ЦПБ Москва | OSINT | Кибербезопасность


Гео и язык канала: не указан, не указан
Категория: не указана


Центр психологической безопасности занимается исследовательской, аналитической и детективной работой, основан в Санкт-Петербурге в 2013 г., имеет филиалы в других городах.
В Москве упор на OSINT, интернет-технологии, поведение мошенников в Сети.

Связанные каналы

Гео и язык канала
не указан, не указан
Категория
не указана
Статистика
Фильтр публикаций


Репост из: Мысли ЦПБ
С января начинается курс по финансовому мышлению и поведению.
Стоимость 6.000 в месяц.
Многим хватает первых двух. Но на самом деле самое чёткое и крутое я оставил на четвёртый месяц.
Чтобы с каждого человека брать побольше.
Но за очень чёткий и классный товар.
Это ознакомление с практическими концептами денег, которые созданы на основе теологии, философии, лингвистике и экономике.
Например тут и про социологию Бруно Латура и пиар. И Ролан Барт, и анархистские концепты денег и создание своих активов с нуля без финансовых вложений, и как
Деньги
Меняют людей.
Отзывы есть.
Впрочем, вы и сами можете спросить у слушателей курса.
Посты с их каналов. Тут публикуем.
Например автор канала "Рокси и моби.".
Очень интересный канал. Тут про все, что мы рассказывали. Или Милки Вэй, которая заработала на живописи в этом году больше всех, или другой художник, который провел выставку на тему топографии и современного искусства. Или врач невролог, который ведёт интересный канал. Кто то расплатился или начал отдавать кредит.
И вот главное богатство, которое ещё даёт и деньги....
Это в конце курса))))

Оплата до 1 января. Запись на курс до 1 января.


Погрузились в будни и научные исследования. Возвращаемся из пучин в Сеть. Рассказать есть, что.

Например, исследуем вопрос: возможно ли в настоящий момент "дешифровать" изображение с текстом, к которому был применён фильтр размытия. Гипотеза была, что с применением ИИ сейчас это сделать возможно. На деле всё сложнее... Но оттого не менее интересно. Скоро.

А пока вот вам пример, как ИИ от Google Bard выдумывает психологические методики, а заодно ссылки случайные подхватывает. Справедливости ради, Mach-IV действительно существует, но даже в этом пункте ссылка ведёт не туда, куда следует. В этом хвалёный "бард" подозрительно похож на ChatGPT...




Подкаст про осинт и работу на земле.


В будущем успешны будут те разведки, кто создаёт свой софт (парсинг, аналитика, применение ИИ). У нас сотрудники с доступом к различным авторским разработкам, у которых нет аналогов. Будем развиваться дальше.


​​Сетевой маркетинг? А что, если... сетевой траффикинг? Часть 1.

Сообщение в WhatsApp:
Привет, извини за беспокойство, твой номер у меня в контактной книге, но у нас нет истории переписки. Меня зовут Тина. Напомни, пожалуйста, своё имя?

Это переведённое с английского сообщение может звучать резковато для русского уха: во-первых, его надо адаптировать под особенности нашего языка, а во-вторых, писать не в вотсапп, а куда-нибудь в более располагающее к знакомству место. Но суть понятна: незнакомец пытается завести разговор. Некоторые люди (особенно читающие ЦПБ) уже заранее начнут подозревать что-то неладное. Тем не менее, для многих такой крючок с червячком может оказаться вполне заманчивым.

Вот невзначай завязывается беседа с девушкой с какого-нибудь неловкого повода, как в примере выше. В собеседнике просыпается некое желание, например, поскорее снять напряжение ситуации или успокоить написавшего, дескать, всё окей, ничего страшного, меня зовут так-то, а ты откуда? Произошло самое главное: завязка беседы. Дальше есть, куда разгуляться.

Недавно мы писали про фишинг, и примечательно, что порой такое мошенничество настолько нелепое, что распознаётся сразу. Нет у меня никакого богатого прадеда из Африки. Не может мне просто так написать девушка, у которой в профиле десять друзей и двадцать фото, которые выложены сегодня же и в одно время... Но злоумышленники не стоят на месте: появляется индивидуальный подход. А ещё обманывать они могут вовсе не по своей воле.

Известно, например, что в Камбодже мафиозные структуры похищают людей и заставляют их заниматься интернет-вымогательством. Жертв заманивают в места, контролируемые преступниками с оружием, под предлогом заманчивой вакансии вдали от дома. В истории по ссылке попался китайский повар, потерявший работу на родине. Попав в руки похитителей, у заложников есть выбор: заплатить крупную сумму за своё освобождение или же "отработать" его. Только отработать, скорее всего, не получится: похищенных достаточно скоро перепродают другим мафиози, таким образом увеличивая цену свободы.

Работа же представляет собой проведение отработанных мошеннических схем. Для начала, необходимо связываться с людьми с учётом их потребностей и максимально войти в доверие. Мужчине можно, например, написать от имени симпатичной девушки (соответствующие пакеты фотографий на любой вкус и в разных жизненных ситуациях продаются в свободном доступе). Далее надо сделать так, чтобы разговор, начавшийся с какого-либо простенького повода, перерос в регулярное общение на безобидные и обмен личной информацией. В ход идёт заранее проработанная легенда, подкрепляемая подходящими по ситуации фотографиями.

Постепенно и косвенно прощупывается благосостояние собеседника, и в какой-то момент ему доверяется "тайна" о том, что у нашей "девушки" есть высокопоставленный родственник с доступом к инсайдерской информации. Делается это мягко. Здесь мошенникам нужно сыграть на таком чувстве, чтобы человек подумал: "Надо же, мне доверяют, я ни в коем случае не могу подвести". Мужчине так точно захочется показать себя с лучшей стороны. Такой ход нужен в том числе для того, чтобы приучить собеседника не болтать: создаётся доверительная среда и необходимая привычка.

Продолжение в следующем посте.


К слову, предыдущие две недели мы провели за интенсивным изучением психологической литературы на тему всего с приставкой "кибер". Выяснилось, что сама по себе Киберпсихология как отдельное направление психологии не особо развита в настоящий момент. Если говорить примитивно, ситуация такая: "проблемы есть — как исследовать, не понятно". А ещё любое сказанное слово стремительно устаревает.

В русскоязычной среде сильный бум исследований психологии виртуальных пространств был в конце девяностых - начале двухтысячных: время, когда у простых людей стали появляться компьютеры и интернет-подключение. Уже не актуальны "форумы", "чаты"; даже об анонимности в Сети сейчас уверенно говорить довольно смешно.

Сильный акцент у нас делается на интернет-зависимости и всего, что касается подростков и детей. Скорее всего, это считается наиболее уязвимой категорией интернет-пользователей, хотя, казалось бы, взрослые люди должны хуже разбираться в технологиях и вследствие этого чаще попадать в неприятные ситуации. Или нет? Скоро обсудим.


Исследуем большую тему про связь фишинга и траффикинга. Слишком много "-ингов"... Разбираемся. Скоро ответим на вопросы, почему "богатый прадед из Африки" — это не всегда повод посмеяться над глупостью мошенников.




​​Я-то точно на такое никогда не попадусь.

#ИнформационнаяБезопасность_ЦПБ

Нереально защититься от всех видов цифровых атак, но тем не менее подавляющее большинство их требует действия от, как в анекдоте, "кожаной прослойки между стулом и баранкой", а в нашем случае между стулом и клавиатурой.

Если вы считаете, что никогда в жизни не откроете "письмо счастья" и не попадётесь на такой обман -- спешим вас немножко осадить, потому что попасться на удочку мошенников может кто угодно, если сойдутся нужные условия. Это не значит, что всё теперь бессмысленно, и именно вы обязательно попадётесь. Это лишь напоминание для осведомлённости.

Пример: на почту бухгалтера средней компании падает письмо от руководителя. Бухгалтер без промедления открывает письмо, выполняет указанные там действия и... оставляет злоумышленникам всю информацию о "финансовом внутряке". Бывалые закатывают на этом моменте глаза, а-ля "да-да, бывают же тупые, слышали мы", но давайте всё же введём больше деталей и сразу же отработаем ошибки.

1. В компании сложился определённый алгоритм взаимодействия руководителя и буха. Мы его здесь описывать не будем, но скажем так: рук посылает письмо с инструкциями, бух выполняет, и так регулярно в течение месяца.

Проблема: корпоративный шпионаж. Человек из компании с недобрыми намерениями узнал детали алгоритма.

2. Сотрудники используют почты не на корпоративном домене, то есть почты у них хоть и специально заведённые, но всё же на "яндексах" и "мэйлру".

Проблема: почту, похожую на руководителя, может создать кто угодно, добавив какой-нибудь малоприметный символ. Заменив букву "а" на "о" в одном месте, например.

3. Бух при переходе по ссылке попадает на интерфейс, идентичный почтовому клиенту, где с него требуется ввести пару логин-пароль.

Проблема: сотрудник остаётся в полной уверенности, что его просто "выкинуло" из системы, и раздражённо вводит данные для входа, которые уже отправляются кому надо. Или передаётся токен сессии, не важно.

Привязать к этому целевой OSINT со стороны злоумышленников -- и можно выяснить много интересных деталей. Например, все или большинство даже корпоративных почт сотрудников, затем найти наиболее уязвимого и неопытного, найти его "боль" или потребность. А дальше дело техники: подсунуть ему нужную форму для заполнения логни-пароля.

Как защищаться? Проводить тренинги осведомлённости в компаниях, заводить корпоративные адреса и (это к СБ-шникам) периодически подсовывать сотрудникам безобидную тестовую "свинью", чтобы собрать базу невнимательных.

К слову, на практикумах ЦПБ мы сочиняли свои фишинговые письма. И надо отметить, если у вас фантазия сейчас "не прёт", то у вашего сокурсника может получиться такое письмо, что зачитаешься. Попади оно вам в нужном эмоциональном состоянии (от гнева до эйфорического счастья) -- и вы на крючке.

Небольшая заметочка про мошенничество: https://vk.com/wall-73493509_1831
Небольшая заметка о корпоративной безопасности: https://vk.com/wall-73493509_1801
Как поссорился Иван Иванович с Иваном Никифоровичем: https://vk.com/wall-73493509_1801
Использование массированных атак троллей во время войны: https://vk.com/wall-62262331_4728




Вольные рассуждения на тему доверия к криптовалютам. И почему сейчас ими мало кто пользуется. Без рекламы и финансовых рекомендаций, взгляд психолога.


За донат в сто рублей продадим офигенную идею для фантастического рассказа с нейросетями и современными технологиями. Жанр: фантастический триллер.)) А мы напишем саундтрек.)

Писать @filyovscky


Ага. Пришло ещё одно письмо. Покопались мы дальше. Оказалось, это ущемлённые бабошульманы пытаются забайтить. Думают, мы напряглись и из рук всё роняем, случайно по их ссылочкам пройдем.

Давайте, накидывайте ещё контента. Будем ваши атаки разбирать, потом это в практический курс кибербеза пойдет.))






Внимание: фишинг!
#ИнформационнаяБезопасность_ЦПБ

Прилетает на почту письмо (рис. 1). Вроде приглашение на мероприятие, вроде от Яндекса. Но какое-то оно странное: непонятное описание и некая ссылка. Давайте разбираться.

1. Лучшее правило безопасности — это не лезть туда, в чём не уверен. Пусть это сделает сапёр, а в нашем случае робот-шипён, о котором мы уже писали: https://urlscan.io/. Скармливаем ему ссылку и видим: а) скриншот страницы пустой (рис. 2), б) несколько подозрительных редиректов (перемещений), причём одна ссылка содержит слово spin, что намекает нам на какое-нибудь колесо фортуны (ну хоть не meatspin), наверное, там предлагают крутануть рулетку и выиграть приз (в скобочках нет). Множественные редиректы — это всегда подозрительно (рис. 3).

2. Кто отправил письмо? Здесь мы можем пройти по гиперссылке "МобиЛайт", потому что она нас приведёт на страницу мероприятия в Яндекс календаре (рис. 4). Там мы сразу видим e-mail организатора. Но можно посмотреть по заголовкам письма. Кратко говоря, это его метаданные. Там есть поля From (от кого) и Reply-To (кому будет направлен ответ). В данном случае мы видим тот же самый e-mail организатора. Так бывает не всегда, бывают и подмены отправителя. О таких случаях поговорим позже. Можем проверить этот адрес в различных утечках данных и заметить, что он не присутствует вообще нигде, а также не гуглится и не яндексится. Скорее всего, вкупе с уже выясненным, доверять ему нельзя. Поэтому отправляем в топку.

Будьте бдительны и никогда не суетитесь.


Репост из: Ai molodca
Крэзи миднайт премьера. Где-то месяц назад мне написал Сережа Мезенцев и показал песню, куплеты которой он написал в ChatGPT. Песня мне понравилась, поэтому было решено сделал для нее подходящий клип. Хотелось с помощью нейронок создать в видео историю (хоть и простую), а не просто абстрактный нейро-приколдес в ваккуме.

Основной пайплан: Midjourney + Gen-2. Где-то есть и Stable, фотошоп, ну и конечно старый добрый потный монтаж.
В целом, упражнение на терпение, потому что из-за отсутвия контроля в GEN-2 вышло 1400 генераций 😠 Хоть какой-то контроль камеры появился уже когда 90% было готово.

https://www.youtube.com/watch?v=S61Ix-PO13M


Репост из: Юлия
Возможности нейросетей. Ни хорошо, ни плохо, как есть, можно делать клипы. Будьте осторожны со слепой верой в фотки и видео в сети - они могут быть докручены и сгенерированы


​​Появляются целые направления в сфере проверок организаций, так как специфика каждой страны в какой-то степени уникальна. Чего стоит один Китай, где для получения сведений из бизнес реестров надо поплясать с бубном: иметь китайский номер телефона, иметь WeChat, иметь знакомого китайца, который может "порекомендовать" горе-проверяльщика; этот знакомый китаец тоже должен попадать под ряд условий, и так далее.

Примеры доступных локальных реестров
Кипр — http://www.cyprus.gov.cy (дата регистрации, вид деятельности, директора, учредители, финансовые отчеты)
Великобритания — https://find-and-update.company-information.service.gov.uk (Дата регистрации, вид деятельности, директора, лица оказывающие существенное влияние, финансовые отчеты)
Бахрейн — https://sijilat.bh (Дата регистрации, вид деятельности, директора, учредители)

Сейчас вперёд будут выходить те компании, у которых уже набита рука на проверке зарубежных контрагентов и которые уже на зубок выучили не только где искать информацию, но и методологию, специфическую для разных стран, а также выработали понимание, как оперативно отслеживать изменения в этапах проверки по всему миру.

Проверка контрагентов и консультации по данным вопросам также в ведении московского филиала ЦПБ.

Показано 20 последних публикаций.

87

подписчиков
Статистика канала