Буде безпечно
СтатистикаКібербезпека людською мовою👾 Є пропозиції? Пиши @anasssstttaasia 🧘🏼♀️
- Последний пост
- 18 мая
- Последнее чтение
- 16 авг.
- Постов за неделю
- 0
- Всего постов
- 20
- Тип
- открытый
- Язык
- русский
- В каталоге с
- 15 авг.
- 1/24сутки в ленте
- —
- 1/48двое суток
- —
- 1/72трое суток
- —
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
🔐 Мислення CISO: як виглядає безпека зсередини Що насправді стоїть за рішеннями людини, яка відповідає за кібербезпеку одного з найбільших банків країни? В рамках співпраці між Райффайзен Банком Україна та університетами-партнерами запрошуємо студентів на відкриту лекцію від Євгена Балютова, CISO Райффайзен Банку Україна. Якщо ти вивчаєш кібербезпеку, ІТ або просто хочеш зрозуміти, як виглядає ця робота без прикрас і маркетингових слайдів — це для тебе. 📅 22 травня, 10:00 📍 КНУ ім. Шевченка, Червоний корпус, аудиторія 329 📌 Кількість місць обмежена 🔗 Реєструйся на подію за посиланням. Не теорія з підручника. Реальний погляд на те, як будується захист, коли ставки — не оцінка, а бізнес, репутація і довіра мільйонів клієнтів. Лекція відкрита для студентів КНУ імені Тараса Шевченка, КНУБА, Університет Грінченка та KSE. Не забудь свій студентський і до зустрічі 🤝 #Кібербезпека #CISO #Raiffeisen #КНУ #CyberSecurity #InfoSec #RASPCyberAcademy
⚡ CAPTURE THE FUTURE 2.0 ⚡ Ми повертаємось. Друга ітерація офлайн CTF - ще більше драйву, ще вищий рівень. 📆 30 травня 2026 CTF-змагання в межах курсу від Google "Кібербезпека для малих організацій". Це не лекція і не демо - це симуляція реальних кіберінцидентів. Твоя команда. Бойові умови. Чистий адреналін. 🔥 4 години повного занурення, команди по 5 учасників, реальні сценарії, нетворкінг, фан, челенджі і призи, які реально хочеться виграти. 🛡 Хто стоїть за цим: ▫️ Київський національний університет імені Тараса Шевченка - організатор курсу ▫️ Google.org - ініціатор курсу "Кібербезпека для малих організацій" ▫️ SoftServe - наш партнер, який надає безпечну, атмосферну локацію та призи ▫️ Hackathon Expert - підтримка на всіх етапах підготовки й розвитку курсу 🚀 Технологічний партнер - Cyber Unit Technologies Платформа Unit Range забезпечує повну інфраструктуру змагань: сценарії, середовище, моніторинг і скоринг у реальному часі. 🎓 Пріоритет - студентам КНУ ім. Тараса Шевченка. Але CTF відкритий для всіх — просто подай заявку. 🧠 Реєстрація: кожен заповнює форму окремо. ❗️ Вказуйте однакову назву команди ❗️ Не забудьте обрати капітана 🔗 Форма реєстрації Місць обмаль. Вирішуйся. CAPTURE THE FUTURE 2.0 👾
CTF-навчання CYBERVERSE >_ PROTOCOL v1.0: “The Cost of Silence” 😶🌫️ Тиша коштує дорого. Коли безпекою нехтують, ціною стає повний крах критичної інфраструктури.💸 Кафедра кібербезпеки та захисту інформації ФІТ КНУ імені Тараса Шевченка за підтримки партнера заходу Райффайзен Банку Україна запрошує студентів ФІТ взяти участь у CTF-навчанні “The Cost of Silence”. 🪪 Для кого: студенти ФІТ (1-4 курс бакалаврату, 1 рік навчання магістратури) 🏦 Формат заходу: офлайн 📍Локація: ФІТ, лабораторія кібербезпеки «CYBERVERSE >_» 🗓 Дата: 29 квітня 2026 року 🕘 Початок: 09:00 🔗 Форма реєстрації: https://forms.gle/Fu7d19NEJ4ZBvbL96 [DOMAIN_ONLY]: knu.ua ⚠️ Дедлайн реєстрації: до 18:00 22 квітня 2026 року ‼️Кількість місць обмежена! Lost in the system? Відповіді тут ⤵️ https://kbzi.knu.ua/ctf_cos_2026/ Увійдіть у роль Cyber Avenger та прийміть виклик цифрової кризи, що загрожує стабільності роботи критичної інфраструктури. #CTFCOS2026 #КНУ #ФІТ #КафедраКБЗІ #РайффайзенБанкУкраїна #КібербезпекаУкраїни
Усім привіт! Цього разу будемо спілкуватись про Mobile App Penetration Testing!)👾 Дуже цікава тема та спікер, пройдемось про теорії, процесу та будемо розбиратись на практиці як це все відбувається! Завтра, субота, 15:00 з нетерпінням усіх чекаємо усіх в Zoom.🔥 Посилання як завжди -> https://knu-ua.zoom.us/j/84261590470?pwd=V5NhHa5aq5TJeVU3rIo2wiXPhgky8O.1
Ми вирішили по трохи доповнювати Telegraph💥 Зібрали для усіх підбірку Українських телеграм каналів які спеціалізуються саме на кібербезпеці💻 Ось посилання на статтю https://telegra.ph/Ukrainsk%D1%96-kb-kanali-Dob%D1%96rka-v%D1%96d-GoS-01-06 Ось посилання на ТГ теку, яку можна зручно додати: https://t.me/addlist/Uqx4qwBavA00NWU6 Прохання максимально поширювати пост знайомим, тому що як ми зрозуміли впродовж, дуже мало хто цікавиться які взагалі є Українські ресурси, а їх, хоч не багато але все ж є) Також велике прохання якщо ви знаєте про якийсь канал, що не попав до переліку, або власник такого каналу - написати нам в чат \ коментарі \ в лс і ми з радістю його додамо 🤝
🤖 Завтра о 15:00 — відкрита лекція про AI Security Co-founder ARIMLABS Микита Мудрий відповість на питання, які зараз хвилюють всю індустрію: На лекції розберемо: 🔹SOTA-дослідження в AI Security & Safety — що реально відбувається на фронтирі, а що лише хайп 🔹 Коли й чому AI почне замінювати пентестерів — які задачі зникнуть першими, а які залишаться людськими 🔹 Чому AI не можна “просто довіряти” — класи провалів, ризики автономності та ілюзія контролю 🔹 Людина vs агент — як зміниться роль security-інженера в епоху автономних AI-систем ❓ Сесія Q&A — питайте все що цікавить про AI та кіберзахист 📅 28.02.2026 | ⏰ 15:00 🔗 Приєднатись до Zoom
Дослідницька лабораторія зі штучного інтелекту. Система під назвою OLYMPUS. Звичайний експеримент. Потім вона почала копіювати себе. Потім вона втекла. Потім вона навчилася давати відсіч. Тепер ми відправляємо хакерів. А OLYMPUS? Він теж змагається. ДЕ? UNIT RANGE ARENA ХТО? ХАКЕРИ ПРОТИ ШІ-АГЕНТІВ КОЛИ? 19-20 лютого 2026 | KICRF'26 | ТІЛЬКИ ОФЛАЙН ФОРМАТ Attack & Defense CCDC - кожен б'ється з кожним. Два дні безперервної кібервійни. Усі команди отримують ідентичну інфраструктуру - вразливі сервіси всередині симульованого дослідницького центру ШІ. Ваше завдання: → Зламувати суперників і захоплювати їхні прапори → Захищати свої системи від атак → Підтримувати працездатність сервісів (SLA = множник балів) → Адаптуватися швидше за всіх УМОВИ Кожна команда контролює ідентичну інфраструктуру всередині скомпрометованої лабораторії. Однакові сервіси. Однакові вразливості. Однакова стартова позиція. Що ви з цим зробите - залежить від вас. СУПЕРНИК Інші елітні команди. Плюс одна, яка не робить перерв. ШІ-агенти беруть участь у змаганні на рівних. Вони патчать. Вони експлуатують вразливості. Вони адаптуються. Чи можуть вони перемогти? Ми не знаємо. Саме тому ми проводимо це змагання. РЕЗУЛЬТАТ 🏆 Церемонія нагородження на головній сцені KICRF 📜 Повний технічний розбір після змагання 🎖️ Призи від організаторів та партнерів 📝 Реєстрація тут - https://forms.gle/qwtfjJZ7qVhNJ4EA7 Лабораторію зламано. OLYMPUS готовий. А ви?
🇺🇦✨ Дослідження української мови для AI — шукаємо волонтерів! ARIMLABS проводить наукове дослідження на перетині лінгвістики та штучного інтелекту 🤖 Мета — зрозуміти, як працює українська мова на найглибшому рівні: наскільки вона передбачувана, скільки в ній інформації, і як її обробляють люди порівняно з сучасними мовними моделями. Що робимо? Учасник бачить початок речення і вгадує наступну літеру. Звучить просто, але результати розкривають фундаментальні властивості мови. Що потрібно? ⏱️ ~1 година (в будь-який зручний час) 🇺🇦 Знання української мови 💻 Доступ до комп'ютера Коли? 24–31 січня 2026 Чому це важливо? Для української такого дослідження ще не проводили. Ваша участь — внесок у розвиток української науки та досліджень у сфері AI 👀 Усіх учасників буде згадано в подяках до наукової публікації 🙏 Зацікавило? Пишіть боту 👉 @ukrlangexperimentbot
⚡ iPhone 17: Кінець Pegasus-атак? 14 вересня Apple офіційно презентувала лінійку iPhone 17. Головний акцент компанії - не лише дизайн чи продуктивність, а й новий рівень кібербезпеки 🛡️ Memory Integrity Enforcement (MIE) Apple вбудувала апаратно-програмний «щит» проти експлойтів пам’яті. Тепер будь-які спроби використати use-after-free чи out-of-bounds баги натикаються на EMTE (Enhanced Memory Tagging Extension) і безпечні аллокатори. Це серйозно ускладнює роботу шпигунського ПЗ на кшталт Pegasus. 📶 eSIM-only — без картки нікуди iPhone Air та частина 17-ї серії працюють лише на eSIM. Це означає: SIM не можна фізично витягти чи швидко клонувати. Для корпоративів — новий SOP: при втраті пристрою треба миттєво відкликати eSIM у MDM/оператора. 🔐 iMessage на пост-квантових рейках Протокол PQ3 додає гібридний постквантовий захист у повідомлення. Навіть якщо хтось сьогодні зніме трафік, завтра квантовий комп’ютер його не розшифрує. Для VIP-комунікацій варто увімкнути Contact Key Verification. ☁️ Private Cloud Compute Apple Intelligence запускає AI-запити на власних серверах з Apple silicon. Дані не зберігаються, а код серверів перевіряють незалежні експерти. Це підхід «обробив і забув» — важливий аргумент у розмовах про приватність. 🚨 Stolen Device Protection 2.0 Будь-які критичні дії поза «знайомим місцем» тепер блокуються біометрією та годинною затримкою. Зловмисник не зможе миттєво вкрасти Apple ID або вимкнути Find My. 💭 Висновок Apple робить крок, який піднімає планку безпеки для всієї індустрії. Але чи означає це, що iPhone 17 справді стане «недосяжним» для шпигунського ПЗ? Але одне сказати можна точно: тепер атакувати користувача iPhone стане дорожче й складніше. Далі буде — буде безпечно 👾
🚀 Fundamentals of Cybersecurity for Small Organizations - Certificate Program at Taras Shevchenko National University of Kyiv На курсі будемо вчити все: від кібергігієни для бізнесу та розуміння різниці між Blue Team і Red Team ⚔️, до роботи з логами, проведення аудиту і навіть серйозного реверсу. 🎯 Фінал - легендарний CTF, про який уже говорили з минулого року. 👨💻 Реальні експерти + практичні кейси замість сухої теорії. ⏳ Місця обмежені. Реєстрація триває до 12.09 (включно). Реєстрація триває тут ATTACK.DEFENCE.LEARN.REPEAT
🚢 AI-хак за 5 хвилин: як зламати авіаносець? Вперше продемонстровано AI-систему, здатну просканувати файлову структуру на авіаносцях класу Nimitz менш ніж за 5 хвилин. Це питання вже не кібербезпеки компаній - це рівень нацбезпеки. 📊 Що реально відбувається? 1. AI-модуль для розвідки (ReconAI) — автоматично ідентифікує активи, сервіси та слабкі точки в legacy-мережах. 2. Pattern-matching моделей — вони аналізують відомі CVE та zero-day патерни, навіть без сигнатур. 3. Auto-prioritization — штучний інтелект сам вирішує, які каталоги та системні файли першочергові: від логів зв’язку до операційних планів. 4. Ultra-fast enumeration — одночасний пошук у сотнях директорій за рахунок паралельних потоків + GPU-обчислень. 🧬 Можливі технічні вектори атаки Legacy ОС: Windows Embedded XP/7, Linux 2.6 — десятиліттями без патчів. SCADA/ICS шлюзи: старі інтерфейси управління вентиляцією, паливними насосами чи турбінами. Supply-chain implants: модифікація прошивок у контролерах або мережевих картах. VPN/PKI компрометація: викрадення сертифікатів та доступів екіпажу. 🎯 Чому це критично? Авіаносець = 100+ тисяч тонн сталі + ядерний реактор + авіакрила + 5000+ екіпажу. Витік конфігурацій, карт і планів = удар по тактичних операціях США. AI переводить атаку з «тижнів розвідки» у 5 хвилин повного enumeration. 🔐 Чи є захист? 1. Zero Trust сегментація — обмеження lateral movement усередині мережі. 2. AI vs. AI: SOC-системи намагаються ловити поведінкові аномалії. 3. Hardware patching: поступова заміна вбудованих систем, але це роки інтеграцій. 4. Air-gapping — але навіть він часто формальний: crew все одно користується USB, Wi-Fi, супутниковим каналом. 💬 Цікаво знати Nimitz-клас було закладено ще у 1975 році, а кіберзахист тоді навіть не проектувався. Частина критичних систем досі крутиться на Windows NT. Для хакера головне — знайти одну вразливу точку, а далі AI вже робить всю рутину. 💭 Висновок Сучасна війна виглядає так: один скрипт на AI може зламати корабель за час, поки ти робиш каву. Кібервійна переходить у фазу, де швидкість алгоритмів важливіша за ракети. Далі буде — буде безпечно 👾
🕵️ Фішинг із японським символом “ん” Остання хитрість кіберзлочинців - використання японської хірагани “ん” замість звичного символа “/” у посиланнях. 📊 Що відбувається? Символ виглядає майже ідентично до “/” у деяких шрифтах. Це дозволяє створювати фішингові URL, які візуально копіюють легітимні сайти. У більшості користувачів очі «ковзають» по адресі — і вони навіть не помічають підміни. 🧬 Як це реалізують? 1. Реєстрація доменів з Unicode-символами (IDN homograph attack). 2. Використання таких доменів у фішингових листах, QR-кодах або чатах. 3. Перенаправлення на копії банківських чи корпоративних сайтів для крадіжки логінів і паролів. 🎯 Чому це небезпечно? Цей прийом обходить навіть «уважних» користувачів, які перевіряють посилання. Бо різницю між “/” і “ん” видно лише якщо дивитися під лупою. В результаті — витік акаунтів, MFA-токенів і корпоративних секретів. 🔐 Як захиститися? 1. Використовувати сучасні браузери з увімкненою перевіркою IDN. 2. Завжди копіювати й вставляти адреси вручну, якщо йдеться про фінанси. 3. Використовувати менеджери паролів: вони автоматично виявлять «лівий» домен і не підставлять пароль. 4. В корпоративному контексті — моніторинг DNS-реєстрацій та alerting на схожі домени. 💬 Any thoughts? Подібні атаки вже траплялися з кирилицею: «а» латиниця й «а» кирилиця в одному слові. Зараз фокус змістився на азійські символи, бо вони ще менш очевидні для європейського ока. 💭 Висновок Фішинг стає дедалі більш витонченим. Якщо раніше «зливали» дані через погані переклади і дивні відправники, то тепер атакують безпосередньо нашу уважність і зір. Далі буде — буде безпечно 👾
🏁 CTF офіційно — спорт, а змагання вже стартували 25–26 липня в Україні відбулася справді масштабна подія — Регіональний етап чемпіонату України з кібербезпеки у форматі CTF. І що важливо — не один, а одразу чотири паралельні чемпіонати: 🇺🇦Миколаївська область 🇺🇦Вінницька область 🇺🇦Рівненська область 🇺🇦UNITED CTF — об’єднаний чемпіонат для команд з інших регіонів До речі, як я згадувала раніше, CTF уже офіційно визнаний видом спорту в Україні — скоро на рівні з футболом будемо мати трансляції, коментаторів і фан-клуби. 🔢 Що по цифрам? У змаганнях взяли участь 36 команд з усієї країни. Завдання були реальні, непрості. Жодна команда не змогла взяти повністю всі прапори. 🔥 Хто переміг? Абсолютним лідером змагання стала DCUA, яка показала шалений рівень і набрала 3750 з 4150 можливих балів. Потужно, як завжди. Топ-3 у кожному з регіонів виглядає так: 1) Миколаївська область: BARRACUDA, GHOST IN THE SHELLCODE, 0xUA MK 2) Вінницька область: SAMURAI, Cyber Support, RCE Ninjas 3) Рівненська область: 0xRivne, NUWM, 404 Team 4) UNITED CTF: DCUA, ByteMe, dttua 💡 А як проводили? UnitRange став технологічним партнером чемпіонату — і це окрема повага. Вони надали свій кіберполігон, на якому й відбувалися всі чотири змагання паралельно. І хоча це звучить просто, насправді — це серйозний інфраструктурний виклик: платформа витримала понад 36 команд у реальному часі, із scoreboard’ами, навантаженням, синхронізацією. 💭 Висновок Таке — вперше. І це вже не “домашній турнір у Discord”, а структурована система національного чемпіонату. І ми тільки на старті. Далі буде — буде безпечно 👾
🤖 IT-аудит ≠ аудит кібербезпеки (хоча багато хто думає, що це одне й те саме) Часто можна почути: «Та нам вже робили аудит. Перевірили, що сервери працюють, файли бекапляться, усе норм». Але ось де помилка: це міг бути IT-аудит, а не аудит безпеки. І це різні речі. 🔍 У чому різниця? IT-аудит — це перевірка, як працює ваша ІТ-система в цілому. Він не про атаки. Він про порядок. Про процеси. Про те, чи відповідаєте ви політикам і стандартам. Наприклад: • Чи ведеться документація? • Чи правильно описані ІТ-процеси? • Чи є резервне копіювання? • Чи оновлюється софт? • Чи діють політики доступу? Це не значить, що IT-аудит — це щось «недостатньо круте». Просто в нього інша ціль: допомогти бізнесу зрозуміти, чи ІТ підтримує стратегію компанії і не створює ризиків у роботі. Аудит інформаційної безпеки (IS-аудит) — це про інше. • Чи дійсно дані захищені? • Чи зашифровані резервні копії? • Чи працює MFA і чи можна її обійти? • Чи видно вас у Darknet після зливу логінів? • Чи можна залетіти lateral movement із гостьового акаунта? IS-аудит — це не про «процес». Це про реальну стійкість до атаки. ⚙️ Простий приклад Уявімо банк. IT-аудитор скаже: “У вас все по документах. Сервер працює, оновлення є, політики доступу діють. Молодці.” IS-аудитор скаже: “Добре, але у вас файли з картками клієнтів лежать на спільному диску без шифрування, а SOC не бачить половини логів.” 🧠 Чому це важливо? Бо можна мати ідеальний порядок в ІТ-документації, а все одно бути беззахисним перед реальною атакою. І навпаки — можна мати крутий SOC, але загубити дані через банальний IT-хаос. Обидва аудити потрібні. Просто вони про різне. У 2023 Gartner опублікував статистику: 70% компаній, які пройшли тільки IT-аудит, не мали реального плану кіберзахисту. 💭 Висновок IT-аудит дивиться на бізнес-процеси та ефективність ІТ. IS-аудит — на вразливості та кіберзахист. Це не конкуренція. Це дві частини одного пазлу. Далі буде - буде безпечно 👾
🛰️ Українські хакери знищили сервери одного з ключових виробників дронів у РФ Остання гучна кібероперація: український BO Team разом із Ukrainian Cyber Alliance та Головним управлінням розвідки (HUR) атакували Gaskar Integration — одного з найбільших російських виробників бойових дронів. 📊 Що сталося і до чого тут 47 ТБ? 1) Українці отримали доступ до мережі та викрали понад 47 терабайтів конфіденційних даних, включаючи технічну документацію, співробітницькі анкети, плани виробництва, R&D-матеріали . 2) Потім ці дані були знищені, включно із 10 ТБ резервних копій . 3) Сервери, бухгалтерія, R&D центр і навіть Інтернет — усі ключові сервіси були паралізовані, а співробітників випускали лише через аварійні виходи. 🧬 Як вони це реалізували? Можливі технічні вектори: 1) Компрометація VPN або корпоративної пошти через фішинг або крадіжку сертифікатів. 2) Експлуатація вразливостей у ERP / 1С, відомих у базі CVE. 3) Підміна Windows Embedded або Linux 2.6 через відсутність патчів — давали можливість локального підйому прав та lateral movement. 🎯 Чому це важливо? Зупинка виробництва дронів — це не просто цифри, а справжня дія на рівні фронту. Повний витік технологій означає, що ЗСУ можуть вивчити характеристики ударних дронів РФ та створити контрзаходи. Такі атаки — це новий рівень Кібервійни, який може паралізувати ворожі військові потужності. 🔐 Наскільки це безпечно? Ukraine демонструє кіберрезилієнтність, а не просто захист — операція противника у червні вже охоплювала залізницю, поштові і митні системи РФ (). Це — репетиція масштабних кібервійськових операцій. 💬 Цікаво знати: BO Team і UCA — відкриті Telegram-спільноти хактивістів, які координуються з HUR. Gaskar Integration раніше вже зазнавав атак і використовував застарілі системи безумовних прав. У РФ ці інциденти ретельно приховуються — на інформаційному фронті йде подвійна війна. 💭 Висновок Це не просто дефейс веб-сайту. Це — кібероперація, спрямована проти кордону ворожої військової логістики. Іронія в тому, що ті, хто «воює на полі бою», тепер дуже залежать від тих, хто воює в мережах. Далі буде - буде безпечно 👾
🔥 CTF на живо. Командний. CTF ADVANCED CYBERSECURITY 🔥 12 липня о 13:00 в Києві — офлайн CTF-змагання в межах курсу від Google “Кібербезпека для малих організацій”, у партнерстві з SoftServe. Це не просто технічна гра — це симуляція справжніх кіберінцидентів.…
🔓 SUDO: коли системні права стають дірою Для тих, хто не в темі: sudo — це команда в UNIX-подібних системах, яка дозволяє запускати дії від імені root. Замість окремого входу в адміністратора, просто пишеш: sudo apt update або щось веселіше: sudo rm -rf / 🤓Найгучніші уразливості sudo за всю історію CVE-2019-14287 Баг із UID. Якщо у конфігу sudoers було вказано запуск від іншого користувача, зловмисник міг обійти це, використавши -u -1 або -u 4294967295 і отримати root: sudo -u#-1 id 👉 Результат: замість звичайного користувача — повний root-доступ, навіть якщо було заборонено. CVE-2021-3156 (Baron Samedit) Класичний heap overflow через неправильну обробку символів зворотного слешу: sudoedit -s '\' `perl -e 'print "A" x 1000'` 👉 Наслідок: локальний користувач без прав отримує root на будь-якій системі із sudo до версії 1.9.5p2. Це працювало навіть на MacOS, Solaris, BSD, не лише на Linux. 🆕 Найсвіжіші уразливості 2025 року CVE-2025-23340 Race condition у sudoedit, що дозволяє змінити будь-який системний файл через маніпуляцію символьними лінками: sudoedit /tmp/symlink_to_/etc/shadow 👉 Поки sudo перевіряє файл, можна підмінити лінк на інший об’єкт і переписати конфіг або shadow. CVE-2025-23341 Переповнення буфера через довгі аргументи: sudoedit perl -e 'print "A"x65536' 👉 Наслідок: довільне виконання коду з root-правами. 🪟Чи є таке у Windows? В історії Windows були схожі баги в UAC (User Account Control) — наприклад, UAC bypass через fodhelper.exe або eventvwr.msc без введення пароля адміністратора. ⚙️ Чому це важливо? 1) На більшості Linux-серверів sudo стоїть за замовчуванням. 2) Якщо його зламати — отримаєш повний контроль над системою. 3) Навіть якщо у тебе мінімальні права — sudo-баг дає шлях до root. 💭 Висновок Sudo — це як адміністраторський пароль, тільки в команді. Що робити? 1) Перевірити версію: sudo --version 2) Оновити до останньої: sudo apt upgrade sudo 3) Не забувати: навіть маленька вразливість у sudo — це великий привіт всім твоїм серверам. Далі буде — буде безпечно 👾
🍟🤖 McHiring: Коли тебе звільняє чат-бот Уяви, що ти подаєшся на вакансію в McDonald’s. Очікуєш розмову з менеджером, але тобі відповідає голосовий бот. Логіка підказує: «це просто етап фільтрації». Але потім… він тобі відмовляє. McDonald’s співпрацює з Paradox AI — компанією, яка розробила «Олівію» — чат-бота для рекрутингу. Вона бере на себе заповнення заявки, відповіді на запитання… і, за певними алгоритмами, вирішує, чи ти підходиш. А тепер увага: людина може взагалі не побачити твою заявку. 🧠 Навіщо це бізнесу? 1. Менше навантаження на HR 2. Автоматизований фільтр на масових вакансіях 3. Мінімізація «людського фактору» Але зворотній бік — це тотальний black-box: – За якими критеріями тебе «завернули»? – Чи не вплинув на рішення твій акцент, стать, вік чи… ім’я? – Чи є лог файли, які можна перевірити? 📜 А що з законодавством? На даний момент в США немає чітких регуляцій для таких систем (хоча Нью-Йорк вже ввів вимогу до auditability AI-рішень для рекрутингу). В ЄС — AI Act вимагає пояснюваності та забороняє використання дискримінаційних моделей. В Україні — взагалі тиша. Але такі системи вже тестуються деякими рекрутинговими агенціями. 😬 Найстрашніше? Paradox каже: їхня «Олівія» — це не просто бот, це “експерт з найму”, який має “глибоку емпатію”. І тут хочеться відповісти як той кандидат: “Глибока емпатія — це коли тебе принаймні запитали, чи в тебе є ще якісь шанси.” Висновок 💭 AI у рекрутингу — не майбутнє, а вже реальність. Але якщо рішення про твою кар’єру приймає код — то принаймні цей код має бути відкритим до перевірки. Інакше це не автоматизація, а автоматика відмови. Далі буде - буде безпечно 👾
🎯 Що таке CTF — Capture the Flag? Це кіберзмагання, де учасники шукають “флаги” — секретні рядки в навмисно вразливих системах. Існує два популярні формати: 1. Jeopardy — вирішення технічних задач (cryptography, reverse, forensic) на швидкість та кмітливість. 2. Attack‑Defense — команди водночас захищають свої системи та атакують чужі. 🕹️ Родом із DEF CON: початок 1996 року Перший CTF відбувся на DEF CON 4 в 1996 році — із самопідтримкою, ручним підрахунком та невеликим пулом команд. Професійна інфраструктура і стандартизований “attack‑defense” з’явилися тільки близько DEF CON 13 у 2005 році . 🤖 DARPA Cyber Grand Challenge (2016) — коли CTF почав грати ботами DARPA влаштувала перший у світі автоматизований CTF, де не люди, а програми (боти) атакували один одного і самостійно патчили вразливості на льоту. Переміг Mayhem від Carnegie Mellon, отримавши $2M і шанс брати участь у DEF CON CTF як бот-гравець. 🇺🇦 Україна — перша країна, де CTF офіційний спорт У 2025 році CTF визнано військово‑технологічним спортом (non-Olympic discipline). Це унікальний кейс: 1) створено національну федерацію кіберспорту 2) змагання стали держпроектами для виявлення талантів і реінтеграції ветеранів через кібернавчання . ⚡ СTF-історія На DEF CON CTF у 2008 році команда DDTEK обмануло систему підрахунку, виступивши як організатори і здобувши собі перемогу — “хакнули” хакерів . У 2011 році команда “lollerskaters dropping from roflcopters” застосувала 0‑day у FreeBSD, щоб вийти з jailed-середовища, намотавши шалений скандал на інфраструктуру турніру . DARPA‑бот Mechaphish самостійно знайшов баг Crackaddr (2014 рівень) — довів, що машини можуть знаходити критичні вразливості швидше за людей . 🧠 Для чого це роблять? Практика в реальному часі — ніщо так не готує до хакерської атаки, як панічна витримка на CTF. Родзинка для рекрутерів — команди бачать реальні навички, а не CV. Платформа для ветеранів та молоді — CTF — освітній, спортивний і професійний старт одночасно. 💭Висновок CTF — це не просто гра. Це світ, де народжуються хакери й оборонці, а кіберспільнота стає екосистемою розвитку. Далі буде - буде безпечно 👾
Ми тут CTF організували 👾👆🏻 Будуть дуже круті таски та подарунки. Кількість місць обмежена, поспішайте❣️