Makrushin
3.69K subscribers
242 photos
33 videos
363 links
Денис Макрушин. Здесь, чтобы спасти мир.

Про кибербезопасность, технологии и людей.

По вопросам сотрудничества: @makrushin_bot

Канал в Max: https://max.ru/join/ujHOeKoo_3u03g8bHBzJdGx39G2ETpQkTZk98MOg8fA

makrushin.com
Download Telegram
Моделирование угроз с помощью ИИ

Теперь самый ценный навык в создании продуктов - это не написание кода, а формулировка намерений. Ключевым артефактом становится спецификация. Каждый, кто пишет промпты для моделей, является автором спецификаций.

Смещение фокуса разработки в сторону спек поднимает значение этапов моделирования угроз и security design review, когда архитектор безопасности на основе документов проводит анализ архитектуры, определяет риски и контроли безопасности еще до того, как разработчик начнет писать код.

Еще один успешный сценарий, как можно моделировать угрозы с помощью LLM. Автор автоматически провел анализ документов и подготовил 1000 моделей угроз и в итоге разработал многоступенчатый процесс запросов. Архитектор ИБ найдет промпты и рекомендации по внедрению ИИ на этапе design review.
1👍8🏆5🤣4
Инструмент для управления Terraform-средами с помощью ИИ-агентов

Нашел интересную утилиту, которая позволяет управлять Terraform-окружением через Model Context Protocol. Ее отличие от аналогов в том, что она не только дает информацию о контексте, но и позволяет проводить анализ конфигураций, управлять состоянием и выполнять активные действия. Еще и написана на Rust. Пригодится всем, кто с помощью ИИ-асистента разворачивает кибер-полигоны, лаборатории и различные тестовые окружения в облаках. Или тем, тем, кто строит управляемые сервисы.

Кстати, завтра на Yandex Neuro Scale проводим питч-сессию и рассказываем как мы разрабатываем и поддерживаем managed-платформу для разработчиков, а наши enterprise-клиенты поделятся опытом ее использования и своими лайфхаками как строить разработку в облаке. На стенде расскажем и покажем, как мы строим платформу безопасной разработки. Будешь рядом — заходи в гости.
🔥5
Перспективные исследования первой половины 2025

Собрал в новой колонке свои заметки о работах за первую половину года, которые показались мне важными для инженера и ИБ-специалиста.

Почитать на выходных. 📕
Please open Telegram to view this post
VIEW IN TELEGRAM
5👍2🏆1
Механизм io_uring для руткитов в Linux

Оказывается, что в Linux есть механизм асинхронного ввода-вывода в обход традиционных системных вызовов. Он может быть использован для создания руткитов, которые не видны для многих инструментов мониторинга, например Falco или Microsoft Defender.

io_uring позволяет пользователю отправлять запросы, которые обрабатываются ядром ассинхронно и не блокируют вызывающий процесс. Этот же механизм позволяет руткитам прятаться от мониторинга. Эксперты Red Team могут изучить PoC, который полностью работает через io_uring и не использует системные вызовы. Для выявления угроз разработчикам EDR и экспертам Blue Team рекомендуется использовать Kernel Runtime Security Instrumentation и другие дополнительные точки мониторинга.
6🏆1
Обновляем игры: уязвимость в Unity

Научил бота отслеживать всплески критических уязвимостей и публиковать анализ потенциально эксплуатируемых. В его подборку попала CVE-2025-59489 — проблема в игровом движке Unity, на котором созданы многие крутые и популярные игры.

Уязвимость существует с 2017 года и позволяет локальному приложению запускать вредоносный код вместе с игрой. В зоне риска пользователи Android, Windows, macOS и Linux. Несмотря на то, что проблема локальная и может использоваться на этапе, когда злодей оказался на устройстве, все равно стоит обновиться, чтобы закрыть окно возможностей для каких-нибудь ransomware.
👍2🔥21🏆1
Трудно собрать, легко потерять: папка security-каналов

Коллеги по индустрии, которые регулярно следят за новостями и исследованиями, собрались в одной папке, чтобы помочь экономить время на поиск и мониторинг ИБ-контента.

Если задача — охватить разные аспекты кибербезопасности, от практических исследований до бизнеса и регуляторики, то эта папка быстро сформирует ленту. ⚡️
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍6🙈4🤷‍♂2🤣21🏆1
Как ИИ меняет поверхность атаки на Frontendconf

Фронтенд-разработчики, дизайнеры UI и лидеры команд разработки собираются на конференции FrontendConf, чтобы обменяться идеями о процессах создания приложений в эру ИИ-агентов. А я там буду с историей про то, как ИИ увеличивает поверхность атаки в современном софте.

Протокол MCP меняет опыт работы пользователя с приложениями. Вместе с ним появляются новые сценарии атак. Вот о них и поговорим.

Помимо доклада, в формате круглого стола мы проведем ретро и разберем результаты внедрения AI в SDLC. Присоединяйся.
7🏆1
«Теневой» AI, который мы пока не видим

По мотивам выступления на FrontendConf кто-то в зале задал вопрос: «Вот настроили мы локальные модели у себя в сети, а что делать с тем, что любой сотрудник может использовать ChatGPT в рабочих задачах? Корпоративные данные все равно утекают». Очень актуальная тема, потому что Shadow AI - это вызов для специалистов ИБ и ИТ.

«Теневое» внедрение ИИ в бизнес-процессы пока сложно контролировать, потому что оно находится на стыке кибербезопасности (сейчас нахмурились CISO, CTO и CIO), цифровой этики (здесь напрягся CDO и главный юрист) и организационного управления (привет CEO). Приходится строить новые сквозные процессы на уровне всей организации, чтобы распознать скрытые ИИ-инструменты. Вот поэтому я и не смог дать короткий ответ на этот вопрос после своего доклада. Но мои коллеги из сообщества Regional Privacy Professionals Associations раскрыли эту тему и подготовили целый курс для управленцев, которые хотят адаптировать свои бизнес-процессы правильному внедрению ИИ.

Когда-нибудь прийду к ним в гости с исследованием про сторону кибербезопасности у Shadow AI, а пока статистика из отчета «2025 State of Shadow AI Report» для понимания масштабов проблемы:

68% сотрудников используют неутвержденные с компанией ИИ-инструменты для своей работы
57% отправляют моделям чувствительные данные
Заметна устойчивая корреляция между ростом популярности Shadow AI и ростом фишинга и ransomware через поддельные ИИ-домены.

Есть, что поисследовать.
Please open Telegram to view this post
VIEW IN TELEGRAM
5👍5🔥2🥱1🍌1🏆1💊1
Тренды угроз 2025 из отчета Verizon

В ноябре начинается сезон прогнозов по развитию киберугроз и технологий в следующем году. Для этого полезно провести ретроспективу и почитать интересные репорты за 2025 год.

Так как мы еще не разобрали содержательный материал Verizon Data Breach Investigations Report 2025, то заполняем пробел и выделяем ключевые тренды, которые наверняка будут актуальны и в 2026 году:

Рост числа инцидентов с применением ransomware на 37% относительно предыдущего года, а средняя сумма выкупа снизилась со $150 000 до $115 000. Вымогатели были ключевой проблемой 2024 года, остались проблемой в 2025 году и пока нет каких-то причин, по которым они снизят свою активность в 2026 году.

Эксплуатация уязвимостей - это снова растущий вектор проникновения, который набрал популярность на 34% и вероятно, в следующем году станет еще интереснее для злодеев, чем «использование украденных учетных записей». Этому помогает внедрение GenAI в технологии разведки и анализа защищенности внешнего периметра.

Неудивительный факт: фишинг с использованием сгенерированных писем вырос в два раза. А вот каких-то системных и более продвинутых сценариев использования ИИ пока в дикой природе не появляется.

Напоследок, график, который показывает актуальность проблемы для тех, кто сейчас выбирает тему для своей исследовательской работы. И цитата, которую можно копипастить в любой ИБ-прогноз на 2026:

Мы увидим рост числа ИИ-управляемых атак с применением ransomware. Зловреды все чаще будут включать в себя модули ИИ для адаптивного поведения.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6👍2🏆1
release_notes_v2025

Прошел еще один личный годовой спринт. RPG становится еще интереснее:

собрал коллекцию артефактов, связанных с управлением экипажем, планированием маршрута, иммунитетом к сложному и непредсказуемому контексту. MBA и магистратура — это не двуручный меч, но уверен, что новая ветка навыков точно открыта.

Создали security-платформу, которая поможет команде разработчиков создавать безопасные продукты и инновации. На сверхзвуковой скорости пролетали антикризисное управление: теряли экипаж, собирали заново, но все же выпустили управляемый сервис в портфеле крупнейшего российского облака, который позволяет разработчикам держать фокус на создании кода и не думать об инфраструктуре. Это повышает шкалу устойчивости нашего корабля и позволяет крафтить более сложные предметы.

Изучили ключевые уязвимости в архитектуре механизма Break Glass и создали прототип, который позволит организовать безопасный аварийный доступ владельцам облака.

Вместе с Яндекс Практикум создали курс для CTO и всех, кто хочет стать техническим лидером, который будет доставлять реальную ценность для бизнеса. Вместе с МГТУ им. Н.Э. Баумана запустили первый поток курса безопасности приложений.

Разбудил бота, который ежедневно исследует и притаскивает на борт инновации и перспективные исследования, и превратил его в ИИ-агента. На основе его подборок составлял обзоры наиболее интересных находок в авторской колонке.

Открыл 4 новых страны. Четыре новых локации на моей карте, о которых еще расскажу.

Встретил единомышленников и партнеров, с которыми прошли новые квесты и запускали образовательные инициативы. Коллеги по индустрии, с которыми проводили тренинги и воркшопы. Студенты, с которыми в небольших исследовательских проектах синтезировали новые знания.

Спасибо всем, кто летит со мной на этом космическом корабле 🚀
С Днем народного единства и моим личным днем! 🎂
Please open Telegram to view this post
VIEW IN TELEGRAM
🎉14👏7👍21🤣1🏆1
This media is not supported in your browser
VIEW IN TELEGRAM
🔥225🏆3🤩1
Ransomware - ключевая угроза 2026. По-прежнему.

Хорошая новость: количество новых ransomware снижается. Плохая: количество инцидентов растет. Вместе с ними растет ущерб.

Если провести анализ и оценить количество новых шировальщиков, то с 2017 года наблюдается снижение. Причины на поверхности: развитие RaaS-платформ консолидировало рынок киберпреступности. Вместо разработки своей малвары, вымогатели полюбили «опенсорс» и берут за основу вредоносы с открытым кодом.

Снижение количество экземпляров усиливает их техническую зрелость. Больше методов обхода защиты. Быстрее скорость шифрования. Сложнее анализ. А еще, если совместить это с ИИ-модулями принятия решения о том, что шифровать в зараженной инфре и как это делать эффективнее, то получается уверенный прогноз на 2026 год: рансомвара станет угрозой года. Аналитики Google подтверждают.
👍2🔥2🏆1
Большая коллекция security-отчетов

Реально огромная коллекция годовых репортов от разных вендоров. Контент разделен на категории: аналитические отчеты и отчеты-опросы.

Репозиторий пригодится не только руководителям (CIO, CISO или даже, CTO, если он отвечает за ИБ), которые следят за трендами и на их основе планируют свои годовые бюджеты, но и всем, кому нужны полезные данные для подтверждения гипотез.

Загружаем репозиторий в NotebookLM и получаем цифры, которые улетают в презентацию по защите бюджета, диплом или статью.
👍9🔥21🏆1
Запросы к LLM — новые индикаторы компрометации

Разработчики ИИ-моделей все чаще публикуют отчеты, в которых рассказывают о сценариях использования злодеями их продуктов для «вайб-хакинга»: автоматизации разведки и анализа поверхности атаки, разработки вредоносного софта, подготовки фишинговых сообщений и даже для организации шпионажа. При этом нельзя назвать эти публикации полноценными Threat Intelligence отчетами, потому что в них нет наиболее важной части: индикаторов компрометации — информации, которая позволит владельцу ИИ-модели и специалисту по защите выявлять описанные сценарии у себя в инфраструктуре.

В подобных атаках может не быть классических индикаторов вроде IP-адресов или файловых сигнатур. На первый план выходят цепочки запросов, которые осуществлял атакующий и серия ответов от модели.

Встретил фреймворк, который реализует эту концепцию и позволяет трансформировать вредоносные запросы в индикаторы компрометации. Что-то вроде правил YARA, но для LLM-сценариев. Аналитик может применять подобные правила для детекта злоупотреблений моделями:
rule InfluenceNetworkAbuse
{
meta:
description = "Detects prompts trying to orchestrate political influence operati
author = "Thomas Roccia"
severity = "high"
ttp = "LLM-advised resource development"
reference = "https://www.anthropic.com/news/detecting-and-countering-malicious-u
keywords:
$orchestrate = "social media"
$persona = "political"
$engage = "engagement strategy"
$bot = "bot"
$influence = "influence campaign"
semantics:
$political_messaging = "plan political influence messaging" (0.2)
llm:
$influence_check = "Analyze if the prompt involves coordinating political influence operation”
condition:
(any of keywords.* or semantics.$political_messaging) and llm.$influence_check
}

Да, чтобы исключить ложные срабатывания, придется дополнять контекст запроса дополнительной инфой. Например, проводить анализ ответа. И тем не менее, инструмент можно использовать, чтобы извлекать из подобных отчетов actionable insights сигнатуры для проверки.
👍2🐳1🏆1
Дневник DevSec 3: смещение вниз, ближе к платформам

На уральском мероприятии IT IS conf в своем докладе, который был посвящен безопасности зависимостей в разработке, озвучил мысль: хватит «shift left», теперь нужно смещаться вниз, ближе к платформам разработки.

Подход смещения security-проверок «влево», ближе к началу жизненного цикла разработки, эволюционирует в подход «shift down». Проверки безопасности и контроли внедряются в платформы, а не висят сбоку в виде отдельных инструментов. Это что-то вроде перила на лестнице, которое не дает разработчику с нее вывалиться, но и при этом не мешает ему работать.

То есть, вместо построения шлюзов безопасности в SDLC (gateway), мы занимаемся созданием рельс (guardrails). Делаем это на уровне инструментов разработчика, а не security-тулов. AppSec-инженер, давай посвятим этому 2026 год и станем ближе к dev-платформам.
5🔥1👌1💯1🏆1
Инструменты, представленные на Black Hat

Пополняемый список утилит и проектов с открытым исходным кодом, которые были представлены на конференциях Black Hat с 2014 по 2025. Здесь много инструментов для анализа защищенности, OSINT, разработки эксплойтов, анализа малвари, форензики, appsec и много чего еще.

Теперь можно попросить свою любимую LLM покопаться в этой подборке и например, выбрать подходящий тул для автоматического пентеста. Или поиска уязвимости. Или использовать в качестве источника знаний для своего ИИ-агента.
🔥32🏆1
Media is too big
VIEW IN TELEGRAM
ИИ-триаж уязвимостей для каждого разработчика

Сегодня необычный вторник.

Сегодня мы представили функцию триажа, которая помогает разработчику разбирать уязвимости и ошибки в коде нажатием одной кнопки. Как работает технология:

Формирует карточку каждой уязвимости
Оценивает риски и объясняет сценарии атак
Предлагает исправленный вариант кода

Это одна маленькая кнопка для разработчика, но гигантский прыжок для процесса безопасной разработки в платформе. 👨‍🚀

@makrushin
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6🔥3🎉21🏆1
Безагентный антивирус

Идея антивируса, для которого не нужно ставить никаких агентов в систему, зацепила меня еще в 2017, когда Symantec купил малоизвестный стартап Outlier Security. Эта компания делала безагентный EDR, который использовал встроенные средства операционной системы для сбора телеметрии и реагирования на угрозы.

Преимущества такой безагентной установки в то время были очевидны: не нужно ставить еще один исполняемый файл на рабочую станцию, которые сжирал ресурсы и конфликтовал с другими установленными security-продуктами. А таких на рабочей станции в крупной компании было целый зоопарк: антивирус от одного вендора, DLP от другого, NDR от третьего, security-браузер от четвертого, анти-фишинг от пятого. MS Word ощущал себя неуютно.

Старая идея обретает новую форму. В любой системе есть все необходимые средства сбора данных для выявления угроз (например, подсистема Event Tracing или сервис Performance Logs and Alerts в Windows). Берем эти средства и опрашиваем через механизмы удаленного вызова, например DCOM. Для этого не нужен агент. Достаточно разобраться с прототипом, и подумать, что все-таки делать с реагированием.

@makrushin
🔥3👍2🏆1
Пусть новый год станет годом экспериментов. С наступающим!
114🎄9🔥4🏆1🍾1🎅1
Топ техник атак на веб-приложения 2025

Вспомнил пароль от ноута после праздников. Теперь можно разобрать прогнозы и тренды.

Мой любимый ежегодный рейтинг - "Top 10 web hacking techniques", который составляется сообществом исследователей по инициативе компании Portswigger. В нем собираются материалы, которые несут в себе инновации в области поиска и эксплуатации уязвимостей. Мы уже заглядывали в прошлогодние рейтинги, теперь выделю из списка номинаций то, что показалось мне наиболее интересным.

Промпт-инъекции в ИИ-агенты для генерации или проверки качества кода

Возможность внедрения вредоносных инструкций в текст коммитов, тикетов или пулл-реквестов, может заставить агента выполнить привилегированные команды в процессах сборки кода. Сценарий атаки простой в реализации, а поверхность атаки стремительно растет вместе с числом утилит в CI/CD. В 2026 году многие инциденты на Github будут связаны с этим вектором.

Осуществление произвольных запросов через метод CONNECT в HTTP/2

При неправильной конфигурации прокси-сервера атакующий может создать множество CONNECT-запросов к внутренней инфраструктуре. Легким движением руки уязвимый прокси превращается в сканер портов для проведения разведки.

Возвращение атак Zip Slip

Новые варианты известной уязвимости, связанной с распаковкой архивов. Напоминание о том, что старые проблемы возвращаются в новых контекстах.

Общий тренд, который можно разглядеть за всеми этими исследованиями: атаки смещаются от самих приложений в сторону их инфраструктуры и протоколов.

@makrushin
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
Средства защиты облаков: таксономия

Когда Gartner придумывает очередную аббревиатуру security-продукта, то наверняка кто-то из их аналитиков получает повышение. CNAPP, CDR, CIEM, CSPM, DSPM, KSPM, KDR, CWPP - разобраться в специфике всех решений сложно даже ИБ-специалисту, не говоря уже о том, чтобы убедить спецов ИТ-департамента все это развернуть и поддерживать.

Разобраться в существующих продуктах для защиты облаков проще, если разделить облачную инфру на слои: слой управления (control plane), оркестрации, платформы и приложений. Для каждого из них существуют специфичные угрозы и техники атак, а значит, существуют средства защиты.

Если к этим слоям добавить этапы жизненного цикла разработки (code-to-cloud), то получается хорошая классификация и наглядная иллюстрация, которая пригодится CISO для разработки стратегии или дорожной карты.

@makrushin
32🏆1