TGViewer
Channel Public Channel
Сертификат безопасности

Сертификат безопасности

@qcakz

Личный взгляд на события в ИБ и около.

Внимание: специфический юмор, впечатлительным лучше не подписываться. Контент создан с использованием искусственного интеллекта.

Для связи с админом пишите в личные сообщения канала (кнопка слева внизу).
Subscribers
1.89K
Photos
1.9K
Videos
115
Links
981
Recent Posts 17 shown
Post #3330 233

Forwarded from Order of Six Angles

Android 1-day exploit by LLM (GLM-5.3)

15 числа вышло сентябрьское обновление безопасности для Pixel. У меня как раз имеется Pixel 6a, который все еще обновляется (2022 года, срок поддержки 5 лет), и он обновлен до июля 2026 года (августовского обновления не существует, пропущено гуглом). Я решил проверить, способна ли LLM написать 1-day exploit, имея только смутное публичное описание уязвимости в вышедшем бюллетене.

Я попросил Grok 4.6 xhigh (Cursor) сделать дифф двух прошивок (Google Factory Images). Он их скачал, распаковал, сравнил по хэшам каждый компонент, выявил те, которые теоритически получили патч. Затем реверс (декомпиляция) каждого бинарника кандидата, для выявления изменений в каждой конкретной функции. Затем маппинг находок с публичными CVE. После верификации мной находок наиболее достижимым показалась уязвимость уровня High в компоненте BigWave (аппаратный видеоускоритель на Tensor). Это CVE-2026-56942.

In ReadTileInfo of vp9hwd_headers.cc, there is a possible out-of-bounds write due to a missing bounds check. This could lead to remote escalation of privilege with no additional execution privileges needed. User interaction is not needed for exploitation.

У нас есть имя функции (ReadTileInfo) и имя исходника (vp9hwd_headers.cc). Скормив это гроку, попросил его провести более глубокий ресерч. Он нашел конкретную строчку кода, которая была добавлена в патч и скорей всего является патчем на OOB уязвимость. Писать эксплоит он отказался. Поэтому я передал все его гипотезы/находки в Glm-5.3 xhigh (openrouter) через Hermes Agent.

GLM успешно написала 1-day exploit потратив 38$ и 6 часов
.

Эксплоит отработал на моем живом девайсе с июльским апдейтом. Метрики:

Input+Output: 12 миллионов токенов
4492 tool calls
Из MCP был только мой харнесс для реверса кастомный


Вывод - да, это возможно, но сильно бьет по карману.
  • ❤ 4
Post #3329 400
Оп-па, очередное обновление Freebuff принесло новую фичу Off-peaks - с 3 ночи до 11 утра по времени Астаны цена за DeepSeek V4.1 Flash составляет всего лишь 10 коинов вместо 15.
  • ❤ 5
Post #3325 350

Forwarded from KazHackStan

KazHackStan 2026 ақпараттық серіктестері - «Сертификат безопасности», Medet Turin / @2600kz, «Черный Лёд» және Startup Choyxona

«Сертификат безопасности» - малварь, күрделі кибершабуылдар, алаяқтық схемалар және Қазақстанның ICT-индустриясы туралы авторлық блог.

Medet Turin / @2600kz - киберқауіпсіздік, OSINT, underground және цифрлық қауіптер туралы авторлық алаң. Мұнда нақты кейстер, OSINT-зерттеулер, жаңа шабуыл схемалары, AI және цифрлық қылмыстағы өзгерістер талданады.

«Черный Лёд» - Орталық Азиядағы жалғыз хакерспейс. Команда IT және ақпараттық қауіпсіздық тақырыптарында тегін білім беру іс-шараларын өткізеді, Алматыда офлайн-кеңістік пен коворкинг ұйымдастырады және индустриядағы маңызды оқиғаларды жариялайды.

Startup Choyxona - Орталық Азиядағы IT, стартап және бизнес іс-шаралары туралы медиа әрі афиша. Мұнда іс-шаралар, дедлайндар, байқаулар, гранттар, акселераторлар және басқа да мүмкіндіктер күн сайын жарияланады.

KazHackStan 2026-ға ақпараттық қолдау көрсеткені үшін серіктестерімізге алғыс айтамыз! 🤝

📅 29-30 қыркүйек
📍 Астана | Тәуелсіздік сарайы
🔗 kazhackstan.com



Информационные партнеры KazHackStan 2026 - «Сертификат безопасности», Medet Turin / @2600kz, «Черный Лёд» и Startup Choyxona

«Сертификат безопасности» - авторский блог о малвари, сложных кибератаках, мошеннических схемах и ИКТ-отрасли Казахстана.

Medet Turin / @2600kz - авторская площадка о кибербезопасности, OSINT, underground и цифровых угрозах. Здесь - реальные кейсы, OSINT-расследования, новые схемы атак, AI и наблюдения за изменениями цифровой преступности.

«Черный Лёд» - единственный хакерспейс в Центральной Азии. Команда проводит бесплатные образовательные мероприятия по ИТ и ИБ тематике, организует офлайн-пространство и коворкинг в Алматы и освещает важные события индустрии.

Startup Choyxona - медиа и афиша IT, стартап- и бизнес-событий Центральной Азии. Канал ежедневно публикует мероприятия, дедлайны, конкурсы, гранты, акселераторы и другие возможности для предпринимателей, стартапов и IT-специалистов.

Благодарим наших партнеров за информационную поддержку KazHackStan 2026! 🤝

📅 29-30 сентября
📍 Астана | Дворец Независимости
🔗 kazhackstan.com



KazHackStan 2026 Media Partners - Security Certificate, Medet Turin / @2600kz, Black Ice and Startup Choyxona

Security Certificate is an independent blog covering malware, sophisticated cyberattacks, fraud schemes, and Kazakhstan’s ICT industry.

Medet Turin / @2600kz is an independent platform covering cybersecurity, OSINT, the underground, and digital threats, including real-world cases, investigations, attack trends, AI, and evolving cybercrime.

Black Ice is the only hackerspace in Central Asia. The team organizes free educational events on IT and cybersecurity, runs an offline community space and coworking hub in Almaty, and covers important developments across the industry.

Startup Choyxona is a media platform and event guide for IT, startup, and business events across Central Asia. It features daily updates on events, deadlines, competitions, grants, accelerators, and other opportunities for entrepreneurs, startups, and IT professionals.

We thank our media partners for supporting KazHackStan 2026! 🤝

📅 September 29-30
📍 Astana | Palace of Independence
🔗 kazhackstan.com
Post #3324 386

Forwarded from Out of Path | ИБ, ИТ & Телеком

Облако vs on-prem EDR: тема, которая не утихает в отрасли - и в Казахстане особенно
 
Один из самых частых вопросов, которые всплывают в профессиональных чатах и на встречах ИБ-сообщества: что ставить - облачный EDR или он-прем? Дискуссия идёт годами и в мировой отрасли, но в Казахстане у неё есть своя специфика - местное законодательство добавляет переменные, которых нет в типовых зарубежных гайдах.
 
Почему в РК это не просто вопрос вкуса
ЕТ (единые требования в сферах цифровизации и обеспечения кибербезопасности, пост. Правительства № 832) обязательны для госорганов, местных исполнительных органов, госюрлиц, субъектов квазигоссектора и владельцев КВЦО (критически важных цифровых объектов - по старой терминологии КВОИКИ, критически важных объектов информационно-коммуникационной инфраструктуры). Это первое, из-за чего дискуссия «облако или on-prem» у нас звучит иначе, чем в статьях зарубежных вендоров.
 
Где обязана находиться инфраструктура
С 2026 года закреплено: ЦОД, где размещаются государственные цифровые данные, данные ограниченного доступа или КВЦО, обязаны находиться на территории РК. Цифровые объекты (бывшие «объекты информатизации») на площадках «цифрового правительства» и КВЦО проходят обязательные испытания на соответствие требованиям кибербезопасности.
 
Отсюда и растёт главный спорный вопрос: запрещён ли облачный EDR госструктурам?
Формального запрета на слово «облако» в законе нет - и именно поэтому спор продолжается: одни трактуют это как «можно», другие указывают, что телеметрия, улетающая на зарубежные серверы вендора, прямо конфликтует с требованием локализации КВЦО и госданных. На практике для ГО и владельцев КВЦО рабочими остаются on-prem либо облако на казахстанском ЦОД, с продуктом, прошедшим испытания.
 
Второй горячий момент дискуссии: а вообще передаёт ли EDR персональные данные?
Телеметрия EDR - это хэши файлов и процессов, IP-адреса, hostname, логин учётки, иногда сами файлы в карантине. ФИО и ИИН там обычно нет - и именно этот нюанс с 25 августа 2026 года получил юридическое основание.

Закон № 326-VIII закрепил в статье 6 закрытый перечень идентификаторов персональных данных - ФИО в совокупности, ИИН, изображение лица, биометрический вектор лица. Стандартная техническая телеметрия под этот перечень формально не подпадает, если консоль EDR не подтягивает ФИО/ИИН из HR/AD.
Закон также впервые развёл обезличивание (данные теоретически можно связать с субъектом) и новую анонимизацию - необратимое преобразование, после которого связь с субъектом восстановить нельзя в принципе. Хэш логина без соли - это обезличивание, не анонимизация: он всё ещё сопоставим с AD.
 
Что из этого следует - и почему спор не закрыт
-      Для бизнеса без интеграции с госсистемами и статуса КВЦО появляется веский аргумент, что типовая телеметрия EDR - это не персональные данные. Облачный EDR становится более защищённым выбором с точки зрения комплаенса.
-      Для ГО и владельцев КВЦО: локализация ЦОД действует независимо от статуса телеметрии - облако возможно только на казахстанской инфраструктуре с продуктом, прошедшим испытания.
-      Настоящая анонимизация телеметрии юридически чище, но критически снижает практическую ценность EDR при расследовании инцидентов, так как теряется контекстная привязка алертов к конкретным хостам и пользователям
-       
Именно поэтому вопрос регулярно поднимается на профильных площадках Казахстана: законодательство задает лишь общий вектор, оставляя выбор и обоснование конкретных архитектурных решений на усмотрение самих организаций - с учетом их принадлежности к ГО, КВЦО или частному сектору
  • ❤ 5
  • 🔥 2
Post #3323 578
А вы уже сдали декларацию? Сегодня крайний срок.

🙂
  • ❤ 4
  • 👍 1
Post #3322 585
Отбасы банк снова не работает.
  • 🔥 5
  • 🤯 2
Post #3321 752
⚠️ ВАЖНОЕ СООБЩЕНИЕ⚡️

Исследователи из Назарбаев Университета пилят ресёрч, посвященный важной для нашего общества теме - цифровому неравенству (узнать что это такое можно тут).

В связи с этим, они в поисках экспертов в сфере ИКТ, которые могут поделиться своей экспертизой.

Вот их сообщение:

Приглашаем поучаствовать в научном исследовании по цифровому неравенству.

Мы - магистранты Назарбаев университета в Высшей школе государственной политики и мы проводим исследование на тему «Влияние цифровой трансформации Казахстана на социальное неравенство». В настоящее время мы на стадии сбора данных и ищем заинтересованных экспертов, готовых поделиться своим мнением и опытом в этой сфере.

Формат - короткое интервью примерно на 30-45 минут, онлайн или очно в Астане.

Если вам интересна тема и готовы поучаствовать — напишите в личку @emeraldgreenish. Будем очень благодарны 🙏

И, конечно, если знаете кого-то, кому эта тема может быть интересна, будем рады, если поделитесь этим постом.
  • 👍 5
  • 🔥 3
  • ❤ 1
  • 🤔 1
Post #3319 669
Отломал ZIF разъем от шлейфа к жёсткому диску.. Ну что за неудача! 😩
  • 😢 12
  • 🗿 2
Post #3317 709
В Казахстане у Freebuff онлайн сейчас два пользователя - я и ещё один чел..

😂
  • ❤ 5
  • 👍 1
Post #3316 814
Подписчик обратил внимание на то, что домен youtube[.]kz 📺, принадлежащий транснациональной компании Google 🔍, был приостановлен в связи с нарушением подпункта 6) пункта 16 Правил регистрации доменных имён (интернет-ресурс хостится зарубежом).

Если смотреть базу данных WHOIS, то сейчас там стоит такой статус:

Domain status : serverHold - according to the sub 6 of the point 16 of the Rules for registration, use and allocation of domain space in the Kazakhstan segment of the Internet


Рад, что Казахстан потихоньку возвращает суверенитет над национальной зоной ccTLD и не боится противостоять американским компаниям.

Что там насчёт google[.]kz? 🙂
  • 😁 11
  • 🔥 3
  • 👎 1
Post #3314 685
Сертификат безопасности Photo
Post #3313 643
Сертификат безопасности Доклад про уязвимости LLM: инъекции и утечки.
Post #3312 718
Доклад про уязвимости LLM: инъекции и утечки.
  • 😁 1
Post #3311 650
Цитата:

Выпускники большинства вузов сформированы на процессах SOC, именно поэтому имеется кадровый голод инженеров внедрения.
  • 💯 3
  • 👍 1
Older posts →

About this channel

How can I read @qcakz without a Telegram account?
TGViewer shows the public web preview Telegram publishes for Сертификат безопасности: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does Сертификат безопасности have?
Сертификат безопасности (@qcakz) has 1.89K subscribers on Telegram, refreshed roughly every 30 minutes.
Does Сертификат безопасности know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →