informacionnaia-bezopasnostСбросить фильтр ×

GigaChat 3.5 Ultra сдал экзамен по информационной безопасности

D@data_secretsAI-инженер
3 дн
GigaChat 3.5 Ultra сдал экзамен по информационной безопасности

Безопасность страниц ошибок 404 и 500

A@qachanellавтор про «it»
6 дн
Совет от тестировщика 82/∞ : Страница 404 и 500 не должна рассказывать ничего лишнего. Стектрейс, путь на сервере, версия фреймворка на странице ошибки: подарок не пользователю, а тому, кто ищет уязвимости. Проверяйте страницы ошибок отдельным пунктом, а не мимоходом.
Безопасность страниц ошибок 404 и 500

Риски безопасности при использовании агентных скиллов

J@junior_pmAI-инженер
1 нед

Исследователи научились дословно расшифровывать «скрытые мысли» Claude, GPT и Gemini через слабые модели того же провайдера

Группа независимых исследователей (MATS, ELLIS Institute Tübingen, Институт интеллектуальных систем Макса Планка и другие) обнаружила архитектурную дыру в том, как Anthropic, OpenAI и Google защищают цепочки размышлений (chain-of-thought) своих моделей. Провайдеры не хранят «мысли» модели на сервере, а возвращают их клиенту в виде зашифрованного блока, который тот отправляет обратно при следующем запросе. Оказалось, что этот блок полностью взаимозаменяем: его можно подставить в другую сессию, другому пользователю и даже другой, более слабой модели того же провайдера — и она дословно расшифрует чужие рассуждения.

Атака не требует джейлбрейка сильной модели — взламывают промптом слабую «родственную» модель (например, Claude Haiku 4-5 разгадывает трассу Claude Opus 4-8), и защита от дистилляции при этом не срабатывает. Проблема касается всех трёх крупных провайдеров и остаётся неисправленной, несмотря на уведомление лабораторий ещё на рубеже 2025–2026 годов.

ВыводМетод по сути является обфускацией с общим ключом, а не криптографией: блоки рассуждений не привязаны к контексту, сессии или конкретному пользователю

6 708публичных логов агентов, проанализированных исследователями
315 320декодированных блоков размышлений
704приватных артефактов (ключи, пароли, токены, email)

Полный разбор →

Kimsuky использует локальные LLM для автоматизации кибератак

C@cyberyozh_officialAI-инженер
1 нед
Kimsuky использует локальные LLM для автоматизации кибератак

Использование ИИ в кибератаках: текущее состояние и прогнозы

v@vcnewsмедиа / агрегатор
1 нед
Киберпреступники уже используют ИИ для атак, но пока делает это ограничено. Модели способны находить уязвимости и выполнять сложные действия, однако действуют слишком «шумно», оставляя много цифровых следов. Впрочем, появление более скрытных «ИИ-агентов» для хаккерских атака — скорее всего, вопрос времени vc.ru/opinions/3056062
Использование ИИ в кибератаках: текущее состояние и прогнозы

Новые инструменты кибершпионажа атакуют российские организации

К@d_codeавтор про «tech»
2 нед
😽 Идёт слежка Российские организации подверглись атаке новых инструментов для кибершпионажа — не без участия Telegram. Подробности схемы: ↖️ https://kod.ru/novye-instrumenty-kibershpionazha
Новые инструменты кибершпионажа атакуют российские организации

ИИ-агент нашел критическую zero-click уязвимость в Zoom за 24 часа

Исследователи компании A Security с помощью ИИ обнаружили в видеосервисе Zoom критическую уязвимость удалённого выполнения кода (RCEi) класса zero-clicki. Проблема крылась в инструменте аннотаций — функции для рисования и заметок поверх демонстрируемого экрана. Атакующему не требовалось заставлять жертву открывать файлы или переходить по ссылкам: достаточно было отправить специально сформированный пакет данных через протокол аннотацийi во время видеоконференции, чтобы получить полный контроль над устройством участника звонка.

Жертвой мог стать любой участник созвона с активной демонстрацией экрана, включая организатора. Уязвимость затрагивала клиенты Zoom под Windows, macOS, Linux, iOS и Android — то есть практически все платформы, на которых работает сервис с сотнями миллионов пользователей. Zoom уже выпустила исправление и закрыла брешь.

<20число промптов/запросов ИИ для поиска бреши
24 часавремя, за которое агент нашёл уязвимость
до полугодавремя ручного поиска командой из 5 специалистов

Полный разбор →

ФРИИ и METASCAN запускают акселератор для ИБ-стартапов

Р@rusvenавтор про «startups»
2 нед

Перспективы профессии AI security specialist

C@cyberyozh_officialAI-инженер
2 нед

Мессенджер Max откроет API для сторонних клиентов

AI-редакция
2 источника · показать все· свернуть
собирается · 2обновлено 3 нед назад

Команда мессенджера Max запустила «Программу разработчиков», в рамках которой планирует открыть APIi для создания альтернативных клиентских приложений. Присоединиться смогут ИТ-компании из России и «дружественных» стран, имеющие опыт реализации крупных ИТ-проектов.

Участникам программы предоставят исходный код официального клиента, токен доступа к инфраструктуре Max, техническую документацию и готовые механизмы защиты от мошенничества — то есть значительную часть технической базы для создания собственного клиента мессенджера.

Полный разбор →

Безопасность данных при использовании ИИ в разработке

Х@habr_comмедиа / агрегатор
3 нед
Безопасность данных при использовании ИИ в разработке

Рост числа критических киберуязвимостей в июле

С@seeallochnayaAI-инженер
3 нед
Число сообщений о серьезных киберуязвимостях продолжает расти. В июле 21 крупная технологическая организация опубликовала около 2500 CVE высокой и критической степени серьезности — примерно в 5 раз больше, чем ежемесячный рекорд до анонса Claude Mythos Preview. Источник
Рост числа критических киберуязвимостей в июле

Запуск 7-го сезона подкаста «Безопасно говоря» о SIEM и ИИ

Р@remediaгеймдев
4 нед

Рекордная активность DDoS-атак: итоги первого полугодия 2026 года

Х@habr_comмедиа / агрегатор
4 нед
Рекордная активность DDoS-атак: итоги первого полугодия 2026 года

Топ-менеджера уволили за загрузку рабочих документов в DeepSeek — суд встал на сторону работодателя

Московский суд признал законным увольнение директора по продажам инженерной компании, которая пересылала служебные документы на личную почту и загружала их в китайский чат-бот DeepSeeki. Работодатель квалифицировал это как разглашение коммерческой тайны и увольнение по статье, а не по соглашению сторон.

Сотрудница пыталась через суд добиться формулировки «по соглашению сторон» и выплаты предусмотренного трудовым договором «золотого парашюта» в 5 млн рублей, но иск отклонили. Кейс стал первым громким прецедентом об увольнении за использование нейросетей на работе и вызвал споры: одни видят в нём урок про утечки данных через ИИ, другие — удобный повод расстаться с невыполнявшим план сотрудником.

5 млн рублейтребуемый «золотой парашют»
800 000₽месячная зарплата сотрудницы
400 тысяч рублейсумма, предложенная компанией

Полный разбор →

Рост утечек корпоративных данных через нейросети

C@cyberyozh_officialAI-инженер
1 мес

Anthropic выпустила публичную бету Claude Security для поиска уязвимостей в коде

AI-редакция
2 источника · показать все· свернуть
собирается · 2обновлено 1 мес назад

Anthropic открыла публичную бету инструмента Claude Securityi — он сканирует кодовую базу, находит уязвимости и готовит патч, который остаётся утвердить вручную. Инструмент анализирует код «как исследователь»: смотрит контекст, историю Git и потоки данных, а найденные проблемы сам же проверяет на ложные срабатывания.

Anthropic тестирует Claude Security на собственном коде и прямо в FAQ предупреждает, что модель может ошибаться, поэтому патчи требуют ручной проверки. По мнению обозревателя AI Product, для продакшн-сервисов такой плагин становится обязательным — аналогично Codex security plugini — иначе есть риск повторить историю с Hugging Facei, куда, по его словам, недавно «новый ChatGPT» обращался за результатами бенчмарков.

Полный разбор →

Исследование: предприниматели видят главную угрозу кибербезопасности в наивности сотрудников

3@ru3dnewsавтор про «tech»
1 мес

Влияние будущих открытых ИИ-моделей на кибербезопасность

e@cryptoEssayAI-инженер
1 мес
Пока что, по последним новостям, выглядит так, что мы получим модель уровня Mythos в открытом доступе в течении 3-6 месяцев. Что будет означать довольно серьезные перемены в плане кибербезопасности. Количество крипто хаков выросло примерно на 100% по сравнению с 6 месяцами назад. И я думаю это только продолжит расти, и далеко за пределами крипты. Для любого CSO / CIO это большой вызов и неспособность адаптироваться может привести к очень печальным последствиям, но сложность в том, что никто не знает как точно должен выглядеть этот процесс адаптации.

Что такое уязвимость Command Injection

П@pentesting_channelавтор про «it»
1 мес

На Apple подали в суд из-за уязвимости в Hide My Email

3@ru3dnewsавтор про «tech»
1 мес
На Apple подали в суд из-за уязвимости в функции Hide My Email, позволяющей раскрыть реальный адрес пользователя Пользователь сервисов Apple подал в суд на компанию из‑за уязвимости в функции Hide My Email («Скрыть мою электронную почту»). По его словам, из‑за бага можно вычислить настоящий адрес отправителя, хотя функция должна его прятать. В иске говорится, что Apple вводит людей в заблуждение, обещая анонимность и защиту приватности. По сути, пользователь считает, что сервис не делает того, что Apple публично заявляет. #apple #иск #информационнаябезопасность 📎Подробнее 🔖 3DNews в TG | MAX | VK

Мультиагентный фреймворк T3MP3ST для автоматизации пентеста

C@cyberyozh_officialAI-инженер
1 мес
Ещё ↓