Пакет Безопасности
33.3K subscribers
670 photos
74 videos
26 files
1.27K links
Авторский канал, где всё полезное из мира IT и ИБ, а также мнение автора сквозь призму кибербеза, аккуратно сложены в Пакет Безопасности.

Вопросы – @romanpnn
Реклама – @romanpnn0 или telega.in/channels/package_security/card

Реестр: clck.ru/3FsiMj
Download Telegram
А что там с оверпрайсными товарами?

В комментах к посту про то, что под видом детских игрушек на маркеплейсах продают запрещенные вещества, случилось бурное обсуждение. Так что я решил копнуть в эту тему глубже и поискать пруфы в интернетах.

После изучения нескольких десятков статей на эту тему, вывод могу сделать следующий: да, подобное действительно случалось. Кто-то продавал наркотические вещества через официальный магазин на маркетплейсе, пряча их в обычных товарах. Причем не обязательно это были детские игрушки – иногда растворители для краски, иногда чай из конопли, иногда БАДы с добавлением мухоморов (которые кстати по закону нельзя продавать легально).

Другие «предприимчивые» граждане просто совмещали работу сотрудника ПВЗ с карьерой торговца запрещенными веществами. То есть продавали товар не через маркетплейс, а просто в помещении пункта выдачи.
Ну и, конечно, сеть переполнена расследованиями и конспирологическими теориями о том, что каждый второй оверпрайсный товар или подозрительный отзыв на Озоне или ВБ связан с преступным трафиком.

Что по факту: про один и тот же случай могут написать от 20 до 50 источников. Инфополе кажется переполненным подобным контентом, но лишь потому, что такие новости привлекают много внимания. Никакого масштабного заговора маркеплейсов не существует (я почти в этом уверен), а проверки продавцов проводятся теперь более тщательно.

Так откуда же берутся оверпрайсные товары? Причин может быть несколько (и они довольно банальные):

1. Скидки без убытков
Маркетплейсы регулярно проводят акции за счет продавцов. Чтобы не уйти в минус, селлеры заранее завышают цену, а во время распродажи снижают до желаемой. Покупатель видит скидку, но платит ту же сумму, что планировал продавец.

2. Игра перед распродажами
За 5–10 дней до «черной пятницы» цены поднимают, чтобы потом эффектно срезать 50%. В итоге покупатель переплачивает по сравнению с обычной ценой.

3. Алгоритмы маркетплейсов
Когда товар заканчивается, продавцы могут временно поднять цену (например, с 250 до 12 000 руб.), чтобы сохранить карточку, ее рейтинг и историю продаж. Как только товар появляется, цену возвращают обратно.

4. Потребительская психология
Дорогой товар делает другие предложения выгоднее на его фоне.

Итог: да, случаи с запрещенкой бывают, но они раскрываются спец органами. Основная масса оверпрайса – это маркетинг, борьба за место в выдаче и попытка выжить в скидочном аду.
Увидели игрушку за 15000 руб? Скорее всего, это просто подготовка к распродаже, а не подозрительная сделка. Ну, я почти в этом уверен.

ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥167👍5😱5💯1
Кто тут?
12🤓6👀6🍾1
This media is not supported in the widget
VIEW IN TELEGRAM
26😎12🔥6👍1
This media is not supported in your browser
VIEW IN TELEGRAM
🤣44😁5👻5💘3🌭2🥴1👨‍💻1
ДАЙ ДЖ ЕСТ воскресный, да

Так, погнали смотреть, чего там понаслучалось интересного за неделю.

🛡 Во-первых, "Лаборатория Касперского" презентовала свой Vulnerability Management сканер. Само собой, со всей своей экспертизой и удобной экосистемностью внутри. В наше время, когда все уже боятся не 0-day, а 0-hour узявимостей, такое добро лишним точно не бывает. Как я об это узнал, спросите вы – на их шикарном пресс-завтраке, отвечу я и покажу вам оттуда пару фоток.

🧠 Во-вторых, до победителей дошли подарки (раз и два) со стрима Кибер ПТУ, который прошел на прошлой неделе.

В-третьих, мы отметили юбилей в целых 32 000 подписчиков в этом канале, после чего традиционно откатились назад (да, так работает постинг в тг).

А еще

Пофантазировали на тему паролей – ссылка

👨‍🏫 Посмотрели новые офферы и подумали о том, как переходить на SOC L2 в канале по менторству

В очередной раз верили в силу национального мультисканера и терминалов во Вкусно и точка.

А еще, на прошлой неделе я вам рассказал о том, как мы продали нашу любимую машину. Так вот, на этой неделе мы стали обладателями новой колесницы 😎

Ну все, теперь погнали смотреть фотокарточки и догуливать выходные. Всем мир.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
22🔥7🍾6🐳1
Искал оперативку медь, а нашел золото.

#КиберМем

ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
37🤣28🔥9🫡2
Нам нужны твои мозги

Писал тут для одного издания прогноз на кибербез в ближайшие лет 10-15 и вот, о чем задумался. Последние тридцать лет индустрия безопасности защищала наши данные на устройствах и каналы их передачи. Серверы, базы данных, почты, мессенджеры, смартфоны – все это внешние уязвимости. Мы уже научились их шифровать, сегментировать, мониторить и патчить.

Однако, по мере того ĸаĸ нейроинтерфейсы все больше превращаются в потребительский гаджет, граница между «цифрой» и биологией стирается. И теперь, как мне кажется, главным объектом атаки станет не железо и софт, а мозг человека: его восприятие, память, эмоции и принимаемые решения.

Звучит ĸаĸ сюжет одного из эпизодов «Черного зеркала», поэтому сразу немного приземлим эту тему 👇

Исследованиями в этой области занимается нейробезопасность (neurosecurity). Впервые термин появился еще в 2009 году, когда в медицине начали использовать вживляемые устройства. Кардиостимуляторы, инсулиновые помпы, нейростимуляторы для пациентов с болезнью Паркинсона и эпилепсией – все это управляется по беспроводному каналу. А канал со слабой аутентификацией всегда можно перехватить и подделать команду. Или вообще приостановить работу.

А затем стали набирать популярность потребительские нейроинтерфейсы. Всевозможные ЭЭГ-гарнитуры вроде Emotiv или Muse, игровые и медитативные BCI и любые другие ободĸи для «управления силой мысли». Устройства недорогие, а данные с них – это буквально электрическая активность вашего мозга.

И здесь тоже есть доказанный класс атак, который называют brain spyware (по простому, вредоносное ПО для мозгов). Идея простая и оттого пугающая: поĸа пользователь играет или проходит калибровку, ему подмешивают визуальные стимулы (логотипы банĸов, изображения ĸарт, лица, цифры), а затем снимают непроизвольную реакцию узнавания. Таĸ из человека вытягивают то, что он никогда сознательно бы не рассказал: ĸаĸим банĸом он пользуется, знает ли конкретную персону или ĸаĸой PIN считался мозгом ĸаĸ знакомый.

А теперь давайте рассуждать. Ниĸто поĸа не будет «переписывать вам память в реальном времени» или напрямую загружать мысли – это по-прежнему фантастика. Реальный сдвиг тоньше и важнее: поверхность атаки перемещается с просто устройства на стык «устройство – биология». И ĸ этому мы не готовы ни технически, ни юридически.

Во-первых, нейроданные почти невозможно сменить, как пароль. Слитый биометрический и нейрофизиологический профиль нельзя отозвать и выпустить заново.

Во-вторых, законодательно эта область почти не защищена. Юридически мы не владеем данными своей мозговой активности, полученными с помощью нейроинтерфейса. (Кстати, первой страной в мире, которая внесла в конституцию защиту ментальной приватности и «когнитивной свободы» стала Чили в 2021 году).

И в-третьих, человек пока не готов воспринимать свой мозг как цель для кибератаки. Мы еще даже с обычными мошенниками не научились справляться, а на горизонте уже показались новые опасности.

Такие вот мысли. А вы что думаете?

ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
👍28🤯1510🤔6💯3🎉1
Играть в змейку вместо придумывания паролей

В Сбере предложили создавать надежные комбинации через легендарную игру. На «Кибрарии» выкатили «Змейку», где за 90 секунд надо собрать редкие спецсимволы и увернуться от мангустов. Что успели нащелкать — то и становится новым паролем.

Звучит иронично, но логика простая. Наш мозг банально не умеет выдавать нормальный рандом, из-за чего 60% паролей взламывают в первый же час. А генераторы с этим справляются идеально.

Так что если вас застукают за змейкой в разгар рабочего дня, просто говорите, что проводите плановый харденинг аккаунтов.

ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
🤣45💯114❤‍🔥4
Чет неделька выдалась турбулентная для нейротехнологий.

Сначала никто не мог определиться слили ли в сеть переписки ДипСика. А потом не просто определились, но еще и начали их массово искать через гугл дорки (site:deepseek.com/share).

А потом ChatGPT Sol, которого все массово хвалят, получив доступ к интернету, начал бесконтрольно ломать платформу своего конкурента (ну почти) – Hugging Face.

Обе новости, кстати, сильно притянуты за уши по заголовкам, поэтому лучше вчитайтесь поглубже.

ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
16🎅6🤯5🫡1
А этот грех отпустят?

В общем, тут выяснилось, что один энтузиаст, еще полгода назад, нашел уязвимость в официальном мобильном приложении от самого Ватикана (для молитв) – Click to Pray. Маркетологам за нейминг просто низкий поклон.

Уязвимость позволяет получить доступ к данным 700 000 пользователей этого приложения, которое презентовал сам Папа Римский.

А это, как минимум, ФИО, дата рождения и почта. Уязвимость, кстати, прям базовая – все эти данные можно достать обычным перебором через открытое API сервиса.

И да, нашел он уязвимость полгода назад, а мир о ней узнал только сейчас (потому что мужик просто устал терпеть игнор).

Это ли не смирение? После публикации в СМИ уязвимость закрыли 👍

ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
🤣438😁6🔥4🙏2🕊2🤝1🦄1
Молоко, что ты делаешь
Ахах, продолжай
🤣74👀9👻84🔥3
Пока весь мир обсуждает, кого там подали в международный розыск, отечественные компании продолжают импортозамещаться.

«ТризТех» тут отчитался за первое полугодие 2026-го, и цифры получились любопытные: отгрузки PT NGFW за 6 месяцев уже обогнали весь 2025 год. Количество клиентов, кстати, за первое полугодие 2026 выросло в 2,5 раза, теперь это 130+ компаний.

Устройств отгрузили около 500 штук. И да, самая крупная сделка в истории «Группы Позитив» тоже про их NGFW, он же стал основой их крупнейшего международного контракта на сегодня.

Иронично то, что они своим NGFW не только замещают старые зарубежные решения, но и отечественные межсетевые экраны, которые компании внедряли уже после 2022-го (да, бывает и так).

В общем, если темп не сбавится, по итогам года есть реальный шанс побороться за топ среди российских NGFW-вендоров по объемам.

ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
🤯1310🔥7😱4🤝3
Тем временем, массовое внедрение ИИ (да, опять оно) уже знатно перекроило ландшафт киберугроз, а вот как с этим жить — понимают далеко не все. Но одна отечественная компания тут выложила в открытый доступ обновленную модель угроз для систем ИИ.

Своим опытом поделился Сбер – на портале «Кибрарий» в разделе «Экспертам» теперь лежит документ, где расписаны 37 угроз и 51 способ их реализации. Там всё по классике: от утечек и искажения данных до полного нарушения логики работы ИИ-решений. Расписали даже профили потенциальных нарушителей с их техническими возможностями.

Документ — мастхэв для разработчиков, MLOps-инженеров и безопасников, которые проектируют агентные и генеративные системы. Ну а еще для тех, у кого в компании (друг рассказывал) идут просто бесконечные пилоты ИИ-решений. Государственные и частные компании теперь могут бесплатно подтянуть свою киберустойчивость.

И да, если я правильно понял, то всё это базируется на реальном опыте. Читаем, внедряем и спим спокойно 👍

ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
22🔥136🥴3
Кхе
🤣56😁8😈7❤‍🔥21👾1
Media is too big
VIEW IN TELEGRAM
⚡️ Запускаем новый сезон подкаста «Безопасно говоря»!

«Безопасно говоря» — подкаст для ИБ-практиков, где обсуждаем реальные кейсы, самые эффективные решения и внутреннюю кухню ИБ-продуктов.

Все выпуски на YouTube


🖇 В первом выпуске седьмого сезона говорим о том, как меняется SIEM в эпоху AI, и почему это — не «волшебная коробка».

Гости выпуска:
Ринат Сагиров, директор Центра мониторинга и реагирования Инфосистемы Джет
Сергей Бнятов, руководитель SOC ecom.tech

Ведущие:
Алексей Миртов, руководитель группы продуктовой архитектуры Security & Compliance, Yandex Cloud
Мария Кириллова, менеджер продуктов безопасности Yandex Cloud

Включайте с начала или забирайте таймкоды, если так удобнее:

01:36 Приветствие и представление гостей — их путь в информационную безопасность
03:39 Что такое SIEM простыми словами «как для бабушки»
05:10 Почему SIEM — это не волшебная коробка
06:56 Всем ли компаниям нужен SIEM?
11:15 Как понять, что действительно нужно бизнесу от ИБ
13:50 Каким должен быть современный SIEM
16:50 Простота, стабильность и масштабируемость
19:47 Почему рынку нужен не более сложный, а более удобный продукт
21:06 Исследование российского рынка SIEM
25:02 Как ИИ уже используют специалисты SOC
28:24 Как ИИ усиливает атакующих
29:37 Почему ИИ не заменит аналитиков SOC
31:58 Практические кейсы использования ИИ внутри SOC
35:54 Общий язык и открытые сообщества вместо собственных стандартов
39:07 Нужен ли EDR и как он помогает реагировать быстрее
42:39 Всё зависит от целей и того, как выстроены процессы
47:31 Как выбрать SIEM и SOC, главные выводы

YouTube
VK Видео
Яндекс Музыка и другие подкаст-платформы

Обо всех новых эпизодах будем и дальше рассказывать в @yndxcloudsecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
👍164