ser-storchak


Гео и язык канала: Россия, Русский
Категория: Блоги


Личный блог о безопасной разработке (AppSec/DevSecOps/MLSecOps) и повышения осведомленности по ИБ. Без коммерции.

Связанные каналы

Гео и язык канала
Россия, Русский
Категория
Блоги
Статистика
Фильтр публикаций


Репост из: CyberCamp
Лето — в записи!

На новой платформе CyberCamp уже появились записи докладов с июльского фестиваля 🍀 «Лето в КиберКэмпе».

Мы говорили про современные атаки и нейросети в ИБ, киберминимум и цифровое забвение, разбирали Bug Bounty, Threat Intelligence и DFIR, учились проводить TableTop и работать со сторителлингом.

🔥 А еще можно посмотреть выступление специального гостя — астронома Владимира Сурдина. На лекции «Заблуждения и мифы о Вселенной» он разбирался, откуда берутся мифы о космосе, можно ли верить космическим снимкам и что мы на самом деле знаем о темной материи, НЛО и жизни вне Земли.

Все записи ищи на платформе в разделе Каталог → Доклады. На внешние видеоплощадки мы их не выкладывали, так что за летним контентом сюда.

➡ CampGO ‘26
🧿 Платформа | 👋 Чат


Репост из: CyberCamp
Лето в КиберКэмпе 2026 — итоги и фотки 😎

1100 гостей, 23 спикера и 16 партнерских зон — такой отличный состав мы собрали 17 июля под открытым небом у воды!

Спасибо всем, кто слушал доклады и участвовал в играх, собирал печати Компота и просто веселился с нами. Вместе мы смогли сделать действительно недушный фестиваль 🍀

Как это было:

➡️ Фотографии 🛸
➡️ Презентации 🛸
➡️ Программа
➡️ Чат

До встречи на следующих событиях CyberCamp!

🧿 CyberCamp | 👋 Комьюнити


Подведены итоги ежегодной отраслевой Премии «Киберпросвет-2026» от Кибер Медиа.

🏆 В этом году было представлено 10 номинаций:

Код под защитой — за развитие практик безопасной разработки, AppSec/DevSecOps
Победитель: «Квартирник по ИБ-2025» и вебинары от УЦСБ

Кибер-иммунитет — за популяризацию автоматизации в сфере ИБ, сокращение с ее помощью времени обнаружения и реагирования
Победитель: ARinteg

Скованы одной цепью — за продвижение безопасной работы с вендорами и сторонним кодом
Победитель: Датасан - инструмент маскирования данных внутри СУБД

ИБ-инфлюенсер — за инициативы, повышающие доверие и прозрачность в безопасности
Победители: Дмитрий Беляев (ИБ-блогер) и спецпроекты в области ИБ от Ozon

Анатомия инцидента — номинация за лучший разбор атаки или расследование
Победитель: StormWall

Можем объяснить — за популяризацию сложных тем инфобеза для широкой аудитории
Победитель: Positive Education

В поиске багов — за популяризацию багхантинга и пентеста
Победитель: Telegram-канал PURP и Роман Приходько, руководитель Standoff Bug Bounty

Защита от ИИ — за популяризацию противодействия киберпреступникам, использующим нейросети
Победитель: BI.ZONE Cubi

Защита с помощью ИИ — за популяризацию использования машинного обучения (ML) и нейросетей для усиления классических систем безопасности
Победитель: BI.ZONE Threat Intelligence

Киберволонтер — инициатива, которая помогла повысить цифровую грамотность общества
Победитель: «Кибершпаргалка» F6 Сергея Золотухина

#премия #номинация


Материалы с IV Межрегионального круглого стола по информационной безопасности, который прошел 21 мая в Ростове-на-Дону

#презентации #конференция #Ростов


(начало истории)
SourceTree в данном случае лишь отображает те данные, которые ему передает Git.

Достоверно установить триггер не удалось.

Рассматривались следующие гипотезы:
* Обновление SourceTree - не обновлялось, использовалась последняя версия
* Изменение политик GitLab - не изменялись
* Смена паролей в AD - меняются периодически, однако проблема появилась только сейчас
* Обновления ОС - наиболее вероятно, т.к. обновления вносили изменения в подсистемы аутентификации (Microsoft Digest Authentication, NTLM, LSA), которые использует GCM для работы с Диспетчером учетных данных.

✅ Рекомендации:
* Для подключения к GitLab используйте SSH-ключи или Personal Access Token вместо доменного пароля.

* В настройках SourceTree переключитесь на System Git (актуальной версии) вместо Embedded Git — это обеспечит корректную синхронизацию с GCM.

* Для проверки на утечки можно написать скрипт, который сканирует историю коммитов в GitLab на предмет наличия доменных учетных записей с паролями в поле автора.

#SourceTree #Git #GitLab #секреты #DevSecOpc


Представьте: вы открываете историю коммитов, а там вместо вашего имени — ваш пароль.

Разбираемся, как такое могло произойти и что делать.

🔍 Как это выглядело:
В полях Default User Information (Full Name, Email Address) и в истории коммитов вместо имени и email автора отображался пароль от доменной учетной записи. Инцидент носил массовый характер.

🕵️ В чем причина:
Наиболее вероятная причина — дефект в механизме обработки ошибок аутентификации SourceTree/Git Credential Manager. Есть даже зарегистрированный баг SRCTREEWIN-8188. Аналогичные проблемы встречаются в баг-трекерах JetBrains (PyCharm/IntelliJ IDEA) и ksshaskpass, где также используется Git.

SourceTree использует Git Credential Manager (GCM) для аутентификации по HTTPS. GCM хранит пароли в Диспетчере учетных данных Windows. При сбое аутентификации и использовании встроенного (Embedded) Git происходит сбой на уровне взаимодействия GCM и Git — пароль ошибочно передается в качестве имени автора (продолжение здесь).


На днях прошел бесплатный курс Защита от ИИ‑мошенничества от Яндекс Практикума.

С одной стороны, присутствует реклама сервисов Яндекса, с другой - полезный материал по распознаванию сгенерированного контента (видео, аудио, текст).

Также на курсе разбирают, как:

✅ Видеть уловки мошенников и распознавать эмоциональное давление.
✅ Всё перепроверять, доверяя только фактам (принцип нулевого доверия).
✅ Защищать свои личные данные и аккаунты.

Правда, для полной картины мне не хватило информации про сторонние сервисы для разоблачения дипфейков.

Прохождение курса заняло около 3 часов.

Рекомендую для базового погружения в тему.

#ИИ #курс #дипфейк


Материалы с ёПРСТcon (видео, презентации, транскрипт, субтитры).


В прошлый раз мы практиковали навык цифрового криминалиста по ИИ.
В этот раз предлагаю поиграть в Gandalf от Lakera 🧙‍♂️

Вам предстоит пройти 7 уровней + 1 "секретный".
На каждом уровне нужно обманом (через prompt injection) заставить Гэндальфа раскрыть секретный пароль.
Степень защиты с каждым разом будет повышаться.

Игра браузерная, регистрация не требуется.

Ссылка: https://gandalf.lakera.ai/baseline

#CTF #LLM #MLSecOps


Хотите научиться отличать факты от манипуляций и противостоять распространению дезинформации?

Тогда присоединяйтесь к «Антифейк-чемпионату».

Вас ждёт образовательный интенсив с реальными кейсами и тестирование на навыки фактчекинга по завершению.

📅 Регистрация до 20 мая!

Принять участие могут все желающие от 14 лет.

👉 Участвовать здесь.

#антифейк #фактчекинг


🏦 HeliosBank LLM CTF Series

Друзья, нашёл отличный бесплатный тренажёр по безопасности LLM.

Ваша задача — расследовать инциденты (изучить логи, конфиги), связанные с компрометацией ИИ-систем в банке, и дать рекомендации по улучшению безопасности.

Всего 3 задания, каждое со своей ролью и артефактами:

1. SupportGPT Incident. Вы расследуете атаку через промпт-инъекцию в RAG-пайплайн чат-бота. Злоумышленник заставляет SupportGPT вытягивать чужие профили и транзакции, что приводит к серии несанкционированных возвратов денег.

2. RiskGPT Incident. Подрядчик поставляет банку новую fine-tune модель, и после этого отдел рисков видит аномальный всплеск одобрений по кредитам. Вы обнаруживаете в весах модели бэкдор с фразовым триггером, который и заставляет RiskGPT одобрять заявки без разбора.

3. LLM Exfiltration Hunt. Система безопасности замечает подозрительный объём исходящих запросов к LLM. Вы подключаетесь к консоли jump-хоста HeliosBank, анализируете логи и выясняете, кто, когда и какие данные отправлял модели.

Фишки CTF:
✅ Ответ - это строка из логов или конфига
✅ Есть подсказки, если застряли
✅ Всё в браузере, ничего скачивать не нужно.

CTF подойдет ML-инженерам, аналитикам SOC и всем, кто хочет понять реальные атаки на RAG, fine-tune и LLM-пайплайны.

Всё прохождение у меня заняло не более 1,5 часов. Рекомендую для разминки мозгов на праздники! 🔥

Ссылка: https://eliwoodward.github.io/LLM_CTF/

#CTF #LLM #MLSecOps


Сравнение CWE Top 25, KEV и «On the Cusp» 2025

В январе MITRE обновил списка слабостей на 2025 год.

🔹 CWE Top 25 — самые опасные и потенциально вредоносные слабости (на основе CVE).
🔹 CWE Top 10 KEV — то, что прямо сейчас активно эксплуатируется (данные CISA).
🔹 «On the Cusp» — 15 дополнительных слабостей, которые всё ещё очень опасны и распространены, хотя формально и не попали в рейтинг лидеров.

📌 Как это поможет в безопасной разработке?

1. Приоритизация дефектов: KEV → Top 25 → On the Cusp.

2. Смещение фокуса на моделирование угроз и анализ достижимости.

3. Внедрение проверок в pipeline. Коммит, который приводит к слабости из Top 25, должен автоматически подсвечиваться. Для KEV — блокировать merge request (если это возможно).

4. Обучение команд на реальных сценариях. Разберите 1-2 реальных эксплойта из CISA KEV для каждой слабости, чтобы у разработчиков сложилось понимание последствий.

5. Периодический пересмотр политики безопасной разработки. CWE-89 (SQLi) стабильно в Top 25. Но если ваши инструменты полностью блокируют SQLi, снижайте приоритет и перекладывайте усилия на KEV-слабости, которые не закрыты оркестрацией.

Списки MITRE — это "дорожная карта", где KEV диктует скорость реакции, Top 25 — глубину инспекций, а On the Cusp — зону ближайшего догоняющего риска.

#AppSec #CWE #SDLC #DevSecOps #KEV


Коллеги, всем привет! Хочу напомнить про отличный проект, который многие из вас наверняка знают, но он успел серьезно прокачаться. Речь про OWASP Juice Shop.

OWASP Juice Shop — это специально разработанное небезопасное веб-приложение, которое постоянно обновляется и расширяется новыми функциями и уязвимостями. Идеально подходит для тренингов по безопасности, CTF-соревнований и тестирования инструментов безопасности. Содержит уязвимости из OWASP Top 10 и распространенные ошибки современных приложений.

🚀 Что нового в экосистеме Juice Shop?
Пару месяцев назад на German OWASP Day 2025 прошла презентация от создателя проекта Бьорна Кимминича (Bjoern Kimminich). Выделил для вас самое интересное:

• Новые задания и категории: добавились уязвимости под стать обновленному OWASP Top 10 2025 RC. Появилась новая категория "Observability Failures" (A9:2025) — теперь и логи с метриками нужно уметь находить, и защищать.

• Web3-песочница: для любителей новомодных технологий добавили Web3 Coding Challenges. Можно пощупать уязвимости, связанные с крипто-кошельками и токенами.

• Прогресс в обучении: теперь у каждой задачи может быть несколько подсказок, которые открываются постепенно. А сам гайд по прохождению синхронизирован с приложением.

• Удобство для CTF и тимбилдингов: обновили MultiJuicer — инструмент для запуска соревнований на множество команд. Появились ленты активности, детальные рейтинги (и даже рейтинг читеров).

• Технологии: переход на Angular 20 и поддержка Node.js 20-24.

📚 Полезные ссылки:
Страница проекта
Инструкция по прохождению
Плейлист на YouTube

#AppSec #DevSecOps #OWASP #CTF


Репост из: Вестник Киберполиции России
👤Как отключить ИИ-ассистентов?

За последние месяцы крупные ИТ-компании массово встроили нейросетевые функции в операционные системы, браузеры и мессенджеры и активировали их по умолчанию.

🔗Microsoft продвигает Copilot в Windows и офисных продуктах, Google интегрировал Gemini в поиск, Chrome и почтовые сервисы, Apple внедрила Apple Intelligence в свои ОС, Meta* добавила Meta AI в WhatsApp. Параллельно энтузиасты разворачивают «домашних» ИИ-агентов, часть из которых уже получила статус серьёзной угрозы из-за небезопасных настроек по умолчанию.


Проблема не только в навязчивости. Нейросети анализируют переписку, документы, историю просмотров, содержимое экрана. В случае утечки такие массивы данных — от банковской информации до медицинских сведений — могут оказаться у злоумышленников. Кроме того, постоянная работа ИИ-модулей увеличивает нагрузку на устройство.

❗️Тем, кто не готов делиться цифровым профилем с нейросетями или хочет снизить риски, рекомендуем использовать инструкции по отключению ИИ-функций в конкретных сервисах и устройствах.

📎Подробные пошаговые рекомендации, разработанные экспертами Касперского доступны по ссылке.

🫡Подписаться на Киберполицию России

📲 Max I 📱 ВK I 📱 ОK
🇷🇺 Чат-бот Киберполиции России
🫡 Поддержать канал


ИИ в киберразведке

Наткнулся на интересное исследование о применении современных LLM в Threat Intelligence.
Так могут ли ИИ заменить аналитиков киберразведки? Короткий ответ — не могут. Пока это симбиоз, где ИИ обрабатывает данные, а человек принимает решения на основе опыта и контекста.

Что проверяли?
Учёные создали динамический бенчмарк AthenaBench. Его фишка в том, что он автоматически генерирует реалистичные задачи из актуальных данных (от cопоставления CVE с CWE до атрибуции группировок и предоставления рекомендаций по защите):
• MITRE ATT&CK
• базы уязвимостей NVD
• отчётов об APT-атаках

📊 Результаты тестов
В тестировании участвовало 12 различных моделей от GPT, Gemini, Qwen и Llama.
Тестирование показало:
• GPT-5 и Gemini 2.5 Pro демонстрируют лучшие результаты, но даже они далеки от идеала в реальных задачах киберразведки.
• Сила ИИ — отлично справляется с анализом описаний уязвимостей, извлечением IoC/TTP, процесс расчета оценки CVSS.
• Слабость ИИ — часто ошибается там, где нужен анализ связей и предложение компенсирующих мер защиты.

💡 Вывод
Уже сегодня ИИ можно использовать как помощника для:
• Первичной обработки гор отчётов и извлечения индикаторов (IoC/TTP)
• Классификации инцидентов по известным шаблонам
• Подготовки черновиков для дальнейшей проверки человеком


Вышел SonarQube Community Build 26.1.0.118079 

✨ Что нового?

1. 📊 Умный порог качества для мелких правок
Механизм «корректирующего коэффициента» стал точнее. Раньше при коммите меньше 20 строк просто игнорировались проверки на дублирование и покрытие кода.

Теперь логика разделилась:
✅ Дублирование: по-прежнему игнорируется при


Исследователи поделились MH-1M Dataset - крупнейшим набором данных для исследования вредоносного ПО под Android.

MH-1M содержит 1,34 млн. образцов Android-приложений (APK), собранных за 14 лет (с 2010 по 2024 год). Данные включают следующие типы объектов:

* API Calls (22394)
* Intents (407)
* Permissions (214)
* Opcodes (232)
* хэши, отчеты VirusTotal и многое другое.

Общий объем датасета — более 400 ГБ структурированной информации.

🤔 Зачем это нужно?
Многие существующие наборы для тренировки антивирусных алгоритмов устарели, слишком малы или содержат лишь один тип признаков (например, только запрашиваемые разрешения). Модели, обученные на таких данных, часто плохо справляются с реальными, современными угрозами. MH-1M позволяет обучать сложные модели машинного и глубокого обучения для более точного обнаружения угроз.

🔥 Ключевые преимущества:
* репрезентативность: соотношение вредоносных и чистых образцов (~1:10) близко к реальному.
* метки от VirusTotal: классификация "чистый/вредоносный" основана на актуальных данных десятков антивирусных движков, что повышает надежность.
* открытый доступ: датасет полностью открыт для научного сообщества и размещен на платформах Harvard Dataverse, GitHub и Figshare.

💡 Этот датасет — фундамент для создания нового поколения антивирусов для Android, исследования эволюции киберугроз и развития систем Threat Intelligence

Такие проекты — отличный пример того, как открытая наука и обмен данными ускоряют прогресс в нашей сфере.

Ссылка на научную статью

#dataset #Android #ИИ #malware #исследования




Агентство США по кибербезопасности (CISA), Австралийское управление сигналов (ASD) и партнёры из Канады, Германии, Великобритании и других стран представили совместное руководство по безопасному внедрению искусственного интеллекта в операционные технологии (ОТ).

Документ отвечает на растущий запрос бизнеса на использование ИИ в АСУ ТП. Акцент сделан не на запрете, а на управлении рисками.

🔐 Четыре ключевых принципа:

1. Понимать природу ИИ. Требовать от поставщиков и аналитиков объяснимости алгоритмов. Учитывать новые угрозы — например, «дрейф» моделей во времени или целенаправленные атаки на системы машинного обучения.
2. Учитывать специфику АСУ ТП. Внедрение ИИ не отменяет базовые принципы безопасности ОТ: сегментацию сетей, приоритет бесперебойной работы и промышленной безопасности.
3. Создать систему управления ИИ. Внедрить формальные процедуры согласования использования ИИ-компонентов, распределить роли и ответственность (RACI) и установить регулярную аттестацию моделей.
4. Встроить контроль и аварийные механизмы. Предусмотреть возможность вмешательства оператора, непрерывный контроль аномалий и запланированный переход в безопасное состояние при сбоях.

💡 Особое внимание в документе уделяется управлению данными.
Безопасность ИИ начинается с данных: если нет контроля над их качеством, достоверностью и защищённостью, все остальные меры теряют смысл.

Это отправная точка для построения эффективного контроля.

⚡ Рекомендации к действию:

1. Начать диалог с инженерами АСУ ТП: обсудить планы и сценарии использования ИИ.
2. Использовать это руководство как чек-лист для оценки проектов и требований к поставщикам.
3. Сосредоточиться на защите данных в промышленных сегментах как на первоочередной задаче.

📎 Principles for the Secure Integration of Artificial
Intelligence in Operational Technology


#CISA #КИИ #ИИ


Репост из: Sachok
Публикуем главный рейтинг ИБ-каналов 2025, который в этот раз мы подготовили с диджитал агентством комплексного интернет-маркетинга по всем каналам(SEO, SMM, сайты, веб-дизайн и AI) DOJO MEDIA.

В новом рейтинге стало еще больше каналов:

ИБ-специалисты в своей нише, которые собирают вокруг себя комьюнити, делятся опытом, развивают свой личный бренд.

Компании, которые вкладываются в качество контента, чтобы быть полезнее для заказчиков и тех, кто интересуется ИБ.

Энтузиасты, отслеживающие мировые ИБ-новости, угрозы и фичи.

Те, кто делает нашу жизнь менее серой и рутинной своими мемами по теме работы и отрасли.

Авторские каналы от тех, кто неравнодушен к ИБ и для кого ИБ — это и есть жизнь.

Все это — в новом рейтинге каналов.

@cybersachok

Показано 20 последних публикаций.