TGViewer
Channel Public Channel
AP Security

AP Security

@ap_security

Лаборатория инновационных технологий и кибербезопасности компании AP Security. ( Laboratory of innovation technologies and cybersecurity )
Новости, события, мероприятия, технические обзоры

По вопросам сотрудничества:
@P1N_C0DE
Subscribers
3.98K
Photos
323
Videos
2
Links
658

Showing posts older than #871 · Back to latest

Older Posts 20 shown
Post #870 1.01K
#infosec

На заводе отключают Wi-Fi? А ведь можно резервировать связь для АСУТП через мм-волновые технологии📶

В
этой статье сделана попытка взглянуть на проблему шире — не только сказать о российских микроволновых технологиях как резервном канале связи для промышленных установок при отключениях Wi-Fi и GSM-канала, но и оценить их на устойчивость к влиянию таких «естественных» для производственных площадок факторов, как сильные электромагнитные помехи от сварки, электромоторов и другого оборудования.

Приятного прочтения✔️
  • 👀 5
  • 🆒 4
  • 👌 3
Post #868 1.34K
#news

ИИ начал заменять программистов 💰

С начала 2025 года российские работодатели упомянули более 100 раз вайб-кодинг ( метод программирования, при котором разработчик ставит задачу ИИ, а нейросеть выполняет большую часть написания кода) в вакансиях, связанных с ИТ-сферой.

Наибольшее число вакансий для вайб-кодинг-разработчиков сейчас размещаются работодателями из Москвы и Санкт-Петербурга, говорится в аналитике hh.ru При этом 90% таких вакансий имеют удаленный формат работы, а значит на них могут откликаться жители любых регионов страны. Медианная предлагаемая зарплата в вакансиях для вайб-кодинг-разработчиков сейчас достигла 140 тыс. руб. Одни из самых высоких зарплат в подобных вакансиях в 2025 г. предлагали работодатели из Санкт-Петербурга (от 180 тыс. руб.) и Москвы (от $1600), пишет Cnews.
  • 👏 7
  • 🤷‍♂ 3
  • 👌 3
  • 🤝 2
Post #867 1.2K
#cheatsheet

CISSP Cheat Sheet Series 📔

Данный набор шпаргалок — это компактное 8-страничное руководство, разработанное для упрощения подготовки к экзамену. Независимо от того, осталось ли до тестирования несколько дней или вы только начинаете свой путь в подготовке к нему, ресурс поможет собрать воедино все знания, необходимые для усвоения материала.
it.connect4techs.com - Information Technology CISSP Cheat Sheet Series (PDF) - it.connect4techs.com The CISSP certification is the gold standard for cybersecurity professionals, but its vast curriculum can feel overwhelming.
  • 👌 7
  • 🆒 6
  • ✍ 1
Post #866 1.12K
#news

В России накрыли подпольный рынок персональных данных

В Подмосковье силовики остановили деятельность крупной схемы по продаже личной информации россиян. Как установили следователи, группа злоумышленников развернула в сети сервис, через который можно было заказать досье практически на любого человека — от паспортных реквизитов и адреса проживания до сведений о доходах и кредитных историях.

Доступ к базе стоил недёшево: по данным МВД, отдельные клиенты платили до миллиона рублей в месяц за полный пакет услуг. В числе заказчиков были не только коллекторы и частные сыщики, но и криминальные структуры, использовавшие сервис для телефонного мошенничества. Через API можно было получать данные в автоматическом режиме, что превращало площадку в настоящий «магазин на потоке».
securitymedia.org В России накрыли подпольный рынок персональных данных В Подмосковье силовики остановили деятельность крупной схемы по продаже личной информации россиян
  • 👌 7
  • 🤝 4
  • 👀 2
  • ⚡ 1
  • 🙈 1
Post #865 1.08K
#pentest

Атаки на групповые политики 📱

Атаки на групповые политики — это злонамеренные действия, направленные на использование уязвимостей или неверных настроек в объектах групповой политики (GPO) для получения несанкционированного доступа, повышения привилегий или компрометации всей сети Windows.

📔 Данный вектор атаки также был рассмотрен в одном из свежих докладов на DEFCON 33, познакомиться с ним можно по следующей ссылке.

🖥 К данному докладу авторами выступления была представлена утилита, эксплуатирующая озвученные недостатки.
  • 👌 8
  • 🆒 5
  • ⚡ 1
Post #864 1.01K
#news

Теневые продажи подключений к IT-сетям российских компаний выросли в 2,5–3 раза ⚡️

✈️Предложения о продаже доступов к IT-инфраструктуре российских компаний в даркнете продолжают расти, а их средняя стоимость оценивается в $500. Такие доступы чаще всего становятся «точкой входа» злоумышленников в инфраструктуру компании. Но цена при росте предложения практически не меняется, отмечают специалисты по кибербезопасности, что говорит о постепенном перенасыщении рынка из-за частых успешных фишинговых атак на компании: сотрудники и инсайдеры становятся для бизнеса главной угрозой.

✈️ В сервисе разведки утечек данных и мониторинга даркнета DLBI в то же время отмечают подорожание доступов в инфраструктуру крупных российских компаний, «хотя и не такое сильное, как в сегменте западных». При этом большая часть подобных объявлений, особенно в Telegram-каналах, создающая видимость роста предложения, является перепродажей доступа.
Коммерсантъ Бизнес в легком доступе Теневые продажи подключений к IT-сетям российских компаний выросли в 2,5–3 раза
  • 👌 7
  • 🤝 3
  • 👀 1
Post #863 1.06K
#tools

Golden DMSA 💻

В новой версии Windows Server 2025 обнаружена уязвимость Golden dMSA.

🔤 Проблема кроется в архитектуре функции Delegated Managed Service Accounts (dMSA), предназначенной для безопасной замены устаревших сервисных учётных записей. Microsoft внедрила dMSA как способ противодействия атакам Kerberoasting, при которых злоумышленники получают хэши паролей сервисов через Kerberos-билеты. Нововведение позволяет привязывать сервисную учётную запись строго к конкретному устройству в домене, исключая возможность её кражи или использования с других машин.

Однако выяснилось, что в конструкции, отвечающей за генерацию паролей для этих учётных записей, используется структура с предсказуемыми компонентами. Время инициализации учитывается с точностью до секунды, а общее количество возможных комбинаций ограничено 1024. Это делает атаку методом перебора крайне простой — при наличии исходного криптографического материала.

🔤 Американская компания Semperis выпустила открытый инструмент для демонстрации атаки Golden dMSA. По словам авторов, даже единичная успешная атака может привести к установлению долговременного контроля над всеми сервисами в корпоративной сети, поскольку полученный доступ фактически не имеет срока действия.
www.itsec.ru В новой версии Windows Server 2025 обнаружена уязвимость Golden dMSA Проблема кроется в архитектуре функции Delegated Managed Service Accounts (dMSA), предназначенной для безопасной замены устаревших сервисных учётных записей.
  • 🆒 8
  • ✍ 4
  • 😴 3
  • 👌 1
  • 👀 1
  • 🤝 1
Post #862 1.09K
#infosec

Microsoft предупреждает об опасной уязвимости Exchange 📱

Администраторы почтовых серверов Exchange по всему миру рискуют потерять контроль над доменами из-за критической уязвимости, получившей идентификатор CVE-2025-53786. Проблема затрагивает Exchange Server 2016, 2019 и подписочную версию в гибридных конфигурациях.

В США на угрозу отреагировали мгновенно: CISA обязала все федеральные ведомства обновить серверы или отключить устаревшие конфигурации, используя скрипт Microsoft Health Checker. Агентство предупредило, что игнорирование этой меры может привести к полному взлому как облачных, так и локальных систем. Хотя частный сектор напрямую под директиву не подпадает, специалистам рекомендуется действовать по тем же инструкциям, чтобы избежать потенциальных катастрофических последствий.
securitymedia.org Новости Администраторы почтовых серверов Exchange по всему миру рискуют потерять контроль над доменами из-за критической уязвимости, получившей идентификатор CVE-2025-53786. Проблема затрагивает Exchange Server 2016, 2019 и подписочную версию в гибридных конфигурациях.…
  • ✍ 5
  • 🆒 5
Post #861 969
Post #860 1.21K
#news

GitHub уже не будет прежним — платформа разработки стала частью Microsoft

Это произошло после того, как генеральный директор GitHub Томас Домке принял решение покинуть свой пост после четырёх лет руководства, чтобы «вновь стать основателем стартапа».

Решение Microsoft знаменует собой конец шестилетнего периода, когда GitHub функционировал как отдельная компания, а также указывает на глубокую реструктуризацию стратегии развития платформы.
  • 😢 9
Post #859 1.05K
Как правильно обезличить персональные данные

В связи с вступлением в силу новых правил по обезличиванию персональных данных пришлось разбираться, а как же правильно делать обезличивание, что бы выполнить требование о необратимости процесса. В результате у автора статьи получился чек-лист по проверке необратимости обезличивания данных.

Приятного прочтения
Хабр Как правильно обезличить ПДн В связи с вступлением в силу новых правил по обезличиванию персональных данных (писал об этом тут https://habr.com/ru/articles/931348/ ) пришлось разбираться, а как же правильно делать обезличивание,...
  • 🤝 8
  • ⚡ 4
  • 👌 3
Post #858 1.17K
#news

В защищённых рациях нашли уязвимость во втором уровне шифрования

Пару лет назад нидерландские исследователи вскрыли серьёзную уязвимость в алгоритмах шифрования, которые встроены в радиостанции по стандарту TETRA. Эти устройства используют службы по всему миру — от полиции и военных до объектов критической инфраструктуры. Тогда выяснилось, что один из алгоритмов, TEA1, снижает длину ключа с 80 до 32 бит, что позволяло расшифровывать перехваченные переговоры за минуту.

Чтобы как-то компенсировать эту дыру, Европейский институт телекоммуникационных стандартов (ETSI) в 2023 году порекомендовал использовать дополнительное шифрование — end-to-end encryption (E2EE), разработанное группой TCCA. Но теперь та же команда исследователей из Midnight Blue заявила: в одном из реализованных вариантов E2EE — тоже уязвимость. Более того, суть проблемы — всё та же: ключ вроде бы начинается с 128 бит, но потом зачем-то обрезается до 56. Это делает взлом таким же реальным, как и с TEA1.

ETSI утверждает, что правительственные заказчики должны быть в курсе. Исследователи в этом сомневаются: «Мы не верим, что кто-то платит миллионы долларов, зная, что в итоге получает всего 56 бит защиты», — говорит один из авторов работы, Йос Ветзелс.

Вывод один: если даже «поверх» небезопасного шифрования кладут ещё один слой, он тоже может оказаться дырявым. Особенно если за спецификациями никто толком не следит, а покупатели верят на слово.
Anti-Malware В защищённых рациях нашли уязвимость во втором уровне шифрования Пару лет назад нидерландские исследователи вскрыли серьёзную уязвимость в алгоритмах шифрования, которые встроены в радиостанции по стандарту TETRA. Эти устройства используют службы по всему миру —
  • 👌 6
  • 🤯 3
  • ❤ 2
Post #857 1.02K
#pentest #web #beginners

Developing Burp Suite Extensions

Этот репозиторий содержит мануалы и примеры кода, способствующие обучению разработке расширений Burp Suite - от вопросов ручного тестирования до автоматизации тестов безопасности.
GitHub GitHub - doyensec/burpdeveltraining: Material for the training "Developing Burp Suite Extensions – From Manual Testing to Security… Material for the training "Developing Burp Suite Extensions – From Manual Testing to Security Automation" - doyensec/burpdeveltraining
  • 🆒 8
Post #856 1.21K
AP Security CyberSec Meetup от Ozon Tech Community пройдёт 29 июля⚡️ Коллеги предлагают на один вечер забыть об атаках и логах и переключить внимание на другие важные процессы в ИБ. Что в программе: - аудит информационной безопасности — подходы, польза и утки; - взгляд…
А для тех, кто не смог посетить мероприятие очно либо присутствовать online, организаторы опубликовали запись митапа.

Приятного просмотра🔥
VK Ozon Tech. Пост со стены. Погружаемся в актуальные реалии ИБ, где фокус на людях, процессах, масштабах и адаптации к новым угр... Смотрите полностью ВКонтакте.
  • ❤ 11
Post #855 1.26K
#infosec

Роскомнадзор не зафиксировал утечек персональных данных после хакерской атаки на IT-системы «Аэрофлота»

Информация хакерских группировок об утечке и компрометировании персональных данных пассажиров или сотрудников авиакомпании «Аэрофлот» пока не подтверждается фактами. Об этом сообщили ТАСС в Роскомнадзоре.

В ведомстве уточнили, что следят за ситуацией. Роскомнадзор ожидает информацию от авиаперевозчика и примет решение о целесообразности проверки.

Генеральная прокуратура организовала проверку в аэропорту «Шереметьево» после задержки и отмены рейсов. В ведомстве подтвердили, что сбой произошел из-за хакерской атаки на системы авиакомпании. Возбуждено дело по ч. 4 ст. 272 УК РФ (неправомерный доступ к компьютерной информации).
Ведомости Роскомнадзор не подтвердил утечку личных данных пассажиров «Аэрофлота» Подробности читайте на vedomosti.ru
  • 🤣 6
  • ⚡ 5
  • 👀 3
Post #854 1.04K
#pentest

Практическое руководство по атакам на IPv6 в локальной сети

Практическая статья, завершающаяся кратким опросом: cтоит ли вообще использовать IPv6 в своей инфраструктуре.

Приятного прочтения
  • 🆒 5
  • 🤝 2
  • ❤ 1
  • ✍ 1
  • ⚡ 1
Post #853 1K
AP Security Шорт-лист📋 На третий год проведения первой и единственной в России премии для этичных хакеров было подано 140 заявок. Организаторы объявили шорт-лист финалистов 2025. Списки не ранжированы, победители будут объявлены на церемонии награждения. 👉 Трансляция…
Встречайте материалы с ежегодной премии для пентестеров🔥

Фотоотчёт с мероприятия

Запись с награждения
Rutube
Вконтакте

Приятного просмотра
@valeriybelobeev Pentest Awards 2025 фотограф @valeriybelobeev
  • ❤‍🔥 9
  • 😍 2
  • 🏆 2
  • ⚡ 1
  • 👌 1
Post #851 1.66K
#pentest #cve

CVE-2025-49113 - Roundcube Remote Code Execution

Эксперты предупреждают, что хакеры начинают эксплуатировать свежую уязвимость (CVE-2025-49113) в опенсорсном почтовом клиенте Roundcube Webmail. Проблема позволяет удаленно выполнить произвольный код.

Уязвимость присутствует в коде Roundcube Webmail более десяти лет и затрагивает версии с 1.1.0 по 1.6.10. Исправление для этой ошибки было выпущено 1 июня 2025 года.

Злоумышленникам потребовалась всего пара дней, чтобы отреверсить это исправление и начать продавать рабочий эксплоит для CVE-2025-49113, который теперь замечен как минимум на одном хакерском форуме.

Roundcube является одним из наиболее популярных решений для работы с веб-почтой, и его предлагают своим клиентам такие известные хостинг-провайдеры, как GoDaddy, Hostinger, Dreamhost и OVH.

С proof-of-concept можно ознакомиться по следующей ссылке.
XAKEP В продаже появился эксплоит для критической уязвимости в Roundcube Эксперты предупреждают, что хакеры начинают эксплуатировать свежую уязвимость (CVE-2025-49113) в опенсорсном почтовом клиенте Roundcube Webmail. Проблема позволяет удаленно выполнить произвольный код.
  • 🆒 8
  • 👌 1
  • 👀 1
Post #850 1.04K
Шорт-лист📋

На третий год проведения первой и единственной в России премии для этичных хакеров было подано 140 заявок. Организаторы объявили шорт-лист финалистов 2025. Списки не ранжированы, победители будут объявлены на церемонии награждения.

👉 Трансляция мероприятия будет доступна по ссылке 1 августа в 19:00, обязательно присоединяйтесь🔥
Telegram Just Security Шорт-лист📋 На третий год проведения первой и единственной в России премии для этичных хакеров мы получили 140 заявок. Перед вами шорт-лист финалистов 2025. Списки не ранжированы, победителей объявим на церемонии награждения. ➡️Пробив WEB baksist Nmikryukov…
  • 🤝 9
Post #849 979
#infosec

После открытия аэропорта в Геленджике всплеск фишинга: поддельные сайты продают несуществующие билеты

Эксперт Минфина России и представитель Ассоциации российских банков Максим Семов отметил, что появление сайтов-клонов началось почти одновременно с официальным сообщением об открытии воздушной гавани. Ажиотаж среди туристов и стремление успеть купить билеты стали удобной почвой для преступных схем.
securitymedia.org После открытия аэропорта в Геленджике всплеск фишинга: поддельные сайты продают несуществующие билеты Сразу после запуска нового аэропорта в Геленджике активизировались интернет-мошенники: они создают поддельные сайты, внешне неотличимые от настоящих сервисов по продаже авиабилетов. В результате доверчивые пользователи попадают на ловко замаскированные фишинговые…
  • 😱 7
  • 😁 3
  • 👀 2
  • 👎 1
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →