T.Hunter


Channel's geo and language: Russia, Russian
Category: Technologies


Tom Hunter news | tomhunter.ru
📔 https://dzen.ru/tomhunter
🤳 https://vk.com/tomhunter
📱 +7 (812) 677-17-05
📧 contact@tomhunter.ru
Хэштеги: #news #cve #article
Номер заявления: 6780098298

Related channels  |  Similar channels

Channel's geo and language
Russia, Russian
Statistics
Posts filter


🔥 Итоги OFFZONE: теневой рынок стал обычной экономикой

20–21 августа в Москве прошла седьмая OFFZONE: 130+ спикеров, семь зон. Главное с конференции — исследование BI.ZONE «Threat Zone 2026»: разбор 35 000+ объявлений на теневых форумах и в телеграм-каналах за год

Ключевой вывод: цены формируются по спросу, репутация продавца влияет на стоимость, а удачные находки конкуренты быстро копируют

Что изменилось:
- Malware-as-a-service стал стандартом: подписка с техподдержкой и обновлениями воспринимается как базовый уровень сервиса
- Продают не инструмент, а набор возможностей: удаленный доступ, скрытое управление, сбор данных и загрузка модулей в одном пакете
- В июле некая группа открыла в телеграме единую площадку: вымогатели, стилеры, эксплоиты и разработка ВПО под заказ

Вывод для защиты: атакующему больше не так нужна квалификация, достаточно бюджета. Порог входа падает, и ставка на «мы неинтересны хакерам» не работает

@tomhunter
Наш канал в MAX


💠 Deception: зачем в сети нужны ловушки

По данным «Кода Безопасности», в среднем хакер проводит в сетях российских компаний 42 дня. Причина в логике защиты: SIEM и EDR ищут вредоносное среди легитимного. По данным Forrester – 11 000 алертов в день, а по данным Microsoft – почти половина ложные

Deception переворачивает задачу. В сеть раскладывают то, к чему у легитимного пользователя нет причин обращаться: фейковый файловый сервер, учетка админа, сохраненные пароли, файл passwords.xlsx в общей папке. Сотрудник их не видит и не трогает. Тронули – значит, по сети кто-то ходит

Ключевой фазой является боковое перемещение: его труднее всего поймать штатными средствами, ведь идет оно легитимными инструментами. Атакующий вашу сеть не знает, ему приходится перебирать, а настоящий актив от приманки он не отличает

Отличие от honeypot: тот пассивно ждет, пока на него наткнутся. Deception сам ведет атакующего к ловушке приманками

Срабатывание ловушки не надо проверять. Это и есть инцидент

@tomhunter
Наш канал в MAX


🤖 Взлом ИИ-агента: атакующий переписывает ему память

Уязвимость с максимальным CVSS 10.0 (CVE-2026-59726) в Ruflo — открытой платформе оркестрации ИИ-агентов, надстройке над Claude Code

Причина: в дефолтной docker-сборке MCP-мост (интерфейс подключения агента к внешним системам) торчал в сеть без аутентификации и отдавал 233 инструмента, включая запуск команд. Один POST-запрос и доступ через шелл к контейнеру, API-ключам и памяти агента

Память тут и есть новое: она сохраняется между сессиями, поэтому агент не «взломан» — он делает то, что ему записали. Так же работает отравление инструментов: скрытые команды пишут прямо в их описание

По данным "Trend Micro", число MCP-серверов в интернете без аутентификации почти утроилось — с 492 до 1467

Что делать:
✦ MCP-мост только на localhost, аутентификация обязательна
✦ Минимум прав инструментам и allow-лист
✦ Ревизия конфигов и поиск shadow AI
✦ Подтверждение человеком на необратимые действия

@tomhunter
Наш канал в MAX


🧾 Киберстрахование: полис есть, а выплаты может не быть

Тема вышла на регуляторный уровень: Минцифры вместе с ЦБ и Минфином готовит концепцию вменённого страхования киберрисков — по логике ОСАГО. Для объектов КИИ обязательное страхование обсуждают в Совете Федерации

Спрос разворачивается: по оценкам страховщиков, за полугодие объём запрашиваемой защиты вырос вдвое и превысил 12 млрд руб., а лимиты удвоились до рекордных 350 млн. При этом в резонансных атаках последних лет у пострадавших компаний полисов не было

Что покрывает: простой и упущенную прибыль, восстановление и расследование, ответственность перед клиентами за утечку, ответственность за нелояльных сотрудников и техсбои

Обычно не покрывает: регуляторные штрафы и выкуп вымогателям — тут законодательные ограничения

Главное: полис не заменяет ИБ. Страховщик заранее запрашивает бэкапы, обновления, MFA, права администраторов и план реагирования, а при инциденте проверит, соблюдали ли вы условия договора

@tomhunter
Наш канал в MAX


⏱ Три вопроса, которые ломают любой план реагирования

Ответьте не задумываясь:
— Кто в 3 часа ночи вправе остановить продакшн?
— Как соберёте команду, если почта и AD зашифрованы?
— Кто уведомляет регулятора? На значимом объекте КИИ — 3 часа, на иных — 24, при утечке ПДн — 24 часа в РКН

Если ответ «надо посмотреть регламент» — плана нет, есть документ. Проверяется это без атаки: киберучения (tabletop) — 2–4 часа за столом, где команда отыгрывает сценарий по вводным ведущего

Что обычно вскрывается:
✧ Решение о простое не готов принять никто: ждут первое лицо
✧ Резервный канал связи не заведён
✧ Бэкапы есть, но восстановление не пробовали
✧ Юристы и PR узнают последними, а часы уже идут
✧ Договор с форензикой ищут в момент пожара

Как провести: сценарий (шифровальщик, утечка), участники — ИБ, ИТ, юристы, PR, руководство. Фиксируйте решения и время. На выходе увидите список пробелов, над которыми проведете работу

Во время инцидента поздно выяснять, кто за что отвечает


@tomhunter
Наш канал в MAX


🔑 Пасскеи научились красть — те, что «хоронили» пароли

Unit 42 описали атаку Pass-ta-key — она рушит миф, будто пасскеи нельзя угнать с заражённого ПК. Облачные (синхронизируемые) ключи уязвимы: стилер на Windows крадет их в обход биометрии и PIN, без прав админа

Три сценария:
+ Обход проверки: запросы по активной сессии, без ведома юзера
+ Silver: хакер тайно привязывает к вашему облаку свой ключ
+ Golden (самый жёсткий): из памяти Chrome достают мастер-ключ — им расшифровываются ВСЕ пасскеи разом, сменить его у Google нельзя

Сам стандарт не сломан — проблема в механике синхронизации. От фишинга пасскеи по-прежнему защищают, но на зараженной машине это уже не «абсолютный» фактор

Что делать:
+ Аппаратный ключ (YubiKey): привязан к устройству, не синхронизируется, из памяти не достать
+ Advanced Protection для VIP-учёток Google
+ Не держите все яйца в одной корзине: важное — на отдельный фактор
+ Стилеры — главный вектор: антивирус и контроль запуска софта

@tomhunter
Наш канал в MAX


🧭 Домен-админа мы забираем в каждом внутреннем пентесте вне зависимости от сложности проекта

За множество проектов мы можем провести анализ недостатков и уязвимостей, которые наиболее часто встречаются и могут как начать цепочку компрометации, так и быть её звеном. Разбор нашего аналитика ИБ Махматхаджиева Амира:

— ADCS. Шаблоны сертификатов и web-enrollment с дефолтными правами — выпуск сертификата и эскалация до домена. Защита: хардненинг шаблонов, EPA

— NTLM relay. Без подписи LDAP/SMB и EPA аутентификацию принуждают (coerce) и релеят — в ADCS (сертификат) или LDAP (RBCD/shadow creds). Защита: подпись LDAP/SMB, EPA, отказ от NTLM

— Слабые пароли сервисных учёток. SPN-тикеты брутятся офлайн (Kerberoasting) — звено развития атаки. Защита: gMSA, длинные пароли

— Избыточные права на чтение LAPS. Кривые ACL открывают пароли локальных админов — боковое движение. Защита: ревизия ACL, тиринг T0/T1/T2, Advanced Audit Policy и мониторинг

@tomhunter
Наш канал в MAX


Компания T.Hunter представляет Вебинар по классу решений Deception «Игра в прятки закончилась - МИРАЖ» 🟣

🗓️Дата: 12 августа 2026
⏳Время: 12:00

🟪О вебинаре:
Команда Ти Хантер (T.Hunter) более 8 лет в offensive - безопасности и проводит пентесты для бизнеса любого масштаба. Мы точно знаем, как работают злоумышленники, какие техники и тактики они применяют. На основе своего опыта мы выпустили свой продукт "Мираж" - это deception-платформа для раннего обнаружения внутренних угроз, которая детектирует злоумышленника раньше всех СЗИ, за счет ловушек и приманок внутри сети. Атакующий, попадая в инфраструктуру, неизбежно натыкается на поддельные цели и выдает своё присутствие.

🔲 Ключевые тезисы, которые расскажет эксперт T.Hunter:
▪️Из чего состоит и как работает Deception-платформа Мираж
▪️Мираж - следующий технологический шаг после honeypot
▪️Как Мираж интегрируется с существующим ландшафтом, СЗИ и SOC, не ломая привычные процессы мониторинга и реагирования
▪️Почему deception подход Мираж одинаково эффективен для банков, промышленности, госсектора и компаний среднего бизнеса

🟣Кому будет полезен данный вебинар:
🔘Руководителям ИБ и ИТ-подразделений
🔘Архитекторам и инженерам ИБ и ИТ-инфраструктуры
🔘Специалистам SOC и системным администраторам

🔗 Ссылка для регистрации 🔗


🎯 Топ-5 уязвимостей в финтехе и ритейле по итогам пентестов

По отраслевым данным 2026 года, почти каждая третья финтех-, банковская и ритейл-компания имеет критические уязвимости, а без замечаний пентест не прошёл никто. Что находят чаще всего:

1. Обход контроля доступа (IDOR) — сменил ID в запросе и видишь чужой заказ или счёт. Также лидер по OWASP — в 94% приложений

2. Логика платежей и бонусов — двойной кэшбэк, отмена оплаты в обход процесса, абуз промокодов и лояльности. Специфика финансовых приложений

3. Стандартные и слабые пароли — admin:admin, простые словари, небезопасные настройки сервисов

4. Секреты в открытом виде — пароли, токены и данные карт в текстовых файлах, Slack и Jira. 28% инцидентов из секретов вне кода

5. Аутентификация и сессии — слабые сессии, обходы входа и исчерпание пакета SMS в маркетплейсах

Объединяет одно: почти всё живёт в бизнес-логике, где сканеры бессильны, находит только ручной пентест

@tomhunter
Наш канал в MAX


💡 Миф, который дорого обходится: «Защитили вход — защитили сеть»

Реальность: по данным «Информзащиты», в 92% организаций РФ с серьёзными инцидентами за первые 4 месяца 2026 атакующий пытался двигаться внутри сети — с узла на узел. Год назад — 84%. И всё быстрее: до соседнего узла доходят за 52 минуты, а в 57% случаев успевают добраться до критичных систем

Почему так: внутрь все чаще заходят с валидными учётками (инфостилеры, VPN), поэтому злоумышленник выглядит легитимно. А внутри — плоская сеть с широким доверием, по которой он спокойно идёт к цели, пока вы стережёте только вход

Поможет
— Сегментация: один захваченный узел ≠ вся сеть
— Минимальные права внутри и ревизия VPN-доступа
— Мониторьте east-west трафик (между узлами), а не только периметр — боковое перемещение видно лишь изнутри

Периметр — только первая дверь. Пока сеть внутри плоская, один украденный пароль открывает всё

Амир Махматхаджиев, наш аналитик по ИБ

@tomhunter
Наш канал в MAX


🗄 Локализация ПДн: где на самом деле можно хранить данные

«Локализовали» — это не галочка, а вопрос, где идёт первичная обработка. В 2026 РКН проверяет реальную архитектуру, а не копию в РФ. Разбор по вопросам:

Достаточно копии базы в РФ? Нет. Первичные запись, хранение, обновление и извлечение ПДн россиян — в БД на территории РФ. Зарубеж — только вторичная реплика

Согласие клиента на передачу за рубеж спасает? Нет. Сначала сбор в российскую БД, потом трансграничная передача — с уведомлением РКН, а для ряда стран фактически с его разрешением (без уведомления штраф до 6 млн)

Зарубежное облако, SaaS, ИИ-сервис? Если туда уходят ПДн россиян (CRM, аналитика, внешние формы, ИИ) — это обработка вне РФ и риск нарушения. Нужны российские аналоги или буфер в РФ

Цена — 1–6 млн за нарушение (повтор до 18 млн), и ловят автоматически: по трафику и по вашей же политике конфиденциальности. Она должна совпадать с реальной архитектурой

@tomhunter
Наш канал в MAX


🤝 Подрядчик слил данные, а отвечаете вы

«Передавая данные подрядчику, вы отдаёте работу, но не ответственность: перед клиентом и регулятором отвечаете вы» — руководитель проектов по ИБ Щербаков Антон

По ч. 5 ст. 6 152-ФЗ оператор отвечает перед субъектом за действия того, кому поручил обработку. В январе 2026 Верховный суд подтвердил штраф ведомству за утечку, куда зашли через незащищённый канал подрядчика: оператор отвечает, даже когда взломали не его. А в 42% инцидентов через поставщиков атака начиналась раньше, чем заказчик успевал поставить патч

Что делать:
— Оформить не «договор о сотрудничестве», а поручение по ч. 3 ст. 6: перечень ПДн, цели, требования к защите и право на проверку
— Пользоваться этим правом: запрашивать меры защиты и отчеты об уничтожении данных
— Дать минимум доступа, логировать и мониторить действия подрядчика
— Держать план на 0-day в ПО поставщика — патч часто опаздывает

Отдать можно функцию, но не риск: подрядчик — это расширение вашего периметра

@tomhunter
Наш канал в MAX


🔓 Утечка данных — это не только «штраф компании». Это срок. Чей?

С декабря 2024 действует ст. 272.1 УК РФ: за незаконный оборот ПДн отвечает не юрлицо, а человек, который получит судимость и реальный срок. До 4 лет — базовый состав; до 5 — биометрия и данные детей; до 6 — корысть или служебное положение; до 8 + штраф 2 млн — передача за рубеж; до 10 — тяжкие последствия или организованная группа

Но «руководитель сядет за любую утечку» — миф. Статья работает там, где есть умысел: взлом, чужие учётки, продажа базы инсайдером. Руководитель рискует как пособник лишь когда слив шёл с его ведома

Парадокс: защита от срока и защита данных — одно и то же. Минимальные права доступа, логирование, NDA с теми, у кого есть доступ к базам, мониторинг против инсайда. По логам находят виновного — и это снимает с работодателя обвинение в соучастии (хотя оборотный штраф на компанию может остаться)

Оборотный штраф, это риск бюджета, а 272.1 -- риск свободы конкретных людей

@tomhunter
Наш канал в MAX


🛡️ Почему сотрудники игнорируют правила ИБ? 5 причин и как с этим жить

Культура ИБ — задача не только ИБ-отдела, но всей компании. Почему сотрудники не соблюдают правила? Ответ не в лени, а в подходе

♦️ Основные причины:

1. Не видят связи с реальностью
Не понимают, как их действия влияют на компанию. «Это требование закона» не работает — покажите, как фишинг приводит к утечке

2. Обучение — формальность
Тренинги раз в год со скучными роликами не мотивируют. Делайте обучение интерактивным

3. Правила сложные и нечитаемые
Длинные документы с терминами не вдохновляют. Упрощайте и адаптируйте

4. Нет обратной связи
Если правильное поведение не поощряют, сотрудник не видит смысла меняться

5. Не чувствуют ответственности
Когда ИБ-отдел «всё делает за них», угрозы не воспринимают серьёзно. Каждый — часть защиты

Наш аналитик Махматхаджиев Амир резюмирует: «Люди не против ИБ — они против сложности и отсутствия смысла»

@tomhunter
Наш канал в MAX


🔔 Напоминаем — уже ЗАВТРА!

🔴 Positive Technologies и 🟣 T. Hunter проводят вебинар «MaxPatrol Endpoint Security: EPP, EDR — комплексная защита для любых компаний»

📅 Дата: вторник, 30.06.2026
⏰ Время: 11:00

MaxPatrol Endpoint Security (ES) — представлен двумя продуктами: Endpoint Protection Platform (EPP) — антивирусная защита ПК и серверов, и Endpoint Detect and Response (EDR) — усиленная защита для выявления сложных кибератак и реагирования

Ключевые тезисы, которые раскроет эксперт от Positive Technologies:
🔺 что такое EPP с антивирусным движком
🔺 инструменты против APT-атак — когда вступает EDR
🔺 архитектура MaxPatrol ES (бандл EPP+EDR)
🔺 обновления в новых версиях EPP и EDR
🔺 сценарии интеграции в инфраструктуру под задачи клиентов
🔺 какие требования регуляторов закрывает ES
🔺 подбор схемы лицензирования EPP, EDR, ES

Кому полезен вебинар:
◾️ Руководителям ИБ и ИТ-подразделений
◾️ Архитекторам и инженерам ИБ и ИТ
◾️ Специалистам SOC и системным администраторам

🔗 Ссылка для регистрации


🔥 80 000 файрволов FortiGate — с рабочими паролями админа у атакующих

Это около половины всех FortiGate в интернете. 0-day нет — сложились переиспользованные пароли, старое хэширование (salted SHA-256) и непропатченные дыры (CVE-2026-24858), через которые выгружали конфиги. Дальше — офлайн-взлом хэшей и получение базы логинов

Админ на FortiGate — это контроль периметра: правка правил, перехват VPN, бэкдоры, заход в AD. Выгрузка и входы видны в логах, а доступ переживает смену пароля — нужны завершение сессий и поиск лишних учеток

Что делать:
1. Интернет-доступные FortiGate считайте скомпрометированными: сбросьте пароли, завершите сессии, проверьте спящие аккаунты
2. MFA на каждом админ- и VPN-аккаунте — мера №1 от CISA
3. Уберите управление и SSL VPN из открытого интернета
4. Обновите FortiOS до ветки с PBKDF2 (7.2.11 / 7.4.8 / 7.6.1+) — нужен перелогин, апдейт хеши не чистит
5. Проверьте логи (фильтр «config») — кампания идёт с февраля. Прогоните домен в чекере SOCRadar

@tomhunter
Наш канал в MAX


🔐 GlobalSign отзывает SSL у российских компаний

13 июня японский удостоверяющий центр (УЦ) GlobalSign начал принудительный отзыв SSL/TLS-сертификатов у компаний из РФ. Под отзыв 15–20 тыс. доменов второго уровня, 19 июня пошла вторая волна. Причина санкционная

После отзыва Chrome, Safari и Firefox блокируют сайт или предупреждают об угрозе. Под ударом не только сайты, но и API, VPN, почтовые шлюзы и подпись кода

🚀 Что делать:
— Найдите все сертификаты GlobalSign в инфраструктуре — не только на сайте
— Внешний контур — на отечественный TLS НУЦ (бесплатно через «Госуслуги»; в зарубежных браузерах нужен импорт корневого сертификата)
— Приложения с certificate pinning обновите заранее
— Распределённая модель: несколько УЦ, разделение контуров

Let's Encrypt тоже формализовал санкционные правила, но для обычных сайтов почти ничего не меняется — под удар попадают подсанкционные структуры

@tomhunter
Наш канал в MAX


🚩 Атаки на российский бизнес: +68%, и каждая пятая компания взломана незаметно

«Лаборатория Касперского» на ПМЭФ-2026 представила статистику по российским организациям за I квартал: число выявленных ИБ-инцидентов выросло на 68%

Главное:
--> Атаки банкерами и эксплойтами +39%, шифровальщиками +20%
--> Каждая пятая компания уже взломана, но не знает об этом; в среднем злоумышленники сидят в инфраструктуре больше полугода
--> По КИИ: вредоносы блокировались на каждом шестом компьютере АСУ ТП в России (16%), а доля атак на критическую инфраструктуру в Q1 достигла рекордных 77%


Вывод исследователей: основной источник риска — не сложные APT, а типовые ошибки (слабые пароли, конфигурации, устаревшее ПО)

💠 Что делать: закрывать периметр и патчиться по приоритету, включать MFA, мониторить АСУ ТП и обучать сотрудников против фишинга

@tomhunter
Наш канал в MAX


🔴Positive Technologies и 🟣T. Hunter представляют вебинар «MaxPatrol Endpoint Security: EPP, EDR - комплексная защита для любых компаний»

🗓Дата: вторник 30.06.2026
⏰Время: 11:00

MaxPatrol Endpoint Security (ES) — представлен двумя продуктами: Endpoint Protection Platform (ЕРР) – это антивирусная защита компьютеров и серверов, и Endpoint Detect and Response (EDR) – усиленная защита для выявления сложных кибератак и реагирования

Ключевые тезисы, которые раскроет эксперт от Positive Technologies:
🔺что такое EPP от с антивирусным движком
🔺инструменты против АРТ атак – когда вступает EDR
🔺как устроена архитектура MaxPatrol Endpoint Security (бандл EPP+EDR)
🔺обновления в новых версиях EPP и EDR
🔺рабочие сценарии интеграции в инфраструктуру под задачи клиентов
🔺какие требования регуляторов закрывает ES
🔺подбор схемы лицензирования EPP, EDR, ES

Кому полезен вебинар:
▫️Руководителям ИБ и ИТ-подразделений
▫️Архитекторам и инженерам ИБ и ИТ
▫️Специалистам SOC и системным администраторам

🔗 Ссылка для регистрации


🛡️ Почему «безопасность по умолчанию» — лишь отправная точка

«Безопасно по умолчанию» создаёт ощущение, что всё настроено правильно. Но дефолтные настройки — компромисс между удобством и защитой, и почти всегда их нужно ужесточать

Несколько реальных сценариев:
🔧 Стандартные учётные данные
Сетевое оборудование, БД и админ-панели часто идут с дефолтными логином и паролем (admin/admin и др). Мы регулярно находим такие недостатки

🌐 Открытые порты и лишние сервисы
Серверы «как есть» слушают наружу больше, чем нужно. Классика — БД (MongoDB, Redis, Elasticsearch) на 0.0.0.0 без аутентификации. Итог — утечки и точка входа для брутфорса

⚙️ Права доступа по умолчанию
Приложения часто ставят, не меняя ACL. Пользователь с обычными правами получает доступ к конфигам, базам или логам — звено в цепочке атаки

«Безопасность по умолчанию — лишь отправная точка. Без ревизии и аудита вы работаете на злоумышленника» – наш аналитик по ИБ Махматхаджиев Амир

@tomhunter
Наш канал в MAX

20 last posts shown.