Обновить

Информационная безопасность

Сначала показывать
Порог рейтинга
Уровень сложности

Как мы проверяем до 1 000 cайтов в час: рассказываем про ЮScan — сервис оценки рисков в сегменте e-commerce

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели9.1K

1000 сайтов в час вместо нескольких часов на каждый — так работает ЮScan, сервис автоматизированного аудита от ЮMoney. Его основная задача — помочь банкам и платёжным организациям не допустить подключения сайтов, которые маскируют запрещённую или рискованную деятельность под легальный бизнес. Сервис автоматически проверяет ресурс и выявляет подобные случаи ещё до начала сотрудничества.

С 2020 года через ЮScan проверено более 550 тысяч заявок. За это время ЮKassa не получила штрафов за обслуживание запрещённых видов деятельности.

Кому это нужно? Если вы обрабатываете более 10 000 страниц в сутки, работаете с эквайрингом, маркетплейсами, KYC/AML-проверками или выполняете требования 152-ФЗ, ручные процессы неизбежно становятся узким местом. Меня зовут Ирина, я руковожу антифродом в ЮMoney. Расскажу, как устроен ЮScan: как обходить тысячи страниц, находить рискованный контент и превращать данные в понятный скоринг.

Читать далее

От мирового признания до трагедии: две истории, две стороны киберпреступности

Уровень сложностиПростой
Время на прочтение6 мин
Охват и читатели12K


Как вы представляете себе хакера в реальной жизни? Наверное, в голове сразу возникает образ из киберпанка или, напротив, тихого парня в очках и свитере с высоким горлом, сидящего в углу кабинета.

И второй вопрос: чем, по-вашему, занимается современный хакер? Скорее всего, вам представляется злоумышленник, ворующий аккаунты в социальных сетях, не так ли?

Реальность конечно как всегда работает слегка по другому и сегодня я расскажу две истории с кардинально разным финалом, но общим нарративом. Это рассказы о хакерах, что во многом повлияли на наш мир, но каждый по своему.

Читать далее

Скидка в 97%: как устроен китайский мошеннический рынок ИИ-токенов

Уровень сложностиПростой
Время на прочтение10 мин
Охват и читатели13K

Моя история

Я долгое время размышлял о мошенничестве с токенами — проблеме, с которой впервые столкнулся, когда работал разработчиком ПО в ИИ-шлюзе.

Мы постоянно подвергались попыткам злоупотреблений. Сначала это было злоупотребление бесплатными кредитами, когда пользователи массово регистрировали аккаунты. Потом это был чатбот поддержки. Мы начали обсуждать это с друзьями и узнавали истории компаний, ежедневно теряющих из-за этого миллионы долларов.

Злоупотребления принимали множество разных форм, а мошенники не ослабляли напор. В итоге я понял, что проблема гораздо масштабнее. Возник новый вид мошенничества, ставший неотъемлемой частью экономики токенов.

В поисках источников злоупотреблений я наткнулся на китайский форум, где операторы открыто обсуждали транзитные узлы и их методики.

Читать далее

Зачем PyPI закреплять префиксы пакетов за организациями

Уровень сложностиСредний
Время на прочтение10 мин
Охват и читатели8K

Имя пакета в реестре часто оказывается первым сигналом того, что компоненту можно доверять. Разработчик видит название вроде google-cloud-storage, opentelemetry-sdk или apache-airflow-providers-slack раньше, чем открывает исходный код, и ожидает, что знакомый префикс указывает на известный проект. В PyPI это ожидание пока ничем не подтверждено: реестр формально не связывает общее начало имени с его владельцем, поэтому любой свободный вариант может зарегистрировать посторонний пользователь.

В конце июня 2026 года в Python‑сообществе приняли PEP 752 (мы писали об этом здесь). Он предлагает закреплять за организацией не отдельные имена, а префикс и все будущие проекты, которые ему соответствуют. Если PyPI реализует этот механизм, то пакет с именем вроде «google‑cloud‑new‑service» сможет опубликовать только та организация, которой принадлежит право на этот префикс или которой разрешили пользоваться этим правом. На первый взгляд, решение очевидное. Однако общий префикс не всегда означает, что все пакеты принадлежат одному издателю. Иногда он обозначает семейство официальных библиотек, а иногда экосистему сторонних дополнений. 

Меня зовут Артем Максимов, я отвечаю за аналитику продуктов в CodeScoring. Вместе с дата‑инженером Артемом Ивановым в этой статье мы разбираемся, какую проблему решает PEP 752, где проходит его граница и что нам показывает база данных CodeScoring.

Читать далее

От одного npm‑пакета к кластеру Contagious Interview: практическое расследование supply chain‑кампании

Уровень сложностиСложный
Время на прочтение6 мин
Охват и читатели6.8K

В прошлой статье я рассказывал о случайно попавшем ко мне образце ChainVeil - вредоносном ПО из источника, который на тот момент не был зафиксирован в публичных исследованиях.

На этот раз первым сигналом стал мой собственный supply chain‑мониторинг. Он сообщил о новом npm‑пакете plugin-react-vite. На первый взгляд это выглядело как очередной тайпсквоттинг - ничего особенно необычного.

Но я решил пойти дальше: сначала проверить метаданные пакета, затем код, затем инфраструктуру, а уже после этого попытаться понять, кто стоит за образцом и связан ли он с чем‑то уже известным.

В результате расследование ушло далеко за пределы одного package.json: от подозрительной зависимости я пришел к второму этапу размером около 30 тысяч строк, а затем - к нескольким месяцам активности, связанным пакетам, нескольким npm‑аккаунтам и уже известному кластеру.

Именно этот путь я и хочу разобрать.

Погрузиться в расследование

Как отдать копию базы 1С подрядчику и не отдать вместе с ней персональные данные

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели7.2K

Поговорим про псевдонимизацию?

Есть довольно типичная ситуация в проектах на 1С. На рабочей базе возникает ошибка или нужно доработать нетиповой сценарий. Разработчику желательно получить именно копию базы: на демо-базе ошибка может не воспроизводиться. И тут появляется неприятный вопрос: что еще мы передаем вместе с этой копией?

ФИО сотрудников и клиентов, телефоны, адреса, ИНН, банковские реквизиты, начисления зарплаты, комментарии пользователей — все это легко оказывается на сервере подрядчика или компании-франчайзи. А потом копия может путешествовать между разработчиками, виртуальными машинами и резервными серверами значительно дольше, чем существует сама задача.

Можно удалить чувствительные данные полностью. Но тогда мы получим уже другую базу, на которой часть исходных сценариев проверить невозможно. Мы попробовали другой подход: обратимую псевдонимизацию базы 1С. То есть перед передачей копии заменять реальные персональные данные правдоподобными синтетическими значениями, сохраняя структуру и связи внутри базы, а после работы подрядчика — при необходимости возвращать исходные значения обратно.

Важно сразу уточнить терминологию. Это именно псевдонимизация, а не необратимая анонимизация: соответствие между исходными и подставными значениями существует и хранится отдельно.

Читать далее

Разбор svchost.pyc: что скрывается за обычным Python-файлом

Уровень сложностиПростой
Время на прочтение6 мин
Охват и читатели6K

Недавно мне попался файл svchost.pyc. Сначала название не вызвало особого интереса — мало ли файлов с похожими именами встречается в системе. Но при ближайшем рассмотрении стало понятно, что к обычному svchost.exe этот файл отношения не имеет.

Передо мной оказался скомпилированный Python-код, внутри которого было довольно много интересного: работа с реестром, COM Hijacking, изменение настроек Windows Defender, отключение AMSI и ETW, внедрение кода в другие процессы и даже попытка сделать собственный процесс критическим для системы. В общем, обычным Python-скриптом это уже не выглядело.

Я решил разобрать файл подробнее и посмотреть, что именно он делает после запуска и зачем ему понадобилось столько способов закрепиться в системе.

Давайте разберёмся

Позер vs. Тру, или Как мы провели Endpoint Hack Zone

Время на прочтение7 мин
Охват и читатели7K

Есть ложь, большая ложь, а есть… обещания, которые вы читаете в бесчисленных рекламных материалах. Наша команда Endpoint Security решила доказать делом, что не просто дает красивые обещания, а готова пройти через стресс-тест настоящих хакеров.

Меня зовут Валерий, я работаю в экспертном центре безопасности Positive Technologies и в этой статье расскажу, как мы провели Endpoint Hack Zone, где я был модератором, как развернули MaxPatrol Endpoint Security и предложили хакерам выполнить ряд сценариев на защищённых хостах. 

Читать далее

Нельзя защитить то, о чем не знаешь: управление активами как фундамент VM

Уровень сложностиПростой
Время на прочтение12 мин
Охват и читатели7.4K

Самые опасные уязвимости живут не там, где вы их ищете, а на активах, о которых вы забыли. Разбираем, зачем категоризировать активы по недопустимым событиям, что требуют по инвентаризации приказ ФСТЭК № 117 и новые правила категорирования КИИ, какие типы активов добавились за последние годы (облачные ресурсы без хозяина, SaaS, машинные идентичности, AI-агенты) и почему одной CMDB недостаточно. С реальным кейсом про “невидимые” серверы.

Читать далее

Странность августовского обновления Макса

Уровень сложностиПростой
Время на прочтение4 мин
Охват и читатели22K

Делюсь наблюдением о несовпадающем сертификате издателя в десктопном клиенте мессенджера под Windows.

Читать далее

Зрелость внедрения ИИ и зрелость информационной безопасности ИИ

Уровень сложностиПростой
Время на прочтение13 мин
Охват и читатели8.2K

Две зрелости – внедрения ИИ и его защиты – почти никогда не совпадают, и именно зазор между ними даёт большинство инцидентов и претензий регулятора.

В статье приведём обе оси к единой шкале CMMI, покажем, как организации проходят узнаваемые состояния (от отрицания до бесконтрольных агентов), и свяжем всё это с Приказом ФСТЭК № 117 и российскими стандартами.

Читать далее

Я хотел понять, где создана AI‑картинка. В итоге разобрался, что на самом деле проверяет C2PA

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели8.3K

13 августа Google выложила Credentio — C++ библиотеку для проверки C2PA Content Credentials. Я решил собрать её и сделать простой тест: кидаешь картинку и смотришь, можно ли понять, камера это, генератор или редактор.

Спойлер: нельзя. Причём ограничение оказалось не в Credentio — я просто неправильно понимал, какую задачу вообще решает C2PA. Он не анализирует пиксели и не пытается угадать происхождение изображения. Если в файле нет C2PA‑данных, проверять ему попросту нечего.

В итоге вместо «детектора AI‑картинок» у меня получился небольшой локальный валидатор, а сам эксперимент оказался полезнее именно из‑за того, что первоначальная гипотеза не сработала.

Читать далее

Деградация безопасности при итеративной генерации кода с помощью ИИ (краткое изложение исследования)

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели7.6K

Что будет, если навайбкодить всякое, а потом внимательно посмотреть, что это мы натворили и насколько оно ужасно? Пора ли увольнять мясных программистов, или пора отменять подписку и нанимать мясных, чтобы они все исправили, пока не поздно?

Краткое изложение исследования с конференции IEEE-ISTAS 2025 о том, как LLMки пишут уязвимый код. Возможно вы замечали, что ИИ очень бодро начинает любой проект, быстро делает какой-то MVP, и даже код получается хороший, аккуратный, безопасный. Но через сколько-то шагов начинается кошмар. Вот внимательный разбор этого кошмара.

Открыть врата ужаса

Ближайшие события

Телеметрия выключена. Кто еще ходит в сеть из вашей IDE

Уровень сложностиСредний
Время на прочтение11 мин
Охват и читатели6.9K

Настройка telemetry.telemetryLevel=off отключает телеметрию платформы, но не обновления, Git, синхронизацию, расширения и запросы к AI-провайдеру. Разбираю, какие данные могут уходить по каждому каналу, что реально видно в сети и почему сам факт TLS-соединения еще не доказывает утечку кода. В практической части - аудит Xynapse IDE: три 60-секундных холодных старта, ноль событий Sysmon Event ID 3 при работающем положительном контроле, 19/19 подтвержденных мер и 5/5 явно зафиксированных границ результата.

Читать далее

Как дырявый Shareware‑диск позволил спиратить Quake

Время на прочтение7 мин
Охват и читатели10K

В середине 90-х самым крутым, что можно купить для PC, если не считать невероятно дорогой Intel Pentium, был привод CD-ROM. Благодаря ёмкости дисков в 640 МиБ (в три раза больше, чем жёсткий диск PC на то время), CD позволяли любителям технологий погрузиться в мир мультимедиа, состоящий из фотографий с 256 индексированными цветами и высоким разрешением 640x480[1], саундтреками VOC и плавными видео Video For Windows с частотой 12 кадров в секунду в разрешении 240x179[2][3], длящимися аж десятки секунд.

С точки зрения разработчиков видеоигр, CD-ROM был странным носителем. Его ёмкость намного превосходила качество ресурсов, которые они могли создать. Некоторые игры, например, 7th Guest (1993 год), Wing Commander III: Heart of the Tiger (1994 год) и Phantasmagoria (1995 год), познакомили игроков с Full Motion Video (в мире, где анимированной могла быть только часть экрана). В других играх появилась высококачественная музыка. Самым запомнившимся мнением по этой теме стало высказывание ведущего разработчика id Software Джона Кармака.

Люди ожидают, что в CD-играх будет куча оцифрованной речи и видео [...] Смешно то, что если мы когда-нибудь выпустили бы CD-версию DOOM, то там была бы только игра и часовой фильм «Как мы делали DOOM» с участием разработчиков.

Джон Кармак в интервью «ATARI EXPLORER ONLINE», январь 1994 года

Хорошо в теории, плохо на CD

К июню 1996 года, спустя три года упорного труда, id Software завершила свой новый проект — Quake. Как и в случае с Doom, компания собиралась выпустить и shareware-версию, и полную версию игры. Так как она занимала всего 22 МиБ, люди из id Software решили попробовать занять оставшееся свободным место на CD-ROM. Почему бы не записать туда зашифрованные версии всего каталога игр id? Это позволит не только избавиться от посредников, но и мгновенно покупать игры, совершив лишь один телефонный звонок и воспользовавшись кредитной картой.

В итоге эту концепцию реализовали. О выпуске CD было объявлено[4] 3 июля 1996 года, а сам он выпущен 30 августа[5]. Всего 39 дней спустя[6] хакерская группа GNOMON выпустила Quakecrk.zip. В архиве содержался инструмент QCRACK.EXE, позволявший расшифровать все игры с CD-ROM.

Читать далее

GOFFEE навынос: разбираем новые техники шпионской группировки

Уровень сложностиСредний
Время на прочтение21 мин
Охват и читатели5.7K

Специалисты Лаборатории цифровой криминалистики и исследования вредоносного кода компании F6, российского разработчика технологий для борьбы с киберугрозами, представили исследование атак, техник и инструментов APT-группировки GOFFEE. Криминалисты F6 исследовали атаку кибершпионов на одну из российских компаний. В ходе реагирования на инцидент выяснилось, что атакующие уже давно контролируют множество устройств в сети компании. В частности, для захвата устройств злоумышленники подменили в корпоративных хранилищах разрешённого ПО легитимные программы 7-Zip и Git, а также установочные ISO-образы Windows-систем на вредоносные модификации.

Читать далее

Киберрасследования без мифов: OSINT, утечки данных, блокировки и цифровая анонимность – интервью с Игорем Бедеровым

Уровень сложностиСредний
Время на прочтение25 мин
Охват и читатели5.7K

Почему блокировок становится всё больше, чем OSINT принципиально отличается от «пробива», можно ли сохранить анонимность в цифровой среде и с чего бизнесу начинать реальную защиту данных? Интернет давно перестал быть пространством, где можно просто «закрыть страницу и забыть»: данные переходят между сервисами, удалённые публикации сохраняются в архивах, а удобные инструменты одинаково доступны специалистам по безопасности, мошенникам и обычным пользователям.

Я, Александр, автор телеграм-канала «Shulepov Code», поговорил с Игорем Бедеровым — бывшим сотрудником полиции, основателем компании «Интернет-Розыск» и специалистом по киберрасследованиям. В этом интервью мы разбираем, почему государства усиливают контроль над информационным пространством, где заканчивается легальный анализ открытых источников и начинается нарушение, как устроены современные схемы с утечками и Telegram, а также какие практические шаги помогают бизнесу и специалистам выстраивать цифровую защиту. Игорь делится реальным опытом расследований, кейсами и объясняет, как устроена работа с данными без мифов.

Читать далее

Маскируем чувствительные данные при отправке в ИИ‑чат. Бесплатное приложение

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели12K

ИИ‑чаты стали рабочим инструментом наравне с почтой — а вместе с ними появился новый канал утечек, которого три года назад не существовало. Договоры, резюме, пароли и клиентские данные уезжают на чужие серверы не через взлом, а через обычное поле ввода. Блокировать доступ пробовали многие — люди просто уходят на личные устройства, и риск становится невидимым.

Мы решили задачу иначе: расширение для браузера в Chrome Web Store, которое перед отправкой заменяет чувствительные данные обезличенными метками, а ответ ИИ расшифровывает обратно — прямо на экране, незаметно для человека.

В статье расскажу, какие подходы мы перепробовали и почему они не сработали, как выглядит путь пользователя и что у решения под капотом — от контрольных сумм до локального распознавания сканов.

Читать далее

От стажера до сеньора: как «Ростелеком» прокачивает студентов до уровня ИБ-специалистов

Уровень сложностиПростой
Время на прочтение7 мин
Охват и читатели11K

Дефицит специалистов в сфере кибербезопасности перестал быть кадровой проблемой. Сегодня это прямой стратегический риск для бизнеса. Пока злоумышленники осваивают ИИ и практикуют новые техники взлома, мы в «Ростелекоме» укрепляем защиту. Причем делаем ставку не только на поиск уникальных ИБ-профессионалов, но и вполне успешно превращаем студентов первых и вторых курсов в специалистов по кибербезу.

Привет, Хабр! Я Ольга Лапшина, HR-бизнес-партнер блока информационной безопасности «Ростелекома». В этой статье расскажу, как мы построили настоящую лабораторию по созданию киберзащитников и покажу, как в ней все работает.

Читать далее

Security Week 2634: многоликая уязвимость в macOS Screen Sharing

Время на прочтение3 мин
Охват и читатели8.7K

6 августа компания Apple выпустила срочный патч, закрывающий уязвимость CVE-2026-65400 в операционной системе macOS. Обновления стали доступны для версий macOS Tahoe (26.6.1), а также более старых Sequoia (15.7.9) и Sonoma (14.8.9). Уязвимость обнаружена в службе, отвечающей за возможность поделиться содержимым экрана рабочего стола. В описании патча, как всегда максимально лаконичном, компания Apple благодарит исследователя Альфредо Песоли из компании Bynario. Его публикацию по данной теме можно прочитать здесь. В ней описана возможность неправомерного доступа к компьютеру Apple с максимальными привилегиями, но только если атакующему известен пароль.

На самом деле, как позднее указали представители компании Calif, речь идет о двух разных уязвимостях в одном и том же модуле. Идентификатор проблемы, которую выявили в Bynario, — CVE-2026-43760. Она была обнаружена при помощи ИИ-ассистента ChatGPT и относится к классу post-auth — то есть атакующий должен знать пароль. Эта проблема, вместе с парой других, также в Screen Sharing, была закрыта апдейтом macOS 26.6. Еще раньше исследователь, известный под ником Osxreverser, обнаружил уязвимость класса pre-auth — эксплуатация без аутентификации, пароль знать не требуется. Но не стал сообщать о ней компании Apple, а только среагировал на публикацию компании Bynario.

Читать далее