Telegram Group Search
Forwarded from 0day Alert
От аудиофайла до системного взлома: Apple снова латает 0day

Когда аудиофайл превращается в RCE-инструмент, а PAC — в неработающую декларацию, пора признать: атакующие осваивают не только глубины систем, но и тонкости архитектуры. CoreAudio как вектор атаки — нестандартный, но эффективный ход, особенно учитывая широту охвата среди устройств.

Но ключевое — в RPAC. Защита Pointer Authentication в iOS и macOS всегда считалась архитектурным барьером против post-exploitation техник. Обойти её — значит вернуть на стол старые добрые ROP-цепочки, но уже в новой, arm64e-реальности. Уязвимость CVE-2025-31201 — это вызов всей философии безопасного ARM.

Пока Apple и Google молчат, интерес представляют не сами атаки, а их качество — «чрезвычайно сложные», точечные и явно дорогие. Всё указывает на то, что это не разовая история, а новая глава в развитии целевых эксплойтов против iOS.

@ZerodayAlert
🕵‍♂️ Математика против государства

Почему криптография не подчиняется законам Флориды — и что из этого выйдет

Флорида на грани законодательного конфликта с криптографией: новый законопроект SB 868 предлагает обязать мессенджеры встроить технически недостижимую функцию — расшифровку end-to-end сообщений для полиции. Этот механизм, если его создать, уничтожит не только приватность, но и саму идею безопасного общения.

Попытка ограничить исчезающие сообщения и внедрить "родительский контроль" на уровне архитектуры платформ выглядит как политически удобное, но технически катастрофичное решение. Подобные backdoor-подходы уже много лет отвергаются как индустрией, так и академическим сообществом.

Итог предсказуем: либо массовый отказ от сквозного шифрования для несовершеннолетних (а возможно, и в целом), либо исход сервисов из штата. Закон, направленный на защиту детей, может в реальности превратить их в идеальные цели для киберпреступников.

#мессенджеры #переписка #законопроект

@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
🙅‍♂️ Сомневаться — не значит быть занудой

Мы привыкли думать, что критическое мышление — нечто сухое и академичное. А если это ключ к свободе? К свободе от манипуляций, от ложных экспертов и от собственных когнитивных ловушек.

Автор показывает, как этот навык эволюционировал вместе с человечеством: философы‑классики, эпоха Просвещения, цифровая революция. Читая, словно проживаешь маленькую историческую сагу, где главный герой — ваш здравый смысл.

В финале — практический «арсенал»: упражнения «Адвокат дьявола», «Связанные факты», дневник вопросов. Берите и применяйте, чтобы завтра же видеть мир ярче и чётче. Подробности ждут по ссылке — не упустите шанс прокачать главный навык века!

#мышление #фильтр #осознанность

@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
⚙️ Государство без людей: чиновники идут на свалку истории

Когда министр открытым текстом говорит, что ИИ может заменить половину чиновников — это не фантазия, а признание: ручное управление деградировало до набора шаблонных реакций. И если алгоритм справляется лучше — зачем держать балласт?

Речь не о сокращении кадров — речь о том, что сама логика бюрократического аппарата устарела. Механизм, который работал в XIX веке, больше не выдерживает нагрузки XXI. Его проще переписать в Python, чем реформировать через регламенты.

Минцифры это понимает. Не деньги, а доступ к электричеству становится новой валютой власти. Субсидий не дадут — но льготы на техприсоединение получат те, кто строит вычислительные мозги для цифрового Левиафана. Холодно, прагматично, по-кремниевому.

#ИИвГосуправлении #Минцифры #АвтоматизацияЧиновников

@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
🕵‍♂️ Белый список шифрования: растущая база контроля или пролог к фильтрации?

75 тысяч IP-адресов с «иностранным шифрованием» в белом списке ЦМУ — это уже не статистика, а архитектура будущей фильтрации. Ставка на сигнатурный анализ VPN-протоколов подтверждает: разворачивается фаза массовой DPI-инвентаризации, в которой цель — не отключение, а контроль маршрута данных.

С технической стороны интересно то, как именно российская инфраструктура будет разделять легитимный TLS от «опасного». Учитывая распространённость тех же TLS 1.2/1.3 и WireGuard в бизнесе, реальная задача в том, чтобы фильтрация не разнесла корпоративный трафик.

Иначе говоря, без детального контекстного анализа и адаптивного DPI, блокировки рискуют превратиться в акт термоядерной цензуры: когда лучше выжечь весь участок, чем допустить утечку. Пока бизнесу остаётся один выход — добровольная деанонимизация перед регулятором.

#VPNконтроль #DPIмониторинг #Белыйсписок

@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
🛰 5,7 Тбит/с по воздуху: симфония на инфракрасной частоте

5,7 Тбит/с на расстоянии 4,6 км — и ни одного метра волокна. Исследователи TU/e передали рекордный объём данных между двумя кампусами города по узконаправленному инфракрасному лучу. Это первая в мире демонстрация FSO-связи с такой плотностью и дальностью.

В основе — технология оптической связи в свободном пространстве (Free Space Optics, FSO) с мультидлиной волн, ранее применявшейся только в оптоволоконных системах. Вместо радиочастот — сфокусированный световой луч, вместо кабелей — прямая видимость и ювелирная точность наведения. Проект реализован на стенде Reid Photonloop с учётом городских условий, включая климатические и инфраструктурные помехи.

Система пока уязвима к туману и осадкам, но уже рассматривается как способ соединения базовых станций 5G и 6G с основной сетью. Если устойчивость удастся довести до промышленного уровня, у городов появится новый класс каналов, где воздух становится средой с пропускной способностью выше оптоволокна.

@SciTechQuantumAI
Please open Telegram to view this post
VIEW IN TELEGRAM
Язык дельфинов, фейковые документы, единый код всех жидкостей Вселенной — собрали самые интересные новости недели в одном месте, чтобы вы ничего не пропустили.

⚡️ В мире

Случайный эксперимент оставил без связи тысячи людей в Бразилии

Китайские фабрики шьют Prada и Hermès без Prada и Hermès

Общение с родными за границей стало поводом для ареста в Тибете

Google обучил ИИ понимать язык дельфинов

Telegram начал блокировать ботов, собирающих данные о пользователях

🔈 В России

Банк влетел на 200 тысяч за WhatsApp

Ведомство предложило регулировать использование обезличенных данных

Минцифры хочет запретить подключение мобильной связи при самозапрете

Пользователями сайтов теперь считают только при полной загрузке страницы

Группировка Paper Werewolf распространяет вирус через фейковые документы и зараженные флешки

‼️ Новости в сфере ИБ

Злоумышленники атакуют посольства ЕС, прикрывая код виноградной лозой

Вирусы под видом игр атакуют Android через Telegram

Китайская кибергруппировка UNC5174 развернула новую атаку на Linux-системы

Кибератака обнажила беспомощность медицинской инфраструктуры перед цифровыми угрозами

Форум 4chan подвергся масштабной хакерской атаке

💎 Новости науки и технологий

Microsoft дала ИИ настоящий инструмент программиста — и он впервые узнал, как сложно быть человеком

Ученые раскрыли ароматический код человеческих отношений

Астрофизики предложили объяснение парадокса Хаббла, которое никто не ожидал

Ученые выяснили, что гравитация, газ и черные дыры простираются гораздо дальше, чем мы думали

Математики нашли единый код всех жидкостей Вселенной

Делитесь в комментариях, как прошла ваша неделя и какая новость больше всего удивила.

@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
📡 Уязвимость в роутерах ASUS: AiCloud даёт злоумышленнику ключи от вашей сети
Невидимая дыра в облачном сервисе превращает домашнюю сеть в проходной двор

ASUS продолжает платить по счетам за идею "домашнего облака". На этот раз — через критическую уязвимость в AiCloud, позволяющую удалённый доступ без авторизации. Сценарий прост: специально оформленный запрос — и злоумышленник внутри вашей домашней сети.

Особенность в том, что брешью оказалась не экспериментальная функция, а одна из ключевых — с постоянным внешним подключением и глубокой интеграцией в прошивку. Уязвимость поражает десятки моделей с разными ветками прошивок — от 382 до 388 и выше.

AiCloud задумывался как удобство, а стал ахиллесовой пятой для всей линейки. Если роутер уже не поддерживается — отключайте сервис и изолируйте доступ извне. Обновляемые устройства — срочно патчить. В противном случае «удалённый доступ» может очень скоро оказаться не только у вас.

#CVE2025_2492 #ASUSvulnerability #CloudSecurity

@SecLabNews
🧪 От пробирки до сервера: где ломается геномика

Секвенаторы нового поколения — это уже не просто лабораторные приборы, а полноценные киберфизические системы. И как показало новое исследование, они открывают не только геном, но и ворота для атак.

Уязвимость NGS-платформ (секвенирование нового поколения) начинается с биообразца и заканчивается алгоритмами интерпретации ДНК. На каждом этапе — цифровые дыры: прошивки, сети, хранилища, программные модули, API и даже искусственно созданная ДНК с вредоносной вставкой. Добавим сюда машинное обучение и открытые базы данных — и получим идеальную точку входа для атак с непредсказуемыми последствиями.

Кибербиобезопасность — пока что белое пятно. Авторы исследования составили подробную карту угроз и подчёркивают: нужна защита на стыке ИБ и биотехнологий. Потому что компрометация генетических данных — это не просто утечка, а прямое вмешательство в основы человеческой природы.

#кибербиология #генетика #информационнаябезопасность

@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
📦 «Бэкдор?» — Telegram лучше уедет, чем сдаст приватность

Франция чуть не стала первой страной, где приватность признали вне закона: Сенат одобрил бэкдоры, Ассамблея остановила. Но ровно на три дня — дальше слово взял префект полиции.

Дуров напомнил, почему идея провальна: нельзя сделать бэкдор только для полиции — уязвимость будет для всех. Плюс преступники просто уйдут в менее известные приложения, с VPN в придачу.

Telegram снова чётко обозначил позицию: шифрование — это не про преступников, а про защиту обычных людей. И если придётся выбирать между рынком и правами пользователей — мессенджер уйдёт с рынка.

#Telegram #Дуров #Шифрование

@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
🧱.RU — дом родной для пиратов, а хостинг уехал в Нидерланды

Компания F6 вскрыла фундамент пиратского рынка в России — на 12 CDN приходится до 90% всей дистрибуции видеоконтента для нелегальных онлайн-кинотеатров. Именно они играют ключевую роль в распространении пиратских фильмов, в отличие от сайтов, которые регулярно блокируются. Один видеобалансер может содержать более 550 000 видеофайлов.

F6 изучила 1400 ресурсов и составила топ: Alloha (61% сайтов), Rewall (42%), Lumex (11%), Kodik (9%) и HDVB (7%). Общая инфраструктура этих CDN — более 4400 доменов, многие с поддоменами третьего и четвёртого уровня. Стрим идёт через HTTP и WebSocket — последний используется у HDVB и Rewall.

Классика жанра: 22,8% пиратских сайтов — в зоне .ru, что объясняется простотой и дешевизной регистрации. А инфраструктура CDN размещена на хостингах в Нидерландах, США, Германии, Франции и на Украине. Пока блокируют витрины, фундамент сети остаётся распределённым и живучим.

#пиратство #CDN #кибербезопасность

@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
🔒 Разрешено большим: расследовать утечки — по доверенности

Расследование утечек персональных данных в России может перестать быть уголовно наказуемым... но не для всех. Минцифры и АБД обсуждают поправки к УК и закону «О персональных данных», которые позволят крупным ИБ-компаниям и бизнесу «со зрелым ИБ» анализировать компрометацию данных клиентов без риска попасть под статью.

Сейчас, напомним, за это — до 4 лет лишения свободы, а при трансграничной утечке с последствиями — до 10. Даже если вы просто выявили инцидент, уведомили Роскомнадзор или провели тест на проникновение, формально это уже «незаконное хранение». Работать приходится буквально на свой страх и риск.

Суть инициативы — в фильтрации: из-под удара хотят вывести только тех, кто проводит такие исследования и имеет лицензию на техническую защиту конфиденциальной информации, а также капитал от 1 млрд рублей или от 100 млн рублей, если более половины доходов компания получает от защиты информации. Остальные — мимо.

#персональныеданные #утечка #информационнаябезопасность

@SecLabNews
🔒 «Госуслуги» ударят по пиратскому флоту?

Пока администраторы доменов .ru и .рф не торопятся сверять паспорта пользователей, интернет-пираты не упускают шанса развернуть очередную гавань с бесплатными сериалами и вирусами в комплекте. Новый законопроект, предложенный депутатом Горелкиным, заставит регистраторов подключить обязательную проверку через «Госуслуги» — без паспорта теперь не «причалишь».

Архитектурно всё выглядит логично и строго: каждому админу домена придётся авторизоваться через личный кабинет на «Госуслугах», а государство получит прямой контроль за валидностью данных. Учитывая, что 22,8% пиратских доменов сейчас уютно устроились именно в зоне .ru, такое решение выглядит своевременным, если не запоздалым.

Но не всё гладко — с одной стороны, инфраструктурный контроль может резко снизить число пиратов, а с другой — процесс интеграции потребует изменений в архитектуре платформ регистраторов и неизбежно породит сопротивление. Так или иначе, любителям бесплатного кино пора задуматься об альтернативе, а регистраторам — о чистоте собственных данных.

#ИБзаконы #пиратство #Госуслуги

@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
🛑 Лицензия на лазейку: Пакистан упаковывает VPN в бюрократию

Регулятор PTA выдал первые три лицензии на работу VPN в стране. Остальным — ультиматум: или встаёшь в очередь, или готовься к бану. Схема, знакомая по другим странам: сначала лицензия, потом DPI, потом — привет, деанон.

Интересно, что к шагу власти пришли не внезапно: к декабрю 2024 уже разрабатывали отдельную категорию лицензий, а сейчас запустили её в производство. Фактически VPN в Пакистане официально перестал быть средством приватности.

Цель — вытеснить «неудобные» зарубежные решения, которые нельзя прослушать, и заменить их своими, удобными. Следующий шаг — мониторинг, и без иллюзий: если VPN одобрен государством, он уже не VPN.

#Пакистан #VPN #ЦифровойКонтроль

@SecLabNews
🛠 Когда senior-задачи — по цене middle

Объем найма в IT-сфере сократился на 30-35% в первом квартале 2025 года по сравнению с аналогичным периодом прошлого года. Компании ставят новые позиции на паузу, сокращают бюджеты и подходят к найму максимально избирательно, фокусируясь на эффективности, а не на количественном росте.

Зарплаты IT-специалистов растут медленнее официальной инфляции — рост составляет от 0,1% до 10,5% при инфляции 9,52%. Реальные доходы снижаются, а требования к кандидатам повышаются: от middle-специалистов часто ожидают навыков уровня senior без соответствующего повышения оплаты.

Уровень уверенности IT-специалистов достиг рекордно низких показателей — 70% считают, что стало сложнее найти работу. Индекс самочувствия IT-специалистов впервые за долгое время опустился до отрицательных значений, а удовлетворенность уровнем компенсации снизилась с 75% до 45%. ИТ-специалисту больше не достаточно «подходить по стеку» — нужно доказать, зачем он бизнесу.

#ITрынок2025 #наймвпаузе #ценностьвместогрейда

@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
💣 Секреты — на стол до 30 мая

Власти дали бизнесу последний шанс «сдать» старые утечки без последствий. До 30 мая операторы персональных данных могут уведомить Роскомнадзор о компрометациях — и избежать штрафов, включая оборотные.

С 30 мая начнут действовать нормы закона №420-ФЗ: штрафы за нарушение правил обработки ПДн и за неуведомление регулятора. Уголовная ответственность по №421-ФЗ за неправомерный доступ к персональным данным уже в силе с декабря. При этом датой правонарушения считается не сам инцидент, а момент раскрытия информации неограниченному кругу лиц.

Если оператор уже достоверно знает об утечке — тянуть нельзя. После дедлайна даже молчание станет нарушением. Новый режим: либо признался — либо попал.

#персональныеданные #утечкаинформации #штрафы2025

@SecLabNews
🍪 Google не спешит хоронить cookie

Обещанное отключение сторонних cookie в Chrome снова откладывается. Google смягчает курс: ни отдельного окна для управления трекерами, ни радикального пересмотра настроек — пользователи по-прежнему настраивают приватность вручную через «Конфиденциальность и безопасность».

Причина — отсутствие согласия в отрасли. Рекламщики, регуляторы и разработчики не пришли к единой позиции по Privacy Sandbox. А пока Google усиливает защиту в Chrome: в инкогнито уже блокируются сторонние cookie, впереди — запуск IP Protection для скрытия реального IP.

Google идёт своим путём: между рекламной моделью и приватностью. Safari и Firefox уже заблокировали сторонние cookie по умолчанию, а Chrome всё ещё балансирует. Пауза — не конец, но явный сигнал: быстро мир без cookie не наступит.

#googlechrome #privacyupdate #cookies2025

@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
📩 Email-доступ = TLS-сертификат. Что пошло не так в SSL[.]com

В SSL[.]com нашли уязвимость: сертификаты можно было получить, имея email на любом домене. Достаточно было контролировать почтовый ящик — и можно было запросить TLS-сертификат даже для gmail[.]com.

Ошибка валидации через DNS TXT: система принимала домен из почты (например, @gmail[.]com) как подтверждение владения самим доменом (gmail[.]com), даже если сертификат запрашивался на другой адрес.

Это ставит под сомнение саму модель доверия к email и DNS в сертификационной цепочке. Если такой баг не заметили раньше, стоит спросить: кто ещё из ЦС проверяет так же?

#tlsсертификаты #dnsвалидация #инфраструктурадоверия

@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Positive Labs
Media is too big
VIEW IN TELEGRAM
Производство PHDays Badge запущено

🔥 До старта PHDays Fest 2025 осталось меньше месяца. Подготовка идет полным ходом, и сегодня мы готовы приоткрыть завесу тайны и показать, как создается наш интерактивный бейдж. Смотрите увлекательное видео с производства и узнавайте, какие этапы проходит бейдж при сборке!

📆 Уже совсем скоро мы представим вам финальный облик бейджа и расскажем о его новых крутых функциях. Следите за новостями!
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from 0day Alert
Прятки в ядре: руткит Curing обходит защиту Linux

🔍 Исследование ARMO вскрыло уязвимость в логике мониторинга Linux-систем. Оказалось, что механизм io_uring позволяет выполнять операции в обход системных вызовов, оставаясь невидимым.

🧬 PoC-руткит под названием Curing напрямую взаимодействует с кольцевыми буферами ядра. Это позволяет ему принимать команды с C2-сервера без малейших следов на уровне стандартных защит.

⚙️ Популярные решения вроде Falco, Tetragon и Microsoft Defender оказались бессильны против такого подхода. Даже Falcon от CrowdStrike пришлось дорабатывать — иначе руткит был бы для него невидимкой.

Эксперты советуют пересматривать архитектуру мониторинга: одного перехвата системных вызовов уже недостаточно — нужны более глубинные методы анализа поведения ядра.

#linux #io_uring #curing #руткит #безопасность

@ZerodayAlert
2025/06/18 14:32:08
Back to Top
HTML Embed Code: