fa
Feedback
T.Hunter

T.Hunter

رفتن به کانال در Telegram

Tom Hunter news | tomhunter.ru 📔 https://dzen.ru/tomhunter 🤳 https://vk.com/tomhunter 📱 +7 (812) 677-17-05 📧 contact@tomhunter.ru Хэштеги: #news #cve #article Номер заявления: 6780098298

نمایش بیشتر

📈 تحلیل کانال تلگرام T.Hunter

کانال T.Hunter (@tomhunter) در بخش زبانی روسی بازیگری فعال است. در حال حاضر جامعه شامل 14 233 مشترک است و جایگاه 14 524 را در دسته اخبار و رسانه‌ها و رتبه 45 459 را در منطقه روسيا دارد.

📊 شاخص‌های مخاطب و پویایی

از زمان ایجاد در невідомо، پروژه رشد سریعی داشته و 14 233 مشترک جذب کرده است.

بر اساس آخرین داده‌ها در تاریخ 17 سپتامبر, 2026، کانال فعالیت پایداری دارد. در ۳۰ روز گذشته تغییر اعضا برابر -30 و در ۲۴ ساعت گذشته برابر -1 بوده و همچنان دسترسی گسترده‌ای حفظ شده است.

  • وضعیت تأیید: تأیید نشده
  • نرخ تعامل (ER): میانگین تعامل مخاطب 15.35% است و در ۲۴ ساعت نخست پس از انتشار، محتوا معمولاً 6.25% واکنش نسبت به کل مشترکان کسب می‌کند.
  • دسترسی پست‌ها: هر پست به طور میانگین 2 185 بازدید دریافت می‌کند. در اولین روز معمولاً 889 بازدید جمع‌آوری می‌شود.
  • واکنش‌ها و تعامل: مخاطبان به‌طور فعال حمایت می‌کنند؛ میانگین واکنش به هر پست 13 است.
  • علایق موضوعی: محتوا بر موضوعات کلیدی مانند юзер, взлом, патч, расширение, clickfix تمرکز دارد.

📝 توضیح و سیاست محتوایی

نویسنده این فضا را محل بیان دیدگاه‌های شخصی توصیف می‌کند:
Tom Hunter news | tomhunter.ru 📔 https://dzen.ru/tomhunter 🤳 https://vk.com/tomhunter 📱 +7 (812) 677-17-05 📧 contact@tomhunter.ru Хэштеги: #news #cve #article Номер заявления: 6780098298

به لطف به‌روزرسانی‌های پرتکرار (آخرین داده در تاریخ 18 سپتامبر, 2026)، کانال همواره به‌روز و دارای دسترسی بالاست. تحلیل‌ها نشان می‌دهد مخاطبان به‌طور فعال با محتوا تعامل دارند و آن را به نقطه اثرگذاری مهم در دسته اخبار و رسانه‌ها تبدیل کرده‌اند.

14 233
مشترکین
-124 ساعت
-147 روز
-3030 روز
جذب مشترکین
سپتامبر '26
سپتامبر '26
+34
در 1 کانال‌ها
اوت '26
+86
در 2 کانال‌ها
Get PRO
ژوئیه '26
+42
در 2 کانال‌ها
Get PRO
ژوئن '26
+40
در 2 کانال‌ها
Get PRO
مه '26
+96
در 6 کانال‌ها
Get PRO
آوریل '26
+108
در 6 کانال‌ها
Get PRO
مارس '26
+109
در 5 کانال‌ها
Get PRO
فوریه '26
+143
در 7 کانال‌ها
Get PRO
ژانویه '26
+188
در 6 کانال‌ها
Get PRO
دسامبر '25
+131
در 7 کانال‌ها
Get PRO
نوامبر '25
+177
در 9 کانال‌ها
Get PRO
اکتبر '25
+137
در 13 کانال‌ها
Get PRO
سپتامبر '25
+135
در 6 کانال‌ها
Get PRO
اوت '25
+134
در 11 کانال‌ها
Get PRO
ژوئیه '25
+211
در 12 کانال‌ها
Get PRO
ژوئن '25
+170
در 8 کانال‌ها
Get PRO
مه '25
+136
در 12 کانال‌ها
Get PRO
آوریل '25
+174
در 12 کانال‌ها
Get PRO
مارس '25
+149
در 20 کانال‌ها
Get PRO
فوریه '25
+165
در 6 کانال‌ها
Get PRO
ژانویه '25
+155
در 12 کانال‌ها
Get PRO
دسامبر '24
+236
در 8 کانال‌ها
Get PRO
نوامبر '24
+296
در 8 کانال‌ها
Get PRO
اکتبر '24
+334
در 10 کانال‌ها
Get PRO
سپتامبر '24
+271
در 12 کانال‌ها
Get PRO
اوت '24
+363
در 19 کانال‌ها
Get PRO
ژوئیه '24
+185
در 11 کانال‌ها
Get PRO
ژوئن '24
+236
در 14 کانال‌ها
Get PRO
مه '24
+294
در 16 کانال‌ها
Get PRO
آوریل '24
+276
در 19 کانال‌ها
Get PRO
مارس '24
+414
در 37 کانال‌ها
Get PRO
فوریه '24
+479
در 20 کانال‌ها
Get PRO
ژانویه '24
+505
در 22 کانال‌ها
Get PRO
دسامبر '23
+341
در 19 کانال‌ها
Get PRO
نوامبر '23
+210
در 10 کانال‌ها
Get PRO
اکتبر '23
+324
در 13 کانال‌ها
Get PRO
سپتامبر '23
+360
در 0 کانال‌ها
Get PRO
اوت '23
+355
در 0 کانال‌ها
Get PRO
ژوئیه '23
+388
در 0 کانال‌ها
Get PRO
ژوئن '23
+275
در 0 کانال‌ها
Get PRO
مه '23
+336
در 0 کانال‌ها
Get PRO
آوریل '23
+219
در 0 کانال‌ها
Get PRO
مارس '23
+282
در 0 کانال‌ها
Get PRO
فوریه '23
+136
در 0 کانال‌ها
Get PRO
ژانویه '23
+400
در 0 کانال‌ها
Get PRO
دسامبر '22
+265
در 0 کانال‌ها
Get PRO
نوامبر '22
+217
در 0 کانال‌ها
Get PRO
اکتبر '22
+475
در 0 کانال‌ها
Get PRO
سپتامبر '22
+579
در 0 کانال‌ها
Get PRO
اوت '22
+384
در 0 کانال‌ها
Get PRO
ژوئیه '22
+466
در 0 کانال‌ها
Get PRO
ژوئن '22
+324
در 0 کانال‌ها
Get PRO
مه '22
+512
در 0 کانال‌ها
Get PRO
آوریل '22
+853
در 0 کانال‌ها
Get PRO
مارس '22
+1 266
در 0 کانال‌ها
Get PRO
فوریه '22
+448
در 0 کانال‌ها
Get PRO
ژانویه '22
+758
در 0 کانال‌ها
Get PRO
دسامبر '21
+702
در 0 کانال‌ها
Get PRO
نوامبر '21
+1 750
در 0 کانال‌ها
Get PRO
اکتبر '21
+1 672
در 0 کانال‌ها
Get PRO
سپتامبر '21
+758
در 0 کانال‌ها
Get PRO
اوت '21
+124
در 0 کانال‌ها
Get PRO
ژوئیه '21
+97
در 0 کانال‌ها
Get PRO
ژوئن '21
+59
در 0 کانال‌ها
Get PRO
مه '21
+92
در 0 کانال‌ها
Get PRO
آوریل '21
+8
در 0 کانال‌ها
Get PRO
مارس '21
+22
در 0 کانال‌ها
Get PRO
فوریه '21
+109
در 0 کانال‌ها
Get PRO
ژانویه '21
+493
در 0 کانال‌ها
تاریخ
رشد مشترکین
اشارات
کانال‌ها
18 سپتامبر+1
17 سپتامبر+1
16 سپتامبر+3
15 سپتامبر+3
14 سپتامبر+1
13 سپتامبر0
12 سپتامبر0
11 سپتامبر+1
10 سپتامبر+1
09 سپتامبر+4
08 سپتامبر+3
07 سپتامبر+2
06 سپتامبر+4
05 سپتامبر+2
04 سپتامبر+2
03 سپتامبر+4
02 سپتامبر+1
01 سپتامبر+1
پست‌های کانال
🪱 Shai-Hulud: npm-пакет, который заражает сам себя В сентябре 2025 npm накрыл первый самораспространяющийся червь. Он не жде
🪱 Shai-Hulud: npm-пакет, который заражает сам себя В сентябре 2025 npm накрыл первый самораспространяющийся червь. Он не ждет хакера: ставится в окружении, крадет токены и сам публикует зараженные версии дальше. За часы легли сотни пакетов, включая @ctrl/tinycolor с 2 млн загрузок в неделю Как работает цепочка: ▪️ При установке post-install скрипт запускает TruffleHog и выгребает секреты из окружения и CI/CD ▪️ Найден npm-токен без 2FA: червь берет пакеты жертвы и публикует новые зараженные версии ▪️ Секреты уходят в публичный GitHub-репозиторий, приватные репозитории становятся публичными И это не только 2025. Волны идут дальше: ноябрь (25 000+ репозиториев) и август 2026 через keyv, 400+ пакетов и 2 млрд установок в месяц Что делать: ~ Публиковать через trusted publishing и 2FA, старые токены убрать ~ Пиннинг версий и lock-файлы, ignore-scripts при установке ~ Ротация токенов npm и GitHub, аудит workflow Зараженный пакет в сборке тянет всю цепочку @tomhunter Наш канал в MAX

2
🔎 Час OSINT до первого пакета Пентест начинается не с эксплойта. Прежде чем отправить хоть один пакет к вам, атакующий собир
🔎 Час OSINT до первого пакета Пентест начинается не с эксплойта. Прежде чем отправить хоть один пакет к вам, атакующий собирает то, что вы сами выложили наружу. Ни одного стука в дверь, а карта уже нарисована Что находим первым, не касаясь вашей сети: ▪️ Поддомены. Забытый dev, staging, старая админка. Часто дыра именно там ▪️ Утёкшие учётки. Почты сотрудников в сливах, а пароли часто повторяют ▪️ GitHub сотрудников. Ключи, токены и внутренние адреса в репозиториях ▪️ Метаданные. В PDF и фото видны имена, версии ПО, пути ▪️ Люди. Должности из вакансий и соцсетей дают сценарий фишинга Всё это открытые источники. Разведку вы не увидите в логах: запросов не было Что делать: - Смотреть на внешний контур глазами атакующего - Чистить метаданные и закрывать лишние поддомены - Мониторить утечки по корпоративным доменам - Помнить: личный GitHub сотрудника тоже периметр @tomhunter Наш канал в MAX
1 010
3
🤖 Shadow AI: сотрудник несёт клиентскую базу в чат-бот Менеджер копирует из CRM 200 клиентов с телефонами и просит чат-бот «
🤖 Shadow AI: сотрудник несёт клиентскую базу в чат-бот Менеджер копирует из CRM 200 клиентов с телефонами и просит чат-бот «сегментируй по потенциалу». Юрист вставляет договор «найди риски». Каждое действие идёт в обход ИТ. Это и есть shadow AI: публичные нейросети мимо политик компании Масштаб уже не гипотетический: ▪️ По данным «Солар», за 2025 год объём данных из российских компаний в публичные нейросети вырос в 30 раз ▪️ В июле 2026 каждая пятая компания с утечкой связала её с бесконтрольным ИИ (год назад 12%) ▪️ Веб-интерфейсы чат-ботов дают 42% всех утечек через ИИ Чем грозит: ваш ввод может пойти на обучение модели, а отправка ПДн в зарубежный сервис нарушает 152-ФЗ Что делать: Запрет не работает, он лишь загоняет ИИ в тень Дайте легальную альтернативу: on-premise модель или LLM-прокси с анонимизацией Обучайте на своих задачах: что можно грузить, что нет Настройте DLP на копипаст в веб-формы @tomhunter Наш канал в MAX
1 272
4
🏛 Приказ ФСТЭК №117 вместо №17: аттестат больше не финиш С 1 марта 2026 действует приказ ФСТЭК №117 (от 11.04.2025), он заме
🏛 Приказ ФСТЭК №117 вместо №17: аттестат больше не финиш С 1 марта 2026 действует приказ ФСТЭК №117 (от 11.04.2025), он заменил №17, проживший 13 лет. Если ваши регламенты и ТЗ ссылаются на №17, то они устарели Что поменялось по сути: ▪️ Шире охват. №17 касался ГИС и муниципальных систем. №117 обязателен для всех информсистем госорганов, ГУП и госучреждений, независимо от назначения и критичности ▪️ Другая логика надзора. Разовую аттестацию сменил непрерывный расчёт показателей защищённости. Проверяют не «есть ли мера», а обоснована ли она угрозами ▪️ Инциденты теперь идут в ГосСОПКА, информирование обязательно Что делать: Разработать план перехода. Это прямое требование ФСТЭК (письмо №240/22/1492) Старые аттестаты по №17 действуют до конца срока, но только при неизменной конфигурации Учесть риск по 44-ФЗ и 223-ФЗ: без соответствия сужается доступ к госконтрактам Бизнес втягивается через ТЗ госзаказчиков, даже если сам не госорган @tomhunter Наш канал в MAX
1 792
5
🎭 Профайлинг жертвы Сама по себе утёкшая база — ещё не удар. Удар начинается, когда по ней звонят. Мошеннику не нужно угадыв
🎭 Профайлинг жертвы Сама по себе утёкшая база — ещё не удар. Удар начинается, когда по ней звонят. Мошеннику не нужно угадывать: он знает ваше имя, банк, последнюю покупку и последние цифры карты. Разговор идёт не с нуля, а с фактов, которые якобы знает только настоящая служба безопасности Как это работает: ▪️ Информационный шум. После огласки утечки звонок «по этому поводу» выглядит логично ▪️ Точность вместо давления. Не «вы выиграли приз», а «подтвердите операцию на 4200 рублей в среду» — и человек верит ▪️ Спектакль в два акта. Сначала «мошенник» выманивает код, затем «полиция» звонит спасать: первый звонок был поддельный, срочно переведите деньги Что делать: ~ Знание ваших данных ничего не подтверждает. Утекли — значит, известны всем ~ Положите трубку и перезвоните в банк по номеру с карты ~ «Безопасного счёта» не существует, это всегда мошенники Утечка живёт не в момент слива, а месяцами после — в звонках @tomhunter Наш канал в MAX
1 868
6
🛠 Требования к безопасной разработке: ГОСТ 56939 и ФСТЭК С 20 декабря 2024 действует новая редакция ГОСТ Р 56939-2024, взаме
🛠 Требования к безопасной разработке: ГОСТ 56939 и ФСТЭК С 20 декабря 2024 действует новая редакция ГОСТ Р 56939-2024, взамен версии 2016 года. Если регламенты ссылаются на старый номер, они устарели Что важно в новой редакции: ▪️ Безопасность встроена в процесс с самого начала: моделирование угроз и атак, безопасная архитектура, а не поиск дыр в готовом продукте ▪️ Формализованы процессы на всём цикле: от требований и статического анализа кода до фаззинга, тестирования и приёмки ▪️ Защита самой среды разработки: разграничение доступа к результатам тестов, защищённое хранение, антивирус Где это становится обязательным: Для финсектора связка жёсткая. По требованиям ЦБ прикладное и платёжное ПО проходит анализ уязвимостей по ОУД4 (ГОСТ 15408-3) либо сертификацию ФСТЭК. Это статический и динамический анализ, пентест на стенде и поиск по БДУ ФСТЭК Смысл один: уязвимость дешевле поймать в коммите, чем в проде под атакой. Стандарт лишь оформляет это в процесс @tomhunter Наш канал в MAX
2 103
7
🤖 Prompt injection в браузерных ИИ-агентах Агент в браузере читает страницу и вашу команду через один канал. Модель не отлич
🤖 Prompt injection в браузерных ИИ-агентах Агент в браузере читает страницу и вашу команду через один канал. Модель не отличает «сделай саммари» от инструкции, спрятанной в тексте страницы. В этом суть indirect prompt injection: атакующему не нужен эксплойт или доступ к устройству, достаточно, чтобы агент прочитал написанное им Это не теория: ▪️ Август 2025, Brave: скрытый текст в спойлере на Reddit заставил Comet выдать почту и одноразовый код ▪️ Март 2026, Zenity Labs: zero-click атака на Comet через приглашение в календаре ▪️ Отдельный вектор — ссылка с инструкцией в адресной строке Главное: патча нет. Уязвим сам принцип, а агент работает под вашей сессией, то есть достаёт до почты, банка и облака сразу Что делать: — Отдельный профиль без сохранённых паролей и банковских сессий — Не запускать агент на чувствительных задачах — Подтверждение человеком на любое необратимое действие @tomhunter Наш канал в MAX
2 194
8
🚪 Увольняющийся сотрудник как вектор InfoWatch разобрал утечки, связанные с уходом сотрудников, за 2023–2025 годы. Картина н
🚪 Увольняющийся сотрудник как вектор InfoWatch разобрал утечки, связанные с уходом сотрудников, за 2023–2025 годы. Картина не такая, как принято думать Цифры: ▪️ 45,5% инцидентов приходится на тех, кто ещё работает, 36,5% на уже уволившихся ▪️ В 75% случаев решение забрать данные спонтанное, за несколько дней до ухода. Заранее планируют лишь четверть ▪️ Месть как мотив в России встречается вдвое чаще, чем в мире: 27,3% против 14,3%. И наши бывшие сотрудники вдвое чаще не просто копируют данные, а ломают системы Отсюда два вывода. Окно риска короткое и совпадает с отработкой, когда доступы ещё открыты. И треть инцидентов идёт от людей, которых в компании уже нет, то есть доступы за ними остались Что делать: чек-лист офбординга с ответственным, усиленный контроль на период уведомления, проверка не только AD и VPN, но и облаков, репозиториев, подрядческих порталов @tomhunter Наш канал в MAX
2 388
9
💰 Как обосновать бюджет ИБ перед финдиректором Финдиректор не отказывает в защите. Он отказывает в непонятной строке расходо
💰 Как обосновать бюджет ИБ перед финдиректором Финдиректор не отказывает в защите. Он отказывает в непонятной строке расходов 1. Считайте в деньгах, а не в уязвимостях. «Закроем 40 критичных CVE» бизнесу ничего не говорит. «Час простоя склада стоит N рублей, восстановление займёт трое суток» говорит всё 2. Берите свои цифры. Выручка за час, стоимость восстановления, возможный штраф по 13.11 КоАП. Чужая статистика убеждает хуже собственной 3. Просите не бюджет на ИБ, а закрытие конкретного риска. «Нужен EDR за X» проигрывает формулировке «риск на Y закрывается за X» 4. Показывайте смежную выгоду. Одна мера часто закрывает и требование регулятора, и условие киберполиса 5. Готовьтесь к отказу. Если денег не дали, оформите принятие риска письменно, за подписью владельца риска. Тогда спор о сумме превращается в разговор об ответственности Бюджет получает не тот, кто громче пугает, а тот, кто перевёл угрозу в понятную цифру @tomhunter Наш канал в MAX
2 308
10
🏦 ГОСТ 57580: что на самом деле требует ЦБ Многие ТЗ и регламенты до сих пор ссылаются на 683-П. Его больше нет: с 29.03.202
🏦 ГОСТ 57580: что на самом деле требует ЦБ Многие ТЗ и регламенты до сих пор ссылаются на 683-П. Его больше нет: с 29.03.2025 действует 851-П Что требуется от банков: ▪️ Обеспечить уровень защиты по ГОСТ 57580.1. Системно значимым банкам нужен усиленный, остальным достаточно стандартного ▪️ Набрать не ниже четвертого уровня соответствия, это больше 0,85 балла ▪️ Раз в два года проходить внешнюю оценку соответствия у лицензиата ФСТЭК, который не внедрял вам защиту ▪️ Ежегодно проводить пентест и анализ уязвимостей ▪️ Сертифицировать прикладное и клиентское ПО либо оценивать его по ОУД не ниже 4 У НФО по 757-П свои сроки: при усиленном уровне оценку проводят раз в год, при стандартном раз в три года Главная ошибка: думать, что балл набирается закупкой СЗИ. Оценщик смотрит не на средство, а на процесс: планирование, внедрение, контроль, улучшение. 851-П прописал этот цикл прямо Купленный, но ненастроенный EDR дает ноль баллов. И ноль защиты @tomhunter Наш канал в MAX
2 419
11
♦️ Заплатить и восстановиться — это больше не план По данным «Инфосистем Джет», в 2025 на вымогателей и вайперов пришлось 76%
♦️ Заплатить и восстановиться — это больше не план По данным «Инфосистем Джет», в 2025 на вымогателей и вайперов пришлось 76% критических инцидентов, а рекордный выкуп в России достиг 500 млн рублей. Но выплата все чаще не возвращает данные Почему ключа может не быть: ✦ Его теряют. Инфраструктуру ломают в ходе атаки, и расшифровать нечем даже при желании ✦ Хаос у исполнителей. Атаку ведут партнеры-аффилиаты, и связка «оператор — партнер — жертва» разваливается ✦ Ключа не было изначально. Цель не заработок, а разрушение: вайпер маскируется под шифровальщика Тренд подтверждают и другие компании: растет спрос на многофункциональные трояны, совмещающие инфостилер, вайпер и шифровальщик — данные сначала крадут, потом уничтожают Вывод: необходима локальная копия, до которой не дотянется атакующий, и регулярный тест восстановления @tomhunter Наш канал в MAX
2 263
12
🔥 Итоги OFFZONE: теневой рынок стал обычной экономикой 20–21 августа в Москве прошла седьмая OFFZONE: 130+ спикеров, семь зо
🔥 Итоги OFFZONE: теневой рынок стал обычной экономикой 20–21 августа в Москве прошла седьмая OFFZONE: 130+ спикеров, семь зон. Главное с конференции — исследование BI.ZONE «Threat Zone 2026»: разбор 35 000+ объявлений на теневых форумах и в телеграм-каналах за год Ключевой вывод: цены формируются по спросу, репутация продавца влияет на стоимость, а удачные находки конкуренты быстро копируют Что изменилось: - Malware-as-a-service стал стандартом: подписка с техподдержкой и обновлениями воспринимается как базовый уровень сервиса - Продают не инструмент, а набор возможностей: удаленный доступ, скрытое управление, сбор данных и загрузка модулей в одном пакете - В июле некая группа открыла в телеграме единую площадку: вымогатели, стилеры, эксплоиты и разработка ВПО под заказ Вывод для защиты: атакующему больше не так нужна квалификация, достаточно бюджета. Порог входа падает, и ставка на «мы неинтересны хакерам» не работает @tomhunter Наш канал в MAX
2 419
13
💠 Deception: зачем в сети нужны ловушки По данным «Кода Безопасности», в среднем хакер проводит в сетях российских компаний
💠 Deception: зачем в сети нужны ловушки По данным «Кода Безопасности», в среднем хакер проводит в сетях российских компаний 42 дня. Причина в логике защиты: SIEM и EDR ищут вредоносное среди легитимного. По данным Forrester – 11 000 алертов в день, а по данным Microsoft – почти половина ложные Deception переворачивает задачу. В сеть раскладывают то, к чему у легитимного пользователя нет причин обращаться: фейковый файловый сервер, учетка админа, сохраненные пароли, файл passwords.xlsx в общей папке. Сотрудник их не видит и не трогает. Тронули – значит, по сети кто-то ходит Ключевой фазой является боковое перемещение: его труднее всего поймать штатными средствами, ведь идет оно легитимными инструментами. Атакующий вашу сеть не знает, ему приходится перебирать, а настоящий актив от приманки он не отличает Отличие от honeypot: тот пассивно ждет, пока на него наткнутся. Deception сам ведет атакующего к ловушке приманками Срабатывание ловушки не надо проверять. Это и есть инцидент @tomhunter Наш канал в MAX
2 613
14
🤖 Взлом ИИ-агента: атакующий переписывает ему память Уязвимость с максимальным CVSS 10.0 (CVE-2026-59726) в Ruflo — открытой
🤖 Взлом ИИ-агента: атакующий переписывает ему память Уязвимость с максимальным CVSS 10.0 (CVE-2026-59726) в Ruflo — открытой платформе оркестрации ИИ-агентов, надстройке над Claude Code Причина: в дефолтной docker-сборке MCP-мост (интерфейс подключения агента к внешним системам) торчал в сеть без аутентификации и отдавал 233 инструмента, включая запуск команд. Один POST-запрос и доступ через шелл к контейнеру, API-ключам и памяти агента Память тут и есть новое: она сохраняется между сессиями, поэтому агент не «взломан» — он делает то, что ему записали. Так же работает отравление инструментов: скрытые команды пишут прямо в их описание По данным "Trend Micro", число MCP-серверов в интернете без аутентификации почти утроилось — с 492 до 1467 Что делать: ✦ MCP-мост только на localhost, аутентификация обязательна ✦ Минимум прав инструментам и allow-лист ✦ Ревизия конфигов и поиск shadow AI ✦ Подтверждение человеком на необратимые действия @tomhunter Наш канал в MAX
5 015
15
🧾 Киберстрахование: полис есть, а выплаты может не быть Тема вышла на регуляторный уровень: Минцифры вместе с ЦБ и Минфином
🧾 Киберстрахование: полис есть, а выплаты может не быть Тема вышла на регуляторный уровень: Минцифры вместе с ЦБ и Минфином готовит концепцию вменённого страхования киберрисков — по логике ОСАГО. Для объектов КИИ обязательное страхование обсуждают в Совете Федерации Спрос разворачивается: по оценкам страховщиков, за полугодие объём запрашиваемой защиты вырос вдвое и превысил 12 млрд руб., а лимиты удвоились до рекордных 350 млн. При этом в резонансных атаках последних лет у пострадавших компаний полисов не было Что покрывает: простой и упущенную прибыль, восстановление и расследование, ответственность перед клиентами за утечку, ответственность за нелояльных сотрудников и техсбои Обычно не покрывает: регуляторные штрафы и выкуп вымогателям — тут законодательные ограничения Главное: полис не заменяет ИБ. Страховщик заранее запрашивает бэкапы, обновления, MFA, права администраторов и план реагирования, а при инциденте проверит, соблюдали ли вы условия договора @tomhunter Наш канал в MAX
2 621
16
⏱ Три вопроса, которые ломают любой план реагирования Ответьте не задумываясь: — Кто в 3 часа ночи вправе остановить продакшн
⏱ Три вопроса, которые ломают любой план реагирования Ответьте не задумываясь: — Кто в 3 часа ночи вправе остановить продакшн? — Как соберёте команду, если почта и AD зашифрованы? — Кто уведомляет регулятора? На значимом объекте КИИ — 3 часа, на иных — 24, при утечке ПДн — 24 часа в РКН Если ответ «надо посмотреть регламент» — плана нет, есть документ. Проверяется это без атаки: киберучения (tabletop) — 2–4 часа за столом, где команда отыгрывает сценарий по вводным ведущего Что обычно вскрывается: ✧ Решение о простое не готов принять никто: ждут первое лицо ✧ Резервный канал связи не заведён ✧ Бэкапы есть, но восстановление не пробовали ✧ Юристы и PR узнают последними, а часы уже идут ✧ Договор с форензикой ищут в момент пожара Как провести: сценарий (шифровальщик, утечка), участники — ИБ, ИТ, юристы, PR, руководство. Фиксируйте решения и время. На выходе увидите список пробелов, над которыми проведете работу Во время инцидента поздно выяснять, кто за что отвечает @tomhunter Наш канал в MAX
2 688
17
🔑 Пасскеи научились красть — те, что «хоронили» пароли Unit 42 описали атаку Pass-ta-key — она рушит миф, будто пасскеи нель
🔑 Пасскеи научились красть — те, что «хоронили» пароли Unit 42 описали атаку Pass-ta-key — она рушит миф, будто пасскеи нельзя угнать с заражённого ПК. Облачные (синхронизируемые) ключи уязвимы: стилер на Windows крадет их в обход биометрии и PIN, без прав админа Три сценария: + Обход проверки: запросы по активной сессии, без ведома юзера + Silver: хакер тайно привязывает к вашему облаку свой ключ + Golden (самый жёсткий): из памяти Chrome достают мастер-ключ — им расшифровываются ВСЕ пасскеи разом, сменить его у Google нельзя Сам стандарт не сломан — проблема в механике синхронизации. От фишинга пасскеи по-прежнему защищают, но на зараженной машине это уже не «абсолютный» фактор Что делать: + Аппаратный ключ (YubiKey): привязан к устройству, не синхронизируется, из памяти не достать + Advanced Protection для VIP-учёток Google + Не держите все яйца в одной корзине: важное — на отдельный фактор + Стилеры — главный вектор: антивирус и контроль запуска софта @tomhunter Наш канал в MAX
2 827
18
🧭 Домен-админа мы забираем в каждом внутреннем пентесте вне зависимости от сложности проекта За множество проектов мы можем
🧭 Домен-админа мы забираем в каждом внутреннем пентесте вне зависимости от сложности проекта За множество проектов мы можем провести анализ недостатков и уязвимостей, которые наиболее часто встречаются и могут как начать цепочку компрометации, так и быть её звеном. Разбор нашего аналитика ИБ Махматхаджиева Амира: — ADCS. Шаблоны сертификатов и web-enrollment с дефолтными правами — выпуск сертификата и эскалация до домена. Защита: хардненинг шаблонов, EPA — NTLM relay. Без подписи LDAP/SMB и EPA аутентификацию принуждают (coerce) и релеят — в ADCS (сертификат) или LDAP (RBCD/shadow creds). Защита: подпись LDAP/SMB, EPA, отказ от NTLM — Слабые пароли сервисных учёток. SPN-тикеты брутятся офлайн (Kerberoasting) — звено развития атаки. Защита: gMSA, длинные пароли — Избыточные права на чтение LAPS. Кривые ACL открывают пароли локальных админов — боковое движение. Защита: ревизия ACL, тиринг T0/T1/T2, Advanced Audit Policy и мониторинг @tomhunter Наш канал в MAX
2 828
19
Компания T.Hunter представляет Вебинар по классу решений Deception «Игра в прятки закончилась - МИРАЖ» 🟣 🗓️Дата: 12 августа
Компания T.Hunter представляет Вебинар по классу решений Deception «Игра в прятки закончилась - МИРАЖ» 🟣 🗓️Дата: 12 августа 2026 ⏳Время: 12:00 🟪О вебинаре: Команда Ти Хантер (T.Hunter) более 8 лет в offensive - безопасности и проводит пентесты для бизнеса любого масштаба. Мы точно знаем, как работают злоумышленники, какие техники и тактики они применяют. На основе своего опыта мы выпустили свой продукт "Мираж" - это deception-платформа для раннего обнаружения внутренних угроз, которая детектирует злоумышленника раньше всех СЗИ, за счет ловушек и приманок внутри сети. Атакующий, попадая в инфраструктуру, неизбежно натыкается на поддельные цели и выдает своё присутствие. 🔲 Ключевые тезисы, которые расскажет эксперт T.Hunter: ▪️Из чего состоит и как работает Deception-платформа Мираж ▪️Мираж - следующий технологический шаг после honeypot ▪️Как Мираж интегрируется с существующим ландшафтом, СЗИ и SOC, не ломая привычные процессы мониторинга и реагирования ▪️Почему deception подход Мираж одинаково эффективен для банков, промышленности, госсектора и компаний среднего бизнеса 🟣Кому будет полезен данный вебинар: 🔘Руководителям ИБ и ИТ-подразделений 🔘Архитекторам и инженерам ИБ и ИТ-инфраструктуры 🔘Специалистам SOC и системным администраторам 🔗 Ссылка для регистрации 🔗
2 932
20
🎯 Топ-5 уязвимостей в финтехе и ритейле по итогам пентестов По отраслевым данным 2026 года, почти каждая третья финтех-, бан
🎯 Топ-5 уязвимостей в финтехе и ритейле по итогам пентестов По отраслевым данным 2026 года, почти каждая третья финтех-, банковская и ритейл-компания имеет критические уязвимости, а без замечаний пентест не прошёл никто. Что находят чаще всего: 1. Обход контроля доступа (IDOR) — сменил ID в запросе и видишь чужой заказ или счёт. Также лидер по OWASP — в 94% приложений 2. Логика платежей и бонусов — двойной кэшбэк, отмена оплаты в обход процесса, абуз промокодов и лояльности. Специфика финансовых приложений 3. Стандартные и слабые пароли — admin:admin, простые словари, небезопасные настройки сервисов 4. Секреты в открытом виде — пароли, токены и данные карт в текстовых файлах, Slack и Jira. 28% инцидентов из секретов вне кода 5. Аутентификация и сессии — слабые сессии, обходы входа и исчерпание пакета SMS в маркетплейсах Объединяет одно: почти всё живёт в бизнес-логике, где сканеры бессильны, находит только ручной пентест @tomhunter Наш канал в MAX
2 835