S
Social Engineering
21.07.2026 16:05 · 👁 1.8K
• У Operation Zero есть большая статья с обзором классов уязвимостей в Chrome. В ней рассматриваются поверхность атаки конвейера V8, движка Blink, ошибки в процессе GPU, позволяющие выйти из песочницы, проблемы Mojo IPC и параллелизма в Chrome. Затрагиваются темы современных аппаратных защит, таких как PKEYs и MTE. Статья не претендует на глубокое изложение по каждой из тем и служит отправной точкой для дальнейшего изучения эксплуатации конкретных типов уязвимостей.
➡ https://opzero.ru/press/101-chrome-exploitation-part-2
• Напомню, что в первой части была описана архитектура браузера, его основные компоненты (движок рендеринга Blink, движок JavaScript V8, сетевой стек), а также упражнение, в котором читатели добавят свою функцию в API Blink!
• Благодаря этому материалу вы сможете изучить устройство подсистемы браузера, как обеспечивается их безопасность и как она нарушается с помощью уязвимостей, примитивов, обходов защит, эксплоитов и их цепочек. Материал является практическим, поэтому с самого начала авторы кратко анализируют несколько известных эксплоитов, компилируют их благодаря публичному репозиторию и пробивают Chrome 130-й версии для Windows.
S.E. ▪️ infosec.work ▪️ VT
S
Social Engineering
21.07.2026 13:04 · 👁 2.8K
Вебинар по комплексным системам безопасности на промышленных объектах
К2Тех приглашает на вебинар “От охраны периметра до защиты информации: комплексные системы безопасности для промышленных объектов в текущих условиях”, который состоится 29 июля, в 10.00
В программе:
Актуальные сценарии атак и угроз для промышленных предприятий и ЦОДов
Как объединить физическую, информационную, сетевую безопасность в единую систему
Как выстроить программу обеспечения комплексной безопасности с учетом требований регуляторов
Какие решения для эффективных систем безопасности доступны на российском рынке
📅 Дата: 29 июля
👉 Узнать подробности о мероприятии и зарегистрироваться можно по ссылке
S
Social Engineering
20.07.2026 10:11 · 👁 5.4K
• 47 лет назад, в 1979 году, был представлен первый прототип CD под кодовым названием "Pinkeltje"! Он был анонсирован в качестве замены распространенным тогда музыкальным пластинкам. Состоялось это на мероприятии, названном "Optical digital audio disc demo" в Эйндховене, Голландия. С того самого момента, по приблизительным оценкам, было продано около 4.5 млрд. CD аудио-плееров и примерно 300 млрд. самих дисков.
• Заслуга распространения формата CD принадлежит двум компаниям: Philips и Sony! Кстати, компания Sony работала над стандартизацией - спустя некоторое время он был назван "Red Book" и включал в себя все: от времени проигрывания (74 минуты), диаметра диска и до частоты дискретизации.
• Но история компакт-диска на этом еще даже не началась - было написано только предисловие. Первая глава популярности была закончена 1 октября 1982 года, когда альбом музыканта Билли Джоэла "52nd Street" стал первым по-настоящему музыкальным компакт-диском - он был тихо выпущен в Японии наравне с первым плеером CD: Sony CDP-101. Этот день стал маленькой революцией в среде информационных носителей.
• Индустрия музыкальных компакт-дисков достигла своего пика одновременно с выпуском альбома The Beatles "1", который был продан 30 млн. тиражом. После этого, приближаясь ко второму тысячелетию, продажи перманентно падали на фоне растущей популярности mp3 - в 2008 году, к примеру, продажи компакт-дисков обвалились на 20%.
• На этом, судя по всему, история "compact disc" подходит к концу - объемы информации все растут, и обычные CD уже не способны справляться с требованиями пользователей. Тем не менее - за это время компакт-диск заметно изменил гаджеты, индустрию IT и мир вокруг себя...
S.E. ▪️ infosec.work ▪️ VT
S
Social Engineering
20.07.2026 07:00 · 👁 4.9K
Где этой осенью будут обсуждать ИТ не в теории, а по-настоящему?
На IT Elements 2026 — конференции для инженеров, архитекторов, безопасников и руководителей технических команд, которые отвечают за устойчивость критических ИТ-систем бизнеса.
Здесь не пересказывают тренды и не показывают “идеальные схемы”. Здесь разбирают, как в реальности строят инфраструктуру, мигрируют с иностранных решений, защищают системы, восстанавливают сервисы после инцидентов и обеспечивают работу ИТ под нагрузкой.
Что ждет участников:
📌 реальные инженерные кейсы из крупных компаний;
📌 лаборатории, технические воркшопы и практические разборы;
📌 дискуссии про отказоустойчивость, безопасность и эксплуатацию;
📌 общение с инженерами, архитекторами и ИТ/ИБ-руководителями.
Формат: офлайн в Москве и онлайн.
Участие бесплатное.
Регистрация уже открыта — оставляйте заявку на сайте конференции.
S
Social Engineering
18.07.2026 11:29 · 👁 6.8K
• 111 лет назад, в 1915 году, был совершён первый трансконтинентальный телефонный звонок. Александр Грейам Белл, один из основоположников телефонии и основатель Bell Labs, поговорил со своим помощником Томасом Ватсоном. При этом Белл находился в Нью-Йорке, а Ватсон - в Сан-Франциско. Событие было специально подготовлено для панамской тихоокеанской международной выставки.
• За 39 лет до этого Белл совершил первый в мире телефонный разговор с тем же Ватсоном, находившемся всего лишь в другой комнате. Теперь же для разговора через континент потребовалась серьёзная инфраструктура. Сейчас позвонить или передать сообщение в другую точку мира – дело привычное и быстрое. Олды помнят возню с междугородными и международными звонками несколько десятилетий назад, когда приходилось "заказывать разговоры". Но в 1915 году это был практически хакатон.
• В 1915 году на звонок потребовалось 10 минут, так как все операторы станций по пути следования звонка должны были вручную сделать необходимые включения. Связь шла по медным проводам протяжённостью в 11000 километров, которые представляли собой, фактически, единый контур, который мог одновременно поддерживать только один звонок. Разговор продлился 3.5 часа и произвёл неизгладимое впечатление на посетителей выставки, которые слышали голос человека, находящегося на другом конце континента.
• После разговора посетители выставки в течение нескольких дней могли сами попробовать новинку – поднять трубку и услышать Атлантический океан, звуки с другого побережья, и различные музыкальные номера. После этого события официально была запущена услуга коммерческой телефонной связи. Трёхминутный звонок обходился в $21, что в нынешних ценах составляет примерно $700.
S.E. ▪️ infosec.work ▪️ VT
S
Social Engineering
17.07.2026 11:29 · 👁 6.5K
• Michelangelo - это первое вредоносное ПО, которое получило широкую огласку в новостных СМИ. Одним из первых его заметил владелец компьютерного магазина в австралийском Мельбурне. После установки нескольких программ на мониторе появилось большое количество странных символов. Дальнейшее расследование показало, что он невольно загрузил вирус в систему. 6 марта 1992 года (день рождения великого художника эпохи Возрождения Микеланджело Буонарроти) вирус активировался, перезаписав данные на жёстком диске компьютеров, которые были заражены.
• Как вы уже поняли, "Микеланджело" заражал загрузочный сектор жесткого диска или, что более важно, основную загрузочную запись (MBR) жёсткого диска. Вирус был разработан для заражения DOS систем и работал на уровне BIOS. Заразив компьютер AT или PS/2, Michelangelo перезаписывал первые сто секторов жёсткого диска нулями.
• Микеланджело был основан на вирусе Stoned, который известен с 1987 года и также известен под названием New Zealand Virus. Код вируса был изменён, чтобы антивирусные программы не могли его распознавать.
• При работе с заражённым носителем данных Микеланджело резервирует 2 килобайта системной памяти по адресу 40h: 13h. Затем код вируса копируется в эту область. При наличии жёсткого диска вирус считывает MBR и проверяет, не заражён ли он. Затем, Микеланджело сравнивает первые 4 байта главного загрузочного сектора с первыми байтами своего собственного кода. Если они не совпадают, вирус пытается заразить устройство.
➡На жёстких дисках вирус перемещает исходную главную загрузочную запись в цилиндр 0, головку 0, сектор 7.
➡На гибких дисках, если диск равен 360 КБ, вирус перемещает исходный загрузочный сектор в цилиндр 0, головку 1, сектор 3.
➡На других дисках вирус перемещает исходный загрузочный сектор в цилиндр 0, головку 1, сектор 14.
• Хотя вирус предназначен для заражения DOS-систем, он может легко разрушить другие ОС, поскольку заражает главную загрузочную запись жёсткого диска. Как только компьютер заражается любая вставленная дискета, на которую выполняется запись, также немедленно заражалась. А поскольку вирус проводит большую часть своего времени в спящем состоянии, активируясь только 6 марта, вполне возможно, что заражённый компьютер мог годами оставаться незамеченным - до тех пор, пока не будет включён шестого марта.
• Когда Michelangelo начал набирать "популярность", многие эксперты, в том числе и основатель антивирусной компании Джон Макафи, заявили о заражении 5 миллионов компьютеров во всем мире, а убытки за потерянные данные оценивают в размере от 20 до 30 тысяч баксов. Забавным был и совет по борьбе со злокачественной программной - просто не включать компьютер 6 марта или перевести дату пятого марта на седьмое, тем самым пропустив шестое.
• Кстати, создание и распространение данного вируса повлекли за собой зарождение полноценной антивирусной индустрии. Та же компания McAfee привлекла инвестиции в размере 42 млн долларов, а владельцы компьютеров по всему миру бросились скупать антивирусные продукты McAfee.
➡ https://www.nostalgianerd.com/michelangelo
• P.S. Возможно, вы заметили, что в фильме "Хакеры" 1995 фигурирует вирус "Да Винчи" - название явно было отсылкой к Michelangelo.
S.E. ▪️ infosec.work ▪️ VT
S
Social Engineering
17.07.2026 08:32 · 👁 5.6K
🤖 ИИ врёт в проде
А ещё может ломать процессы, уводить данные не туда и уверенно предлагать неверные решения.
⭐Слёрм запускает БЕСПЛАТНУЮ вечернюю школу «ИИ для инженеров: польза и риски».
Это серия онлайн-занятий о том, как использовать ИИ в инженерной работе осознанно, безопасно и с понятной пользой.
🧩 Будем разбирать реальные инженерные сценарии:
— как ИИ помогает DevOps-, SRE- и infrastructure-командам
— как использовать LLM для алёртов, инцидентов, логов, тикетов и документации
— где ИИ реально экономит время, а где создаёт новые риски
— как проверять результат модели и не ловить галлюцинации в проде
— что делать с безопасностью, данными, compliance и юридическими ограничениями
— как встроить ИИ в рабочий процесс, а не просто иногда спрашивать у него команды.
🧩 В программе — шесть онлайн-занятий с практиками из ИТ:
— ИИ для разбора метрик и шумных алёртов
— автофикс проблем прода с ИИ
— ИИ-агенты в бизнес-задачах
— юридические риски использования ИИ
— LLM в SOC и борьба с alert fatigue
— инженерное мышление в эпоху LLM
Школа подойдёт DevOps-, SRE-, infrastructure-, platform- и security-инженерам, а также всем, кто уже пробовал ИИ в работе и хочет понять, как использовать его системнее и безопаснее.
📅 Старт — 21 июля.
💸 Участие бесплатное, занятия проходят онлайн.
👉🏻Узнать подробнее и зарегистрироваться в боте
S
Social Engineering
16.07.2026 14:00 · 👁 8.2K
• Яндекс впервые получил международный сертификат ISO/IEC 42001 для всех моделей семейства Alice AI
➡Помимо языковой модели, аудит на соответствие стандарту прошли мультимодальная Alice AI VLM и генеративная Alice AI ART.
• По этой методологии уже сертифицированы Amazon, Anthropic и Microsoft. Теперь Alice AI находится в одном ряду с мировыми лидерами, а система управления ИИ Яндекса соответствует лучшим международным практикам.
• ISO/IEC 42001 не оценивает «качество» нейросетей, он подтверждает процессы ответственной разработки ИИ: управление данными, контроль безопасности, документирование, мониторинг аномалий, оценку рисков и реагирование на инциденты на протяжении всего жизненного цикла моделей.
• По итогам аудита независимые эксперты подтвердили, что процессы разработки Alice AI соответствуют требованиям стандарта: данные пользователей защищаются в соответствии с ISO/IEC 42001, возможные ошибки и аномалии в работе моделей непрерывно отслеживаются, а при развитии ИИ учитываются технические, юридические и этические риски.
• По мере роста роли генеративного ИИ требования к secure AI development становятся столь же важными, как ISO 27001 и SOC 2 для информационной безопасности. Сертификация Alice AI задает ориентир ответственной разработки и подтверждает зрелость процессов управления ИИ в Яндексе.
S.E. ▪️ infosec.work ▪️ VT
S
Social Engineering
16.07.2026 09:56 · 👁 7.7K
• На этом фото, между прочим, прародитель жёсткого диска - магнитный барабан. А емкость этого барабана составляла всего четверть мегабайта. Кстати, магнитные барабаны часто были оперативной памятью, иногда выступали в качестве внешнего накопителя. Но речь пойдет немного в другое русло, а именно в историю и зарождение жесткого диска.
• Многие хорошие вещи в мире вычислительной техники, которые сегодня считаются стандартом, впервые появились в IBM. Как вы уже догадались, там и появился жёсткий диск: он родился в IBM в 1956 году, много лет был одним из ведущих продуктов компании.
• Отцом жёсткого диска часто называют Рейнольда Джосона. До HDD он уже работал с системами хранения данных: изобрёл систему mark sense, которая позволяла размечать карандашом на карточках данные, которые преобразовывались в перфокарты. В 1952 году IBM, компания из штата Нью-Йорк, направляет Джонсона в город Сан-Хосе в Калифорнии для создания лаборатории на Западном побережье США.
• К 1954 году команда Джонсона изобрела новый тип носителя. Впервые он был представлен 13 сентября 1956 года. Вероятно, этот день можно считать днём рождения жёсткого диска. Это была машина, состоящая из 50 алюминиевых пластин диаметром 24 дюйма (≈61 сантиметр). В ней умещалось всего лишь 5 миллионов 6-битных слов — 3,75 мегабайта.
• Кстати, устройство IBM 350 - тот самый жёсткий диск - было одной из частей компьютера IBM 305 RAMAC. Как следует из названия Random Access Method of Accounting and Control, это было решение для управления и ведения финансовой отчётности на предприятиях. Первый инженерный прототип диска появился в июне 1956 года, реальные коммерческие поставки системы начались в январе 1958 года.
• 50 пластин по две поверхности для записи, покрытых ферромагнитным слоем. Всего 100 слоёв для записи, на каждом слое - 100 дорожек. Диски вращались на скорости 1200 оборотов в минуту. Скорость доступа составляла 8,800 6-битных слов в минуту (примерно 51 КБ/с). Была лишь одна пара головок для чтения и записи, которую вверх-вниз для выбора нужной пластины толкал специальный механизм.
• Компьютер IBM RAMAC 305 с одним таким диском IBM 350 предоставлялся за плату в 3200 долларов в месяц (это около 40 тыс. баксов сегодня). Инженеры хотели сделать версию с ёмкостью повыше, но маркетологи не знали, зачем она кому-то может понадобиться. Такое вот было интересное время...
S.E. ▪️ infosec.work ▪️ VT
S
Social Engineering
15.07.2026 15:30 · 👁 7.7K
• Сохранить непрерывность технологических процессов – главная задача промышленных предприятий. Поэтому важно видеть все изменения, которые происходят в инфраструктуре, вовремя замечать подозрительные действия и снижать риск кибератак на производство.
• Один из способов получить такую видимость – установить на узлы агенты, которые собирают события и передают их в систему мониторинга.
• Однако в технологическом сегменте (ОТ) есть свои ограничения, например, устаревшие операционные системы или изолированные инфраструктуры, на которые невозможно поставить агенты. Поэтому часть оборудования продолжает работать без них, что формирует “слепые зоны” на инженерных станциях или серверах АСУ ТП.
• Для полной наблюдаемости ОТ-сегмента Positive Technologies выпустила PT ISIM 6-го поколения, в котором появился безагентный сбор событий безопасности: система собирает данные напрямую из журналов Windows и по протоколу syslog, а встроенная база правил и индикаторы киберугроз помогают сопоставлять информацию и быстрее выявлять атаки с учетом специфики АСУ ТП.
• Обновленный интерфейс также упрощает работу с событиями: добавилась группировка, текстовый язык запросов для фильтрации и возможность сохранить выстроенные настройки для регулярного мониторинга.
• Теперь PT ISIM 6 становится полноценным источником данных из ОТ-сегмента для корпоративных SIEM-решений и data lake. В результате специалисты по ИБ получают дополнительный промышленный контекст для расследования инцидентов и контроля защищенности предприятия.
S.E. ▪️ infosec.work ▪️ VT