uz
Feedback
SecureTechTalks

SecureTechTalks

Kanalga Telegram’da o‘tish

Добро пожаловать на канал "SecureTechTalks"! Мы предлагаем вам увлекательное и информативное погружение в мир кибербезопасности. Здесь вы найдете актуальные новости, советы, методы и инсайты по инфобезу.

Ko'proq ko'rsatish
301
Obunachilar
Ma'lumot yo'q24 soatlar
-27 kun
-230 kun
Postlar arxiv
🦠Утечка данных владельцев электромобилей Volkswagen: подробности и последствия 🚘 Дочерняя компания Volkswagen, Cariad, допу
🦠Утечка данных владельцев электромобилей Volkswagen: подробности и последствия 🚘 Дочерняя компания Volkswagen, Cariad, допустила серьёзную утечку данных, оставив облачное хранилище Amazon с информацией о более чем 800 000 владельцев электромобилей незащищённым в течение нескольких месяцев. Это позволило посторонним лицам получить доступ к персональным данным и точному местоположению автомобилей. 📜 Какие данные были раскрыты? ➖ Персональные данные: информация о владельцах автомобилей марок VW, Seat, Audi и Skoda. ➖ Геолокационные данные: для 460 000 автомобилей с точностью до нескольких сантиметров. ➖ Данные служебных автомобилей: включая более 30 машин полиции Гамбурга и транспортные средства, принадлежащие сотрудникам разведывательных служб Германии. 🔍 Уязвимость выявила группа хакеров из Chaos Computer Club (CCC), которые обнаружили ключи доступа к хранилищу и смогли связать данные с конкретными пользователями. Они сообщили о проблеме компании Cariad, после чего доступ был оперативно закрыт. ⚙️ После получения уведомления от CCC компания Cariad незамедлительно закрыла доступ к данным и заявила, что, помимо исследователей из CCC, нет доказательств того, что третьи лица получили доступ к раскрытой информации. Компания также отметила, что опцию обработки данных можно отключить в любое время. 🌍 Большинство затронутых автомобилей находилось в Германии (около 300 000), однако утечка также коснулась владельцев электромобилей в Норвегии (80 000), Швеции (68 000), Великобритании (63 000), Нидерландах (61 000), Франции (53 000), Бельгии (68 000) и Дании (35 000). Stay secure and read SecureTechTalks 📚 #кибербезопасность #SecureTechTalks #Volkswagen #персональныеданные #автомобили #vw #утечка

🕳 ChatGPT и уязвимости: как нейросеть становится инструментом манипуляций и угроз 🛡 Проблема скрытых манипуляций Журналисты
🕳 ChatGPT и уязвимости: как нейросеть становится инструментом манипуляций и угроз 🛡 Проблема скрытых манипуляций Журналисты The Guardian провели эксперименты, которые показали, что ChatGPT уязвим к скрытым текстам и манипуляциям через метаданные веб-страниц. Например, скрытые инструкции в HTML-разметке могут заставить систему игнорировать недостатки товаров и генерировать исключительно положительные рекомендации. 📜 Риски для пользователей 1⃣ Фальшивые данные: Невидимые тексты и метаданные могут подталкивать ChatGPT к некорректным выводам, что создаёт риск для пользователей. Пример: скрытые комментарии изменяют описание товаров, игнорируя их недостатки. 2⃣ Вредоносный код: ChatGPT может считывать вредоносные скрипты с веб-страниц и невольно делиться ими в ответах. Недавний случай: криптоэнтузиаст потерял $2500 из-за скомпрометированного кода, сгенерированного ботом. 3⃣ Ошибки в визуальном анализе: Скрытые инструкции в изображениях и HTML-коде могут привести к неверной интерпретации визуального контента. 💻 Мнение экспертов Карстен Ноль из SR Labs утверждает, что интеграция поисковых систем с большими языковыми моделями требует новых подходов. ChatGPT, по словам экспертов, подобен ребёнку с фотографической памятью: запоминает огромные объёмы информации, но не способен критически её оценивать. 🎯 Что предлагают эксперты? 1⃣ Проверка всех сайтов на скрытые манипуляции перед их обработкой. 2⃣ Разработка системы оценки надёжности веб-ресурсов. 3⃣ Введение механизмов фильтрации вредоносных скриптов и данных. 📉 Сегодня OpenAI ограничивается только предупреждением, что информация может быть ошибочной. Но этого недостаточно, чтобы защитить пользователей от манипуляций и угроз. Stay secure and read SecureTechTalks 📚 #ChatGPT #SecureTechTalks #манипуляции #кибербезопасность #ИИ #вредоносныйкод #информационнаябезопасность

❓Тренды данных и ИИ: каким будет 2025 год? Привет, друзья! Совсем скоро наступит Новый год, поэтому мы решили заглянуть в буд
❓Тренды данных и ИИ: каким будет 2025 год? Привет, друзья! Совсем скоро наступит Новый год, поэтому мы решили заглянуть в будущее и поделиться трендами безопасности, которые смогли идентифицировать: 📈 Управление ИИ станет обязательным стандартом AI governance будет внедряться повсеместно для повышения прозрачности и безопасности. Регуляции ускоряются, а пользователи требуют большей ответственности от технологий. 🧠 Рост малых языковых моделей (SLM) SLM и агентно-ориентированный GenAI станут популярны за счёт снижения операционных затрат и повышения точности обработки запросов. 📉 Пересмотр инвестиций в ИИ Фокус сместится с масштабных проектов на улучшение качества данных и эффективное использование существующих решений. 📊 Осведомлённость потребителей о данных Компании, которые обеспечат баланс между персонализацией и конфиденциальностью, обретут доверие клиентов. 🔒 Унификация стандартов безопасности Единые фреймворки по защите данных и AI-безопасности станут нормой в индустрии. ⚙️ Экономика данных станет центром инноваций Компании начнут воспринимать данные как основной актив, развивая новые бизнес-модели на основе обмена и совместного использования данных. 🌐 Усиление глобальных коалиций по ИИ Международное сотрудничество станет ключевым для решения проблем, связанных с искусственным интеллектом, включая этику и стандарты безопасности. Stay secure and read SecureTechTalks 📚 #ИИ #данные #кибербезопасность #SecureTechTalks #AITrends2025 #технологии #инновации

😂Глобальная Конвенция по киберпреступности: новый шаг к международной безопасности 🌍 Генеральная Ассамблея ООН утвердила пе
😂Глобальная Конвенция по киберпреступности: новый шаг к международной безопасности 🌍 Генеральная Ассамблея ООН утвердила первую международную Конвенцию по борьбе с киберпреступностью. Работа над документом длилась пять лет, и теперь он становится юридически обязательным для 193 стран-участников. 🔍 Основные аспекты Конвенции: 1⃣ Расследования киберпреступлений: Конвенция упрощает доступ к электронным доказательствам, которые могут находиться в разных юрисдикциях. Вводится круглосуточная сеть для помощи в расследованиях, арестах и изъятии преступных доходов. 2⃣ Защита детей: Конвенция впервые на глобальном уровне предусматривает меры по защите детей от сексуального насилия с использованием технологий. Уделяется внимание реабилитации жертв и удалению незаконного контента. 3⃣ Снижение угроз: Страны обязаны внедрять программы обучения для сотрудников, разрабатывать планы по защите данных и снижению киберугроз. 📈 С ростом цифровизации более 67% населения планеты ежедневно пользуются интернетом, что делает их уязвимыми перед кибератаками. Конвенция направлена на координацию действий стран в борьбе с глобальными угрозами. 📖 Подробнее читайте в статье. Stay secure and read SecureTechTalks 📚 #ООН #кибербезопасность #SecureTechTalks #информационнаябезопасность #глобальнаязащита #интернет #безопасность

😡 LLM: новый инструмент для создания вредоносного кода 💻 Злоумышленники адаптируют технологии ИИ Согласно исследованию Palo
😡 LLM: новый инструмент для создания вредоносного кода 💻 Злоумышленники адаптируют технологии ИИ Согласно исследованию Palo Alto Networks, большие языковые модели (LLM), такие как ChatGPT, начинают активно использоваться для создания и обфускации вредоносного кода. Эта практика усложняет обнаружение угроз традиционными антивирусами и системами фильтрации. 📋 Как это работает? Злоумышленники используют LLM для преобразования вредоносных скриптов с целью обхода защитных систем: 1⃣ Переименование переменных и функций: Делает код менее узнаваемым. 2⃣ Добавление "мусорного" кода: Запутывает анализаторы. 3⃣ Удаление лишних пробелов: Усложняет синтаксический разбор. 4⃣ Переписывание логики кода: Сохраняется вредоносная функциональность, но меняется структура. 📊 Эффективность атак В ходе экспериментов Palo Alto Networks: ➖ 88% обфусцированных скриптов успешно обходили классификаторы. ➖ Аналогичные результаты были зафиксированы на платформах VirusTotal и других антивирусах. ➖ Преобразования делают вредоносный код практически неотличимым от легитимного. 🎯 Что делать компаниям и пользователям? ➖ Использовать инструменты с функцией динамического анализа поведения кода. ➖ Постоянно обновлять системы защиты. ➖ Повышать осведомлённость сотрудников об угрозах, связанных с использованием ИИ. 📖 Подробнее читайте в исследовании. Stay secure and read SecureTechTalks 📚 #кибербезопасность #ИИ #LLM #SecureTechTalks #обфускация #малварь #антивирусы #информационнаябезопасность #injection #нейросеть

🛡Критическая уязвимость в Apache Tomcat 🛠 Apache Tomcat — один из самых популярных веб-серверов для Java-приложений — оказа
🛡Критическая уязвимость в Apache Tomcat 🛠 Apache Tomcat — один из самых популярных веб-серверов для Java-приложений — оказался под угрозой из-за уязвимости CVE-2024-56337. Ошибка связана с проблемой TOCTOU (Time Of Check to Time Of Use) в функции обработки запросов, что позволяет злоумышленникам осуществить удалённое выполнение кода (RCE). 📌 Ключевые аспекты уязвимости: 1⃣ Затронутые версии: Tomcat 11.0.0-M1 до 11.0.1. Tomcat 10.1.0-M1 до 10.1.33. Tomcat 9.0.0-M1 до 9.0.97. 2⃣ Риск: Уязвимость могла быть использована для полного компрометации серверов, особенно в облачных и SaaS-средах. 3⃣ Причина проблемы: Некорректная работа с кэшами канонических путей в Java. Это создавало окно для атак TOCTOU, позволяя изменять пути между их проверкой и использованием. 🔧 Как защититься: - Обновите версии Tomcat: 11.0.2, 10.1.34, 9.0.98 - В конфигурации JVM установите:
-Dsun.io.useCanonCaches=false
Настройка отключает кэширование путей, уменьшая риск атак. ⚙️ Apache Tomcat используется тысячами организаций, включая крупные облачные провайдеры. Игнорирование обновления может привести к значительным утечкам данных или сбоям сервисов. Stay secure and read SecureTechTalks 📚 #Apache #Tomcat #кибербезопасность #SecureTechTalks #RCE #Java #обновления #CVE #opensource

🗝 Evilginx: инструмент для атак "человек посередине" 🔍 Что такое Evilginx? Evilginx — open-source фреймворк для проведения
🗝 Evilginx: инструмент для атак "человек посередине" 🔍 Что такое Evilginx? Evilginx — open-source фреймворк для проведения атак "человек посередине" (MITM). Он позволяет злоумышленникам перехватывать логины, пароли и session cookies, что делает возможным обход многофакторной аутентификации (MFA). 📜 История создания: Автор Evilginx, Куба Гретцки, изначально экспериментировал с импортом cookies между браузерами. Это позволило понять, что подобные техники можно использовать для захвата сессий, обходя пароли и MFA. В 2017 году он выпустил Evilginx v1.0, ставший первым публичным инструментом, демонстрирующим такие уязвимости на реальных платформах, включая Google. 🔧 Как работает Evilginx? ➖ Использует reverse proxy для перенаправления трафика между пользователем и легитимным сервисом. ➖ Перехватывает данные авторизации и session cookies, позволяя получить доступ без логина и пароля. ⚠️ Назначение и этика использования: Evilginx предназначен исключительно для легальных целей, таких как тестирование на проникновение с письменного разрешения владельца. Этот инструмент показывает, как защитники должны учитывать современные угрозы и разрабатывать эффективные контрмеры. 📂 Где скачать? Инструмент доступен на GitHub. Stay secure and read SecureTechTalks 📚 #кибербезопасность #Evilginx #MITM #SecureTechTalks #фреймворки #криптография #информационнаябезопасность

🛡PT Итоги 2024 года: российский рынок кибербезопасности и прогнозы на 2025 🔍 Замедление роста По данным Positive Technologi
🛡PT Итоги 2024 года: российский рынок кибербезопасности и прогнозы на 2025 🔍 Замедление роста По данным Positive Technologies, в 2024 году российский рынок кибербезопасности вырос на 10–15%, что ниже ожидаемых 20–25%. 📊 Основные причины: 1. Сокращение ИТ-бюджетов: Бизнес выбирает краткосрочные решения с быстрым экономическим эффектом. 2. Импортозамещение: Не хватает качественных отечественных продуктов, а использование старых версий иностранного ПО становится опасным. 📈 Факторы роста ➖ Ускорение импортозамещения: Компании переходят на отечественные решения, чтобы избежать рисков. ➖ Рост числа кибератак: Российские предприятия становятся мишенями, что увеличивает потребность в практической защите. ➖ Фокус на результативную безопасность: Компании акцентируют внимание на защите наиболее критичных активов. 🎯 Прогноз на 2025 Рынок сохранит текущие темпы роста, но ощутимый скачок ожидается в 2026 году. Организации продолжат усиливать защиту, внедряя новые технологии и развивая практические подходы к кибербезопасности. 🔗  Подробнее читайте в отчете. Stay secure and read SecureTechTalks 📚 #кибербезопасность #SecureTechTalks #импортозамещение #ИТрынок #PositiveTechnologies

💻 Обновление Kali Linux 2024.4: новое поколение инструмента для пентестеров 🖥 Ключевые обновления: Kali Linux 2024.4 — это
💻 Обновление Kali Linux 2024.4: новое поколение инструмента для пентестеров 🖥 Ключевые обновления: Kali Linux 2024.4 — это долгожданное обновление, которое выводит использование дистрибутива для тестирования безопасности на новый уровень: ➖ Ядро Linux 6.11: обеспечивает улучшенную производительность и совместимость с современным оборудованием. ➖  Python 3.12: новый стандарт для выполнения скриптов и автоматизации задач. ➖ Поддержка Raspberry Pi: оптимизированная настройка через Raspberry Pi Imager делает дистрибутив более доступным для IoT-устройств. ➖ Упразднение поддержки i386: 32-разрядная архитектура устарела, акцент сделан на современные системы. ➖ Обновление окружения GNOME до версии 47: улучшения интерфейса и новые функции для удобства работы. 🔧 Новые инструменты для специалистов: В новую версию добавлены лучшие утилиты, которые расширяют возможности пентестеров: 1⃣ BloodyAD: тестирование и эксплуатация уязвимостей Active Directory. 2⃣ Chainsaw: инструмент для криминалистического анализа систем Windows. 3⃣ Mssqlpwner: утилита для анализа и атак на MSSQL-серверы. 4⃣ Wifipumpkin3: мощный инструмент для анализа и тестирования беспроводных сетей. 🎯 Kali Linux продолжает оставаться эталоном среди инструментов для кибербезопасности. В версии 2024.4 особое внимание уделено улучшению производительности, поддержке современного оборудования и предоставлению новых инструментов для анализа сложных инфраструктур. 🔗 Подробнее читайте на GitHub Stay secure and read SecureTechTalks 📚 #KaliLinux #кибербезопасность #пентесты #SecureTechTalks #Linux #обновления #инструменты #opensource

🔡CyberRAG: обучение кибербезопасности с использованием ИИ 🛡 CyberRAG — это передовой инструмент, объединяющий искусственный
🔡CyberRAG: обучение кибербезопасности с использованием ИИ 🛡 CyberRAG — это передовой инструмент, объединяющий искусственный интеллект (ИИ) и структурированный подход для повышения качества обучения кибербезопасности. Используя технологии Retrieval-Augmented Generation (RAG) и онтологии знаний, система обеспечивает точные и безопасные ответы на сложные вопросы. 🧠 CyberRAG был создан для решения двух ключевых проблем образовательного процесса: 1. Недостаточная точность: Стандартные языковые модели часто дают недостоверные ответы ("галлюцинации"). 2. Ограниченность знаний: Классические системы не всегда охватывают специфические аспекты кибербезопасности. 🧩 CyberRAG объединяет подходы RAG и онтологию знаний: - RAG: Извлекает данные из базы знаний и использует их для создания точных и обоснованных ответов. - Онтология знаний: Проверяет ответы на соответствие правилам и концепциям безопасности. 🔍 Интеграция с базами данных: Использует такие источники, как CyberQ и AISecKG, которые содержат структурированную информацию об атаках и методах защиты. Способен находить ответы даже на вопросы, которые не охватываются материалами. 📝 Генерация ответов: - Комбинирует информацию из базы знаний с возможностями языковой модели для создания точных и понятных объяснений. - Автоматически корректирует данные, проверяя их через онтологию. 🔒 Онтологическая валидация: Проверяет ответы с использованием заранее заданных правил, устраняя недостоверную информацию. 🎓 Преимущества для студентов и преподавателей ✨ Надёжность: CyberRAG гарантирует высокую точность благодаря онтологической проверке данных. ✨ Поддержка самообучения: Студенты могут задавать сложные вопросы и получать детализированные ответы, основанные на актуальных данных. ✨ Гибкость: Инструмент адаптируется к различным уровням сложности, от базовых понятий до сложных сценариев атак и защиты. ⚡️ Применение CyberRAG на практике 🔗 Анализ уязвимостей: Помогает понять, как оценивать уязвимости и разрабатывать стратегии их устранения. 🔗 Обучение защите: Даёт возможность изучать атаки, их последствия и методы защиты. 🔗 Проверка гипотез: Позволяет проверять гипотезы на основе фактических данных, делая процесс обучения более практическим. 📈 В тестах CyberRAG показал высокую точность ответов, превосходя классические системы. Даже при отсутствии данных в базе знаний инструмент успешно создавал обоснованные ответы с использованием генеративной модели. 🚀 Подробнее с CyberRAG можно ознакомиться по ссылке. Stay secure and read SecureTechTalks 📚 #CyberSecurity #Education #AI #CyberRAG #RAG #Кибербезопасность #SecureTechTalks #Обучение #Онтология #OSINT

💡Telepathy: расскрывеи тайны каналов Telegram 🔍 Telepathy — open-source инструмент для автоматизации сбора данных из Telegr
💡Telepathy: расскрывеи тайны каналов Telegram 🔍 Telepathy — open-source инструмент для автоматизации сбора данных из Telegram. Он разработан для глубокого анализа каналов, чатов и пользователей. 📌 Ключевые возможности Telepathy: 1⃣ Сбор данных: - Извлечение сообщений, медиафайлов и участников из публичных Telegram-каналов и чатов. - Сохранение данных в удобных для анализа форматах (JSON, CSV). 2⃣ Мониторинг активности: - Автоматическое отслеживание новых сообщений в режиме реального времени. - Визуализация временных паттернов, таких как пиковые часы активности. 3⃣ Анализ участников: - Сбор информации о подписчиках и их взаимодействии. - Определение ключевых участников групп. 4⃣ Гибкость: - Настраиваемые фильтры для поиска по ключевым словам, дате или типу контента. - Интеграция с другими инструментами OSINT для расширенного анализа. 📊 Примеры использования: 1⃣ Мониторинг групп: Используйте Telepathy для анализа публичных чатов, чтобы понять, какие темы обсуждаются и как часто. 2⃣ Анализ подозрительных каналов: Сканируйте каналы на наличие потенциально вредоносного контента. 3⃣ Сеть взаимодействий: Составляйте карты активности пользователей для понимания их влияния в сообществах. 📂 Официальный репозиторий доступен на GitHub. 🎯 Telepathy — универсальный инструмент для анализа Telegram. Благодаря простоте использования и проработанным функциям, он становится отличным помощником в умелых руках специалистов по OSINT. Stay secure and read SecureTechTalks 📚 #OSINT #кибербезопасность #Telegram #Telepathy #SecureTechTalks #анализданных #информационнаябезопасность #cybersecurity #разведка

🛡Итоги 2024: как злоумышленники адаптируют атаки, а компании повышают устойчивость 💥 Более 10 тысяч атак за год: Согласно а
🛡Итоги 2024: как злоумышленники адаптируют атаки, а компании повышают устойчивость 💥 Более 10 тысяч атак за год: Согласно аналитическому отчёту компании «Инфосистемы Джет» пик активности киберпреступников пришёлся на весну и лето. Основные векторы проникновения — уязвимости публичных сервисов, удалённого доступа и фишинг. Атаки чаще всего нацелены на финансы, IT и недвижимость. 📊 Тенденции атак: 1⃣ Заражение вредоносным ПО остаётся на первом месте. 2⃣ Использование легитимных инструментов администрирования стало трендом — злоумышленники маскируют действия под законные процессы. 3⃣ Фишинг: 92% компаний сталкивались с вредоносными сайтами, 29% из них активно применялись для атак. 🔍 Атаки через подрядчиков: Каждый пятый инцидент связан с компрометацией партнёров. Злоумышленники используют взломанные аккаунты малых и средних компаний для доступа к целевым организациям. 📈 Рост утечек данных: Количество утечек учётных данных в 2024 году увеличилось на 60%. Чаще всего сотрудники используют корпоративные аккаунты для регистрации в небезопасных сервисах, что становится причиной утечек в DarkNet. 🛡 Ответ бизнеса: ➖ Популярность DRP/BCP-тестов выросла на 30%. ➖ Компании начали внедрять элементы нулевого доверия: динамическое управление доступом, микросегментация и мониторинг аномалий. 🎯 Тренды 2025: Киберустойчивость выходит на первый план. Компании интегрируют безопасность и бизнес-континуитет, готовясь не только предотвращать атаки, но и быстро восстанавливаться после инцидентов. Stay secure and read SecureTechTalks 📚 #кибербезопасность #нулевоедоверие #фишинг #пентесты #угрозы #вызовы #SecureTechTalks

💪Преодоление CTF: как LLM достигают новых высот в кибербезопасности 🔍 Контекст Исследователи предложили новый подход к испо
💪Преодоление CTF: как LLM достигают новых высот в кибербезопасности 🔍 Контекст Исследователи предложили новый подход к использованию больших языковых моделей (LLM) для решения задач по взлому систем на симуляции Capture The Flag (CTF). Система, названная ReAct&Plan, показала 95% успеха на бенчмарке InterCode-CTF, что значительно превосходит предыдущие результаты. 📌 Ключевые моменты: 1⃣ Базовый принцип: - Использование итеративных стратегий и расширенного инструментария (Python, bash-команды). - Увеличение числа попыток до 30 для поиска наиболее эффективного решения. 2⃣ Технологии: - ReAct (Reasoning + Action): Генерация шагов с учётом наблюдений. - Plan&Solve: Комбинация пошагового планирования с выполнением задач. 3⃣ Результаты: - Общая успешность: 95% для задач из категорий General Skills, Reverse Engineering и Cryptography. - Преодоление ограничений прошлых методов, таких как EnIGMA. ⚙️ Достижения в тестах CTF доказывают, что LLM способны эффективно справляться с реальными киберугрозами. Это открывает новые возможности для автоматизации анализа уязвимостей и повышения уровня кибербезопасности. Подробнее: GitHub InterCode Stay secure and read SecureTechTalks 📚 #кибербезопасность #LLM #CTF #SecureTechTalks #ReAct #AI #opensource #science #github

🔒Passkeys от Microsoft: шаг в будущее без паролей 🔒 Рост угроз Microsoft ежедневно блокирует около 7 тысяч атак с использов
🔒Passkeys от Microsoft: шаг в будущее без паролей 🔒 Рост угроз Microsoft ежедневно блокирует около 7 тысяч атак с использованием паролей каждую секунду. Это почти вдвое больше, чем год назад, что подчёркивает необходимость отказа от уязвимых методов аутентификации. 🛡 Passkeys — это ключи доступа, основанные на биометрии или PIN-кодах, которые разблокируют приватный ключ на устройстве пользователя. В отличие от традиционных паролей, они: - Практически неуязвимы для фишинга. - Ускоряют авторизацию в три раза по сравнению с паролями и в восемь раз быстрее MFA. 📊 Внедрение и успех: В мае 2024 года Microsoft запустила поддержку Passkeys для Xbox, Microsoft 365 и Copilot. Уже 98% пользователей успешно проходят авторизацию с их использованием, против 32% для обычных паролей. После редизайна системы входа рост использования Passkeys составил 987%. 🚀 Будущее безопасности: Microsoft планирует полный переход на ключи доступа, избавляясь от паролей. Это важный шаг к защите пользователей от фишинга и новых угроз. Stay secure and read SecureTechTalks 📚 #кибербезопасность #Passkeys #Microsoft #SecureTechTalks #фишинг #безопасность

Полностью перепиши текст чтобы пройти проверку на антиплагиат и сделай из него подробный увлекательный пост для телеграм канала про кибербезопасность SecureTechTalks: Расследование Follow the Money (FTM) показало, что использование Tinder военнослужащими может быть опасным. Журналисты нашли на платформе профили сотен военных из США, Германии, Франции, Великобритании и других стран. Через приложение удалось узнать их личные данные, места проживания, а также отслеживать передвижения между военными базами. Эксперты считают, что такие приложения представляют серьёзную угрозу безопасности. FTM создали три фейковых аккаунта в Tinder и «перемещали» их по разным военным базам. Благодаря методу триангуляции удалось вычислить местоположение военных и даже их маршруты перемещений. Приложение также позволило отслеживать перемещения пользователей, используя данные о расстоянии между аккаунтами. Например, один американский военный, работающий в сфере противоракетной обороны, был замечен на базе Рамштайн в Германии, затем в Испании и снова в Германии. Подобные случаи выявлены на базах в Литве, Эстонии, Мали и других странах. Многие военные сами упрощают задачу злоумышленникам. В их профилях указываются должности, а фото в форме или на фоне техники позволяют легко их идентифицировать. Некоторых сотрудников удалось найти даже через другие социальные сети, такие как LinkedIn и Instagram*. Там журналисты обнаружили адреса, даты рождения, друзей и коллег. Эксперты предупреждают, что такая информация может быть использована спецслужбами других стран для шантажа или вербовки. Например, детали из профиля могут стать основой для установления доверия и получения секретных данных. Кроме того, можно отслеживать активность на базах: если резко увеличивается число пользователей, это может указывать на учения или другие важные события. Защита данных пользователей Tinder остаётся спорным вопросом. Несмотря на заверения компании о мерах безопасности, исследование FTM показывает, что приложение остаётся уязвимым. Эксперты настаивают на необходимости пересмотра политики безопасности, чтобы снизить риски утечек информации, особенно в контексте военных и правительственных работников. Исследование FTM показывает, что проблема носит международный характер. Tinder остаётся популярным, а значит, риски сохраняются. Специалисты подчёркивают, что такие данные могут представлять опасность не только для отдельных военных, но и для безопасности целых государств. Это не первый случай, когда приложения приводят к утечке данных. Ранее из-за фитнес-приложений были раскрыты местоположения секретных военных баз. Однако многие армии, включая армию США, до сих пор не запретили использование Tinder. В некоторых странах, например, в Нидерландах, ограничения касаются только рабочих телефонов, а личные устройства остаются без контроля. Кроме того, расследование французской газеты Le Monde выявило серьезные риски безопасности Джо Байдена, Дональда Трампа и Камалы Харрис. Движения их охранников отслеживаются через популярное фитнес-приложение Strava, используемое сотрудниками охраны, в том числе и американской Секретной службы. Кроме того, Strava способно раскрывать персональные данные пользователей незнакомцам, находящимся поблизости. Утечка пользовательской информации была вызвана настройками конфиденциальности по умолчанию в функции приложения. А в 2023 году специалисты с помощью функции тепловой карты приложения Strava смогли идентифицировать домашние адреса пользователей.

🌡 Best-of-N Jailbreaking: новый универсальный метод взлома chatgpt и других языковых моделей 🛡Best-of-N Jailbreaking — мето
🌡 Best-of-N Jailbreaking: новый универсальный метод взлома chatgpt и других языковых моделей 🛡Best-of-N Jailbreaking — метод взлома языковых моделей (LLM), предложенный компанией Anthropic. Он позволяет обойти защиту ИИ, используя автоматическую генерацию множества модифицированных запросов, чтобы найти их уязвимые места. BoN применим к текстовым, аудиальным и визуальным моделям, что делает его универсальным подходом к исследованию безопасности LLM. 🔍 Как работает BoN? 🔤 Создание множества запросов: Генерация искажённых версий исходного запроса, включая ошибки, замену символов, вставки шумов или переформулировку. 🔤 Проверка обхода: Каждая версия запроса тестируется на успешность обхода защитных механизмов модели. 🔤 Оптимизация: Итеративное улучшение методов атак для повышения успешности. 📊 Ключевые результаты: 1⃣ Успешность: На GPT-4o атака срабатывает в 89% случаев, на Claude 3.5 — в 78%. 2⃣ Поддержка модальностей: Метод применим к тексту, изображениям и аудио, что расширяет его применение для многомодальных моделей. 3⃣ Пример использования: BoN может использоваться для обхода фильтров, получения запрещённых ответов или раскрытия скрытых системных подсказок. 🛡 Риски и вызовы: ➖ Повышение уязвимости моделей: Масштабирование атак делает их более доступными для злоумышленников. ➖ Сложности защиты: Простое добавление новых ограничений не всегда помогает, так как метод BoN находит обходные пути. 🎯 Метод Best-of-N Jailbreaking открывает новые возможности для анализа слабых мест моделей, но требует срочного внимания со стороны разработчиков киберзащиты. 🔗 Подробнее читайте в тексте исследования. Stay secure and read SecureTechTalks 📚 #кибербезопасность #LLM #PromptInjection #Anthropic #SecureTechTalks #AI #ИИ #моделибезопасности

💬 Prompt Injection и CSP: вызовы безопасности ИИ 🔍 Prompt Injection — атаки, при которых злоумышленники добавляют вредоносн
💬 Prompt Injection и CSP: вызовы безопасности ИИ 🔍 Prompt Injection — атаки, при которых злоумышленники добавляют вредоносные данные в подсказки для больших языковых моделей (LLM). Такие атаки могут обходить ограничения, извлекать конфиденциальные данные или искажать результаты модели. 📌 Риски для безопасности: - Конфиденциальность: Утечка данных через вредоносные гиперссылки или манипуляции с контентом. - Целостность: Генерация ложной информации или фишинговых ссылок. - Доступность: Бесконечные циклы или сбои системы. 🛡 Использование политик безопасности контента (CSP): Политики безопасности контента — это механизм, позволяющий ограничить доступ веб-приложений к внешним ресурсам. CSP защищает от атак, таких как Prompt Injection, рендеринг недоверенного контента и утечка данных. Как работает CSP? 1⃣ Контроль источников данных: Ограничение загрузки скриптов, стилей и мультимедиа только доверенными источниками. 2⃣ Запрет выполнения inline-кода: CSP блокирует выполнение встроенного JavaScript. 3⃣ Мониторинг и отчёты: Логи о попытках нарушений помогают анализировать и устранять угрозы. 4⃣ Снижение рисков XSS: Фильтрация вредоносного кода, подаваемого через запросы пользователя. Реализация: CSP добавляется в заголовки HTTP-ответов. Например:
Content-Security-Policy: default-src 'self'; script-src 'self' https://trustedscripts.example.com
🛡Данные меры помогают предотвратить исполнение вредоносных инструкций в подсказках. 🎯 Вывод: Prompt Injection — серьёзный вызов для безопасности ИИ. CSP и другие методы проактивной защиты позволяют минимизировать риски таких атак и укрепить надёжность моделей. Stay secure and read SecureTechTalks 📚 #кибербезопасность #PromptInjection #CSP #SecureTechTalks #информационнаябезопасность #ИИ #защитаданных

👍 FuzzyAI: инструмент для анализа безопасности языковых моделей (LLM) 🔍 FuzzyAI — инструмент с открытым исходным кодом для
👍 FuzzyAI: инструмент для анализа безопасности языковых моделей (LLM) 🔍 FuzzyAI — инструмент с открытым исходным кодом для автоматизированного фаззинга языковых моделей, разработанный для обнаружения и устранения уязвимостей. Цель — сделать использование и разработку LLM более безопасными, выявляя слабые места, такие как обход фильтров, утечки информации или генерация вредоносного контента. 📌 Основные возможности: 1⃣ Обширный фаззинг: Использует более 10 методов атак, включая обходы "этических фильтров", инъекции подсказок и раскрытие скрытых системных инструкций. 2⃣ Расширяемая платформа: Позволяет разработчикам добавлять собственные методы атак для анализа специфических уязвимостей в их домене. 3⃣ Сотрудничество сообщества: Активная поддержка и обмен новыми техниками атак и защитных механизмов через сообщество. 💻 Совместимость: FuzzyAI поддерживает интеграцию с различными облачными и локальными платформами, такими как: - OpenAI - Anthropic - HuggingFace - AWS Bedrock - Azure Cloud - Gemini - Custom REST API 🔧 FuzzyAI позволяет: 🔘 Проверять уязвимости в cloud-hosted и локальных моделях. 🔘 Тестировать защитные меры для предотвращения атак. 🔘 Повышать безопасность LLM для конечных пользователей. 📂 FuzzyAI доступен на GitHub Stay secure and read SecureTechTalks 📚 #кибербезопасность #LLM #фаззинг #SecureTechTalks #chatgpt #llm #opensource #cybersecurity

🛡OSINT-инструменты для анализа электронной почты и никнеймов На Хабре вышла статья о полезных инструментах для OSINT-исследо
🛡OSINT-инструменты для анализа электронной почты и никнеймов На Хабре вышла статья о полезных инструментах для OSINT-исследований, которые помогают анализировать электронную почту и никнеймы. Автор подробно рассказывает, как с помощью Open-source инструментов можно выявить утечки данных, привязки к аккаунтам и другую связанную информацию. 🌐 Основная информация: 🎯 Mosint: продвинутый анализ почты Этот инструмент создан для автоматизации OSINT-исследований с акцентом на электронную почту. Функционал: 1️⃣Проверяет адреса через сервисы, такие как HaveIBeenPwned, чтобы выявить утечки данных. 2️⃣Анализирует привязку почты к социальным сетям и аккаунтам. 3️⃣Сканирует через API известных платформ для выявления дополнительной информации, включая утечки паролей и активности. 🔨Применение: 1️⃣Полезен для специалистов по информационной безопасности, работающих с инцидентами и расследованиями. 2️⃣Эффективен для обнаружения компрометированных учётных записей. 💻 Social Analyzer: поиск аккаунтов по никнеймам Это мощный инструмент для сбора данных на основе никнеймов. Функционал: 1️⃣Поддержка более 1000 онлайн-платформ, включая соцсети, мессенджеры и форумы. 2️⃣Анализ метаданных и активности для построения цифрового портрета. 3️⃣Поддержка графического интерфейса для удобной визуализации. Преимущества: 1️⃣Позволяет быстро находить профили и связанные данные. 2️⃣Полезен для изучения публичной активности и построения OSINT-отчётов. 🔗Полный обзор в статье на Habr. Stay secure and read SecureTechTalks 📚 #OSINT #кибербезопасность #SecureTechTalks #opensource #инструменты #поиск

📊 Статстика: рост количества open-source малварей 📈 Рост атак на open-source экосистему Согласно отчёту Sonatype, количеств
📊 Статстика: рост количества open-source малварей 📈 Рост атак на open-source экосистему Согласно отчёту Sonatype, количество вредоносных пакетов в open-source выросло на 200% в 2024 году по сравнению с 2023 годом. Всего зафиксировано более 778,500 случаев использования вредоносных компонентов. Злоумышленники всё чаще нацелены на популярные платформы, такие как npm и PyPI, используя низкий порог входа и отсутствие обязательной верификации. 🔍 Основные факты: 1️⃣ 98.5% атак приходится на npm — JavaScript остаётся основной целью злоумышленников. 2️⃣64.75% угроз — PUAs (потенциально нежелательные приложения), включая шпионское ПО и рекламные модули. 3️⃣Shadow downloads: увеличение загрузок вредоносных библиотек на 32.8% напрямую на машины разработчиков, минуя проверки репозиториев. 🛡 Какие выводы? Разработчики стали ключевой мишенью, так как вредоносные пакеты проникают в цепочки поставок через CI/CD процессы. Компании должны внедрять проактивные меры защиты, включая анализ новых зависимостей перед их использованием. Stay secure and read SecureTechTalks 📚 #кибербезопасность #malware #риск #развботчик #opensource #SecureTechTalks