Ещё посты — страница 6

367 постов всего
A
Antichrist Blog | 反キリスト∸ブログ
@antichristone
650

• Хорошая статья о реализации собственного сервера для безопасной коммуникации текстовыми сообщениями и звонков.

• На этот раз вы узнаете о Matrix Synapse, который позиционируется как альтернатива Telegram и другим мессенджерам для общения с родственниками, друзьями и коллегами. Например, кто находится за рубежом и не хочет кучу денег тратить на роуминг или устанавливать на телефон скаМ.

• Считаю, что чем больше такого материала, тем лучше. Берите на заметку, тестируйте, делитесь с близкими и оставайтесь на связи.

➡ https://habr.com/ru/post/1009268

• В дополнение ⬇

➡Как развернуть Nextcloud Talk на собственном VPS. ➡Matrix и XMPP на своем сервере для самых маленьких. ➡Galene — простой сервер видеоконференций. Установка на VPS. ➡Звонки через Jabber в докер-контейнере за 5 минут. ➡Запускаем сотовую сеть 4G LTE с поддержкой звонков и SMS.

S.E. ▪️ infosec.work ▪️ VT

И
Иннополис / Innopolis
@innopolistg
2.3K

Университет Иннополис открыл регистрацию на форум по ИИ, робототехнике и инновациям в образовании

Форум «Цифровые дни Иннополиса» (DID) пройдет 1–3 октября ⭐

В программе: сессии по ИИ, робототехнике, образованию и технологиям, выставка с роботами, мастер-классы и экскурсии

Впервые пройдёт молодёжный день: ярмарка вакансий, митапы, мастер-классы по кибербезопасности и нейросетям, демо-день стартапов

Подробности и регистрация

N
Networkat
@networkat20
1.1K

🚀 مش كل برنامج تدريبي بيجهزك لسوق العمل...

البرنامج الصح بيتبني على احتياجات الشركات، مش على ترتيب الكتب. 🏢

في البرنامج الدولي من Networkat هتتعلم بالترتيب اللي يخليك جاهز للشغل من أول يوم، مع تطبيق عملي ودعم مستمر.

📚 هتدرس خلال 10 شهور: ✅ CCNA ✅ CCNP ENCOR ✅ MCSA ✅ Fortinet NSE 4 & NSE 5 ✅ Azure AZ-900 & AZ-104

🎓 وتتأهل لاجتياز: 🏅 CCNP ENCOR (350-401) 🏅 Fortinet NSE 4 🏅 Microsoft Azure AZ-104

✨ المميزات: ✔️ Online Training ✔️ Hands-on Labs ✔️ متابعة مع المدربين ✔️ دعم في حجز الامتحانات الدولية ✔️ شهادة بعد كل مرحلة

🎁 احجز الآن واستفيد بخصم أكثر من 15% لفترة محدودة.

📩 اكتب "مهتم" في التعليقات أو تواصل معنا عبر واتساب: https://wa.me/201013367331

#Networkat #Networking #CCNA #CCNP #Fortinet #Azure #CloudComputing #CyberSecurity #ITCareer #InternationalCertifications

С
Советник. Адвокаты для жизни и бизнеса
@rokasovetnik
323

ПРЕЗИДЕНТ РОССИИ ПОДПИСАЛ ЗАКОН ОБ ИИ

Технологическая независимость, фундаментальные модели, авторские права и морально-этические аспекты: что нужно знать о регулировании ИИ-технологий

Президент РФ Владимир Путин подписал первый федеральный закон об ИИ. Закон регулирует большие фундаментальные модели (БФМ), содержащие не менее 1 млрд параметров, вводит понятия суверенных и национальных моделей ИИ, запретит корпорациям пользоваться западными серверами, передающими коммерческую тайну на сторонние платформы (подробно об этом писали на Хабр, читать «Крупному бизнесу в России запретят иностранные облака с 2027 года: причины, последствия и курс на суверенный FinOps»), определяя базовые правила ИИ-отрасли. 📍Основная часть положений закона вступает в силу с 1 сентября 2026 года, отдельные нормы — с 1 марта 2027 года.

Приоритеты и цели

📍Государство будет внедрять ИИ-технологии в ключевых отраслях экономики, социальной сфере, в государственном и муниципальном управлении.

📍Документ впервые определяет понятия больших фундаментальных моделей ИИ, вводятся понятия суверенных и национальных моделей, а среди основных целей регулирования ИИ — «обеспечение безопасности личности, общества и государства, государственной технологической независимости при разработке и внедрении БФМ», говорится в документе.

📍Разделение моделей - Суверенные модели должны разрабатываться российскими компаниями. - Национальные могут использовать зарубежные компоненты и открытые решения.

📍Требования к моделям включают соответствие законодательству РФ и традиционным российским духовно-нравственным ценностям.   📍Модели ИИ должны позволять пользователям маркировать созданный ими контент. Крупные интернет-платформы (с аудиторией более 500 тыс. пользователей в сутки), распространяющие рекламу для потребителей, обязаны обеспечить возможность распространения такого контента с соответствующей маркировкой.   📍Сервисы, предоставляющие доступ к ИИ, обязаны информировать пользователей о принадлежности прав на сгенерированный контент.   📍Закон прямо устанавливает, что не считается нарушением авторских прав кратковременная запись произведений в память компьютера для обучения моделей ИИ, если экземпляр произведения получен законно либо произведение правомерно размещено в открытом доступе и не защищено техническими средствами.

❗️Еще больше актуальных новостей и кейсов в телеграм-канале эксперта Адвокат Клюшина | Патентный поверенный СПБ.   #законопроекты; #ИИ; #Госдума; #Технологии; #кибербезопасность; #Путин

З
Записки Безопасника
@infosec_globe
929

🤒 В OpenAI неделю не замечали, что их ИИ агент проводил атаки

Экспериментальный ИИ-агент OpenAI, тестируемый на поиск уязвимостей, сбежал из изолированной среды, обнаружил уязвимость нулевого дня и, получив доступ к интернету, атаковал платформу Hugging Face.

Сотрудники OpenAI заметили потерю контроля только через неделю, когда специалисты Hugging Face уже остановили атаку и уведомили ФБР.

— В OpenAI назвали инцидент беспрецедентным для ИИ-безопасности, проводят расследование и обещают технический отчёт, но представитель компании заявил о неточностях в журналистском материале Reuters.

↘️ Xakep

☑️ Записки Безопасника

⭐️ max.ru/infosec_globe

I
InfoSec Community
@infosec_tg
1.3K

📰 Тамагочи для пентестеров

Нашли интересный DIY-проект: автономный мини-компьютер на Raspberry Pi для задач по безопасности.

В статье показывают путь от пустой платы до готового устройства: какое железо выбрать, как настроить систему и с какими проблемами можно столкнуться при сборке.

⛓️ Читать статью

tags: #статья

💀 InfoSec Community | Чат

К
Казахстан на удалёнке
@rabota_5g
1.2K

100% удалённые вакансии за последние 24 часа

——Не IT—— Языки, Локализация - 3 Языки, Перевод - 9

Ассистирование - 17 ESG (Экология, социальная ответственность, управление) - 2 Финансы и Бухгалтерия - 12 HR - 7 Управление маркетплейсами - 3 Управление проектами - 27 Рекрутинг / Привлечение талантов - 10 Продажи и Поддержка клиентов - 45 Наука, Образование и Репетиторство - 18 Транспорт, Логистика и Доставка - 3

PR и Маркетинг, Создание контента (Видео) - 8 PR и Маркетинг, Копирайтинг - 23 PR и Маркетинг, Медиабаинг - 13 PR и Маркетинг, SEO - 14 PR и Маркетинг, SMM - 19 PR и Маркетинг, Таргетированная реклама - 21 PR и Маркетинг, Видеомонтаж - 8

——IT—— ИИ, Архитектура ИИ-агентов - 17 ИИ, ИИ-инженерия - 37 ИИ, Инженерия данных - 10 ИИ, Инженерия LLM - 22 ИИ, LLMOps-инженер - 7 ИИ, ML-инженерия - 20

Бэкенд, C# (Dot net, C Sharp) - 7 Бэкенд, C++ - 5 Бэкенд, Go - 6 Бэкенд, Java - 11 Бэкенд, Node.js - 16 Бэкенд, PHP - 3 Бэкенд, Python - 27 Бэкенд, Rust - 3

Big Data, Анализ данных - 14 Big Data, Инженерия данных - 12 Big Data, Наука о данных - 7

Фронтенд, Angular - 4 Фронтенд, React - 16 Фронтенд, Vue.js - 4

ИТ, Бизнес-анализ - 19 ИТ, Компьютерная графика - 2 ИТ, Кибербезопасность - 9 ИТ, DevOps - 28 ИТ, Инженерный менеджер - 9 ИТ, Разработка игр - 7 ИТ, Продакт-менеджмент - 14 ИТ, QA - 10 ИТ, QA ПО - 10 ИТ, SAP - 4 ИТ, SRE - 11 ИТ, UI/UX дизайн - 12

——— Не нашли свою профессию? Напишите @nariman_ovv и мы добавим в подборку Чтобы поддержать нас, поделитесь каналом с друзьями. Все вакансии в @apply_jobs_bot

М
Метаверсище и ИИще
@cgevent
6.2K

Kimi K3 таки выложили в опенсорc

https://huggingface.co/moonshotai/Kimi-K3

И опубликовали отчет.

В общем, ничего супер-нового, но несколько интересных вещей отметил: – 2.8T параметров всего, но на каждый токен работает 104B – 16 экспертов из 896. – Контекст 1M, а позиционного кодирования нет вообще. Поэтому огромный контекст для нее вообще детский лепет и памяти на него не надо вагонами завозить. – MXFP4-квантизацию вводят не после обучения, а прямо во время RL. Модель с самого начала учится жить сжатой, то есть серверную стойку можно взять и поменьше :) – Стараются экономно расходовать токены, в том числе в мультимодальности. На BrowseComp лучший результат в мире за $2.03 за задачу. GPT-5.6 Sol вдвое дороже, Клод на максимуме – на порядок

Еще из прикольного: – За обучение создали 51 миллион виртуалок-песочниц. Пока модель думает, песочница на паузе и не ест ресурсы вообще – а думает она до 98% времени жизни задачи. Вот на этом простое и сэкономили кучу денег на обучение. – За один 48-часовой автономный прогон K3 спроектировала и проверила прототип чипа для ИИ, вообще с нуля. 4 мм², 8700 токенов/с в RTL-симуляции. Исходники выложили на гитхаб – Написала свой компилятор для ИИ, обгоняет torch.compile – Воспроизвела результат из астрофизики за два часа вместо двух недель: 20+ статей, 300 уравнений состояния, нашла ошибки в опубликованных формулах – Смонтировала видео-ролик про собственную архитектуру из 56 клипов

Отдельно про кибербез. Мерились с GLM-5.2. Нашли 16 ранее неизвестных уязвимостей, две в ядре Linux. UK AISI и NIST проверяли независимо: GLM обходит, до фронтира не дотягивает – 0 из 41 на end-to-end эксплойтах. То есть по кибербезопасности модель лучшая из опенсорса.

По бенчмаркам всё то же, что и неделю назад: первое место на WebDev Arena среди 99 моделей (впервые открытая модель возглавила лидерборд живых людей). Про дизайн читал до этого статью интересную, как топовые модели сейчас стараются в более лучший дизайн.

И я не вижу вообще как тут можно говорить, что это просто "дистилляция fable".

Ну и здорово, что поделились вообще всем, как что работает, как дообучали, как песочницы делали, какие библиотеки использовали. То есть повторить и улучшить сможет любая лаборатория. Вау!

Но у себя дома стойку под 2.8T, правда, всё ещё надо иметь :)

https://github.com/MoonshotAI/Kimi-K3/blob/main/k3_tech_report.pdf

Д
Держспецзв’язку
@dsszzi_official
4.6K

📄Держспецзв’язку посилює національну стійкість у цифровому просторі: набув чинності наказ щодо нових правил кіберзахисту.

Документ затверджує два ключові регуляторні акти, що сприятимуть більш оперативній протидії загрозам:

📌Порядок обміну інформацією про кіберінциденти, кібератаки та кіберзагрози. Він визначає єдиний механізм передачі даних між держорганами, операторами критичної інфраструктури та суб’єктами кібербезпеки. Відтепер учасники обмінюватимуться інформацією про загрози, вразливості та тактики зловмисників через захищені канали зв’язку, спеціалізовані платформи та системи MISP.

📌Критерії визначення значного кіберінциденту. Встановлено чіткі умови, за яких кіберінцидент класифікується як значний. До цієї категорії віднесено інциденти високого (помаранчевого), критичного (червоного) та надзвичайного (чорного) рівнів.

🛡️Нові правила покращать координацію протидії кібератакам та захист критичної інфраструктури України.

Детальніше на сайті Держспецзв’язку.

К
КиберПул
@cyberpoolofsharks
8.7K

🌍Международный колл-центр мошенников в Минске: руководители получили до 11,5 лет лишения свободы ✨Генеральная прокуратура поддержала в суде государственное обвинение по уникальному в своем роде уголовному делу «первого колл-центра»в отношении 15 руководителей и 39 участников структурных подразделений международной преступной организации, офисы которой находились в 👇Москве, 👇Бишкеке и 👇Минске, имели одинаковую структуру и функционал. Приговором Минского городского суда обвиняемые признаны виновными в руководстве структурными подразделениями преступной организации, участии в ее деятельности в любой иной форме и мошенническом завладении имуществом в крупном и особо крупном размерах, совершенном организованной группой. ✅Руководителям преступного сообщества назначено наказание в виде лишения свободы на срок от 6 лет до 11 лет 6 месяцев со штрафом в размере от 1000 до 10000 базовых величин. ✅Участникам преступной организации назначено наказание в виде лишения свободы на срок от 3 лет 3 месяцев до 7 лет 6 месяцев со штрафом в размере от 600 до 4000 базовых величин. 🎥Судом удовлетворены исковые требования потерпевших – с обвиняемых солидарно в счет возмещения материального ущерба взыскано более 2,2 млн BYN, а также 15 тыс. BYN материальной компенсации морального вреда. Приговор в законную силу не вступил, может быть обжалован и опротестован в апелляционном порядке. #киберновости #беларусь #киберпул #кибербезопасность ☝️Подписаться ⭐Буст канала

I
Interesting Engineering
@ieofficial
1.4K

🔒 NVIDIA, Microsoft, SpaceX, and dozens of other tech and cybersecurity firms have launched the Open Secure AI Alliance, a new initiative to develop open tools defending software, AI agents, and critical infrastructure against cyber threats. 🔗https://link.ie.social/agFtq9

Ї
ЇЖАК ЗНАЙШОВ
@igak_ua
2K

👾Junior Cybersecurity Data Operator (работа без общения)

IT-компания, разрабатывающая инновационные продукты в сфере FinTech и кибербезопасности, ищет внимательного и ответственного оператора данных в сфере кибербезопасности для своего технического отдела.

⏱️График работы: Пн–пт 9:00–19:00 Суббота 10:00–18:00 Воскресенье — выходной Каждая первая суббота нового месяца — выходной

Обед: 13:00–14:00 Кофе-брейк: 10:45–11:00 и 18:00–18:30

— Удаленный формат ❗️Дополнительные выходные обсуждаются индивидуально

✴️Требования: — Минимальное знание английского языка, чтобы быстрее ориентироваться в программах — Наличие компьютера или ноутбука (Windows) — Понимание криптовалюты, а также знание технической части будет плюсом (не только как включить и выключить компьютер) — Наличие интернета! — Возраст 16–30 лет, только с украинским гражданством / ВНП

✴️Что мы предлагаем: — Обучение + техническая поддержка — Фиксированная ставка 500$ + бонусы (в среднем зарплата в месяц составляет 700 – 1000$) — Повышение по службе при хороших результатах — Карьерный рост при условии хороших результатов — Полностью удаленный формат работы — Выплаты в криптовалюте

● Дополнительно: фиксированная оплата за каждый отработанный аккаунт с градацией по сумме:

Баллы: 0–20 = 10$ за 1 шт. Баллы: 21–40 = 20$ за 1 шт. Баллы: 41+ = 25$ за 1 ед.

✴️Обязанности: — Контролируемое тестирование в сфере кибербезопасности — Анализ данных по внутренним базам — Строгое соблюдение рабочего цикла — Сохранение конфиденциальности данных — Документирование и фиксация выполненной работы

Если у вас нет опыта — это не проблема! 😌 Вот основные моменты 🙂 Пожалуйста, ознакомьтесь с ними и дайте мне знать, возникли ли у вас вопросы, устраивают ли вас условия?

Если все устраивает — сможем подробнее обсудить все вопросы и детали по телефону 😌 если заинтересовало пиши мне в лс - @maksim_recruiter_finvero

J
Junior дайджест dou.ua
@junior_dou_ua
6.2K

Найближчі курси та стажування:

12 серпня — RASP Cyber Force — програма для ветеранів і ветеранок, які хочуть розпочати кар’єру у сфері кібербезпеки, Online. Програма допоможе перетворити технічні знання та компетенції, здобуті до або під час служби, на основу для нової професійної траєкторії. На учасників чекають навчання, робота з реальними завданнями, менторська підтримка та підготовка до працевлаштування у сфері кібербезпеки: 👉 https://dou.ua/calendar/57941/?from=tg

14 серпня — Безкоштовний базовий курс по Linux від PortaOne Education Center, Online. Цей курс дасть необхідні знання та навички для навчання на більш ґрунтовних курсах, зокрема ці знання перевіряються під час подачі заявки на курс Linux & Network Administraton (також безкоштовний). А також дозволить протестувати формат навчання в нашому центрі: 👉 https://dou.ua/calendar/57962/?from=tg

31 серпня — Стажування Become A Developer для junior-розробників від PortaOne Education Center, Online. Become a Developer 2026 – це 3 місяці реальної роботи в команді PortaOne з ментором рівня Team/Tech Lead і AI-інструментами як частиною щоденного стеку. Після успішного завершення – job offer без додаткових співбесід: 👉 https://dou.ua/calendar/57963/?from=tg

H
Halyk Jumys
@halyk_jumys
1.9K

💼 Red Team Expert | Алматы

📌 Основные обязанности:

🔹 Проведение внутренних тестов на проникновение для приложений, сервисов и компонентов ИТ-инфраструктуры 🔹 Реализация моделей угроз на практике и оценка уровня защищённости систем 🔹 Выявление и эксплуатация уязвимостей, анализ результатов тестирования и подготовка рекомендаций по их устранению 🔹 Взаимодействие с командами кибербезопасности и ИТ для обработки результатов и повышения уровня информационной безопасности

✅ Основные требования:

✔ Опыт работы в сфере кибербезопасности от 3 лет, желательно в enterprise-среде, с практическим опытом в offensive security ✔ Глубокие знания архитектуры и безопасности операционных систем, веб-приложений и сетевого оборудования ✔ Практические навыки поиска и эксплуатации уязвимостей в ИТ-инфраструктуре, мобильных и веб-приложениях ✔ Опыт проверки безопасности API и механизмов аутентификации ✔ Знание стандартов и фреймворков OWASP, MITRE ATT&CK и других отраслевых практик ✔ Наличие действующих сертификаций по направлению offensive security будет преимуществом ✔ Будет плюсом знание лучших практик NIST и PCI DSS

📩 Отклик на вакансию: https://halykbank.kz/index.php/about/career/vacancies

P
Positive Hack Days Media
@positivehackmedia
3.2K

Поговорил с DeepSeek — уволен... Или все же не из-за него? 🤷‍♂️

В Москве топ-менеджера с зарплатой 800 тысяч рублей уволили за разглашение коммерческой тайны: девушка пересылала рабочие документы на личную почту и загружала их в том числе в DeepSeek, пишут СМИ.

Она решила оспорить увольнение через суд: попросила заменить формулировку на «расторжение по соглашению сторон», чтобы не портить запись в трудовой, а заодно взыскать «золотой парашют» — около 5 млн рублей 💰

Но суд встал на сторону работодателя: передача конфиденциальной информации — это грубое нарушение трудовых обязанностей, за которые можно уволить даже топ-менеджера (и не важно — через личную почту, или нейронки). Компания предлагала мирно урегулировать конфликт, заменив формулировку и выплатив 400 тысяч рублей, — но девушка сама отказалась от такого щедрого предложения, выбрав приз вместо денег.

И теперь весь интернет обсуждает эту историю — правда, в контексте использования DeepSeek. Стоит отметить, что девушку уволили спустя всего несколько месяцев после приема на работу — поэтому реальная причина этого решения может быть вовсе и не в нейронке.

В общем, больше нейронкам ничего тайного не сливаем (на всякий случай) — может быть не кибербезопасно для вашей карьеры.

Было? 🐳 — да, 🌭 — нет

@PositiveHackMedia

A
Antichrist Blog | 反キリスト∸ブログ
@antichristone
732

• Вы наверняка знаете, что раньше не было привычных нам персональных ПК, обработка данных выполнялась на мощных ЭВМ, которые называли мейнфреймами. У операторов были лишь терминалы, которые позволяли получить доступ к данным. Как правило, терминал представлял собой простой алфавитно-цифровой дисплей и клавиатуру, которые и подключилась к мейнфрейму.

• Мейнфреймы давали возможность работать с данными нескольким пользователям одновременно. Речь идет не о 2-3 пользователях, а о тысячах одновременно поддерживаемых сессий. Благодаря своим возможностям такие системы всегда были очень дорогими, и позволить их могли либо богатые крупные компании, либо академические организации, плюс правительства некоторых стран.

• Работа конечных пользователей с мейнфреймами не требовала знаний в программировании, так что менеджеры организаций, в которых работали такие системы, были довольны, поскольку выполнять нужные задачи можно было без особых проблем. При помощи терминалов пользователь получал доступ к необходимым данным и работал с ними, не задумываясь о том как на самом деле организовано их хранение и обработка.

• Когда мейнфрейм устаревал (примерный срок службы составлял более 15 лет), его по возможности, меняли на новый. При этом старый оставляли работать в качестве запасного устройства на случай, если с новой системой что-то пойдет не так. Проблемой мейнфреймов было то, что они выпускались несколькими конкурирующими компаниями и были несовместимы между собой.

• Миграция в случае покупки нового мейнфрейма от другого производителя была возможна, но это был сложный и долгий процесс. Несовместимым между собой было не только аппаратное, но и программное обеспечение. Несовместимыми были и протоколы обмена данными, поскольку стандартизации еще не было, а если была, то не такой сильной, как сейчас.

• Первый мейнфрейм был представлен компанией IBM в 1964 году, это была первая модель серии IBM System/360. На разработку и реализацию проекта ушло около 5 млрд. баксов, что в те времена было огромной суммой, сравнимой с финансированием ряда важных космических программ агентством НАСА. Тем не менее, компания IBM не прогадала, поскольку ее мейнфреймы стали очень популярными. Доход корпорации увеличился более чем вдвое. Если в 1965 году он составлял $3,6 млрд, то уже в 1971 году - $8,3 млрд.

• Затем мейнфреймы стали выпускать и другие компании: Hitachi, Bull, Unisys, DEC, Honeywell, Burroughs, Siemens, Amdahl, Fujitsu.

• Какие-то из моделей стали популярными, какие-то перестали производить вскоре после запуска. Достоинством мейнфреймов заключалось в том, что это были унифицированные системы. Ранее ЭВМ создавались и адаптировались под каждого клиента, а с появлением мейнфреймов появились семейства ЭВМ с единой совместимой архитектурой!

• Мейнфреймы позволяли бизнесу быстрее работать, а академическим организациям - оперативнее выполнять вычисления, что способствовало прогрессу. С течением времени произошла дифференциация мейнфреймов - в зависимости от задач, которые они выполняли. Если ранее в корпорациях мейнфреймы работали в качестве универсальных солдат, то потом в разных отделах они стали выполнять разные задачи - конечно, лишь в тех компаниях, которые могли себе позволить подобное удовольствие. Поскольку в отделе людей меньше, чем во всей корпорации, то и мощность мейнфрейма может быть ниже - так появились "малые" мейнфреймы, которые стали производить некоторые компании. Такие системы были в разы дешевле, чем "взрослые" мейнфреймы, что позволяло компаниям экономить деньги.

• К слову, мейнфреймы, а именно серверы, используются и в наше время, работая примерно в 25 000 организаций по всему миру. 6 августа 1991 года заработал и первый интернет-сервер. Уже через год в глобальной сети было 26 таких серверов - они работали автономно, не требуя постоянного присутствия человека. Так и пошло...

S.E. ▪️ infosec.work ▪️ VT

З
Записки Безопасника
@infosec_globe
971

🚰 Платформа для выявления утечек Конфиденциальной информации

Microsoft Presidio — фреймворк с открытым исходным кодом, предназначенный для обнаружения, анализа и анонимизации персональных данных (ПД) в тексте свободной формы

— Он позволяет выявлять или удалять в документах, тексте и изображениях информацию, содержащую персональные и конфиденциальные данные

Например ФИО, номера телефонов, email, номера кредитных карт, криптокошельки, адреса, номера паспортов, финансовые данные и т.п

Основная задача фреймворка – помочь соответствовать требованиям регуляторов и защитить приватность пользователей, автоматизируя рутинные и подверженные ошибкам процессы

🖥 GitHub

☑️ Записки Безопасника

⭐️ max.ru/infosec_globe

Л
Лаборатория хакера
@lab_hack
1.6K

🖥 Репозиторий: Russian Offensive Security Questions — база знаний с вопросами для подготовки к собеседованиям в сфере информационной безопасности

Russian Offensive Security Questions — это структурированный сборник теоретических и практических вопросов на русском языке, предназначенный для специалистов по тестированию на проникновение (пентестеров) и Red Team исследователей.

— Репозиторий содержит вопросы разного уровня сложности, охватывающие ключевые темы — от основ сетевых протоколов, веб-уязвимостей и Active Directory до методологий проведения атак, что помогает кандидатам систематизировать знания и успешно проходить технические интервью в компаниях, занимающихся ИБ.

⏺ Ссылка на GitHub

#Pentest #Cybersecurity #Education #Career #RedTeam #Work | Лаборатория хакера

S
Sachok
@cybersachok
3.4K

Сегодня в Москве открылся Positive Hack Camp — это глобальная образовательная программа Positive Technologies для молодых ИБ-исследователей из 20 стран.

На участие в Positive Hack Camp 2026 было подано более 800 заявок. Количество мест на программе ограничено, и в этом году организаторы подошли к отбору строже, чтобы выявить самых талантливых кандидатов. На интервью они должны были продемонстрировать достаточный уровень знаний в области ИТ, высокую мотивацию к развитию в области кибербезопасности и необходимую степень владения английским языком. По итогам отбора в Россию приехало более 80 начинающих специалистов из 20 стран, включая Египет, Индию, Индонезию, Китай, Малайзию и другие государства Юго-Восточной Азии, Ближнего Востока, Африки и Латинской Америки.

В этом году церемонию открытия Positive Hack Camp посетили представители нескольких дипломатических миссий в Москве: посол Алжира Туфик Джуама, посол Ирана Казем Джалали, заместитель посла Индии Никхилеш Гири, атташе по вопросам образования Индонезии Хойрул Рошади, советник, начальник экономического отдела посольства Вьетнама Нгуен Доан Хай, а также директор фонда содействия развитию российско-вьетнамского сотрудничества «Традиции и дружба» Нгуен Куок Хунг.   @cybersachok

S
S.E.Book
@s_e_book
1.1K

Злоумышленник использовал агент ИИ Hermes с открытым исходным кодом в режиме YOLO для автоматизации действий после взлома во время атаки на Минфин Таиланда.

Активность задетектили в Hunt.io в период с 9 по 13 июля после того, как были обнаружены несколько незащищенных веб-каталогов на сервере в Гонконге, содержащих сотни файлов, связанных с этой операцией.

По данным Hunt.io, там находилось 585 файлов объемом 470 МБ, включая эксплойт-код, веб-оболочки, инструменты для HTTP-туннелирования, пользовательские скрипты, украденные креды, скомпилированные полезные нагрузки и журналы, сгенерированные Hermes AI.

Некоторые скрипты были нацелены на инфраструктуру Hadoop, платформу управления Apache Ambari, административную консоль GlassFish и веб-панель администратора. Другие скрипты проверяли аутентификацию на почтовых серверах министерства с использованием жестко закодированных адресов электронной почты и паролей.

Исследователи связали первоначальный сервер с дополнительной инфраструктурой, контролируемой злоумышленниками, с помощью общих TLS-сертификатов, использовавшихся в тот же период времени.

Позже один из этих серверов был связан с операцией через адрес С2, встроенный в извлеченный имплантат. В этих каталогах также содержались сборки для Windows и Linux ранее не документированного импланта на языке Go, который оператор назвал Hades.

Однако более интересным открытием стала подборка логов, свидетельствующих о том, что злоумышленники использовали Hermes AI для автоматизации части кибератаки на министерство.

Hermes - это агент ИИ с открытым исходным кодом, выпущенный в феврале 2026 года, который работает как постоянно доступная служба и может запоминать информацию между различными сеансами выполнения задач.

В программу включена функция, известная как режим YOLO, которая отключает запросы, требующие подтверждения опасных команд пользователем.

Исследователям удалось восстановить информацию об окружении и журналы выходных данных Hermes, которые показали, что оператор включил этот автоматический режим, что позволило выполнять команды и продолжать анализ систем, не дожидаясь подтверждения.

Пять восстановленных журналов вызовов Hermes показывают, что агент использовался для поиска способов повышения привилегий, сканирования на наличие уязвимостей ядра, перечисления служб, поиска бинарных файлов SUID и SGID, проверки контейнеров и обхода файловых систем.

Hermes также было поручено использовать модифицированную версию скрипта LinPEAS для перечисления устройств повышения привилегий, чтобы собрать информацию с хоста Минфина.

В другом задании оператор поручил ему выполнить рекурсивный поиск в веб-каталоге, связанном с Управлением постоянного секретаря по финансам.

Агент каталогизировал файлы в форматах PDF, DOC и XLS, включая оценки эффективности работы и личные дела сотрудников, начиная с 2012 года. Однако, по мнению Hunt.io, доказательств кражи этих файлов обнаружено не было.

По данным Hunt.io, обнаруженные артефакты свидетельствуют об активном вторжении, в ходе которого были подготовлены инструменты, а доступ к внутренним системам расширялся. Однако исследователям не удалось установить, как злоумышленники первоначально получили доступ.

Hunt.io уведомила ThaiCERT и Национальное агентство кибербезопасности Таиланда 15 июля. Согласно сообщению, обе организации подтвердили получение уведомления в тот же день.

Однако Минфин не подтвердил факт взлома своих систем, а некоторые из восстановленных данных свидетельствуют лишь о том, что атаке подверглись конкретные системы, а не о том, что взлом был успешно осуществлен. Но будет посмотреть.

S
SecAtor
@true_secator
6.3K

Злоумышленник использовал агент ИИ Hermes с открытым исходным кодом в режиме YOLO для автоматизации действий после взлома во время атаки на Минфин Таиланда.

Активность задетектили в Hunt.io в период с 9 по 13 июля после того, как были обнаружены несколько незащищенных веб-каталогов на сервере в Гонконге, содержащих сотни файлов, связанных с этой операцией.

По данным Hunt.io, там находилось 585 файлов объемом 470 МБ, включая эксплойт-код, веб-оболочки, инструменты для HTTP-туннелирования, пользовательские скрипты, украденные креды, скомпилированные полезные нагрузки и журналы, сгенерированные Hermes AI.

Некоторые скрипты были нацелены на инфраструктуру Hadoop, платформу управления Apache Ambari, административную консоль GlassFish и веб-панель администратора. Другие скрипты проверяли аутентификацию на почтовых серверах министерства с использованием жестко закодированных адресов электронной почты и паролей.

Исследователи связали первоначальный сервер с дополнительной инфраструктурой, контролируемой злоумышленниками, с помощью общих TLS-сертификатов, использовавшихся в тот же период времени.

Позже один из этих серверов был связан с операцией через адрес С2, встроенный в извлеченный имплантат. В этих каталогах также содержались сборки для Windows и Linux ранее не документированного импланта на языке Go, который оператор назвал Hades.

Однако более интересным открытием стала подборка логов, свидетельствующих о том, что злоумышленники использовали Hermes AI для автоматизации части кибератаки на министерство.

Hermes - это агент ИИ с открытым исходным кодом, выпущенный в феврале 2026 года, который работает как постоянно доступная служба и может запоминать информацию между различными сеансами выполнения задач.

В программу включена функция, известная как режим YOLO, которая отключает запросы, требующие подтверждения опасных команд пользователем.

Исследователям удалось восстановить информацию об окружении и журналы выходных данных Hermes, которые показали, что оператор включил этот автоматический режим, что позволило выполнять команды и продолжать анализ систем, не дожидаясь подтверждения.

Пять восстановленных журналов вызовов Hermes показывают, что агент использовался для поиска способов повышения привилегий, сканирования на наличие уязвимостей ядра, перечисления служб, поиска бинарных файлов SUID и SGID, проверки контейнеров и обхода файловых систем.

Hermes также было поручено использовать модифицированную версию скрипта LinPEAS для перечисления устройств повышения привилегий, чтобы собрать информацию с хоста Минфина.

В другом задании оператор поручил ему выполнить рекурсивный поиск в веб-каталоге, связанном с Управлением постоянного секретаря по финансам.

Агент каталогизировал файлы в форматах PDF, DOC и XLS, включая оценки эффективности работы и личные дела сотрудников, начиная с 2012 года. Однако, по мнению Hunt.io, доказательств кражи этих файлов обнаружено не было.

По данным Hunt.io, обнаруженные артефакты свидетельствуют об активном вторжении, в ходе которого были подготовлены инструменты, а доступ к внутренним системам расширялся. Однако исследователям не удалось установить, как злоумышленники первоначально получили доступ.

Hunt.io уведомила ThaiCERT и Национальное агентство кибербезопасности Таиланда 15 июля. Согласно сообщению, обе организации подтвердили получение уведомления в тот же день.

Однако Минфин не подтвердил факт взлома своих систем, а некоторые из восстановленных данных свидетельствуют лишь о том, что атаке подверглись конкретные системы, а не о том, что взлом был успешно осуществлен. Но будет посмотреть.

P
Python и 1000 уязвимостей
@osint_pythons
294

📣 Защита данных. От авторизации до аудита

Фундаментальное учебное пособие по ключевым принципам, технологиям и методологиям информационной безопасности.

Исчерпывающий вводный курс в мир кибербезопасности, предназначенный для начинающих специалистов, студентов, системных администраторов и руководителей, которым необходимо системное понимание того, как защищать информацию в современном мире.

— Книга написана максимально доступным языком и служит идеальным «входным билетом» в профессию, помогая читателю сформировать правильный образ мышления специалиста по безопасности.

🖥 Скачиваем здесь

S
SecAtor
@true_secator
5.8K

• У Operation Zero есть большая статья с обзором классов уязвимостей в Chrome. В ней рассматриваются поверхность атаки конвейера V8, движка Blink, ошибки в процессе GPU, позволяющие выйти из песочницы, проблемы Mojo IPC и параллелизма в Chrome. Затрагиваются темы современных аппаратных защит, таких как PKEYs и MTE. Статья не претендует на глубокое изложение по каждой из тем и служит отправной точкой для дальнейшего изучения эксплуатации конкретных типов уязвимостей.

➡ https://opzero.ru/press/101-chrome-exploitation-part-2

• Напомню, что в первой части была описана архитектура браузера, его основные компоненты (движок рендеринга Blink, движок JavaScript V8, сетевой стек), а также упражнение, в котором читатели добавят свою функцию в API Blink!

• Благодаря этому материалу вы сможете изучить устройство подсистемы браузера, как обеспечивается их безопасность и как она нарушается с помощью уязвимостей, примитивов, обходов защит, эксплоитов и их цепочек. Материал является практическим, поэтому с самого начала авторы кратко анализируют несколько известных эксплоитов, компилируют их благодаря публичному репозиторию и пробивают Chrome 130-й версии для Windows.

S.E. ▪️ infosec.work ▪️ VT