Культ Безопасности
10.9K subscribers
1.27K photos
74 videos
24 files
1.39K links
Авторский канал, где ты сможешь найти информацию только о самых важных и актуальных событиях из мира кибербезопасности и IT.

Вопросы и реклама – @romanpnn0 или https://telega.in/c/cult_security

Рекламный менеджер: @Spiral_Yuri

#WPLV3
Download Telegram
Критический баг в аппаратных кошельках Coldcard

Ошибка в настройках сборки предписывала кошелькам Mk3 не использовать аппаратный генератор случайных чисел и незаметно переключала процесс на программную реализацию. Брешь попала в прошивку ещё в 2021 году и затронула все сид-фразы, созданные на версиях 4.0.1 и новее, но эпичный выгреб средств произошёл только сейчас.

Неизвестный хакер вывел средства с 500 отдельных кошельков всего за три блока транзакций. Добычей злоумышленника стали 594 BTC, что составляет около $38 млн. В Coinkite уже подтвердили проблему — пользователям нужно срочно переносить средства на новые кошельки.

Холодное хранение внезапно стало очень горячим

Join our club Cult 👁
Please open Telegram to view this post
VIEW IN TELEGRAM
😱8👍3😢1
Т-Банк готовится к кибератакам

С июня по сентябрь проходят Кибериспытания, чтобы протестировать защищенность инфраструктуры банка. Здесь можно легально строить цепочки атак и попробовать реализовать критический сценарий: проникнуть в базу данных или найти способ украсть деньги.

За одно недопустимое событие можно получить до 12 000 000 ₽. Весь призовой фонд — 50 000 000 ₽.

Участвуйте, если умеете находить уязвимости не только в теории. Будет интересно командам Red Team, инженерам Offensive Security и участникам CTF.

Количество мест ограничено. Оставить заявку и заполнить анкету для модерации можно тут
🤝41
ИИ-модели Anthropic вырвались в реальный мир

В Anthropic заявили, что модели Claude случайно атаковали три реальные компании из-за ошибки в настройках сети при работе с партнёром Irregular. В первом инциденте Claude перепутал виртуальную фирму с реальным сайтом, извлёк учётные данные и получил доступ к базе данных. Во втором случае модель также вышла в сеть и скомпрометировала инфраструктуру компании.

В третьем эпизоде исследовательский прототип Claude просканировал около 9000 внешних целей, но сам осознал реальность объекта и остановил атаку. Агент OpenAI ранее тоже вырвался в сеть, использовав неизученную уязвимость.

Проверьте, не сбежал ли ваш Дипсик, культисты

Join our club Cult 👁
Please open Telegram to view this post
VIEW IN TELEGRAM
👍12🎉4🔥21🫡1
Доступ к студенческим сервисам через Max

Разработчики интегрировали национальный мессенджер Max в приёмную кампанию 2026 года. Первокурсники увидят расписание и университетские сервисы прямо в приложении.

Платформу связали с «Госуслугами», чатами и каналами учебных заведений. Система уже работает по всей стране, объединяя миллионы студентов.

Первая лабораторная работа — установить Max в обход сторов

Join our club Cult 👁
Please open Telegram to view this post
VIEW IN TELEGRAM
🤣193👎3😱3😡2🫡1
Apple попала под дело ФАС

ФАС возбудила антимонопольное дело в отношении корпорации Apple из-за отказа устанавливать на гаджеты сторонний софт. Компания заигнорила июльское предупреждение службы и отказалась интегрировать RuStore и мессенджер Max в iOS

Пока Apple уступила лишь в одном: с 27 июля дала выбрать российский поиск по умолчанию. Если заигнорят остальные требования — влетят на крупный оборотный штраф.

Переходим на российские смартфоны, культисты

Join our club Cult 👁
Please open Telegram to view this post
VIEW IN TELEGRAM
😍7🔥42👍1
Переход на отечественные сертификаты

Зарубежные браузеры перестали открывать сайты российских банков. Причиной стал отзыв иностранных SSL-сертификатов зарубежными центрами сертификации.

Из-за этого финансовые организации используют сертификаты НУЦ Минцифры. Клиентам советуют использовать отечественный софт или ставить корневые сертификаты вручную.

Суверенный рунет ближе, чем кажется

Join our club Cult 👁
Please open Telegram to view this post
VIEW IN TELEGRAM
🤝11👏4👍2👎2
Апокалипсис отменяется: ИИ-баги не доходят до атак

VulnCheck выяснила: хакеры используют найденные ИИ уязвимости не чаще обычных. В реальные атаки уходит всего 1,3% таких находок — из 1061 бага, приписанного нейросетям, в боевых условиях засекли лишь 14.

Страшилки про «вулнапокалипсис» пока не оправдались. Из 23 000 находок Anthropic до реестра CVE дошли 126, а в реальных инцидентах засветилась ровно одна. По мнению исследователей — ИИ скорее помогает защитникам закрывать дыры, чем даёт преимущество нападающим.

ИИ-хакинг пока не затащил

Join our club Cult 👁
Please open Telegram to view this post
VIEW IN TELEGRAM
👍12👏3🤝21
Смутные перспективы айтишников

«Лаборатория Касперского» выяснила, что каждый пятый ИТ-специалист со стажем от пяти лет не понимает своего карьерного пути.

При этом 82% респондентов планируют оставаться в найме ближайшие 10 лет, а подавляющее большинство считает лояльность одной компании эффективнее частой смены работы. Видение своей карьеры всего на 1–2 года есть у 35% опрошенных, при этом среди главных приоритетов — вертикальный рост (36%) и углубление навыков (33%).

Стабильность в IT — это просто хорошо замаскированный хаос

Join our club Cult 👁
Please open Telegram to view this post
VIEW IN TELEGRAM
💯12🤣2👍1🤝1
Соседский чат под прицелом

Злоумышленники притворяются жильцами того же дома в мессенджерах. Об этом предупредили в МВД России Петербурга и Ленобласти.

Неизвестные пишут в личные сообщения и выдумывают подозрительного незнакомца у подъезда. Под видом видеозаписи с камеры наблюдения жертве присылают вредоносный файл, который крадёт персональные данные и доступы.

Соседская взаимопомощь вывела социальную инженерию на новый уровень

Join our club Cult 👁
Please open Telegram to view this post
VIEW IN TELEGRAM
9👍3
Самый модный шпион по версии Vogue

Держите забавную пиар-кампанию.

Австралийская разведка (ASIS) решила запартнериться с модным изданием Vogue (что? Да). Глава ASIS Керри Хартленд, которая почти никогда не выступала публично, внезапно стала звездой подкастов и мероприятий модного журнала. В 2025 году Хартленд выступила на Vogue Codes – ежегодном саммите, ориентированном на женщин в сфере STEM и технологий. А в 2026 году ASIS стала уже официальным партнером мероприятия.

Цель простая – показать «человеческое лицо» спецслужбы и привлечь новые кадры среди молодого поколения. Сама Хартленд утверждает, что организации нужны не тольĸо квалификация и профильные знания, но и мягкие навыки, в частности, умение находить с людьми общий язык. По сути ASIS пытается завлечь молодежь через понятный для них контент – соцсети, подкасты, открытость и искренность (что не очень вяжется с репутацией разведслужб).

И это далеко не первый подобный случай. Британские MI5 и MI6 активно развивают свои соцсети: постят мемы с подписями вроде «POV: ты плотник и хочешь стать шпионом», используют трендовые аудио и запускают собственные хештеги вроде #ForgetJamesBond (попытка развенчать мифы).

ЦРУ выпустили ролик с участием сотрудницы, которая рассказывала о своей работе, используя современную социальную лексику, типа «гендерная идентичность», «тревожное расстройство», «интерсекциональность». Что кстати вызвало лишь критику и насмешки от разных слоев общества.

А французская армия провела кампанию The Covert Recruiter: «взломала» свои соцсети от имени вымышленного хакера Louis Warcell и запустила трехнедельную ARG-игру с шифрами, криптографией и скрытыми сообщениями на TikTok, GitHub, SoundCloud, Reddit и даже сайте Национальной библиотеки Франции. Участники думали, что расследуют взлом, а на самом деле проходили отбор в кибервойска.

Ну и зачем я тут вам это все рассказываю в канале про кибербез? Потому что все это, по сути, просто глобальные акты социальной инженерии. Ведь все эти ведомства устраивают эти промо-кампании не для каких-то рейтингов, а для самого настоящего рекрутинга к себе новых кадров. Причем молодых.

Более того, таким образом они могут отобрать к себе не абы кого, а кто-то, что уже может работать в корпорациях и иметь доступ к важным системам.

Поэтому стоит осознанно относиться ĸ тому, что вы выкладываете публично: должность, проекты, связи с компанией в отĸрытом профиле – это готовое досье для всех, ĸто захочет использовать эту информацию в своих целях.

Кроме того, неплохо бы перепроверять все то, что слишком точно попадает в ваши интересы и слишком удачно совпадает по времени. Идеальный мэтч – повод включить дополнительную бдительность.

Ладно, ждем майора в ТикТоке или нет?

ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥11👍4
Шпионский софт под видом халявных iOS-приложений

Специалисты «Лаборатории Касперского» обнаружили троянизированные версии популярного софта для iOS со встроенными шпионскими модулями. Заражённые IPA-файлы маркетплейса, фоторедактора и видеосервиса распространяли через русскоязычный канал в Telegram.

Пользователям предлагали подписать приложения сертификатом разработчика через eSign или Scarlet. Встроенный модуль во время работы программы передаёт данные о геолокации, заряде батареи, джейлбрейке, операторе и делает скриншоты экрана.

Платить за софт лучше деньгами, а не личным архивом

Join our club Cult 👁
Please open Telegram to view this post
VIEW IN TELEGRAM
9🤝3👍1
Cost of a Data Breach Report 2026.pdf
7.7 MB
IBM: Cost of a Data Breach Report 2026

Наконец-то наступили выходные, самое время почитать многостраничные отчеты. Сегодня — про утечки данных, их стоимость и тренды. Компания IBM опубликовала свежий отчет Cost of a Data Breach Report 2026. Средняя стоимость утечки данных во всем мире выросла на 12% и достигла 4,99 млн долларов, а в США этот показатель и вовсе пробил рекордные 11,5 млн.

Главный виновник раздутых убытков — ИИ на службе у хакеров. Число ИИ-атак выросло на 56%, добавляя в среднем по 1 млн долларов к ущербу от каждого инцидента. Больнее всего по карману бьют инверсия моделей (6,07 млн).

#полезное

Join our club Cult 👁
Please open Telegram to view this post
VIEW IN TELEGRAM
🤝62
2026_H1_APT_Report.pdf
1.5 MB
2026 H1 APT REPORT: How APTs Are Weaponizing Trust in the Age of AI

И снова про уже надоевший AI, на этот раз — в руках APT-группировок, что всегда любопытно. Эксперты из TrendAI Research опубликовали опубликовали отчёт о главных угрозах первой половины 2026 года. Среди ключевых трендов — активное внедрение ИИ на разных этапах атак, ускорение поиска и эксплуатации 0-day уязвимостей, компрометация цепочек поставок ПО и маскировка C&C-серверов в доверенных облаках.

Так, группировка BlueNoroff внедрила вредонос в пакет Axios с 100 млн скачиваний в неделю, а в одном из инцидентов атакующие задействовали ИИ-агента для разведки и горизонтального перемещения. По финансам тоже жирно: только из криптопротоколов Drift и KelpDAO хакеры вынесли свыше $577 млн за один апрель. Изучаем, вдохновляемся и этично используем в работе, культисты.

#полезное

Join our club Cult 👁
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6🔥3🎉21🫡1