Памятка
Пожалуйста, зарегистрируйтесь или авторизуйтесь для просмотра содержимого данного поста.
Сохраняй посты, комментируй и ставь оценки
Пожалуйста, зарегистрируйтесь или авторизуйтесь для просмотра содержимого данного поста.

Для Cursor или любого другого VSCode‑форка есть ненулевая вероятность, что при открытии чужой репы IDE тихо запустит какие‑нибудь скрипты в фоне.
Недавно наткнулся на историю: человек скачал репозиторий с автономным ИИ‑агентом "просто посмотреть код", открыл папку в Cursor и IDE сразу сама запустила какие‑то node‑скрипты в терминале. Без единого клика. Спасло его только то, что данные были зашифрованы, пароли в менеджере, а крипта в холодном кошельке.
В результате злоумышленнику достаточно положить в репозиторий tasks, которые стартуют при открытии папки, и дождаться, пока кто‑то откроет эту репу в форке с выключенным trust. Node‑скрипт в таске имеет доступ к ОС, а дальше полёт фантазии, от телеметрии до кражи ключей.
Минимальный чек‑лист:
В settings JSON это две строки:
"security.workspace.trust.enabled": true,
"task.allowAutomaticTasks": "off"
После того как прочитал эту историю, первым делом пошёл и проверил свои настройки IDE.
Если такие практичные разборы про разработку, безопасность и реальные кейсы из проектов заходят — у себя в Telegram‑канале регулярно разбираю подобные штуки и показываю, как это влияет на живые продукты. Ссылка на канал.
В последнее десятилетие в инфополе появлялось немало новостей о том, что та или иная компания становилась жертвой DDoS-атаки. Для обычного пользователя это значит, что его любимый сервис — например, доставка суши, — может обвалиться. А для бизнеса это многомиллионные потери. Объясняем, что такое DDoS и как оно работает.

Пять лет назад, в феврале 2020 года, была зафиксирована одна из самых масштабных DDoS-атак за все время — ее мощность достигала 2,3 терабита в секунду. К счастью, сервис AWS Shield успешно ее отразил.
Каждый день мы пользуемся интернетом, и он начинает нам казаться одной из самых стабильных вещей: сайты открываются, мессенджеры работают, денежные переводы в онлайн-банках осуществляются. Но эта стабильность может разрушиться буквально за секунды. И не из-за сбоя в системе, а из-за того, что на сервер идет кибератака. Один из самых популярных и разрушительных типов атаки — DDoS (Distributed Denial of Service), что переводится как «распределенная атака типа "отказ в обслуживании"». Это не вирус и никакой не взлом, но размер урона от него так же колоссален.
Что такое DDoS-атака простыми словами
Распределенная атака на конкретный или целевой сервер проводится с целью перегрузить его путем отправки огромного количества запросов с различных гаджетов до такой степени, чтобы он по итогу перестал работать. Таким образом, доступ обычным пользователям оказывается заблокированным.
Чтобы все это звучало еще проще, представьте себе небольшое кафе, в котором установлено всего 5 столиков. В один солнечный день некие недоброжелатели решили отправить в это заведение 10 тысяч человек, каждый из которых что-то требует, кричит, задает уточняющие вопросы, и при этом никто из них не собирается ничего заказывать. В результате реальные клиенты, пришедшие выпить чашечку кофе, не могут попасть внутрь, а единственный сотрудник кафе не справляется с нагрузкой. Вот и вся суть DDoS-атаки — только в цифровом виде.
Как работают DDoS-атаки
DDoS-атаки в основном наносят с помощью взломанных устройств: компьютеры, мобильные телефоны и любые другие гаджеты, подключенные к интернету. Эти взломанные устройства называются ботами, а сеть, состоящая из них, называется ботнетом. Злоумышленник управляет ботнетом в одиночку, чтобы провести DDoS-атаку на целевые серверы.
Типы DDoS-атак
Атака на объемные слои (Volumetric)
Такая атака перегружает сетевой уровень легитимным (но только на первый взгляд) трафиком. Это наиболее распространенный тип DDoS-атаки, цель которой — создать перегрузку между целевым объектом и Интернетом, используя всю доступную пропускную способность.
Атака на уровне протокола (Protocol attacak)
Протокольные атаки используют уязвимости в сетевых протоколах и чрезмерной нагружают серверы и/или сетевое оборудование, например, брандмауэры и балансировщики нагрузки, — это и приводит к сбоям в их работе.
Атака на уровне ресурсов (Application Layer)
Цель этого типа атаки — перегрузить конкретное приложение или сайт. Она нацелена на уровень, на котором веб-страницы генерируются на сервере и доставляются в ответ на HTTP-запросы.
Зачем это нужно?
Мотивы киберпреступников могут быть самыми разными: личная неприязнь к конкретной компании, желание затеять кибервойну, кибервандализм, деловая конкуренция, но самая распространенная — вымогательство денег, услуг или информации у получателя.
Запустить DDoS-атаку может не только гениальный хакер, но и школьник с 50 долларами (такое уже неоднократно случалось, в основном в США), если воспользуется готовыми сервисами в даркнете. За эти деньги можно арендовать ботнет на несколько часов и устроить «цифровой погром» кому угодно, в том числе школьным серверам для срыва занятий.
Можно ли защититься от кибератак
Увы, но от таких киберугроз практически невозможно полность защититься, можно лишь существенно снизить риски и быстро отреагировать на первые признаки DDoS.
Источник: www.techinsider.ru
Современный мир переполнен информацией. И лучше всего в нем живется тем, кто умеет искать информацию и знает, как отличить авторитетные источники от лживых и «мусорных». Делимся пятью простыми советами, как эффективно искать данные в Google.

Иногда ложная информация бывает очень опасной. Например, согласно одному исследованию, в самом начале пандемии COVID-19 примерно 6000 госпитализаций и 800 смертей были связаны с дезинформацией (в частности, с ложным утверждением, что употребление метанола может вылечить SARS-CoV-2). Поэтому очень важно уметь не просто искать данные, но и критически их оценивать.
Пять правил, как искать достоверную информацию в Google
Существует примерно 201 фактор, по которым Google анализирует веб-сайт. Исследования показывают, что люди склонны отдавать предпочтение ресурсам, которые расположены на первой странице результатов поиска. При этом есть специальные способы, которые помогают продвинуть страницу на первое место, так что не стоит слепо доверять ресурсу, если поисковик определил его как самый качественный. Вот пять способов, как в огромном количестве информации найти то, что вам нужно:
Источник: www.techinsider.ru
или почему я всё чаще задумываюсь об оффлайн-LLM

Стал смотреть в сторону локального запуска моделей. Не из-за хайпа, а скорее из-за недоверия.
Причина - не сами технологии, а то, как с ними обращаются.
Недавно в Google начали всплывать реальные диалоги пользователей с Grok и ChatGPT.
Обычные ссылки на чаты, которые кто-то где-то засветил. Google их подхватил - и вот, они уже в выдаче. OpenAI убирали из индекса ~50 000 ссылок на публичные диалог, они подчистили Google, но забыли про Archive.org.
А там всё ещё висят штуки с логинами, ключами, приватными планами.
Анализ показал: из 512 чатов 20% содержали явно конфиденциальную информацию.
Даже если вы делитесь диалогом «только внутри команды» - дальше всё по классике:
Планирую собрать поделку: связать LLM и Obsidian.
А в Obsidian у меня почти всё личное - от заметок до чувствительных штук.
И вот тут уже важно, чтобы данные не утекали наружу, даже случайно. Поэтому и смотрю в сторону локального inference - без облаков, логов и внешнего API.
🧮 LocalScore.ai
Сервис, который показывает, какие LLM потянет ваша видеокарта. Удобно, если хотите запускать модель у себя - а не в чьём-то дата-центре.
🔑 ai-keys-leaks.begimher.com
Ищет утёкшие API-ключи от OpenAI, Claude, Gemini и других.
Не факт, что что-то сработает — 99% ключей мёртвые. Но наличие таких баз говорит о многом.
Я не стал параноиком. Но теперь всё, что потенциально приватно — я не пишу в облако.
Потому что модель забудет, а интернет - нет.
Если тебе близка тема ИИ, агентных систем и ты хочешь быть в числе тех, кто не просто читает новости, а сам их делает - залетай в мой Telegram-канал debug_leg. 🔗 Ссылка - в профиле

Позитив опубликовал отчёт МСФО за 2 квартал 2025 года. И несмотря на рост всех ключевых денежных потоков, в итоге компания отработала в минус. Причина, как я указал в заголовке, – долги. Давайте разбираться.
🔼Выручка г/г выросла на рекордное значение: +42%, до 4,41 млрд рублей.
🔼Объём отгрузок вырос не так существенно, всего на 14%, до 3,57 млрд, но если смотреть в разрезе полугодия, то за 1 полугодие 2025 года динамика наибольшая: +49% против +43% в 2023 и +8% в 2022 году.
В структуре выручки существенных изменений нет: львиную долю выручки 72,7% дают продажи флагманских продуктов: MaxPatrol SIEM (прирост +61% к аналогичному периоду прошлого года), MaxPatrol VM (+75%) и PT Network Attack Discovery (рост в 2,3 раза).
Но при этом выручка от прочих сегментов бизнеса растёт ещё большими темпами. Так, выручка от программно-аппаратных комплексов выросла с 16,4 до 264 млн рублей, от услуг в области информ. безопасности (сопровождение + техподдержка) выросла почти в 2 раза: с 457 до 783 млн рублей.
👉Новые продукты, которые должны были быть запущены в прошлом году (но дедлайны пролюбили), тоже дают свою долю выручки. Например, объём отгрузок нового флагманского решения PT NGFW (Next Generation Firewall, межсетевой экран нового поколения) с начала 2025 года на данный момент вплотную приблизился к 1 млрд рублей (почти четверть выручки!), а рост продаж MaxPatrol EDR составляет х3,5 к аналогичному периоду прошлого года.
🔼В итоге даже с учётом роста себестоимости почти в 1,8 раз до почти 1 ярда и роста ФОТа валовая прибыль выросла с 2,5 до 3,5 млрд рублей.
⚡️При этом Позитив проделал хорошую работу над ошибками и существенно сократил операционные расходы: с 5,5 млрд до 5,079 млрд рублей.
😱Но компания всё равно оказалась убыточной на операционном уровне: операционная прибыль составила –1,6 млрд рублей против почти –3 млрд рублей годом ранее. В целом это ожидаемо: основную прибыль Позитив получает во 2 полугодии.
😳Гораздо опаснее другое: очень и очень сильный рост расходов на обслуживание долгов! Так, если год назад расходы составили всего 70,3 млн рублей, то по итогам 2 квартала 2025 года – целых 921,2 млн! А по итогам 1 полугодия процентные расходы составили 1,9 ярдов – т.е. 28% от выручки!
С таким бекграундом любой рост выручки и выход на операционную прибыль будет обнулён процентными расходами! А ведь ещё и сами долги погашать надо – это тоже немаленькая сумма: общий размер долгов составляет сейчас 23 млрд рублей. Правда, год назад долги составили 26 млрд рублей, но их большая часть составляли краткосрочные обязательства, которые Позитив отдать не смог. И они трансформировались в долгосрочные, причём по большей ставке, чем тогда. Отсюда – бешеный рост расходов процентов по кредитам.
В пресс-релизе указано, что компания подтверждает целевые показатели отгрузок за 2025 год в коридоре 33 — 35 — 38 млрд рублей и продолжает фокусироваться на оптимизации расходов с целью возвращения к положительным значениям управленческой чистой прибыли (NIC) и возможности выплаты дивидендов.
‼️Это может получиться, если у Позитива останутся примерно те же расходы: тогда чистая прибыль составит порядка 18-25 млрд рублей (а NIC уже как посчитают, но плюс 4-5 млрд к этому значению будут), что соответствует 150-175 рублям на акцию. В целом – прилично, 10,6-12,4% к текущим ценам (и это при условии выплаты 50% NIC, а могут распределить и всё).
👉Но всё будет зависеть от динамики операционных расходов и роста процентов на обслуживание долгов. Сейчас у Позитива осталось 4,5 млрд рублей – по идее, можно не занимать, а развиваться на свои. Но кто знает, что на уме у менеджмента? К тому же не забываем, что Позитив – одна из самых активных компаний на M&A-рынке. И тут тоже нужны деньги.
Поэтому я к Позитиву отношусь очень противоречиво. Если расходы выйдут из-под контроля, то тут и до допок недалеко – а это уже путь в бездну. И ред флаг для долгосрочных дивидендных инвесторов.
А Пози работает на очень плотном конкурентном рынке, где каждый последующий шаг даётся всё тяжелее и дороже.
🤔С другой стороны, под напором кибератак, участившихся в последнее время, возможно, что мы увидим резкий всплеск спроса на продукты киберзащиты, и Позитив тут сможет заработать.
Но – поживём-увидим. Нужно увидеть отчёт за 3 квартал, чтобы понять потенциал компании. Пока мне нравится, что Позитив поработал над контролем расходов, да и реализация новых продуктов, хоть и с запозданием, но принесла свой профит. Однако кредиты – кредиты всё убивают.
А вы держите Позитив?
Уважаемые коллеги, приглашаю в телеграм-канал, в котором я разбираю финансовые отчёты, анализирую бизнес компаний, а также даю комментарии и отвечаю на ваши вопросы https://t.me/+FDM_-iCEH8Q3NTg6
Александр СЕВЕР – Задушевная спамерская
Позвольте представить Вашему вниманию авторскую композицию из альбома «Веселая забегаловка».

Астра отчиталась за 1 квартал 2025 года. Отчёт вышел очень неплохим (при этом у Астры продолжает увеличиваться число клиентов – недавно на ОС Astra Linux начала пересаживаться Фосагро), но всё испортили налоги. Точнее, отмена льготной налоговой ставки. Давайте разбираться.
🔼Отгрузки в I квартале выросли на 3% год к году (г/г), до 1,9 млрд рублей. Темпы роста не ахти какие, но у Астры, как и у большинства других IT-компаний, сезонный бизнес – основная часть выручки приходится на 3-4 квартал. Но плюс есть – уже хорошо.
🔼При этом выручка увеличилась на 70% г/г, до 3,1 млрд рублей. Существенный вклад в этот показатель внесли признание выручки от ранее осуществленных отгрузок и рост выручки от сопровождения продуктов. Короче, прошлые продажи отразили в итогах 1 квартала. Так нужно по финансовой отчётности, но реальные цифры продаж – это объём отгрузок.
По-прежнему основную долю продаж приносит ОС Астра Линукс – продажи её выросли на 24%, составив 40% всех продаж. Но! Астра отходит от концепции моно-продуктовой компании, предлагая «сопутку» − продукты экосистемы + сопровождение. И вот, в этом квартале впервые в истории группы доля продаж ОС составила меньше 50% − можно поздравить Астру с очередным этапом.
Острая зависимость от продаж одного-единственного продукта прошла. При этом выручка от сопровождения продуктов (техподдержка + обслуживание) составила уже 36,5%! Т.е., грубо говоря, если завтра операционку перестанут покупать, то компания всё равно будет получать прибыль от обслуживания. А это постоянные денежные потоки. Та же Microsoft именно на этом сделала свои капиталы.
🔼Далее, EBITDA выросла аж в 19 раз до 457 млрд рублей, а скорр. EBITDA – аж в 22 раза.
Группа скорректировала показатель EBITDA на сумму расходов по мотивационной программе с расчетами акциями. На неё из квазиказначейского пакета было выделено около 2 млн акций компании, дополнительная эмиссия не проводилась. Ключевых KPI два:
Как видим, планы наполеоновские и вы целом они могут осуществиться. Если бы не одно но: налоговая нагрузка! Напомню, что до конца 2024 года Астра пользовалась льготным налогообложением, но с 2025 года платит «как все», на общих условиях.
🔽В итоге чистая прибыль по итогам 1 квартала упала на 9% до 184 млрд рублей (скорр. ЧП же выросла на 28% до 259 млрд рублей, там учитываются нетипичные разовые списания и приобретения). Но нам интереснее обычная ЧП, т.к. она служит базой для дивидендов.
У компании по-прежнему отрицательный чистый долг, инвестирует в развитие она исключительно свои деньги.
В целом отчёт получился лучше ожиданий. Падение прибыли из-за роста налоговой нагрузки – вполне ожидаемый результат. Ждём итогов полугодия, чтобы посмотреть, как на компании сказалось снижение деловой активности в целом по России. Ведь даже если у тебя эффективная бизнес-модель, но покупать некому – особо и не поразвиваешься.
Кстати, Астра ещё объявила байбек размером примерно в 1% от акционерного капитала (2 млн акций). Немного, но котировки поддержит. Акции в основном пойдут на мотивационную программу, а финальный объём байбека будет зависеть, главным образом, от выполнения KPI.
В целом Астра выглядит неплохо. Я продал её в прошлом году и, честно говоря, жалею. Менеджменту удалось сделать то, что Позитив в своё время громко обещал: работать в непростой экономической ситуации и ещё нарастить продажи, а также сократить зависимость от флагманского продукта. Короче, ребята работают – и это радует.
А вы держите Астру?
Друзья - Вомбаты, приглашаю в телеграм-канал, в котором я разбираю финансовые отчёты, анализирую бизнес компаний, а также даю комментарии и отвечаю на ваши вопросы https://t.me/+FDM_-iCEH8Q3NTg6

В последнем разборе отчёта Позитива (https://t.me/c/1180744251/5799) я отмечал целый ряд негативных эффектов, касающихся компании – в первую очередь тот факт, что менеджер переоценил свои возможности и сделал неверные прогнозы, на которые положились участники рынка и накачали капитализацию компании. Потом пришло отрезвление и излишнее разочарование, когда акцию перепродали.
Что сейчас происходит с Пози и есть ли смысл покупать? Давайте посмотрим – тем более, что компания выпустила отчёт МСФО за 1 квартал 2025 года.
Отмечу, что традиционно 1 квартал у Позитива самый слабый в году из-за особенностей бухучёта. Этот год не стал исключением.
Выручка составила 2,344 млрд рублей, сократившись к 4 кварталу 2024 года на 84% , но по сравнению с 1 кварталом 2024 года динамика положительная: +4,5%.
Компания показывает, что объём отгрузок составил 3,8 млрд рублей (+111% г/г). По факту это и есть реальная выручка компании, но финрезы «размазываются» по году из-за особенностей бухучёта. Т.е. так-то в принципе с ростом выручки всё нормально: продукты, которые мы ждали в прошлом году, запустились с опозданием, но свою долю рынка получили, и динамика продаж по ним ожидаемая, пусть и с временным смещением.
Показатель EBITDA ушёл в минус до -1,575 млрд рублей (-37,5% г/г). Это тоже ожидаемо, т.к. на 1 квартал Позитив традиционно закладывает повышенные расходы, которые потом по факту тоже «размазываются» на весь год вперёд.
Так, себестоимость продукции выросла почти в 1,5 раза – с 467,33 до 721,6 млн рублей. Большую часть составляют расходы на исследования и разработки, а также амортизация.
ФОТ вырос не очень существенно: с 201 до 212,3 млн рублей. Сокращения сотрудников пошли операционным расходам на пользу, лишь бы это сказалось на эффективности.
✔️В целом операционные расходы выросли не сильно существенно: с 3,22 до 3,846 млрд рублей (т.е. компания сдержала обещания взять расходы под контроль), но за счёт роста себестоимости продукции операционный убыток оказался выше прошлого 1 квартала: 2,768 млрд рублей против 1,433 годом ранее.
С учётом уплаченных налогов общий убыток составил 2,774 млрд рублей против 1,491 млрд годом ранее.
‼️Ещё отмечу, что Позитив снизил общий объем долга и уровень долговой нагрузки в сравнении с финансовым результатом. Отношение чистого долга к EBITDA на 31 марта 2025 года составило 1,92 по сравнению с 2,97 на конец прошлого года. Так, компания совместно с банками-партнерами досрочно пролонгировала значительную часть краткосрочных кредитных обязательств, а также сфокусировалась на привлечении долгосрочных облигационных займов, доля которых в структуре долга доросла до 64%. Такой «манёвр» позволит в будущем снова прибегнуть к банковским займам, т.к. долговая нагрузка в банках последовательно снижается.
Я думаю, что Позитив рассчитывает на смягчение ДКП в ближайшем будущем и возможность перекредитоваться под более низкую ставку.
В пресс-релизе компания отмечает, что «возвращение к таргетируемым темпам роста бизнеса и его маржинальности — ключевая задача компании на 2025 год».
Что конкретно делает Позитив? В том же пресс-релизе указаны меры:
Если последние 2 меры – это, в принципе, база, то первые 2 меры – это то, что Позитив давно не делал и в чём нуждался. Судя по контролируемому росту расходов, пока всё удаётся.
Результаты 2 квартала уже покажут эффективность предпринятых мер, а также мы увидим эффект от продаж нового решения PT NGFW (Next Generation Firewall, межсетевой экран нового поколения), на который менеджмент делает особую ставку.
Собственно, рецепт успеха в случае с Позитив прост: прижать расходы и нарастить продажи. Просто, как апельсин, но сложно в реализации. Однако, судя по всему, компании это удаётся.
Пока состояние дел в Позитив мне нравится. Стоимость в 1300 рублей выглядит сильно заниженной. Справедливая стоимость по «классике» около 1500-1600 рублей, но с учётом форвардных мультипликаторов и премией за статус growth stocks можно ценить в 1800-2000 рублей. Думаю, если ничего сверхординарного не случится, то цена до этих целей рано или поздно доползёт.
А вы держите Позитив?
Друзья, приглашаю в телеграм-канал, в котором я разбираю финансовые отчёты, анализирую бизнес компаний, а также даю комментарии и отвечаю на ваши вопросы https://t.me/+qKgMZlaTaqZlN2Iy
Б. Смешнiе картiнки постiть.
Ж. Шутковать в комментах.
В. Плюсовать.
Т. Пилить пост по повестке: "силовики офигели", "мигранты офигели", "депутаты офигели", "бездомные животные офигели", " со своей сво офигели".
Готово, вы гарный хлопец и в эту волну мобилизации на фронт не пойдёте.
75% из нас не стоят взлома — это неверно. На самом деле это не так. Вы более ценны, чем думаете. Каждый человек, работающий в компании, имеет более привилегированный доступ, чем клиенты, которые приходят в этот бизнес. Каждый из нас имеет ценную информацию, и доступ к ней важен. Так что никогда не думайте, что вы не стоите взлома.

Почему не стоит использовать двухфакторную аутентификацию с помощью SMS. Перехватить SMS с кодом для двухфакторной аутентификации достаточно просто. Это можно сделать с помощью социальной инженерии или других технических методов. Такие уязвимости делают вас мишенью для целевых фишинговых атак. Если вы представляете важную цель, например, новостное агентство или популярного стримера, использование SMS для двухфакторной аутентификации делает вас уязвимым. Это небезопасно. Может быть, вы думаете: "Я не важная цель." Но где вы работаете? Есть ли у вас доступ к информации, которой нет у посторонних? Если да, то вы можете быть более значимой целью, чем вам кажется. Никогда не используйте двухфакторную аутентификацию через SMS для защищенных данных. Всегда выбирайте аппаратные или программные методы для двухфакторной аутентификации.


Сегодня многие организации по всему миру столкнулись с масштабным сбоем в работе компьютерных систем. Изначально предполагалось, что причиной стала хакерская атака, однако позже выяснилось, что виновником оказалась компания CrowdStrike, разработчик антивирусного программного обеспечения.

CrowdStrike, производитель программного обеспечения для обеспечения кибербезопасности, выпустила обновление для своего продукта CrowdStrike Falcon, которое привело к сбою в работе компьютеров под управлением операционной системы Windows. Этот инцидент затронул многие крупные организации, включая международные аэропорты и банки.

Пользователи по всему миру столкнулись с "синим экраном смерти" и невозможностью загрузить операционную систему. Особенно сильно пострадали аэропорты, где информационные табло и системы регистрации вышли из строя, что привело к задержкам и отменам рейсов.

CrowdStrike подтвердила наличие проблемы, заявив о дефекте в обновлении контента для Windows-хостов. Компания подчеркнула, что это не связано с кибератакой или утечкой данных, и сообщила, что уже выпустила исправление.

Для устранения проблемы специалисты рекомендуют загрузить Windows в безопасном режиме и удалить определенные файлы, связанные с обновлением CrowdStrike. Однако этот процесс может быть сложным и трудоемким, особенно для организаций с большим количеством компьютеров.

Эксперты отмечают, что этот инцидент может привести к миллиардным убыткам для компаний по всему миру. Ситуация также поднимает вопросы о необходимости более тщательного тестирования обновлений программного обеспечения перед их массовым распространением.

Несмотря на серьезность ситуации, специалисты уверяют, что личные данные пользователей не были скомпрометированы. Тем не менее, этот случай служит напоминанием о важности надежных систем резервного копирования и планов аварийного восстановления для организаций любого масштаба.
Моих родителей взломали в телеграмм и вотсап.
Внутри поста три основных вопроса к диванным экспертам (без сарказма):
1 - что я могла сделать лучше?
2 - куда девать номер карты мошенников
2200300135648887
3 - я сочинила инструкцию, что в нее добавить
Классика, рассылка по контактам «дай взаймы 30-50 тысяч, верну завтра».
Клюнули в основном люди 70+ в вотсапе.
Я была на связи и мы оперативно вышли из всех активных сессий и сделали двухфакторную аутентификацию.
Оперативнее можно было бы, если бы люди не звонили! Больше часа я не могла нормально проинструктировать родителей, по сотовой связи не дозвониться, им звонило порядка 200 человек с вопросом: я не могу сейчас столько, могу меньше. Спасибо всем, ни кто не отправил на номер карты которую прислали (сами для себя придумайте как их назвать, в силу фантазии).
Спас звонок в ВК, родители ответили через комп, связь перестала прерываться, вакханалию прекратили, рассылка по контактам завершилась, звонки от контактов прекратились.
Когда пошли смотреть сессии, в телеге меньше 10 с левых устройств, в вотсапе около 20 с левых устройств. Объем команды которая обрабатывала родителей понимаете?
Ни кто не пострадал, деньги на их карту не перевел ни один человек.
Один выведал номер карты:
2200300135648887
Что с этим сделать можно этой карте и ее владельцу мошенничество испортить? Я нашла только что это райфайзен и карта мир.
По результатам опроса родителей, единственный повод, который к этому мог привести, скачивали vpn с регистрацией по номеру телефона. Что за программа не знаю, получу доступ к ноутам в понедельник и вычислю.
А теперь минутка информационной безопасности. Что я нагуглила, чтобы родителям читать нотацию. Если у вас есть что к нотации прибавить. Буду признательна.
Кто может вам писать:
• неизвестный номер
• человек из списка ваших контактов
• имя и фото совпадают с вашим знакомым, но номер телефона скрыт
Если вам пишут с любой просьбой, которой раньше от этого человека не поступало:
• проголосовать в конкурсе
• написать отзыв по ссылке
• посмотреть фото по ссылке
• информация о выигрыше и ссылка на приз
• просьба перевести денег
• сообщение, что на вас заведено уголовное дело
• просьба выполнить задание за деньги
Что делать не нужно:
• не пересылайте сообщение
• не отвечайте на сообщение
• не пишите подобные сообщения, даже в шутку
• не переходите по ссылкам
• не переводите деньги
• не звоните, скорее всего человек в этот момент пытается исправить ситуацию, и ваш звонок отнимет драгоценное время
Что сделать нужно:
• напишите сообщение тому, кого по вашему мнению взломали о взломе по смс
• напомните о необходимости включить двухфакторную аутентификацию на всех устройствах
• напомните о необходимости выйти из сессий на всех устройствах
• напомните о необходимости включить запрет на получение сообщений с незнакомых номеров
Текст писала с родителями, ошибки они за мной проверяли ))) если найдете еще ошибки, все стресс!!!

DAO – это Децентрализованная Автономная Организация (Decentralized Autonomous Organization), новый тип организации, созданный на блокчейн-технологии.
DAO представляет собой систему, в которой управление и принятие решений осуществляются алгоритмами и смарт-контрактами, а не централизованными структурами.
Децентрализация: DAO не имеет централизованного контроля и основана на консенсусе. Это позволяет исключить проблемы, связанные с возможным манипулированием или злоупотреблением властью.
Прозрачность: все операции и решения, принимаемые в рамках DAO, записываются в блокчейне и доступны для публичного просмотра. Это обеспечивает прозрачность и доверие среди участников.
Эффективность: алгоритмы и смарт-контракты позволяют автоматизировать процессы и упростить управление, что повышает эффективность работы DAO.
Непрерывность: DAO работает круглосуточно без необходимости участия руководителей или третьих сторон, что позволяет принимать решения и выполнять операции в реальном времени.
Хотя Децентрализованные Автономные Организации обладают значительными преимуществами, они также сталкивается с несколькими проблемами, которые ограничивают их распространение и принятие.
Уязвимость смарт-контрактов: DAO основаны на использовании смарт-контрактов, которые выполняют различные функции и принимают решения в соответствии с заданными правилами. Однако, плохо написанные или ошибочные смарт-контракты могут привести к уязвимостям, что может привести к утрате средств или злоупотреблению.
Недостаток правового признания: традиционные организации имеют юридический статус и механизмы защиты прав и интересов участников. Однако, DAO, как децентрализованные структуры, не всегда обладают таким правовым статусом. Это ограничивает их способность проводить деловые сделки, защищать собственность и решать возможные правовые споры.
Одноразовость консенсуса: процесс принятия решений и установление консенсуса в DAO осуществляется участниками путем голосования или других форм механизма принятия решений. Однако данная система может оказаться сложной и медленной, особенно при необходимости срочных решений. Кроме того, если консенсус уже достигнут, то его изменение может быть проблематичным и требовать значительных усилий.
Решение конфликтов и правила согласования: В сложных ситуациях или при возникновении конфликтов между участниками DAO принятие решения может быть затруднено, особенно при отсутствии централизованной структуры для урегулирования споров. Также могут возникать сложности в определении того, какие участники имеют право голоса при принятии решений.
Ограниченная способность развития и адаптации: Поскольку DAO основаны на смарт-контрактах, их изменение или модификация может быть сложной задачей. Новые функции и улучшения могут потребовать согласия большого числа участников, что затрудняет развитие и адаптацию DAO к изменяющимся потребностям и инновациям.
Отрасль DAO стремительно развивается, на сегодняшний день можно говорить, что ее ждут серьезные перспективы.
DAO предоставляют возможность широкому кругу людей участвовать в принятии решений и управлении организацией. Это может привести к улучшению демократического процесса и снижению коррупции.
DAO могут стимулировать появление новых проектов и инициатив, поскольку члены могут предлагать свои идеи и получать средства для реализации.
DAO не ограничивается географическими границами, что позволяет привлекать участников со всего мира. Это обеспечивает разнообразие мнений и опыта.
The DAO: один из самых известных примеров DAO, запущенный на блокчейне Ethereum в 2016 году. Он был создан для инвестирования в стартапы и проекты, но был прекращен из-за уязвимости в коде.
MakerDAO: разрабатывает и поддерживает стабильную криптовалюту Dai. Участники MakerDAO принимают решения по стабильности Dai и управлению активами.
Aragon: DAO-фреймворк, позволяющий создавать и управлять собственными DAO. Он предлагает набор инструментов и смарт-контрактов, упрощающих создание и управление DAO.
DAO представляет собой новый и перспективный подход к организации и управлению, основанный на блокчейн-технологии и децентрализации. Преимущества данного подхода включают децентрализацию, прозрачность, эффективность и непрерывность. В будущем, DAO может стать широко распространенным способом управления и принятия решений в различных сферах.

Kaspersky провели исследование как злоумышленники используют ии для непроверенных целях
На темных форумах предлагают использовать GPT для генерации полиморфного вредоносного кода. Полиморфный с перевода греческого - много форм. То есть функции вредоносного кода сохраняется, а содержание изменяется. Это усложняет поиск зловреда.
Пусть хакер уже заразил объект, то есть имеет к нему доступ. Он обращается к openai.com, генерирует и запускает вредоносный код в обход стандартных провеилк безопасности. Но пока таких вирусов не было обнаружено.
Разработчики ии это предвидели и ограничили их функционал. Но существуют чат боты без ограничений - WormGPT, XXXGPT, FraudGPT и прочие.
Для XXXGPT есть демоверсия с возможностью создавать запросы. Выше приведен пример диалога в демоверсии проекта от авторов рекламного сообщения.
Как видно из примера, она не имеет оригинальных ограничений и может предоставлять рабочие куски кода для такого опасного ПО, как кейлогер. Это ПО, которое способно записывать нажатия клавиш пользователя. Приведенные примеры кода не являются сложными и будут легко замечены большинством антивирусных решений, однако сама возможность их генерации вызывает опасения.
WormGPT был закрыт в августе из-за реакции сообщества. То есть такие проекты неприемлемы для массовой аудитории и это прекрасно.
Приведенные здесь примеры не предполагают, что чат-боты и другие инструменты опасны сами по себе, но помогают понять, как злоумышленники могут использовать их в неправомерных целях.
#без_пяти_минут_как_актуально

По информации СМИ, специалисты Роскомнадзора в ходе проверки выявили в клиентских базах операторов связи РФ 916 абонентов, на каждого из которых оформлено более тысячи сим-карт, а число номеров на руках у этих абонентов суммарно составляет 6,6 млн штук. По мнению ведомства, такой факт может свидетельствовать о нарушениях действующего законодательства в области связи, например, оформлении части номеров без ведома клиента.
«Более детальный анализ сведений выявил случаи оформления большого количества сим-карт на одно физлицо. Были проанализированы переданные сведения операторов об абонентах и выявлены 916 граждан, которые имеют более чем тысячу сим-карт каждый. В общей сложности эти граждане владеют свыше 6,6 млн номеров», — сообщили СМИ в РКН.
Регулятор сообщил, что совместно с операторами связи и другими заинтересованными ведомствами проведёт проверку информации по пользователям, которые владеют большим количеством сим-карт и установит законность процесса их оформления.
В РКН напомнили, что в настоящее время ограничений по количеству сим-карт, которые можно приобрести на один паспорт, нет. Согласно правилам оказания услуг телефонной связи, мобильный оператор не вправе отказать клиенту в оформлении договора, если с паспортом последнего все в порядке.
«Однако ситуации, когда на одного человека оформлено большое количество сим-карт, могут говорить о нарушениях установленного процесса оформления карты или мошеннических действиях со стороны абонента, дилера или оператора связи», — считают в РКН.
Следует принять во внимание, замечают в ведомстве, что долгое время в России фиксировалась высокая доля серых сим-карт, которые бесконтрольно раздавались на улице и в дальнейшем могли использоваться в противоправных целях, в том числе для мошенничества и телефонного терроризма.
Согласно закону «О связи», мобильные операторы обязаны самостоятельно проверять достоверность сведений об абоненте, в том числе данных о конечных пользователях услуг, чьи сим-карты оформлены на юридических лиц и ИП. На РКН, в свою очередь, возложена обязанность следить, чтобы операторы вносили достоверные сведения в свои базы данных, для чего ведомство разработало специальную информационную систему, которая обеспечивает проверку с учётом данных МВД, ФНС и ЕСИА. К этой системе в прошлом году подключились все операторы связи РФ, сообщили в ведомстве.
В начале января Роскомнадзор заявил СМИ о нарушениях в данных владельцев минимум 43 млн сим-карт, которые ведомство выявило за 2023 год. Всего в базе данных РКН есть данные о более чем 351 млн номеров. Более 600 тыс. номеров с неправильно оформленными сим-картами операторы связи заблокировали с сентября по декабрь после выявления фактов нарушений, по 42 млн сим-картам операторы связи оперативно актуализировали сведения об их владельцах.
Роскомнадзор уточнил, что операторы продолжают «проводить работы по верификации сведений и актуализации абонентских баз данных» для пресечения нарушений в сфере распространения сим-карт без идентификации личности покупателя. Также РКН совместно с МВД провёл в 2023 году около 200 мероприятий, в ходе которых было изъято из оборота более 78 тыс. серых сим-карт
Группа депутатов от партийного проекта «Цифровая Россия» представила в Госдуме законопроект о легализации работы «белых хакеров», специалистов по информационной безопасности, сообщил генеральный директор компании Innostage по кибербезопасности Айдар Гузаиров.

Предложенный законопроект предоставляет «белым хакерам» право на анализ сетевых уязвимостей без предварительного разрешения правообладателей программ в любой форме. Однако они обязаны будут информировать правообладателей об обнаруженных уязвимостях в течение пяти рабочих дней после их выявления, за исключением случаев, когда связаться с владельцем интеллектуальной собственности будет невозможно по различным причинам.
Гузаиров подчеркнул, что возможные противодействия этому законопроекту связаны с опасениями в увеличении киберпреступности. Он отметил необходимость детальной проработки всех аспектов работы специалистов по информационной безопасности и установления четких требований к ним. В противном случае, существует риск утечек корпоративной информации и данных об обнаруженных уязвимостях.
Эксперт подчеркнул важность разработки нормативных актов с критериями отбора хакеров, готовых принять участие в испытаниях сетевой инфраструктуры компаний. Это поможет предприятиям избежать сотрудничества с недобросовестными исполнителями.
Согласно Гузаирову, внедрение открытых кибериспытаний инфраструктуры компаний поможет снизить интерес со стороны «черных хакеров», обеспечивая использование реальных специалистов в рамках законодательной базы.
30% госслужащих игнорируют правила информационной безопасности.

По данным исследования компании Angara Security, 30% региональных чиновников используют личные e-mail-адреса для обращений граждан. «Ведомости» ознакомились с выводами исследования. Как пишет издание, такая практика повышает риск утечек персональных данных, поскольку личные почтовые ящики часто не защищены так же, как корпоративные системы.
Кроме того, исследование выявило, что на 60% региональных сайтов используется небезопасный протокол HTTP, что делает конфиденциальную информацию, включая пароли, доступной для перехвата. Эксперты подчеркивают, что использование корпоративных электронных почт, работающих через защищенный протокол HTTPS, существенно повышает безопасность.
Также было отмечено, что в 10% случаев онлайн-ресурсы недоступны для пользователей и не содержат информацию о проведении технических работ, что усложняет получение информации и услуг для граждан.
По данным исследования, чиновники, использовавшие личную почту для официальной коммуникации, в основном указывали адреса в российской доменной зоне, такие как @mail.ru или @yandex.ru, в то время как адресов в международных доменах обнаружено не было.
Эксперты по кибербезопасности считают, что использование личной почты для официальной коммуникации нарушает закон о персональных данных, так как граждане не информированы о том, что их данные будут переданы коммерческим почтовым сервисам. «В случае использования личного почтового ящика сотрудниками госучреждений все обращения граждан, которые в любом случае содержат персональные данные (ПД), обрабатываются не только самими сотрудниками и государственными системами, но и коммерческими, которые обеспечивают работу почтового ящика, – поясняет эксперт. – Это создает риск, который серьезно возрастает, если используемая почта работает на иностранных ресурсах. В этом случае можно говорить еще и о несанкционированной трансграничной передаче персональных данных через серверы этих почтовых сервисов».
Также увеличивается вероятность фишинговых атак, когда злоумышленники могут под видом «жителя региона» отправлять чиновникам сообщения с просьбой оказать помощь. Далее они могут развивать атаку в зависимости от имеющихся у жертвы доступов. Учитывая практику использования одинаковых паролей в различных системах, иногда компрометация личного устройства может дать злоумышленникам доступ в корпоративную сеть ведомства. Тогда злоумышленнику будет доступна вся переписка, а также он может принимать на нее письма, восстанавливая доступ к различным сайтам и сервисам (через функцию «забыл пароль»).
Кроме того, личная почта чиновника, связанная с мобильным телефоном через двухфакторную аутентификацию, может быть уязвима для атак. Этот номер телефона легко узнать из утечек данных, а перевыпуск сим-карты на черном рынке стоит около 10 000 рублей, что увеличивает риски безопасности.
Исследование проводилось 20–25 ноября 2023 г. на основе анализа 2000 адресов электронной почты, опубликованных на 400 сайтах государственных организаций более чем в 80 регионах России, включая правительства субъектов РФ, экономические ведомства, министерства здравоохранения и образования.
Австралийские власти одобрили использование наработок ученых из Мельбурнского королевского технологического института и стартапа Tide Foundation для защиты государственных цифровых активов. К сожалению, им пришлось признать, что никакие меры не могут устранить «человеческий фактор», который создает уязвимости в любой защите. Люди оказались слишком податливы для социальной инженерии, поэтому им нельзя доверить ни сами секреты, ни права доступа к ним.

Традиционная система доступа на основе логинов и паролей, неких ключей и учетных записей уязвима по своей природе. Каким бы сложным ни был входной код, если он становится известен, злоумышленник получает доступ в систему и слишком много прав. Идея новой технологии заключается в том, чтобы устранить эту точку входа, сделать доступ раздельным, а коды составными. Они будут храниться в виде фрагментов на разных серверах и никто не сможет получить сразу полный допуск ко всем системам. Подобный принцип используется в хранении секретной рецептуры Coca-Cola или KFC — поставщикам ингредиентов раскрывается только часть формулы.
Данная технология получила название «невыразимая криптография», она была успешно проверена в работе ряда австралийских компаний. Новинку интегрировали в систему управления критической инфраструктурой и там она показала себя с лучшей стороны. Сейчас ученые и программисты трудятся над созданием коммерческого инструмента на основе данной технологии.