AP Security
Ir al canal en Telegram
Лаборатория инновационных технологий и кибербезопасности компании AP Security. ( Laboratory of innovation technologies and cybersecurity ) Новости, события, мероприятия, технические обзоры По вопросам сотрудничества: @P1N_C0DE
Mostrar más3 980
Suscriptores
-124 horas
-27 días
-230 días
Carga de datos en curso...
Canales Similares
Nube de Etiquetas
Menciones Entrantes y Salientes
---
---
---
---
---
---
Atraer Suscriptores
septiembre '26
septiembre '26
+12
en 0 canales
agosto '26
+26
en 1 canales
Get PRO
julio '26
+35
en 1 canales
Get PRO
junio '26
+64
en 3 canales
Get PRO
mayo '26
+37
en 0 canales
Get PRO
abril '26
+78
en 2 canales
Get PRO
marzo '26
+81
en 1 canales
Get PRO
febrero '26
+40
en 1 canales
Get PRO
enero '26
+43
en 1 canales
Get PRO
diciembre '25
+95
en 1 canales
Get PRO
noviembre '25
+103
en 0 canales
Get PRO
octubre '25
+535
en 1 canales
Get PRO
septiembre '25
+38
en 1 canales
Get PRO
agosto '25
+56
en 2 canales
Get PRO
julio '25
+57
en 1 canales
Get PRO
junio '25
+54
en 2 canales
Get PRO
mayo '25
+78
en 1 canales
Get PRO
abril '25
+66
en 2 canales
Get PRO
marzo '25
+99
en 4 canales
Get PRO
febrero '25
+480
en 2 canales
Get PRO
enero '25
+65
en 2 canales
Get PRO
diciembre '24
+133
en 2 canales
Get PRO
noviembre '24
+254
en 2 canales
Get PRO
octubre '24
+143
en 2 canales
Get PRO
septiembre '24
+938
en 2 canales
Get PRO
agosto '24
+61
en 2 canales
Get PRO
julio '24
+64
en 4 canales
Get PRO
junio '24
+69
en 6 canales
Get PRO
mayo '24
+46
en 1 canales
Get PRO
abril '24
+63
en 1 canales
Get PRO
marzo '24
+56
en 0 canales
Get PRO
febrero '24
+245
en 5 canales
Get PRO
enero '24
+258
en 3 canales
Get PRO
diciembre '23
+266
en 3 canales
Get PRO
noviembre '23
+72
en 5 canales
Get PRO
octubre '23
+1 045
en 2 canales
| Fecha | Crecimiento de Suscriptores | Menciones | Canales | |
| 11 septiembre | 0 | |||
| 10 septiembre | +1 | |||
| 09 septiembre | +4 | |||
| 08 septiembre | 0 | |||
| 07 septiembre | 0 | |||
| 06 septiembre | +1 | |||
| 05 septiembre | +1 | |||
| 04 septiembre | +3 | |||
| 03 septiembre | +2 | |||
| 02 septiembre | 0 | |||
| 01 septiembre | 0 |
Publicaciones del Canal
#news
В App Store появились подделки под МАКС, Rutube и VK Видео 🫷
После удаления российских сервисов из App Store их место в поиске начали занимать приложения с похожими названиями и логотипами. Пользователи обнаружили копии, маскирующиеся под МАКС, Rutube и VK Видео, однако с оригинальными платформами они не связаны.
Rutube-video-player пошёл ещё дальше: приложение копирует название и логотип Rutube, но вместо доступа к видеохостингу предлагает загружать ролики из социальных сетей и регулярно показывает рекламу. В «Газпром-Медиа Холдинге» подтвердили, что отношения к разработке не имеют.
Приложение VKI Video напоминает по названию VK Видео, однако представляет собой дневник для публикации отзывов. Доказательств его вредоносности нет, но похожее оформление способно ввести пользователей в заблуждение.
Источник: https://www.anti-malware.ru/news/2026-09-02-111332/51257
| 2 | ChatGPT-6 Astra: подробный обзор новой модели ✍️
OpenAI показали, как Astra превращает электронную схему в готовую печатную плату прямо в KiCad, размещая компоненты и разводя дорожки меди. И даже проектирование пятиступенчатой автомобильной коробки передач в FreeCAD с последующей анимацией движения шестерёнок в Blender.
Экспертные тесты пошли ещё дальше: без продакшен‑защит модель смогла скомпрометировать защищённый браузер, сбежать из песочницы и выполнить команды на хостовой машине — просто открыв специально подготовленный HTML‑файл. В защищённой операционной системе она нашла несколько уязвимостей и связала их в цепочку повышения привилегий от обычного пользователя до root.
🧩 Более подробно о возможностях новой модели и её показателях в сравнении с конкурентами читайте в следующей статье. | 369 |
| 3 | #pentest
Pentest Harness 🔩
Pentest-harness — это опенсорсная и гибкая среда, которая объединяет возможности AI-агентов с инструментарием для пентеста, позволяя исследователям автоматизировать и управлять своими задачами в рамках одной платформы. | 576 |
| 4 | Рубрика: "ИБ на A,B,C,D" №35
Филиппу нужен инструмент, который может функционировать как сетевой сниффер, записывать сетевую активность, а также предотвращать и обнаруживать сетевые вторжения. Какой из следующих инструментов подходит Филиппу? | 589 |
| 5 | #event
12-13 сентября в Москве пройдёт E-CODE от Ozon Tech 🌟
По информационной безопасности в этом году отдельный трек! Полноценный сет докладов от ИБ-экспертов из разных отраслей.
В программе создание аналога SLSA одновременно для банка и спутниковой системы, прогулка по ландшафту киберугроз с разбором критических ошибок, применение Defense-in-Depth и DFIR в компании ИИ-агентов. И конечно кейсы в концепте Zero Trust, к которому все мы стремимся.
Кстати, к чему стремится именно Ozon Tech в контексте кибербеза, можно будет напрямую узнать у CISO Кирилла Мякишева. Он тоже выступит с докладом.
✔️ Знакомьтесь с программой и регистрируйтесь тут: https://ecode.ozon.tech/ | 754 |
| 6 | #soc
Приоретизация самых критических уязвимостей с использованием инструмента Vulnaware ⚙️
Главная проблема состоит не в том,чтобы «закрыть все уязвимости», а в том, чтобы найти те самые среди огромного количества, критичные, раньше, чем это сделает атакующий.
Описанный инструмент забирает результаты сканирования из нескольких сканеров и приоретизирует их на основе следующих метрик:
◽️наличие эксплойта (KEV) в community фидах от компании Vulncheck;
◽️уязвимость — трендовая;
◽️вхождения в CISA KEV каталог.
После обработки результатов смена получает автоматическое оповещение о критической уявзимости.
📔 Более подробно почитать про данный подход можно по следующей ссылке: https://habr.com/ru/articles/1073286/ | 651 |
| 7 | Pentest award 2026: итоги церемонии награждения 🌟
Вот и подошла к концу церемония награждения ежегодной премии для пентестеров.
Данное мероприятие объединяет под собой большое количество отечественных специалистов в области наступательной безопасности, позволяет оценить свои успехи и новые навыки, приобретённые за год такой действительно творческой и настойчивой работы в поисках багов и уязвимостей.
Для тех, кто в этом году по тем или иным причинам не смог попасть на церемонию, авторы подготовили прекрасную статью и видеообзор о финалистах и атмосфере данной премии.
Желаем всем охотникам за уязвимостями вдохновения, удачи при проведении исследований, креативных мыслей и успехов при достижении желаемого результата🔥 | 647 |
| 8 | #news
МВД призвало не возвращать незнакомцам ошибочные переводы ⚠️
Для начала нужно проверить, действительно ли деньги зачислены. Мошенники нередко рассылают поддельные банковские уведомления и сразу просят вернуть несуществующий платёж.
Если перевод настоящий, тратить деньги нельзя, даже когда сумма выглядит незначительной. Расходование чужих средств может быть признано необоснованным обогащением. Тогда получателю придётся вернуть деньги, а при споре, а также столкнуться с судебными издержками.
Самостоятельно пересылать сумму по реквизитам, которые назвал отправитель, тоже не стоит. Злоумышленники могут использовать человека как дополнительное звено в цепочке обналичивания. Другой вариант — после возврата начать запугивать жертву обвинениями в финансировании запрещённых организаций.
Все действия нужно проводить через банк. Следует сообщить о неизвестном платеже и оформить возврат официальным способом. Некоторые организации позволяют безопасно вернуть ошибочный перевод прямо в мобильном приложении (например, такая функция есть у Сбербанка).
МВД также рекомендует сохранить сообщения, номера телефонов и сведения о звонках. Они могут понадобиться банку или полиции, если история с ошибкой внезапно превратится в вымогательство.
📌 Алгоритм такой: проверить баланс, деньги не трогать, незнакомцу ничего не переводить и позвонить в банк по официальному номеру.
Источник: https://www.anti-malware.ru/news/2026-08-17-111332/51066 | 583 |
| 9 | #defensive
Claude Code skill 🔩
Это коллекция исследовательских заметок по семействам macOS-малвари, собранная за многие годы работы. Она даёт администраторам и командам безопасности единую точку для поиска информации об известных угрозах.
Представленный инструмент применяется на этапе расследования инцдиента при подозрении на заражение macOS:
✅проверка — связан ли подозрительный процесс или индикатор с известным семейством;
✅контекст — сбор дополнительной информации для отчёта об угрозе
Данный репозиторий позволяет также использовать данную коллекцию знаний в качестве навыка для Claude Code. | 525 |
| 10 | #news
ИИ нашёл 84 уязвимости в сетях 4G и 5G, 23 до сих пор не исправлены 🔩
Исследователи из Наньянского технологического университета натравили ИИ-агентов на ПО, управляющее сетями 4G и 5G. Система iFinder обнаружила 84 ранее неизвестные уязвимости. Разработчики подтвердили 83 находки, 81 получила идентификатор CVE. Исправлены пока только 58 проблем, а 23 подтверждённые уязвимости с номерами CVE всё ещё ждут патчей.
Атаку полностью воспроизвели
( https://arxiv.org/pdf/2607.10315) на открытом ядре OpenAirInterface, а затем подтвердили в двух коммерческих сетях 5G. Один поставщик уже выпустил исправление для CVE-2026-8233, второй пока работает над ним.
Сам iFinder действует втроём. Первый ИИ-агент ищет входящие данные без проверки, второй сверяется со стандартами 3GPP, третий пишет эксплойт, запускает его и переделывает после ошибок. Магии, впрочем, не завезли: из 22 известных уязвимостей инструмент нашёл 15, а примерно четверть его сигналов оказалась ложной. Поэтому все результаты специалисты проверяли вручную и подкрепляли рабочими PoC.
Источник: https://www.anti-malware.ru/news/2026-08-11-111332/50992 | 667 |
| 11 | #pentest
Bug Bounty Hunting 2026 👍
В представленном репозитории представлена авторская методология, включающая в себя личные заметки с утилитами и описание процесса тестирования безопасности веб-приложений.
Ссылка на ресурс: https://github.com/Cyber-note/Full-Bug-Bounty-Hunting-Methodology-2026 | 650 |
| 12 | #defensive
Методика оценки зрелости деятельности 🇷🇺
Опубликованный 7 августа 2026 года ФСТЭК России документ вводит порядок оценки уровня зрелости деятельности в области технической защиты информации, не составляющей государственную тайну, по 21 направлению и распространяется на все системы с значимыми объектами КИИ, операторов и подрядчиков данных субъектов, а также на информационные системы персональных данных (ИСПДн).
В том числе данный методический документ ложится в основу мероприятий 117 приказа ФСТЭК России.
Ссылка на источник: https://fstec.ru/dokumenty/vse-dokumenty/spetsialnye-normativnye-dokumenty/metodicheskij-dokument-ot-7-avgusta-2026-g | 704 |
| 13 | #news
ИИ и облака: ФСТЭК переписывает правила защиты персональных данных 📔
ФСТЭК России решила отправить правила защиты персональных данных из 2013 года на заслуженную пенсию. Ведомство опубликовало проект нового приказа, который заново определяет состав организационных и технических мер безопасности при обработке ПДн в информационных системах.
Документ должен вступить в силу 1 сентября 2026 года и заменить приказ № 21, принятый более 13 лет назад. За это время технологии успели заметно убежать вперёд, поэтому старому набору требований готовят масштабное обновление.
В проекте появились отдельные меры по защите информации при использовании искусственного интеллекта, интернета вещей, виртуализации и облачных вычислений.
Не забыли также про мобильные устройства и удалённый доступ пользователей к информационным системам. Словом, ФСТЭК наконец собрала в одном документе всё то, чего в цифровой реальности 2013 года либо не было, либо почти не замечали.
Особые требования предусмотрены для информационных систем персональных данных, которые одновременно относятся к значимым объектам критической информационной инфраструктуры. Операторов таких систем хотят обязать непрерывно взаимодействовать с ГосСОПКА — государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак.
Источник: https://www.anti-malware.ru/news/2026-07-27-111332/50816 | 737 |
| 14 | #poc #pentest
wp2shell 📌
wp2shell — это PoC-эксплойт, объединяющий две критических уязвимости (CVE-2026-63030 & CVE-2026-60137) WordPress Core в цепочку для реализации RCE.
Основные условия для эксплуатации:
◽️Версия WordPress: 6.9.0 – 6.9.4 или 7.0.0 – 7.0.1.
Именно в указанных версиях обе уязвимости присутствуют одновременно, образуя цепочку для RCE. Более ранние версии (6.8.x) содержат только SQL-инъекцию, но не позволяют выполнить код без дополнительных условий
◽️Доступность REST API: Целевой сайт должен иметь доступный REST API endpoint по пути /wp-json/batch/v1
◽️Наличие хотя бы одной опубликованной записи: Это необходимо для работы одного из этапов эксплуатации.
Цепочка wp2shell использует SQL-инъекцию (CVE-2026-60137) для выполнения UNION SELECT-запроса. Чтобы этот UNION-запрос сработал корректно и создал валидные необходимые атакующему объекты, нужна структура и данные хотя бы одной реальной, опубликованной записи с сайта.
⚠️ Для защиты от данной атаки обновитесь до версии 6.9.5 или 7.0.2 — это единственный способ полностью закрыть уязвимость. Если обновление невозможно, используйте блокировку на уровне WAF или временный плагин для REST API до тех пор, пока обновление не станет возможным. | 619 |
| 15 | #cve #poc
CVE-2026-26128 — уязвимость повышения привилегий 📱
CVE-2026-26128 — уязвимость в Windows SMB Server, связанная с неправильной аутентификацией (CWE-287). Она позволяет локальному авторизованному злоумышленнику повысить свои привилегии до уровня SYSTEM.
Microsoft выпустила обновления безопасности в рамках Patch Tuesday за март 2026 года. | 946 |
| 16 | #news
Российские школьники стали абсолютными чемпионами на Международной олимпиаде по кибербезопасности 🇷🇺
Российская сборная взяла главный приз на Международной олимпиаде по кибербезопасности, которая проходила в Тунисе с 27 июня по 2 июля 2026 г. Команда завоевала четыре медали и стала абсолютным чемпионом соревнований.
В финале сборная России встретилась с более чем 70 школьниками из 19 стран, включая Бразилию, Китай, Гонконг, Италию, Сингапур, Швецию, Тунис и США.
Финал Международной олимпиады по кибербезопасности состоял из двух туров продолжительностью по семь часов каждый. Каждый тур включал три комплексные задачи, которые, в свою очередь, были разделены на четыре тематические подзадачи — от веб-безопасности до поиска ИТ-уязвимостей в игровом коде. Участники выполняли как базовые упражнения, так и высокотехнологичные задания, максимально приближенные к реальным ИТ-угрозам. За правильное решение всех задач можно было набрать максимум 100 баллов. | 930 |
| 17 | #pentest
APIReaper 👩💻
APIReaper — это плагин для Burp Suite, который помогает загружать готовые списки адресов (эндпоинтов) API и превращает их в обычные запросы, которые можно сразу изменять.
Оно разработано для сценариев тестирования безопасности API, где требуется быстро просматривать, изменять, фильтровать и отправлять большие наборы запросов в Burp Repeater или Intruder.
Если вы импортируете Swagger/OpenAPI, вы получаете официальную структуру API, которая точно соответствует серверу. Не придётся гадать, какие параметры обязательны, — плагин подставит их за вас. | 759 |
| 18 | #news
19-летнего хакера вычислили по идентификатору Windows 💡
В деле киберпреступной группировки Scattered Spider появился новый поворот: 19-летнего Питера Стоукса, гражданина США и Эстонии, задержали в аэропорту Хельсинки, когда он пытался улететь в Японию. По версии Минюста США, он связан с одной из самых шумных групп последних лет. А помогли выйти на него не только следователи, но и данные Microsoft.
Ключевой эпизод дела — атака на американского продавца люксовых украшений в мае 2025 года. Злоумышленники якобы позвонили в ИТ-поддержку компании через Google Voice, представились сотрудниками и уговорили сбросить им учётные данные.
Дальше началась охота по цифровым следам. В материалах дела говорится, что Microsoft передала ФБР данные GDID — Global Device Identifier. Это уникальный идентификатор установки Windows, связанный с телеметрией устройства. С его помощью следователи смогли связать конкретное железо, интернет-активность, IP-адреса, использование инструментов вроде Ngrok, данные Azure и другие события с временными метками.
При задержании у Стоукса также нашли два жёстких диска с уликами. Сейчас он экстрадирован в США, уже предстал перед федеральным судом в Чикаго и остаётся под стражей. Судя по делу, улететь в Японию было проще, чем улететь от телеметрии Windows.
Источник: https://www.anti-malware.ru/news/2026-07-06-111332/50596 | 788 |
| 19 | #soc
AnalystAIPack 👩💻
118 готовых инструкций для ИИ-помощника, которые помогают искать вирусы, разбирать вредоносные программы и расследовать атаки, — и каждая инструкция уже привязана к главным базам знаний по кибербезопасности: MITRE ATT&CK, D3FEND и CAR. | 684 |
| 20 | #event
Прием заявок на Pentest Award продлится до 12 июля🔥
Много крутых специалистов уже отправили свои кейсы. Известно, что участники этой премии самые смелые и инициативные представители индустрии. Кто еще сомневается, присоединяйтесь, участвуйте!
👉 Отправить работу 👈
Не упускайте шанс получить признание, классные призы и просто провести время на закрытой церемонии награждения вместе с топовыми представителями отрасли. Вручении состоится в августе, в зале на «Красном Октябре» с панорамной террасой с видом на набережную и город. А после участников ждёт насыщенный нетворкинг, обмен секретами в области оффенсива.
✏️ Участие бесплатное. Больше информации на сайте. | 787 |
