S.E.Reborn


Гео и язык канала: Россия, Русский
Категория: Технологии


Copyright: @SEAdm1n
Вакансии: @infosec_work
Информационная безопасность. Литература для ИТ специалистов. Пентест, OSINT, СИ, DevOps, Администрирование.
Сотрудничество - @SEAdm1n
РКН: https://vk.cc/cN3VEF

Зарегистрирован в РКН
Связанные каналы  |  Похожие каналы

Гео и язык канала
Россия, Русский
Категория
Технологии
Статистика
Фильтр публикаций


📶 История создания модели OSI.

• История разработки OSI началась с небольшой группы ученых, которые в начале и середине 1970-х годов были сосредоточены на проектировании и разработке прототипов систем для компании Honeywell Information System.

• В середине 1970-х группа поняла, что для поддержки машин с базами данных распределенного доступа и их взаимодействия необходима более структурированная коммуникационная архитектура. Ученые стали изучать некоторые из существующих тогда решений, в том числе и многоуровневую сетевую архитектуру IBM (SNA). Уже тогда они поняли, что будут конкурировать с ней, так как модель оказалась схожа с той, что разрабатывали в Honeywell. SNA (Systems Network Architecture) была создана IBM для определения общих соглашений связи и передачи данных между аппаратными и программными продуктами IBM. Она представляла собой иерархический подход к системам и имела архитектуру терминал-компьютер.

• Результатом исследований и работы над проектированием собственного решения стала разработка в 1977 году многоуровневой архитектуры, известной как архитектура распределенных систем HDSA (Honeywell Distributed System Architecture). Этот проект создавался, чтобы предоставить виды протоколов «процессор-процессор» и «процессор-терминал», необходимые для взаимодействия произвольного количества машин и произвольного количества людей. Это должно было стать основой для создания системных приложений.

• В 1977 году Британский институт стандартов предложил Международной организации по стандартизации (ISO) создать стандарты для открытого взаимодействия между устройствами. Новые стандарты должны были предложить альтернативу закрытым системам традиционных компьютеров, разработанных без возможности взаимодействия друг с другом.

• В результате ISO сформировала комитет по взаимосвязи открытых систем (OSI). А американскому национальному институту стандартов (ANSI), входящему в ISO, было поручено разработать предложения для первого заседания комитета. Один из ученых (Чарльз Бакман) принял участие во встречах ANSI и представил многоуровневую модель. Она была выбрана как единственное предложение, которое представили комитету.

• С 28 февраля по 2 марта 1978 года в Вашингтоне проходило собрание ISO, где команда Honeywell презентовала свое решение ISO. На встрече собралось множество делегатов из десяти стран и наблюдатели из 4 международных организаций. На этом совещании было достигнуто соглашение, что многоуровневая архитектура HDSA удовлетворяет большинству требований и что ее можно будет расширить позже.

• Для дальнейшей работы над усовершенствованием модели было решено собрать рабочие группы. Их главной целью было составление общего международного архитектурного положения.

• Модель, которую представили на собрании, состояла из шести слоев, куда изначально не входил нижний, физический уровень. И здесь вступает в игру Юбер Циммерманн, председатель OSI и глава архитектурной группы, который и предложил включить в модель физический уровень. Необходимо было узнать, как подавать импульсы на провода.

• Начиная с 1977 года, ISO провела программу по разработке общих стандартов и методов создания сетей, но аналогичный процесс появился в некоммерческой организации по стандартизации информационных и коммуникационных систем (ECMA) и Международном консультативном комитете по телеграфу и телефону (CCITT). Делегаты от этих групп присутствовали на собраниях ISO, и все они работали над одной целью. Позже CCITT приняла документы, которые почти идентичны документам ISO, и группа стала сотрудничать с ISO.

• В 1983 году документы CCITT и ISO были объединены, чтобы сформировать Базовую эталонную модель взаимодействия открытых систем или просто модель OSI. Общий документ был опубликован в 1984 году как стандарт ISO 7498.

#Сети #Разное


Репост из: infosec
• Крупнейший облачный провайдер Японии IDC Frontier, который входит в состав SoftBank, подвергся атаке шифровальщиков.

• Хакеры смогли получить доступ к инфраструктуре IDCF Cloud и зашифровали данные. Последствия взлома ощутили на себе 495 крупных компаний и ряд государственных систем.

• Самое интересное: хакеры утверждают, что им потребовалось всего 7 минут, чтобы зашифровать 3.6 петабайт данных и удалить более 550 тыс. снапшотов 🧐

• На данный момент расследование инцидента продолжается. Работа облачного провайдера остановлена. Более детальные подробности обещают опубликовать позже...

#Новости #Secur


#Юмор


Репост из: infosec
• В клиентах Telegram Desktop до версии 7.2.9 обнаружена уязвимость (CVE-2026-107181). Из-за отсутствия экранирования разделителя ; параметры в ссылках схемы tg:// распознавались как отдельные IPC-команды. С помощью служебного обработчика interpret: атакующий мог при клике на подготовленную ссылку незаметно отправить файлы с системы в свой канал без подтверждения со стороны пользователя.

• Опасность не ограничивается только перехватом файлов сессии tdata и угоном аккаунта. Эксплуатация позволяет атакующему получить абсолютно любые файлы с ПК жертвы: документы, сохраненные сессии браузеров, SSH-ключи, системные конфигурации или кошельки с криптовалютой.

• Не оставайтесь на версиях ниже 7.2.9 — обновите клиент. Если вы используете неофициальный клиент, временно перейдите на официальный, пока не выйдет обновление.

• Скачать актуальные версии можно по ссылке:

➡Windows / macOS / Linux: официальный сайт или GitHub.
➡Windows: Microsoft Store.
➡macOS: App Store.
➡Linux: Flathub,Snapcraft.

• Если переходите по ссылкам, внимательно читайте всплывающее окно — если Telegram показывает в ссылке странную структуру (например, начинается с tg://), не переходите по ней.

• Также рекомендовано установить на клиент код-пароль: его включение шифрует файлы сессии в каталоге tdata, предотвращая мгновенный захват аккаунта даже при их утечке

➡️ Источники [1],[2],[3],[4].

#Новости #Security


Репост из: infosec
• Ну что, вот и завершилось хакерское соревнование Pwn2Own Ireland 2026, призовой фонд которого составил 1.33 млн. баксов!

• Исследователи продемонстрировали 42 успешные атаки с использованием ранее неизвестных уязвимостей (0-day) в смартфонах, устройствах для умного дома, принтерах и AI-инструментах.

• Краткий список осуществленных атак перечислен на скриншоте выше. В соответствии с условиями конкурса детальная информация о всех найденых 0-day уязвимостях будет опубликована только через 90 дней, которые даются на подготовку производителями обновлений с устранением уязвимостей.

➡ https://www.zerodayinitiative.com/pwn2own-ireland-2026
➡ https://www.opennet.me/pwn2own

#Новости #Security


Репост из: SecAtor
На второй день Pwn2Own Ireland 2026 исследователи сорвали куш в размере 232 500 долл. после демонстрации 45 уникальных 0-day.

Главным событием дня стал тройной взлом флагманского смартфона Samsung Galaxy S26, который осуществили участники KAIST Hacking Lab, PetoWorks и Mobile Hacking Lab.

Исследователи RET2 Systems продемонстрировали цепочку эксплойтов для Sonos Era 300 менее чем за минуту, а команда Out of Bounds получила 40 000 долл. за взлом Dynamo в категории «Инфраструктура ИИ».

Участникам PetoWorks, Xint и Doyensec также удалось взломать центр управления умным домом Home Assistant Green, а Ikotas Labs успешно препарировала базу данных Oracle Autonomous AI, используя 0-day, включающую семь цепочек.

Перед началом второго дня Кёнмин Ким отказался от атаки с использованием USB-накопителя на Google Pixel 10.

В рамках Pwn2Own Ireland 2026 участники соревнуются за продукты в семи категориях , включая мобильные телефоны (Samsung Galaxy S26 и Google Pixel 10), мессенджеры, IoT-устройства , принтеры, инфраструктура ИИ, а также устройства для поддержания здоровья.

iPhone 17 от Apple также мог стать потенциальной целью для взлома, за который присуждается максимальное вознаграждение в размере 300 000 долл., однако ни один участников не подал заявки на участие в подобной категории.

На третий день исследователи снова попытаются взломать множество устройств для умного дома, инфраструктуру ИИ и принтеры, а также смартфоны Samsung Galaxy S26 и Google Pixel 10.

В ходе прошлогоднего конкурса Pwn2Own Ireland 2025 хакеры продемонстрировали 73 нуля, заработав 1 024 750 долл., а команда Summoning Team стала победителем с призом в 187 500 долл., взломав Samsung Galaxy S25, Home Assistant Green, NAS QNAP TS-453E и несколько устройств Synology.


👨‍💻 Необычный дуалбут: ноутбук с «двойным дном».

• Как сделать, чтобы два жестких диска не видели друг друга? Чтобы вирус, попав на одну систему, никоим образом не мог заразить другую. Использовать полнодисковое шифрование, отключить диск в диспетчере устройств и даже поставить переключатель на питание?

• Если взглянуть на задачу совершенно с другого угла и сделать всё средствами самого HDD — взять диск, скажем, на 320 гигов, "переделать" его в 160, а затем перед самым стартом некоторой командой “переключать” половинки. Тогда никто, в том числе и сам ПК, не будет подозревать, что на этом диске есть другая операционная система! Звучит легко, но попробуем на деле:

➡️ https://habr.com/ru/post/563394/

#Разное


📶 Полное руководство по SSH в Linux и Windows.

• Что такое SSH. Утилиты SSH:
- Что такое и для чего нужен SSH;
- Утилиты SSH;
- Как установить OpenSSH;
- Управление службой OpenSSH;
- Как проверить журнал событий SSH службы;
- Как увидеть неудачные попытки входа SSH;
- Как просмотреть журнал подключений пользователей SSH;

• Настройка сервера OpenSSH:
- Как настроить SSH сервер (sshd);
- Перезапуск службы SSH;
- Как изменить порт, на котором работает сервер OpenSSH;
- Как выбрать интерфейс (IP) для прослушивания;
- Почему пользователь root не может подключиться по SSH с верным паролем. Как запретить или разрешить подключение root по SSH;
- Запрет и разрешение входа в SSH по паролю обычным пользователям;
- Разрешение входа без пароля;
- Как разрешить или запретить пользователям входить через SSH;
- Шаблоны в файле настроек SSH;
- Как разрешить подключение только с определённого IP или группы IP. Как заблокировать определённые IP для SSH;
- Настройка журналов SSH сервера;
- Запуск SSH без отсоединения от терминала;
- Запуск сервера SSH с другим конфигурационным файлом;
- Как проверить конфигурационный файл сервера SSH без запуска службы;
- Другие важные опции командной строки сервера SSH;
- Другие опции sshd;

• Как подключиться к SSH. Настройка клиента OpenSSH:
- Подключение к SSH из Linux;
- Подключение к SSH из Windows;
- Подключение по SSH с мобильного телефона;
- Как подключиться к SSH;
- Подключение к SSH по имени хоста;
- Подключение по SSH к хосту в VPN;
- Выполнение команд на удалённом сервере без создания сессии шелла;
- Передача стандартного вывода с локальной машины на удалённую по ssh;
- Опции командной строки клиента SSH;
- Конфигурационные файлы клиента SSH;
- Конфигурационные директивы файлов /etc/ssh/ssh_config и ~/.ssh/config;
- Как указать файл ключа для подключения;

• Создание и настройка ключей OpenSSH:
- Вход в SSH без пароля (с использованием файлов ключей);
- Типы ключей;
- Утилита ssh-keygen;
- Как поменять количество бит в ключах ssh-keygen;
- Добавление комментариев в ключи ssh-keygen;
- Изменение паролей в ssh-keygen;
- Показ публичного ключа из приватного;
- Управление приватными ключами на клиенте SSH;
- Управление публичными ключами на сервере SSH;
- Как конвертировать .ppk ключ в OpenSSH ключ;

• Копирование файлов с помощью scp и sftp:
- Копирование с удалённого компьютера и на удалённый компьютер (scp и sftp);
- Как пользоваться утилитой scp;
- Как скопировать файл с одного удалённого хоста на другой удалённый хост;
- Как выгрузить на сервер или скачать с сервера папку;
- Как указать порт для scp;
- Как использовать другой файл настройки для scp и как указать файл ключей аутентификации;
- Как ограничить скорость передачи данных в scp;
- Как сохранить метки времени при передаче по scp;
- Отключение строгой проверки имён файлов;
- Тихий режим;
- Как пользоваться sftp;
- Интерактивные команды sftp;
- Опции sftp;
- Графический интерфейс SFTP;

• Подсказки и сложные случаи использования OpenSSH:
- Туннелирование с SSH. Открытие графической программы, расположенной на удалённом компьютере, по SSH;
- Использование SSH в качестве прокси для доступа к локальным ресурсам удалённого компьютера;
- Установка VPN через SSH;
- Как редактировать файл на другом компьютере через ssh;
- Как сравнить файлы на удалённом компьютере (выполнить команду diff) через SSH;
- Как настроить VNC через ssh;
- Как включить форвардинг (пересылку) X11 с использованием ssh;
- Сохранение запущенной команды после закрытия SSH;
- Сетевая файловая система SSHFS.

#SSH


Репост из: SecAtor
За первый день Pwn2Own Ireland 2026 исследователям удалось дважды взломать Samsung Galaxy S26 и заработаь в общей сложности 388 500 долл., реализовав 32 0-day.

В рамках очередного этапа хакерского конкурса участники будут атаковать продукты в семи категориях, включая телефоны (Apple iPhone 17, Samsung Galaxy S26 и Google Pixel 10), принтеры, IoT-устройства, мессенджеры, инфраструктуру и приложения ИИ, а также новую категорию, где хакеры попытаются взломать устройства для здоровья.

Главным событием первого дня стал взлом флагманского смартфона Samsung Galaxy S26 представителями Interrupt Labs, Ikotas Labs и Viettel Cyber Security. Однако некоторые из обнаруженных уязвимостей в каждом из заданий уже были известны производителю.

VinSOC, возглавившие турнирную таблицу, выиграли 40 000 долл., успешно использовали семь нулей для взлома Philips Hue Bridge Pro, и еще 40 000 долл. за цепочку из пяти 0-day, нацеленных на базу данных Oracle Autonomous AI.

Исследователи также продемонстрировали 0-day в LiteLLM, взломали многофункциональные принтеры Lexmark CX532adwe и Canon imageFORCE 1643F, вывели из строя облачный агент ИИ OpenAI Codex с помощью одной уязвимости внедрения аргументов и использовали четыре уязвимости для повторного взлома умной колонки Sonos Era 300.

Участники White Noise Club попытались взломать Google Pixel 10, но не смогли провернуть свою уязвимость в отведенное время.

ZDI традиционно организует этот хакерский конкурс для выявления нулей в целевых устройствах до того, как злоумышленники смогут их использовать.

После того, как уязвимости будут использованы на Pwn2Own, у поставщиков есть 90 дней на выпуск обновлений безопасности, прежде чем ZDI от Trend Micro публично их раскроет.

Во второй день конкурса хакеры снова будут атаковать устройства в категориях «инфраструктура ИИ», «принтеры», «умный дом» и «здоровье», а также Samsung Galaxy S26 и Google Pixel 10 в категории мобильных телефонов.

На третий день попытаются взломать флагманские смартфоны Google Pixel 10 и Samsung Galaxy S26, а также множество устройств для умного дома, инфраструктуру ИИ и принтеры.

В ходе прошлогоднего мероприятия Pwn2Own Ireland исследователи заработали 1 024 750 долл. за 73 0-day.

Команда Summoning Team получила 187 500 долл. после взлома Samsung Galaxy S25, NAS-сервера Synology DiskStation DS925+, Home Assistant Green, накопителя Synology ActiveProtect Appliance DP320 NAS, камеры Synology CC400W и NAS-сервера QNAP TS-453E.


• Ровно 31 год назад, в июле 1995 года, представители немецкого Института интегральных микросхем Фраунгофера (сокращенно Fraunhofer IIS, FIIS) приняли важное решение: использовать расширение .mp3 для обозначения нового стандарта кодирования данных.

• Формат был создан для передачи аудиофайлов по медленным сетям коммуникаций, изначально — телефонным. В 1995 году существовали и другие стандарты, но с их помощью звуковые файлы нельзя было сжимать настолько же эффективно, как это позволял делать MP3.

• В 1977 году молодой ученый Карлхайнц Бранденбург из института Эрлангена-Нюрнберга им. Фридриха-Александра (Friedrich Alexander Universität, или FAU) занялся поиском методов сжатия аудио. Через пять лет его научный руководитель попросил помочь запатентовать технологию передачи музыкальных данных через телефонные линии. Сейчас это звучит странно, но в патентном бюро им отказали, объяснив отказ невозможностью реализации технологии.

• Еще через три года институт, где работал ученый, получил мощные компьютеры. И у исследователей, которые имели доступ к этим машинам, появилась возможность проводить сложные вычисления, включая эксперименты со звуком. Бранденбург достиг определенных успехов в сжатии звука и в итоге получил патент на свое изобретение.

• По рассказам самого Бранденбурга, он экспериментировал с одной и той же песней — «Tom's Diner» Сюзанны Веги. Это была его любимая композиция, которая осталась таковой даже после прослушивания трека около 1000 раз. В итоге удалось найти приемлемый способ сжатия аудио, выбросив все то, что человеческое ухо просто не способно воспринять. Качество от этого страдает не сильно, а вот файл на выходе получается очень небольшим в сравнении с результатами других способов сжатия.

• В 1992 году технология MPEG Layer 3 все еще не была популярной. Тем не менее, ее подготовили к коммерческому использованию, она также стала стандартом ISO. На тот момент в ходу был MPEG Layer 2, который считали отличной технологией. Бизнес не рассматривал MP3 как перспективную альтернативу существующим решениям.

• Для того, чтобы решить эту проблему и обратить внимание пользователей на новый стандарт, создатель MP3 с коллегами решил провести эксперимент по передаче аудиофайла по интернету. Технология передачи была разработана, и эксперимент прошел удачно. В опыте приняла участие компания Telos Systems из Кливленда.

• Но, как оказалось, все это были мелочи. Настоящий успех пришел позже, после того как разработчики выложили кодировщик в сеть. Он позволял закодировать в MP3 аудио продолжительностью всего в минуту. Но один из энтузиастов, скачавших кодировщик, смог взломать утилиту и получил возможность сжимать аудио любой длины.

• После этого MP3 очень быстро стал востребованным форматом, поскольку он позволял интернет-сообществу передавать композиции по dial-up. Затем появился Napster, а вместе с ним — так называемое цифровое пиратство. Музыканты стали распространять свои записи по сети, любители музыки беспрепятственно обменивались любой музыкой в любом объеме, сколько позволяла сеть. В 2001 году Стив Джобс представил iPod, который был способен хранить рекордные 1000 музыкальных композиций.

• После музыкальная индустрия стала бороться со свободным обменом музыкой, что спровоцировало рост популярности стриминговых музыкальных сервисов. И все это стало возможным благодаря изобретению Карлхайнца Бранденбурга и его коллег.

#Разное


Репост из: infosec


Репост из: SecAtor
Как мы прогнозировали, вслед за Intel руководство Google приняло решение приостановить программу вознаграждения за обнаружение уязвимостей в проектах с открытым исходным кодом (OSS VRP) на фоне всплеска уведомлений, генерированных с помощью ИИ.

Программа OSS VRP стимулирует исследователей к ответственному раскрывать уязвимости в опенсорс-проектах, поддерживаемых Google, включая Golang, Angular, Bazel, Protocol Buffers, Fuchsia и критически важные сторонние зависимости, а также настройки репозиториев, в том числе действия GitHub, конфигурации приложений и правила контроля доступа.

Google запустила OSS VRP в августе 2022 с вознаграждениями от 100 до 31 337 долл., отметив основной фокус программы на уязвимостях, оказывающих наиболее существенное влияние на цепочку поставок ПО.

Тем не менее, исследователи по-прежнему могут отправлять обновления для ПО с открытым исходным кодом через программу Google Patch Rewards (которая предлагает вознаграждение до 15 000 долл. за исправления, оказывающие существенное влияние) и сообщать об уязвимостях в репозиториях с открытым исходным кодом Google Cloud через программу Cloud VRP компании.

Google добавила, что в настоящее время работает над корректировкой программы OSS VRP для решения проблем с автоматической отправкой заявок, а более подробная информация об изменениях будет предоставлена в следующем году.

С момента запуска своей первой программы VRP в 2010 году Google наградила тысячи исследователей суммой более чем в 81,6 млн. долл., выплатив в 2025 рекордную сумму в 17,1 млн. долл. более чем 700 исследователям, что на 40% больше, чем в 2024 с 12 млн.

Как мы отметили, Google - не первая компания, которая за последний год закрыла BugBounty в виду навалившегося потока низкокачественных отчетов, сгенерированных ИИ.

В январе разработчик утилиты curl прекратил участие проекта в программе вознаграждения за обнаружение уязвимостей на платформе HackerOne после того, как его завалили огромным потоком таких спам-сообщений об уязвимостях.

Совсем недавно, в середине сентября, Intel также отменила все финансовые вознаграждения за обнаружение уязвимостей в ПО, микропрограммах, оборудовании и услугах, о которых сообщалось в рамках программы Intigriti.

Microsoft пока занимает нейтральную позицию, но в мае также предупредила, что инструменты ИИ теперь помогают выявлять гораздо больше ошибок, что приведет к «увеличению темпов и масштабов обнаружения уязвимостей в индустрии ПО» и «может повысить операционные требования».

В частности, в прошлом месяце Microsoft выпустила исправления для рекордного количества уязвимостей - 966 , включая две активно используемые 0-day.

В общем, тренд уловили, продолжаем следить.


• Красивое...

#Разное


🔐 Best EDR Of The Market (BEOTM).

• Endpoint Detection and Response (EDR) — класс решений для обнаружения и изучения вредоносной активности на конечных точках: подключенных к сети рабочих станциях, серверах, iot и т.д.

• В отличие от антивирусов, задача которых — бороться с типовыми и массовыми угрозами, EDR-решения ориентированы на выявление целевых атак и сложных угроз. При этом EDR не может полностью заменить антивирусы, поскольку эти две технологии решают разные задачи.

• Если у Вас есть желание потренироваться обходить детекты EDR, то этот репозиторий станет отличным средством: https://github.com/Xacone/BestEdrOfTheMarket

#Security


🖌 Как зарождался PowerPoint...

• Отрисовка цветных иллюстрированных слайдов стала возможна во второй половине прошлого века – с традиционными типографскими методами этот процесс был трудоемкий и требовал работы художников. Существовала более простая и дешевая альтернатива – черно-белые текстовые слайды, которые показывали на кодоскопах. Но даже они зачастую дорого обходились бизнесу.

• Для студенческих лекций и неформальных мероприятий на проекторе могли демонстрировать записи, сделанные от руки. Для корпоративных презентаций этот метод не годился. С одной стороны, нужно было доносить до слушателей много сложной информации, с другой стороны – производить хорошее впечатление. Был важен читабельный шрифт, понятные схемы и графики. Поэтому слайды печатали.

• Работа над презентациями была долгой и неэффективной. Сотрудники обсуждали содержание слайдов, записывали нужный текст от руки. Затем этот текст передавали ассистенту, работающему с печатной машинкой – пользоваться ей умели далеко не все.

• Полученный текст вычитывали еще раз, чтобы выявить возможные опечатки. Изображения приходилось рисовать отдельно. Наконец, сами слайды делали с помощью специальной машины: ведь в кодоскоп загружали не бумажные листы, а прозрачные разрезанные пластины. Подготовка к презентациям отнимала уйму времени у целой команды людей.

• Можно сказать, что существовал международный стандарт слайдов. Этот феномен заметил Роберт Гаскинс (на фото) – будущий создатель Powerpoint – в период работы в телекоммуникационной компании и во время командировок.

• Презентации были частью жизни Гаскинса с раннего детства: отец занимался продажей камер, проекторов и сопутствующего профессионального оборудования. Любопытно, что в университете Гаскинс изучал литературу, но так и не защитил диссертацию: он увлекся информатикой и уехал в Кремниевую долину.

• Столкнувшись с трудностями подготовки презентаций в работе, он придумал свою первую автоматизированную систему для создания слайдов. Текст набирали в терминале, подключенном к ЭВМ, форматировали на языке компьютерной верстки. Изображения использовать не получалось, поэтому для них создавали псевдошрифт — набор символов, из которого можно было составлять картинки. Конечный результат был виден только после печати: текст переносили на бумагу с помощью плоттера, а затем фотокопированием делали прозрачные слайды.

• Данная технология все еще не способствовала экономии рабочего времени, зато позволяла делать слайды высокого качества. Изначально Гаскинс вместе с коллегами создали эту систему для своих нужд, но к ней начали проявлять интерес другие сотрудники и руководители. Впрочем, это изобретение не стало прототипом известной нам программы, но так зародилась идея для создания первой версии PowerPoint, которая была создана позже, уже с появлением персональных компьютеров... Но об этом мы поговорим в следующих публикациях.

#Разное


Репост из: infosec
• Издание 404 Media пишет, что у правоохранительных органов США появился новый инструмент, который позволяет получить доступ к данным на заблокированном iPhone.

• Дело в том, что при первом запуске смартфона он переходит в состояние Before First Unlock (BFU), в котором большинство пользовательских данных остаются зашифрованными и недоступными до первой разблокировки устройства.

• Как только юзер разблокирует его с помощью PIN-кода или биометрических данных, устройство переходит в состояние After First Unlock (AFU), в котором данные пользователя расшифровываются, что делает их доступными для извлечения или эксфильтрации.

• В ноябре 2024 года стало известно, что Apple внедрила в iOS новую функцию: автоматическую перезагрузку iPhone, если он не был разблокирован в течение 72 часов. А вот правоохранительные органы выразили обеспокоенность, поскольку они не могут сразу приступить к взлому изъятых iPhone. Например, когда ждут судебный ордер.

• Так вот, инженеры из компании Magnet Forensics разработали новое устройство для обхода AFU, которое называется GrayKey Preserve. Инструмент позволяет полиции поддерживать iPhone в состоянии AFU неограниченное кол-во времени даже после перезагрузки. Сами сотрудники Magnet Forensics называют этот инструмент "революционным решением для форензики iOS".

• К слову, GrayKey Preserve является частью другого инструмента — GrayKey, который позволяет правоохранительным органам разблокировать iPhone и Android‑устройства и получать доступ к хранящимся на них данным без ввода кода разблокировки. Сам инструмент GrayKey используют более 1200 ведомств в 40 странах мира.

• Однако, я не нашел в статье информацию о первоначальных условиях, которые нужны для работы инструменты и получения данных. Там не указано, на каких версиях ОС работает данный инструмент (на всех или только на определенных). Также не указана информация первоначальном состоянии iPhone - должен ли смартфон изначально находиться в AFU или это не важно. В любом случае, интересно почитать.

➡️ Источник.
➡️ Зеркало.

• P.S. Кстати, в GrapheneOS можно настроить автоматический ребут смартфона от 72 часов до 10 минут. В iPhone этот тайминг изменить нельзя - ребут происходит только через 72 часа.

#Новости #Security


🤯 Самая странная ОС: TRON.

• Эта операционная система была задумана доктором Кеном Сакамурой из Токийского университета. TRON (The Real-Time Operating system Nucleus) была задумана кросс-платформенной операционной системой реального времени, способной работать на широчайшем ассортименте различных, прежде всего, встраиваемых и промышленных устройств.

• Проект был основан в 1984 году, и преследовал амбициозную цель: создание идеальной компьютерной архитектуры и сети, способной удовлетворить все потребности общества. Исходный код ядра T-Kernel открыт, и разработчики могут видоизменять его для обеспечения совместимости с различными аппаратными архитектурами.

• Можно было бы предположить, что TRON так и останется экспериментальным проектом группы университетских ученых, однако еще в 90-е эта система (вернее, ее ядро) нашла свое применение во множестве устройств — прежде всего, в автомобильных бортовых компьютерах и промышленных роботах японского производства. Хотя имеются и версии ОС с графическим пользовательским интерфейсом (разумеется, исключительно на японском языке). Отсутствие внятной документации на английском привело к тому, что проект TRON почти неизвестен за пределами Японии, однако на родине он продолжает активно развиваться.

#Разное


#Юмор


Репост из: SecAtor
Подкатили подробности инцидента со взломом Голландского института раскрытия уязвимостей (DIVD).

Как оказалось, взломать его сети удалось благодаря использованию цепочки из двух 0-day в системе обработки заявок с открытым исходным кодом Zammad.

В свою очередь, в DIVD ранее заявляли, что атака была «громкой и очень, очень хаотичной», и притом инициированной агентом ИИ, который действовал автономно и принимал решения о своих дальнейших шагах без внешнего вмешательства или указаний.

Благодаря тому, что ИИ-агент оставил после себя четкие объяснения своих решений, DIVD удалось получить обширные сведения об атаке, что позволило организации восстановить картину произошедшего.

По данным некоммерческой организации, две уязвимости, теперь отлеживаемые как CVE-2026-102489 и CVE-2026-102490, позволяли перехватывать сессии, удаленно выполнять код и повышать привилегии до уровня root.

После использования уязвимостей атакующий смог получить доступ к другим сервисам, прочитать и похитить данные из систем DIVD, причем все действия были выполнены за считанные секунды благодаря автоматизации с помощью ИИ.

Такой симбиоз позволил злоумышленникам перехватывать сессии, удаленно запускать код и за считанные секунды повышать привилегии пользователя Zammad до уровня root благодаря агентной части этой хакерской атаки.

Благодаря сегментации сети и мерам реагирования на инциденты, злоумышленнику не удалось проникнуть глубже в сеть. Однако расследование всё ещё продолжается.

Zammad - это платформа для обработки заявок в службу поддержки и ИТ-поддержки с открытым исходным кодом, использующая ИИ для управления запросами клиентов, обращениями в ИТ-поддержку и внутренними заявками.

Решение доступно как в виде самостоятельного, так и в виде размещенного на сервере сервиса. При этом Zammad заявляет о более чем 2000 клиентов и 55 000 пользователей, среди которых есть в числе прочих De'Longhi, Amnesty International и NextCloud.

DIVD обнаружила зиродеи в сотрудничестве с Merlon Security, уведомила Zammad о проблеме и также предупредила других пользователей об уязвимых экземплярах.

DIVD рекомендует пользователям Zammad обновиться до версии 7, которая считается безопасной, или как можно скорее отключить приложение. Помимо этого пообещала позже предоставить дополнительную информацию об инциденте.


🔑 Смена пароля по графику - устаревшая практика.

• В большинстве IT-системах и различных компаниях распространяется обязательное правило переодической смены паролей. В моей компании необходимо менять пароль 1 раз в 3 месяца. Как Вы считаете, такой подход является правильным? Ведь такая практика вызывает массу неудобств у обычных сотрудников и пользователи каждый раз просто добавляют (или меняют) цифру в конце своего пароля.

• В мае 2019 года даже компания Microsoft убрала требование периодической смены паролей из базового уровня требований безопасности для персональных и серверных версий Windows 10. Об этом можно прочитать вот тут: https://blogs.technet.microsoft.com

Dropping the password-expiration policies that require periodic password changes.


• Обязательная смена паролей — устаревшая практика, практически официально. Даже аудит безопасности теперь не будет проверять это требование (если ориентироваться на официальные правила по базовой защите компьютеров под Windows).

• А еще майки объясняют, почему отказались от правила обязательной смены пароля:

«Периодическое истечение срока действия пароля является защитой только от вероятности того, что пароль (или хэш) будет украден в течение его срока действия и будет использоваться неавторизованным лицом. Если пароль не украден, нет смысла его менять. И если у вас есть доказательства того, что пароль украден, вы, очевидно, захотите действовать немедленно, а не ждать истечения срока действия, чтобы устранить проблему».

«Если известно, что пароль, вероятно, будет украден, сколько дней является приемлемым периодом времени, чтобы позволить вору использовать этот украденный пароль? Значение по умолчанию — 42 дня. Разве это не кажется смехотворно долгим временем? Действительно, это очень долго, и всё же наш текущий базовый показатель был установлен на 60 дней — а раньше на 90 дней — потому что форсирование частого истечения вводит свои собственные проблемы. И если пароль не обязательно будет украден, то вы приобретаете эти проблемы без пользы. Кроме того, если ваши пользователи готовы обменять пароль на конфетку, никакая политика истечения срока действия паролей не поможет».


Базовые политики безопасности Microsoft предназначены для использования хорошо управляемыми, заботящимися о безопасности предприятиями. Они также призваны служить руководством для аудиторов. Если такая организация внедрила списки запрещённых паролей, многофакторную аутентификацию, обнаружение атак с брутфорсом паролей и обнаружение аномальных попыток входа в систему, требуется ли периодическое истечение срока действия пароля? А если они не внедрили современные средства защиты, то поможет ли им истечение срока действия пароля?


• Логика Microsoft убедительна, верно? По итогу получается, что у нас два варианта: либо компания внедрила современные меры защиты, либо не внедрила...

• В первом случае периодическая смена пароля не даёт дополнительных преимуществ. Во втором случае периодическая смена пароля бесполезна.

• Таким образом, вместо срока действия пароля нужно использовать, в первую очередь, многофакторную аутентификацию. Дополнительные меры защиты перечислены выше: списки запрещённых паролей, обнаружение брутфорса и других аномальных попыток входа в систему.

«Периодическое истечение срока действия пароля является древней и устаревшей мерой защиты, и мы не считаем, что для нашего уровня базовой защиты стоит применять какое-либо конкретное значение. Удаляя его из нашего базового уровня, организации могут выбирать то, что наилучшим образом соответствует их предполагаемым потребностям, не противореча нашим рекомендациям».


• Исходя из всего вышеперечисленного, можно сделать определенный вывод, что периодическая смена паролей делает компанию более привлекательной мишенью для атак.

#Разное

Показано 20 последних публикаций.