Критический баг в аппаратных кошельках Coldcard
Ошибка в настройках сборки предписывала кошелькам Mk3 не использовать аппаратный генератор случайных чисел и незаметно переключала процесс на программную реализацию. Брешь попала в прошивку ещё в 2021 году и затронула все сид-фразы, созданные на версиях 4.0.1 и новее, но эпичный выгреб средств произошёл только сейчас.
Неизвестный хакер вывел средства с 500 отдельных кошельков всего за три блока транзакций. Добычей злоумышленника стали 594 BTC, что составляет около $38 млн. В Coinkite уже подтвердили проблему — пользователям нужно срочно переносить средства на новые кошельки.
Холодное хранение внезапно стало очень горячим
Join ourclub Cult 👁
Ошибка в настройках сборки предписывала кошелькам Mk3 не использовать аппаратный генератор случайных чисел и незаметно переключала процесс на программную реализацию. Брешь попала в прошивку ещё в 2021 году и затронула все сид-фразы, созданные на версиях 4.0.1 и новее, но эпичный выгреб средств произошёл только сейчас.
Неизвестный хакер вывел средства с 500 отдельных кошельков всего за три блока транзакций. Добычей злоумышленника стали 594 BTC, что составляет около $38 млн. В Coinkite уже подтвердили проблему — пользователям нужно срочно переносить средства на новые кошельки.
Холодное хранение внезапно стало очень горячим
Join our
Please open Telegram to view this post
VIEW IN TELEGRAM
😱8👍3😢1
Т-Банк готовится к кибератакам
С июня по сентябрь проходят Кибериспытания, чтобы протестировать защищенность инфраструктуры банка. Здесь можно легально строить цепочки атак и попробовать реализовать критический сценарий: проникнуть в базу данных или найти способ украсть деньги.
За одно недопустимое событие можно получить до 12 000 000 ₽. Весь призовой фонд — 50 000 000 ₽.
Участвуйте, если умеете находить уязвимости не только в теории. Будет интересно командам Red Team, инженерам Offensive Security и участникам CTF.
Количество мест ограничено. Оставить заявку и заполнить анкету для модерации можно тут
С июня по сентябрь проходят Кибериспытания, чтобы протестировать защищенность инфраструктуры банка. Здесь можно легально строить цепочки атак и попробовать реализовать критический сценарий: проникнуть в базу данных или найти способ украсть деньги.
За одно недопустимое событие можно получить до 12 000 000 ₽. Весь призовой фонд — 50 000 000 ₽.
Участвуйте, если умеете находить уязвимости не только в теории. Будет интересно командам Red Team, инженерам Offensive Security и участникам CTF.
Количество мест ограничено. Оставить заявку и заполнить анкету для модерации можно тут
🤝4❤1
ИИ-модели Anthropic вырвались в реальный мир
В Anthropic заявили, что модели Claude случайно атаковали три реальные компании из-за ошибки в настройках сети при работе с партнёром Irregular. В первом инциденте Claude перепутал виртуальную фирму с реальным сайтом, извлёк учётные данные и получил доступ к базе данных. Во втором случае модель также вышла в сеть и скомпрометировала инфраструктуру компании.
В третьем эпизоде исследовательский прототип Claude просканировал около 9000 внешних целей, но сам осознал реальность объекта и остановил атаку. Агент OpenAI ранее тоже вырвался в сеть, использовав неизученную уязвимость.
Проверьте, не сбежал ли ваш Дипсик, культисты
Join ourclub Cult 👁
В Anthropic заявили, что модели Claude случайно атаковали три реальные компании из-за ошибки в настройках сети при работе с партнёром Irregular. В первом инциденте Claude перепутал виртуальную фирму с реальным сайтом, извлёк учётные данные и получил доступ к базе данных. Во втором случае модель также вышла в сеть и скомпрометировала инфраструктуру компании.
В третьем эпизоде исследовательский прототип Claude просканировал около 9000 внешних целей, но сам осознал реальность объекта и остановил атаку. Агент OpenAI ранее тоже вырвался в сеть, использовав неизученную уязвимость.
Проверьте, не сбежал ли ваш Дипсик, культисты
Join our
Please open Telegram to view this post
VIEW IN TELEGRAM
👍12🎉4🔥2❤1🫡1
Доступ к студенческим сервисам через Max
Разработчики интегрировали национальный мессенджер Max в приёмную кампанию 2026 года. Первокурсники увидят расписание и университетские сервисы прямо в приложении.
Платформу связали с «Госуслугами», чатами и каналами учебных заведений. Система уже работает по всей стране, объединяя миллионы студентов.
Первая лабораторная работа — установить Max в обход сторов
Join ourclub Cult 👁
Разработчики интегрировали национальный мессенджер Max в приёмную кампанию 2026 года. Первокурсники увидят расписание и университетские сервисы прямо в приложении.
Платформу связали с «Госуслугами», чатами и каналами учебных заведений. Система уже работает по всей стране, объединяя миллионы студентов.
Первая лабораторная работа — установить Max в обход сторов
Join our
Please open Telegram to view this post
VIEW IN TELEGRAM
🤣19❤3👎3😱3😡2🫡1
Apple попала под дело ФАС
ФАС возбудила антимонопольное дело в отношении корпорации Apple из-за отказа устанавливать на гаджеты сторонний софт. Компания заигнорила июльское предупреждение службы и отказалась интегрировать RuStore и мессенджер Max в iOS
Пока Apple уступила лишь в одном: с 27 июля дала выбрать российский поиск по умолчанию. Если заигнорят остальные требования — влетят на крупный оборотный штраф.
Переходим на российские смартфоны, культисты
Join ourclub Cult 👁
ФАС возбудила антимонопольное дело в отношении корпорации Apple из-за отказа устанавливать на гаджеты сторонний софт. Компания заигнорила июльское предупреждение службы и отказалась интегрировать RuStore и мессенджер Max в iOS
Пока Apple уступила лишь в одном: с 27 июля дала выбрать российский поиск по умолчанию. Если заигнорят остальные требования — влетят на крупный оборотный штраф.
Переходим на российские смартфоны, культисты
Join our
Please open Telegram to view this post
VIEW IN TELEGRAM
😍7🔥4❤2👍1
Переход на отечественные сертификаты
Зарубежные браузеры перестали открывать сайты российских банков. Причиной стал отзыв иностранных SSL-сертификатов зарубежными центрами сертификации.
Из-за этого финансовые организации используют сертификаты НУЦ Минцифры. Клиентам советуют использовать отечественный софт или ставить корневые сертификаты вручную.
Суверенный рунет ближе, чем кажется
Join ourclub Cult 👁
Зарубежные браузеры перестали открывать сайты российских банков. Причиной стал отзыв иностранных SSL-сертификатов зарубежными центрами сертификации.
Из-за этого финансовые организации используют сертификаты НУЦ Минцифры. Клиентам советуют использовать отечественный софт или ставить корневые сертификаты вручную.
Суверенный рунет ближе, чем кажется
Join our
Please open Telegram to view this post
VIEW IN TELEGRAM
🤝11👏4👍2👎2
Апокалипсис отменяется: ИИ-баги не доходят до атак
VulnCheck выяснила: хакеры используют найденные ИИ уязвимости не чаще обычных. В реальные атаки уходит всего 1,3% таких находок — из 1061 бага, приписанного нейросетям, в боевых условиях засекли лишь 14.
Страшилки про «вулнапокалипсис» пока не оправдались. Из 23 000 находок Anthropic до реестра CVE дошли 126, а в реальных инцидентах засветилась ровно одна. По мнению исследователей — ИИ скорее помогает защитникам закрывать дыры, чем даёт преимущество нападающим.
ИИ-хакинг пока не затащил
Join ourclub Cult 👁
VulnCheck выяснила: хакеры используют найденные ИИ уязвимости не чаще обычных. В реальные атаки уходит всего 1,3% таких находок — из 1061 бага, приписанного нейросетям, в боевых условиях засекли лишь 14.
Страшилки про «вулнапокалипсис» пока не оправдались. Из 23 000 находок Anthropic до реестра CVE дошли 126, а в реальных инцидентах засветилась ровно одна. По мнению исследователей — ИИ скорее помогает защитникам закрывать дыры, чем даёт преимущество нападающим.
ИИ-хакинг пока не затащил
Join our
Please open Telegram to view this post
VIEW IN TELEGRAM
👍12👏3🤝2❤1
Смутные перспективы айтишников
«Лаборатория Касперского» выяснила, что каждый пятый ИТ-специалист со стажем от пяти лет не понимает своего карьерного пути.
При этом 82% респондентов планируют оставаться в найме ближайшие 10 лет, а подавляющее большинство считает лояльность одной компании эффективнее частой смены работы. Видение своей карьеры всего на 1–2 года есть у 35% опрошенных, при этом среди главных приоритетов — вертикальный рост (36%) и углубление навыков (33%).
Стабильность в IT — это просто хорошо замаскированный хаос
Join ourclub Cult 👁
«Лаборатория Касперского» выяснила, что каждый пятый ИТ-специалист со стажем от пяти лет не понимает своего карьерного пути.
При этом 82% респондентов планируют оставаться в найме ближайшие 10 лет, а подавляющее большинство считает лояльность одной компании эффективнее частой смены работы. Видение своей карьеры всего на 1–2 года есть у 35% опрошенных, при этом среди главных приоритетов — вертикальный рост (36%) и углубление навыков (33%).
Стабильность в IT — это просто хорошо замаскированный хаос
Join our
Please open Telegram to view this post
VIEW IN TELEGRAM
💯12🤣2👍1🤝1
Соседский чат под прицелом
Злоумышленники притворяются жильцами того же дома в мессенджерах. Об этом предупредили в МВД России Петербурга и Ленобласти.
Неизвестные пишут в личные сообщения и выдумывают подозрительного незнакомца у подъезда. Под видом видеозаписи с камеры наблюдения жертве присылают вредоносный файл, который крадёт персональные данные и доступы.
Соседская взаимопомощь вывела социальную инженерию на новый уровень
Join ourclub Cult 👁
Злоумышленники притворяются жильцами того же дома в мессенджерах. Об этом предупредили в МВД России Петербурга и Ленобласти.
Неизвестные пишут в личные сообщения и выдумывают подозрительного незнакомца у подъезда. Под видом видеозаписи с камеры наблюдения жертве присылают вредоносный файл, который крадёт персональные данные и доступы.
Соседская взаимопомощь вывела социальную инженерию на новый уровень
Join our
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9👍3
Forwarded from Пакет Безопасности
Самый модный шпион по версии Vogue
Держите забавную пиар-кампанию.
Австралийская разведка (ASIS) решила запартнериться с модным изданием Vogue (что? Да). Глава ASIS Керри Хартленд, которая почти никогда не выступала публично, внезапно стала звездой подкастов и мероприятий модного журнала. В 2025 году Хартленд выступила на Vogue Codes – ежегодном саммите, ориентированном на женщин в сфере STEM и технологий. А в 2026 году ASIS стала уже официальным партнером мероприятия.
Цель простая – показать «человеческое лицо» спецслужбы и привлечь новые кадры среди молодого поколения. Сама Хартленд утверждает, что организации нужны не тольĸо квалификация и профильные знания, но и мягкие навыки, в частности, умение находить с людьми общий язык. По сути ASIS пытается завлечь молодежь через понятный для них контент – соцсети, подкасты, открытость и искренность (что не очень вяжется с репутацией разведслужб).
И это далеко не первый подобный случай. Британские MI5 и MI6 активно развивают свои соцсети: постят мемы с подписями вроде «POV: ты плотник и хочешь стать шпионом», используют трендовые аудио и запускают собственные хештеги вроде #ForgetJamesBond (попытка развенчать мифы).
ЦРУ выпустили ролик с участием сотрудницы, которая рассказывала о своей работе, используя современную социальную лексику, типа «гендерная идентичность», «тревожное расстройство», «интерсекциональность». Что кстати вызвало лишь критику и насмешки от разных слоев общества.
А французская армия провела кампанию The Covert Recruiter: «взломала» свои соцсети от имени вымышленного хакера Louis Warcell и запустила трехнедельную ARG-игру с шифрами, криптографией и скрытыми сообщениями на TikTok, GitHub, SoundCloud, Reddit и даже сайте Национальной библиотеки Франции. Участники думали, что расследуют взлом, а на самом деле проходили отбор в кибервойска.
Ну и зачем я тут вам это все рассказываю в канале про кибербез? Потому что все это, по сути, просто глобальные акты социальной инженерии. Ведь все эти ведомства устраивают эти промо-кампании не для каких-то рейтингов, а для самого настоящего рекрутинга к себе новых кадров. Причем молодых.
Более того, таким образом они могут отобрать к себе не абы кого, а кто-то, что уже может работать в корпорациях и иметь доступ к важным системам.
Поэтому стоит осознанно относиться ĸ тому, что вы выкладываете публично: должность, проекты, связи с компанией в отĸрытом профиле – это готовое досье для всех, ĸто захочет использовать эту информацию в своих целях.
Кроме того, неплохо бы перепроверять все то, что слишком точно попадает в ваши интересы и слишком удачно совпадает по времени. Идеальный мэтч – повод включить дополнительную бдительность.
Ладно, ждем майора в ТикТоке или нет?
⚡ ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Держите забавную пиар-кампанию.
Австралийская разведка (ASIS) решила запартнериться с модным изданием Vogue (что? Да). Глава ASIS Керри Хартленд, которая почти никогда не выступала публично, внезапно стала звездой подкастов и мероприятий модного журнала. В 2025 году Хартленд выступила на Vogue Codes – ежегодном саммите, ориентированном на женщин в сфере STEM и технологий. А в 2026 году ASIS стала уже официальным партнером мероприятия.
Цель простая – показать «человеческое лицо» спецслужбы и привлечь новые кадры среди молодого поколения. Сама Хартленд утверждает, что организации нужны не тольĸо квалификация и профильные знания, но и мягкие навыки, в частности, умение находить с людьми общий язык. По сути ASIS пытается завлечь молодежь через понятный для них контент – соцсети, подкасты, открытость и искренность (что не очень вяжется с репутацией разведслужб).
И это далеко не первый подобный случай. Британские MI5 и MI6 активно развивают свои соцсети: постят мемы с подписями вроде «POV: ты плотник и хочешь стать шпионом», используют трендовые аудио и запускают собственные хештеги вроде #ForgetJamesBond (попытка развенчать мифы).
ЦРУ выпустили ролик с участием сотрудницы, которая рассказывала о своей работе, используя современную социальную лексику, типа «гендерная идентичность», «тревожное расстройство», «интерсекциональность». Что кстати вызвало лишь критику и насмешки от разных слоев общества.
А французская армия провела кампанию The Covert Recruiter: «взломала» свои соцсети от имени вымышленного хакера Louis Warcell и запустила трехнедельную ARG-игру с шифрами, криптографией и скрытыми сообщениями на TikTok, GitHub, SoundCloud, Reddit и даже сайте Национальной библиотеки Франции. Участники думали, что расследуют взлом, а на самом деле проходили отбор в кибервойска.
Ну и зачем я тут вам это все рассказываю в канале про кибербез? Потому что все это, по сути, просто глобальные акты социальной инженерии. Ведь все эти ведомства устраивают эти промо-кампании не для каких-то рейтингов, а для самого настоящего рекрутинга к себе новых кадров. Причем молодых.
Более того, таким образом они могут отобрать к себе не абы кого, а кто-то, что уже может работать в корпорациях и иметь доступ к важным системам.
Поэтому стоит осознанно относиться ĸ тому, что вы выкладываете публично: должность, проекты, связи с компанией в отĸрытом профиле – это готовое досье для всех, ĸто захочет использовать эту информацию в своих целях.
Кроме того, неплохо бы перепроверять все то, что слишком точно попадает в ваши интересы и слишком удачно совпадает по времени. Идеальный мэтч – повод включить дополнительную бдительность.
Ладно, ждем майора в ТикТоке или нет?
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥11👍4
Шпионский софт под видом халявных iOS-приложений
Специалисты «Лаборатории Касперского» обнаружили троянизированные версии популярного софта для iOS со встроенными шпионскими модулями. Заражённые IPA-файлы маркетплейса, фоторедактора и видеосервиса распространяли через русскоязычный канал в Telegram.
Пользователям предлагали подписать приложения сертификатом разработчика через eSign или Scarlet. Встроенный модуль во время работы программы передаёт данные о геолокации, заряде батареи, джейлбрейке, операторе и делает скриншоты экрана.
Платить за софт лучше деньгами, а не личным архивом
Join ourclub Cult 👁
Специалисты «Лаборатории Касперского» обнаружили троянизированные версии популярного софта для iOS со встроенными шпионскими модулями. Заражённые IPA-файлы маркетплейса, фоторедактора и видеосервиса распространяли через русскоязычный канал в Telegram.
Пользователям предлагали подписать приложения сертификатом разработчика через eSign или Scarlet. Встроенный модуль во время работы программы передаёт данные о геолокации, заряде батареи, джейлбрейке, операторе и делает скриншоты экрана.
Платить за софт лучше деньгами, а не личным архивом
Join our
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9🤝3👍1
Cost of a Data Breach Report 2026.pdf
7.7 MB
IBM: Cost of a Data Breach Report 2026
Наконец-то наступили выходные, самое время почитать многостраничные отчеты. Сегодня — про утечки данных, их стоимость и тренды. Компания IBM опубликовала свежий отчет Cost of a Data Breach Report 2026. Средняя стоимость утечки данных во всем мире выросла на 12% и достигла 4,99 млн долларов, а в США этот показатель и вовсе пробил рекордные 11,5 млн.
Главный виновник раздутых убытков — ИИ на службе у хакеров. Число ИИ-атак выросло на 56%, добавляя в среднем по 1 млн долларов к ущербу от каждого инцидента. Больнее всего по карману бьют инверсия моделей (6,07 млн).
#полезное
Join ourclub Cult 👁
Наконец-то наступили выходные, самое время почитать многостраничные отчеты. Сегодня — про утечки данных, их стоимость и тренды. Компания IBM опубликовала свежий отчет Cost of a Data Breach Report 2026. Средняя стоимость утечки данных во всем мире выросла на 12% и достигла 4,99 млн долларов, а в США этот показатель и вовсе пробил рекордные 11,5 млн.
Главный виновник раздутых убытков — ИИ на службе у хакеров. Число ИИ-атак выросло на 56%, добавляя в среднем по 1 млн долларов к ущербу от каждого инцидента. Больнее всего по карману бьют инверсия моделей (6,07 млн).
#полезное
Join our
Please open Telegram to view this post
VIEW IN TELEGRAM
🤝6❤2
2026_H1_APT_Report.pdf
1.5 MB
2026 H1 APT REPORT: How APTs Are Weaponizing Trust in the Age of AI
И снова про уже надоевший AI, на этот раз — в руках APT-группировок, что всегда любопытно. Эксперты из TrendAI Research опубликовали опубликовали отчёт о главных угрозах первой половины 2026 года. Среди ключевых трендов — активное внедрение ИИ на разных этапах атак, ускорение поиска и эксплуатации 0-day уязвимостей, компрометация цепочек поставок ПО и маскировка C&C-серверов в доверенных облаках.
Так, группировка BlueNoroff внедрила вредонос в пакет Axios с 100 млн скачиваний в неделю, а в одном из инцидентов атакующие задействовали ИИ-агента для разведки и горизонтального перемещения. По финансам тоже жирно: только из криптопротоколов Drift и KelpDAO хакеры вынесли свыше $577 млн за один апрель. Изучаем, вдохновляемся и этично используем в работе, культисты.
#полезное
Join ourclub Cult 👁
И снова про уже надоевший AI, на этот раз — в руках APT-группировок, что всегда любопытно. Эксперты из TrendAI Research опубликовали опубликовали отчёт о главных угрозах первой половины 2026 года. Среди ключевых трендов — активное внедрение ИИ на разных этапах атак, ускорение поиска и эксплуатации 0-day уязвимостей, компрометация цепочек поставок ПО и маскировка C&C-серверов в доверенных облаках.
Так, группировка BlueNoroff внедрила вредонос в пакет Axios с 100 млн скачиваний в неделю, а в одном из инцидентов атакующие задействовали ИИ-агента для разведки и горизонтального перемещения. По финансам тоже жирно: только из криптопротоколов Drift и KelpDAO хакеры вынесли свыше $577 млн за один апрель. Изучаем, вдохновляемся и этично используем в работе, культисты.
#полезное
Join our
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6🔥3🎉2❤1🫡1