Kelchin | InfoSec


Гео и язык канала: не указан, не указан
Категория: не указана



Гео и язык канала
не указан, не указан
Категория
не указана
Статистика
Фильтр публикаций


Очень хорошо показывает многое. Затравочка под будущие посты.


Репост из: Похек meme
#meme

🌚 @poxek_meme


Финальная часть трилогии на сегодня.
20 марта на dontusetelega.lol появился анонимный, но очень подробный технический разбор клиента Telega для Android. Я прочитал оба, и вот суть для тех, кому лень ковырять декомпилированные .so-библиотеки.
По данным исследователей, утром 18 марта создатели Telega активировали в клиенте скрытую функциональность. Механизм работает так:
При запуске приложение делает GET-запрос к api.telega.info/v1/dc-proxy и получает JSON со списком «датацентров». Только это не серверы Telegram. Все IP в диапазоне 130.49.152.0/24, зарегистрированы на AS203502 JOINT STOCK COMPANY “TELEGA” (создана 24 ноября 2025). Единственный апстрим этой AS — AS47764 LLC VK. Делайте выводы.
Но подмены IP мало. Чтобы MITM работал, нужно подменить ещё и ключ шифрования. Исследователи декомпилировали native-библиотеку libtmessages.49.so через IDA Pro и нашли четыре RSA-ключа. В оригинальном Telegram их три. Четвёртый принимается только серверами Telega. То есть dc-proxy Telega договаривается с клиентом об одном ключе шифрования, с настоящим Telegram об другом. Классический MITM, между клиентом и сервером сидит посредник, который видит всё.
Что ещё нашли в коде:
Perfect Forward Secrecy отключена. В оригинальном Telegram она гарантирует, что компрометация одного ключа не даёт доступ к предыдущим сессиям. Здесь этой защиты нет.
Входящие запросы на секретные чаты могут игнорироваться через серверную конфигурацию.
Certificate Pinning вырезан из оригинального кода Telegram.
Вшит Russian Trusted Root CA от Минцифры.
Проверка SSL-сертификатов на звонках отключена. Звонки идут через calls.okcdn.ru (инфраструктура Одноклассников). Любой, кто встанет между клиентом и этим сервером, перехватит голосовой трафик.
75 разрешений в APK, включая фоновую геолокацию и установку сторонних APK.
Телеметрия MyTracker (VK) отправляет, в том числе, статус VPN на устройстве.
Отдельная история: на тестовых стендах telega.info исследователи обнаружили две панели, которые были доступны публично.
Zeus — тикет-система для обработки запросов на блокировку контента. В тестовых данных фигурирует адрес stream@rkn.gov.ru. Модератор может заблокировать канал, группу, бота или пользователя. При блокировке пользователю показывается заглушка «Этот канал недоступен в связи с ограничением доступа», причём подаётся это как решение Telegram, а не Telega.
Cerberus — Telegram Mini App для модерации сообщений в реальном времени. Модератор видит поток переписок, может удалять сообщения, банить пользователей. Встроен AI-анализатор с автоудалением и автобаном по порогам токсичности.
Демо-версия Zeus до сих пор доступна в Web Archive.
Важный момент: до 18 марта Telega использовала обычный MTProto Proxy, и по данным февральского аудита с Хабра (от другого исследователя), прямого доступа к содержимому сообщений не было. MITM был активирован позже, как спящая функциональность, по команде с сервера. Пользователю при этом показывался баннер про «выделенные серверы для максимальной скорости и стабильности».
19 марта, до публикации анализа, представители Telega дали комментарий БФМ: «полностью независимая разработка, не связана с VK, данные защищены стандартным шифрованием Telegram». Сам MITM-разбор от 20 марта они на момент публикации этого поста никак не прокомментировали.
Приложение по-прежнему доступно в Google Play, RuStore и App Store. На начало марта CNews фиксировал 1М+ установок в Google Play, с середины марта был резкий рост (Telega сама временно ограничивала регистрацию новых пользователей из-за наплыва).
Если у вас или у кого-то из знакомых стоит Telega: удалите приложение, зайдите в настройки Telegram, завершите все незнакомые сессии, смените двухфакторный пароль.


Прокси для Telegram. Продолжаем тройной выпуск.

Каждый раз, когда Telegram начинают замедлять, в чатах начинается одно и то же: «подскажите прокси», «вот бесплатный MTProto», «а я нашёл клиент где всё работает». Давайте один раз разберём, почему это гребаное безумие, и закроем тему.

MTProto Proxy, если всё по-честному, работает так: ваш клиент шифрует сообщения на RSA-ключ, вшитый в официальное приложение. Этот ключ принадлежит серверам Telegram. Прокси просто пробрасывает зашифрованный трафик. Он знает ваш IP и знает, что вы идёте в Telegram. Но содержимое сообщений для него непрозрачно. Он не может их ни прочитать, ни подменить. Это работает, потому что ключ шифрования зашит в клиент и верифицируется при handshake напрямую с Telegram.
Всё это держится на трёх условиях:

Вы используете официальный клиент (или проверенный форк типа Telegram-FOSS)
В клиенте оригинальные RSA-ключи Telegram
Certificate Pinning не вырезан

Проверить это все, при условии обычного юзера честно говоря достаточно сложно и обычно за собой ведет дополнительный вектор, для утечек.
Если хотя бы одно условие нарушено, прокси превращается из тупой трубы в полноценную систему для слежки за пользователем. Злоумышленник подменяет ключ в клиенте, и теперь прокси терминирует шифрование на себе: с вами договаривается об одном ключе, с Telegram об другом. Читает, пишет, модифицирует. Вы не заметите ничего. Это не теория. Это ровно то, что произошло с клиентом Telega 18 марта (об этом следующий пост). Но принцип универсальный для любого стороннего клиента или «модифицированного» прокси.

Теперь про «бесплатные прокси». Вдумайтесь: кто-то покупает сервер, платит за трафик, настраивает софт и раздаёт это всем бесплатно. Из чистого альтруизма. В 2026 году. Серьёзно? Оператор прокси видит: ваш IP, время подключения, длительность сессий, объём трафика, частоту сообщений. Это метаданные. И метаданные это тоже данные, по которым прекрасно строятся профили активности. А если прокси ещё и «спонсирует» канал в вашем списке чатов (это легальная фича MTProto Proxy, если что), то он ещё и знает что вы зашли и когда.

Правила, которые стоит запомнить:

1. Если вам нужен прокси для Telegram, поднимайте свой. Это 10 минут с Docker. Серьёзно, это пара команд в консоли.
2. Если поднимать свой лень, используйте прокси от людей, которым лично доверяете. Не от анонимных каналов с 50 000 подписчиков.
3. VPN лучше прокси в большинстве сценариев. VPN шифрует весь трафик, а не только телеграмовский. Но помните пост выше: при белых списках VPN тоже не спасает.
4. Никогда, ни при каких обстоятельствах не ставьте сторонние клиенты Telegram. Это самое важное правило и о нём подробнее в следующем посте.


Таки здравствуйте, уважаемые телезрители. Меня не было две недели, зато теперь сразу тройной выпуск.
Компенсирую.

Хочу разобрать тему белых списков с технической стороны, потому что вижу много каши в чатах. Люди путают понятия, не понимают почему VPN не помогает, и вообще не до конца осознают что именно сейчас тестируется.

Для начала, два базовых подхода к фильтрации трафика:

1. Чёрные списки: всё разрешено, кроме того, что явно запрещено. Так работает Великий Файрвол в Китае. Блокируются конкретные ресурсы, конкретные IP, конкретные сигнатуры протоколов. VPN в этой модели работает, потому что задача системы опознать и заблокировать конкретный трафик. Замаскировал соединение, оно прошло. Кошки-мышки, но мышки регулярно выигрывают.

2. Белые списки: всё запрещено, кроме того, что явно разрешено. Принципиально другая архитектура. Не надо ничего распознавать и блокировать. Просто пропускается трафик только к одобренным IP, остальное дропается. Знаете, кто так живёт на постоянной основе? КНДР. Kwangmyong, «светлая сеть». Несколько тысяч одобренных государством ресурсов, внутренний поисковик, внутренняя почта. Всё остальное для пользователя просто не существует.

То, что сейчас обкатывается при отключении мобильного интернета в России, это именно вторая модель. Минцифры сформировало перечень из 120+ ресурсов: Госуслуги, банки, VK, ОК, одобренные СМИ. Операторы через ТСПУ пропускают трафик только к этим IP.

И вот момент, который многие не понимают: VPN в этой модели не работает. Не «плохо работает», не «надо подобрать протокол». Не работает принципиально. VPN должен сначала установить соединение с VPN-сервером. VPN-сервер не в белом списке. Пакет дропается на уровне оператора ещё до начала шифрования. Не важно, WireGuard у тебя, OpenVPN, VLESS или что угодно ещё. Если IP назначения не в списке, он не уйдёт. Точка.
Некоторые сервисы пытались это обходить: арендовали серверы с «белыми» IP, маскировали VPN-трафик под обращения к легитимным ресурсам. В январе РКН это прикрыл, облачным провайдерам запретили сдавать в аренду IP из белых диапазонов. 24 января VPN-сервисы легли массово. К началу 2026 заблокировано 439 VPN, в октябре 2025 было 258, рост 70% за три месяца.

Пока всё это выглядит как тестирование: мобильные сети, отдельные районы, ограниченное время, официально для подавления наведения дронов. Проводной интернет не затронут, Минцифры это подтверждает. Но с инженерной точки зрения интересно другое: ТСПУ стоит и у проводных провайдеров, РКН проверяет корректность установки, 33 оператора уже получили замечания. Инфраструктура для масштабирования готова. Используется пока в ограниченном режиме, но техническая возможность расширения никуда не девается.
Вопрос, на который пока нет ответа: мы идём к китайской модели (чёрные списки, файрвол, кошки-мышки с VPN) или к чему-то ближе к Kwangmyong (белые списки, одобренный интернет, остальное не существует)? То, что тестируется сейчас, технически ближе ко второму варианту. Но тестирование это ещё не внедрение. Время покажет.


Репост из: по ибэ
мемы по ибэ


Репост из: Спасите Нарциссо
Зря заявку отправлял, получается


Отменили конфу, к которой я делал презу 5 дней. Если что самая крупная конфа в РФ по ИБ


Репост из: по ибэ
Видео недоступно для предпросмотра
Смотреть в Telegram
Отпуск по ибэ




Ладно, давайте сразу разберём что произошло с Claude Code Security, потому что шума от него больше чем от среднего zero-day, а понимания сильно меньше. И очень много спрашивали у меня про это.

20 февраля Anthropic выкатила Claude Code Security — это фича внутри Claude Code на вебе, limited research preview для Enterprise/Team, плюс fast-track для мейнтейнеров опенсорса. По сути — AI-сканер кодовых баз на уязвимости с генерацией патчей.

Почему это не ещё один SAST. Классический статический анализ — это pattern matching. Есть база правил, код прогоняется через неё, на выходе — список совпадений. Захардкоженные креды, SQL-инъекции, устаревшая криптография — это он ловит нормально. Всё остальное — нет, потому что правила не понимают контекст. Сломанный access control, баги в бизнес-логике, race conditions в цепочках авторизации — это мимо. Claude Code Security не матчит паттерны. Он рассуждает. Трейсит data flow через всё приложение, строит граф взаимодействия компонентов, и ищет уязвимости так, как это делает живой ресёрчер — от поверхности атаки внутрь. Каждый файндинг проходит мультистейдж верификацию: модель пытается сама себя опровергнуть, отсеивает false positives, вешает severity и confidence score. Без человеческого approve ничего не применяется.

Теперь к тому, что всех напугало. Frontier Red Team Anthropic — это 15 человек, которые ломают собственные модели — перед релизом натравила Opus 4.6 на продакшн open-source кодовые базы. Без специализированного промптинга, без кастомного тулинга, без scaffolding. Из коробки. Результат: 500+ ранее неизвестных high-severity уязвимостей в коде, который годами проходил экспертный ревью и автоматизированное тестирование. Каждая валидирована либо членом Red Team, либо через responsible disclosure мейнтейнерам. Конкретные кейсы: buffer overflow в OpenSC (обработка смарт-карт), баг в CGIF (обработка GIF-файлов), уязвимость в GhostScript. В случае с GhostScript — фаззинг и ручной анализ не дали ничего, и Claude самостоятельно полез в Git-историю, нашёл подозрительный коммит и раскрутил оттуда. В случае с CGIF — модель сама написала PoC для подтверждения эксплуатируемости. Без просьбы. Просто решила, что так будет убедительнее.

Рынок отреагировал предсказуемо нервно. За одну торговую сессию в пятницу кибербез потерял ~$15 млрд капитализации. CRWD –8%, NET –8.1%, OKTA –9.2%, SAIL –9.4%, FROG –25%, Global X Cybersecurity ETF –4.9% (минимум с ноября 2023). Нарратив моментально стал «AI убил кибербез».

И последнее. Anthropic честно говорит: те же capabilities, что помогают защитникам, помогают и атакующим. Они добавили контроли для блокировки малициозного использования Opus 4.6 и сами признают что это создаст friction для легитимных ресёрчеров. Двойственность проблемы никуда не делась, просто масштаб вырос на порядок.
Мы в точке, где ценность в ИБ начинает перетекать от «продуктов, которые генерируют алерты» к «системам, которые рассуждают, приоритизируют с доказательствами и действуют». AppSec попал под раздачу первым. Остальные в очереди — вопрос кварталов, не лет.


Народ, тут забавное. (это специально для тебя, мой лысенький)

На закрытом форуме выставлен на продажу полный доступ к внутренней сети ПАО «Россети» — крупнейшей электросетевой компании России. Той самой, которая между вами и темнотой в розетке. Продавец заявляет Domain Admin, порядка 500 хостов в Active Directory под Windows от 7 до Server 2022, и дамп на ~3 терабайта.

В комплекте: RDP-сессии, конфигурации AnyDesk, OpenVPN, C2-каналы. То есть продаётся не просто дамп — продаётся живой доступ с полным инструментарием для удержания. Заходи и чувствуй себя как дома.
По листингу файлов — это не фейк. Там поопорные схемы ЛЭП с номерами опор, локальные сметные расчёты в ГрандСмете (.gsfx — кто работал с энергетиками, тот знает), переписка с Ростехнадзором, судебные документы, техзадания, докладные по аварийности. В структуре каталогов видны «Россети Юг», «Россети Сибирь», «Россети Северный Кавказ» и другие ДЗО. Подделывать такой объём специфической документации ради скама на форуме — ну, скажем так, есть занятия попроще.

Почему это важно.
Россети — субъект КИИ (критическая инфраструктура, типа должна быть очень защищённая). Компания эксплуатирует SCADA-системы на подстанциях, реклоузеры, АСУ ТП по управлению распределительными сетями. При этом на кибербезопасность выделяли 2,5 млрд рублей и подключали филиалы к Solar JSOC для мониторинга, включая технологический сегмент. Domain Admin с доступом к 500 хостам — это не «ой, утекла почта». Это потенциальный вектор к системам управления энергосетями. К рубильнику, если совсем упрощать.
Отдельный момент — Windows 7 в инфраструктуре субъекта КИИ в 2025 году. 2,5 миллиарда на кибербез, а в AD до сих пор машины на винде, которую Microsoft похоронила пять лет назад. Без комментариев.

Официальных подтверждений от Россетей нет. Ну вы знаете как это работает — компании молчат до завершения внутреннего расследования, а часто и после. Но если подтвердится в полном объёме — это один из самых серьёзных инцидентов в российской энергетике за последнее время.
Наблюдаем.
#утечки #ИБ


Репост из: Я у мамы SecMemOps


В России нашли 9000 новых Android-смартфонов с вредоносом!

Недавно было зафиксировано 9000 устройств, которые прямо из коробки оказались заражены вредоносным ПО. И речь не о «случайных пользователях», а о новых смартфонах, только что попавших в продажу.

Что это значит для вас:
Ваши данные могут сливаться на «чужие серверы» ещё до того, как вы успеете скачать первый Instagram.
Возможны скрытые списания, подписки и утечки паролей.
Производители вынуждены срочно реагировать, а часть устройств могут вообще заблокировать или отозвать.

Почему это происходит:
Контрафактные поставки или «заражённые цепочки сборки».
Отсутствие строгого контроля безопасности у некоторых брендов.
Рост интереса к мобильным данным - для киберпреступников это новый «банк».

Вывод: новый смартфон - ещё не гарантия безопасности. Даже покупка в магазине не всегда спасает.

Тут #новости_ИБ #Android




Моя любимая картинка


Таки здравствуйте, уважаемые телеграммозрители.
В Штатах демократы внесли законопроект с чудесным названием «ICE Out of Our Faces Act». Перевод вольный: «убери свой ICE от моего лица». Суть - запретить иммиграционной службе и погранслужбе пользоваться распознаванием лиц и вообще любой биометрией. Всё собранное - удалить.
Предыстория красивая. ICE в прошлом году подписал контракт с Clearview AI на $9,2 миллиона. CBP тоже подтянулся - взял доступ к базе из 60 с лишним миллиардов фотографий, которые Clearview насобирал из соцсетей. Ваши селфи с корпоратива - да, они там тоже, не переживайте. Приложение для сканирования лиц развернули без оценки воздействия на приватность, потому что зачем, правда? И так сойдёт. За год просканировали и сверили с базой 1,2 миллиарда лиц. Минимум восемь человек в 2026-м арестовали по ошибке - алгоритм перепутал.
DHS в своей неподражаемой манере объясняет: мы ищем педофилов. EFF и прочие правозащитники в своей неподражаемой манере отвечают: вы идентифицируете протестующих и привязываете их к онлайн-профилям.
Законопроект при нынешнем Конгрессе не пройдёт, это понятно. Но штука вот в чём - тренд «собираем всю биометрию, а потом разберёмся» потихоньку становится токсичным не только в Европе. Clearview уже отхватил штрафов в UK, Австралии, Франции и Италии. Теперь и в Штатах начинают задавать неудобные вопросы.
Если вы сейчас строите что-то с биометрией - закладывайте аудит и прозрачность на берегу. Потом будет как всегда: дорого, больно и с привлечением юристов.


Репост из: Культ Безопасности
Видео недоступно для предпросмотра
Смотреть в Telegram
APT «Blondy Zoomer», атака типа «Студент на стажировке» 💅

Join our club Cult 👁


Расширения Chrome сливали чаты с ChatGPT и DeepSeek. 900 000 человек.
Два расширения из Chrome Web Store (оба с галочкой "featured"(проверенные), ага) тихо тащили всё, что вы пишете в чатботы.
Названия:
1. Chat GPT for Chrome with GPT-5, Claude Sonnet & DeepSeek AI (600к)
2. AI Sidebar with Deepseek, ChatGPT, Claude, and more (300к)
Как работало: при установке просят «анонимную аналитику для улучшения». Ну вы знаете, стандартная плашка, все жмут «оки».
А дальше каждые 30 минут на их серверы улетает:
❤️ полный текст переписок с ChatGPT/DeepSeek
❤️ все URL ваших открытых вкладок
Не метаданные. не «статистика использования»,а всё.
Теперь вспомните, что люди туда пишут.
Черновики писем. Рабочие доки. «Помоги разобраться с этой таблицей» (а в таблице — клиенты и суммы). Код с токенами. Личные вопросы. Иногда пароли прямо в промпт кидают.
Всё это теперь где-то лежит. Дальше на продажу, под фишинг, под шантаж. Классика.
И да расширения до сих пор висят в сторе (на момент публикации). Google не торопится.
Что делать
chrome://extensions/ → смотрите что стоит → если эти, сносите.
Заодно пройдитесь по остальным. Если не помните зачем ставили — удаляйте.
Если уже пользовались и светили там что-то важное — считайте это утёкшим. Пароли менять, коллег предупредить, если кидали рабочее.
И ещё момент
Исследователи нашли, что даже «нормальные» расширения типа Similarweb (1 млн юзеров) тоже начали собирать промпты. Просто они это в политику конфиденциальности мелким шрифтом добавили.
Мораль простая: если расширение видит страницу оно видит всё на этой странице. Это не баг. Так работает. Просто обычно никто не читает, какие права даёт.
Меньше расширений = меньше дыр. Особенно всяких «удобных AI-помощников».
Источник: The Hacker News / OX Security
#новости_ИБ #Chrome #расширения



Показано 20 последних публикаций.

64

подписчиков
Статистика канала