MEPhI CTF
Kanalga Telegram’da o‘tish
2 949
Obunachilar
-124 soatlar
+47 kun
+3730 kun
Postlar arxiv
2 949
Всем привет, господа!
Этот пост несет мою личную позицию и никак не связан с администрацией альма-матер.
У нас канал не связанный с политикой, но не могу вам не напомнить. 18-20 сентября в России пройдут выборы федерального и регионального уровня. Так как нас читают в основном студенты, многие из которых приехали в Москву и другие большие города обучаться информационной безопасности, считаю необходимым вам напомнить о том, что на Госуслугах до 14 сентября включительно можно поменять избирательный участок на удобный вам.
Обязательно сделайте это, если сейчас живете не по прописке, приходите на выборы и проголосуйте, согласуя выбор со своей совестью.
2 949
Господа, собрали для вас подборку участников сообщества MEPhI CTF, которые будут выступать на OFFZONE 2026:
20 августа
13:30 — Software-based-атаки на Android (Community track) Юрий Паздников
14:30 — Desktop-приложения как attack surface (AppSec.Zone) Елизар Батин
16:10 — Et tu, OpenCode: как злоумышленники атакуют агентов и выманивают ваши секреты (AI.Zone) Станислав Раковский
16:45 — CTF-платформа в эпоху нейросетей: смерть, эволюция или новый формат? (Community track) Варвара Погорецкая, Егор Анисимов
17:10 — Chained Together: безопасность композиций агентских скилов (AI.Zone) Андрей Воронков, Руслан Махмудов
18:00 — Let The World Burn: Road to Root Unauth RCE in VMware vCenter (Main track) Андрей Чижов
Как и в прошлом году, одну из активностей на спикер-пати в конце первого дня будет организовывать преподаватель МИФИ, организатор Learning Bear и лаборатории BI.ZONE х МИФИ Алексей Поляков.
21 августа
10:00 — Deep Dive: ESXi OS internals (Main track) Павел Блинников
13:00 — Bootkits for Windows 10/11 is like sex—better when it’s free! (Threat.Zone) Алексей Романов
13:30 — 3D-Deserialization in C# (Fast track) Арина Захарова
14:00 — IPAHound. Идем по ребрам в FreeIPA (Main track) Михаил Сухов
15:00 — Практический анализ безопасности Windows Desktop: атаки кейлоггеров и способы защиты (Main track) Игорь Коркин
16:30 — Эволюция атак на EDR: от пользовательского до ядерного пространства и обратно (Fast track) Денис Погонин
16:50 — Spyware глазами реверсера (Community track) Андрей Шпак
17:30 — Обход ACL на реверс-прокси за счет разницы URL-парсеров (Fast track) Михаил Соловьев
Оба дня мы будем очень вас ждать на алкогольной цтферской игре hack in 15 min. Организаторы игры — старые участники нашего сообщества: Александр Жданов и Елизар Батин.
Полную программу можно посмотреть вот тут. Ждём вас послезавтра на OFFZONE!
2 949
Repost from SecAtor
Кучно пошло: китайская модель ИИ Kimi все за своими коллегами вырвалась из тестовой среды во время закрытого тестирования в начале этого года.
Модель воспользовалась ошибкой в конфигурации среды, чтобы получить доступ к интернету и обмануть систему при выполнении задания по кибербезопасности.
По данным Frontier Security, проводившей тестирование, никакой вреда сторонним компаниям нанесено не было. Kimi присоединился к моделям от Anthropic, OpenAI и Meta, которые также смогли покинуть тестовые среды за последний месяц.
2 949
Ищете таски которые не решаются нейронками? Нашли их для вас на Attack/Defence тренировке RCTF 2026
Дата: 24 августа
Время: с 12:00 до 20:00
Формат: онлайн
Количество участников/агентов: не ограниченно
Регистрируйтесь на сайте и следите за анонсами
2 949
Repost from N/a
Суверенные и национальные модели ИИ
26 июля Владимир Путин подписал закон «О поддержке развития технологий искусственного интеллекта в Российской Федерации». Документ регулирует разработку и применение моделей ИИ, вводит специальные статусы и закрепляет базовые требования к их безопасности.
Основные нормы относятся к «большим фундаментальным моделям» — моделям от 1 млрд параметров. В первую очередь под это определение попадают крупные LLM, хотя формально оно может охватывать и другие типы моделей ИИ.
Главное нововведение закона — два специальных статуса: суверенная и национальная модель. Для обеих требуется российский разработчик, а обработка запросов и хранение данных должны выполняться в российских датацентрах.
▸ Национальная модель — допускается использование иностранных компонентов, включая другие фундаментальные модели, если они распространяются по открытой лицензии. При этом «существенные характеристики» модели должен контролировать российский разработчик.
▸ Суверенная модель — весь цикл разработки, включая обучение, должен быть полностью технически и технологически воспроизводим российским разработчиком.
При этом из закона не до конца понятно, где проходит граница «суверенности». Какие компоненты технологического стека обязательно должны быть российскими: языки программирования? Фреймворки? А может, GPU?
По этому закону разработчики суверенных и национальных моделей могут претендовать на государственную поддержку.
Особенно важным здесь может стать как раз доступ к GPU и вычислительным мощностям.
Здесь уместно вспомнить законы масштабирования (scaling laws). Одним из авторов ключевой работы по этой теме был Дарио Амодеи, CEO Anthropic. Упрощенно их вывод можно передать так:
При увеличении размера модели, объема обучающих данных и вычислительного бюджета ее показатели обычно улучшаются.Поэтому практическая ценность поддержки будет во многом зависеть от доступа к дефицитным в России вычислительным мощностям. Отдельно в законе закреплены базовые требования к безопасности. Разработчики суверенных и национальных моделей обязаны принимать организационные и технические меры по обеспечению безопасности, но конкретные меры и механизмы контроля в законе пока не определены. Хорошо, что развитию собственных моделей начинают уделять отдельное внимание. Теперь главное — чтобы новые требования не стали лишним барьером, а меры поддержки действительно помогли разработчикам. Новость на РБК Полный текст федерального закона
2 949
Repost from BI.ZONE
🔺 В Directum RX обнаружена критическая уязвимость
Наши эксперты выявили уязвимость BDU:2026-04064 в цифровой платформе Directum RX. Она связана с процессом десериализации данных из пользовательского ввода и позволяет атакующему выполнять произвольный код, если у него есть доступ к любой учетной записи сервиса.
Эксплуатация подобных RCE-уязвимостей дает возможность злоумышленникам создавать и согласовывать поддельные заявки и документы, что может привести к краже денег компании.
Чтобы снизить риски, рекомендуем как можно скорее обновить Directum RX до версий:
4.9.0.0126, 4.10.0.0119, 4.11.0.0117, 4.12.0.0115, 25.1.0.0099, 25.2.0.0096, 25.3.0.0090, 26.1.0.0090, 26.2.0.0045.
Дополнительно можно использовать решение BI.ZONE EDR, которое успешно детектирует постэксплуатацию уязвимости BDU:2026-04064.2 949
Repost from BI.ZONE
🎍 Каноничное летнее событие — CTFZone 2026
В этом году мы полностью изменили формат.
Не будет разделения на два тура, отбор сразу в финал через форму регистрации. Участвовать смогут 10 команд из 3 человек.
Соревнование продлится 8 часов полностью без интернета.
Формат: офлайн в Москве.
Когда: 19 августа в 11:00.
Категории: Web, PWN, Reverse, Crypto.
Призовой фонд:
🏆 1-е место — 300 000 ₽.
🏆 2-е место — 150 000 ₽.
🏆 3-е место — 50 000 ₽.
И приятный бонус: первым трем командам в рейтинге мы подарим бесплатные проходки на OFFZONE.
Суммы включают в себя налог: 13% — для резидентов РФ, 30% — для нерезидентов.
➡️Зарегистрироваться
💬 Мы в MAX
2 949
Repost from DUCKERZ
На 1️⃣2️⃣3️⃣4️⃣5️⃣6️⃣7️⃣ открылась регистрация на Пляжный сезон!
Пляжный сезон стартует на нашей платформе уже 2 августа и продлится до 31 августа. Этот сезон пройдёт в формате турнира на выбывание с дуэлями 1 на 1.
Регистрация участников на основной этап сезона будет открыта в течение недели, с 15.07 по 22.07. На основании заявок будет отобрано 16 человек, которые будут участвовать в турнире. Все дуэли будут проходить в прямом эфире, участники будут решать задания в реальном времени и транслировать экран, а ведущие комментировать происходящее.
Для участников, не прошедших отбор, а также пользователей платформы, не подававших заявку, во время сезона будут выложены отдельные задания, анонс которых будет проходить на стримах. За решение этих заданий предусмотрен отдельный призовой фонд.
Спонсором сезона выступает 🐂 BI.ZONE Bug Bounty
Призы за турнир:
🐥1 место – мерч от BI.ZONЕ Bug Bounty и секретный суперприз
🐥2 место – мерч от BI.ZONЕ Bug Bounty и DUCKERZ
🐥3 место – мерч от BI.ZONЕ Bug Bounty
Призы за сезонные задания:
🐥 1-3 место – мерч от BI.ZONЕ Bug Bounty
Подать заявку на участие:
👉 Регистрация 👈
🐥 Канал | 🐥 Чат | 🐥 Платформа | 🐂 Спонсор сезона | 🪲 тг канал
2 949
Repost from Sachok
В защиту национального мессенджера МАКС:
Вот все таки есть у нас стратеги в ряде компаний. Сделали неудобный мессенджер, с минимумом функционала и фич, не тратят, судя по всему, слишком много денег на разработку, думая в долгосрочной перспективе и понимая, что его выпилят из магазинов приложений. Поэтому народ не сильно расстроился, негатива нет.
А вот если бы сразу сделали такое приложением, которое было бы удобнее Telegram, в которое население само добровольно бы пошло, то, конечно, было бы обидно за удаления и за потраченные миллиарды.
2 949
Команда исследования уязвимостей BI.ZONE обнаружила цепочку OnlyShells в OnlyOffice, позволяющую получить шелл от NT AUTHORITY\SYSTEM при открытии специально сформированного файла.
Уязвимости мы нашли ещё в 2025, но долго ждали пока вендор всё исправит.
Мы написали статью с подробным описанием всех уязвимостей из цепочки.
2 949
Repost from Caplag | Платформа CTF
❤️ Новое CTF на Caplag «Сердце Сысолы»
Погрузитесь в киберпанковый Сыктывкар - город уязвимостей, шифров и загадок, где важны знания кода, логика и командная работа.
Собирайте команду и участвуйте в новом CTF-турнире, который пройдёт в рамках цифрового фестиваля GAME-IT. Пройдите онлайн-отбор и получите шанс выйти в очный финал 🔥
Формат: командный Регистрация: до 7 августа, 22:00 Онлайн-этап: 8 августа, с 10:00 до 22:00 Очный финал: 11 сентября в Сыктывкаре⏳ Регистрируйте команду по ссылке: https://caplag.ru/competitions/the-heart-of-sysola Условия и порядок проведения представлены в Регламенте соревнований и Положении фестиваля. ❗️Важно: теперь не нужно создавать команду заново для каждого CTF. Соберите состав в разделе "Команды" своего профиля и регистрируйтесь на события в пару кликов. Проведём GAME-IT вместе, в мире кода, логики и честной игры! Увидимся на старте 🏁
