Сертификат безопасности


Гео и язык канала: Россия, Русский
Категория: Технологии


Личный взгляд на события в ИБ и около.
Внимание: специфический юмор, впечатлительным лучше не подписываться. Контент создан с использованием искусственного интеллекта.
Для связи с админом пишите в личные сообщения канала (кнопка слева внизу).

Связанные каналы  |  Похожие каналы

Гео и язык канала
Россия, Русский
Категория
Технологии
Статистика
Фильтр публикаций


Что-то нехорошее происходит с сетью NITEC.


На работе выдали Macbook Pro 📱, но я решил его поменять на Lenovo - не люблю OS X, слишком непривычно. Windows LTSC - наше всё.

366 0 6 22 30

Вот так выглядит избирательный бюллетень. Интересно то, что есть пункт "Против всех" - вроде его раньше не было, или мне кажется?


Очень понравилось нововведение - трафарет, который не позволяет избирателю увидеть чужие персональные данные. Этакое физическое средство защиты информации, защищающее от утечек персональных данных (DLP).


Главный редактор канала Сертификат безопасности 🛃 (https://t.me/qcakz) проголосовал на выборах в Курултай.

493 0 1 51 15

Репост из: Order of Six Angles
Большой тест локальный моделей на задачах реверса! Новое видео! 🎉

https://youtu.be/Kx1ijm7g0-8

Друзья! Я записал очередное (второе) видео для YouTube, как и обещал, в котором показал работу локальных моделей при анализе сложного образца вредоносного ПО. Прогнал 11 моделей через один и тот же образец (полнофункциональный Rust RAT с C2, stealer, persist, inject и десятком модулей). Оценка по чеклисту на 32 технических критерия и честная оценка того, что модель нашла в отчёте, а что выдумала или пропустила. Образец намеренно тяжёлый: большой диспетчер команд, WinHTTP beacon, DPAPI/BCrypt для браузеров, реестр, SCM, SOCKS5, clipper, ransomware-модуль и много Rust-runtime шума, который легко спутать с вредоносной логикой.

Бонусом в видео показана моя HomeLab, описаны проекты, которые на ней крутятся и железо. Также описана работа с LLVM IR, лифтингу функций и как мой custom malware analysis harness работает с тяжелыми функциями!

Так ли хорош Qwen3.8-27B? 😱

Список моделей, которые тестировались:
Anthropic: Claude Sonnet 5 — API (OpenRouter)
GLM-4.7-Flash-NVFP4 — NVFP4 (vLLM)
Ornith-1.5-35B-A3B-NVFP4 — NVFP4 (vLLM)
Qwen3.6-35B-A3B-NVFP4 — NVFP4 (vLLM)
Qwen3.6-35B-A3B-Claude-Opus-Distilled-NVFP4 — NVFP4 (vLLM)
Qwen3.8-27B-NVFP4 — NVFP4 (vLLM)
Qwen3.8-27B-Uncensored-Cyber — GGUF Q4_K_M (llama.cpp)
Muse-Glimmer-30B-NVFP4 — NVFP4 (vLLM)
NVIDIA-Nemotron-3.5-Lightning-30B-A3B-NVFP4 — NVFP4 (vLLM)
Qwen3.6-27B-MTP-GGUF — GGUF Q4_K_XL (llama.cpp)
Ternary-Bonsai-27B-Q2_0 — GGUF Q2_0 (llama.cpp)

Чеклисты и отчеты каждой модели (https://www.orderofsixangles.com/hard-sample/index.html)
Malware Analysis harness (https://github.com/thatskriptkid/re-harness)

Таймкоды имеются! ❤️


Репост из: Telecom Innovation
Наблюдается изменение характера DDoS-атак. Во-первых, существенно растёт объем атак, в июле зафиксировали и отразили одну из крупнейших атак типа UDP Flood, пиковая интенсивность превысила 300 Гбит/с. Во-вторых, всё больше заражённых локальных устройств, участвующих в атаках. Системы защиты и ответственные подразделения хорошо отработали.


Репост из: CSIRT Central Asia
🔴 SilkParasite: новая China-nexus APT-кампания в Центральной Азии

Bitdefender Labs опубликовали исследование SilkParasite — кибершпионской операции, нацеленной на государственные организации Центральной Азии. Исследователи с средней степенью уверенности связывают активность с китайской APT-экосистемой.

Самое интересное — не просто количество найденного malware, а качество и архитектура инструментария:

• обнаружено 7 семейств RAT, из которых 5 ранее не документировались: DriveSilkRAT, CookiETagRAT, NomadRAT, GoginRAT и NodeEdgeRAT;
• основной упор — на модульную архитектуру: дополнительные возможности загружаются по требованию и выполняются непосредственно в памяти;
• активно используется DLL sideloading с легитимными подписанными приложениями — среди host-процессов фигурировали Calibre, ABBYY FineReader, Quick Heal, Windows Defender и Mp3tag;

• особенно интересен DriveSilkRAT: вместо собственного C2 он использует Google Drive. Жертва получает команды из общей папки, выполняет их через in-memory .NET plugins и отправляет результаты обратно. Для сетевого мониторинга это выглядит как обычный Google Drive-трафик;
• первоначальное проникновение происходило через spear-phishing с вредоносными Office-документами. В некоторых случаях документы помещались в защищённые паролем RAR-архивы, а пароль отправлялся в теле письма;
• приманки были адаптированы под конкретные страны и государственные структуры — исследователи нашли документы, имитирующие материалы министерств Узбекистана, Туркменистана, Кыргызстана, Таджикистана и Казахстана.

Есть и интересный момент с AI. Bitdefender обнаружили признаки AI-assisted development в нескольких компонентах. Например, в GoginRAT остались тестовые функции и очевидный placeholder AES-ключ 0123456789abcdef, а NodeEdgeRAT содержит конфигурацию с change_this_key. При этом сами исследователи подчёркивают: это не «AI-generated malware» — основная архитектура выглядит как результат работы профессиональных разработчиков, использовавших AI как вспомогательный инструмент.
Отдельно примечательно, что два phishing lure'а тоже были созданы с помощью AI — поддельная платформа регионального энергетического сотрудничества и реклама GPU cloud computing.

Почему исследование интересно: SilkParasite показывает современный подход к APT-инструментарию — не огромный универсальный RAT, а небольшой initial implant + набор модулей + trusted services + минимальный сетевой footprint.
И ещё один важный момент: Bitdefender связывает SilkParasite с ранее наблюдавшейся активностью FamousSparrow через семейство BloodAlchemy/ShadowPad/Deed RAT. Это хорошо демонстрирует, как инструменты и техники могут циркулировать внутри более широкой China-nexus APT-экосистемы.

Полное исследование Bitdefender: SilkParasite — Tracking a China-Nexus APT Across Central Asia


В Казахстане 🇰🇿 ограничен доступ к сайту популярной программы с кодеками для видео- и аудиофайлов K-Lite Codec Pack (https://www.codecguide.com).

Доказательство:
https://ping-admin.com/free_test/result/17871394747get7n2kmlic63sgu56ij.html

721 0 2 14 10

Репост из: Out of Path | ИБ, ИТ & Телеком
Почему в Казахстане нет спроса на форензику, Threat Hunting и реверс-инжиниринг?
 
На одном из недавних совещаний снова поднялся характерный вопрос: почему на локальном рынке РК услуги уровня L3+ (глубокие расследования, проактивный Threat Hunting, исследование вредоносного кода, реверс-инжиниринг) остаются практически невостребованными?
 
Со стороны кажется, что бизнесу просто «не нужно». Но если вспомнить суровую экономику коммерческого SOC, о которой описано в прошлом посте — рост цен на оборудование, жесткую необходимость дублирования N+1 и работу на грани себестоимости — становится очевидно: отсутствие спроса на L3+ является прямое следствием этой зажатой экономики.
 
Как работает этот замкнутый круг:
 
·      Пытаясь сэкономить, бизнес покупает только базовую гигиену — мониторинг и алерты L1. Проактивный Threat Hunting и глубокий анализ (RCA) считаются роскошью до первого взлома.
·      Из-за минимальных чеков и срезанной маржи сервисные провайдеры не могут платить редким L3-специалистам (Incident Response, реверс). Сильные кадры уходят в финтех, к вендорам или за рубеж.
·      Без прибыли от базовых услуг у SOC нет ресурсов инвестировать в Threat Intelligence, лаборатории и обучение. В итоге отсутствие экспертизы замыкает круг, не позволяя провайдерам вырасти из дешевого сервиса.
 
Поэтому возникает системный парадокс, что заказчики не формируют спрос на L3+, потому что не видят зрелых и доступных локальных предложений. А сервисные компании не строят эту практику, так как экономика базового SOC не оставляет денег на R&D, а гарантий окупаемости рынок не дает.
 
В итоге возникает риск потерять слой глубокой экспертизы. Соответственно, когда компания сталкивается с действительно сложной, целевой атакой, выясняется жестокий факт: выявлять незаметные угрозы и расследовать инцидент внутри просто некому, а привлекать внешних экспертов придется за совершенно другие деньги.

689 0 6 31 11



Опять с eGov проблемы.. 😤


Репост из: Out of Path | ИБ, ИТ & Телеком
Коммерческий SOC: сверхприбыль на ровном месте или суровая экономика?
 
В казахстанском ИБ-сообществе до сих пор бытует мнение, что коммерческий SOC – это услуга с аномально высокой маржинальностью: «Подключили выборочно источники к SIEM, настроили стандартные корреляции – и выставляете миллионные счета».
Снаружи сервис действительно выглядит как обычная SaaS-подписка с огромной наценкой. Но давайте разберём суровую математику таких услуг 📊👇

1️⃣ Фонд оплаты труда (ФОТ)
Обеспечить честный режим 24/7/365 – это не просто нанять двух человек. Требуется сменная ротация минимум из 5–6 аналитиков L1, плюс узкопрофильные эксперты L2/L3, инженеры внедрения и системные администраторы.
В условиях дефицита кадров в РК среднерыночная зарплата квалифицированного ИБ-инженера варьируется от 800 000 до 1 500 000 ₸ на руки.
Содержание минимального штата (7–8 человек) обходится компании приблизительно в 70–90 млн ₸ в год только по статье ФОТ (с учётом налоговых отчислений).

2️⃣ Специализированный софт и инфраструктура Лицензирование коммерческих SIEM, IRP/SOAR, платформ Threat Intelligence и Sandbox исчисляется сотнями тысяч долларов. К этому добавляются расходы на ЦОДы и их резервирование в формате N+1, обеспечение каналов связи (Интернет и ЕТС ГО), соответствие регуляторным требованиям и содержание офиса для команды.

3️⃣ Onboarding, который никто не оплачивает
Ни один коммерческий SOC не работает «из коробки». Первые несколько месяцев команда прорабатывает архитектуру клиента, снижает информационный шум и верстает индивидуальные use-кейсы. В этот период сервисный провайдер фактически работает в убыток.

4️⃣ Постоянный ресерч киберугроз Киберугрозы эволюционируют ежедневно. Разработка новых правил детектирования и сценариев реагирования – это непрерывный процесс, требующий отдельного ресурса R&D-аналитиков.
 
Что в итоге?
По международным оценкам, содержание собственного SOC стартует как минимум от $250K–300K ежегодно. Для большинства компаний вне сферы финтеха, крупного ритейла и телекома инхаус-модель экономически нецелесообразна.
Рынок РК постепенно трансформируется: заказчики переходят от оценки поверхностной стоимости контракта к расчёту совокупной стоимости владения и начинают осознавать, что услуги SOC нужны не «для галочки» и закрытия регуляторных требований, а для реальной защиты.

В суровых реалиях коммерческий SOC – это высокорисковый сервисный бизнес с длинным циклом окупаемости. И дискуссия о ценообразовании обычно исчерпывает себя в момент, когда компания впервые пробует самостоятельно собрать, обучить и удержать дежурную смену 24/7.
Как вы оцениваете текущий уровень цен на услуги MSSP/SOC в Казахстане – сбалансированный или перегретый? Буду рад обсудить в комментариях.


Репост из: BELYAEV_SECURITY
Друзья, у меня для вас новости 🔥


🛡️ Belyaev Response - браузерное расширение для SOC-аналитиков, которое работает прямо в интерфейсе SIEM и помогает быстрее расследовать инциденты.

Извлекает IOC, сопоставляет события с MITRE ATT&CK, предлагает плейбуки и DFIR-рекомендации, обогащает данные Threat Intelligence и формирует черновики заключений.

Поддерживает MaxPatrol SIEM, RuSIEM, BI.ZONE и другие веб-SIEM через настраиваемые адаптеры.

LLM используется только по действию аналитика, предусмотрены обезличивание данных и возможность работы с локальной моделью через GigaChat, Ollama и ряд других LLM.

Это не замена эксперта, а «второй мозг» SOC: меньше переключений между вкладками, больше контекста для решения.

А еще там появился модуль соревновательной геймификации 🎮



🔗 Поделитесь с коллегами для теста ссылкой на GitHub: https://github.com/Belyaev-da/Belyaev-Response


За обратную связь и рекомендации насыпаю годовыми лицензиями для полного функционала 🔥


Шутка про Rich Text Editor и Telegram Premium 📱 в оригинале и в переводе на казахский и русский.

https://telegram.org/blog/communities-editor-invisible-messages/kk


Не могу войти в eGov.. А у вас получается?


Как вам новый логотип? 😃

883 0 0 35 101

🙄


Репост из: Out of Path | ИБ, ИТ & Телеком
Всем привет! Решил создать личный канал в Telegram!

Добро пожаловать!

Идейный вдохновитель и человек, который чаще всех спрашивал, когда я уже его создам — Аскар @rockyou. Аскар, держи! 😉


Репост из: CSIRT Central Asia
Shadowserver 12.08.2026 выпустил критический Special Report по IoT-ботнету Dysphoria - зафиксировано ~296 000 скомпрометированных устройств по всему миру. Ботнет нацелен на IoT-устройства, основная функция - DDoS, недавно добавлен функционал резидент-прокси (трафик-релей).

Что известно о ботнете

- Цели: роутеры, шлюзы, IP-камеры (Linux/embedded).
- Заражение: брутфорс слабых Telnet/SSH-кредов + набор известных RCE-уязвимостей (старые и свежие).
- C2: блокчейн-резолвинг через Ethereum ENS и Solana SNS; реальные адреса C2 спрятаны за релеями на самих заражённых устройствах (до 155 портов роутера задействуются как прокси).
- Генеалогия: вырос из JackSkid и fbot (после их зачистки), не очередной клон Mirai.

В странах Центральной Азии зафиксировано большое количество зараженных хостов.

Показано 20 последних публикаций.