Post #65
470
Channel Public Channel
СЕ - Subscribers
- 1.89K
- Photos
- 34
- Videos
- 3
- Links
- 24
Recent Posts 13 shown
Post #64
596
Forwarded from KazHackStan

🎤 KazHackStan 2026 спикері — Сергей Песков
Сергей — ақпараттық қауіпсіздік және Red Teaming саласындағы сарапшы. iOS қосымшаларындағы, веб-сервистердегі және инфрақұрылымдағы осалдықтарды іздеуге маманданған 🔐
Ол «Freedom SuperApp: қауіпсіздікті қалай қамтамасыз етеміз және Red Team көзқарасымен бір iOS оқиғасы» тақырыбында сөз сөйлейді.
Сергей Freedom SuperApp қауіпсіздігін қамтамасыз ету тәжірибесімен бөлісіп, Red Team жұмысы барысында кездескен iOS-қа қатысты бір оқиғаны баяндайды 👀
📅 29–30 қыркүйек
📍 Астана, Тәуелсіздік сарайы
🔗 kazhackstan.com
🎤 Спикер KazHackStan 2026 — Сергей Песков
Сергей — эксперт по информационной безопасности и Red Teaming. Специализируется на поиске уязвимостей в iOS-приложениях, веб-сервисах и инфраструктуре 🔐
Он выступит с докладом «Freedom SuperApp — как мы обеспечиваем безопасность и одна iOS-история со стороны Red Team».
Сергей расскажет, как команда обеспечивает безопасность Freedom SuperApp, и поделится одной историей из практики Red Team, связанной с iOS 👀
📅 29–30 сентября
📍 Астана, Дворец Независимости
🔗 kazhackstan.com
🎤 KazHackStan 2026 Speaker — Sergey Peskov
Sergey is an expert in information security and Red Teaming. He specializes in finding vulnerabilities in iOS applications, web services, and infrastructure 🔐
He will present “Freedom SuperApp: How We Keep It Secure and an iOS Story from the Red Team’s Perspective”.
Sergey will share how the team keeps Freedom SuperApp secure and tell an iOS story from the Red Team’s work 👀
📅 September 29–30
📍 Astana, Palace of Independence
🔗 kazhackstan.com
Сергей — ақпараттық қауіпсіздік және Red Teaming саласындағы сарапшы. iOS қосымшаларындағы, веб-сервистердегі және инфрақұрылымдағы осалдықтарды іздеуге маманданған 🔐
Ол «Freedom SuperApp: қауіпсіздікті қалай қамтамасыз етеміз және Red Team көзқарасымен бір iOS оқиғасы» тақырыбында сөз сөйлейді.
Сергей Freedom SuperApp қауіпсіздігін қамтамасыз ету тәжірибесімен бөлісіп, Red Team жұмысы барысында кездескен iOS-қа қатысты бір оқиғаны баяндайды 👀
📅 29–30 қыркүйек
📍 Астана, Тәуелсіздік сарайы
🔗 kazhackstan.com
🎤 Спикер KazHackStan 2026 — Сергей Песков
Сергей — эксперт по информационной безопасности и Red Teaming. Специализируется на поиске уязвимостей в iOS-приложениях, веб-сервисах и инфраструктуре 🔐
Он выступит с докладом «Freedom SuperApp — как мы обеспечиваем безопасность и одна iOS-история со стороны Red Team».
Сергей расскажет, как команда обеспечивает безопасность Freedom SuperApp, и поделится одной историей из практики Red Team, связанной с iOS 👀
📅 29–30 сентября
📍 Астана, Дворец Независимости
🔗 kazhackstan.com
🎤 KazHackStan 2026 Speaker — Sergey Peskov
Sergey is an expert in information security and Red Teaming. He specializes in finding vulnerabilities in iOS applications, web services, and infrastructure 🔐
He will present “Freedom SuperApp: How We Keep It Secure and an iOS Story from the Red Team’s Perspective”.
Sergey will share how the team keeps Freedom SuperApp secure and tell an iOS story from the Red Team’s work 👀
📅 September 29–30
📍 Astana, Palace of Independence
🔗 kazhackstan.com
- 🔥 25
- 👍 5
- ❤ 3
Post #63
909

Claude теперь и пиццу готовит. Видимо, лимиты на токены уже закончились, но аппетит остался...
@serj_ws
@serj_ws
- 😁 24
- 🔥 4
- ❤ 2
Post #61
4.22K


Cейчас можно получить Gemini Plus бесплатно на 12 месяцев.
Для пользователей из Казахстана VPN не требуется.
Регистрируемся на:
При регистрации требуется указать данные об образовании. Можно использовать следующий шаблон:
Degree: MBA
Course: Master of Business Administration
Specialization: Information Technology Management
College: Vellore Institute of Technology (VIT), Vellore
Start Year: 2026
Graduation Year: 2030
После завершения регистрации, кликаем по баннеру с акцией.
@serj_ws
Для пользователей из Казахстана VPN не требуется.
Регистрируемся на:
https://internshala.com/
При регистрации требуется указать данные об образовании. Можно использовать следующий шаблон:
Degree: MBA
Course: Master of Business Administration
Specialization: Information Technology Management
College: Vellore Institute of Technology (VIT), Vellore
Start Year: 2026
Graduation Year: 2030
После завершения регистрации, кликаем по баннеру с акцией.
@serj_ws
- ❤ 14
- 👍 6
- 🔥 1
- 👀 1
- 😨 1
Post #60
2.01K

Как и обещал ранее, рассказываю о своем опыте участия в bug bounty на платформе Tumar, удалось не только найти множество интересных уязвимостей, но и составить объективное мнение о плюсах и минусах программы.
Решил сосредоточился на одной компании с наиболее адекватными выплатами. Оказалось, что при желании здесь можно неплохо заработать, за июнь удалось сдать около 20 уязвимостей и заработать 2.461.666 KZT (+ 400 USD за ранние находки). Часть отчетов не оплатили, поскольку они выходили за рамки заявленного скоупа.
Среди найденных уязвимостей были: RCE; утечки персональных данных; доступ в корпоративную сеть; получение исходного кода; использование дефолтных учетных данных; и ряд других интересных находок.
Отдельно хочу отметить одну из самых интересных находок. На нее вышел совершенно случайно во время исследования пересекающейся инфраструктуры. Она позволяла подключаться к видеозвонкам между оператором и клиентом, просматривать и записывать видео и аудио.
Из плюсов, платформа защищает интересы багхантера в спорных ситуациях. У меня было несколько случаев, когда возникали разногласия с вендором, и по итогам рассмотрения решение принималось в мою пользу.
Но есть и минусы. За действительно критичные уязвимости, на мой взгляд, выплаты могли бы быть значительно выше. В моем случае это компенсировалось количеством успешных находок.
После триажа, решения по выплатам принимаются довольно долго. Кроме того, суммы могут снижать, а если уязвимость хотя бы немного выходит за рамки скоупа, то скорее всего не будет оплачена. После многолетнего опыта работы пентестером к такому подходу привыкнуть непросто, ведь в классическом пентесте любая возможность компрометации инфраструктуры считается приоритетной.
Еще один момент, который стоит учитывать, фактическая сумма выплаты оказывается ниже заявленной. После удержания налогов, пенсионных и других обязательных отчислений на руки получается примерно на ~25% меньше.
Несмотря на отдельные спорные моменты, участие оказалось интересным.
@serj_ws
Решил сосредоточился на одной компании с наиболее адекватными выплатами. Оказалось, что при желании здесь можно неплохо заработать, за июнь удалось сдать около 20 уязвимостей и заработать 2.461.666 KZT (+ 400 USD за ранние находки). Часть отчетов не оплатили, поскольку они выходили за рамки заявленного скоупа.
Среди найденных уязвимостей были: RCE; утечки персональных данных; доступ в корпоративную сеть; получение исходного кода; использование дефолтных учетных данных; и ряд других интересных находок.
Отдельно хочу отметить одну из самых интересных находок. На нее вышел совершенно случайно во время исследования пересекающейся инфраструктуры. Она позволяла подключаться к видеозвонкам между оператором и клиентом, просматривать и записывать видео и аудио.
Из плюсов, платформа защищает интересы багхантера в спорных ситуациях. У меня было несколько случаев, когда возникали разногласия с вендором, и по итогам рассмотрения решение принималось в мою пользу.
Но есть и минусы. За действительно критичные уязвимости, на мой взгляд, выплаты могли бы быть значительно выше. В моем случае это компенсировалось количеством успешных находок.
После триажа, решения по выплатам принимаются довольно долго. Кроме того, суммы могут снижать, а если уязвимость хотя бы немного выходит за рамки скоупа, то скорее всего не будет оплачена. После многолетнего опыта работы пентестером к такому подходу привыкнуть непросто, ведь в классическом пентесте любая возможность компрометации инфраструктуры считается приоритетной.
Еще один момент, который стоит учитывать, фактическая сумма выплаты оказывается ниже заявленной. После удержания налогов, пенсионных и других обязательных отчислений на руки получается примерно на ~25% меньше.
Несмотря на отдельные спорные моменты, участие оказалось интересным.
@serj_ws
- 👀 2
Post #59
1.51K
Запись доклада с конференции BeeTech'26 уже доступна на YouTube!
«Безопасность iOS: типичные ошибки разработчиков и сценарии атак»
В докладе разбираются реальные уязвимости, обнаруженные во время пентестов iOS-приложений: как они возникают, каким образом могут быть использованы злоумышленниками и что необходимо сделать, чтобы их устранить.
Основной акцент сделан на практике: минимум теории, максимум реальных кейсов, демонстраций и рекомендаций, которые помогут разработчикам не допускать подобных уязвимостей в своих приложениях.
https://www.youtube.com/watch?v=_gxCY3u50VU
@serj_ws
YouTube Сергей Песков. Безопасность iOS: типичные ошибки разработчиков и сценарии атак Сергей продемонстрирует ключевые ошибки, допускаемые при разработке iOS-приложений. На примерах из практики редтим-проектов разберёт, как атакующий обходит защиту и получает доступ к данным, включая разбор взлома даже популярных приложений из App Store. Вы… «Безопасность iOS: типичные ошибки разработчиков и сценарии атак»
В докладе разбираются реальные уязвимости, обнаруженные во время пентестов iOS-приложений: как они возникают, каким образом могут быть использованы злоумышленниками и что необходимо сделать, чтобы их устранить.
Основной акцент сделан на практике: минимум теории, максимум реальных кейсов, демонстраций и рекомендаций, которые помогут разработчикам не допускать подобных уязвимостей в своих приложениях.
https://www.youtube.com/watch?v=_gxCY3u50VU
@serj_ws
Post #57
1.47K


Небольшой промежуточный апдейт. Как писал ранее, решил попробовать ББ в KZ. По результатам, принятым отчетам и выплатам отпишу отдельно.
@serj_ws
@serj_ws
Post #54
2.08K
Post #52
2.05K
Forwarded from QazCode


Если вы в кибербезопасности или отвечаете за прод — вам на beetech conf 2026 ⚡
Поговорим про то, как реально ломают продукты, где разработчики сами себе роют ямы, и что делать с этим нашим AI — бояться или уже использовать.
Спикеры, которых нельзя упустить (подробнее на сайте):
— Bug Hunter Mindset: как думать как атакующий, находить баги на миллионы и защищать продукты
Рустам Житенов, Application Security Engineer, Beeline Казахстан
— Безопасность iOS: типичные ошибки разработчиков и сценарии атак
Сергей Песков, Cybersecurity Expert, Freedom Holding Corp.
— AI & Security: паниковать или нет?
Кутлымурат Мамбетниязов, Cybersecurity Expert, BTS Digital
— Сергей Белов, Head of Tech Security, Freedom
участник квартирника про вайбкодинг и всё, что происходит на стыке разработки и безопасности
Билеты пока есть (жми на ссылку), но это продлится не долго 😏
Поговорим про то, как реально ломают продукты, где разработчики сами себе роют ямы, и что делать с этим нашим AI — бояться или уже использовать.
Спикеры, которых нельзя упустить (подробнее на сайте):
— Bug Hunter Mindset: как думать как атакующий, находить баги на миллионы и защищать продукты
Рустам Житенов, Application Security Engineer, Beeline Казахстан
— Безопасность iOS: типичные ошибки разработчиков и сценарии атак
Сергей Песков, Cybersecurity Expert, Freedom Holding Corp.
— AI & Security: паниковать или нет?
Кутлымурат Мамбетниязов, Cybersecurity Expert, BTS Digital
— Сергей Белов, Head of Tech Security, Freedom
участник квартирника про вайбкодинг и всё, что происходит на стыке разработки и безопасности
Билеты пока есть (жми на ссылку), но это продлится не долго 😏
Post #50
2.62K


Как ломаются гео-ограничения в iOS?
Уже достаточно давно занимаюсь тестированием iOS приложений и периодически сталкиваюсь с ситуацией, когда разработчики вводят ограничения функционала, опираясь исключительно на GPS координаты устройства. Чаще всего это используется для региональных ограничений: доступ к функциям, платежам или контенту разрешён только в определенной стране. На практике такая защита оказывается довольно слабой, поскольку координаты устройства можно подменить даже на полностью легитимном iPhone без Jailbreak.
Читать...
@serj_ws
Уже достаточно давно занимаюсь тестированием iOS приложений и периодически сталкиваюсь с ситуацией, когда разработчики вводят ограничения функционала, опираясь исключительно на GPS координаты устройства. Чаще всего это используется для региональных ограничений: доступ к функциям, платежам или контенту разрешён только в определенной стране. На практике такая защита оказывается довольно слабой, поскольку координаты устройства можно подменить даже на полностью легитимном iPhone без Jailbreak.
Читать...
@serj_ws
Post #48
2.06K


Post #46
3.97K

Откуда в Казахстане появляются «серые» iPhone?
Многие знают, что в Казахстане вступил в силу закон: все новые или недавно ввезённые телефоны должны проходить верификацию по IMEI коду. При этом ограничение распространяется независимо от модели или версии устройства. Тем не менее на некоторых казахстанских маркетплейсах до сих пор можно встретить «серые» iPhone последних поколений, а также другие свежие устройства, ввезённые неофициальными поставщиками.
При этом разница в цене может быть весьма существенной иногда 80.000-200.000 тенге между «серым» устройством и телефоном от официального дистрибьютора.
Если учитывать закупочную стоимость телефона, пошлины, доставку и комиссию маркетплейса, то маржа у продавца должна получаться совсем небольшой. Более того, она вряд ли оправдывает риски, связанные с продажей неофициально ввезённой техники.
Почему же тогда такие устройства стоят заметно дешевле?
Одна из распространённых схем ввоза связана с закупкой устройств в Китае. Продавец покупает смартфоны на китайских площадках и отправляет их себе. Возникает логичный вопрос: а как же НДС, таможенные пошлины и другие платежи?
На практике всё оказывается гораздо проще. Для доставки часто используют компании, работающие по принципу карго-логистики.
Например, сервисы вроде Jana Post принимают посылки на складе в Китае и доставляют их в Казахстан. Процесс выглядит довольно просто: при регистрации в приложении сервис выдаёт китайский адрес склада, который затем указывается при покупке на китайском сайте. В этом случае клиент оплачивает только стоимость доставки по весу, а сама доставка обычно занимает около 10 дней. Например, доставка нового смартфона из Китая может стоить всего около 4$.
Такие сервисы фактически позволяют обходить стандартную процедуру ввоза товаров для физических лиц, хотя по закону правила ввоза должны быть едиными для всех. Лимит беспошлинного ввоза в Казахстане составляет около 200 евро, после чего должны начисляться пошлины. Однако при использовании карго-доставки подобные ограничения часто просто не применяются.
Отличия «серых» iPhone из Китая
Однако у таких телефонов есть свои особенности. Например, устройства для китайского рынка обычно не поддерживают eSIM, а имеют два физических слота для SIM, а в настройках системы вместо привычной надписи Wi-Fi может отображаться WLAN. Эти мелкие детали часто и выдают региональную версию устройства.
Что с верификацией IMEI?
Возникает ещё один логичный вопрос: если телефон ввезён неофициально, его ведь должны заблокировать?
На практике продавцы нашли способы обходить и это ограничение. Один из них заключается в следующем: продавцы просят знакомых или родственников, живущих рядом с границей, формально пересечь её и вернуться обратно. После этого человек получает справку о пересечении границы.
Далее с этой справкой можно зайти на портал электронного правительства (eGov) и подать заявку на верификацию устройства, указав, что телефон был ввезён для личного пользования.
Иногда для этого привлекают и посторонних людей за небольшое вознаграждение.
В итоге устройство официально проходит верификацию, после чего его можно спокойно продавать, а продавец получает нормальную маржу.
Такая схема лишь один из возможных вариантов ввоза. На практике продавцы используют и другие способы поставки, которые могут применяться не только для смартфонов, но и для другой электроники.
@serj_ws
Многие знают, что в Казахстане вступил в силу закон: все новые или недавно ввезённые телефоны должны проходить верификацию по IMEI коду. При этом ограничение распространяется независимо от модели или версии устройства. Тем не менее на некоторых казахстанских маркетплейсах до сих пор можно встретить «серые» iPhone последних поколений, а также другие свежие устройства, ввезённые неофициальными поставщиками.
При этом разница в цене может быть весьма существенной иногда 80.000-200.000 тенге между «серым» устройством и телефоном от официального дистрибьютора.
Если учитывать закупочную стоимость телефона, пошлины, доставку и комиссию маркетплейса, то маржа у продавца должна получаться совсем небольшой. Более того, она вряд ли оправдывает риски, связанные с продажей неофициально ввезённой техники.
Почему же тогда такие устройства стоят заметно дешевле?
Одна из распространённых схем ввоза связана с закупкой устройств в Китае. Продавец покупает смартфоны на китайских площадках и отправляет их себе. Возникает логичный вопрос: а как же НДС, таможенные пошлины и другие платежи?
На практике всё оказывается гораздо проще. Для доставки часто используют компании, работающие по принципу карго-логистики.
Например, сервисы вроде Jana Post принимают посылки на складе в Китае и доставляют их в Казахстан. Процесс выглядит довольно просто: при регистрации в приложении сервис выдаёт китайский адрес склада, который затем указывается при покупке на китайском сайте. В этом случае клиент оплачивает только стоимость доставки по весу, а сама доставка обычно занимает около 10 дней. Например, доставка нового смартфона из Китая может стоить всего около 4$.
Такие сервисы фактически позволяют обходить стандартную процедуру ввоза товаров для физических лиц, хотя по закону правила ввоза должны быть едиными для всех. Лимит беспошлинного ввоза в Казахстане составляет около 200 евро, после чего должны начисляться пошлины. Однако при использовании карго-доставки подобные ограничения часто просто не применяются.
Отличия «серых» iPhone из Китая
Однако у таких телефонов есть свои особенности. Например, устройства для китайского рынка обычно не поддерживают eSIM, а имеют два физических слота для SIM, а в настройках системы вместо привычной надписи Wi-Fi может отображаться WLAN. Эти мелкие детали часто и выдают региональную версию устройства.
Что с верификацией IMEI?
Возникает ещё один логичный вопрос: если телефон ввезён неофициально, его ведь должны заблокировать?
На практике продавцы нашли способы обходить и это ограничение. Один из них заключается в следующем: продавцы просят знакомых или родственников, живущих рядом с границей, формально пересечь её и вернуться обратно. После этого человек получает справку о пересечении границы.
Далее с этой справкой можно зайти на портал электронного правительства (eGov) и подать заявку на верификацию устройства, указав, что телефон был ввезён для личного пользования.
Иногда для этого привлекают и посторонних людей за небольшое вознаграждение.
В итоге устройство официально проходит верификацию, после чего его можно спокойно продавать, а продавец получает нормальную маржу.
Такая схема лишь один из возможных вариантов ввоза. На практике продавцы используют и другие способы поставки, которые могут применяться не только для смартфонов, но и для другой электроники.
@serj_ws
- ❤ 1
Post #45
1.33K
Forwarded from FR13NDS TEAM | Channel

🌸 Келе жатқан Наурыз мейрамы құтты болсын! 🌸
Наша команда FR13NDS TEAM совместно с Astana IT University анонсирует масштабное соревнование по кибербезопасности - AITU CTF 2026! 💻
Соревнование пройдет в два этапа:
🔹 ЭТАП 1: КВАЛИФИКАЦИЯ (Online Jeopardy)
В финал пройдут 10 команд из Казахстана и 5 зарубежных команд.
* Состав команды: от 1 до 5 человек.
* Старт соревнований: 23 марта, 12:00 (GMT+5)
* Завершение: 24 марта, 00:00 (GMT+5) *(продолжительность 12 часов)*
🔹 ЭТАП 2: ФИНАЛ (Offline)
Прошедших отбор ждет финал в столице!
* Даты: 22–23 апреля 2026 г.
* Место: Астана, Astana IT University.
* Формат: Киберполигон 🛡⚔️
* Доп. активности: Geoguessr Tournament и другие классные интерактивы! 🗺✨
💰 Предварительный общий призовой фонд: 1 000 000 ₸
*(Точное распределение по призовым местам и специальным номинациям объявим чуть позже — следите за новостями!)*
🔗 Наши ресурсы:
❤️ CTFtime: https://ctftime.org/event/3204
🌐 Платформа / Регистрация: ctf.fr13nds.team
📢 Telegram: @fr13nds_ctf | @ctf_aituniversity
💬 Discord: https://discord.gg/9qB9sv8Y
Наша команда FR13NDS TEAM совместно с Astana IT University анонсирует масштабное соревнование по кибербезопасности - AITU CTF 2026! 💻
Соревнование пройдет в два этапа:
🔹 ЭТАП 1: КВАЛИФИКАЦИЯ (Online Jeopardy)
В финал пройдут 10 команд из Казахстана и 5 зарубежных команд.
* Состав команды: от 1 до 5 человек.
* Старт соревнований: 23 марта, 12:00 (GMT+5)
* Завершение: 24 марта, 00:00 (GMT+5) *(продолжительность 12 часов)*
🔹 ЭТАП 2: ФИНАЛ (Offline)
Прошедших отбор ждет финал в столице!
* Даты: 22–23 апреля 2026 г.
* Место: Астана, Astana IT University.
* Формат: Киберполигон 🛡⚔️
* Доп. активности: Geoguessr Tournament и другие классные интерактивы! 🗺✨
💰 Предварительный общий призовой фонд: 1 000 000 ₸
*(Точное распределение по призовым местам и специальным номинациям объявим чуть позже — следите за новостями!)*
🔗 Наши ресурсы:
❤️ CTFtime: https://ctftime.org/event/3204
🌐 Платформа / Регистрация: ctf.fr13nds.team
📢 Telegram: @fr13nds_ctf | @ctf_aituniversity
💬 Discord: https://discord.gg/9qB9sv8Y
About this channel
- How can I read @serj_ws without a Telegram account?
- TGViewer shows the public web preview Telegram publishes for Серж.WS Channel: recent posts, photos, videos and the subscriber count, with no app, login or account.
- How many subscribers does Серж.WS Channel have?
- Серж.WS Channel (@serj_ws) has 1.89K subscribers on Telegram, refreshed roughly every 30 minutes.
- Does Серж.WS Channel know I viewed it here?
- No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.


