SecurityLab.ru
83.4K subscribers
1.01K photos
139 videos
1 file
16K links
SecurityLab — канал сайта SecurityLab.ru.
РКН: https://vk.cc/cFXCkO
контакт для связи @pipiggi
Голосуйте за канал: https://t.iss.one/SecLabNews?boost #WVDGA
Download Telegram
Три уязвимости в NTFS поставили под удар 40 млн компьютеров с Windows в России

Файловая система NTFS работает в Windows десятки лет, и казалось, что этот код переписали и проверили вдоль и поперек. Однако исследователь из Positive Technologies нашел в базовом драйвере сразу три уязвимости с оценкой до 7.8 баллов по CVSS. Под угрозой 30 версий системы, от массовых Windows 10 и 11 до актуальных Windows Server. По оценкам экспертов, речь идет о 40 миллионах компьютеров в России и как минимум 6,5 миллиона серверов, доступных из интернета по всему миру.

Главная проблема здесь в векторе атаки. Злоумышленникам не нужно разрабатывать сложные схемы под редкий софт — достаточно подсунуть пользователю VHD-файл. Для человека он выглядит как обычный архив, но при клике система монтирует его как виртуальный диск без лишних предупреждений. Внутри находится код, который обходит традиционные антивирусы и дает полный контроль над устройством. Дальше сценарий стандартный: установка шпионского ПО, майнера или подготовка к шифрованию корпоративной сети.

Microsoft уже выпустила патчи, поэтому главное, что нужно сделать прямо сейчас — накатить последние обновления и по возможности ограничить монтирование внешних VHD-дисков для рядовых пользователей.

#Windows #Кибербезопасность #Уязвимости
@SeclabNews
🔥37👻983🤷‍♂2🙊2🆒11
Сетевая безопасность на честных кейсах: NetCase Day 10 сентября

Третий год подряд Positive Technologies устраивает NetCase Day* и приглашает на онлайн-трансляцию, где о PT NAD и PT Sandbox рассказывают ИБ-директора и ведущие специалисты компаний, которые уже используют эти решения в работе.

Что будет в эфире:

🔵прикладные кейсы внедрения от заказчиков
🔵архитектурный разбор защиты сетей высоконагруженных инфраструктур
🔵работа с аномально большими потоками трафика
🔵новые техники атак и методы их детекта от антивирусной лаборатории

Вопрос спикерам можно оставить при регистрации — самые острые разберут в прямом эфире.

➡️10 сентября, 15:00
➡️онлайн

Регистрация уже открыта  →

*NetCase Day (с англ.) — «день кейсов по сетевой безопасности», мероприятие Positive Technologies
Please open Telegram to view this post
VIEW IN TELEGRAM
💯42🆒111
This media is not supported in your browser
VIEW IN TELEGRAM
Вашу заблокированную «зарядку» для авто и смартфон тихо взламывает обычная SIM-карта

Производители годами строили непробиваемые песочницы внутри мобильных ОС, но напрочь забыли про мелкую пластиковую пластинку в слоте. Внутри SIM-карты прячется отдельный процессор, способный отсылать чипсету связи команды RUN AT из далеких 1980-х годов. Разработчики стандартов мобильной связи когда-то посчитали карточку заведомо доверенной деталью. Итог печален, дремучий протокол эпохи диалапа теперь командует современными модемами.

Исследователи из Бирмингема собрали утилиту CATana и протестировали 26 устройств, среди которых оказались 18 смартфонов и 8 промышленных IoT-модулей. У девяти гаджетов обнаружили дыру, позволяющую карте выполнять произвольные AT-команды. Удалось не просто уронить связь или сбросить устройство в небезопасный режим 2G, а прочитать произвольные файлы и выполнить код на коммуникационном процессоре. На заблокированных Android-смартфонах карточка вообще без ведома хозяина открывала вредоносные сайты в фоновом режиме, не требуя никаких кликов.

Больше всего достанется не владельцам телефонов, а промсектору и автопрому. Смартфоны хотя бы регулярно получают патчи, а вот сотовые модули в электрозарядных станциях, бортовых системах авто и роутерах защищены минимально. Атака через компрометацию цепочек поставок или взлом eSIM легко превратит тысячи подключенных машин в кирпичи. Регуляторам и чипмейкерам придется полностью выпиливать поддержку RUN AT, иначе понятие доверенной среды окончательно потеряет смысл.

#SIM #Кибербезопасность #IoT
@SeclabNews
👀467👏532
This media is not supported in your browser
VIEW IN TELEGRAM
Нейросети обещали заменить программистов, но пока завалили их работой

Мечты об автоматическом написании кода разбились о суровую реальность ядра Linux. В свежих сборках rc6 и rc7 скопился аномальный объем правок, а Линус Торвальдс прямо назвал главную причину. Разработчики натравили ИИ-сканеры на исходники, и софт выкатил такой массив замечаний, что сопровождающим пришлось срочно менять рабочие планы.

Вместо крупной переработки архитектуры ядро завалили точечными патчами для файловой системы Btrfs, подсистемы Netfilter и драйверов. Торвальдс назвал этот поток новой нормой, хотя еще весной публично критиковал автоматические отчеты за спам в рассылках по безопасности. Инструменты пока выступают в роли въедливых аудиторов, указывающих на старые ляпы.

Технически релиз 7.2 принесет полезные обновления вроде умного планировщика задач для процессоров и справедливого распределения нагрузки на GPU. Однако презентация ключевых фич утонула в технической рутине. Автоматический аудит снизил порог обнаружения багов до нуля, сделав личное время инженеров главным узким местом разработки.

#Linux #ИИ #Разработка
@SeclabNews
👏2610👀9321
Бесплатный сыр в Linux-обертке. Как админы серверов сдали ключи от сети

Любители халявных скриптов для настройки VPN снова наступили на старые грабли. Популярный менеджер FirewallFalcon Manager при проверке оказался банальной мышеловкой. Почти четыре тысячи человек в Telegram радостно качали утилиту с открытым кодом, надеясь быстро запустить продажу SSH-туннелей, а получили скрытый бэкдор и слив системных данных.

Специалисты Flare вскрыли схему через приманку на VPS. Внутри красивого меню на 2876 строк кода прятался сюрприз. В новых версиях под видом модуля DTunnel скрипт прописывал поддельный IP в /etc/hosts, подсовывал корневой сертификат falconfire.crt и прогонял трафик через IP 89.168.51.93. В сборках постарше автор вообще не стеснялся, создавал учетную запись с правами sudo, задавал универсальный пароль и сливал характеристики сервера через Telegram-бота.

Зараженными оказались минимум 650 серверов, причем половина из них уже крутит чужой вредоносный трафик. Главная беда кроется даже не в наивных админах, а в конечных пользователях. При покупке дешевого туннеля для обхода блокировок трафик с огромной вероятностью идет прямо в руки неизвестному хакеру. Выдача root-прав непонятным скриптам из мессенджеров гарантированно заканчивается катастрофой.

#кибербезопасность #linux #инфобез
@SecLabNews
👻21💯129👀7🙊22👏1
This media is not supported in your browser
VIEW IN TELEGRAM
Админ кибердаркнета по вызову. Как модератор XSS параллельно кодил REvil и пилил миллионы

Представьте арбитра на теневой бирже, который годами разруливает споры местных кидал, а в свободное время пишет софт для главных вымогателей планеты. Исследователи из VULONE связали Quake3, легендарного модератора форумов XSS и Exploit, с 43-летним Анатолием Кравчуком. Ищейки из немецкого Карлсруэ считали Анатолия ключевым разработчиком шифровальщиков GandCrab и REvil. В Германии Кравчуку и его подельнику Даниилу Щукину повесили 130 эпизодов вымогательства. Жертвы отстегнули 1,9 миллиона евро, а суммарный ущерб превысил 35,4 миллиона.

Вместо спокойного ухода на покой после разгрома инфраструктуры REvil осенью 2021 года Кравчук продолжил сидеть в модераторском кресле. Разруливал разборки между продавцами доступов к сетям и авторами вирусов, держал связи с верхушкой даркнета и даже участвовал в расколе XSS летом 2025 года, когда старая гвардия ушла создавать площадку DamageLib. Сама VULONE дает средней степени уверенность своей атрибуции, да и прокуратура Германии псевдоним Quake3 официальным документом пока не подкрепила. Но масштаб фигуры поражает.

Ловить отдельные банды вымогателей бессмысленно, пока разработчики софта уровня JBS и Kaseya одновременно держат судейские молотки. Совмещение роли автора вредоноса и арбитра создает идеальную монополию внутри подполья, где один человек устанавливает правила для всего рынка. Силовики с помпой закрывают серверы, а архитекторы системы спокойно кочуют по новым площадкам и продолжают стричь купоны.

#даркнет #REvil #кибербезопасность
@SecLabNews
👏14🔥83🙊221🆒1
Forwarded from 0day Alert
0Day в Windows позволяла Lazarus получать права SYSTEM

Специалисты обнаружили новую волну кампании Operation Dream Job, связанную с северокорейской группировкой Lazarus. Хакеры заманивают сотрудников оборонных и авиационных компаний привлекательными вакансиями, а затем заражают их устройства через поддельные программы для просмотра PDF.

В одном из сценариев атаки применяется ранее неизвестная уязвимость CVE-2026-68820 (7.0 High) в системном драйвере AFD.sys, которая позволяет повысить права до уровня SYSTEM. Microsoft подтвердила проблему 31 июля и выпустила исправление 11 августа в составе плановых обновлений безопасности.

В более новом варианте кампании жертвам предлагают установить поддельную программу SecurityPDF, распространяемую через фальшивые сайты компании Enveil. После открытия специально подготовленного документа на компьютер устанавливается новый бэкдор Troy, поддерживающий 17 различных команд.

#lazarus #dreamjob #PDF #windows

@ZerodayAlert
👏15🆒42💯1
Промпт-инъекции проверят мораль отечественных языковых моделей перед тендерами

Российские языковые модели готовятся сдавать экзамен на знание законов. Правительство и бизнес договорились запустить сеть независимых лабораторий, чтобы проверять алгоритмы на соответствие традиционным ценностям. Разработчики логично захотели избежать монополии одного проверяющего. Аккредитованные центры будут легально взламывать системы промпт-инъекциями и тестировать встроенные фильтры безопасности.

Обязательная проверка всем представленным на рынке алгоритмам не грозит. Сертификат нужен исключительно, чтобы получить статус «суверенной» или «национальной» модели. Статус открывает доступ к крупным госконтрактам и базам данных госструктур. Компании смогут сами выбирать коммерческую лабораторию для аудита, а финальное решение вынесут профильные ведомства. Системы также пройдут дополнительную экспертизу по линии инфраструктурной безопасности.

Перевести абстрактные моральные категории в технические задания сложно, а критерии оценки рискуют стать субъективными. При этом компаниям предстоит раскрывать архитектуру фильтров, а аудиторы будут целенаправленно пытаться обойти защиту моделей провокационными запросами

#нейросети #госзакупки #регулирование
@SecLabNews
🙊32743🔥21
MOSCOW FORENSICS DAY '26

3–4 сентября 2026 года в Москве пройдет MOSCOW FORENSICS DAY ’26 — десятая ежегодная конференция компании «МКО Системы» для специалистов по цифровой криминалистике и информационной безопасности.

В программе — доклады практикующих экспертов, разборы реальных кейсов, демонстрации инструментов и обсуждение актуальных технологий и отраслевых трендов.

Место проведения: площадка Pulsar, Москва, 3-я улица Ямского Поля, д. 2, к. 6, станция метро «Белорусская».

➡️Участие бесплатное. Доступны очный и дистанционный форматы.

Предварительная регистрация обязательна. Регистрация на месте не предусмотрена.
Please open Telegram to view this post
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
«Монета» у фюзеляжа: устройство за $100 способно обмануть автопилот Boeing 737 — пилот ничего не заметит

Чтобы перехватить управление пассажирским лайнером больше не нужны вооруженные угонщики, ведь калифорнийским безопасникам хватило микроплаты размером с монету. Копеечный гаджет устанавливается во внешний диагностический порт самолета за считанные мгновения и захватывает контроль над бортовой электроникой.

Энтузиасты скупали подержанные авиадетали больше десяти лет и тестировали систему прямо в домашней спальне. Метод «Bus Driver» глушит легитимную передачу данных между главным компьютером и дисплеем пилота поддельными сигналами повышенной мощности. Крошечный чип заставляет автопилот верить в ложную температуру или массу судна и скрывает от экипажа реальную траекторию полета. Подобной подмены координат вполне хватит для крушения над океаном из-за банальной нехватки топлива.

Корпорация Boeing знает о дыре в безопасности с весны 2020 года, но считает практические риски минимальными, ведь пилоты всегда могут взять штурвал в свои руки. Поскольку производитель не собирается быстро переписывать софт, исследователи предложили сурово обойтись с аппаратной частью. Ученые советуют просто взять обычную эпоксидную смолу и намертво заклеить внешний порт, чтобы диверсанты физически не смогли вставить туда хакерскую плату. Переделывать архитектуру коммерческих самолетов слишком дорого, поэтому авиаотрасли проще залить уязвимый разъем клеем и спокойно летать дальше.

#boeing #кибербез #уязвимости
@SecLabNews
👻19🔥10🙊65421
This media is not supported in your browser
VIEW IN TELEGRAM
Вы заказывали бургеры. McDonald's собирал 515 страниц вашей жизни

Репортер WIRED Рис Роджерс проверил приложение «Макдоналдс» и запросил архив собранных данных. Фастфуд выгрузил досье объемом 515 страниц с поминутной историей чеков, геометками и активированными акциями. Парень просто покупал бургеры, пока корпорация тихо собирала идеальный датасет.

Алгоритмы пугают феноменальной точностью предиктивной аналитики. Нейросеть не просто посчитала съеденные наггетсы, а выстроила детальную поведенческую модель. Система заранее определила сумму будущих трат до цента и постановила налить в стакан именно диетическую колу. Скрипт зафиксировал нулевой показатель оттока, занеся покупателя в список вечных рабов бренда.

Суть программ лояльности предельно цинична. Крупный бизнес раздает копеечные скидки исключительно ради легальной слежки. Покупая дешевую картошку, люди добровольно сливают ритейлерам расписание дня и маршруты прогулок. Собранную базу корпорации продают дата-брокерам и используют для манипуляций, заставляя постоянных клиентов платить больше остальных без всяких скидок. Увидев масштаб трекинга, Роджерс потребовал стереть профиль и принципиально отказался от фастфуда.

#BigData #Privacy #IT
@SecLabNews
👻3113👀622💯1
This media is not supported in your browser
VIEW IN TELEGRAM
Миллион баксов за право ломать: США привлекают частных хакеров к спецоперациям в сети

Белый дом решил перевести государственный хакинг на аутсорсинг. Министерство внутренней безопасности получило приказ запустить программу, позволяющую частным конторам проводить наступательные операции прямо от имени американских властей. Проект уже обрел вполне осязаемые очертания со сроком запуска через шестьдесят дней. Отныне проверенные игроки рынка кибербезопасности официально получат государственные ориентировки и карт-бланш на взлом преступных группировок.

Входной билет в новую реальность оказался дорогим и хлопотным. Кандидатам предстоит выложить миллион долларов залога на случай факапов, предоставить защищенные объекты и выдержать суровые проверки персонала. Руководить процессом станут Минюст вместе с ведомством внутренней безопасности, одобряя каждую операцию персональными резолюциями. Проблема кроется глубже процедурных сложностей. Критики справедливо сомневаются в точности правительственных мишеней, ведь под раздачу рискуют попасть вполне легитимные структуры, а разгребать судебные иски придется самим подрядчикам.

Отрасль встретила инициативу смешанными чувствами. Изначальная эйфория от возможности легально ответить киберпреступникам быстро сменяется трезвым расчетом. Работа под жестким государственным надзором таит скрытые угрозы, начиная от потенциальных конфликтов с международным правом и заканчивая потерей крупных депозитов из-за чужих промахов. Наличие сильного юридического отдела становится главным условием для выживания в сомнительной правительственной авантюре.

#кибербезопасность #информационнаябезопасность #хакеры
@SecLabNews
1👀9👻111
ScanFactory выходит на рынок ИИ-фаерволов с решением Prizma

Решение работает как прокси между пользователями и ИИ и дает следующие возможности:

🟢Контроль потребления токенов у всех провайдеров
🟢Firewall от AI-атак (prompt injection, OWASP LLM и т. п.)
🟢Маскировка конфиденциальной информации (DLP) в запросах и ответах
🟢Автоматическая блокировка запросов по правилам
🟢Ролевая модель и граф взаимодействий агентов
🟢Логирование и аудит всех запросов

Уникальные возможности:

🟢Защита RAG (поиск секретов в файлах)
🟢Поиск Shadow AI в инфраструктуре
🟢Kill switch по ролевой модели

Ознакомьтесь с презентацией продукта, а также со сравнением с другими решениями по 83 пунктам.

➡️Cкачать презентацию.

Записаться на демонстрацию продукта и запросить сравнение можно по почте: [email protected]

erid:2SDnjehFGvX
Please open Telegram to view this post
VIEW IN TELEGRAM
👏63💯3
This media is not supported in your browser
VIEW IN TELEGRAM
Сотни поддельных VPN оккупировали каталог Chrome под видом популярных сервисов

Желание сэкономить на обходе блокировок в очередной раз сыграло с доверчивыми юзерами злую шутку. Исследователи из компании Socket обнаружили в магазине расширений Google целую армию из семисот с лишком поддельных VPN и прокси, которые маскируются под топовые бренды вроде Proton, NordVPN или локальные сервисы «АнтиЗапрет» и «Амнезия VPN». Почти семьдесят пять тысяч человек скачали эти утилиты, искренне веря в собственную анонимность, а получили перенаправление всего браузерного трафика через чужие SOCKS5-серверы.

Авторы схемы подошли к делу с циничным размахом. Код большинства пакетов принудительно заворачивает сетевой поток на фиксированный порт, давая владельцам инфраструктуры отличную точку наблюдения за посещаемыми сайтами и незашифрованными запросами. Создатели даже поленились полностью замести следы, оставив в исходниках подсказки на русском языке с указаниями по маскировке IP-адресов. Часть утилит просто имитировала бурную деятельность фальшивыми анимациями подключения либо продавала несуществующие премиум-сервера, а все ниточки в итоге тянулись к коммерческому проекту «Муха VPN», использующему дармовой трафик ради привлечения платящих клиентов.

Факты говорят сами за себя: из 737 найденных расширений сотни оставались доступными в каталоге Google на момент проверки, продолжая собирать установки. Модерация магазина пропускает клоны с шаблонными отписками разработчиков, а пользователи добровольно отдают управление браузерным трафиком структуре, связанной с конкретным платным сервисом.

#кибербезопасность #vpn #информационнаябезопасность
@SecLabNews
86🆒11