Фильтр публикаций


Господа, собрали для вас подборку участников сообщества MEPhI CTF, которые будут выступать на OFFZONE 2026:

20 августа
13:30 — Software-based-атаки на Android (Community track) Юрий Паздников

14:30 — Desktop-приложения как attack surface (AppSec.Zone) Елизар Батин

16:10 — Et tu, OpenCode: как злоумышленники атакуют агентов и выманивают ваши секреты (AI.Zone) Станислав Раковский

16:45 — CTF-платформа в эпоху нейросетей: смерть, эволюция или новый формат? (Community track) Варвара Погорецкая, Егор Анисимов

17:10 — Chained Together: безопасность композиций агентских скилов (AI.Zone) Андрей Воронков, Руслан Махмудов

18:00 — Let The World Burn: Road to Root Unauth RCE in VMware vCenter (Main track) Андрей Чижов

Как и в прошлом году, одну из активностей на спикер-пати в конце первого дня будет организовывать преподаватель МИФИ, организатор Learning Bear и лаборатории BI.ZONE х МИФИ Алексей Поляков.

21 августа
10:00 — Deep Dive: ESXi OS internals (Main track) Павел Блинников

13:00 — Bootkits for Windows 10/11 is like sex—better when it’s free! (Threat.Zone) Алексей Романов

13:30 — 3D-Deserialization in C# (Fast track) Арина Захарова

14:00 — IPAHound. Идем по ребрам в FreeIPA (Main track) Михаил Сухов

15:00 — Практический анализ безопасности Windows Desktop: атаки кейлоггеров и способы защиты (Main track) Игорь Коркин

16:30 — Эволюция атак на EDR: от пользовательского до ядерного пространства и обратно (Fast track) Денис Погонин

16:50 — Spyware глазами реверсера (Community track) Андрей Шпак

17:30 — Обход ACL на реверс-прокси за счет разницы URL-парсеров (Fast track) Михаил Соловьев

Оба дня мы будем очень вас ждать на алкогольной цтферской игре hack in 15 min. Организаторы игры — старые участники нашего сообщества: Александр Жданов и Елизар Батин.
Полную программу можно посмотреть вот тут. Ждём вас послезавтра на OFFZONE!


Репост из: SecAtor
Кучно пошло: китайская модель ИИ Kimi все за своими коллегами вырвалась из тестовой среды во время закрытого тестирования в начале этого года.

Модель воспользовалась ошибкой в конфигурации среды, чтобы получить доступ к интернету и обмануть систему при выполнении задания по кибербезопасности.

По данным Frontier Security, проводившей тестирование, никакой вреда сторонним компаниям нанесено не было. Kimi присоединился к моделям от Anthropic, OpenAI и Meta, которые также смогли покинуть тестовые среды за последний месяц.


Репост из: Love. Death. Transformers.
Видео недоступно для предпросмотра
Смотреть в Telegram


Ищете таски которые не решаются нейронками? Нашли их для вас на Attack/Defence тренировке RCTF 2026

Дата: 24 августа
Время: с 12:00 до 20:00
Формат: онлайн
Количество участников/агентов: не ограниченно

Регистрируйтесь на сайте и следите за анонсами

9k 0 53 7 10.1k







Репост из: Security samurAI
Суверенные и национальные модели ИИ

26 июля Владимир Путин подписал закон «О поддержке развития технологий искусственного интеллекта в Российской Федерации». Документ регулирует разработку и применение моделей ИИ, вводит специальные статусы и закрепляет базовые требования к их безопасности.

Основные нормы относятся к «большим фундаментальным моделям» — моделям от 1 млрд параметров. В первую очередь под это определение попадают крупные LLM, хотя формально оно может охватывать и другие типы моделей ИИ.

Главное нововведение закона — два специальных статуса: суверенная и национальная модель. Для обеих требуется российский разработчик, а обработка запросов и хранение данных должны выполняться в российских датацентрах.

Национальная модель — допускается использование иностранных компонентов, включая другие фундаментальные модели, если они распространяются по открытой лицензии. При этом «существенные характеристики» модели должен контролировать российский разработчик.

Суверенная модель — весь цикл разработки, включая обучение, должен быть полностью технически и технологически воспроизводим российским разработчиком.

При этом из закона не до конца понятно, где проходит граница «суверенности». Какие компоненты технологического стека обязательно должны быть российскими: языки программирования? Фреймворки? А может, GPU?

По этому закону разработчики суверенных и национальных моделей могут претендовать на государственную поддержку.

Особенно важным здесь может стать как раз доступ к GPU и вычислительным мощностям.

Здесь уместно вспомнить законы масштабирования (scaling laws). Одним из авторов ключевой работы по этой теме был Дарио Амодеи, CEO Anthropic. Упрощенно их вывод можно передать так:

При увеличении размера модели, объема обучающих данных и вычислительного бюджета ее показатели обычно улучшаются.


Поэтому практическая ценность поддержки будет во многом зависеть от доступа к дефицитным в России вычислительным мощностям.

Отдельно в законе закреплены базовые требования к безопасности. Разработчики суверенных и национальных моделей обязаны принимать организационные и технические меры по обеспечению безопасности, но конкретные меры и механизмы контроля в законе пока не определены.


Хорошо, что развитию собственных моделей начинают уделять отдельное внимание. Теперь главное — чтобы новые требования не стали лишним барьером, а меры поддержки действительно помогли разработчикам.

Новость на РБК
Полный текст федерального закона


Репост из: BI.ZONE
🔺 В Directum RX обнаружена критическая уязвимость

Наши эксперты выявили уязвимость BDU:2026-04064 в цифровой платформе Directum RX. Она связана с процессом десериализации данных из пользовательского ввода и позволяет атакующему выполнять произвольный код, если у него есть доступ к любой учетной записи сервиса.

Эксплуатация подобных RCE-уязвимостей дает возможность злоумышленникам создавать и согласовывать поддельные заявки и документы, что может привести к краже денег компании.

Чтобы снизить риски, рекомендуем как можно скорее обновить Directum RX до версий: 4.9.0.0126, 4.10.0.0119, 4.11.0.0117, 4.12.0.0115, 25.1.0.0099, 25.2.0.0096, 25.3.0.0090, 26.1.0.0090, 26.2.0.0045.

Дополнительно можно использовать решение BI.ZONE EDR, которое успешно детектирует постэксплуатацию уязвимости BDU:2026-04064.


Уязвимость нашел @bavette_13, за что ему объявляется партийная благодарность


Репост из: BI.ZONE
🎍 Каноничное летнее событие — CTFZone 2026

В этом году мы полностью изменили формат.

Не будет разделения на два тура, отбор сразу в финал через форму регистрации. Участвовать смогут 10 команд из 3 человек.

Соревнование продлится 8 часов полностью без интернета.

Формат: офлайн в Москве.
Когда: 19 августа в 11:00.
Категории: Web, PWN, Reverse, Crypto.

Призовой фонд:

🏆 1-е место — 300 000 ₽.
🏆 2-е место — 150 000 ₽.
🏆 3-е место — 50 000 ₽.

И приятный бонус: первым трем командам в рейтинге мы подарим бесплатные проходки на OFFZONE.

Суммы включают в себя налог: 13% — для резидентов РФ, 30% — для нерезидентов. 

➡️Зарегистрироваться

💬 Мы в MAX


Самого гигачадного проекта не существ...


Репост из: DUCKERZ
На 1️⃣2️⃣3️⃣4️⃣5️⃣6️⃣7️⃣ открылась регистрация на Пляжный сезон!

Пляжный сезон стартует на нашей платформе уже 2 августа и продлится до 31 августа. Этот сезон пройдёт в формате турнира на выбывание с дуэлями 1 на 1.

Регистрация участников на основной этап сезона будет открыта в течение недели, с 15.07 по 22.07. На основании заявок будет отобрано 16 человек, которые будут участвовать в турнире. Все дуэли будут проходить в прямом эфире, участники будут решать задания в реальном времени и транслировать экран, а ведущие комментировать происходящее.

Для участников, не прошедших отбор, а также пользователей платформы, не подававших заявку, во время сезона будут выложены отдельные задания, анонс которых будет проходить на стримах. За решение этих заданий предусмотрен отдельный призовой фонд.

Спонсором сезона выступает 🐂 BI.ZONE Bug Bounty

Призы за турнир:
🐥1 место – мерч от BI.ZONЕ Bug Bounty и секретный суперприз
🐥2 место – мерч от BI.ZONЕ Bug Bounty и DUCKERZ
🐥3 место – мерч от BI.ZONЕ Bug Bounty

Призы за сезонные задания:
🐥 1-3 место – мерч от BI.ZONЕ Bug Bounty

Подать заявку на участие:
👉 Регистрация 👈

🐥 Канал | 🐥 Чат | 🐥 Платформа | 🐂 Спонсор сезона | 🪲 тг канал


Репост из: Sachok
В защиту национального мессенджера МАКС:

Вот все таки есть у нас стратеги в ряде компаний. Сделали неудобный мессенджер, с минимумом функционала и фич, не тратят, судя по всему, слишком много денег на разработку, думая в долгосрочной перспективе и понимая, что его выпилят из магазинов приложений. Поэтому народ не сильно расстроился, негатива нет.

А вот если бы сразу сделали такое приложением, которое было бы удобнее Telegram, в которое население само добровольно бы пошло, то, конечно, было бы обидно за удаления и за потраченные миллиарды.


А вот видосик с демонстрацией эксплуатации:


Команда исследования уязвимостей BI.ZONE обнаружила цепочку OnlyShells в OnlyOffice,

позволяющую получить шелл от NT AUTHORITY\SYSTEM при открытии специально сформированного файла.

Уязвимости мы нашли ещё в 2025, но долго ждали пока вендор всё исправит.

Мы написали статью с подробным описанием всех уязвимостей из цепочки.




Самый успокаивающий материал из того, что я читал в последнее время.

В момент, когда все вокруг постоянно говорят тебе, что ты пропускаешь революцию, geohot написал статью, в которой напоминает, что текущее развитие AI — всего лишь следствие закона Мура.


Репост из: Caplag | Платформа CTF
❤️ Новое CTF на Caplag «Сердце Сысолы»

Погрузитесь в киберпанковый Сыктывкар - город уязвимостей, шифров и загадок, где важны знания кода, логика и командная работа.

Собирайте команду и участвуйте в новом CTF-турнире, который пройдёт в рамках цифрового фестиваля GAME-IT. Пройдите онлайн-отбор и получите шанс выйти в очный финал 🔥

Формат: командный
Регистрация: до 7 августа, 22:00
Онлайн-этап: 8 августа, с 10:00 до 22:00
Очный финал: 11 сентября в Сыктывкаре


Регистрируйте команду по ссылке:
https://caplag.ru/competitions/the-heart-of-sysola

Условия и порядок проведения представлены в Регламенте соревнований и Положении фестиваля.

❗️Важно: теперь не нужно создавать команду заново для каждого CTF. Соберите состав в разделе "Команды" своего профиля и регистрируйтесь на события в пару кликов.

Проведём GAME-IT вместе, в мире кода, логики и честной игры!
Увидимся на старте 🏁


По мотивам вчерашнего обсуждения в Кипящем подумал, что нужно структурировать мою собственную позицию по одному вопросу, дистанцируясь от объекта обсуждения, он тут не так важен.

Значит, вопрос: нужно ли студентов IT специальностей в ВУЗах обучать максимально фундаментальному знанию (общая физика, вышмат...) или больше внимания нужно обращать на технические предметы (основы устройства компьютера, программирование, сети and so on). Для меня лично ответ очевиден, но давайте разберемся.

Самый частый тип аргументов, который я слышу в защиту фундаментального образования: "ИИ и нейроморфные системы без энергетического переноса, протонных помп, электронного газа, туннелирования, зонирования, жидких и органических полупроводников, и тд. - невозможны". То есть человек говорит, что нужно фундаментальное физическое и даже химическое образование, чтобы действительно понимать как работает ИИ.

Ещё один аргумент: "айтишные предметы — это для кодеров, а фундаментальные предметы для действительно думающих и квалифицированных специалистов". Слово "кодеры" конечно же используется в негативной коннотации.

Господа, которые отстаивают такие аргументы, я понимаю ваше стремление к настоящим серьезным знаниям, но давайте посмотрим на предмет более реалистично. Наша жизнь не бесконечна. Более того, специалист не может до 40 лет изучать полный стек технологий от высокоуровневых языков программирования до химического состава полупроводников, чтобы когда-нибудь (а может и никогда) начать зарабатывать деньги.

Компьютер — это уже сама по себе очень сложная штука. Внутри него каждую микросекунду происходит огромное количество процессов от работы планировщика в ядре OS до speculative execution в самом CPU. Чтобы полностью изучить сам компьютер на софтварном уровне и немножко заглянуть в хардварный понадобится уже сильно больше 10 лет. Причем эти знания можно расширять бесконечно, потому что даже целой жизни не хватит на изучение всех тонкостей протоколов от USB до QUIC, особенностей работы Intel ME и гипервизоров. А список этот можно расширять бесконечно.

Так не лучше ли сконцентрироваться на изучении главной области знаний специалистов, которой они будут заниматься долгое время после выпуска (если не всю жизнь) и которая будет приносить им хлеб? Да, наверное прекрасно знать принципы устройства протонных помп и электронного газа (я, если честно, не знаю что это такое), но на мой взгляд для всех IT-специалистов куда важнее понимать что происходит с устройством, с которым они связали свою деятельность.

Что касается аргумента про тупых формошлепов, которым лишь бы научиться программировать на Python и начать зарабывать 300к/нс, а не изучать фундаментальные знания: мне этот аргумент кажется ложной дихотомией, когда нам дают выбор между изучением фундаментальных предметов (очень повезет, если хотя бы 1 преподаватель из 10 расскажет как этот предмет соотносится с чем-то в реальной жизни) и тупым кодерством без понимания предмета, хотя очевидно, что это не все опции развития специалиста.

Как раз поэтому, при выборе между этими двумя путями я думаю, что нужно выбрать третий, когда мы обучаем студента технологиям, а не академическим предметам, при том, что в технологиях предметов для изучения и упражнений для ума, поверьте, ничуть не меньше чем в общей физике.

Показано 20 последних публикаций.