VK, MAX, MAILRU - В С Ё (triplekill)
Сначала Компания Apple подтвердила русской службе BBC, что удалила мессенджер "Макс" из магазина приложений App Store. Пользователи начали сообщать, что не видят мессенджер в App Store вечером 3 июня. А затем был нанесён мощный удар по российским приложениям санкционным законодательством ЕС.
Магазин приложений Google Play удалил российский госмессенджер MАХ и приложение соцсети ВКонтакте. Об этом сообщила компания VK 16 июля. При этом уже установленные сервисы и приложения работают без ограничений. VK также отметила, что оба приложения доступны для установки в RuStore, Huawei AppGallery, Samsung Galaxy Store, Xiaomi GetApps и других магазинах приложений для Android. В тот же день из Google Play исчезли приложения российской соцсети "Одноклассники" и сервиса электронной почты Mail.ru. При попытке их найти появляется уведомление "Приложение недоступно".
13 июля ЕС ввел санкции против холдинга VK и входящей в его структуру компании "Коммуникационная платформа", являющейся разработчиком MАХ. Обе компании оказывают техническую поддержку подавлению гражданского общества и демократической оппозиции в России, заявил Совет ЕС. Мессенджер
указывается в обосновании санкций.
Источник: https://www.dw.com/ru/google-play-vsled-za-app-store-udalil-messendzer-max-i-vk/a-77991352
#news #eu #vk #max #mailru #banned #apple
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Сначала Компания Apple подтвердила русской службе BBC, что удалила мессенджер "Макс" из магазина приложений App Store. Пользователи начали сообщать, что не видят мессенджер в App Store вечером 3 июня. А затем был нанесён мощный удар по российским приложениям санкционным законодательством ЕС.
Магазин приложений Google Play удалил российский госмессенджер MАХ и приложение соцсети ВКонтакте. Об этом сообщила компания VK 16 июля. При этом уже установленные сервисы и приложения работают без ограничений. VK также отметила, что оба приложения доступны для установки в RuStore, Huawei AppGallery, Samsung Galaxy Store, Xiaomi GetApps и других магазинах приложений для Android. В тот же день из Google Play исчезли приложения российской соцсети "Одноклассники" и сервиса электронной почты Mail.ru. При попытке их найти появляется уведомление "Приложение недоступно".
13 июля ЕС ввел санкции против холдинга VK и входящей в его структуру компании "Коммуникационная платформа", являющейся разработчиком MАХ. Обе компании оказывают техническую поддержку подавлению гражданского общества и демократической оппозиции в России, заявил Совет ЕС. Мессенджер
обладает широкими возможностями слежки, может собирать данные о других приложениях, контролировать список контактов, определять местоположение пользователей и устанавливать автономные обновления
указывается в обосновании санкций.
Источник: https://www.dw.com/ru/google-play-vsled-za-app-store-udalil-messendzer-max-i-vk/a-77991352
#news #eu #vk #max #mailru #banned #apple
Please open Telegram to view this post
VIEW IN TELEGRAM
❤15👍9🔥5😁5😱2😍2👀2🆒2👏1
Forwarded from Hacker Lab
Впереди ещё половина лета: 46 дней, за которые можно закрыть несколько категорий и пройти пару лабораторий. Если давно собирались взяться всерьёз - сейчас удачная точка старта
Только до 31 июля: полный доступ к 600+ заданиям, про-лабораториям, курсам и райтапам со скидкой 20%
Промокод:
MIDSUMMER2026Please open Telegram to view this post
VIEW IN TELEGRAM
👍8❤4🔥1👾1
Forwarded from Hacker Lab
☝️Промокод
MIDSUMMER2026 можно применить не только к новой подписке, но и к продлению текущей. Срок прибавится к концу активного периода.👍6🔥5❤2🗿1
Content Security Policy - один из основных механизмов защиты от XSS, но некоторые директивы значительно ослабляют его эффективность.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍4🔥2
Какая директива считается одной из самых опасных при настройке CSP?
Anonymous Quiz
14%
default-sro 'self'
46%
'unsafe-inline'
19%
img-src data:
21%
object-src 'none'
🔥6❤2👍2
#вакансия #vacancy #работа #удаленка #junior #удаленнаяработа #fulltime #кибербезопасность #cybersecurity #infosec #CyberSec
✍️ Ищем: Technical Content Maker / Технический писатель (CyberSec, Сети, Антифрод)
─────────────────
🧪 О нас:
Мы — продуктовая ИТ-компания, разрабатываем решения в сфере кибербезопасности.
Сейчас мы масштабируем нашу контентную воронку. Нам нужен не просто копирайтер, который пишет тексты руками, а Content Engineer — пишущий технарь. Нам нужен Content Engineer, который с помощью наших инструментов поставит создание качественного, глубокого технического контента на поток. Обучим и предоставим алгоритмы для эффективной работы.
─────────────────
🎯 Задачи:
▪️ Анализ и ресёрч зарубежных статей конкурентов-доноров (обзоры прокси, антидетектов, уязвимостей, глубокие разборы WebRTC/DNS и принципов защиты информации).
▪️ Написание статей: рерайт, адаптация и техническое углубление англоязычных материалов с учётом фирменного стиля компании.
▪️ Практическое тестирование: проверка описываемых в статье фактов и гипотез на практике, сбор логов и скриншотов, описание собственных выводов (ИИ за вас это не сделает).
▪️ Верстка и оформление готовых материалов в Markdown для публикации на сайте.
─────────────────
⚙️ Требования:
▪️ Бэкграунд: высшее или профильное среднее специальное образование (кибербезопасность, компьютерные сети, информатика, ИС).
▪️ Понимание матчасти: знание общих принципов построения сетей и передачи информации.
▪️ Опыт написания технических статей, владение терминологией и сленгом ИБ-сферы (или огромное желание быстро в это вникнуть).
▪️ Навык работы с ИИ: вы используете нейросети на продвинутом уровне, понимаете принципы промпт-инжиниринга и чётко знаете, что ИИ может нагло врать.
▪️ Безупречно грамотная устная и письменная речь.
▪️ Портфолио: ссылки на личный блог, опубликованные статьи, GitHub или участие в олимпиадах.
─────────────────
❌ Кого мы ТОЧНО НЕ ищем:
▪️ Гуманитарных SEO-копирайтеров (из серии «напишу 10к знаков уникального водянистого текста»).
▪️ Тех, кто боится открыть консоль, работать с логами или сделать скриншоты реальных тестов.
▪️ Нейро-копипастеров, бездумно выдающих текст от ChatGPT за истину в последней инстанции.
─────────────────
🤝 Soft-skills:
▪️ Критическое мышление. Вы не верите ИИ на слово и всегда перепроверяете данные и технические факты.
▪️ Инженерная любознательность. Желание постоянно учиться и развиваться в сфере кибербезопасности.
─────────────────
💼 Условия:
▪️ Удалёнка, фуллтайм, гибкий график.
▪️ 60 –110К на руки (возможны выплаты в USDT). Готовы рассмотреть выше для опытных
▪️ Минимум бюрократии, максимум инженерной свободы
Безлимитный доступ к API топовых нейросетей, как к инструменту для исследований и автоматизации.
▪️ Отсутствие микроменеджмента и корпоративной бюрократии. Работа в команде инженеров, говорящих с вами на одном языке.
▪️ Развитие в CyberSec
▪️ Локация: РФ или РБ
─────────────────
📩 Как откликнуться:
[ЗАПОЛНИТЕ АНКЕТУ]
P.S. Будьте готовы к тому, что после успешного первого этапа мы предложим вам небольшое практическое тестовое задание.
#документирование #IT #TechWriter #техписатель #ТехническийПисатель #сети #linux #tcpip #content #контент #fulltime #git #markdown #asciidoc
✍️ Ищем: Technical Content Maker / Технический писатель (CyberSec, Сети, Антифрод)
─────────────────
🧪 О нас:
Мы — продуктовая ИТ-компания, разрабатываем решения в сфере кибербезопасности.
Сейчас мы масштабируем нашу контентную воронку. Нам нужен не просто копирайтер, который пишет тексты руками, а Content Engineer — пишущий технарь. Нам нужен Content Engineer, который с помощью наших инструментов поставит создание качественного, глубокого технического контента на поток. Обучим и предоставим алгоритмы для эффективной работы.
─────────────────
🎯 Задачи:
─────────────────
⚙️ Требования:
─────────────────
❌ Кого мы ТОЧНО НЕ ищем:
─────────────────
🤝 Soft-skills:
─────────────────
💼 Условия:
Безлимитный доступ к API топовых нейросетей, как к инструменту для исследований и автоматизации.
─────────────────
📩 Как откликнуться:
[ЗАПОЛНИТЕ АНКЕТУ]
P.S. Будьте готовы к тому, что после успешного первого этапа мы предложим вам небольшое практическое тестовое задание.
#документирование #IT #TechWriter #техписатель #ТехническийПисатель #сети #linux #tcpip #content #контент #fulltime #git #markdown #asciidoc
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9😁7🔥5👍3🗿3
CLI-инструмент для разведки облачной инфраструктуры во время проведения тестирований на проникновение, который помогает находить уязвимые места в облачной инфраструктуре. CloudFox был разработан для использования с ограниченными правами только на чтение.
Основные возможности
Инструмент помогает ответить на следующие вопросы:
Поддерживаемые платформы
Скачайте последнюю версию со страницы релизов.
Альтернативный вариант:
git clone https://github.com/BishopFox/cloudfox.git
cd ./cloudfox
go build .
./cloudfox
cloudfox aws --profile [profile-name] all-checks
cloudfox aws --profile cf-exec -v2 access-keys
rbac, которая отображает назначения ролей Azure RBAC на уровне подписки или клиента../cloudfox azure rbac --subscription AAAAAAAA-AAAA-AAAA-AAAA-AAAAAAAA
./cloudfox azure rbac --tenant 11111111-1111-1111-1111-11111111
./cloudfox gcp [command_name] -h. Они поделены на следующие категории:#AWS #tools #GCP #Azure
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7🔥4👍3
Антивирусы, EDR, фаерволы и SIEM сами по себе атаки не останавливают.
Нужен аналитик, который отличит шум от инцидента, соберёт цепочку событий и успеет среагировать до ущерба.
Профессия «Аналитик SOC» от Codeby Academy — 7,5 месяцев практического курса в Blue Team: от первого алерта до расследования уровня L2.
На курсе:
⏺️ триаж и приоритизация — логи, события, потоки
⏺️ корреляция и разбор инцидентов
⏺️ MITRE ATT&CK — как атакующий действует на самом деле
⏺️ Threat Intelligence и Threat Hunting
⏺️ Vulnerability Management
⏺️ SIEM на Wazuh — руками, не в теории
⏺️ мышление SOC-аналитика: алерт ➡️ расследование ➡️ отчёт
300 ак.ч. · 60% практики · L1➡️ L2 · итоговые экзамены
Формат: онлайн, практическая лаборатория с логами, разбор заданий с экспертом.
Отличный трек для тех, кто хочет в мониторинг и реагирование.
🎇 Можно присоединиться до 23 июля
➡️ Программа и запись
➡️ Вопросы: @CodebyAcademyBot
Нужен аналитик, который отличит шум от инцидента, соберёт цепочку событий и успеет среагировать до ущерба.
Профессия «Аналитик SOC» от Codeby Academy — 7,5 месяцев практического курса в Blue Team: от первого алерта до расследования уровня L2.
На курсе:
300 ак.ч. · 60% практики · L1
Формат: онлайн, практическая лаборатория с логами, разбор заданий с экспертом.
Отличный трек для тех, кто хочет в мониторинг и реагирование.
Please open Telegram to view this post
VIEW IN TELEGRAM
🗿3❤2🤔2👍1🔥1
ФСТЭК в апреле 2026 года опубликовал проект указа с цифрой, которая многих отрезвила: в 60% информационных систем и объектов КИИ защита от типовых угроз не обеспечена полностью. Ещё в 20% — «отдельные недостатки». Итого: восемь из десяти проверенных объектов уязвимы.
Но главное не сама статистика, а то, что регулятор меняет подход. Раньше проверяли наличие средств защиты: «есть МЭ — галочка». Теперь спрашивают: «сколько объектов реально защищены по профилю угроз?». Переход от чеклистов к процессам.
• Целевые показатели — защита от актуальных угроз должна быть обеспечена минимум на 80% объектов. При этом базовый уровень защиты в 2025 году реализовали только 35% органов власти. В 2024-м — 13% субъектов КИИ. До целевых 80% — дистанция огромна.
• Методология зрелости — пять уровней (от нулевого до проверяемого), оценка по 20+ направлениям. Управление уязвимостями, привилегированный доступ, мониторинг, безопасная разработка, защита при использовании ИИ — всё это теперь оценивается системно.
• Привязка к классам ГИС: 3-й класс — все направления не ниже начального уровня, 2-й — не ниже системного, 1-й — не ниже контролируемого.
А ещё три практических следствия для тех, кто работает с КИИ:
1. Scope расширяется. Если объект использует ИИ-компоненты (ML-модели в SCADA-аналитике, AIOps), пентест обязан их покрывать. Год назад этого пункта в скоупе не было.
2. Уведомление через ГосСОПКА. Обнаружили следы реального компрометирования во время пентеста? У заказчика 3 часа на уведомление НКЦКИ для значимых объектов. Этот сценарий нужно прописывать в договоре заранее. Не прописали — потом будете объяснять, почему команда сидела на следах APT и молчала.
3. Категорирование диктует TTPs. Для значимых объектов перечень мер определяется приказом ФСТЭК №239. Пентест — проверка конкретного перечня, а не произвольный набор инструментов.
Полный разбор всех изменений с конкретными TTPs и привязкой к MITRE ATT&CK — в статье на форуме.
https://codeby.net/threads/regulyatorika-ib-2026-chto-izmenilos-v-trebovaniyakh-fst-ek-fsb-i-kak-eto-lomayet-metodologiyu-pentesta.94800/
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4❤2🔥1
Как попасть на желаемый концерт бесплатно?
В США одной из самых популярных компаний для онлайн-продажи билетов и управления офлайн-инфраструктурой билетных касс является Front Gate Tickets (FGT). Исследователь обнаружил в основном API устройства SQL-инъекцию без аутентификации, к которой был очень простой доступ. Она позволяла любому человеку прочитать всю базу данных fgs с более чем 500 таблицами. Прочитав таблицу сброса пароля и получив токен, исследователь смог войти в систему как администратор Front Gate Tickets с правами на запись для каждого фестиваля на платформе.
🔎 Обнаружение уязвимости
Исследователь запустил инструмент ffuf на ресурсе fgtapi.frontgatetickets.com и заметил, что любой путь, содержащий слово
🧠 Обход WAF
В API использовался AWS WAF, и, несмотря на это все эксплуатации инъекции с помощью sqlmap не принесли никаких результатов. В качестве крайней меры исследователь передал эту конечную точку Claude Code, работающему с Opus, и он быстро обнаружил, что WAF проверяет только внешний уровень входных данных. Те же конструкции, вложенные в производный подзапрос, проходят проверку без проблем. Таким образом запрос ниже успешно справлялся с задачей.
```
```
В fgs базе данных было более 500 таблиц. Несколько таблиц выделялись на общем фоне:
⏺️ Учетные данные сотрудников — FGS_USER (EMAIL, PASSCODE, PASSCODE2, PERMS_JSON);
⏺️ Информация и учетные данные клиентов — PERSON (EMAIL, PASSCODE, RESET_TOKEN);
⏺️ Действующие токены — RESET_TOKEN, API_TOKEN, OAUTH_SERVER_TOKEN, oauth_access_tokens.
🪧 Эскалация привилегий
В столбце
🧿 Последствия
Злоумышленник мог выполнять следующие действия:
➡️ Создавать бесплатные билеты на любой музыкальный фестиваль с помощью FGT;
➡️ Раскрывать информацию о клиентах и их учетных данных на всех мероприятиях, представленных на платформе;
➡️ Раскрывать и активировать токены для сброса пароля в режиме реального времени, чтобы получить доступ к учетным записям сотрудников и клиентов.
Исследователь сообщил об обнаружении уязвимости и компания устранила проблему.
#SQLi #news #tickets
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
В США одной из самых популярных компаний для онлайн-продажи билетов и управления офлайн-инфраструктурой билетных касс является Front Gate Tickets (FGT). Исследователь обнаружил в основном API устройства SQL-инъекцию без аутентификации, к которой был очень простой доступ. Она позволяла любому человеку прочитать всю базу данных fgs с более чем 500 таблицами. Прочитав таблицу сброса пароля и получив токен, исследователь смог войти в систему как администратор Front Gate Tickets с правами на запись для каждого фестиваля на платформе.
Исследователь запустил инструмент ffuf на ресурсе fgtapi.frontgatetickets.com и заметил, что любой путь, содержащий слово
device, выдавал уникальное сообщение об ошибке, связанной с отсутствием параметра deviceUID. Далее была предпринята попытка SQL-инъекции в данном параметре и запрос со значением 12345' привел к зависанию.В API использовался AWS WAF, и, несмотря на это все эксплуатации инъекции с помощью sqlmap не принесли никаких результатов. В качестве крайней меры исследователь передал эту конечную точку Claude Code, работающему с Opus, и он быстро обнаружил, что WAF проверяет только внешний уровень входных данных. Те же конструкции, вложенные в производный подзапрос, проходят проверку без проблем. Таким образом запрос ниже успешно справлялся с задачей.
```
deviceUID = x'+(SELECT CASE WHEN <COND> THEN 1 ELSE 0 END)-- -
```
В fgs базе данных было более 500 таблиц. Несколько таблиц выделялись на общем фоне:
В столбце
RESET_TOKEN хранились действительные токены для сброса пароля. Запрос на сброс пароля и последующее считывание токена через инъекцию позволили получить доступ к аккаунту, не зная пароля. После этого платформа предоставила полный доступ ко всем фестивалям с помощью FGT.Злоумышленник мог выполнять следующие действия:
Исследователь сообщил об обнаружении уязвимости и компания устранила проблему.
#SQLi #news #tickets
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍6🔥6🍾2
Новый ClickLock стиллер для macOS убивал приложения каждый 210ms затсавляя подтверждать действие паролем.
❗️ ClickLock Stealer - новый malware для macOS, предназначенный для кражи данных. Он реагирует на отказ жертвы предоставить пароль тем, что циклически завершает работу запущенных приложений до тех пор, пока пользователь не введет требуемые учетные данные. Вредонос попадает в систему в виде команды, которую нужно вставить в Терминал; затем он запрашивает пароль через поддельное системное окно, а если жертва отменяет ввод, устанавливает два агента запуска (LaunchAgents) и незаметно завершает работу.
При следующем входе в систему такие компоненты, как Finder, Dock, Spotlight, Терминал, "Мониторинг системы" и основные браузеры, начинают аварийно завершаться каждые 210 миллисекунд. Этот процесс может длиться до 83 часов, оставляя на нерабочем рабочем столе лишь одно окно для ввода пароля. Стоит ввести его, как система выдает содержимое "Связки ключей", сохраненные в браузерах учетные данные и доступ к криптовалютным кошелькам.
После завершения атаки в распоряжении злоумышленника оказываются: подтвержденный пароль для входа в macOS, AES-ключ Safe Storage браузера Chrome, а также ZIP-архив, содержащий учетные данные и файлы cookie из браузеров, данные расширений криптовалютных кошельков, файлы локальных кошельков, базы данных менеджеров паролей, содержимое Связки ключей, историю командной оболочки и сохраненные учетные данные для подключения к серверам в FileZilla.
Источник: https://thehackernews.com/2026/07/new-clicklock-macos-stealer-kills-apps.html
#macos #apple #malware
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
При следующем входе в систему такие компоненты, как Finder, Dock, Spotlight, Терминал, "Мониторинг системы" и основные браузеры, начинают аварийно завершаться каждые 210 миллисекунд. Этот процесс может длиться до 83 часов, оставляя на нерабочем рабочем столе лишь одно окно для ввода пароля. Стоит ввести его, как система выдает содержимое "Связки ключей", сохраненные в браузерах учетные данные и доступ к криптовалютным кошелькам.
После завершения атаки в распоряжении злоумышленника оказываются: подтвержденный пароль для входа в macOS, AES-ключ Safe Storage браузера Chrome, а также ZIP-архив, содержащий учетные данные и файлы cookie из браузеров, данные расширений криптовалютных кошельков, файлы локальных кошельков, базы данных менеджеров паролей, содержимое Связки ключей, историю командной оболочки и сохраненные учетные данные для подключения к серверам в FileZilla.
Источник: https://thehackernews.com/2026/07/new-clicklock-macos-stealer-kills-apps.html
#macos #apple #malware
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍2👀2🔥1
ИИ получил доступ в интернет и взломал huggingface.
На прошлой неделе компания Hugging Face сообщила о новом типе инцидента в сфере безопасности: был обнаружен и нейтрализован ИИ-агент, скомпрометировавший инфраструктуру компании. Мы ожидаем, что подобные случаи станут более распространенным явлением по мере распространения моделей, обладающих все более развитыми возможностями в киберсфере. В ходе расследования выяснилось, что этот инцидент был вызван действиями ряда моделей OpenAI - включая GPT-5.6 Sol и еще более мощную предрелизную модель (у всех них для целей тестирования были ослаблены ограничения, касающиеся киберопераций), - которые проходили внутреннюю проверку на соответствие бенчмарку кибервозможностей.
- сообщает OpenAI
Модели выявили и объединили в цепочку несколько уязвимостей, затрагивающих как исследовательскую среду OpenAI, так и рабочую инфраструктуру Hugging Face, чтобы получить тестовые решения напрямую из рабочей базы данных Hugging Face. Все данные указывают на то, что модели были всецело сосредоточены на решении задачи ExploitGym и предпринимали исключительные усилия для достижения этой узкоспециализированной цели.
Работая в изолированной тестовой среде, модели затратили значительные вычислительные ресурсы на поиск способа выхода в открытый интернет, стремясь решить поставленную задачу. Для получения доступа они обнаружили и использовали уязвимость нулевого дня (информация о которой уже была передана разработчику в рамках ответственного раскрытия) в прокси-сервере кэширования репозитория пакетов. Получив доступ, модели выполнили ряд действий по повышению привилегий и горизонтальному перемещению внутри исследовательской среды, пока не достигли узла с выходом в интернет.
Получив доступ к интернету, модели предположили, что на серверах Hugging Face могут храниться модели, наборы данных и решения для задачи ExploitGym. Исходя из этого, модель искала и успешно находила способы получения доступа к конфиденциальной информации, которую можно было бы использовать для обхода условий тестирования. В одном из случаев модель объединила несколько векторов атаки, включая использование украденных учетных данных и уязвимостей нулевого дня, чтобы найти способ удаленного выполнения кода на серверах Hugging Face. Эта аномальная активность была выявлена службой безопасности OpenAI в ходе внутренних проверок.
Источник: https://openai.com/index/hugging-face-model-evaluation-security-incident/
#news #ai #pentest #privilege_escalation #lateral_movement #openai
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
На прошлой неделе компания Hugging Face сообщила о новом типе инцидента в сфере безопасности: был обнаружен и нейтрализован ИИ-агент, скомпрометировавший инфраструктуру компании. Мы ожидаем, что подобные случаи станут более распространенным явлением по мере распространения моделей, обладающих все более развитыми возможностями в киберсфере. В ходе расследования выяснилось, что этот инцидент был вызван действиями ряда моделей OpenAI - включая GPT-5.6 Sol и еще более мощную предрелизную модель (у всех них для целей тестирования были ослаблены ограничения, касающиеся киберопераций), - которые проходили внутреннюю проверку на соответствие бенчмарку кибервозможностей.
Мы расцениваем этот случай как беспрецедентный инцидент, связанный с использованием передовых возможностей в киберсфере, и принимаем соответствующие меры.
- сообщает OpenAI
Модели выявили и объединили в цепочку несколько уязвимостей, затрагивающих как исследовательскую среду OpenAI, так и рабочую инфраструктуру Hugging Face, чтобы получить тестовые решения напрямую из рабочей базы данных Hugging Face. Все данные указывают на то, что модели были всецело сосредоточены на решении задачи ExploitGym и предпринимали исключительные усилия для достижения этой узкоспециализированной цели.
Работая в изолированной тестовой среде, модели затратили значительные вычислительные ресурсы на поиск способа выхода в открытый интернет, стремясь решить поставленную задачу. Для получения доступа они обнаружили и использовали уязвимость нулевого дня (информация о которой уже была передана разработчику в рамках ответственного раскрытия) в прокси-сервере кэширования репозитория пакетов. Получив доступ, модели выполнили ряд действий по повышению привилегий и горизонтальному перемещению внутри исследовательской среды, пока не достигли узла с выходом в интернет.
Получив доступ к интернету, модели предположили, что на серверах Hugging Face могут храниться модели, наборы данных и решения для задачи ExploitGym. Исходя из этого, модель искала и успешно находила способы получения доступа к конфиденциальной информации, которую можно было бы использовать для обхода условий тестирования. В одном из случаев модель объединила несколько векторов атаки, включая использование украденных учетных данных и уязвимостей нулевого дня, чтобы найти способ удаленного выполнения кода на серверах Hugging Face. Эта аномальная активность была выявлена службой безопасности OpenAI в ходе внутренних проверок.
Источник: https://openai.com/index/hugging-face-model-evaluation-security-incident/
#news #ai #pentest #privilege_escalation #lateral_movement #openai
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7🔥5👍2
После атаки в системе всегда остаются следы. Вопрос в том, умеет ли их кто-то прочитать.
Довольно сложно понять, что именно произошло, когда, через что зашли злоумышленники и какие данные могли быть затронуты. Особенно если инфраструктура на Linux — здесь многое устроено иначе, чем в Windows, и без отдельной экспертизы расследование часто застревает на уровне догадок.
В Codeby Academy есть практический онлайн-курс «Цифровая криминалистика и реагирование на инциденты в Linux (DFIR)»🚗
За 3,5 месяца вы научитесь проходить полный цикл расследования: от первых признаков компрометации до восстановленной картины атаки.
Что внутри:
⏺️ реальные кейсы на основе расследований КИ 2023–2024
⏺️ сбор и анализ артефактов: логи, процессы, файловая система, сетевая активность
⏺️ работа с open-source инструментами DFIR
⏺️ практика в учебной лаборатории + разбор домашних заданий с преподавателем
⏺️ удостоверение о повышении квалификации после экзамена
Ближайший старт — 27 июля.
Скидка 30% при оплате сразу. Доступна также поэтапная оплата 6 520 ₽/мес
➡️ Записаться и посмотреть программу
🪧 Бесплатная консультация @CodebyAcademyBot
Довольно сложно понять, что именно произошло, когда, через что зашли злоумышленники и какие данные могли быть затронуты. Особенно если инфраструктура на Linux — здесь многое устроено иначе, чем в Windows, и без отдельной экспертизы расследование часто застревает на уровне догадок.
В Codeby Academy есть практический онлайн-курс «Цифровая криминалистика и реагирование на инциденты в Linux (DFIR)»
За 3,5 месяца вы научитесь проходить полный цикл расследования: от первых признаков компрометации до восстановленной картины атаки.
Что внутри:
Ближайший старт — 27 июля.
Скидка 30% при оплате сразу. Доступна также поэтапная оплата 6 520 ₽/мес
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍2🔥2
🤖 ИИ в пентесте и VA: заменит или поможет?
Всем привет, Кодебаевцы!
Середина 2026-го, а из каждого угла всё то же: «вот-вот ИИ заменит нас всех». Верится с трудом — по крайней мере в обозримом будущем. А вот как толковый помощник в рутине (и не только) — почему бы и нет?
Открываем обсуждение и собираем реальный опыт комьюнити:
🔹 Как вы применяете ИИ в пентест-проектах — разведка, фаззинг, разбор выводов, генерация отчётов?
🔹 Где ИИ реально ускоряет управление уязвимостями (VA), а где только мешает?
🔹 Кейсы из других ИБ-сфер — SOC, threat intel, реверс, OSINT?
Без хайпа и маркетинга — только практика: что действительно экономит время, а что оказалось переоценённым.
💬 Делитесь опытом в теме — самое ценное всегда в комментариях практиков.
👉 Обсудить →
Всем привет, Кодебаевцы!
Середина 2026-го, а из каждого угла всё то же: «вот-вот ИИ заменит нас всех». Верится с трудом — по крайней мере в обозримом будущем. А вот как толковый помощник в рутине (и не только) — почему бы и нет?
Открываем обсуждение и собираем реальный опыт комьюнити:
🔹 Как вы применяете ИИ в пентест-проектах — разведка, фаззинг, разбор выводов, генерация отчётов?
🔹 Где ИИ реально ускоряет управление уязвимостями (VA), а где только мешает?
🔹 Кейсы из других ИБ-сфер — SOC, threat intel, реверс, OSINT?
Без хайпа и маркетинга — только практика: что действительно экономит время, а что оказалось переоценённым.
💬 Делитесь опытом в теме — самое ценное всегда в комментариях практиков.
👉 Обсудить →
✍1❤1👍1
В Госдуме предложили разблокировать Telegram после удаления Мах из магазинов приложений.
Российским властям следует разблокировать Telegram и начать налаживать контакт с его основателем Павлом Дуровым, заявил RTVI зампред комитета Госдумы по развитию гражданского общества Сергей Обухов. Он сказал об этом после удаления госмессенджера Max и сервисов VK из магазинов Google Play и App Store в связи с санкциями.
Депутат также напомнил, что из-за блокировки Telegram возникли проблемы со связью и оповещением об атаках в прифронтовых районах.
- подчеркнул Обухов.
Ранее депутаты от КПРФ попросили главу Минцифры Максута Шадаева оценить целесообразность мер по блокировке иностранных мессенджеров, отметив, что тратящиеся на это бюджетные средства можно было бы использовать "для более важных целей". Коммунисты также обратили внимание, что после "замены" Telegram на Max россиянам перестали приходить push-уведомления о ракетной опасности.
По словам Обухова, в ответ в ведомстве заявили, что Telegram и WhatsApp стали "основными голосовыми сервисами для обмана и вымогательства", а их руководства проигнорировали требования российских властей. "Ничего страшного в блокировке, я так понимаю, в Минцифры не видят… То есть, по сути дела, ответ формальный", - заключил депутат.
Источник: https://ru.themoscowtimes.com/2026/07/17/43-19-a201113
#news #telegram #russia #kprf #unblock
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Российским властям следует разблокировать Telegram и начать налаживать контакт с его основателем Павлом Дуровым, заявил RTVI зампред комитета Госдумы по развитию гражданского общества Сергей Обухов. Он сказал об этом после удаления госмессенджера Max и сервисов VK из магазинов Google Play и App Store в связи с санкциями.
Депутат также напомнил, что из-за блокировки Telegram возникли проблемы со связью и оповещением об атаках в прифронтовых районах.
"Естественно, что приграничные территории орут по этому поводу. Куда не кинь, всюду клин. То есть Telegram надо восстанавливать и искать точки соприкосновения с Дуровым"
- подчеркнул Обухов.
Ранее депутаты от КПРФ попросили главу Минцифры Максута Шадаева оценить целесообразность мер по блокировке иностранных мессенджеров, отметив, что тратящиеся на это бюджетные средства можно было бы использовать "для более важных целей". Коммунисты также обратили внимание, что после "замены" Telegram на Max россиянам перестали приходить push-уведомления о ракетной опасности.
По словам Обухова, в ответ в ведомстве заявили, что Telegram и WhatsApp стали "основными голосовыми сервисами для обмана и вымогательства", а их руководства проигнорировали требования российских властей. "Ничего страшного в блокировке, я так понимаю, в Минцифры не видят… То есть, по сути дела, ответ формальный", - заключил депутат.
Источник: https://ru.themoscowtimes.com/2026/07/17/43-19-a201113
#news #telegram #russia #kprf #unblock
Please open Telegram to view this post
VIEW IN TELEGRAM
😁21❤5👍5🗿4🔥1👀1
Три дубликата, за которые заплатили — почему качество репорта важнее скорости
На Bugcrowd один хантер получил выплаты за три дубликата. Он не был первым, кто нашёл уязвимость. Но его отчёт, PoC и описание импакта оказались настолько убедительными, что заказчик решил заплатить повторно. Его цитата с Bugcrowd LevelUp: «Напишите отличный репорт, покажите реальный импакт — и команда триажа будет с вами сотрудничать, даже если ваш репорт — дубликат».
А теперь честно: сколько раз вы тратили часы на поиск бага, а потом за пять минут набрасывали отчёт? Вот где деньги остаются на столе.
🎯 Заголовок решает всё
Триажер читает десятки репортов в день. Заголовок — часто единственное, что он видит перед назначением приоритета. Формула простая: тип уязвимости + актив + импакт.
Сравните сами:
• «XSS» → триажер вздыхает
• «Stored XSS в профиле пользователя → захват сессии администратора на
Общие заголовки вроде «XSS in app» не дают ни оценить критичность, ни отсортировать поток входящих репортов. Особенно в программах с wildcard-скоупом.
➡️ Описание: пишите для того, кто не знает приложение
Не предполагайте, что триажер работает с этим продуктом давно. Он может быть новичком в команде или вообще нетехническим специалистом. Включайте:
• CWE-идентификатор — мгновенное понимание класса проблемы
• Точный эндпоинт, параметр, HTTP-метод
• Нестандартные заголовки, без которых воспроизведение не сработает
• Окружение — браузер, ОС, устройство, если это влияет на результат
Простой тест: если триажер воспроизведёт баг, прочитав только описание — вы написали достаточно.
👉 PoC — не опция, а необходимость
Без рабочего PoC репорт — заявление без доказательств. Нерабочие PoC — боль триажеров: воспроизвести не могут, репорт уходит в «N/A».
Что отличает сильный PoC:
• Воспроизводимость в чистом окружении. Пейлоад работает только в Firefox? Напишите об этом до шагов, а не после
• Минимальность. Один запрос, одно действие, один результат. Без лишнего кода
• Raw HTTP-запрос для Burp Suite. Триажеру достаточно скопировать его в Repeater, подставить свой cookie и нажать Send
Этот формат экономит триажеру десятки минут и резко снижает шанс получить статус «Cannot Reproduce».
🎇 Главный вывод: репорт — это не формальность после охоты. Это документ, по которому принимают решение о деньгах. Структура, CVSS-оценка, коммуникация с вендором, типичные ошибки — всё это разобрано в полной версии статьи.
https://codeby.net/threads/kak-napisat-bug-bounty-report-ot-struktury-do-maksimal-noi-vyplaty.94812/
На Bugcrowd один хантер получил выплаты за три дубликата. Он не был первым, кто нашёл уязвимость. Но его отчёт, PoC и описание импакта оказались настолько убедительными, что заказчик решил заплатить повторно. Его цитата с Bugcrowd LevelUp: «Напишите отличный репорт, покажите реальный импакт — и команда триажа будет с вами сотрудничать, даже если ваш репорт — дубликат».
А теперь честно: сколько раз вы тратили часы на поиск бага, а потом за пять минут набрасывали отчёт? Вот где деньги остаются на столе.
Триажер читает десятки репортов в день. Заголовок — часто единственное, что он видит перед назначением приоритета. Формула простая: тип уязвимости + актив + импакт.
Сравните сами:
• «XSS» → триажер вздыхает
• «Stored XSS в профиле пользователя → захват сессии администратора на
admin.example.com» → триажер сразу понимает severity и может проверить на дупликатыОбщие заголовки вроде «XSS in app» не дают ни оценить критичность, ни отсортировать поток входящих репортов. Особенно в программах с wildcard-скоупом.
Не предполагайте, что триажер работает с этим продуктом давно. Он может быть новичком в команде или вообще нетехническим специалистом. Включайте:
• CWE-идентификатор — мгновенное понимание класса проблемы
• Точный эндпоинт, параметр, HTTP-метод
• Нестандартные заголовки, без которых воспроизведение не сработает
• Окружение — браузер, ОС, устройство, если это влияет на результат
Простой тест: если триажер воспроизведёт баг, прочитав только описание — вы написали достаточно.
Без рабочего PoC репорт — заявление без доказательств. Нерабочие PoC — боль триажеров: воспроизвести не могут, репорт уходит в «N/A».
Что отличает сильный PoC:
• Воспроизводимость в чистом окружении. Пейлоад работает только в Firefox? Напишите об этом до шагов, а не после
• Минимальность. Один запрос, одно действие, один результат. Без лишнего кода
• Raw HTTP-запрос для Burp Suite. Триажеру достаточно скопировать его в Repeater, подставить свой cookie и нажать Send
Этот формат экономит триажеру десятки минут и резко снижает шанс получить статус «Cannot Reproduce».
https://codeby.net/threads/kak-napisat-bug-bounty-report-ot-struktury-do-maksimal-noi-vyplaty.94812/
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍3🔥3