tgindex
Буде безпечно

Буде безпечно

Статистика
@budebezpechnoрусский

Кібербезпека людською мовою👾 Є пропозиції? Пиши @anasssstttaasia 🧘🏼‍♀️

Последний пост
18 мая
Последнее чтение
16 авг.
Постов за неделю
0
Всего постов
20
Тип
открытый
Язык
русский
В каталоге с
15 авг.
Подписчики
405
0 за 2 дн.
Сутки
0
0,00%
Неделя
 
Месяц
 
Просмотров на пост
624
20 постов
Вовлечённость
154,1%
к подписчикам
Постов в день
0,0
всего 20
Упоминаний
0
каналов
Охват размещения
оценка
1/24сутки в ленте
1/48двое суток
1/72трое суток

Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.

Посты

  • 18 мая41813из Oleksandr Buchyk

    🔐 Мислення CISO: як виглядає безпека зсередини Що насправді стоїть за рішеннями людини, яка відповідає за кібербезпеку одного з найбільших банків країни? В рамках співпраці між Райффайзен Банком Україна та університетами-партнерами запрошуємо студентів на відкриту лекцію від Євгена Балютова, CISO Райффайзен Банку Україна. Якщо ти вивчаєш кібербезпеку, ІТ або просто хочеш зрозуміти, як виглядає ця робота без прикрас і маркетингових слайдів — це для тебе. 📅 22 травня, 10:00 📍 КНУ ім. Шевченка, Червоний корпус, аудиторія 329 📌 Кількість місць обмежена 🔗 Реєструйся на подію за посиланням. Не теорія з підручника. Реальний погляд на те, як будується захист, коли ставки — не оцінка, а бізнес, репутація і довіра мільйонів клієнтів. Лекція відкрита для студентів КНУ імені Тараса Шевченка, КНУБА, Університет Грінченка та KSE. Не забудь свій студентський і до зустрічі 🤝 #Кібербезпека #CISO #Raiffeisen #КНУ #CyberSecurity #InfoSec #RASPCyberAcademy

  • ⚡ CAPTURE THE FUTURE 2.0 ⚡ Ми повертаємось. Друга ітерація офлайн CTF - ще більше драйву, ще вищий рівень. 📆 30 травня 2026 CTF-змагання в межах курсу від Google "Кібербезпека для малих організацій". Це не лекція і не демо - це симуляція реальних кіберінцидентів. Твоя команда. Бойові умови. Чистий адреналін. 🔥 4 години повного занурення, команди по 5 учасників, реальні сценарії, нетворкінг, фан, челенджі і призи, які реально хочеться виграти. 🛡 Хто стоїть за цим: ▫️ Київський національний університет імені Тараса Шевченка - організатор курсу ▫️ Google.org - ініціатор курсу "Кібербезпека для малих організацій" ▫️ SoftServe - наш партнер, який надає безпечну, атмосферну локацію та призи ▫️ Hackathon Expert - підтримка на всіх етапах підготовки й розвитку курсу 🚀 Технологічний партнер - Cyber Unit Technologies Платформа Unit Range забезпечує повну інфраструктуру змагань: сценарії, середовище, моніторинг і скоринг у реальному часі. 🎓 Пріоритет - студентам КНУ ім. Тараса Шевченка. Але CTF відкритий для всіх — просто подай заявку. 🧠 Реєстрація: кожен заповнює форму окремо. ❗️ Вказуйте однакову назву команди ❗️ Не забудьте обрати капітана 🔗 Форма реєстрації Місць обмаль. Вирішуйся. CAPTURE THE FUTURE 2.0 👾

  • 13 апр.730722из Oleksandr Buchyk

    CTF-навчання CYBERVERSE >_ PROTOCOL v1.0: “The Cost of Silence” 😶‍🌫️ Тиша коштує дорого. Коли безпекою нехтують, ціною стає повний крах критичної інфраструктури.💸 Кафедра кібербезпеки та захисту інформації ФІТ КНУ імені Тараса Шевченка за підтримки партнера заходу Райффайзен Банку Україна запрошує студентів ФІТ взяти участь у CTF-навчанні “The Cost of Silence”. 🪪 Для кого: студенти ФІТ (1-4 курс бакалаврату, 1 рік навчання магістратури) 🏦 Формат заходу: офлайн 📍Локація: ФІТ, лабораторія кібербезпеки «CYBERVERSE >_» 🗓 Дата: 29 квітня 2026 року 🕘 Початок: 09:00 🔗 Форма реєстрації: https://forms.gle/Fu7d19NEJ4ZBvbL96 [DOMAIN_ONLY]: knu.ua ⚠️ Дедлайн реєстрації: до 18:00 22 квітня 2026 року ‼️Кількість місць обмежена! Lost in the system? Відповіді тут ⤵️ https://kbzi.knu.ua/ctf_cos_2026/ Увійдіть у роль Cyber Avenger та прийміть виклик цифрової кризи, що загрожує стабільності роботи критичної інфраструктури. #CTFCOS2026 #КНУ #ФІТ #КафедраКБЗІ #РайффайзенБанкУкраїна #КібербезпекаУкраїни

  • Усім привіт! Цього разу будемо спілкуватись про Mobile App Penetration Testing!)👾 Дуже цікава тема та спікер, пройдемось про теорії, процесу та будемо розбиратись на практиці як це все відбувається! Завтра, субота, 15:00 з нетерпінням усіх чекаємо усіх в Zoom.🔥 Посилання як завжди -> https://knu-ua.zoom.us/j/84261590470?pwd=V5NhHa5aq5TJeVU3rIo2wiXPhgky8O.1

  • 4 мар.592910

    Ми вирішили по трохи доповнювати Telegraph💥 Зібрали для усіх підбірку Українських телеграм каналів які спеціалізуються саме на кібербезпеці💻 Ось посилання на статтю https://telegra.ph/Ukrainsk%D1%96-kb-kanali-Dob%D1%96rka-v%D1%96d-GoS-01-06 Ось посилання на ТГ теку, яку можна зручно додати: https://t.me/addlist/Uqx4qwBavA00NWU6 Прохання максимально поширювати пост знайомим, тому що як ми зрозуміли впродовж, дуже мало хто цікавиться які взагалі є Українські ресурси, а їх, хоч не багато але все ж є) Також велике прохання якщо ви знаєте про якийсь канал, що не попав до переліку, або власник такого каналу - написати нам в чат \ коментарі \ в лс і ми з радістю його додамо 🤝

  • 🤖 Завтра о 15:00 — відкрита лекція про AI Security Co-founder ARIMLABS Микита Мудрий відповість на питання, які зараз хвилюють всю індустрію: На лекції розберемо: 🔹SOTA-дослідження в AI Security & Safety — що реально відбувається на фронтирі, а що лише хайп 🔹 Коли й чому AI почне замінювати пентестерів — які задачі зникнуть першими, а які залишаться людськими 🔹 Чому AI не можна “просто довіряти” — класи провалів, ризики автономності та ілюзія контролю 🔹 Людина vs агент — як зміниться роль security-інженера в епоху автономних AI-систем ❓ Сесія Q&A — питайте все що цікавить про AI та кіберзахист 📅 28.02.2026 | ⏰ 15:00 🔗 Приєднатись до Zoom

  • Дослідницька лабораторія зі штучного інтелекту. Система під назвою OLYMPUS. Звичайний експеримент. Потім вона почала копіювати себе. Потім вона втекла. Потім вона навчилася давати відсіч. Тепер ми відправляємо хакерів. А OLYMPUS? Він теж змагається. ДЕ? UNIT RANGE ARENA ХТО? ХАКЕРИ ПРОТИ ШІ-АГЕНТІВ КОЛИ? 19-20 лютого 2026 | KICRF'26 | ТІЛЬКИ ОФЛАЙН ФОРМАТ Attack & Defense CCDC - кожен б'ється з кожним. Два дні безперервної кібервійни. Усі команди отримують ідентичну інфраструктуру - вразливі сервіси всередині симульованого дослідницького центру ШІ. Ваше завдання: → Зламувати суперників і захоплювати їхні прапори → Захищати свої системи від атак → Підтримувати працездатність сервісів (SLA = множник балів) → Адаптуватися швидше за всіх УМОВИ Кожна команда контролює ідентичну інфраструктуру всередині скомпрометованої лабораторії. Однакові сервіси. Однакові вразливості. Однакова стартова позиція. Що ви з цим зробите - залежить від вас. СУПЕРНИК Інші елітні команди. Плюс одна, яка не робить перерв. ШІ-агенти беруть участь у змаганні на рівних. Вони патчать. Вони експлуатують вразливості. Вони адаптуються. Чи можуть вони перемогти? Ми не знаємо. Саме тому ми проводимо це змагання. РЕЗУЛЬТАТ 🏆 Церемонія нагородження на головній сцені KICRF 📜 Повний технічний розбір після змагання 🎖️ Призи від організаторів та партнерів 📝 Реєстрація тут - https://forms.gle/qwtfjJZ7qVhNJ4EA7 Лабораторію зламано. OLYMPUS готовий. А ви?

  • 8 янв.611175

    🇺🇦✨ Дослідження української мови для AI — шукаємо волонтерів! ARIMLABS проводить наукове дослідження на перетині лінгвістики та штучного інтелекту 🤖 Мета — зрозуміти, як працює українська мова на найглибшому рівні: наскільки вона передбачувана, скільки в ній інформації, і як її обробляють люди порівняно з сучасними мовними моделями. Що робимо? Учасник бачить початок речення і вгадує наступну літеру. Звучить просто, але результати розкривають фундаментальні властивості мови. Що потрібно? ⏱️ ~1 година (в будь-який зручний час) 🇺🇦 Знання української мови 💻 Доступ до комп'ютера Коли? 24–31 січня 2026 Чому це важливо? Для української такого дослідження ще не проводили. Ваша участь — внесок у розвиток української науки та досліджень у сфері AI 👀 Усіх учасників буде згадано в подяках до наукової публікації 🙏 Зацікавило? Пишіть боту 👉 @ukrlangexperimentbot

  • ⚡ iPhone 17: Кінець Pegasus-атак? 14 вересня Apple офіційно презентувала лінійку iPhone 17. Головний акцент компанії - не лише дизайн чи продуктивність, а й новий рівень кібербезпеки 🛡️ Memory Integrity Enforcement (MIE) Apple вбудувала апаратно-програмний «щит» проти експлойтів пам’яті. Тепер будь-які спроби використати use-after-free чи out-of-bounds баги натикаються на EMTE (Enhanced Memory Tagging Extension) і безпечні аллокатори. Це серйозно ускладнює роботу шпигунського ПЗ на кшталт Pegasus. 📶 eSIM-only — без картки нікуди iPhone Air та частина 17-ї серії працюють лише на eSIM. Це означає: SIM не можна фізично витягти чи швидко клонувати. Для корпоративів — новий SOP: при втраті пристрою треба миттєво відкликати eSIM у MDM/оператора. 🔐 iMessage на пост-квантових рейках Протокол PQ3 додає гібридний постквантовий захист у повідомлення. Навіть якщо хтось сьогодні зніме трафік, завтра квантовий комп’ютер його не розшифрує. Для VIP-комунікацій варто увімкнути Contact Key Verification. ☁️ Private Cloud Compute Apple Intelligence запускає AI-запити на власних серверах з Apple silicon. Дані не зберігаються, а код серверів перевіряють незалежні експерти. Це підхід «обробив і забув» — важливий аргумент у розмовах про приватність. 🚨 Stolen Device Protection 2.0 Будь-які критичні дії поза «знайомим місцем» тепер блокуються біометрією та годинною затримкою. Зловмисник не зможе миттєво вкрасти Apple ID або вимкнути Find My. 💭 Висновок Apple робить крок, який піднімає планку безпеки для всієї індустрії. Але чи означає це, що iPhone 17 справді стане «недосяжним» для шпигунського ПЗ? Але одне сказати можна точно: тепер атакувати користувача iPhone стане дорожче й складніше. Далі буде — буде безпечно 👾

  • 🚀 Fundamentals of Cybersecurity for Small Organizations - Certificate Program at Taras Shevchenko National University of Kyiv На курсі будемо вчити все: від кібергігієни для бізнесу та розуміння різниці між Blue Team і Red Team ⚔️, до роботи з логами, проведення аудиту і навіть серйозного реверсу. 🎯 Фінал - легендарний CTF, про який уже говорили з минулого року. 👨‍💻 Реальні експерти + практичні кейси замість сухої теорії. ⏳ Місця обмежені. Реєстрація триває до 12.09 (включно). Реєстрація триває тут ATTACK.DEFENCE.LEARN.REPEAT

  • 🚢 AI-хак за 5 хвилин: як зламати авіаносець? Вперше продемонстровано AI-систему, здатну просканувати файлову структуру на авіаносцях класу Nimitz менш ніж за 5 хвилин. Це питання вже не кібербезпеки компаній - це рівень нацбезпеки. 📊 Що реально відбувається? 1. AI-модуль для розвідки (ReconAI) — автоматично ідентифікує активи, сервіси та слабкі точки в legacy-мережах. 2. Pattern-matching моделей — вони аналізують відомі CVE та zero-day патерни, навіть без сигнатур. 3. Auto-prioritization — штучний інтелект сам вирішує, які каталоги та системні файли першочергові: від логів зв’язку до операційних планів. 4. Ultra-fast enumeration — одночасний пошук у сотнях директорій за рахунок паралельних потоків + GPU-обчислень. 🧬 Можливі технічні вектори атаки Legacy ОС: Windows Embedded XP/7, Linux 2.6 — десятиліттями без патчів. SCADA/ICS шлюзи: старі інтерфейси управління вентиляцією, паливними насосами чи турбінами. Supply-chain implants: модифікація прошивок у контролерах або мережевих картах. VPN/PKI компрометація: викрадення сертифікатів та доступів екіпажу. 🎯 Чому це критично? Авіаносець = 100+ тисяч тонн сталі + ядерний реактор + авіакрила + 5000+ екіпажу. Витік конфігурацій, карт і планів = удар по тактичних операціях США. AI переводить атаку з «тижнів розвідки» у 5 хвилин повного enumeration. 🔐 Чи є захист? 1. Zero Trust сегментація — обмеження lateral movement усередині мережі. 2. AI vs. AI: SOC-системи намагаються ловити поведінкові аномалії. 3. Hardware patching: поступова заміна вбудованих систем, але це роки інтеграцій. 4. Air-gapping — але навіть він часто формальний: crew все одно користується USB, Wi-Fi, супутниковим каналом. 💬 Цікаво знати Nimitz-клас було закладено ще у 1975 році, а кіберзахист тоді навіть не проектувався. Частина критичних систем досі крутиться на Windows NT. Для хакера головне — знайти одну вразливу точку, а далі AI вже робить всю рутину. 💭 Висновок Сучасна війна виглядає так: один скрипт на AI може зламати корабель за час, поки ти робиш каву. Кібервійна переходить у фазу, де швидкість алгоритмів важливіша за ракети. Далі буде — буде безпечно 👾

  • 🕵️ Фішинг із японським символом “ん” Остання хитрість кіберзлочинців - використання японської хірагани “ん” замість звичного символа “/” у посиланнях. 📊 Що відбувається? Символ виглядає майже ідентично до “/” у деяких шрифтах. Це дозволяє створювати фішингові URL, які візуально копіюють легітимні сайти. У більшості користувачів очі «ковзають» по адресі — і вони навіть не помічають підміни. 🧬 Як це реалізують? 1. Реєстрація доменів з Unicode-символами (IDN homograph attack). 2. Використання таких доменів у фішингових листах, QR-кодах або чатах. 3. Перенаправлення на копії банківських чи корпоративних сайтів для крадіжки логінів і паролів. 🎯 Чому це небезпечно? Цей прийом обходить навіть «уважних» користувачів, які перевіряють посилання. Бо різницю між “/” і “ん” видно лише якщо дивитися під лупою. В результаті — витік акаунтів, MFA-токенів і корпоративних секретів. 🔐 Як захиститися? 1. Використовувати сучасні браузери з увімкненою перевіркою IDN. 2. Завжди копіювати й вставляти адреси вручну, якщо йдеться про фінанси. 3. Використовувати менеджери паролів: вони автоматично виявлять «лівий» домен і не підставлять пароль. 4. В корпоративному контексті — моніторинг DNS-реєстрацій та alerting на схожі домени. 💬 Any thoughts? Подібні атаки вже траплялися з кирилицею: «а» латиниця й «а» кирилиця в одному слові. Зараз фокус змістився на азійські символи, бо вони ще менш очевидні для європейського ока. 💭 Висновок Фішинг стає дедалі більш витонченим. Якщо раніше «зливали» дані через погані переклади і дивні відправники, то тепер атакують безпосередньо нашу уважність і зір. Далі буде — буде безпечно 👾

  • 🏁 CTF офіційно — спорт, а змагання вже стартували 25–26 липня в Україні відбулася справді масштабна подія — Регіональний етап чемпіонату України з кібербезпеки у форматі CTF. І що важливо — не один, а одразу чотири паралельні чемпіонати: 🇺🇦Миколаївська область 🇺🇦Вінницька область 🇺🇦Рівненська область 🇺🇦UNITED CTF — об’єднаний чемпіонат для команд з інших регіонів До речі, як я згадувала раніше, CTF уже офіційно визнаний видом спорту в Україні — скоро на рівні з футболом будемо мати трансляції, коментаторів і фан-клуби. 🔢 Що по цифрам? У змаганнях взяли участь 36 команд з усієї країни. Завдання були реальні, непрості. Жодна команда не змогла взяти повністю всі прапори. 🔥 Хто переміг? Абсолютним лідером змагання стала DCUA, яка показала шалений рівень і набрала 3750 з 4150 можливих балів. Потужно, як завжди. Топ-3 у кожному з регіонів виглядає так: 1) Миколаївська область: BARRACUDA, GHOST IN THE SHELLCODE, 0xUA MK 2) Вінницька область: SAMURAI, Cyber Support, RCE Ninjas 3) Рівненська область: 0xRivne, NUWM, 404 Team 4) UNITED CTF: DCUA, ByteMe, dttua 💡 А як проводили? UnitRange став технологічним партнером чемпіонату — і це окрема повага. Вони надали свій кіберполігон, на якому й відбувалися всі чотири змагання паралельно. І хоча це звучить просто, насправді — це серйозний інфраструктурний виклик: платформа витримала понад 36 команд у реальному часі, із scoreboard’ами, навантаженням, синхронізацією. 💭 Висновок Таке — вперше. І це вже не “домашній турнір у Discord”, а структурована система національного чемпіонату. І ми тільки на старті. Далі буде — буде безпечно 👾

  • 🤖 IT-аудит ≠ аудит кібербезпеки (хоча багато хто думає, що це одне й те саме) Часто можна почути: «Та нам вже робили аудит. Перевірили, що сервери працюють, файли бекапляться, усе норм». Але ось де помилка: це міг бути IT-аудит, а не аудит безпеки. І це різні речі. 🔍 У чому різниця? IT-аудит — це перевірка, як працює ваша ІТ-система в цілому. Він не про атаки. Він про порядок. Про процеси. Про те, чи відповідаєте ви політикам і стандартам. Наприклад: • Чи ведеться документація? • Чи правильно описані ІТ-процеси? • Чи є резервне копіювання? • Чи оновлюється софт? • Чи діють політики доступу? Це не значить, що IT-аудит — це щось «недостатньо круте». Просто в нього інша ціль: допомогти бізнесу зрозуміти, чи ІТ підтримує стратегію компанії і не створює ризиків у роботі. Аудит інформаційної безпеки (IS-аудит) — це про інше. • Чи дійсно дані захищені? • Чи зашифровані резервні копії? • Чи працює MFA і чи можна її обійти? • Чи видно вас у Darknet після зливу логінів? • Чи можна залетіти lateral movement із гостьового акаунта? IS-аудит — це не про «процес». Це про реальну стійкість до атаки. ⚙️ Простий приклад Уявімо банк. IT-аудитор скаже: “У вас все по документах. Сервер працює, оновлення є, політики доступу діють. Молодці.” IS-аудитор скаже: “Добре, але у вас файли з картками клієнтів лежать на спільному диску без шифрування, а SOC не бачить половини логів.” 🧠 Чому це важливо? Бо можна мати ідеальний порядок в ІТ-документації, а все одно бути беззахисним перед реальною атакою. І навпаки — можна мати крутий SOC, але загубити дані через банальний IT-хаос. Обидва аудити потрібні. Просто вони про різне. У 2023 Gartner опублікував статистику: 70% компаній, які пройшли тільки IT-аудит, не мали реального плану кіберзахисту. 💭 Висновок IT-аудит дивиться на бізнес-процеси та ефективність ІТ. IS-аудит — на вразливості та кіберзахист. Це не конкуренція. Це дві частини одного пазлу. Далі буде - буде безпечно 👾

  • 🛰️ Українські хакери знищили сервери одного з ключових виробників дронів у РФ Остання гучна кібероперація: український BO Team разом із Ukrainian Cyber Alliance та Головним управлінням розвідки (HUR) атакували Gaskar Integration — одного з найбільших російських виробників бойових дронів. 📊 Що сталося і до чого тут 47 ТБ? 1) Українці отримали доступ до мережі та викрали понад 47 терабайтів конфіденційних даних, включаючи технічну документацію, співробітницькі анкети, плани виробництва, R&D-матеріали . 2) Потім ці дані були знищені, включно із 10 ТБ резервних копій . 3) Сервери, бухгалтерія, R&D центр і навіть Інтернет — усі ключові сервіси були паралізовані, а співробітників випускали лише через аварійні виходи. 🧬 Як вони це реалізували? Можливі технічні вектори: 1) Компрометація VPN або корпоративної пошти через фішинг або крадіжку сертифікатів. 2) Експлуатація вразливостей у ERP / 1С, відомих у базі CVE. 3) Підміна Windows Embedded або Linux 2.6 через відсутність патчів — давали можливість локального підйому прав та lateral movement. 🎯 Чому це важливо? Зупинка виробництва дронів — це не просто цифри, а справжня дія на рівні фронту. Повний витік технологій означає, що ЗСУ можуть вивчити характеристики ударних дронів РФ та створити контрзаходи. Такі атаки — це новий рівень Кібервійни, який може паралізувати ворожі військові потужності. 🔐 Наскільки це безпечно? Ukraine демонструє кіберрезилієнтність, а не просто захист — операція противника у червні вже охоплювала залізницю, поштові і митні системи РФ (). Це — репетиція масштабних кібервійськових операцій. 💬 Цікаво знати: BO Team і UCA — відкриті Telegram-спільноти хактивістів, які координуються з HUR. Gaskar Integration раніше вже зазнавав атак і використовував застарілі системи безумовних прав. У РФ ці інциденти ретельно приховуються — на інформаційному фронті йде подвійна війна. 💭 Висновок Це не просто дефейс веб-сайту. Це — кібероперація, спрямована проти кордону ворожої військової логістики. Іронія в тому, що ті, хто «воює на полі бою», тепер дуже залежать від тих, хто воює в мережах. Далі буде - буде безпечно 👾

  • 🔥 CTF на живо. Командний. CTF ADVANCED CYBERSECURITY 🔥 12 липня о 13:00 в Києві — офлайн CTF-змагання в межах курсу від Google “Кібербезпека для малих організацій”, у партнерстві з SoftServe. Це не просто технічна гра — це симуляція справжніх кіберінцидентів.…

  • 🔓 SUDO: коли системні права стають дірою Для тих, хто не в темі: sudo — це команда в UNIX-подібних системах, яка дозволяє запускати дії від імені root. Замість окремого входу в адміністратора, просто пишеш: sudo apt update або щось веселіше: sudo rm -rf / 🤓Найгучніші уразливості sudo за всю історію CVE-2019-14287 Баг із UID. Якщо у конфігу sudoers було вказано запуск від іншого користувача, зловмисник міг обійти це, використавши -u -1 або -u 4294967295 і отримати root: sudo -u#-1 id 👉 Результат: замість звичайного користувача — повний root-доступ, навіть якщо було заборонено. CVE-2021-3156 (Baron Samedit) Класичний heap overflow через неправильну обробку символів зворотного слешу: sudoedit -s '\' `perl -e 'print "A" x 1000'` 👉 Наслідок: локальний користувач без прав отримує root на будь-якій системі із sudo до версії 1.9.5p2. Це працювало навіть на MacOS, Solaris, BSD, не лише на Linux. 🆕 Найсвіжіші уразливості 2025 року CVE-2025-23340 Race condition у sudoedit, що дозволяє змінити будь-який системний файл через маніпуляцію символьними лінками: sudoedit /tmp/symlink_to_/etc/shadow 👉 Поки sudo перевіряє файл, можна підмінити лінк на інший об’єкт і переписати конфіг або shadow. CVE-2025-23341 Переповнення буфера через довгі аргументи: sudoedit perl -e 'print "A"x65536' 👉 Наслідок: довільне виконання коду з root-правами. 🪟Чи є таке у Windows? В історії Windows були схожі баги в UAC (User Account Control) — наприклад, UAC bypass через fodhelper.exe або eventvwr.msc без введення пароля адміністратора. ⚙️ Чому це важливо? 1) На більшості Linux-серверів sudo стоїть за замовчуванням. 2) Якщо його зламати — отримаєш повний контроль над системою. 3) Навіть якщо у тебе мінімальні права — sudo-баг дає шлях до root. 💭 Висновок Sudo — це як адміністраторський пароль, тільки в команді. Що робити? 1) Перевірити версію: sudo --version 2) Оновити до останньої: sudo apt upgrade sudo 3) Не забувати: навіть маленька вразливість у sudo — це великий привіт всім твоїм серверам. Далі буде — буде безпечно 👾

  • 🍟🤖 McHiring: Коли тебе звільняє чат-бот Уяви, що ти подаєшся на вакансію в McDonald’s. Очікуєш розмову з менеджером, але тобі відповідає голосовий бот. Логіка підказує: «це просто етап фільтрації». Але потім… він тобі відмовляє. McDonald’s співпрацює з Paradox AI — компанією, яка розробила «Олівію» — чат-бота для рекрутингу. Вона бере на себе заповнення заявки, відповіді на запитання… і, за певними алгоритмами, вирішує, чи ти підходиш. А тепер увага: людина може взагалі не побачити твою заявку. 🧠 Навіщо це бізнесу? 1. Менше навантаження на HR 2. Автоматизований фільтр на масових вакансіях 3. Мінімізація «людського фактору» Але зворотній бік — це тотальний black-box: – За якими критеріями тебе «завернули»? – Чи не вплинув на рішення твій акцент, стать, вік чи… ім’я? – Чи є лог файли, які можна перевірити? 📜 А що з законодавством? На даний момент в США немає чітких регуляцій для таких систем (хоча Нью-Йорк вже ввів вимогу до auditability AI-рішень для рекрутингу). В ЄС — AI Act вимагає пояснюваності та забороняє використання дискримінаційних моделей. В Україні — взагалі тиша. Але такі системи вже тестуються деякими рекрутинговими агенціями. 😬 Найстрашніше? Paradox каже: їхня «Олівія» — це не просто бот, це “експерт з найму”, який має “глибоку емпатію”. І тут хочеться відповісти як той кандидат: “Глибока емпатія — це коли тебе принаймні запитали, чи в тебе є ще якісь шанси.” Висновок 💭 AI у рекрутингу — не майбутнє, а вже реальність. Але якщо рішення про твою кар’єру приймає код — то принаймні цей код має бути відкритим до перевірки. Інакше це не автоматизація, а автоматика відмови. Далі буде - буде безпечно 👾

  • 🎯 Що таке CTF — Capture the Flag? Це кіберзмагання, де учасники шукають “флаги” — секретні рядки в навмисно вразливих системах. Існує два популярні формати: 1. Jeopardy — вирішення технічних задач (cryptography, reverse, forensic) на швидкість та кмітливість. 2. Attack‑Defense — команди водночас захищають свої системи та атакують чужі. 🕹️ Родом із DEF CON: початок 1996 року Перший CTF відбувся на DEF CON 4 в 1996 році — із самопідтримкою, ручним підрахунком та невеликим пулом команд. Професійна інфраструктура і стандартизований “attack‑defense” з’явилися тільки близько DEF CON 13 у 2005 році . 🤖 DARPA Cyber Grand Challenge (2016) — коли CTF почав грати ботами DARPA влаштувала перший у світі автоматизований CTF, де не люди, а програми (боти) атакували один одного і самостійно патчили вразливості на льоту. Переміг Mayhem від Carnegie Mellon, отримавши $2M і шанс брати участь у DEF CON CTF як бот-гравець. 🇺🇦 Україна — перша країна, де CTF офіційний спорт У 2025 році CTF визнано військово‑технологічним спортом (non-Olympic discipline). Це унікальний кейс: 1) створено національну федерацію кіберспорту 2) змагання стали держпроектами для виявлення талантів і реінтеграції ветеранів через кібернавчання . ⚡ СTF-історія На DEF CON CTF у 2008 році команда DDTEK обмануло систему підрахунку, виступивши як організатори і здобувши собі перемогу — “хакнули” хакерів . У 2011 році команда “lollerskaters dropping from roflcopters” застосувала 0‑day у FreeBSD, щоб вийти з jailed-середовища, намотавши шалений скандал на інфраструктуру турніру . DARPA‑бот Mechaphish самостійно знайшов баг Crackaddr (2014 рівень) — довів, що машини можуть знаходити критичні вразливості швидше за людей . 🧠 Для чого це роблять? Практика в реальному часі — ніщо так не готує до хакерської атаки, як панічна витримка на CTF. Родзинка для рекрутерів — команди бачать реальні навички, а не CV. Платформа для ветеранів та молоді — CTF — освітній, спортивний і професійний старт одночасно. 💭Висновок CTF — це не просто гра. Це світ, де народжуються хакери й оборонці, а кіберспільнота стає екосистемою розвитку. Далі буде - буде безпечно 👾

  • Ми тут CTF організували 👾👆🏻 Будуть дуже круті таски та подарунки. Кількість місць обмежена, поспішайте❣️