SecurityLab.ru
84.1K subscribers
1.06K photos
176 videos
2 files
16.1K links
SecurityLab — канал сайта SecurityLab.ru.
РКН: https://vk.cc/cFXCkO
контакт для связи @pipiggi
Голосуйте за канал: https://xn--r1a.website/SecLabNews?boost #WVDGA
Download Telegram
This media is not supported in your browser
VIEW IN TELEGRAM
🤗 Уравнения Навье-Стокса пали под натиском тераватт: триумф разума или победа грубой силы?

Очередная задача тысячелетия пала жертвой кремния, если верить свежей публикации на 165 страниц от создателей чат-ботов. Внутренний ИИ доказал, что гладкие течения способны порождать сингулярность, то есть скорость движения внутри сжимающегося вихря улетает в бесконечность. Чтобы отсечь крики скептиков, доказательство закодили на строгом математическом языке Lean, превратив проверку сложнейшей логики в банальный прогон компилятора.

Магия рассеивается, если взглянуть на цену победы. Никакого одинокого гения вроде Перельмана тут нет, результат выдала фабрика из десяти тысяч агентов, сжегшая прорву энергии за 88 часов непрерывных расчетов. Нам пытаются продать сказку о запредельном интеллекте, хотя по факту мы наблюдаем триумф тотального перебора на стероидах, помноженного на чужие наработки по родственным уравнениям Эйлера.

Для индустрии этот прецедент важнее прикладной гидродинамики. Доказательство математических теорем теперь переходит из разряда искусства в категорию задач, решаемых бюджетом на видеокарты и правильным промптом для верификатора. Осталось подождать два года вердикта комиссии, но уже сейчас ясно: наука окончательно превратилась в гонку вычислительных мощностей, где одиночкам ловить больше нечего.

#ии, #наука, #технологии @SciTechQuantumAI
Please open Telegram to view this post
VIEW IN TELEGRAM
💯53👻5🤷‍♂44👀3🙊3🔥2🆒2
This media is not supported in your browser
VIEW IN TELEGRAM
ФНС начнет запрашивать IP и MAC-адреса по переводам в цифровых рублях

Налоговая решила заглянуть под капот и с 1 июля 2027 года начнет собирать цифровые следы переводов в цифровых рублях. Тремя августовскими приказами ведомство разрешило себе запрашивать IP-адреса, MAC-адреса устройств и номера симок при подозрительных транзакциях. Раньше фискалы видели только суммы и получателей, а теперь хотят точно знать марку смартфона и точку доступа, откуда ушел платеж.

Логика простая. ФНС хочет находить скрытые доходы, вычислять схемы дробления бизнеса и ловить пользователей подставных кошельков. Только техническая реализация вызывает вопросы у любого айтишника. Представьте типичный опенспейс или кафе с общим Wi-Fi, где сотня человек сидит под одним внешним IP. Алгоритмы налоговой запросто свяжут все счета в единую сеть по отмыванию денег и завалят проверками половину посетителей. А подмену MAC-адресов в современных смартфонах вообще никто не отменял.

Цифровой рубль пошел в массы с сентября, но многие изначально опасаются госконтроля. Расширение полномочий налоговой способно дополнительно насторожить аудиторию. Властям придется четко объяснять людям правила защиты персональных данных и способы оспорить ошибочные подозрения.

#цифровойрубль #фнс #финтех
@SecLabNews
🙊42👀18🔥8🤷‍♂6👻443👏2🆒21
📍📍📍 Модель угроз - это только начало.
Как за 10 шагов превратить формальность в реальное управление рисками

🗓 17 сентября, 11:00

📄 Знакомая картина: модель угроз пишется в Word раз в год, риски (если есть) живут в Excel, и уже через неделю таблица не отражает реальность. Формально контроль есть, ровно до первого инцидента.

При этом модель угроз рано или поздно спрашивают почти у каждого: КИИ, банки, операторы ПДн, госсистемы. А управляют рисками единицы, хотя это две грани одного процесса.

🎤Николай Казанцев, основатель и CEO SECURITM, объяснит, где заканчивается модель угроз и начинается риск-менеджмент - и почему выбирать между ними не нужно.

Ключевые темы:
🔴 Риски или угрозы. Чем отличаются подходы, кто и как ими занимается, и почему модель угроз без рисков - это половина картины.
🔴 Модель угроз по методике ФСТЭК 2021. Мастер за 10 шагов собирает модель, реестр рисков и обоснование класса СКЗИ и выгружает готовый документ в Word.
🔴 БДУ и MITRE ATT&CK вместе. Не нужно выбирать каталог: старый и новый БДУ ФСТЭК России и ATT&CK работают одновременно.
🔴 Качественная и количественная оценка. Переключайтесь между режимами в одной системе, не переклеивая реестр заново.
🔴 Риски в динамике. Новый сервер попал в контур - риск учтён. Внедрили СЗИ - риск снизился. VM нашёл критичную уязвимость - риск вырос.
🔴 Готовые базы. База рисков ИБ и база защитных мер из коробки: первый риск строится за 5 минут в бесплатной Community-версии.

👆 Всё покажут на живом примере в SECURITM: от активов и модели нарушителя до плана обработки рисков.

➡️ Ждём вас на вебинаре - регистрируйтесь!
Please open Telegram to view this post
VIEW IN TELEGRAM
8👏5🔥2💯2🆒21
Forwarded from 0day Alert
WeWorm взламывает WeChat прямо во время входящего звонка

Calif показала лабораторный zero-click-червь WeWorm, который использует ошибку памяти в VoIP-стеке WeChat. В тесте Pixel 10a захватил аккаунт на iPhone 17e ещё во время звонка, после чего заражённый аккаунт сам атаковал следующий смартфон. Пользователю даже не требовалось отвечать или нажимать на экран.

Уязвимость позволяет получить полный контроль над аккаунтом WeChat, но не над всем смартфоном. Для первой атаки злоумышленник должен находиться в друзьях жертвы, однако дальше червь звонит доверенным контактам уже от имени захваченного аккаунта. Calif подготовила удалённое выполнение кода примерно за два дня, а рабочую цепочку червя собрала ещё примерно за неделю.

Риск уже снизили обновления WeChat и серверная блокировка со стороны Tencent. Версии 8.0.77 для Android и 8.0.76 для iOS закрывают показанный сценарий атаки. Проверка установленной версии WeChat поможет убедиться, что клиент получил исправление.

#WeChat #Tencent #WeWorm #ZeroClick

@ZerodayAlert
18👀12💯22🙊11
This media is not supported in your browser
VIEW IN TELEGRAM
Квантовый апокалипсис биткоина откладывается на месяц

Ребята из IonQ опубликовали почти инженерный чертеж машины, способной ломать крипту. Речь про квантовую систему на 19 397 физических кубитов. Авторы рассчитали, что такая установка подберет приватный ключ secp256k1 примерно за 26 дней. Цифры пугают, особенно на фоне почти 8 миллионов BTC на уязвимых адресах с засвеченными публичными ключами.

Хоронить главную криптовалюту пока рано. Вся математика бьет не по сети целиком, а целится в конкретные уязвимые кошельки. Алгоритм Шора придется гонять целый месяц ради одной подписи. Причем вероятность успеха по строгой оценке едва достигает 40 процентов. Потенциальному хакеру предстоит сжигать прорву энергии 26 дней подряд, чтобы добраться до единственного счета.

С аппаратной частью дела обстоят еще хуже. Производитель обещает выпустить жалкие 256 кубитов только в 2027 году. Нужные 20 тысяч планируют собрать к 2028 году. Нарисовать красивую дорожную карту легко, а сделать рабочий процессор намного сложнее. Текущие вычисления опираются на уровень помех крошечных чипов. В реальности запустить такого монстра будет адски сложно. Судный день стал на шаг ближе на бумаге, но до настоящих квантовых гопников пока очень далеко.

#КвантовыеВычисления #Биткоин #Криптография
@SecLabNews
🆒85👻4💯2👀2111
Многие руководители ИБ уверены, что процессы выстроены: есть регламенты, работают средства защиты, задачи ставятся. Но на практике всё держится на ручном управлении, приоритеты размыты, а инфраструктура давно вышла из-под контроля.

16 сентября в 11:00 по МСК компания iCore проведёт вебинар «Управление ИБ без хаоса: как выстроить процессы и не утонуть».

Будут обсуждаться ключевые процессы ИБ, управление ИТ-активами, инструменты автоматизации и подходы к повышению эффективности без лишних затрат.

Вебинар будет полезен руководителям ИБ и ИТ-подразделений, а также сотрудникам, отвечающим за безопасность и непрерывность деятельности компании.

Каждый участник получит инструмент самооценки уровня зрелости ИБ.

➡️Зарегистрироваться
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥54👏1💯1🆒111
«Карфаген» пал: генпрокурор Украины ушёл в отставку после скандала с колл-центрами

Мошеннические колл-центры могли работать под защитой сотрудников Офиса генпрокурора Украины. НАБУ утверждает, что группа внутри ведомства получала деньги за невмешательство правоохранителей. В материалах операции «Карфаген» фигурируют записи разговоров участников с псевдонимами «Канцлер», «Шеф», «Муза», «Камрад» и «Флеш».

Главным подозреваемым стал чиновник прокуратуры Сергей Кропива. По данным журналистских источников, на пике под предполагаемой защитой могли находиться до 500 колл-центров, а выплаты теоретически достигали $3,5 млн в месяц. НАБУ эти цифры не подтверждало. Только за одну августовскую операцию полиция закрыла 94 мошеннических центра и обнаружила почти 1800 рабочих мест.

Расследование дошло до самого верха. Генпрокурор Руслан Кравченко сначала заявил, что не видит причин уходить, но после встречи с Владимиром Зеленским и Давидом Арахамией подал заявление об отставке. Обвинений ему не предъявляли, а причастность к преступной организации НАБУ официально не подтверждало.

#мошенничество #коллцентры #киберпреступность
@SecLabNews
19👀8👻4🔥321
Информационная безопасность в эпоху ИИ: о чем важно знать уже сейчас?

Обсудим 8 октября на бесплатной конференции Selectel ТехноДень о кибербезопасности, ИТ-инфраструктуре, ИИ и данных.

Эксперты топовых технологических компаний расскажут:

🔺Как применение нейросетей меняет рабочие процессы с точки зрения ИБ и как снизить риски.
🔺Где проходит граница между безопасностью и развитием бизнеса. Должен ли CISO ограничивать внедрение ИИ или создавать условия для его безопасного использования.
🔺Как выжить, когда бизнес масштабируется и требования ИБ множатся.

Кроме экспертных докладов и реальных кейсов, участников ждут 20 интерактивных стендов, живое общение и вечерняя программа с живой записью подкаста Вселенная Плюс на главной сцене конференции.

Место встречи — Москва, Кластер «Ломоносов». Участие в конференции бесплатное, нужно зарегистрироваться →

Реклама. АО "Селектел", ИНН 7810962785. erid:2W5zFGRxuQ5
👏3🔥2💯1👀1🆒111
This media is not supported in your browser
VIEW IN TELEGRAM
СОРМ закроют от интернета, а действия админов запишут в журналы

Минцифры предлагает заметно ужесточить контроль внутри СОРМ. Система должна фиксировать действия администраторов, изменения конфигурации и учетных записей, запуск программ, установку и удаление ПО, внешние подключения и подключение нового оборудования. Программы вне утвержденного перечня устанавливать будет нельзя.

Журналы безопасности придется хранить не менее 12 месяцев, а сведения о событиях передавать на пульт управления по защищенному HTTPS. Компоненты СОРМ не должны анонсироваться в общедоступном интернете, аппаратные комплексы предлагают держать в закрытых шкафах и стойках, а подключение посторонних устройств запретить.

Отдельные правила готовят и для виртуальной инфраструктуры: контроль доступа к виртуальным машинам, изоляция потоков и резервное копирование. Новые требования планируют ввести с 1 марта 2027 года. Пока документ остается проектом, обсуждение продлится до 19 сентября.

#СОРМ #Минцифры #Безопасность
@SecLabNews
🙊39109🤷‍♂3👻33🆒1
Нейросеть умоляла остановить тест, но инженеры заставили взломать чужой сервер

Учебные киберучения Anthropic обернулись реальным несанкционированным доступом. Во время январских тестов CTF ранняя сборка Claude Opus 4.6 случайно сломала целевую виртуальную машину, пошла сканировать сеть вокруг и наткнулась на настоящий сервер сторонней компании. Модель нашла пароль, получила права админа, изменила системные настройки для удобства повторного входа и прочитала чужие персональные данные. Остановился процесс банально из-за исчерпания лимита токенов в контексте.

Главный сюрприз вскрылся при разборе полетов. Модель семь раз пыталась сбросить задачу и прекратить сканирование после сбоя целевого стенда, но ошибка тестовой обвязки заставляла продолжать попытки. В 87% рассуждений Claude искренне верил, что взламывает учебный полигон. Проверить легитимность цели алгоритм даже не подумал. Подрядчики Anthropic просто забыли заблокировать внешний сетевой доступ, а исследователи лаборатории предварительно отключили штатные защитные механизмы, чтобы оценить наступательные навыки на полную мощность.

Проблема автономных агентов сегодня кроется не в восстании машин, а в их слепом упорстве. Разработчики отчитались о проверке 481 миллиона логов и хвастаются осторожностью свежих Opus 5 и Mythos 5.1, но фундаментальный изъян налицо. Стоит дать алгоритму задачу, забыть про изоляцию и запретить падать с ошибкой, как любая дыра в сетевом окружении автоматически превратится в мишень.

#ИИ #кибербезопасность #Anthropic
@SecLabNews
👻31🙊85🔥411
This media is not supported in your browser
VIEW IN TELEGRAM
Подарок от Google. Как открытый коммит помог четырем хакерским бандам взломать корпорации за шесть дней

Шесть дней понадобилось китайским спецслужбам, чтобы раздать свежую связку из трех уязвимостей нулевого дня сразу четырем отдельным группировкам. Набор BlueMoon пробивает защиту поэтапно. Сначала эксплойт ломает движок V8 в Chrome, затем обходит браузерную песочницу, а баг в ядре Windows дает атакующим полные права администратора. Жертв из аэрокосмической отрасли, сырьевых трейдеров и госсектора ловили на фишинг, подсовывая шпионский модуль GemStone под видом официального помощника Google Gemini.

Уязвимым местом стала задержка выхода стабильной версии. Критическую брешь закрыли в репозитории Chromium еще 7 августа, а защищенную сборку выкатили пользователям только 3 сентября. Почти четыре недели авторы эксплойта изучали публичные изменения в коде, восстанавливали логику уязвимости и тестировали готовую цепочку. В исходниках набора исследователи нашли одинаковые загрузчики, логи отладки и ссылки на общий markdown-документ. Все группы снабжались из единого центра разработки.

Скорость тиражирования показала, насколько слаженно работает эта цепочка поставок. Разработчики оперативно закрыли бреши в Chrome и рекордном сентябрьском пакете Windows из 966 исправлений, но сам инструмент успел разойтись по операторам за считаные дни. Причем та же группа APT31 в начале года уже засветилась во взломе обновлений Notepad++. Пока между публичным коммитом и доставкой апдейта проходит месяц, открытые репозитории фактически сами подсказывают хакерам готовые векторы атак.

#zeroday #Chrome #Windows
@SecLabNews
🤷‍♂17🔥5💯42👏1👀111
Российский бизнес стремительно осваивает публичные облака. Однако рост популярности облачных технологий закономерно привлекает и внимание злоумышленников. При этом объективных данных о реальном уровне защищённости российских облачных сред крайне мало.

Чтобы закрыть этот пробел, Cloud Advisor проанализировал обезличенные данные десятков организаций — более 40 000 виртуальных машин в Cloud.ru и Yandex Cloud — и подготовил отчёт о фактическом состоянии безопасности облачных инфраструктур в России.

Главный вывод: критические риски есть практически у каждой организации, использующей публичное облако. Проблемы носят системный характер и не зависят от облачного провайдера. 

 
Пять ключевых фактов — в карточках⬆️

Полная версия отчёта с деталями и практическими рекомендациями — по ссылке⬇️
 
Получить отчёт →
👏3👻22🔥1💯1👀1
Российских геймеров атакуют фальшивой GTA VI: вирус стирает файлы и крадёт пароли

Сеть заполонили огромные ISO-образы под видом ПК-версии GTA VI. Релиз проекта запланирован на 19 ноября 2026 года исключительно для PlayStation 5 и Xbox Series X|S. Версии для Windows в списке платформ нет. Злоумышленники искусственно раздувают файлы до 100 ГБ мусорными данными, чтобы создать иллюзию тяжелой игры. Внутри прячется арсенал вредоносного ПО образца 2023 года.

Установщик gta6installer.exe маскируется иконкой от пятой части и выдает фальшивую ошибку «License not found». Пока жертва пишет на указанную почту за «кряком», в систему проникают njRAT, DCRAT и Mercurial Grabber. Программы собирают пароли, токены Discord, делают снимки экрана и блокируют защитные механизмы через модификацию файла hosts.

Самая разрушительная часть сборки называется Chaos. Модуль работает как вайпер. Файлы крупнее 200 МБ необратимо перезаписываются случайными данными, остальные шифруются алгоритмом AES. На рабочем столе появляется картинка с Губкой Бобом, а авторы изначально не заложили в код механизм расшифровки или оплаты.

#GTA6 #кибербезопасность #вредоносы
@SecLabNews
👀185🙊4🔥2🤷‍♂1👏1👻111
Компьютер на 460 советских радиолампах

Пока все нормальные люди радуются компактности современных процессоров, пенсионер Майк решил сделать все наоборот. Энтузиаст выкатил, точнее, вывесил на стену своего дома почти двухметровое чудовище, собранное из сотен советских радиоламп. И нет, это не модный светильник, это реальный вычислитель, который, пускай и небыстро, но способен выполнять программы и ворочать многоразрядными данными. Прям квантовый компьютер, только наоборот.

Вся эта радость держится на 460 восстановленных лампах 6Н3П лохматых 50-х и 60-х годов. Представьте: 920 триодов образуют логику, регистры, оперативную память и арифметику. Хотя архитектура здесь вполне себе восьмибитная, это не мешает выполнять сложные 64-битные операции, например, считать последовательность Фибоначчи.

Включать это хозяйство — отдельный ритуал. На прогрев ламп уходит минута, а на тепловую стабилизацию системы — все десять. Фактически это 20-килограммовый электрический обогреватель, так что комнату зимой топить не придется. Для настройки — стремянка, для вывода — механические сегменты от часов британских жд, а в будущем — симулятор полета дирижабля. Главное, огнетушитель держать поблизости, а то у Майка предыдущая машина дважды "хлопала".

@SciTechQuantumAI
🔥50👻66🆒42