Кибер-мозг
Open in Telegram
Авторский канал, где новости из мира IT и ИБ, полезные материалы и мнение автора сквозь призму кибербеза – аккуратно сложены в Пакет Безопасности.
Show more1 895
Subscribers
No data24 hours
-57 days
-930 days
Data loading in progress...
Similar Channels
No data
Any problems? Please refresh the page or contact our support manager.
Tags Cloud
No data
Any problems? Please refresh the page or contact our support manager.
Incoming and Outgoing Mentions
---
---
---
---
---
---
Attracting Subscribers
June '25
June '250
in 0 channels
May '25
+1
in 0 channels
Get PRO
April '25
+1
in 0 channels
Get PRO
March '25
+2
in 1 channels
Get PRO
February '250
in 0 channels
Get PRO
January '250
in 0 channels
Get PRO
December '24
+1
in 1 channels
Get PRO
November '240
in 0 channels
Get PRO
October '24
+1
in 0 channels
Get PRO
September '24
+5
in 0 channels
Get PRO
August '24
+2 312
in 1 channels
Get PRO
July '24
+1
in 0 channels
Get PRO
June '240
in 0 channels
Get PRO
May '24
+822
in 0 channels
Get PRO
April '24
+4
in 2 channels
Get PRO
March '24
+3 291
in 221 channels
| Date | Subscriber Growth | Mentions | Channels | |
| 17 June | 0 | |||
| 16 June | 0 | |||
| 15 June | 0 | |||
| 14 June | 0 | |||
| 13 June | 0 | |||
| 12 June | 0 | |||
| 11 June | 0 | |||
| 10 June | 0 | |||
| 09 June | 0 | |||
| 08 June | 0 | |||
| 07 June | 0 | |||
| 06 June | 0 | |||
| 05 June | 0 | |||
| 04 June | 0 | |||
| 03 June | 0 | |||
| 02 June | 0 | |||
| 01 June | 0 |
Channel Posts
Минцифры вкладывает миллиарды в «слежку»?
Минцифры решило потратить почти 6 млрд рублей на мегапроект — создать единую систему, куда будут стекаться все данные о наших перемещениях. Телеком-операторов обяжут сливать в эту цифровую копилку геотреки своих абонентов: где они были, куда ходят, сколько времени проводят в пробках. Всё это подается с благими намерениями: ради безопасности и эффективного госуправления. В ведомстве настаивают, что обезличивание данных на месте и все безопасно, а ИИ будет строить дороги и больницы на основе наших передвижений. Но риски очевидны.
Первая ласточка — закон о "госозере" данных, который уже приняли. Операторы должны передавать обезличенные геоданные без согласия пользователей. Но операторы в ступоре — геолокация по закону относится к тайне связи. Государство уверяет: "Никаких имён, только анонимные точки на карте". Кстати, доступ к этим данным в первый год после размещения получат только государственные пользователи, а потом — все остальные, кого одобрит правительство.
Но если систему взломают? Представьте: хакеры получат доступ к миллиардам треков и наложат их на слитые базы доставки еды или карты недвижки — и вот уже ясно, кто, где живёт и чем занимается. Именно поэтому юристы и сам РКН всё еще продолжают отстаивать позицию, согласно которой, даже обезличенные персональные данные все еще остаются чувствительной информацией.
Кстати, это не первый эксперимент. Во время ковида операторы уже передавали геоданные для карантина. Тогда это объясняли необходимостью вовремя обнаружить, с кем контактировал больной, и изолировать потенциальных носителей COVID-19 от здоровой части общества.
В 2024 году была еще одна инициатива (от Роскомнадзора) — собирать с операторов связи географические координаты всех используемых ими IP-адресов. РКН утверждает, что это позволит эффективнее бороться с DDoS-атаками. Свои мысли об этом проекте я писал тут.
Сейчас история повторяется, но уже в глобальном и фундаментальном формате. И всё это — без чётких правил обезличивания. Операторы в растерянности, и ждут, когда Минцифры объяснит, как обезличивать данные, чтобы не сесть за нарушение тайны связи. Здесь может быть два варианта. Или закон подкорректируют, и такая "слежка" станет легальной. Или пользователи сами будут давать согласие, при подписании договора с операторами, что выглядит логично.
Конечно, немного странно, что такие новости просачиваются в публичное поле. Обычно подобные инициативы тихо проводят через подзаконные акты, а тут — шумиха. Возможно, расчёт на то, чтобы оповестить пользователей заранее. Тогда и слитые геотреки не станут неприятным сюрпризом — народ сам "согласился", пока читал новости.
⚡ Пакет Безопасности | 💬 Чат
🛍 Другие каналы
| 2 | #ИБ
😂 Твой Пакет Мемов | 2 |
| 3 | Ну что, друзья, Новый год как никогда близок, ёлка наряжена, задачи закрыты, подарки разосланы, кошка накормлена, итоги подведены, так что можно смело расслабляться и смотреть на снег за окном (при его наличии).
Всех поздравляю с наступающим, счастья, здоровья ❤️
Ну и ловите напоследок финальный в 2024 году кибермем ☝️ | 2 |
| 4 | Запасаемся контентом на новогодние
Тут на канале Байки безопасности (в ютубе и вк) вышла вторая серия, которая посвящена итогам года в мире ИБ (кто не смотрел первую с моим участием — велкам).
Во-первых, спасибо за то, что всё это душное добро было подано в легкой манере. Во-вторых, отдельное спасибо за то, что подсветили болячку, связанную с взаимодействием ИБ-решений разных вендоров – как архитектор могу сказать, что дружить между собой целый зоопарк безопасных инструментов – правда очень больно.
В общем, такое мы смотрим.
⚡️ Пакет Безопасности | Чат | 🛍 Другие каналы | 3 |
| 5 | Ну что, все помнят жвачку "Love is..." с её крутыми милыми карточками внутри? Значит ловите подгон от меня на тему кибергигиены. Хоть печатайте и на стену в офисе вешайте – дарю 👍
#Кибергигиена #КиберМем
🔒 Пакет Безопасности | 💬 Чат | ⚡ Другие каналы | 3 |
| 6 | Порой слово ранит сильнее ножа.
#КиберМем
🔒 Пакет Безопасности | 💬 Чат | ⚡ Другие каналы | 3 |
| 7 | Канал RED Security — это ваш гид в мире кибербезопасности, который простым и понятным языком рассказывает про технологии защиты бизнеса и пользователей в сети.
Здесь собирается коммьюнити из кибербезопасников и пользователей, которые хотят прокачать свою киберграмотность.
Что вы найдёте в канале:
➡️ пост про восстание роботов и защиту умных устройств дома;
➡️ шоу про очень страшное ИБ;
➡️ чек-лист «как нас разводят в чёрную пятницу»;
➡️ спид-дейтинг с нашим CPO.
Подписывайтесь и следите за кибербезопасностью 🔎 | 5 |
| 8 | Ну что, все готовы к Новому году и воскресному дайджесту? 👀
Времени готовиться уже особо нет, поэтому погнали к самому важному за эту неделю:
⚡ Что? правильно, кибермем – ссылка
⚡ Мини-разбор предновогодней мошеннической схемы на маркетплейсах – ссылка
⚡ На пальцах 🖐 пытаемся понять, кто такой, этот ваш Supply Chain и как не отравиться на праздниках – ссылка
⚡ Трустори про менторство в ИБ – ссылка
❤ В Пакете Знаний вышел вкусный пост про базу, которая нужна каждому кибербезопаснику – ссылка
❤ В Пакете Вакансий можно найти вкусное предложение от одного из сильных игроков рынка геймдева – ссылка
❤ А еще хочется сказать отдельное спасибо тем компаниям и людям из них, которые не забывают про микроблогеров и дарят новогодние подарки (сфотографировать не успел, да) – в частности, ребятам из Индид ⬜️ и RED Security ❤️
Следующая неделя обещает быть непредсказуемой, поэтому я решил, что наш с вами канал должен стать островком спокойствия, а я не буду вас нагружать тяжелым или сложным кибербезопасным контен... | 4 |
| 9 | Цепочки поставок
Я уже несколько раз упоминал в канале странную штуку под названием Supply Chain или цепочка поставок (например, тут или здесь). Собственно, настало время немного подушнить разобраться в том, что же это такое. Вдыхаем и погнали.
Лично у меня, когда я только столкнулся с этим термином и типом атак, возникли трудности с осознанием самой концепции цепочки поставок (да, я не самый одаренный безопасник), поэтому я попытаюсь разобрать то, как это работает, максимально просто и "на пальцах".
Весь мир давно осознал, что создавать что-то с нуля и своими силами очень сложно и затратно. Именно поэтому вы покупаете автомобили, а не собираете их у себя в гараже, конечно же если вы не Доминик Торетто или владелец авто VAG-группы. По той же причине многие разработчики не пишут код с нуля, а переиспользуют уже готовые библиотеки и прочие компоненты, которые за них уже кто-то когда-то создал. Многие компании точно также не делают с нуля свои базы данных или какие-то сервисы, которые можно легко купить на рынке и поставить себе, особенно, если у сотрудников уже есть опыт работы с ними.
Ну а теперь пример. Представьте, что есть на рынке компания "Борщемания", которая готовит очень вкусные борщи, которые можно заказать прямо себе на дом. А теперь представьте себе очень плохих ребят, которые задумали напакостить жильцам какого-то конкретного района, например, того, куда доставляет наша "Борщемания". Что им нужно сделать? Все верно, что-то подмешать в блюда, которые готовятся на кухне этой компании. Звучит просто, но реализовать сложно – компания заботится о своей безопасности, поэтому на кухню посторонних не пускают, везде стоят камеры, а продукты заказываются у одних и тех же проверенных поставщиков. Заметили слабость? Поставщики. Если плохие ребята смогут выяснить, у кого "Борщемания" закупает морковку или специи, то можно будет атаковать цели уже через них – поставщики то давно проверены.
По итогу мы имеем полноценную атаку на цепочку поставок: злоумышленники находят самое слабое и легкодоступное звено, например, поставщика специй. Подсыпают в эти специи, которые они поставляют разным компаниям, что-то плохое, например, слабительное. Ну а дальше уже дело техники – партия зараженного испорченного товара уходит в "Борщеманию", там их добавляют в блюда во время готовки, а потом курьеры развозят то, что получилось по своим клиентам, которые ничего не подозревают. В итоге, проблема может коснуться еще и коммунальщиков. Более того, задеть может еще и побочные цели, которые также купили те самые специи у нашего поставщика.
Вот примерно так и работает атака на цепочки поставок, только в мире кибербезопасности и IT это касается уже не специй, а коробочного ПО, библиотек, образов и прочих компонентов, которые кто-то решает не писать с нуля своими силами, а купить уже готовое. Ну а заражается это всё не слабительным, а вредоносным кодом, например. В итоге взлому подвергаются все клиенты и потребители такого испорченного ПО или его компонентов.
Да, это уже не самый актуальный тип атак – шумиха вокруг него отгремела несколько лет назад, но мир все еще не научился полноценно защищаться от подобных угроз. Если в случае с компаниями, мобильными приложениями или чем-то виртуальным атака на цепочки поставок не кажется особо опасной, то представьте себе реализацию этой атаки на чем-то физическом и связанным с обыденной жизнью.
Напоминаю, что мы все еще пользуемся мобильными телефонами и автомобилями, внутри которых может быть что-угодно. Человечество все еще пытается нацепить на себя всё больше сложной техники по типу VR-очков, а некоторые уже сейчас готовы и хотят попробовать тот самый Neuralink от Илоны Маска. А что насчет людей, которым просто необходимо жить с микроэлектроникой внутри своего организма – с теми же кардиостимуляторами? В общем, есть о чем подумать на досуге.
Ну а для тех, кто уже знал, что такое Supply Chain Attack и прекрасно понимает его опасность, держите интересный факт, чтобы не зря время потратили: глаз страуса больше, чем его мозг.
🔒 Пакет Безопасности | 💬 Чат | ⚡ Другие каналы | 5 |
| 10 | Как сэкономить себе полчаса жизни
Предновогодняя суета – весьма плодотворная пора для того, чтобы нажиться на спешке и невнимательности людей. А это значит, что настало время разобрать очередную мошенническую схему, чтобы вы и ваши близкие не потеряли свои кровно заработанные. Схема не новая, но о ней в канале я еще не говорил, поэтому погнали (или не погнали) 🤕
Пока писал этот пост, решил погуглить, "авось она уже где-то описана" и да, оказалось, что она не такая уж и свежая, но, судя по тому, что уже несколько человек вокруг меня с ней столкнулись, не менее актуальная. Почитать про то, как эту схему проворачивают, можно вот тут – ссылка. Думаю, что нет необходимости в том, чтобы переписывать в формате поста этот алгоритм – проще прочитать его по ссылке выше. Так что в этот раз обойдемся только советами и комментариями.
Во-первых, надеюсь вы понимаете, что суммы списания могут быть абсолютно разные, в том числе и дробные. И касаться эта схема может не только маркетплейсов, но и любых покупок/заказов/услуг в интернетах.
Во-вторых, принцип нулевого доверия должен сохраняться во всем – если вас перекидывает на какую-то универсальную и уже знакомую страницу авторизации или оплаты, то это не значит, что пора расслабиться и можно вводить туда все, что угодно. Всегда проверяйте сертификаты на сайтах, следите за странными надписями или искаженными элементами/картинками на них.
Ну вот и всё. Пересылаем близким и спокойно идем дальше закупаться новогодними подарками 😺
#Кибергигиена
🔒 Пакет Безопасности | 💬 Чат | ⚡ Другие каналы | 3 |
| 11 | Иногда таланты даны от природы.
#КиберМем
🔒 Пакет Безопасности | 💬 Чат | ⚡ Другие каналы | 3 |
| 12 | Всем подборкам подборка
В канале было уже несколько полезных подборок, которые не хотелось бы терять. Так что настало зафиксировать их в истории и в закрепленном посте, чтобы потом долго не искать 🤪
🎙 Подборка подкастов – ссылка
📼 Подборка фильмов № 1 – ссылка
📼 Подборка фильмов № 2 – ссылка
📼 Подборка сериалов – ссылка
📖 Подборка книг – ссылка
#Полезное
🔒 Пакет Безопасности | 💬 Чат | ⚡ Другие каналы | 725 |
| 13 | Вы хотели защищенный мессенджер?
Возможно кто-то из вас слышал об операции ФБР под названием ANOM (она же ΛNØM или Operation Ironside). Если нет, то присаживайтесь поудобнее, сейчас расскажу.
Событие это произошло уже достаточно давно, но, как говорил один азиатский философ: "Кто не знает своего прошлого, обречен на его повторение" – (с) Альберт Стетхем. Да и прецедент на самом деле достоин внимания, так что поехали.
Однажды, в далекой-далекой галактике появился один безопасный мессенджер (и одновременно устройство) под названием ANOM, который всем своим пользователям обещал тотальную безопасность, шифрование сообщений, и бесконечную анонимность. Почему вы не слышали о нём? Да потому вся пиар-компания была направлена на участников преступных синдикатов. Не было ни билбордов, ни рекламных роликов, ни размещения через таргетированную рекламу – сугубо партизанский маркетинг через слухи и положительный пользовательский опыт коллег по цеху.
Возникает логичный вопрос – а почему всё так странно и никто из нас не слышал про этот волшебный мессенджер в том самом далёком 2018 году? А всё потому, что разработку этого приложения и устройства финансировало ФБР, как и их рекламную кампанию. Псевдоразработчики позиционировали себя достаточно туманно и романтично – мол они делают продукт из даркнета для даркнета. Да, оказывается, участников преступных группировок достаточно легко убедить в таких вопросах.
Очевидно, что ФБР это всё нужно было для того, чтобы собрать всех плохих ребят в одном месте и поймать их одновременно за руку. Достоверно так и не известно, как именно осуществлялась слежка за переписками пользователей – кто-то пишет о том, что там были скрытые контакты/пользователи, которые добавлялись во все чаты и звонки, кто-то говорит, что все ключи шифрования были изначально скомпрометированы, а переписки просто бэкапировались на сервера спецслужб. В общем, было реализовано то, что можно сделать и в любом другом мессенджере или приложении 😃
По итогу, всё так хорошо пошло и поехало, что операция продлилась аж несколько лет, были проанализированы десятки миллионов сообщений, выпущено несколько тысяч устройств (без точных цифр, так как информация разнится в разных источниках), а что самое главное – было арестовано более 800 преступников в 16 странах мира. Вот это я понимаю масштабы.
В общем, операция явно удалась. Вот тут можно глянуть один доклад с DEF CON на эту тему, если вдруг интересно посмотреть на то, как это было с картиночками и голосовым сопровождением. Ну вот и всё, всем мир.
🔒 Пакет Безопасности | 💬 Чат | ⚡ Другие каналы | 813 |
| 14 | Old Money Scam
Один британский оператор связи "О2" решил залететь сразу во все современные тренды и запустил нейросетевого секретаря, который перехватывает подозрительные звонки своих абонентов и начинает безустанно тратить их драгоценное время. В общем, меня решили заменить 😡
Имя этому творению dAIsy. Оно имитирует голос, интонацию и поведение пожилого человека, который, судя по рекламным материалам, ведет себя достаточно органично. По сути, это следующая ступень развития виртуальных помощников от наших операторов связи, которые также умеют перехватывать потенциальных мошенников (к сожалению, далеко не всегда удачно), но делают это все еще не очень "натурально", поэтому подобные разговоры с роботами достаточно быстро заканчиваются.
Маркетинг О2 заявляет, что dAIsy может протянуть в таком противостоянии аж 40 минут, запутывая злоумышленников, называя случайные данные, путаясь в мыслях и показаниях, ссылаясь на возраст и плохую память. Так вот, ради чего мы развиваем нейросетевые технологии ⌨
Мне интере... | 821 |
| 15 | Цифры, которые мы заслужили
Ребята из Rambler&Co тут провели исследование на тему кибермошенничества и решили пропиарить свой новый сериал под этим соусом.
Осуждать мы никого не будем, поэтому лучше посмотрим на результаты: подавляющее большинство (70%) так или иначе сталкивались с кибербулингом кибермошенниками, которые пытались получить доступ к их финансовым реквизитам (39%), логинам/паролям/кодам (34%), личным устройствам (16%) или паспортным данным (11%).
Грустно то, что всего 12% опрошенных используют двухфакторную аутентификацию, 5% используют антивирусы, и только 2% следят за своевременными обновлениями своих приложений и операционных систем 🤪
По заявлениям ребят в опросе приняло участие около 40 000 человек (что очень много для добровольной активности). Очень жаль, что исследование живет только в рамках этого новостного поста на сайте ТАСС, а не в виде отчета, где можно было бы удобно посмотреть подробности по выборкам. Иронично то, что позже на самом Рамблере все начинают просто ссылаться на источник в ТАСС 🏌️
Кстати, забавно то, что больше половины опрошенных заявляют, что их почти невозможно развести через мошеннические схемы 😬
Так и живем.
🔒 Пакет Безопасности | 💬 Чат | ⚡ Другие каналы | 806 |
| 16 | Время приключений исследований
Тут ребята из одного сервиса по подбору вакансий поделились со мной результатами своего достаточно подробного исследования на тему бенефитов, мотивации и удерживающего фактора для специалистов в сфере кибербезопасности.
Там и про зарплаты, и про офферы, и про нематериальные бенефиты, и про онбординг, и про work-life balance, и про наш любимый стресс. В общем, отчет мне зашел, советую полистать – может натолкнуть на интересные мысли или темы для обсуждения с руководством.
🧠 Твой Пакет Знаний | 5 |
| 17 | Ну да, не совсем в тему кибербезопасности (хотя прям рядом), но очень же смешно.
#КиберМем
🔒 Пакет Безопасности | 💬 Чат | ⚡ Другие каналы | 804 |
| 18 | Такое мы слушаем
Помню как-то раз я советовал вам годные подкасты по теме ИБ и IT, где на первом месте были ребята из Касперского, которые записывают "Смени пароль!". К ним на подкаст я напроситься пока так и не сумел ☔, но смог закинуть вопрос на обсуждение, засветив наш канал – ссылка
На самом деле, ребятам низкий поклон – они записали уже 4 сезона, а их всё еще интересно слушать. И кажется, что это из-за того, что они все еще пытаются разговаривать на нормальном человеческом языке (чтобы их понимали не только кибербезопасники), разгоняя каждый раз интересные темы.
В общем, приятного прослушивания.
Твой Пакет Безопасности | 811 |
| 19 | #IT #ИБ
😂 Твой Пакет Мемов | 645 |
| 20 | Открываем секретный канал
Вот уже почти 2 месяца прошло с того момента, как весь мир ахнул от публичного заявления Паши Дурова о том, что он не против делиться нашими данными с властями, а мы всё продолжаем пользоваться этим мессенджером. Удивительно, неправда ли?
Благо, эту тему мы с вами уже разобрали (вот здесь), как и различные способы защиты своего аккаунта (например, тут). Настройки и знание различных мошеннических схем – это, конечно, хорошо, но знаете ли вы, чем отличаются секретные чаты от обычных? Как оказалось, много, кто не знает, поэтому погнали разбираться.
Думаю, что сегодня мы обойдемся без сильной духоты и не будем разбирать типы и алгоритмы шифрования (ладно, вот тут можете почитать сами) – вам нужно знать лишь то, что оно существует во всех чатах в Телеграм, но, как и всегда, есть нюанс.
Если сильно упрощать, то когда вы переписываетесь с кем-то через обычные чаты, все ваши сообщения шифруются и отправляются на сервер, где их расшифровывают, обрабатывают и складывают в правильном порядке, а затем опять шифруют и отправляют на устройство того, кому вы эти сообщения написали. Называется такая архитектура – клиент-серверная (да, не так уж и сложно).
Именно поэтому, если вы зайдете в свой аккаунт с разных устройств или попытаетесь восстановить Телеграм после утери своего смартфона, всё так легко вернётся на свои места. И именно поэтому обычные чаты также называют облачными – по сути, все они постоянно хранятся в облаках. Да, безопасно, да, шифрование есть, но все ваши переписки постоянно хранятся где-то там, а не только у вас.
Ну а теперь переходим к горячему секретным чатам. Тут всё сильно безопаснее, но не то чтобы сильно удобнее. Здесь уже применяется подход с так называемым "сквозным шифрованием", и в этом случае наша переписка остаётся только нашей. Теперь все сообщения шифруются и отправляются напрямую нашему адресату, на устройстве которого они и расшифровываются. И никто больше – ни ребята из Телеграм, ни возрастные женщины на скамейке у подъезда, ни французские власти, к этим данным доступа не имеют (по крайней мере, так описано в документации мессенджера).
Какие есть побочки? Весьма логичные – эти чаты не будут синхронизироваться между вашими устройствами и не восстановятся после входа в ваш аккаунт с нового смартфона или ноутбука. Все данные (включая ключи шифрования) из этих чатов хранятся сугубо локально на том устройстве, на котором этот чат был начат. Ну и бонусом в секретных чатах у вас уже активны такие функции, как защита от скриншотов, защита от пересылов + можно настроить автоудаление сообщений по таймеру.
При этом, ограничений (помимо синхронизации) тоже хватает – нельзя ставить реакции, нет закрепов и возможности копировать текст, нет возможности сделать секретный чат больше, чем на двух человек. Начать секретный чат вы можете через уже созданный обычный – просто откройте чат, нажмите на аватарку/имя собеседника, нажмите на кнопку "Еще" и там выберите пункт "Начать секретный чат". Станет ли от этого ваша жизнь сильно лучше или безопаснее – не факт.
Ну а для тех, кто уже знал, как работают и какие бывают чаты в Телеграм, держите интересный факт, чтобы не зря время потратили: игрушка йо-йо появилась в шеснадцатом веке на Филиппинах в качестве оружия.
А какие чаты выбираете вы?
🤩 – обычные/облачные
👀– секретные
Твой Пакет Безопасности | 8 |
