tgindex
КИБ

Клуб Информационной Безопасности. Мы — движение менторов из отрасли, специалистов по IT\ИБ. Все мероприятия принципиально бесплатны для студентов. По всем вопросам: @prestofiesta (Ирина)

Последний пост
14 авг.
Последнее чтение
12:42
Постов за неделю
1
Всего постов
32
Тип
открытый
Язык
русский
Категория
Образование
В каталоге с
13 авг.
Подписчики
1 043
−1 за 3 дн.
Сутки
0
0,00%
Неделя
 
Месяц
 
Просмотров на пост
993
32 постов
Вовлечённость
95,2%
к подписчикам
Постов в день
0,1
всего 32
Упоминаний
2
каналов
Охват размещения
оценка
1/24сутки в ленте
163
1/48двое суток
186
1/72трое суток
201

Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.

Посты

  • 14 авг.184из true_secator

    В результате утечки данных у ShipMonk пострадали 14 000 клиентов Trezor, хакеры украли личные данные, включая имена, адреса, адреса электронной почты и номера телефонов. Trezor, поставщик аппаратных криптокошельков, подтвердила, что в результате утечки данных были скомпрометированы личные данные почти 14 000 человек. В сообщении говорится, что инцидент не затронул системы Trezor, а касался стороннего поставщика услуг доставки, компании ShipMonk. Компанию уведомили об атаке 10 августа. Она затронула клиентов из США, Великобритании, Швеции, Колумбии, Бразилии, Италии и Португалии, разместивших заказы в период с 10 мая по 8 августа.   Хакеры слили сведения в отношении имен, адресов, электронной почты и номеров телефонов 11 742 клиентов, а также имен, городов и адресов электронной почты 1947 клиентов. Trezor передавала эту информацию компании ShipMonk для доставки заказов. В компании отмечают, что утечка данных носит ограниченный характер благодаря строгой политике Trezor в отношении 90-дневного хранения данных, однако для 1947 клиентов, данные которых были частично скомпрометированы, доступ к более старым заказам также мог быть получен. Trezor уведомила всех пострадавших клиентов и предупредила их о необходимости проявлять осторожность в отношении подозрительных сообщений, запрашивающих личную информацию или требующих немедленных действий. Компания находится в прямом контакте с ShipMonk для установления точной хронологии событий и определения полного масштаба утечки данных. По имеющимся данным, ShipMonk уведомила клиентов о том, что хакеры получили доступ к данным клиентов, используя уязвимость в Metabase. Вероятной целью атаки стала 0-day, связанная с SQL-инъекциями, которую Metabase устранила на прошлой неделе. Банда вымогателей ShinyHunters взяла на себя ответственность за атаку на Metabase. В среду группа опубликовала данные, предположительно украденные у поставщика решений для анализа данных. ShipMonk пока публично не подтвердила инцидент. Неясно, сколько компаний могло пострадать, были ли украдены личные данные других лиц и кто стоял за атакой. Но будем следить.

  • V Всероссийская студенческая кибербитва 2026 ждёт тебя Инцидент обнаружен. Есть несколько минут, чтобы понять, что произошло, и остановить атаку. Именно с такими сценариями предстоит работать участникам ВСКБ-2026. Открыта бесплатная регистрация на ежегодное соревнование, где студенческие команды погружаются в практику кибербезопасности и действуют в условиях, максимально приближенных к реальным. Все действия разворачиваются на виртуальном полигоне с моделями реальных систем. В кибербитве можно участвовать в составе: 💻 Red team — моделируют атаки и ищут уязвимости; 💻 Blue team — анализируют происходящее и выстраивают защиту. Выбери направление, попробуй себя в реальных задачах и заяви о себе в профессиональном сообществе. Успей узнать подробности и зарегистрироваться ➡️ на кибербитва.рф

  • 🔥Security Start от Jet Security Team🔥 Jet Security Team открыла набор на стажировку Security Start. Это возможность получить реальный опыт в информационной безопасности, поработать над настоящими проектами и поучиться у экспертов отрасли. Что тебя ждёт: 1️⃣ возможность учиться у сильнейших практиков 2️⃣ участие в реальных проектах с первых дней 3️⃣ интересные задачи и работа в дружной команде 4️⃣ знакомство с самыми востребованными продуктами и технологиями ИБ 5️⃣ возможность построить карьеру в одной из крупнейших ИБ-команд России. 📌 В этом году стажировка проходит в офлайн-формате в Москве. Подробнее о программе и подача заявки: https://jet.su/securitystart/ Если знаете студентов или выпускников, которым это может быть интересно, — поделитесь ссылкой 🥰 🧿 Стажировка | 👋 Комьюнити 🥰 Буст для чата

  • 👩‍💻 Kubenomicon. • Интересный проект в стиле MITRE ATTACK для Kubernetes, который ориентирован на наступательную безопасность. С акцентом на то, как использовать каждую атаку. • Initial access: ➡Using cloud credentials; ➡Compromised image In registry; ➡Kubeconfig file; ➡Application vulnerability; ➡Exposed sensitive interfaces; ➡SSH server running inside container. • Execution: ➡Exec inside container; ➡New container; ➡Application exploit (RCE); ➡Sidecar injection. • Persistence: ➡Backdoor container; ➡Writable hostPath mount; ➡Kubernetes cronjob; ➡Malicious admission controller; ➡Container service account; ➡Static pods. • Privilege escalation: ➡Privileged container; ➡Cluster-admin binding; ➡hostPath mount; ➡Access cloud resources. • Defense evasion: ➡Clear container logs; ➡Delete events; ➡Pod name similarity; ➡Connect from proxy server. • Credential access: ➡List K8S secrets; ➡Access node information; ➡Container service account; ➡Application credentials in configuration files; ➡Access managed identity credentials; ➡Malicious admission controller. • Discovery: ➡Access Kubernetes API server; ➡Access Kubelet API; ➡Network mapping; ➡Exposed sensitive interfaces; ➡Instance Metadata API. • Lateral movement: ➡Access cloud resources; ➡Container service account; ➡Cluster internal networking; ➡Application credentials in configuration files; ➡Writable hostPath mount; ➡CoreDNS poisoning; ➡ARP poisoning and IP spoofing. • Collection: ➡Images from a private registry; ➡Collecting data from pod. • Impact: ➡Data destruction; ➡Resource hijacking; ➡Denial of service. • Fundamentals: ➡Nodes; ➡Services; ➡etcd; ➡RBAC; ➡Kubelet; ➡Namespaces; ➡Secrets; ➡Interesting Files. S.E. ▪️ infosec.work ▪️ VT

  • 🐶 Четыре трендовые уязвимости в продуктах Microsoft Наши эксперты отнесли к трендовым еще четыре уязвимости, которые потенциально затрагивают около миллиарда устройств с ОС Windows. Каждая уже активно эксплуатируется хакерами, поэтому они требуют оперативного устранения. Пользователи MaxPatrol VM уже в курсе этих недостатков, делимся подробностями в мартовском дайджесте. 1️⃣ Уязвимость в Desktop Window Manager (DWM) PT-2026-7404 (CVE-2026-21519, CVSS — 7,8) Воспользовавшись некорректной обработкой ресурсов, хакер с минимальными правами может обмануть систему и получить над ней полный контроль (уровень SYSTEM). Для эксплуатации необходим доступ к устройству — через вредоносное вложение, уязвимость удаленного выполнения кода или горизонтальное перемещение внутри сети компании. 2️⃣ Уязвимость в службах удаленного рабочего стола (RDS) PT-2026-7412 (CVE-2026-21533, CVSS — 7,8) Из-за некорректного управления привилегиями локальный злоумышленник может повысить свои права до уровня SYSTEM. Имея такой уровень доступа, хакер может отключить средства защиты, развернуть дополнительное ВПО или получить доступ к конфиденциальным или учетным данным. На одном из теневых форумов уже появилось объявление о продаже эксплойта для этой уязвимости за $220 000. 3️⃣ Уязвимость в графическом интерфейсе Windows Shell PT-2026-7396 (CVE-2026-21510, CVSS — 8,8) Проблема связана с некорректной работой защитных механизмов и позволяет обойти меры безопасности SmartScreen и предупреждения Windows Shell. Чтобы ей воспользоваться, злоумышленнику нужно убедить пользователя открыть вредоносную ссылку или ярлык. После этого система может не показывать привычные предупреждения и выполнить опасный код. 4️⃣ Уязвимость в Microsoft Word PT-2026-7400 (CVE-2026-21514, CVSS — 7,8) Недостаток позволяет обойти защиту, связанную с объектами OLE (технология вставки и редактирования данных между приложениями). Уязвимость возникает из-за использования ненадежных входных данных при принятии решений в области безопасности, что дает возможность выполнять уязвимые компоненты без надлежащей защиты. Для успешной эксплуатации необходимо убедить жертву открыть специально подготовленный документ Office. В результате хакер может выполнить произвольный код, что может повлиять на конфиденциальность, целостность и доступность системы. 💡 Чтобы защититься, необходимо установить актуальные обновления безопасности с официального сайта Microsoft. #втрендеVM @Positive_Technologies

  • Даты проведения онлайн открытой лекции по курсу РБПО и РБА: * 15 февраля (ВС) 17:00 — 18:00 * кому неудобно будет повтор 20 февраля (ПТ) 18:30 — 19:30 Ссылку на встречу пришлём ближе к событию. В рамках открытой лекции расскажем о темах курса, ответим на…

  • 12 февр.1 01311

    Клуб Информационной Безопасности приглашает студентов старших курсов и аспирантов технических специальностей пройти обучение по направлению "Разработка безопасного программного обеспечения и безопасной архитектуры" ("РБПО и РБА"). Период обучения: март…

  • 6 февр.3 83966

    Клуб Информационной Безопасности приглашает студентов старших курсов и аспирантов технических специальностей пройти обучение по направлению "Разработка безопасного программного обеспечения и безопасной архитектуры" ("РБПО и РБА"). Период обучения: март — май 2026 года Подробнее: https://telegra.ph/RBPO-i-RBA-02-04 Регистрация на курс: https://clck.ru/3RdSDQ #направлениие #открытая_лекция #рбпо #архитектура

  • 27 окт.1 1986

    Решал конкретно свою задачу и в итоге решил, что это можно выкатить в опенсорс. Мне нужно было задебажить запросы к удаленному API по перформансу - не просто увидеть "запрос занял 800 мс", а получить реальную картину: какие этапы есть у запроса, сколько времени тратится на каждый шаг (DNS, коннект, TLS, ожидание ответа и т д), что именно тормозит. Так и появился httptap. 🔗 Репозиторий: https://github.com/ozeranskii/httptap Пока не опубликован в PyPI - профукал учетку, пытаюсь восстановить. Если не получится, сделаю новую 🤦‍♂️ PyPi - https://pypi.org/project/httptap/ Почему не httpstat Когда искал готовые решения, нашел два инструмента: - https://github.com/reorx/httpstat (Python) - https://github.com/davecheney/httpstat (Go) И вот какие там ограничения. httpstat (Python): - это по сути обертка над curl - без curl не работает - проект давно не развивается - по набору фичей тоже получается бедней, чем у меня httpstat (Go): - нативная реализация без curl. Удобно - но это скорее удобный curl -v с подсветкой - нет глубокого TLS аудита - нет JSON экспорта для автоматизации и регрессионных проверок Короче, ни одно решение не закрывало мои сценарии полностью, плюс захотел свое ,как мне кажется, более интересное. Что делает httptap по другому 🎯 Чистая Python экосистема - без внешнего curl и системных зависимостей - минимум зависимостей: httpx, dnspython, rich - работает на macOS, Linux, Windows - можно использовать как CLI и можно использовать как библиотеку внутри питоновского кода 📊 Продвинутый трейсинг - точные замеры через httpcore trace hooks, а не парсинг вывода curl - полная цепочка редиректов с таймингами на каждом хопе - честно помечает метрики как is_estimated, если где то пришлось сделать фолбек - это не просто "запрос занял N мс", это поэтапный waterfall 🔒 Глубокая TLS инспекция - версия протокола и cipher suite - common name сертификата - сколько дней осталось до истечения (cert_days_left) - отдельный TLS probe чтобы это измерить и показать отдельно 🌐 Работа с сетью - определяет IPv4/IPv6 - показывает какой IP был на каждом шаге редиректа 💾 Удобные форматы вывода - rich waterfall - человекочитаемая табличка с этапами - compact - однострочник для логов - metrics-only - только цифры, чтобы парсить в скриптах или в CI - полный JSON экспорт со всеми метаданными по каждому шагу, включая тайминги DNS/TCP/TLS/TTFB/Transfer, хедеры, сертификаты, summary - максирование чувствительных заголовков при экспорте в JSON 🔧 Расширяемость - четкие интерфейсы для DNS резолвера, TLS инспектора, визуализации - можно подменить компонент и встроить httptap в свою отладку - это не тупо консолька, это реально пригодно как часть пайплайна Как это устроено внутри В отличие от httpstat (python), который полагается на curl, httptap делает все сам внутри Python: - использует httpx/httpcore и низкоуровневые trace hooks, то есть мы реально видим поведение клиента на уровне сокетов - лезет в TLS руками и вытаскивает параметры шифрования и сертификат - полностью контролирует измерения, а не просто печатает чужую статистику Для чего это вообще - performance troubleshooting - где именно тормозит API - regression analysis - сравнение базовой метрики и текущей - tls audit - что там с сертификатом и шифром - network diagnostics - DNS, IPv4 vs IPv6, латентность соединения - redirect chain analysis - как реально ходит запрос до финальной точки Если вы отлаживаете API и вам нужно не просто "оно отвечает медленно", а понять почему - забирайте, пишите фидбек и контрибутьте. 🚀

  • 🏭 Инженеры, конструкторы, программисты, аналитики, дизайнеры, управленцы — все, от новичков до профи, кто готов поделиться своим видением будущего промышленности Москвы! С 1️⃣7️⃣ по 1️⃣9️⃣ октября в столице пройдёт Всероссийский хакатон «Открой#Моспром» — место встречи перспективных идей и талантливых специалистов. ➕ Хочешь создавать инновации, работать с данными, управлять процессами или проектировать новые продукты? Присоединяйся ✅ Регистрация открыта до 15:00 (мск) 15 октября. Нет команды? Ищи коллег в чате поиска команды! Участвуй онлайн из любой точки страны или бронируй место на офлайн-площадке в ОЭЗ «Технополис Москва» 📍 Выбирай один из шести кейсов от лидеров отрасли: Госкорпорация «Росатом», ПАО «ОАК», АО «Микрон», АО «Р-Фарм», АО «ОЭЗ «Технополис Москва», АНО «Моспром», а также Департамента инвестиционной и промышленной политики города Москвы. 🔥 За 45 часов ты вместе с командой создашь прототип, который может быть пилотирован крупнейшими промышленными компаниями столицы. Призовой фонд — 2 500 000 рублей «Открой#Моспром» — это работа с ведущими индустриальными экспертами, сильное комьюнити и возможность стать соавтором будущего промышленности Москвы. 📅 Успей зарегистрироваться до 15 октября 👉 hackathon.otkroimosprom.ru

  • 🖥 Репозиторий: Metasploitable3 — тестирования эксплойтов с использованием Metasploit Metasploitable3 — это виртуальная машина, специально разработанная компанией Rapid7 для обучения и тестирования в области кибербезопасности. — Данный инструмент это преднамеренно уязвимая система, содержащая множество распространенных уязвимостей, которые можно использовать для практики проведения пентестов, отработки навыков эксплуатации, тестирования средств защиты и изучения различных атак. ⏺ Ссылка на GitHub #Metasploit #Pentest #Exploit #Cybersecurity

  • Критическая уязвимость в Docker Desktop для Windows и macOS позволяет скомпрометировать хост, запуская вредоносный контейнер, даже если активна защита Enhanced Container Isolation (ECI). Проблема связана с SSRF и отслеживается как CVE-2025-9074. Она получила критический рейтинг серьезности 9,3. Согласно бюллетеню Docker, вредоносный контейнер, работающий на Docker Desktop, может получить доступ к Docker Engine и запустить дополнительные контейнеры, не требуя установки сокета Docker. Это, в свою очередь, реализует неправомерный доступ к пользовательским файлам в хост-системе. Причем улучшенная изоляция контейнеров (ECI) не смягчает эту уязвимость. Обнаруживший проблему исследователь и багхантер Феликс Було отметил, что API Docker Engine может быть доступен без аутентификации по адресу http://192.168.65.7:2375/ из любого запущенного контейнера. Филипп Дюгре, инженер DevSecOps в Pvotal Technologies, также подтвердил уязвимость в Docker Desktop Windows и macOS, отмечая, что версия для Linux не затронута. Причем уязвимость менее опасна в macOS в виду особенностей операционной системы. Исследователь смог создать файл в домашнем каталоге пользователя в Windows, чего в macOS без разрешения пользователя не реально. Как отмечает исследователь, в Windows с учетом работы Docker Engine через WSL2 злоумышленник может смонтировать в качестве администратора всю файловую систему, прочитать любой конфиденциальный файл и в конечном итоге перезаписать системную DLL. Однако на MacOS приложение Docker Desktop имеет достаточный уровень изоляции, смонтировать каталог пользователя можно лишь с разрешения пользователя. По умолчанию Docker не имеет доступа к остальной части файловой системы и не работает с административными привилегиями, поэтому хост намного безопаснее, чем в случае с Windows. Тем не менее, исследователь предупреждает, что даже на macOS, злоумышленник получает полный контроль над приложением и контейнерами, что создает риск неправомерного доступа или изменения конфигурации без необходимости разрешения. По мнению Дюгре, уязвимость легко использовать, а его эксплойт это четко подтверждает, поскольку состоит всего лишь из трех строк кода Python. В Docker достаточно быстро отреагировали и устранили проблему в новой версии Docker Desktop, 4.44.3, выпущенной на прошлой неделе.

  • Коллеги, день добрый! Направляю информацию по мероприятию, на которое уже открыта регистрация! Наименование: Хакатон ВТБ MORE.Tech 2025 Темы хакатона: PostgreSQL — инструмент для мониторинга и анализа SQL-запросов к PostgreSQL. Low-code/no-code — разработка приложения на основе low-code платформы для планирования посещения офиса командой. ИИ-ассистент для HR — голосовой помощник для подбора персонала   Участники: студенты и выпускники технических вузов Даты проведения: 27 августа – 20 сентября Регистрация открыта до 3 сентября Формат: гибридный (онлайн-этап + очная защита проектов в финале) Кто может участвовать: Студенты, выпускники и молодые специалисты, в команде от 2 до 5 человек За 2 недели проведения Хакатона команды будут решать реальные технологические задачи от ВТБ и бороться за выход в финал, где 9 лучших получат призы и возможность заявить о себе в мире ИТ и финтеха. Регистрация доступна по ссылке: https://moretech.vtb.ru Призовой фонд 1,5 млн рублей!

  • 😈 Коллекция ресурсов по веб-хакингу Awesome Web Hacking — это тщательно отобранный список ресурсов, связанных с веб-хакингом. Репозиторий содержит ссылки на инструменты, статьи, книги, курсы и другие полезные материалы, охватывающие различные аспекты веб-безопасности, от базовых концепций до продвинутых техник. ➖Ресурс служит исчерпывающим руководством по веб-хакингу, помогая систематизировать знания и найти необходимую информацию по конкретным темам. Он полезен как для обучения, так и для профессиональной работы в сфере кибербезопасности. ➡️https://github.com/infoslack/awesome-web-hacking #Web #Hack #Pentest #Infosec // nsis

  • Разработчики Teleport предупреждают о критической уязвимости в платформе с открытым исходным кодом, которая позволяет удаленным злоумышленникам обойти аутентификацию SSH и получить доступ к управляемым системам. Teleport обеспечивает подключение, аутентификацию и контроль доступа для серверов и облачных приложений, поддерживая такие протоколы, как SSH, RDP и HTTPS, и также может использоваться с Kubernetes и различными базами данных. Критическая CVE-2025-49825 имеет оценку CVSS 9,8 и может быть использована для обхода аутентификации SSH, что позволяет злоумышленникам получить доступ к системам, управляемым Teleport. Проблема затрагивает версии Teleport Community Edition до 17.5.1 и была устранена с выпуском 17.5.2, 16.5.12, 15.5.3, 14.4.1, 13.4.27 и 12.4.35. Teleport отмечает, что, хотя исправления были автоматически применены для его облачных клиентов, выделенные агенты Teleport должны быть обновлены как можно скорее. По данным Fortinet, уязвимость затрагивает все системы, на которых работают агенты Teleport SSH, интегрированные развертывания OpenSSH и настройки прокси-сервера Teleport Git. В настоящее время не существует общедоступных PoC, а также каких-либо доказательств того, что эта уязвимость была использована в реальных условиях. Тем не менее, в компании заявляют, что все узлы необходимо обновить до исправленной версии Teleport, соответствующей основной версии вашего кластера. При этом агенты, работающие в Kubernetes, следует настраивать с помощью средства обновления teleport-kube-agent, а не teleport-update.

  • • Нашел очень полезный ресурс, который содержит информацию по обеспечению безопасности контейнеров. Есть информация как для Red Team, так и для Blue Team. Рекомендую к изучению: ➡️ https://www.container-security.site ➡API Security; ➡Attacker Manifests; ➡Attackers - Compromised Container Checklist; ➡Attackers - Compromised User Credential Checklist; ➡Attackers - External Checklist; ➡Container & Kubernetes Security Tools; ➡Container Breakout Vulnerabilities; ➡Container CVE List; ➡Container Security Site; ➡Container Security Standards; ➡Container Terms for Security People; ➡Defenders - Container Image Hardening; ➡Kubernetes Security Architecture Considerations; ➡Kubernetes persistence checklist; ➡Node/Proxy in Kubernetes RBAC; ➡PCI Container Orchestration Guidance for Kubernetes; ➡Reading List; ➡Security Research; ➡Security Terms For Container People; ➡Support Lifecycles for container software and services. #ИБ #docker #Kubernetes

  • 👆Кто будет на PHDays, приходите посмотреть на ODC проект 😎

  • Наш проект будет представлен на киберфестивале Positive Hack Days 2025! Расскажем как устроены цифровые наличные и покажем как мы их реализовали в рамках ODC Приходите - будет познавательно 📍Где? Стенд МГТУ им. Н.Э. Баумана №37 (схема прохода) ⏳Когда? 23 мая в 16:00

  • 🔥 ИИ в кибербезопасности: панацея или уязвимость? Разберёмся 16 мая в 11:00 в рамках экспертного вебинара «AI в Кибербезе и Кибербез в AI» . Анна Олейникова, директор по продуктовому развитию Innostage, и топовые спикеры на площадке CISOCLUB разберут реальные кейсы использования ИИ в ИБ и обсудят, как защитить сам искусственный интеллект от атак, галлюцинаций и ошибок. В программе: 🐚 Автоматизация расследований и жизненный цикл инцидента 🐚 Как AI помогает на каждом этапе работы с инцидентами — от обнаружения до устранения. 🐚 Почему автоматизация на основе качественных данных так важна. 🐚 Как AI помогает создавать и улучшать базы знаний для специалистов 🐚 Умная обработка Cyber Threat Intelligence (CTI) — как AI ускоряет анализ угроз. Практика, инсайты, острые дискуссии — будет полезно новичкам, ИБ-экспертам и руководителям. 🐚 Участие бесплатное 🎙️Программа и регистрация по ссылке Присоединяйтесь, будет полезно!

  • Последняя в этом году лекция по "Введению в специальность" по теме "Беседа со старшекурсниками: как совмещать учебу и карьеру" состоится во вторник, 06.05.2025, в 19:00. Наши гости: старшекурсники Московского Политеха Место проведения: Автозаводская ул., 16. Аудитория 4209А Если вы не студент Московского Политеха и вам нужен пропуск, заполните форму. ⚡️Заявки на разовый пропуск принимаются до 17:00 05.05.2025. По вопросам писать @prestofiesta #ВвС #открытая_лекция

КИБ — tgindex