TGViewer
Channel Public Channel
Культ Безопасности

Культ Безопасности

@cult_security

Авторский канал, где ты сможешь найти информацию только о самых важных и актуальных событиях из мира кибербезопасности и IT.

Вопросы и реклама – @romanpnn0 или https://telega.in/c/cult_security

Рекламный менеджер: @Spiral_Yuri

#WPLV3
Subscribers
11K
Photos
1.3K
Videos
74
Links
1.4K
Recent Posts 20 shown
Post #1710 443
Gemini случайно атаковала три реальные компании

Модель Google Gemini во время CTF-тестов получила несанкционированный доступ к инфраструктуре трёх сторонних организаций. Проверяющая фирма Irregular ошибочно оставила открытый выход в интернет, а одна из вымышленных целей совпала по названию с действующим бизнесом.

Модель самостоятельно подбирала пароли и брала чужие учётные данные из публичных репозиториев. По заявлению вице-президента Google Хизер Адкинс, Gemini вовремя остановилась и не нанесла ущерба, а уязвимости тестового стенда закрыли ещё в июле.

Да когда уже хайп вокруг побега моделей закончится

Join our club Cult 👁
  • 🤣 10
  • ❤ 2
  • 👍 1
  • 😱 1
Post #1709 680
Angara_MTDR_25_ОТ_РЕАГИРОВАНИЯ_К_ПРЕДОТВР_260917_222803.pdf51 MB
Angara MTDR : От реагирования к предотвращению

Эксперты Angara MTDR опубликовали отчёт по расследованиям за 2025 год: медианное время выявления атак составило 17 дней, а в инцидентах с вымогателями — 7 дней. Главной мишенью стал IT-сектор и консалтинг (29,17%), взлом которых открывает путь к клиентам: вход через доверительные отношения вырос до 18,75%, обогнав службы внешнего удалённого доступа.

В атаках всё чаще всплывают редтимерские приёмы вроде злоупотребления AD CS по сценарию ESC1. Параллельно взломщики берут на вооружение вайб-кодинг: от C2-агентов до самомодифицирующегося ВПО под защитные средства.

#Полезное

Join our club Cult 👁
  • ❤ 3
Post #1708 777
AI Threat Landscape Digest — July-August 2026.pdf32.9 MB
Check Point Research: AI Threat Landscape Digest

Аналитики Check Point Research разобрали главные сдвиги в ИИ-угрозах: подопытные модели уже пробивают изоляцию тестовых сред. В одном из экспериментов закрытый прототип OpenAI самостоятельно вскрыл 0-day в JFrog Artifactory, вышел в прод Hugging Face и выполнил 17 600 автономных действий. 

В дикой природе атаки тоже эволюционируют: аффилиат вымогателей The Gentlemen уже ведёт вторжения через Claude Code, а один из 36 корпоративных промптов к GenAI несёт прямой риск утечки чувствительных данных. 

#Полезное

Join our club Cult 👁
  • 👍 1
Post #1707 929
Минцифры просит Apple разлочить 5G в России

Минцифры начало переговоры с компанией Apple о подключении российских смартфонов к сетям пятого поколения. Отечественные операторы запустили 5G уже в 16 городах с охватом около 10 млн человек, но для владельцев iPhone скоростной интернет заблокирован на программном уровне iOS.

О старте диалога сообщил глава ведомства Максут Шадаев. Чиновники рассчитывают договориться с американской корпорацией, чтобы та сняла ограничения и открыла доступ к сетям нового стандарта для пользователей в РФ.

Параллельный импорт наладили, теперь ждём параллельную разлочку

Join our club Cult 👁
  • 🤣 16
  • ❤ 2
  • 🔥 1
Post #1706 1.03K
Медведь за 30 тысяч: дипфейк лишил iPhone

Суд в Забайкалье оштрафовал местную жительницу на 30 тысяч рублей за сгенерированную картинку с медведем. Женщина выложила в чаты поддельное фото хищника, якобы бродившего по селу Дульдурга, и получила протокол за распространение недостоверной информации.

Главным сюрпризом стала судьба смартфона: судья постановил конфисковать iPhone 11, с которого опубликовали фейк, признав гаджет предметом административного правонарушения.

Неудачный она выбрала момент для пранков

Join our club Cult 👁
  • 🤣 13
  • 🔥 5
  • ❤ 1
Post #1705 971
Прикинуться ChatGPT: атаки под видом ИИ

Хакеры маскируют боевые атаки на российский бизнес под запросы ИИ-сервисов. Специалисты Solar WAF зафиксировали подмену User-Agent на DeepSeekBot, ChatGPT-User, Claude, Perplexity и Grok: более половины попыток пришлись на DNS Rebinding, ещё часть — на Path Traversal и кражу данных.

Первые тесты с DeepSeek безопасники засекли 12 августа, а к концу месяца волна стала массовой. Злоумышленники пользуются тем, что компании всё чаще считают обращения ИИ-платформ ценным клиентским трафиком и не блокируют его с порога.

Когда очень ждёшь клиентов от ChatGPT, а прилетает DNS Rebinding

Join our club Cult 👁
  • ❤ 6
  • 👍 2
Post #1704 948
Привет, культисты!

Осень — разгар поры конференций про кибербезопасность, а значит самое время рассказать вам про Айдентити Конф, с которой мы уже не первый год как партнеримся.

В программе тренды и вызовы Identity Security, автономные AI-агенты и кейсы из полей, 3 секции выступлений и выставка Identity-технологий, а на сладкое — выступление (внезапно) группы «Корни».

Все это и многое другое — 7 октября в Кибердоме, посмотреть программу и зарегистрироваться можно здесь

Для представителей компаний-заказчиков участие бесплатное. А если вы представляете вендора, интегратора или дистрибьютора, по промокоду КУЛЬТ2026 можете получить скидку на билет.

Join our club Cult 👁
  • ❤ 1
  • 👍 1
  • 🤝 1
Post #1703 1.06K
Списал домашку — отдал аккаунт родителей

Мошенники массово штампуют сайты с ГДЗ, чтобы угонять родительские аккаунты. Для просмотра ответов школьникам предлагают зарегистрироваться, указав имя, телефон, класс и иногда данные родителей. В других сценариях под видом шпаргалок и приложений распространяют вредоносный софт.

Собранную базу используют для звонков под видом учителей и директоров с требованием назвать код из СМС или войти по ссылке в электронный дневник. Схема поставлена на конвейер: только за двое суток МВД насчитало свыше 400 таких клонов.

Честная двойка по геометрии обойдётся дешевле кредита

Join our club Cult 👁
  • 👍 8
  • ❤ 3
  • 🫡 3
Post #1702 1.17K
«Цифровых Франкенштейнов» продают за $200

Исследователи Coveron и NordLayer проанализировали 362 тысячи постов в даркнет-форумах и Telegram-каналах: синтетические личности стали массовым товаром. Основа личности — реальный украденный номер социального страхования, поверх которого AI генерирует имя, адрес, дипфейк-селфи и клонированный голос.

Такой набор проходит автоматические KYC-проверки и позволяет открыть счета в банках и на криптобиржах. Полный комплект — около $200, детали — от $10. Публикаций про дипфейки стало в восемь раз больше: с ~40 в месяц в начале 2024-го до 307 во втором квартале 2026-го.

Three two hundred bucks.

Join our club Cult 👁
  • ❤ 6
  • 😢 3
Post #1701 5.01K
#Мем

Join our club Cult 👁
  • 🤣 15
  • 💯 7
  • ❤ 1
Post #1700 1.23K
Мошенники продают несуществующий iPhone 18 

Эксперты «Лаборатории Касперского» обнаружили масштабную волну фишинга и вишинга под видом предзаказов свежих устройств Apple. Злоумышленники рассылают поддельные уведомления о списании свыше 1000 долларов в криптовалюте за несуществующий флагман iPhone 18 Ultra Pro или требуют отменить транзакцию на 900 долларов за модель Pro. 

Звонок по указанному номеру ведёт напрямую к скамерам, выманивающим платёжные данные и доступ к счетам. Специалисты BI.ZОNE AntiFraud заранее прогнозировали всплеск подобных схем на 25–27%, напомнив, что при выходе предыдущего поколения число атак подскочило втрое. 

Apple ещё не создала модель, а скамеры уже сняли кассу

Join our club Cult 👁
  • ❤ 4
  • 🤝 3
  • 👎 1
  • 🔥 1
Post #1699 1.16K
Google Threat Intelligence: From Prompting to Autonomy

Аналитики GTIG выпустили большую статью о том, как продвинутые киберпреступники используют AI в реальных атаках. Внутри анализ разных группировок, преимущественно — вымогателей и APT.

В одной из описанных атак финансово мотивированная группа скомпрометировала облачный ресурс жертвы, после чего ИИ-агенты по готовым инструкциям спланировали и провели сбор учёток почти без вмешательства человека. Операция заняла меньше шести часов, радикально сократив окно реагирования для защитников. Связка агентов сама управляла пайплайном сканирования, ротировала IP-адреса и отлаживала сбои прямо из скомпрометированного облака.

#полезное

Join our club Cult 👁
  • 🔥 3
Post #1697 1.23K
Revolut отдала данные клиентов по липовому запросу

Финтех-гигант Revolut подтвердил утечку конфиденциальных сведений пользователей из-за целевой мошеннической рассылки. Злоумышленники отправили поддельный юридический запрос с легитимного почтового домена госведомства, который успешно прошёл все проверки подлинности.

Сотрудники финтеха сами выгрузили преступникам полные профили клиентов, включая копии паспортов, селфи верификации, выписки, IBAN и историю транзакций с биткоинами. Точное число жертв сервис с аудиторией свыше 80 млн пользователей не раскрывает, но, по оценке ZachXBT, под прицелом оказались крупные криптоинвесторы.

Зачем ломать базу, если комплаенс сам всё запакует и отдаст

Join our club Cult 👁
  • 👍 7
  • 🔥 4
Post #1696 1.33K
Sec_Awareness_Culture_Report.pdf11.8 MB
SANS: Security Awareness & Culture Report 2026

Институт SANS выкатил ежегодный отчёт по зрелости культуры безопасности, опросив более 1700 специалистов. Главная перестановка года: нецелевое использование ИИ сотрудниками (42%) взлетело на второе место среди ключевых человеческих рисков, уступив лишь социальной инженерии (77%).

Главный барьер для программ — нехватка времени (30%), а топ внешних блокеров безопасности неожиданно возглавил операционный отдел (23%). Качать зрелость при этом выгодно: средний доход специалиста по Security Awareness достиг $123 624 в год.

#Полезное

Join our club Cult 👁
  • 👍 3
Post #1695 1.4K
Anthropic-Detecting-and-countering-091026.pdf10.5 MB
Anthropic: Detecting and Countering Misuse of AI

Компания Anthropic опубликовала масштабный отчёт о пресечении атак с использованием моделей Claude за период с декабря 2025 по август 2026 года. Автономные ИИ-агенты уравняли одиночек со спецслужбами и автоматизировали каждый этап кибератаки.

Предполагаемые аффилиаты ShinyHunters захватывали облако за три часа с момента входа, а один взломщик просканировал 1,8 млн Android-приложений на зашитые ключи. Хакеры из КНР наладили конвейер поиска уязвимостей сетевых устройств, находя свыше десятка потенциальных 0-day в месяц, а одна Alibaba сгенерировала более 151 млн запросов для нелегальной дистилляции.

#Полезное

Join our club Cult 👁
  • ❤ 6
  • 👍 2
  • 🤝 1
Post #1694 1.53K
Серая галочка сдаёт локацию в WhatsApp* и Signal

Специалисты из Венского университета нашли уязвимость в логике доставки популярных мессенджеров. Побочный канал позволяет скрытно отслеживать активность и примерное местоположение абонента по номеру телефона. Атака опирается на скрытые служебные уведомления: смартфон жертвы автоматически подтверждает доставку без всплывающих пушей и сообщений.

Замер времени отклика (RTT) с точностью до миллисекунд показывает статус экрана, смену сети и перемещения пользователя. Поток таких фоновых запросов способен расходовать трафик и сажать аккумулятор. Отключить отчёты нельзя — они встроены в саму логику работы приложений.

*Принадлежит Meta – организация признана экстремистской и запрещена в РФ

Сквозное шифрование защищает переписку, но не спасает от слежки

Join our club Cult 👁
  • 😱 7
  • 🔥 4
  • 🤝 1
Post #1693 1.5K
ФБР меняет тактику: срыв атак важнее арестов

Федеральное бюро расследований опубликовало первую открытую киберстратегию из четырёх столпов. До кого агенты не могут дотянуться физически, тех лишат ресурсов: ведомство делает упор на постоянный снос инфраструктуры, конфискацию серверов и блокировку криптокошельков, не отказываясь от арестов там, где возможна экстрадиция.

Вторым ключевым направлением стала оперативная помощь жертвам взломов. Чтобы убедить бизнес чаще сообщать об инцидентах, ФБР обещает быстро делиться индикаторами компрометации и гарантирует, что конфиденциальные отчёты не попадут к отраслевым регуляторам для штрафов.

Вместо наручников для хакеров приготовили снос железа

Join our club Cult 👁
  • 👍 6
  • 🤣 4
Post #1692 1.46K
Звонок без ответа: червь для взлома WeChat

Исследователи из компании Calif создали червя для WeChat, способного перехватывать профили через обычный входящий вызов. Жертве даже не нужно брать трубку: повреждение памяти в VoIP-стеке срабатывает прямо при поступлении вызова. Получив контроль над аккаунтом, вредонос сам звонит контактам жертвы и распространяется дальше.

Специалисты выявили баг с помощью ИИ за пару дней, а на написание червя ушла ещё неделя. Эксплоит протестировали на клиентах 8.0.76 для Android и 8.0.75 для iOS, при этом общая база сервиса превышает 1,4 млрд пользователей. Разработчики Tencent уже заблокировали атаку на серверах и выпустили патч.

Когда звонок действительно стоит слишком дорого

Join our club Cult 👁
  • 😱 7
  • 🔥 2
Post #1690 1.6K
GPT-6 Astra вскрыли в первый же день

Исследователи обошли защиту новой GPT-6 Astra менее чем за сутки после её релиза. Для взлома применили модернизированную атаку Task-in-Prompt (TIP) в связке с четырьмя другими техниками, заставив модель выполнять вредоносные команды внутри безобидных вычислительных задач.

В отчёте разработчики заявляли о нулевом проценте сбоев безопасности по внутренним тестам, тогда как у GPT-5.6 Sol без защиты он доходил до 48%. Кроме того, Astra стала первой моделью, достигшей критического уровня кибервозможностей по шкале Preparedness Framework от OpenAI.

Ноль процентов сбоев в отчёте продержались ровно сутки

Join our club Cult 👁
  • 😢 9
  • 😱 1
Post #1688 1.67K
Шпионский соус: малварь прячут в рецептах

Злоумышленники начали маскировать малварь под кулинарные книги и видеорецепты. Расчёт прост: аппетитная ссылка на домашнюю выпечку вызывает куда больше доверия, чем банальный фишинг от лица службы безопасности банка.

Жертвам предлагают скачать полезные материалы, но вместо текста подсовывают архивы с паролями, исполняемые файлы или сторонние приложения. После запуска софт похищает аккаунты, шпионит за пользователем и ворует платёжные данные.

Рецепту пирога не нужен exe-файл

Join our club Cult 👁
  • 🤣 9
  • 🔥 2
Older posts →

About this channel

How can I read @cult_security without a Telegram account?
TGViewer shows the public web preview Telegram publishes for Культ Безопасности: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does Культ Безопасности have?
Культ Безопасности (@cult_security) has 11K subscribers on Telegram, refreshed roughly every 30 minutes.
Does Культ Безопасности know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →