: уязвимость выявлена при помощи ИИ примерно через час экспериментов с анализом кода криптоподсистемы ядра. Уязвимость устранена в следующих версиях ядра Linux: · 6.18.22 · 6.19.12 · 7.0-rc7 Mainline-коммит: a664bf3d603d Обходной путь защиты (до установки патча) Отключите модуль ядра algif_aead. Он может использоваться в OpenSSL при явном включении движка afalg, а также в некоторых отдельных приложениях. Проверить наличие подобных запущенных приложений можно командой: lsof | grep AF_ALG Для отключения модуля выполните: echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif.conf rmmod algif_aead 2>/dev/null || true

  • Поздравляю подписчиков с Пасхой. Христос Воскресе!

  • Прекрасный город Пенза

  • https://youtu.be/WlG_NPtUmmo?si=mTiO4Q76xOWN45IE

  • 22 марта 2026 года злоумышленник получил доступ к AWS KMS протокола Resolv и скомпрометировал привилегированный ключ подписи SERVICE_ROLE. Это позволило ему выпустить 80 миллионов необеспеченных стейблкоинов USR при наличии залога всего на $100–200 тысяч. За несколько минут атакующий вывел около $23 миллионов в ETH. Уязвимость крылась не в коде смарт-контракта, а в его архитектуре. Функция completeSwap проверяла только минимальный объём выпуска токенов, но не максимальный. В системе отсутствовали проверки залога, оракулы цен и какие-либо лимиты. Ключ в AWS KMS подписывал транзакции через API, не экспортируясь за пределы облака. Курс USR рухнул с $1 до $0,025 на Curve Finance за 17 минут. Злоумышленник конвертировал токены в wstUSR, затем обменял их на USDC, USDT и ETH через децентрализованные биржи. На его кошельке осталось около 11 400 ETH (примерно $24 миллиона) и около 20 миллионов wstUSR. Курс USR ненадолго восстановился до $0,85, после чего снова упал до $0,14. Протокол Resolv прошёл 18 аудитов безопасности, однако ни один из них не включал проверку управления ключами в облаке и отсутствия лимитов на уровне блокчейна. Команда приостановила работу протокола и предложила злоумышленнику вернуть 90% похищенных средств, но предложение было проигнорировано. Точный способ компрометации AWS KMS до сих пор неизвестен. Hacker's TOYS

  • ⚖️ Суд подтвердил дисциплинарную ответственность за хранение работником паролей на рабочем столе 🧑‍⚖️ Шестой кассационный суд общей юрисдикции 05.03.2026 рассмотрел трудовой спор в рамках дела №88-3939/2026 и подтвердил правомерность наказания работника за сам факт создания угрозы информационной безопасности (хранение паролей на виду), даже если негативные последствия (взлом, утечка) не наступили. 📂 Работник ПАО АНК «Башнефть» был привлечен к дисциплинарной ответственности в виде замечания. Основанием послужил выявленный службой безопасности факт: сотрудник хранил пароли доступа к корпоративным информационным ресурсам (включая СЭД и «СПАРК-Интерфакс») в открытом текстовом файле на рабочем столе своего компьютера. 🛡Работник пытался оспорить приказ работодателя, ссылаясь на следующие обстоятельства: 1️⃣ Рабочий кабинет имеет строгий пропускной режим, и доступ к нему есть только у трех человек. 2️⃣ Вход в сам рабочий компьютер защищен двухфакторной аутентификацией. 3️⃣ Утечки конфиденциальной информации не произошло, и пароли третьим лицам не передавались. 4️⃣ Работодатель не проинформировал о наличии специализированной защищенной программы для хранения паролей. 🏛️ Суды всех инстанций признали действия работодателя законными и отказали работнику в иске: 1️⃣ Локальными нормативными актами (ЛНА) компании, включая Правила внутреннего трудового распорядка и политики ИБ, прямо запрещено сохранять пароли в открытом виде, в том числе в текстовом виде на рабочем столе. 2️⃣ Сотрудник был ознакомлен с должностной инструкцией и требованиями ЛНА под роспись. 3️⃣ Тот факт, что работодатель не предложил программу для хранения, не оправдывает работника: при возникновении трудностей с запоминанием паролей сотрудник должен был самостоятельно запросить у работодателя информацию о легитимных защищенных способах их хранения. 4️⃣ Отсутствие фактической утечки данных или несанкционированного доступа не отменяет факта дисциплинарного проступка (нарушения правил безопасности). 👁 PA | 📱 MAX | 📱 VK | 📱 Дзен

  • С 01 апреля обещают заблокировать telegram и VPN. Не знаю насколько это все получится, но на всякий случай создал копию канала в MAX https://max.ru/join/GqmapKvTkEAOt1cRXgAaHyMcHbt1B63VK5C2f7ItpUA Хоть постов в канале и не очень много, но решил все перенести. Заморачиваться с API не стал, а сделал все через сервис автопостинга @smart_poster_max_bot Цена 3₽/пост вполне приемлема, чтобы не иметь геморрой на весь выходной. Все заняло не более 15 минут. Рекомендую.

  • Недавно я писал об атаке ClickFix, и вот на днях вышло исследование специалистов из Push Security, которые обнаружили новую вариацию этой угрозы, ориентированную на более продвинутых пользователей. Атака получила название InstallFix. Суть её в том, что многие производители программного обеспечения предлагают установить продукт с помощью одного скрипта, который автоматически выполняет все необходимые действия. Именно эту особенность и используют злоумышленники. Они копируют дизайн официального сайта и подменяют в инструкции по установке ссылку на легитимный скрипт вредоносным. В результате помимо самой программы жертва незаметно устанавливает, например, стилер (похититель данных). При этом, как отмечают исследователи, ссылки на другие разделы сайта, такие как документация, ведут на оригинальные ресурсы, чтобы усложнить обнаружение подделки. Распространяются такие фальшивые сайты через рекламные объявления в поисковиках, что позволяет им подниматься на первые строчки выдачи и привлекать больше жертв. #научпоп

  • Всем привет! Следующий Positive Hack Days Fest пройдет в 2027 году, в этом году киберфестиваля не будет. Почему мы приняли такое решение Каждый новый PHDays — это вызов для всей нашей команды: сделать его круче, чем он был годом ранее. Этот PHDays должен был стать 15-м по счету — юбилейным, и поэтому он особенно важен для нас. Во время подготовки возникли сложности с местом его проведения — в связи с реконструкцией «Лужников» и всех крупных парков, которые могли бы нас принять. Это не позволило бы нам построить все те тематические зоны и полноценно воплотить идеи, которые мы для вас подготовили. Мы изучили все возможности, но поняли, что в этих условиях сделать великолепно не получится, а на меньшее мы не готовы. Поэтому мы решили взять перерыв и провести юбилейный PHDays в 2027 году — на новой площадке, независимо от внешних факторов. И сделать его таким, каким мы и задумываем. Спасибо за понимание, ваша команда @PHDays. @Positive_Technologies

  • В России появилась опасная схема мошенничества с iPhone на фоне блокировок Telegram. Злоумышленники предлагают установить бесплатный VPN из App Store для обхода ограничений, но через несколько дней превращают телефон в «кирпич» и требуют около 100 тысяч рублей за разблокировку. Схема работает так, сначала вам присылают ссылку на приложение в App Store, которое несколько дней нормально функционирует. Вы доверяете ему доступ к настройкам и вводите пароль. Но когда отключаете VPN, на экране появляется окно с требованием ввести данные аутентификации, известные только мошенникам. Перезагрузка не помогает. Мошенники используют встроенную функцию Activation Lock, созданную Apple для защиты от кражи. Они привязывают устройство к своему аккаунту через «Найти iPhone», и владелец полностью теряет контроль. Даже Apple не разблокирует телефон без чека или коробки с серийным номером, процесс может затянуться на недели. Спрос на VPN вырос на 200%, и мошенники этим активно пользуются. Эксперты отмечают, что 94% успешных атак строятся на психологии: стресс и срочность заставляют людей действовать необдуманно. Если iPhone заблокирован, не платите. Гарантий нет, мошенники обычно исчезают или требуют ещё денег. Обращайтесь в поддержку Apple с доказательствами покупки. Hacker's TOYS

  • ClickFix - Атака в один клин или еще один вид фишинговых атак. Если вы следите за новостями ИБ, то название ClickFix вам уже знакомо. Эта схема фишинга, громко заявившая о себе в 2024 году, не только не исчезла, но и продолжает набирать обороты в 2026. Злоумышленники постоянно совершенствуют свои сценарии, и сегодня я хочу детально разобрать, как работает этот механизм и на какие уловки до сих пор попадаются. ClickFix — это не просто фишинг в классическом понимании (когда у вас просят пароль). Это многоступенчатая атака, конечная цель которой — заставить вас самостоятельно установить вредонос на свой компьютер. Выглядит это пугающе, но знание алгоритма — лучшая защита. Как это работает: пошаговая инструкция для жертвы (и для тех, кто не хочет ей стать) Читайте подробнее в моей новой статье #лонгрид #научпоп

  • Компания Irregular протестировала ChatGPT, Claude и Gemini на генерацию паролей, и результаты оказались тревожными. Пароли, которые эти нейросети создают, выглядят сложными, но взламываются за несколько часов даже на старом оборудовании. Проблема в самой природе языковых моделей. Они обучены предсказывать вероятное продолжение текста, а не генерировать случайные последовательности. Когда Claude попросили создать 50 паролей в разных сессиях, 18 из них оказались абсолютно идентичными. Почти все начинались с заглавной «G» и цифры «7». У ChatGPT своя закономерность, пароли с «v» в начале и «Q» следом. Энтропия таких паролей составляет всего 20-27 бит вместо необходимых 98. Это означает, что вместо миллиардов лет на подбор уйдут часы или даже секунды. Особенно опасно то, что разработчики уже используют ИИ для генерации паролей в реальных проектах, исследователи нашли характерные паттерны в открытых репозиториях на GitHub. Надёжные пароли создаются только криптографическими генераторами случайных чисел, такими, как встроенные в менеджеры паролей вроде Bitwarden или 1Password. Если вы уже генерировали пароли через нейросеть, смените их и включите двухфакторную аутентификацию. ITsec NEWS

  • И такое оказывается бывает🤣🤣🤣 Не совсем понятно есть ли CISO в итоге или ментор и будет выполнять роль CISO для команды🤔 ИМХО В такой ситуации проще к mssp уйти или найти нового CISO, который в состоянии разработать стратегию и добиваться её реализации

  • без подписи

  • без подписи

  • без подписи

  • Накануне Нового года украинские хакеры распространили дипфейковое видео с якобы поздравлением В. Путина. По заявлению одной из про украинских групп на официальном сайте кремля был размещено фейковое видеопоздравление президента, которое теражировали некоторые СМИ, а в Оренбургской области ТВ оператору пришлось в срочном порядке прерывать трансляцию. Это наглядный пример того, как ИИ используется в кибервойне для дезинформации. Инцидент подтверждает тренд: в 26 главные киберугрозы смещаются в сторону генеративного ИИ и атак на цепочки поставок—как в атаках государственного уровня, так и в более мелких: инфраструктуры компаний, мошенничество. Странно что производители СЗИ, регуляторы и поставщики контента не реагируют. Уже сейчас нужно: 1. Регулирование: Крупные платформы должны вводить обязательную автоматическую маркировку AI-генерированного контента. 2. Технологии защиты: Средства безопасности (те же антивирусы) должны учиться детектировать такой контент «на лету» и превентивно предупреждать пользователей.

  • В новогодние праздники CyberEd + Standoff 365 проводят CTF турнир и серию бесплатных вебинаров. https://red.cyber-ed.ru/yanvar?utm_source=Sendsay&utm_medium=email&utm_campaign=attacking_january_26-010126