CyberGuard
کانال بسته
Полезные инструменты, репозитории статьи и новости из мира ИБ и Хакинга Ссылка для друга: https://t.me/+ToMfaM5mK4w0NzBi Связь: @data_owner Официальная реклама: https://telega.in/c/+ToMfaM5mK4w0NzBi 📊 Цены: @lab_network_price
نمایش بیشتر5 154
مشترکین
-224 ساعت
+1027 روز
+44330 روز
در حال بارگیری داده...
کانالهای مشابه
ابر برچسبها
اشارات ورودی و خروجی
---
---
---
---
---
---
جذب مشترکین
سپتامبر '26سپتامبر '26
سپتامبر '26
+571
در 41 کانالها
اوت '26
+101
در 49 کانالها
Get PRO
ژوئیه '26
+121
در 17 کانالها
Get PRO
ژوئن '26
+61
در 8 کانالها
Get PRO
مه '26
+89
در 26 کانالها
Get PRO
آوریل '26
+276
در 40 کانالها
Get PRO
مارس '26
+222
در 84 کانالها
Get PRO
فوریه '26
+22
در 6 کانالها
Get PRO
ژانویه '26
+82
در 12 کانالها
Get PRO
دسامبر '25
+97
در 44 کانالها
Get PRO
نوامبر '25
+325
در 82 کانالها
Get PRO
اکتبر '25
+26
در 15 کانالها
Get PRO
سپتامبر '25
+19
در 0 کانالها
Get PRO
اوت '25
+1 481
در 60 کانالها
Get PRO
ژوئیه '25
+67
در 26 کانالها
Get PRO
ژوئن '25
+148
در 21 کانالها
Get PRO
مه '25
+9
در 1 کانالها
Get PRO
آوریل '25
+412
در 21 کانالها
Get PRO
مارس '25
+326
در 23 کانالها
Get PRO
فوریه '25
+130
در 4 کانالها
Get PRO
ژانویه '25
+125
در 2 کانالها
Get PRO
دسامبر '24
+140
در 3 کانالها
Get PRO
نوامبر '24
+340
در 4 کانالها
Get PRO
اکتبر '24
+244
در 5 کانالها
Get PRO
سپتامبر '24
+111
در 1 کانالها
Get PRO
اوت '24
+116
در 2 کانالها
Get PRO
ژوئیه '24
+222
در 8 کانالها
Get PRO
ژوئن '24
+161
در 2 کانالها
Get PRO
مه '24
+223
در 2 کانالها
Get PRO
آوریل '24
+203
در 1 کانالها
Get PRO
مارس '24
+210
در 3 کانالها
Get PRO
فوریه '24
+256
در 2 کانالها
Get PRO
ژانویه '24
+210
در 2 کانالها
Get PRO
دسامبر '23
+162
در 2 کانالها
Get PRO
نوامبر '23
+71
در 1 کانالها
Get PRO
اکتبر '23
+125
در 1 کانالها
Get PRO
سپتامبر '23
+90
در 0 کانالها
Get PRO
اوت '23
+53
در 0 کانالها
Get PRO
ژوئیه '23
+92
در 0 کانالها
Get PRO
ژوئن '23
+107
در 0 کانالها
Get PRO
مه '23
+76
در 0 کانالها
Get PRO
آوریل '23
+58
در 0 کانالها
Get PRO
مارس '23
+75
در 0 کانالها
Get PRO
فوریه '23
+36
در 0 کانالها
Get PRO
ژانویه '23
+249
در 0 کانالها
| تاریخ | رشد مشترکین | اشارات | کانالها | |
| 25 سپتامبر | 0 | |||
| 24 سپتامبر | +2 | |||
| 23 سپتامبر | +3 | |||
| 22 سپتامبر | +16 | |||
| 21 سپتامبر | +3 | |||
| 20 سپتامبر | +1 | |||
| 19 سپتامبر | +124 | |||
| 18 سپتامبر | +1 | |||
| 17 سپتامبر | 0 | |||
| 16 سپتامبر | +1 | |||
| 15 سپتامبر | 0 | |||
| 14 سپتامبر | +1 | |||
| 13 سپتامبر | +1 | |||
| 12 سپتامبر | 0 | |||
| 11 سپتامبر | +8 | |||
| 10 سپتامبر | +164 | |||
| 09 سپتامبر | +2 | |||
| 08 سپتامبر | +1 | |||
| 07 سپتامبر | +3 | |||
| 06 سپتامبر | +12 | |||
| 05 سپتامبر | +41 | |||
| 04 سپتامبر | +96 | |||
| 03 سپتامبر | +4 | |||
| 02 سپتامبر | +86 | |||
| 01 سپتامبر | +1 |
پستهای کانال
🔍 Nuclei: сканер, который находит то, что пропустил nmap
Ты закончил рекон, знаешь открытые порты и сервисы. Но где искать реальные уязвимости? Nuclei делает это за секунды, прогоняя тысячи готовых шаблонов от сообщества.
Что внутри:
⚡️ Скорость и масштаб. Написан на Go, сканирует сотни хостов параллельно. Поддерживает HTTP, DNS, TCP, FILE и cloud-конфигурации. 📝 YAML-шаблоны. Не нужно писать эксплойты с нуля. Репозиторий nuclei-templates содержит тысячи проверок: CVE, misconfig, открытые панели, дефолтные креды. Поддерживается 300+ исследователями. 🎯 Минимум ложных срабатываний. Каждый шаблон построен по принципу «сначала проверка, потом подтверждение». Ты получаешь не шум, а реальные находки. 🔌 Встраивается в пайплайн. Работает в CI/CD, дружит с Burp Suite через плагин, экспортирует результаты в JSON для дальнейшего анализа. 🆓 Open Source + Pro. Бесплатной версии хватает для 90% задач пентеста. Pro добавляет cloud-сканирование и приоритетную поддержку.Пример из практики: Ты тестируешь веб-приложение. После сбора эндпоинтов запускаешь:
nuclei -u https://target.com -t cves/ -t exposures/ -severity critical,high🤩 CyberGuardе
| 2 | 📝 Как отличить фейк от факта: пошаговая методология OSINT-расследования
Наткнулся на статью, которая отлично закрывает вопрос «с чего начать, когда видишь подозрительную новость или фото». Не просто список инструментов, а воспроизводимая методология, которая работает от триггера до вывода.
Что внутри:
🔵Шесть принципов: воспроизводимость, прозрачность, скептицизм, триангуляция, консерватизм, этичность
🔵Пошаговый процесс: от обнаружения триггера до формулировки вывода
🔵Категории источников: поисковики, соцсети, карты, архивы, официальные реестры
🔵Методы верификации: метаданные, ELA, обратный поиск, геолокация, анализ теней и освещения
🔵Работа с фото, видео, аудио и аккаунтами — для каждого типа свой подход
Почему стоит прочитать:
• Много практики, мало теории ради теории
• Подходит и новичкам, и тем, кто уже копает, но хочет структурировать процесс
• После неё перестаёшь гадать «а вдруг это правда» — начинаешь проверять по шагам
Для журналистов, аналитиков и всех, кто работает с информацией.
CyberGuardе|| #Статья | 265 |
| 3 | На бесплатном практическом вебинаре «Astra Linux SE 1.8: миграция без паники. Новые возможности защиты и живая настройка» разберем изменения в политиках безопасности, мандатном доступе и инструментах администрирования. А также покажем настройку на работающем стенде.
Программа:
⭐Что изменилось в версии 1.8 по сравнению с 1.6/1.7
⭐Почему миграция вызывает сложности и где возникают типичные ошибки
⭐Демонстрация: настройка защиты и администрирование в реальном времени
⭐Курсы по Astra Linux SE 1.8: для пользователей и администраторов. Даты старта, специальная цена для участников вебинара
Что нужно для участия: базовое знание Linux, опыт с Astra Linux SE 1.6/1.7 будет плюсом.
📅Когда: 29 сентября в 17:00 (Мск)
️👨🎓Спикер: Брейман Александр, эксперт в области разработки и архитектуры ПО
👉 Записаться👈
#реклама
О рекламодателе | 250 |
| 4 | 🩺 Аудит Linux-сервера за 5 минут: lynis находит то, что ты пропустил.
Что это:
🔵Lynis — open-source security-аудит для Linux и Unix
🔵Прогоняет 200+ проверок: конфиги, права, SSH, ядро, пакеты, firewall
🔵Не чинит ничего сам — только показывает, где дыра, и даёт hardening-совет
Пошагово:
• Ставим: apt install lynis или dnf install lynis
• Полный аудит: lynis audit system
• Быстрый прогон без пауз: lynis audit system --quick
• Только конкретные группы: lynis audit system --tests-from-group ssh
• Отчёт: /var/log/lynis.log и /var/log/lynis-report.dat
• Смотрим хардненинг-индекс: grep hardening_index /var/log/lynis-report.dat
Что ловит на раз:
• PermitRootLogin yes, пустые пароли, слабые алгоритмы SSH
• Незапароленные ключи и лишние SUID-бинарники
• Открытые порты, которых ты не помнишь, когда открывал
• Устаревшие пакеты и kernel-параметры вроде ip_forward=1
Почему заходит:
🔵Один прогон — и у тебя чек-лист на вечер
🔵Идеально для VPS, домашних серверов и прода перед пентестом
🔵Показывает не «всё плохо», а «вот это почини в первую очередь»
Кому: админам, DevOps, пентестерам на этапе рекогносцировки, да и просто тем, у кого есть VPS.
CyberGuardе|| #Инструмент | 322 |
| 5 | 🧰 Пять мест, где реально учат ИБ — без воды и «купи курс за 90к».
Подборка:
🟣 PortSwigger Web Security Academy — бесплатные лабы по веб-уязвимостям, от SQLi до deserialization. Лучшее, что есть по вебу.
🟣 Hack The Box / TryHackMe — практика на машинах, от easy до insane. THM мягче для старта, HTB злее.
🟣 OWASP Juice Shop — намеренно дырявое веб-приложение, ломаешь локально, ничего не нарушаешь.
🟣 picoCTF + CTFtime — соревнования и архив задач. Начинать с picoCTF, дальше искать команду.
🟣 Awesome Security (GitHub) — мега-список инструментов, книг, курсов и блогов. Тоннель в кроличью нору.
Почему заходит:
• Всё бесплатно или почти
• Практика, а не просмотр слайдов
• Хватит, чтобы собрать портфолио и не выглядеть пустым на собесе
Кому: новичкам в ИБ, студентам, тем, кто хочет перейти из разработки в безопасность.
CyberGuardе|| #Ресурсы | 378 |
| 6 | ⚡️ PALLAS STORE подписки на ии. Сразу. Дешевле рынка.🔥
🤩Gemini 18 мес — 45₽ у нас —>150₽ на Playerok/FUNPAY
🤩 GPT PLUS — 270₽ у нас —> 900₽ на Playerok/FUNPAY
🤩 GROK SUPER — 150₽ у нас —> 700₽ Playerok/FUNPAY
🤩 CAPCUT — 14₽ у нас —> 100₽ на Playerok/FUNPAY
Это даже не витрина — один процент.
Заходи, пока не разобрали.
🤩🤩 — t.me/PALLASSTORE
🤩🤩 | 345 |
| 7 | 🔍 Твои пароли уже в открытом доступе. Проверь за 30 секунд
Приветствую наших читателей! 👋
Думаешь, твои аккаунты в безопасности, потому что ты придумал сложный пароль и никому его не говорил? Ха-ха, нет. Скорее всего, он уже лежит в открытом доступе — в базе, которую слили с какого-нибудь форума, интернет-магазина или старого сервиса, о котором ты давно забыл.
Проверь это за 30 секунд. Без регистрации, без смс, без установки программ. Погнали! ⚡️
🔍 Как узнать, слиты ли твои данные
Способ 1: haveibeenpwned.com — главный сервис проверки утечек
1. Открой сайт haveibeenpwned.com (работает без VPN).
2. Введи свою почту или номер телефона.
3. Нажми pwned?
4. Если увидишь красную надпись «Oh no — pwned!» — твои данные в утечке.
5. Ниже будет список сервисов, которые слили твои данные: Adobe, LinkedIn, Dropbox, MyFitnessPal и другие.
Что это значит: твой email, пароль (или его хеш), а иногда и номер телефона попали в открытый доступ. Хакеры уже могут использовать их для входа в другие твои аккаунты, если ты используешь тот же пароль.
Способ 2: dehashed.com — более глубокий поиск
Этот сервис ищет не только email, но и логины, пароли, IP-адреса, номера телефонов. Есть платный доступ, но базовый поиск бесплатный.
1. Открой dehashed.com.
2. Введи email, телефон или username.
3. Смотри результат — если найдётся, увидишь, какие именно данные утекли.
Способ 3: Проверка пароля напрямую
Сервис haveibeenpwned также позволяет проверить пароль — без его отправки на сервер (используется хеширование).
1. Перейди на haveibeenpwned.com/Passwords.
2. Введи свой пароль.
3. Если увидишь «Oh no — pwned!» — этот пароль уже в базе хакеров. Меняй немедленно.
🛡 Что делать, если твои данные слиты
1. Смени пароль на всех сервисах, где использовался этот же пароль. Начни с почты, банка и Telegram.
2. Включи двухфакторную аутентификацию — даже если пароль украдут, без кода доступа не войдут.
3. Используй менеджер паролей — Bitwarden, 1Password, KeePass. Он создаёт уникальные пароли для каждого сайта.
4. Проверь, какие устройства привязаны к твоим аккаунтам — в Telegram: Настройки → Устройства. В Google: Безопасность → Ваши устройства.
5. Удали старые аккаунты — те, которыми не пользуешься годами. Они всё ещё хранят твои данные.
Чем больше огня — тем чаще выкладываем простые способы проверить свою безопасность. Не будь пассивным читателем — жми и покажи, что тебе интересно.
CyberGuardе|| #Лайфхак | 386 |
| 8 | Системы распознавания лиц. Цензура и контроль. Утечки данных. ИИ в руках злоумышленников.
Интернет давно перестал быть уютным и беззаботным местом
На твои данные здесь идёт постоянная охота, а цифровой след мониторят 24/7 все кому не лень. Государства, корпорации, хакеры. И не только.
Чтобы в такой среде не «сливать» свои данные, зарабатывать и спокойно жить — читай Пакет Безопасности.
Безопасник с 11-летним стажем даёт практические советы по цифровой гигиене, защите персональных данных и ведению бизнеса в сети.
Пожалуй, один из важнейших каналов современного человека в 2026 году. Подпишись, тут ещё и интересно: @package_security | 364 |
| 9 | 💀 ChatGPT «Dreaming» — новая память или дыра для слива твоих данных?
Думаешь, ChatGPT просто запоминает твои предпочтения, чтобы лучше отвечать? Ха-ха, нет. Обновление Dreaming V3 — это не «умная память». Это фоновый процесс, который непрерывно сканирует всю твою историю чатов, вытаскивает оттуда контекст, проекты, локации, ошибки — и строит твой цифровой профиль. Автоматически. Без твоего ведома.
И пока одни радуются, что ИИ стал «напарником», другие уже используют Dreaming для анализа логов разведки (OSINT) и выстраивания векторов атак. Погнали разбирать, как это работает и как не остаться в дураках.
📹 Первоисточник
CyberGuardе || #Видео | 499 |
| 10 | 💻 ScoutSuite — облачный аудит для тех, кто не доверяет панелям управления
ScoutSuite — это инструмент с открытым исходным кодом для аудита безопасности облачных сред. Он был разработан экспертами NCC Group, которые специализируются на безопасности.
ScoutSuite использует официальные API, предоставляемые облачными провайдерами, чтобы собрать всю конфигурацию аккаунта: какие ресурсы развёрнуты, какие политики доступа установлены, какие порты открыты, какие логи включены. На выходе — подробный HTML-отчёт с подсветкой рисков.
🐱 Ссылка на GitHub
CyberGuardе||#Репозиторий | 506 |
| 11 | ИИ уже умеет написать тысячи строк кода за вечер. Вопрос теперь не в том, умеете ли вы пользоваться нейросетью, а понимаете ли вы, что именно она делает с вашим проектом.
«ИИнтеллигенция» - канал для тех, кто хочет разбираться в ИИ глубже обычного пользователя.
Здесь выходят:
— полезные open-source-инструменты с исходниками;
— разборы ИИ-агентов и автоматизации разработки;
— локальные модели и self-hosted-сервисы;
— реальные инциденты, уязвимости и проблемы AI-кода.
Из поста понятно не только что вышло, но и зачем это вам, как запустить и где искать подвох.
Читайте «ИИнтеллигенцию» → @clucai | 339 |
| 12 | 📸 OSINT по фото: как найдут твою квартиру по одному снимку
Приветствую наших читателей! 👋
Думаешь, если ты удалил геотег из фото — ты в безопасности? Ха-ха, нет. По фотографии можно определить точное место съёмки без единой метки. По отражению в глазах, по тени, по вывеске на заднем плане, по модели машины, по флоре и даже по направлению облаков.
OSINT-специалисты находят людей по фотографиям за минуты. И сегодня разбираем, как это работает. Не для того, чтобы ты прятался — а чтобы понимал, что о тебе можно узнать по обычному снимку из отпуска. Погнали! ⚡️
🔍 Что можно вытащить из фото
1. EXIF-метаданные — если не удалены
Каждый снимок с телефона или камеры содержит скрытый файл с информацией:
🔴 Модель устройства и его серийный номер.
🔴 Дата и точное время съёмки.
🔴 GPS-координаты — широта и долгота.
🔴 Настройки камеры (ISO, выдержка, диафрагма).
🔴 Версия прошивки и ПО.
Проверить свой файл можно бесплатно:
exiftool photo.jpg
Или онлайн — через exifdata.com или jimpl.com. Если увидишь GPS — ты сам выложил свой адрес в интернет.
2. Визуальные подсказки — если EXIF вычищен
Соцсети вырезают метаданные при загрузке. Но это не спасает. На фото остаётся куча подсказок:
🔴 Архитектура — стиль зданий, окна, балконы, материал стен.
🔴 Дорожные знаки — форма, цвет, надписи, шрифт.
🔴 Номера машин — формат, цвет, регион.
🔴 Растительность — виды деревьев, кустов, цветов.
🔴 Освещение и тени — по ним определяют время суток и сторону света.
🔴 Вывески и реклама — даже размытые читаются через нейросети.
3. Отражения и тени
Опытный OSINT-специалист смотрит:
🔴 Отражения в витринах, очках, лужах, зеркалах.
🔴 Тени — по длине и направлению определяют примерное время и координаты.
🔴 Задний план — вывески, указатели, логотипы на машинах.
🗣 Реальный кейс: как нашли дом по фото из окна
В 2025 году исследователь Bellingcat определил точный адрес по фотографии, сделанной из окна гостиницы. Улика — вид на три здания, кусочек вывески на заднем плане и характерная форма крыши. Через Google Maps и Street View он нашёл эту точку за 40 минут.
Никаких геотегов. Никаких метаданных. Только глаза и логика.
🛠 Инструменты для OSINT по фото
🟢 Google Lens / Яндекс.Картинки — обратный поиск по изображению. Находит похожие фото и места.
🟢 Yandex Images — часто лучше Google для распознавания зданий и 🟢 в СНГ.
🟢 Bing Visual Search — ищет по объектам, а не только по картинке целиком.
🟢 PimEyes — поиск лиц по фото. Работает по открытым источникам.
🟢 SunCalc — по тени и дате определяет, где и когда сделан снимок.
🟢 Mapillary — краудсорсинговые панорамы улиц, которых нет в Google.
🟢 Overpass Turbo — поиск объектов на карте по тегам (например, все банкоматы в радиусе).
Следующий раз, когда будешь выкладывать фото из отпуска, посмотри на задний план. Возможно, там есть вывеска, которая расскажет о тебе больше, чем ты хочешь.
CyberGuardе| #OSINT | 496 |
| 13 | На Stepik запустили годный курс по «Troubleshooting Docker и Kubernetes: поиск и устранение проблем»
В программе только важные аспекты:
— troubleshooting Docker и образов
— диагностика сетевых проблем
— настройка readiness/liveness probes
— отладка pod’ов, деплоев и ingress
— анализ логов контейнеров и кластера
— разбор ошибок CrashLoopBackOff, OOMKilled, ImagePullBackOff и других
Собеседования на DevOps/SRE сейчас всё чаще строятся вокруг реальных инцидентов. Данный курс фокусируется именно на таких сценариях и помогает в подготовке к практическим вопросам
48 часов доступен со скидкой 25%
↗️ Пройти курс на Stepik | 368 |
| 14 | ⚡️ Вайбкодинг теперь в Telegram!
Популярное медиа о вайбкодинге, где авторы публикуют реально полезный контент.
Внутри более 250 ГБ материалов, например:
➖ Скилл для человечного дизайна не как у всех
➖ Чек-лист по созданию контент-завода
➖ Техника сохранения контекста, чтобы ИИ не галлюцинировал
➖ Промпт для нового проекта: понимает весь контекст за раз
➖ Чек-лист для проведения стресс-тестов на проде
➖ Скилл автотестов, ловящий скрытые баги
➖ Скилл для безопасности: находит дыры в авторизации, платежах и токенах
⏱️ Подпишись, ссылка действует 48 часов! | 66 |
| 15 | 🧠 Социальная инженерия 2026: тебя взломают не через код, а через твою голову
Приветствую наших читателей! 👋
Думаешь, хакеры ломают системы через уязвимости в софте? Ха-ха, нет. Зачем взламывать сервер, если можно просто попросить пароль — и ты сам его отдашь? В 2026 году 74% всех успешных атак начинаются не с эксплойта, а с человека. С твоей доверчивости, твоей спешки, твоего желания помочь.
Социальная инженерия — это не «развод бабушек по телефону». Это отточенная наука о том, как заставить тебя сделать то, что нужно атакующему. И против неё нет патча. Только ты сам.
Разбираем, как это работает и почему даже параноики попадаются. Погнали! ⚡️
🔍 Что такое социальная инженерия на самом деле
Это манипуляция людьми с целью получения доступа, данных или денег. Без взлома кода. Без брутфорса. Только психология.
Атакующий играет на твоих эмоциях:
🔴 Страх — «Ваш аккаунт заблокирован, срочно подтвердите данные».
🔴 Жадность — «Вы выиграли iPhone, оплатите только доставку».
🔴 Желание помочь — «Я из IT-отдела, мне нужно проверить ваш компьютер».
🔴 Авторитет — «Это звонок от вашего директора, он просил срочно».
🔴 Спешка — «У вас 5 минут, иначе всё потеряете».
🔴 Любопытство — «Посмотрите, что о вас пишут в этом файле».
И самое страшное: это работает. Даже на тех, кто «в теме».
💀 Топ-5 техник 2026 года
1. Deepfake-голос руководителя
Хакеры скачивают 3 минуты выступления CEO с YouTube, обучают нейросеть и звонят финансовому директору. Голос идеальный. Интонации, паузы, акцент. Дальше — просьба перевести $2 млн «на счёт партнёра, срочно, я на переговорах». Директор переводит. Через час понимает, что его развели.
2. MFA Fatigue (усталостные атаки на 2FA)
Ты получаешь десятки push-уведомлений с запросом на подтверждение входа. Сначала игнорируешь. Потом злишься. Потом, чтобы это прекратилось, нажимаешь «Подтвердить». Всё. Хакер внутри. А он просто знал твой пароль и долбил тебя, пока ты не сдался.
3. Фишинг через OAuth-приложения
Тебе приходит ссылка: «Подключите это приложение, чтобы получить доступ к отчётам». Ты нажимаешь, авторизуешься через Google — и даёшь вредоносному приложению полный доступ к своей почте. Без пароля. Без подозрений. Всё легально с точки зрения Google.
4. Претекстинг через «IT-поддержку»
Звонок: «Здравствуйте, я из технической поддержки, мы фиксируем подозрительную активность на вашем аккаунте. Мне нужно подтвердить вашу личность. Продиктуйте код из SMS». Ты диктуешь. Через минуту твой аккаунт в Telegram угнан, а от твоего имени уже просят денег у друзей.
5. Атака через «коллегу» в мессенджере
Тебе пишет «новый сотрудник» в корпоративном чате. Просит помочь разобраться с доступом. Ты помогаешь. Через день он просит скинуть файл — «небольшой, для отчётности». Ты скидываешь. А в файле — макрос, который ставит бэкдор в твою систему.
🗣 Реальный кейс: как обвели целый отдел за 20 минут
В августе 2026 года в одной европейской компании хакер позвонил в бухгалтерию, представился «новым IT-специалистом» и сказал, что ему нужно «проверить безопасность». Он попросил сотрудницу установить «корпоративное обновление» из письма, которое уже лежало у неё в почте. Женщина установила. Через 20 минут у хакера были доступы ко всем счетам компании.
Ущерб — €2,3 млн. И это не потому, что она была глупой. А потому, что хакер знал её имя, должность и имя её начальника. И говорил уверенно.
🛡 Как защититься от социальной инженерии
1. Правило кодового слова — договорись с семьёй и коллегами о секретном слове. Если кто-то просит срочное действие от твоего имени — пусть назовёт его.
2. Никогда не диктуй коды из SMS и push — никому. Даже если это «поддержка», «банк», «начальник». Никому.
3. Проверяй отправителя — позвони сам. По известному тебе номеру. Не отвечай на входящий, не перезванивай на тот же номер.
4. Не подтверждай вход, если это не ты — если приходят push-запросы от 2FA, а ты не входил — это атака. Не жми «Подтвердить». Меняй пароль немедленно.
5. Ограничь OAuth-доступ — зайди в настройки Google/Microsoft и удали все приложения, которым ты не давал разрешение. Их будет больше, чем ты думаешь.
6. Медли — главный инструмент атакующего — это спешка. Если чувствуешь давление — остановись. Задай вопрос. Перезвони. Проверь.
7. Обучай сотрудников — проводи регулярные тестовые рассылки. Если кто-то кликает — объясни, а не увольняй. В следующий раз он спасёт компанию.
Если хотите, чтобы таких разборов было больше — газуйте реакциями! 🔥
CyberGuardе || #Социальная_Инженерия | 529 |
| 16 | 🔄 Безопасный арсенал практических инструкций, курсов и инструментов — только то, что прокачивает навыки.
🥷 OSINT
🤔 Хакинг & ИБ
🖥 Курсы & GitHub
📱 Python
👩💻 Linux & Bash
💼 Фриланс и работа в IT
📱 Общий архив
📂 Книги, курсы, инструкции по ИБ, Python и фриланс на удаленке. | 1 |
| 17 | Как найти слабые места в информационной безопасности до того, как произойдет инцидент?
Внутренний аудит ИБ помогает выявлять проблемы, оценивать риски и формировать понятный план исправлений для бизнеса.
На бесплатном уроке «Самостоятельный аудит ИБ: как организовать внутренние проверки» разберём, как выстроить процесс аудита и использовать его результаты для принятия решений.
Поговорим о том:
🟣 как выбирать объекты для проверки и составлять чек-листы;
🟣 какие типовые проблемы находят при аудите ИБ;
🟣 как оценивать риски и приоритеты исправлений;
🟣 как готовить отчёты для руководства.
Вы узнаете, как системно организовать внутренние проверки и переводить технические находки в понятные бизнес-решения.
📌 28 сентября в 20:00
🎓 Бесплатный урок в рамках курса «Директор по информационной безопасности (CISO)»
✔️ Записаться: https://otus.pw/YEGC/?erid=2W5zFJvio6H
Реклама. ООО "ОТУС ОНЛАЙН-ОБРАЗОВАНИЕ". ИНН 9705100963. | 258 |
| 18 | 💻 Этичные хакеры зарабатывают $50 000 на взломе сайтов. Легально. И ты можешь так же
Приветствую наших читателей! 👋
Думаешь, чтобы взломать сайт, нужно быть преступником, скрываться в даркнете и бояться стука в дверь? Ха-ха, нет. В 2026 году этичные хакеры легально взламывают сайты, получают за это десятки тысяч долларов и спокойно спят по ночам. Всё потому, что они работают не против системы, а на неё.
Мы нашли видео, где за 9 минут разжёвывают, как устроены реальные атаки на веб-приложения и как превратить эти знания в деньги. Погнали! ⚡️
📹 Смотри, пока не удалили
Чем больше огня — тем чаще выкладываем практические видео и свежие техники. Жми и покажи, что тебе интересно.
CyberGuardе || #Видео | 282 |
| 19 | 🔐 Уязвимости в системе безопасности могут привести к серьёзным последствиям для вашего бизнеса. JitSec - это автоматизированный пентест, который поможет вам находить и устранять уязвимости до того, как ими воспользуются злоумышленники.
🚀 Почему JitSec?
* Автоматизация: запустите скан и получите отчёт без сложных настроек.
* Точность: только подтверждённые находки, минимум ложных срабатываний.
* Аналитика: приоритеты рисков, история изменений, блок для руководства.
* Отчёты: в форматах JSON, HTML, экспорт в CSV - удобно передать заказчику.
* Безопасность: сканируем только ваши домены, подтверждённые через DNS и meta-тег.
🛡️ Защитите свой бизнес с JitSec. Начните бесплатно и убедитесь в эффективности сервиса.
Узнать больше о JitSec и выбрать подходящий тариф можно по ссылке: JitSec - автоматизированный пентест для бизнеса.
Реклама. Нагорный Е.М. ИНН 471609951514. | 304 |
| 20 | 💀 CenterPoint Energy слила 7,5 млн клиентов. Через открытый API. Без WAF. Без лимитов
Приветствую наших читателей! 👋
Думаешь, чтобы слить базу на 7,5 миллионов записей, нужен сложный эксплойт, доступ к внутренней сети и годы подготовки? Ха-ха, нет. Достаточно открытого API без защиты и скрипта, который перебирает ID.
Американская энергетическая компания CenterPoint Energy — 7 миллионов клиентов, $9,3 млрд выручки, 8 300 сотрудников — потеряла данные 7,49 млн клиентов: имена, телефоны, адреса, номера счетов, суммы платежей и частичные SSN. Всё потому, что их публичный API не имел ни rate limiting, ни WAF, ни защиты от автоматизированного доступа. Хакер просто перебирал ID и выкачивал данные.
Погнали разбирать, как это работает. ⚡️
🔍 Что произошло
Хакер под ником «4d722e4d656f77» обнаружил, что публичный API CenterPoint Energy позволяет перебирать идентификаторы клиентов без каких-либо ограничений. Никаких капч, никаких блокировок после сотен запросов, никакого WAF. Просто цикл: меняешь ID — получаешь новую запись.
Он выгрузил 7,49 млн записей и обратился к компании. Ответа не последовало. Тогда он слил данные в открытый доступ, заявив, что компания «проигнорировала его сообщения и отнеслась к этому как к шутке».
CenterPoint подтвердила утечку в SEC-филинге, но не назвала ни количество пострадавших, ни типы данных. Против компании уже подали коллективные иски.
🖥 Что было в утечке
🔴 Имена клиентов — полные, как в базе.
🔴 Телефоны — для звонков и SMS-мошенничества.
🔴 Адреса обслуживания и биллинга — где ты живёшь.
🔴 Номера счетов — для подделки документов.
🔴 Суммы платежей — твой финансовый профиль.
🔴 Частичные SSN — последние 4 цифры. Достаточно для верификации в банках.
И всё это — через открытый API, который должен был быть закрыт.
🛠 Почему это страшно для любого бизнеса
Эта атака не требует:
🗣 Нулевого дня.
🗣 Фишинга.
🗣 Взлома паролей.
🗣 Доступа к внутренней сети.
Только открытый API без защиты. И таких API — миллионы. В банках, телекомах, госуслугах, маркетплейсах. Прямо сейчас кто-то пишет скрипт, который перебирает ID в твоём сервисе.
Если хотите, чтобы таких разборов было больше — газуйте реакциями! 🔥
CyberGuardе || #Новость | 595 |
