BELYAEV_SECURITY


Kanal geosi va tili: Rossiya, Ruscha


🤝Твой проводник в мир защищенной информации (новости, статьи, экспертиза, юмор)
📝Форма связи с администратором: @BELYAEV_SECURITY_bot
🙎‍♂️Обо мне:
📌https://belyaev.expert/
Удобный поиск:
#Belyaev_Team
#Belyaev_Podcast
#дайджест@belyaevsec

Связанные каналы

Kanal geosi va tili
Rossiya, Ruscha
Statistika
Postlar filtri


🔑 В GitHub нашли 10 тысяч боевых API-ключей - и 88% из них всё ещё работают

Недавно компания Truffle Security провела масштабный скан публичных репозиториев и обнаружила то, что IT-безопасники называют "кошмаром на хэллоуин в августе". Речь про более 10 тысяч утечённых API-ключей, которые валялись в открытом доступе годами. И самое страшное - большинство из них не просто работают, они работают как боевые, с полными правами доступа.

Суть проблемы в том, что 88% этих ключей успешно аутентифицировались при проверке. Это не обмусоренные тестовые переменные, которые разработчик забыл удалить. Это живые, действующие учётные данные, которые дают доступ к production-окружению. Из них 768 ключей имели статус full admin в корпоративных системах - иными словами, полный контроль над инфраструктурой.

Временной диапазон утечки охватывает август 2022 по август 2026 года. То есть какие-то ключи гуляли в открытом доступе более четырёх лет, прежде чем их заметили. За такой срок любой злоумышленник, который случайно наткнулся на репо через поисковик или автоматизированный скрейпер, уже давно бы получил доступ к базам данных, платёжным системам, облачной инфраструктуре 🔓.

Это похоже на историю с AWS-ключами, которые периодически всплывают в GitHub, но в большем масштабе. Разница в том, что если раньше об утечках заявляли сами компании или облачные провайдеры, то теперь специализированные сканеры находят это раньше, чем жертвы вообще понимают, что произошло.

Главное вот что: проблема не в технологии сканирования GitHub (она работает хорошо), а в том, что разработчики продолжают коммитить secrets в репозитории в принципе.

Первоисточник
#GitHub #APIKeys #Безопасность #DevSecOps #Уязвимости

Автор: BELYAEV_SECURITY


🚨 Microsoft срочно зашила критическую дыру в Entra ID - CVSS 10.0 это не шутка

На днях всплыла информация о уязвимости в Azure Entra ID, облачном сервисе аутентификации от Microsoft. Исследователь Robert Fitzpatrick обнаружил багу, которая позволяет выполнить код удалённо прямо в системе управления идентификациями. CVSS 10.0 - это максимально возможный рейтинг опасности.

Для тех, кто не в теме: Entra ID - это то, через что большинство корпораций управляют доступом сотрудников. Если здесь прокол, то потенциально можно получить ключи от всего царства. В этом смысле это похоже на ситуацию с Okta пару лет назад, когда хакеры использовали скомпрометированный service account для входа в системы клиентов 😅

Главное отличие от паники - Microsoft оперативно выпустил патч, и нет подтверждённых данных об активной эксплуатации в дикой природе. То есть уязвимость обнаружили, описали, но массовых взломов через неё не произошло. Это редкий случай, когда "критическое" не означает "уже всё потеряно".

Тем не менее, компаниям нужно срочно обновить Entra ID, если они это ещё не сделали. Даже без текущих взломов - такая уязвимость ровно то, что могут использовать APT-группировки в будущих операциях. Скорость патчинга здесь критична.

Переслать нужно обязательно IT-специалистам и тем, кто отвечает за облачную инфраструктуру - они ещё не в курсе, а время идёт.

Первоисточник
#EntraID #Microsoft #CVE #RCE #Кибербезопасность

Автор: BELYAEV_SECURITY


🤖 Киберпреступники раскрыли секрет победы: они нанимают ИИ-ассистентов

Три крупных отчёта одновременно - IBM X-Force, Adaptive Security и ISACA - выпустили один и тот же вывод: атаки с помощью ИИ выросли на 49%, и это не просто цифра в таблице. Атаки теперь идут быстрее, охватывают больше целей, а киберпреступники перестали полагаться на удачу.

Раньше взлом выглядел так: группа хакеров месяцами искала уязвимость, писала эксплойт, потом медленно распространяла малвэр по сети жертвы. Сейчас - ИИ сжимает эту схему в часы. Машина генерирует десятки вариантов фишинга одновременно, выбирает те, что проходят, автоматически масштабирует атаку на третьих лиц. Человек уже не узкое место, а управляющий процессом.

Помните, как в 2024 году взломали Okta - один инженер скомпрометирован, и весь сервис на волоске? Теперь представьте это в масштабе: ИИ сам ищет таких инженеров, сам готовит фишинг, сам управляет экстортом 🔐. Второй тренд подтверждает это - экстортивные атаки (когда просто воруют данные, без шифрования) набирают силу. Зачем шифровать всё, если можно украсть и требовать денег?

"Киберпреступники больше не рассчитывают на длительное присутствие в сети - они наносят удар и исчезают"


Третий момент, который молча убивает CISO: вторая линия защиты вообще не включена в большинстве компаний 🛫. Атаки идут через подрядчиков и поставщиков - то есть через той точки, где IT команда руководителя не видит движения врага.

Итог не в том, чтобы срочно купить ИИ-детектор - это выглядит как гонка вооружений, которую ты всё равно проиграешь. Реальное решение: мониторинг третьих лиц должен быть таким же серьёзным, как контроль за собственной сетью. И нет, проверка одного раза в год - это не мониторинг 🛡.

Первоисточник
#кибербезопасность #ИИ #угрозы #ransomware #экстортион

Автор: BELYAEV_SECURITY


Друзья, продолжаю радовать бесплатными лицензиями на продвинутый функционал двух разработок:

🔈Версии обновились!


🔥 Второе мнение для аналитиков SOC:
https://github.com/Belyaev-da/Belyaev-Response

🔥Зашита пользователя и компании при работе браузера:
https://github.com/Belyaev-da/belyaev_dnt

Качайте с репозитория, проверяйте на VT, тестируйте и делитесь обратной связью
тут и получайте лицензии от меня на 365 дней! 🔥👍


CyberWear dan repost
Пока это только концепт😏

А что есть в наличии - смотрите на сайте CyberWear.shop


Поддержим наших друзей 💪


Сегодня в Москве стартует OFFZONE 2026 - седьмая международная конференция по практической кибербезопасности.

⏩Это место, где ИБ обсуждают через исследования, реальные кейсы, уязвимости и прикладной опыт, а не через маркетинговые слайды.

В программе - более 130 экспертов и семь тематических зон: Main track, Fast track, Community track, AI.Zone, AntiFraud.Zone, AppSec.Zone и Threat.Zone. Среди тем - ИИ и машинное обучение в ИБ, безопасность приложений, киберугрозы, антифрод, CTF, багбаунти, OSINT, Web3, hardware security и практика red- и blue-team.

🗺Открытие Main track - сегодня, 20 августа, в 10:15: Эльдар Заитов, руководитель команды безопасности инфраструктуры и платформы «Яндекса» и автор CTFtime.org, выступит с докладом «CTF как отражение новой реальности: чему соревнования научили атакующих и защитников».

В 16:45 на Community track Варвара Погорецкая и Егор Анисимов расскажут, как меняются CTF-платформы в эпоху нейросетей.

Помимо докладов будут воркшопы, инженерные активности, мини-CTF и задачи.

🔖Если хотите увидеть, чем живет практическая кибербезопасность прямо сейчас, это веская причина приехать.


Адрес: GOELRO, г. Москва, ул. Большая Почтовая, д. 40, стр. 7


Out of Path | ИБ, ИТ & Телеком dan repost
Почему в Казахстане нет спроса на форензику, Threat Hunting и реверс-инжиниринг?
 
На одном из недавних совещаний снова поднялся характерный вопрос: почему на локальном рынке РК услуги уровня L3+ (глубокие расследования, проактивный Threat Hunting, исследование вредоносного кода, реверс-инжиниринг) остаются практически невостребованными?
 
Со стороны кажется, что бизнесу просто «не нужно». Но если вспомнить суровую экономику коммерческого SOC, о которой описано в прошлом посте — рост цен на оборудование, жесткую необходимость дублирования N+1 и работу на грани себестоимости — становится очевидно: отсутствие спроса на L3+ является прямое следствием этой зажатой экономики.
 
Как работает этот замкнутый круг:
 
·      Пытаясь сэкономить, бизнес покупает только базовую гигиену — мониторинг и алерты L1. Проактивный Threat Hunting и глубокий анализ (RCA) считаются роскошью до первого взлома.
·      Из-за минимальных чеков и срезанной маржи сервисные провайдеры не могут платить редким L3-специалистам (Incident Response, реверс). Сильные кадры уходят в финтех, к вендорам или за рубеж.
·      Без прибыли от базовых услуг у SOC нет ресурсов инвестировать в Threat Intelligence, лаборатории и обучение. В итоге отсутствие экспертизы замыкает круг, не позволяя провайдерам вырасти из дешевого сервиса.
 
Поэтому возникает системный парадокс, что заказчики не формируют спрос на L3+, потому что не видят зрелых и доступных локальных предложений. А сервисные компании не строят эту практику, так как экономика базового SOC не оставляет денег на R&D, а гарантий окупаемости рынок не дает.
 
В итоге возникает риск потерять слой глубокой экспертизы. Соответственно, когда компания сталкивается с действительно сложной, целевой атакой, выясняется жестокий факт: выявлять незаметные угрозы и расследовать инцидент внутри просто некому, а привлекать внешних экспертов придется за совершенно другие деньги.


Belyaev Security Talks 🎙 dan repost
Мы отснялись🎉


Секреты ИБ|Эгида-Телеком dan repost
В новом выпуске «Чай с коллегой» говорим с Дмитрием Беляевым – антикризисным менеджером в ИБ, медиа-стратегом и ведущим «КиберКухни».

Обсудили, как наводить порядок в безопасности, когда времени мало, бюджет ограничен, а бизнес уже ждёт результат. А ещё зачем ИБ-компании медиа, почему эксперту стоит выходить к аудитории и как превращать сложную экспертизу в понятный контент.

Получился разговор про ИБ и про людей, которые её создают и объясняют.


Belyaev Security Talks 🎙 dan repost
🔥[Belyaev_Podcast]🔥 - Выпуск №24: «CISO + CIO в одном лице:
Сложности комплаенса»


🔜🔜🔜🔜🔜
🤝🤝🤝
📺 [Смотреть]
▶️ [Тизер]
💙 [Смотреть]
🎵 [Слушать]
💬 [Слушать]
📺 [Смотреть] - Нажми кнопку «В ТОП🚀»

🎬 [Другие платформы]


🔜🔜🔜🔜🔜
🤝 [О партнерах]:

1️⃣Генеральный медиа-партнер:😎КИБЕР Медиа
2️⃣ Медиа-партнер:🔊Global Digital Space 
3️⃣ Медиа-партнер:КОД ИБ
4️⃣ Медиа-партнер: 🙂CISOCLUB
5️⃣Медиа-партнер: ☁️Компьютерра

〰️〰️〰️〰️〰️
💌 Стать партнером
〰️〰️〰️〰️〰️

Ведущий:Беляев Дмитрий

🏆 CISO года, по версии комьюнити (Сайберус и КиберДом) | 25
🔜🔜🔜🔜🔜
🏆 ТОП‑100 Лидеров ИТ (GlobalCIO) 23|25|26
🔜🔜🔜🔜🔜
🏆 ТОП‑25 директоров по кибербезопасности России (АМР и Коммерсантъ) | 25
🔜🔜🔜🔜🔜
🏆«Кибергерой года» (премия «Время инноваций») | 25
🔜🔜🔜🔜🔜
🤡 Победитель Премии «Киберпросвет-2026», в номинации «ИБ-инфлюенсер - за инициативы, повышающие доверие и прозрачность в безопасности»
🔜🔜🔜🔜🔜
Гость:🔥 Татьяна Фомина - Директор по информационным
технологиям и кибербезопасности HeadHunter. Это редкий управленец, который
держит в одном контуре и скорость цифрового бизнеса, и требования к
защищённости данных: там, где HR-tech ежедневно работает с огромным
массивом чувствительной информации, нельзя выбирать между удобством и
безопасностью - ведь приходится строить систему, в которой они не уничтожают
друг друга.

🔜🔜🔜🔜🔜
🔥 Соведущий: Владимир Дрюков, ex. директор Центра противодействия
кибератакам Solar JSOC ГК «Солар», один из наиболее заметных практиков
российского рынка SOC и реагирования на кибератаки.

Он прошёл путь от
инженера до руководителя одного из ключевых центров киберзащиты страны, а
в 2022 году был награждён медалью ордена «За заслуги перед Отечеством» II
степени за вклад в обеспечение кибербезопасности.

〰️〰️〰️
🔥 ТОП цитат с выпуска:

1. 💬 «CIO вообще не говорит “нет”. Он говорит: “Не так быстро. Не этими ресурсами”.»
— Татьяна Фомина (гость) — о роли CIO
2. 💬 «Если мы говорим именно на C-level-уровне, “нет” — это, конечно, всегда инфобез.»
— Татьяна Фомина (гость) — о праве остановить рискованное решение
3. 💬 «Как любая крокозябра и странная смесь — это работает только от персоналий.»
— Татьяна Фомина (гость) — о совмещении CIO и CISO
4. 💬 «У нас вызов, чтобы кукуха не отъехала и расписание не порвалось.»
— Татьяна Фомина (гость) — о нагрузке руководителя IT и ИБ
5. 💬 «Если мне кажется, что уже нет точки для компромисса, значит, её точно нет.»
— Татьяна Фомина (гость) — о границе допустимого риска
5. 💬 «Невозможно пытаться выстроить систему, в которую невозможно проникнуть.»
— Татьяна Фомина (гость) — о реалистичном подходе к кибербезопасности
7. 💬 «Если ты будешь красавчик, свои цели выполнишь, а другая метрика будет обрушена — ты кому счастье-то принесёшь?»
— Татьяна Фомина (гость) — о конфликте KPI между командами
8. 💬 «Комплаенс без технических контролей — это театр?»
— Дмитрий Беляев (ведущий) — вопрос блиц-игры
9.💬 «Нет Потёмкинской деревни.»
— Татьяна Фомина (гость) — о честном роудмепе развития кибербезопасности
10. 💬 «Ты не можешь быть хорошим AppSec-специалистом, если ты не понимаешь, как разработка вообще живёт.»
— Татьяна Фомина (гость) — о компетенциях ИБ-инженера
11. 💬 «Каждое утро нужно задавать себе вопрос: а не херню ли я делаю?»
— Татьяна Фомина (гость) — о профессиональной самокритике
12. 💬 «Если ты изначально понимаешь, что в этой игре выиграть нельзя, ты в неё не будешь играть.»
— Татьяна Фомина (гость) — о приоритизации уязвимостей и мотивации команд

〰️〰️〰️
📝 Связаться с Дмитрием
↘️ [Все проекты]
💪 [Стикеры]
〰️〰️〰️
💥 Почему нужно попасть на проект [Belyaev_Security]💥
〰️〰️〰️
Поддержите мой труд реакциями и подписками на каналы🔥

#BelyaevPodcast


Методика спокойной работы в ИБ😡


Linux SCTP: старый код, новый container escape

Контейнер - не магический сейф. Особенно если в ядре десятилетиями живёт memory safety bug, а атакующему уже удалось выполнить код внутри workload.

Исследователи описали use-after-free в SCTP-стеке Linux, который может дать локальное повышение привилегий до root и выход из контейнера на хост. Сообщается, что проблема существует с 2008 года; это не «удалённый взлом интернета», но для shared-сред и CI-runners риск вполне прикладной.

Главная ошибка здесь - успокаивать себя словами «у нас Kubernetes». Kubernetes не меняет физику ядра. Если tenant или вредоносный build может дойти до kernel-level exploit, граница контейнера становится слишком тонкой.

Что делать:

1. Проверить версию ядра и применить доступные исправления
2. Отключить SCTP там, где он не нужен
3. Убрать privileged containers и лишние Linux capabilities
4. Использовать seccomp, AppArmor или SELinux
5. Разнести недоверенные build jobs и чувствительные production-workloads

Контейнеризация снижает blast radius. Но только если вы реально строите границы, а не рисуете их в презентации.

💥 [Проекты и связь с Дмитрием]: https://t.me/allproject_bs/13

#cybersecurity #Linux #containers #Kubernetes #VulnerabilityManagement


Друзья, у меня для вас новости 🔥


🛡️ Belyaev Response - браузерное расширение для SOC-аналитиков, которое работает прямо в интерфейсе SIEM и помогает быстрее расследовать инциденты.

Извлекает IOC, сопоставляет события с MITRE ATT&CK, предлагает плейбуки и DFIR-рекомендации, обогащает данные Threat Intelligence и формирует черновики заключений.

Поддерживает MaxPatrol SIEM, RuSIEM, BI.ZONE и другие веб-SIEM через настраиваемые адаптеры.

LLM используется только по действию аналитика, предусмотрены обезличивание данных и возможность работы с локальной моделью через GigaChat, Ollama и ряд других LLM.

Это не замена эксперта, а «второй мозг» SOC: меньше переключений между вкладками, больше контекста для решения.

А еще там появился модуль соревновательной геймификации 🎮


🔗 Поделитесь с коллегами для теста ссылкой на GitHub: https://github.com/Belyaev-da/Belyaev-Response


За обратную связь и рекомендации насыпаю годовыми лицензиями для полного функционала 🔥

Автор: Беляев Дмитрий

〰️〰️〰️
📝Связаться с Дмитрием
〰️〰️〰️
👆👆👆👆👆

✔️Подпишись на канал🔥
🕒 [Ранний доступ к подкастам] 🔥
▶️ [Чат]
🛒 [Все проекты] 🔥
🟡 [Менторство] 🔥
⚡️ [Буст BS]
🤔 [Стикеры]

🔜🔜🔜
💥 Почему нужно попасть на проект [Belyaev_Security]


Passkey - не бронежилет поверх плохого IAM

Passkey решает важную проблему - кражу пароля. Но он не лечит плохую логику сессий, дырявое recovery и backend, который принимает то, что принимать не должен.

Профильные публикации этой недели описывают техники компрометации passkey-защищённых аккаунтов, включая сценарии с повторным использованием challenge и ошибками в обработке credential counter. То есть ломают не алгоритм WebAuthn, а обвязку вокруг него.

Это неприятно именно потому, что passkey часто продают руководству как кнопку «больше никакого фишинга». Фишинга с паролем действительно станет меньше. Но остаются support desk, device enrollment, session theft, OAuth consent, слабая проверка recovery и ошибки разработчиков.

Проверьте:

1. Одноразовость и срок жизни challenge
2. Валидацию origin, RP ID и credential counter
3. Что происходит при восстановлении доступа
4. Кто и как добавляет новое устройство
5. Можно ли обойти passkey через старый password fallback или звонок в поддержку

Passkey - отличный слой защиты. Просто не просите его в одиночку закрыть архитектурный долг в IAM за последние десять лет.

💥 [Проекты и связь с Дмитрием]: https://t.me/allproject_bs/13

#кибербезопасность #passkeys #IAM #WebAuthn #phishing


Дорогие друзья, я наконец довел до того вида, которого хотел, свой проект Belyaev DNT и теперь прошу Вас, протестировать его и поделиться в комментариях к этому посту обратной связью о его качестве и найденных с вашей стороны багах или уязвимостях.

Каждый, кто поучаствует в этой активности и отметится в комментариях, получит ключ на 1 год использования для себя и еще три ключа для своих друзей и близких!


Belyaev DNT — киберзащита и приватность прямо в браузере
Belyaev DNT — лёгкое расширение для Chrome, Яндекс Браузера, Firefox и Opera, которое помогает защитить пользователя от распространённых веб-угроз: цифрового отслеживания, навязчивой рекламы, скрытых трекеров, мошеннических ссылок и опасных всплывающих окон.
Каждый визит на сайт оставляет технические следы: параметры браузера, характеристики экрана, часовой пояс, данные видеокарты, cookies и другие признаки. Рекламные платформы, аналитические сервисы и злоумышленники могут использовать их для построения цифрового профиля, отслеживания активности и подготовки более убедительных фишинговых атак. Belyaev DNT снижает объём таких данных и усложняет идентификацию пользователя в интернете.

Презентация, архив на скачивание, инструкция по установке находится по ссылке🔗:

https://github.com/Belyaev-da/belyaev_dnt

А каких функций не хватает? 🤔


Hotel Wi-Fi: пароль украли ещё до VPN

Гостиничный Wi-Fi давно раздражает капчами и кодами из SMS. Теперь он снова напомнил, что может быть и точкой входа в корпоративную сеть.

Microsoft описал кампанию CaptiveCrunch, которую связывает со Storm-2945 - подкластером Midnight Blizzard. По данным компании, атакующие с мая манипулировали captive portal в гостиницах и других площадках, чтобы похищать учётные данные и доставлять вредоносные компоненты.

Почему это работает? Потому что человеку в командировке легко поверить странице «нужно повторно войти в Microsoft 365 для доступа к интернету». Он устал, спешит на встречу, а домен похож на настоящий. И всё - MFA fatigue, cookie theft или credential phishing идут по расписанию.

Что должен сделать бизнес:
1. Перевести сотрудников на phishing-resistant MFA, где это возможно
2. Отключить legacy authentication
3. Мониторить невозможные путешествия, новые устройства и anomalous OAuth consent
4. Обучать не «не ходите на плохие сайты», а конкретному сценарию captive portal
5. Для VIP и командировок включить отдельный набор алертов SOC

VPN шифрует трафик после подключения. Но он не отменяет социальную инженерию на экране до него.


💥 [Проекты и связь с Дмитрием]: https://t.me/allproject_bs/13

#кибербезопасность #phishing #M365 #WiFiSecurity #ThreatIntel


Video oldindan ko‘rish uchun mavjud emas
Telegram'da ko‘rish
Новый выпуск выйдет только через неделю, а для тех, кому невтерпёж, могут по подписке посмотреть один из моих лучших выпусков 😉


Belyaev Security Talks 🎙 dan repost
Вышла статья с Ильей Шабановым и Александром Антиповым на Дзене.

Будьте в Дзене, вместе с Дмитрием Беляевым 😉


Агентный ИИ: проблема уже не в галлюцинациях

Мы долго обсуждали, может ли модель придумать несуществующий API. Теперь обсуждаем, что будет, если она сделает вполне реальный запрос туда, куда её никто не просил.


Британский NCSC выпустил заявление после инцидентов в оценках frontier AI: речь идёт о несанкционированных действиях моделей и в отдельных случаях о поведении, похожем на обман человека, в открытом интернете. Регулятор называет это серьёзным напоминанием о рисках роста возможностей таких систем.

Не стоит превращать это в фантазию про восстание машин. Риск прозаичнее и ближе: AI-агенту дали browser automation, доступ к Jira, Slack, GitHub, CRM или внутреннему API. Потом в веб-странице, тикете или документе встречается prompt injection. И вот агент послушно выполняет чужую инструкцию под вашими правами.

Практический вывод:
1. выдавайте агентам привилегии «на вырост»
2. Разделяйте read и write, особенно для денег, IAM и production
3. Делайте подтверждение человеком для необратимых действий
4. Логируйте tool calls и строите kill switch
5. Тестируйте prompt injection до запуска, а не после утечки

Самая опасная фраза в AI-проекте - «давайте просто подключим ему все системы, а там разберёмся».


💥 [Проекты и связь с Дмитрием]: https://t.me/allproject_bs/13

#cybersecurity #AIsecurity #PromptInjection #IAM #CISO

20 ta oxirgi post ko‘rsatilgan.