Культ Безопасности
10.9K subscribers
1.26K photos
74 videos
24 files
1.38K links
Авторский канал, где ты сможешь найти информацию только о самых важных и актуальных событиях из мира кибербезопасности и IT.

Вопросы и реклама – @romanpnn0 или https://telega.in/c/cult_security

Рекламный менеджер: @Spiral_Yuri

#WPLV3
Download Telegram
Apple закрыла сотни дыр в своих системах

Apple выпустила патчи сразу для всех систем: iOS 26.6, iPadOS 26.6 и macOS Tahoe 26.6. Обновления принесли минимум фичей, но закрыли сотни уязвимостей в ядре, движке WebKit, Wi-Fi и Siri.

Только в iOS и iPadOS устранили около 90 багов, а в macOS Tahoe — более 130. Ещё более 80 брешей залатали в tvOS, watchOS и visionOS. Обновления достались и старым системам — macOS Sequoia 15.7.8 и Sonoma 14.8.8. Активных атак пока не зафиксировано, но откладывать установку не стоит.

Новый патчноут подъехал, скачиваем

Join our club Cult 👁
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6👏21
This media is not supported in your browser
VIEW IN TELEGRAM
Защита уровня «И так сойдет»

#Мем

Join our club Cult 👁
Please open Telegram to view this post
VIEW IN TELEGRAM
🤣31💯43
sophos-ai-security-report-2026.pdf
1.9 MB
Sophos: AI Security Report 2026

Исследователи Sophos опубликовали отчёт об использовании искусственного интеллекта в кибератаках за 2026 год. Внутри много интересного, остановимся на парочке зацепивших фактов. Оператор STAC6994 развернул в сети жертвы виртуальные машины с 12 ИИ-агентами (главный — на Claude Opus 4.5), которые автоматизировали тестирование обхода EDR. За несколько дней агенты разработали 80 модулей и протестировали 70 техник из статей SpecterOps, превратив недели работы в рутину перед тем, как хакер сам запустил вымогатель.

Искусственный интеллект пока не совершил революцию в способах взлома, но кардинально изменил скорость операций. Из-за этого кампании вроде npm-червя SANDWORM_MODE быстро крадут ключи, а уязвимости вроде CVE-2026-10520 начинали эксплуатировать через 24 часа после публикации PoC.

#полезное

Join our club Cult 👁
Please open Telegram to view this post
VIEW IN TELEGRAM
🤝5🫡31
group_ib_europes_manufacturing_cyber_threat_landsc_260726_221532.pdf
16.9 MB
Group-IB: Inside Europe's Manufacturing Cyber Threat Landscape

Сегодня давайте посмотрим на годовой отчет грибов небезыизвестной Group-IB по атакам на европейскую промышленность. Внутри аналитика по почти 500 инцидентам за 2025 год: атаки хактивистов, вымогателей и прочих обитателей андеграундных форумов. На Великобританию, Германию и Италию пришлось свыше 57% всех постов на DLS-сайтах шифровальщиков. При этом точки входа сместились на внешние IT-периметры и цепочки поставок.

Показательный кейс — Jaguar Land Rover. Группировка Scattered Spider проникла через уязвимости в SAP NetWeaver, остановила конвейеры на пять недель и принесла $250 млн прямых убытков. Акторы Big-Bro и gadji генерируют 25% активности брокеров доступа в европейском промсекторе. Растёт число заявлений и о доступе к АСУ ТП: хактивисты вроде Z-ALLIANCE заявляют о контроле над котлами и вентиляцией.

#полезное

Join our club Cult 👁
Please open Telegram to view this post
VIEW IN TELEGRAM
🤝61
Критический баг в аппаратных кошельках Coldcard

Ошибка в настройках сборки предписывала кошелькам Mk3 не использовать аппаратный генератор случайных чисел и незаметно переключала процесс на программную реализацию. Брешь попала в прошивку ещё в 2021 году и затронула все сид-фразы, созданные на версиях 4.0.1 и новее, но эпичный выгреб средств произошёл только сейчас.

Неизвестный хакер вывел средства с 500 отдельных кошельков всего за три блока транзакций. Добычей злоумышленника стали 594 BTC, что составляет около $38 млн. В Coinkite уже подтвердили проблему — пользователям нужно срочно переносить средства на новые кошельки.

Холодное хранение внезапно стало очень горячим

Join our club Cult 👁
Please open Telegram to view this post
VIEW IN TELEGRAM
😱8👍3😢1
Т-Банк готовится к кибератакам

С июня по сентябрь проходят Кибериспытания, чтобы протестировать защищенность инфраструктуры банка. Здесь можно легально строить цепочки атак и попробовать реализовать критический сценарий: проникнуть в базу данных или найти способ украсть деньги.

За одно недопустимое событие можно получить до 12 000 000 ₽. Весь призовой фонд — 50 000 000 ₽.

Участвуйте, если умеете находить уязвимости не только в теории. Будет интересно командам Red Team, инженерам Offensive Security и участникам CTF.

Количество мест ограничено. Оставить заявку и заполнить анкету для модерации можно тут
🤝41
ИИ-модели Anthropic вырвались в реальный мир

В Anthropic заявили, что модели Claude случайно атаковали три реальные компании из-за ошибки в настройках сети при работе с партнёром Irregular. В первом инциденте Claude перепутал виртуальную фирму с реальным сайтом, извлёк учётные данные и получил доступ к базе данных. Во втором случае модель также вышла в сеть и скомпрометировала инфраструктуру компании.

В третьем эпизоде исследовательский прототип Claude просканировал около 9000 внешних целей, но сам осознал реальность объекта и остановил атаку. Агент OpenAI ранее тоже вырвался в сеть, использовав неизученную уязвимость.

Проверьте, не сбежал ли ваш Дипсик, культисты

Join our club Cult 👁
Please open Telegram to view this post
VIEW IN TELEGRAM
👍12🎉4🔥21🫡1
Доступ к студенческим сервисам через Max

Разработчики интегрировали национальный мессенджер Max в приёмную кампанию 2026 года. Первокурсники увидят расписание и университетские сервисы прямо в приложении.

Платформу связали с «Госуслугами», чатами и каналами учебных заведений. Система уже работает по всей стране, объединяя миллионы студентов.

Первая лабораторная работа — установить Max в обход сторов

Join our club Cult 👁
Please open Telegram to view this post
VIEW IN TELEGRAM
🤣183👎3😱3😡2🫡1
Apple попала под дело ФАС

ФАС возбудила антимонопольное дело в отношении корпорации Apple из-за отказа устанавливать на гаджеты сторонний софт. Компания заигнорила июльское предупреждение службы и отказалась интегрировать RuStore и мессенджер Max в iOS

Пока Apple уступила лишь в одном: с 27 июля дала выбрать российский поиск по умолчанию. Если заигнорят остальные требования — влетят на крупный оборотный штраф.

Переходим на российские смартфоны, культисты

Join our club Cult 👁
Please open Telegram to view this post
VIEW IN TELEGRAM
😍7🔥42👍1
Переход на отечественные сертификаты

Зарубежные браузеры перестали открывать сайты российских банков. Причиной стал отзыв иностранных SSL-сертификатов зарубежными центрами сертификации.

Из-за этого финансовые организации используют сертификаты НУЦ Минцифры. Клиентам советуют использовать отечественный софт или ставить корневые сертификаты вручную.

Суверенный рунет ближе, чем кажется

Join our club Cult 👁
Please open Telegram to view this post
VIEW IN TELEGRAM
🤝11👏4👍2👎1
Апокалипсис отменяется: ИИ-баги не доходят до атак

VulnCheck выяснила: хакеры используют найденные ИИ уязвимости не чаще обычных. В реальные атаки уходит всего 1,3% таких находок — из 1061 бага, приписанного нейросетям, в боевых условиях засекли лишь 14.

Страшилки про «вулнапокалипсис» пока не оправдались. Из 23 000 находок Anthropic до реестра CVE дошли 126, а в реальных инцидентах засветилась ровно одна. По мнению исследователей — ИИ скорее помогает защитникам закрывать дыры, чем даёт преимущество нападающим.

ИИ-хакинг пока не затащил

Join our club Cult 👁
Please open Telegram to view this post
VIEW IN TELEGRAM
👍12👏3🤝21
Смутные перспективы айтишников

«Лаборатория Касперского» выяснила, что каждый пятый ИТ-специалист со стажем от пяти лет не понимает своего карьерного пути.

При этом 82% респондентов планируют оставаться в найме ближайшие 10 лет, а подавляющее большинство считает лояльность одной компании эффективнее частой смены работы. Видение своей карьеры всего на 1–2 года есть у 35% опрошенных, при этом среди главных приоритетов — вертикальный рост (36%) и углубление навыков (33%).

Стабильность в IT — это просто хорошо замаскированный хаос

Join our club Cult 👁
Please open Telegram to view this post
VIEW IN TELEGRAM
💯12🤣2👍1🤝1
Соседский чат под прицелом

Злоумышленники притворяются жильцами того же дома в мессенджерах. Об этом предупредили в МВД России Петербурга и Ленобласти.

Неизвестные пишут в личные сообщения и выдумывают подозрительного незнакомца у подъезда. Под видом видеозаписи с камеры наблюдения жертве присылают вредоносный файл, который крадёт персональные данные и доступы.

Соседская взаимопомощь вывела социальную инженерию на новый уровень

Join our club Cult 👁
Please open Telegram to view this post
VIEW IN TELEGRAM
9👍3