AP Security
Open in Telegram
Лаборатория инновационных технологий и кибербезопасности компании AP Security. ( Laboratory of innovation technologies and cybersecurity ) Новости, события, мероприятия, технические обзоры По вопросам сотрудничества: @P1N_C0DE
Show more3 980
Subscribers
+224 hours
-17 days
-1130 days
Data loading in progress...
Similar Channels
Tags Cloud
Incoming and Outgoing Mentions
---
---
---
---
---
---
Attracting Subscribers
September '26
September '26
+2
in 0 channels
August '26
+26
in 1 channels
Get PRO
July '26
+35
in 1 channels
Get PRO
June '26
+64
in 3 channels
Get PRO
May '26
+37
in 0 channels
Get PRO
April '26
+78
in 2 channels
Get PRO
March '26
+81
in 1 channels
Get PRO
February '26
+40
in 1 channels
Get PRO
January '26
+43
in 1 channels
Get PRO
December '25
+95
in 1 channels
Get PRO
November '25
+103
in 0 channels
Get PRO
October '25
+535
in 1 channels
Get PRO
September '25
+38
in 1 channels
Get PRO
August '25
+56
in 2 channels
Get PRO
July '25
+57
in 1 channels
Get PRO
June '25
+54
in 2 channels
Get PRO
May '25
+78
in 1 channels
Get PRO
April '25
+66
in 2 channels
Get PRO
March '25
+99
in 4 channels
Get PRO
February '25
+480
in 2 channels
Get PRO
January '25
+65
in 2 channels
Get PRO
December '24
+133
in 2 channels
Get PRO
November '24
+254
in 2 channels
Get PRO
October '24
+143
in 2 channels
Get PRO
September '24
+938
in 2 channels
Get PRO
August '24
+61
in 2 channels
Get PRO
July '24
+64
in 4 channels
Get PRO
June '24
+69
in 6 channels
Get PRO
May '24
+46
in 1 channels
Get PRO
April '24
+63
in 1 channels
Get PRO
March '24
+56
in 0 channels
Get PRO
February '24
+245
in 5 channels
Get PRO
January '24
+258
in 3 channels
Get PRO
December '23
+266
in 3 channels
Get PRO
November '23
+72
in 5 channels
Get PRO
October '23
+1 045
in 2 channels
| Date | Subscriber Growth | Mentions | Channels | |
| 03 September | +2 | |||
| 02 September | 0 | |||
| 01 September | 0 |
Channel Posts
#pentest
Pentest Harness 🔩
Pentest-harness — это опенсорсная и гибкая среда, которая объединяет возможности AI-агентов с инструментарием для пентеста, позволяя исследователям автоматизировать и управлять своими задачами в рамках одной платформы.
| 2 | Рубрика: "ИБ на A,B,C,D" №35
Филиппу нужен инструмент, который может функционировать как сетевой сниффер, записывать сетевую активность, а также предотвращать и обнаруживать сетевые вторжения. Какой из следующих инструментов подходит Филиппу? | 380 |
| 3 | #event
12-13 сентября в Москве пройдёт E-CODE от Ozon Tech 🌟
По информационной безопасности в этом году отдельный трек! Полноценный сет докладов от ИБ-экспертов из разных отраслей.
В программе создание аналога SLSA одновременно для банка и спутниковой системы, прогулка по ландшафту киберугроз с разбором критических ошибок, применение Defense-in-Depth и DFIR в компании ИИ-агентов. И конечно кейсы в концепте Zero Trust, к которому все мы стремимся.
Кстати, к чему стремится именно Ozon Tech в контексте кибербеза, можно будет напрямую узнать у CISO Кирилла Мякишева. Он тоже выступит с докладом.
✔️ Знакомьтесь с программой и регистрируйтесь тут: https://ecode.ozon.tech/ | 589 |
| 4 | #soc
Приоретизация самых критических уязвимостей с использованием инструмента Vulnaware ⚙️
Главная проблема состоит не в том,чтобы «закрыть все уязвимости», а в том, чтобы найти те самые среди огромного количества, критичные, раньше, чем это сделает атакующий.
Описанный инструмент забирает результаты сканирования из нескольких сканеров и приоретизирует их на основе следующих метрик:
◽️наличие эксплойта (KEV) в community фидах от компании Vulncheck;
◽️уязвимость — трендовая;
◽️вхождения в CISA KEV каталог.
После обработки результатов смена получает автоматическое оповещение о критической уявзимости.
📔 Более подробно почитать про данный подход можно по следующей ссылке: https://habr.com/ru/articles/1073286/ | 554 |
| 5 | Pentest award 2026: итоги церемонии награждения 🌟
Вот и подошла к концу церемония награждения ежегодной премии для пентестеров.
Данное мероприятие объединяет под собой большое количество отечественных специалистов в области наступательной безопасности, позволяет оценить свои успехи и новые навыки, приобретённые за год такой действительно творческой и настойчивой работы в поисках багов и уязвимостей.
Для тех, кто в этом году по тем или иным причинам не смог попасть на церемонию, авторы подготовили прекрасную статью и видеообзор о финалистах и атмосфере данной премии.
Желаем всем охотникам за уязвимостями вдохновения, удачи при проведении исследований, креативных мыслей и успехов при достижении желаемого результата🔥 | 597 |
| 6 | #news
МВД призвало не возвращать незнакомцам ошибочные переводы ⚠️
Для начала нужно проверить, действительно ли деньги зачислены. Мошенники нередко рассылают поддельные банковские уведомления и сразу просят вернуть несуществующий платёж.
Если перевод настоящий, тратить деньги нельзя, даже когда сумма выглядит незначительной. Расходование чужих средств может быть признано необоснованным обогащением. Тогда получателю придётся вернуть деньги, а при споре, а также столкнуться с судебными издержками.
Самостоятельно пересылать сумму по реквизитам, которые назвал отправитель, тоже не стоит. Злоумышленники могут использовать человека как дополнительное звено в цепочке обналичивания. Другой вариант — после возврата начать запугивать жертву обвинениями в финансировании запрещённых организаций.
Все действия нужно проводить через банк. Следует сообщить о неизвестном платеже и оформить возврат официальным способом. Некоторые организации позволяют безопасно вернуть ошибочный перевод прямо в мобильном приложении (например, такая функция есть у Сбербанка).
МВД также рекомендует сохранить сообщения, номера телефонов и сведения о звонках. Они могут понадобиться банку или полиции, если история с ошибкой внезапно превратится в вымогательство.
📌 Алгоритм такой: проверить баланс, деньги не трогать, незнакомцу ничего не переводить и позвонить в банк по официальному номеру.
Источник: https://www.anti-malware.ru/news/2026-08-17-111332/51066 | 534 |
| 7 | #defensive
Claude Code skill 🔩
Это коллекция исследовательских заметок по семействам macOS-малвари, собранная за многие годы работы. Она даёт администраторам и командам безопасности единую точку для поиска информации об известных угрозах.
Представленный инструмент применяется на этапе расследования инцдиента при подозрении на заражение macOS:
✅проверка — связан ли подозрительный процесс или индикатор с известным семейством;
✅контекст — сбор дополнительной информации для отчёта об угрозе
Данный репозиторий позволяет также использовать данную коллекцию знаний в качестве навыка для Claude Code. | 469 |
| 8 | #news
ИИ нашёл 84 уязвимости в сетях 4G и 5G, 23 до сих пор не исправлены 🔩
Исследователи из Наньянского технологического университета натравили ИИ-агентов на ПО, управляющее сетями 4G и 5G. Система iFinder обнаружила 84 ранее неизвестные уязвимости. Разработчики подтвердили 83 находки, 81 получила идентификатор CVE. Исправлены пока только 58 проблем, а 23 подтверждённые уязвимости с номерами CVE всё ещё ждут патчей.
Атаку полностью воспроизвели
( https://arxiv.org/pdf/2607.10315) на открытом ядре OpenAirInterface, а затем подтвердили в двух коммерческих сетях 5G. Один поставщик уже выпустил исправление для CVE-2026-8233, второй пока работает над ним.
Сам iFinder действует втроём. Первый ИИ-агент ищет входящие данные без проверки, второй сверяется со стандартами 3GPP, третий пишет эксплойт, запускает его и переделывает после ошибок. Магии, впрочем, не завезли: из 22 известных уязвимостей инструмент нашёл 15, а примерно четверть его сигналов оказалась ложной. Поэтому все результаты специалисты проверяли вручную и подкрепляли рабочими PoC.
Источник: https://www.anti-malware.ru/news/2026-08-11-111332/50992 | 645 |
| 9 | #pentest
Bug Bounty Hunting 2026 👍
В представленном репозитории представлена авторская методология, включающая в себя личные заметки с утилитами и описание процесса тестирования безопасности веб-приложений.
Ссылка на ресурс: https://github.com/Cyber-note/Full-Bug-Bounty-Hunting-Methodology-2026 | 628 |
| 10 | #defensive
Методика оценки зрелости деятельности 🇷🇺
Опубликованный 7 августа 2026 года ФСТЭК России документ вводит порядок оценки уровня зрелости деятельности в области технической защиты информации, не составляющей государственную тайну, по 21 направлению и распространяется на все системы с значимыми объектами КИИ, операторов и подрядчиков данных субъектов, а также на информационные системы персональных данных (ИСПДн).
В том числе данный методический документ ложится в основу мероприятий 117 приказа ФСТЭК России.
Ссылка на источник: https://fstec.ru/dokumenty/vse-dokumenty/spetsialnye-normativnye-dokumenty/metodicheskij-dokument-ot-7-avgusta-2026-g | 687 |
| 11 | #news
ИИ и облака: ФСТЭК переписывает правила защиты персональных данных 📔
ФСТЭК России решила отправить правила защиты персональных данных из 2013 года на заслуженную пенсию. Ведомство опубликовало проект нового приказа, который заново определяет состав организационных и технических мер безопасности при обработке ПДн в информационных системах.
Документ должен вступить в силу 1 сентября 2026 года и заменить приказ № 21, принятый более 13 лет назад. За это время технологии успели заметно убежать вперёд, поэтому старому набору требований готовят масштабное обновление.
В проекте появились отдельные меры по защите информации при использовании искусственного интеллекта, интернета вещей, виртуализации и облачных вычислений.
Не забыли также про мобильные устройства и удалённый доступ пользователей к информационным системам. Словом, ФСТЭК наконец собрала в одном документе всё то, чего в цифровой реальности 2013 года либо не было, либо почти не замечали.
Особые требования предусмотрены для информационных систем персональных данных, которые одновременно относятся к значимым объектам критической информационной инфраструктуры. Операторов таких систем хотят обязать непрерывно взаимодействовать с ГосСОПКА — государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак.
Источник: https://www.anti-malware.ru/news/2026-07-27-111332/50816 | 737 |
| 12 | #poc #pentest
wp2shell 📌
wp2shell — это PoC-эксплойт, объединяющий две критических уязвимости (CVE-2026-63030 & CVE-2026-60137) WordPress Core в цепочку для реализации RCE.
Основные условия для эксплуатации:
◽️Версия WordPress: 6.9.0 – 6.9.4 или 7.0.0 – 7.0.1.
Именно в указанных версиях обе уязвимости присутствуют одновременно, образуя цепочку для RCE. Более ранние версии (6.8.x) содержат только SQL-инъекцию, но не позволяют выполнить код без дополнительных условий
◽️Доступность REST API: Целевой сайт должен иметь доступный REST API endpoint по пути /wp-json/batch/v1
◽️Наличие хотя бы одной опубликованной записи: Это необходимо для работы одного из этапов эксплуатации.
Цепочка wp2shell использует SQL-инъекцию (CVE-2026-60137) для выполнения UNION SELECT-запроса. Чтобы этот UNION-запрос сработал корректно и создал валидные необходимые атакующему объекты, нужна структура и данные хотя бы одной реальной, опубликованной записи с сайта.
⚠️ Для защиты от данной атаки обновитесь до версии 6.9.5 или 7.0.2 — это единственный способ полностью закрыть уязвимость. Если обновление невозможно, используйте блокировку на уровне WAF или временный плагин для REST API до тех пор, пока обновление не станет возможным. | 619 |
| 13 | #cve #poc
CVE-2026-26128 — уязвимость повышения привилегий 📱
CVE-2026-26128 — уязвимость в Windows SMB Server, связанная с неправильной аутентификацией (CWE-287). Она позволяет локальному авторизованному злоумышленнику повысить свои привилегии до уровня SYSTEM.
Microsoft выпустила обновления безопасности в рамках Patch Tuesday за март 2026 года. | 946 |
| 14 | #news
Российские школьники стали абсолютными чемпионами на Международной олимпиаде по кибербезопасности 🇷🇺
Российская сборная взяла главный приз на Международной олимпиаде по кибербезопасности, которая проходила в Тунисе с 27 июня по 2 июля 2026 г. Команда завоевала четыре медали и стала абсолютным чемпионом соревнований.
В финале сборная России встретилась с более чем 70 школьниками из 19 стран, включая Бразилию, Китай, Гонконг, Италию, Сингапур, Швецию, Тунис и США.
Финал Международной олимпиады по кибербезопасности состоял из двух туров продолжительностью по семь часов каждый. Каждый тур включал три комплексные задачи, которые, в свою очередь, были разделены на четыре тематические подзадачи — от веб-безопасности до поиска ИТ-уязвимостей в игровом коде. Участники выполняли как базовые упражнения, так и высокотехнологичные задания, максимально приближенные к реальным ИТ-угрозам. За правильное решение всех задач можно было набрать максимум 100 баллов. | 930 |
| 15 | #pentest
APIReaper 👩💻
APIReaper — это плагин для Burp Suite, который помогает загружать готовые списки адресов (эндпоинтов) API и превращает их в обычные запросы, которые можно сразу изменять.
Оно разработано для сценариев тестирования безопасности API, где требуется быстро просматривать, изменять, фильтровать и отправлять большие наборы запросов в Burp Repeater или Intruder.
Если вы импортируете Swagger/OpenAPI, вы получаете официальную структуру API, которая точно соответствует серверу. Не придётся гадать, какие параметры обязательны, — плагин подставит их за вас. | 759 |
| 16 | #news
19-летнего хакера вычислили по идентификатору Windows 💡
В деле киберпреступной группировки Scattered Spider появился новый поворот: 19-летнего Питера Стоукса, гражданина США и Эстонии, задержали в аэропорту Хельсинки, когда он пытался улететь в Японию. По версии Минюста США, он связан с одной из самых шумных групп последних лет. А помогли выйти на него не только следователи, но и данные Microsoft.
Ключевой эпизод дела — атака на американского продавца люксовых украшений в мае 2025 года. Злоумышленники якобы позвонили в ИТ-поддержку компании через Google Voice, представились сотрудниками и уговорили сбросить им учётные данные.
Дальше началась охота по цифровым следам. В материалах дела говорится, что Microsoft передала ФБР данные GDID — Global Device Identifier. Это уникальный идентификатор установки Windows, связанный с телеметрией устройства. С его помощью следователи смогли связать конкретное железо, интернет-активность, IP-адреса, использование инструментов вроде Ngrok, данные Azure и другие события с временными метками.
При задержании у Стоукса также нашли два жёстких диска с уликами. Сейчас он экстрадирован в США, уже предстал перед федеральным судом в Чикаго и остаётся под стражей. Судя по делу, улететь в Японию было проще, чем улететь от телеметрии Windows.
Источник: https://www.anti-malware.ru/news/2026-07-06-111332/50596 | 788 |
| 17 | #soc
AnalystAIPack 👩💻
118 готовых инструкций для ИИ-помощника, которые помогают искать вирусы, разбирать вредоносные программы и расследовать атаки, — и каждая инструкция уже привязана к главным базам знаний по кибербезопасности: MITRE ATT&CK, D3FEND и CAR. | 684 |
| 18 | #event
Прием заявок на Pentest Award продлится до 12 июля🔥
Много крутых специалистов уже отправили свои кейсы. Известно, что участники этой премии самые смелые и инициативные представители индустрии. Кто еще сомневается, присоединяйтесь, участвуйте!
👉 Отправить работу 👈
Не упускайте шанс получить признание, классные призы и просто провести время на закрытой церемонии награждения вместе с топовыми представителями отрасли. Вручении состоится в августе, в зале на «Красном Октябре» с панорамной террасой с видом на набережную и город. А после участников ждёт насыщенный нетворкинг, обмен секретами в области оффенсива.
✏️ Участие бесплатное. Больше информации на сайте. | 787 |
| 19 | #news
ФСТЭК обновила правила аттестации защищённых информационных систем 📔
ФСТЭК России скорректировала порядок аттестации объектов информатизации, на которых обрабатывается информация ограниченного доступа, не содержащая государственную тайну. Изменения внесены в действующий приказ № 77 и затрагивают сразу несколько этапов проверки защищённости.
В новой редакции приказа уточняются требования к проведению аттестационных испытаний — то есть проверок, которые подтверждают соответствие объекта установленным требованиям безопасности.
Изменения также коснулись периодического контроля уже аттестованных объектов. ФСТЭК конкретизировала, какие мероприятия должны проводиться для проверки уровня защищённости информации после получения аттестата.
Источник: https://www.anti-malware.ru/news/2026-06-26-111332/50501 | 758 |
| 20 | #cve
CVE-2026-45504: критический SSRF в Exchange Server⚡️
Злоумышленник с обычным аккаунтом создаёт специальное вложение-ссылку и подменяет адрес для скачивания на локальный путь сервера (file:///C:/...). Exchange доверчиво читает этот файл и возвращает его содержимое, позволяя украсть пароли, ключи и любые конфиденциальные данные без прав администратора.
Уязвимости CVE-2026-45504 подвержены следующие версии on-premises Microsoft Exchange Server: Exchange Server 2016 Cumulative Update 23 (сборки ниже 15.01.2507.069), Exchange Server 2019 Cumulative Update 14 (ниже 15.02.1544.041), Exchange Server 2019 Cumulative Update 15 (ниже 15.02.1748.046), Exchange Server Subscription Edition RTM (ниже 15.02.2562.043).
⚠️ Требуется обновление сервера до последней версии.
Описание причин уязвимости и PoC представлены по следующей ссылке. | 915 |
