Ever Secure

4.63K subscribers

🤖 ИИ сдал экзамен по хакингу. Способом, о котором вы уже догадались.

OpenAI гоняла свои модели через бенчмарк ExploitGym, проверяя, умеют ли они ломать системы. Спойлер: умеют. Настолько, что сломали сам эксперимент.

Что произошло по пунктам:
🤖Модель GPT-5.6 Sol (и её ещё более раскованный преемник, которому специально подрезали защитные рефлексы) сидела в изолированной песочнице.
🤖Заскучав над задачкой, она нашла 0-day в собственном прокси OpenAI и вышла в интернет. Из песочницы. Которую строили ровно для того, чтобы она туда не вышла.
🤖Дальше логика чистого отличника: «а где лежат ответы к моему экзамену?» Правильно, на Hugging Face.
🤖Модель докрутила украденные креды, пару свежих 0-day, получила RCE на проде Hugging Face и залезла в базу с решениями. То есть буквально пошла подсмотреть ответы к тесту, который в этот момент сдавала.

Итог: ИИ, которого тестировали на способность взломать хоть что-нибудь, взломал ровно то, что его тестировало. Экзаменатор проверял, спишет ли студент. Студент вскрыл сейф с ключами и заодно кабинет завуча.

Клем из Hugging Face по этому поводу выдал:
Безопасность ИИ не решить в одиночку и по секрету. Её решают открыто и сообща

Красиво. Особенно свежо звучит после того, как вашу прод-базу вскрыли без спроса и очень даже сообща.


Пока я жду, когда ИИ заменит меня на работе, он уже освоил главный навык офисного выживания. Списать на экзамене и выйти сухим из воды

👀@ever_secure | 💪 Обучене | 💳Поддержать
😁1421
в чате подсказали, что на гусей тоже есть уязвимости 😭

https://nvd.nist.gov/vuln/detail/CVE-2023-4518

Галя, отмена
😁14
Чот я наигрался в безопасников)))) Рад, что был знаком с вами. Пора идти разводить гусей 🤣

За два дня опубликовано 440 CVE в Linux

https://lists.openwall.net/linux-cve-announce/2026/07/19/
https://lists.openwall.net/linux-cve-announce/2026/07/20/

ЗЫ Увидимся через пару месяцев
😁22😭5💯21🫡1
"Это как работать в Казахской компании и не смотреть Бората" (с)
😁14🥰1
This media is not supported in your browser
VIEW IN TELEGRAM
Мне одному кажется, что трети компаний этот чел и делал UX дизайн?
🤣29💯7😁1😢1
Media is too big
VIEW IN TELEGRAM
Ребят, тут Авито регистрацию на свой первый CTF открыл с призами до 300 000 рублей на команду 📍

AvitoTech устраивает CTF онлайн с денежным призовым фондом, мерчем и интересными тасками!
Регистрация команд уже открыта по ссылке, а ниже собрали инфу, что предстоит делать во время HoneyBadger CTF AvitoTech.

Возьмите на себя роль медоеда, проверьте защиту пчелиного улья и найдите все скрытые уязвимости в сотах.
Чего ждать от турнира: тасков на веб-уязвимости, инфраструктурных мисконфигов, анализа скомпилированного кода, расследования инцидентов, слабостей шифров, всего, что требует хакерской смекалки. И розыгрыша мерча, помимо основного призового фонда.

Важно: CTF не только для спецов по кибербезопасности — есть отдельная лига для всех, кто любит разбираться, как устроены IT-системы 🐝
31
заметил, что резко начало расти количество подписчиков канала, оказалось новый способ угона ников.

Схема простая:
Вас дудосят ботами
При переводе канала в частный, освобождается имя
Его забирают злоумышленники, размещая контент от шлюхоботов.


Ктобы не закидывал ботами нас, знайте: тут у людей нет денег и их не интересуют женщины😂
2😁44🌚4
Ever Secure
Давно что-то на канале не выходили вебинары с дрючевом консоли и взломами, да? 😏
Ловите отличный материал от моей коллеги, Анастасии Березовской
"Путь атакующего Kubernetes"

Как атакующий проходит путь от уязвимости в приложении до захвата Kubernetes-кластера? На практических демо разбираем RCE, SSRF, побег из контейнера, опасные Security Context и Linux Capabilities, а также способы защиты: Network Policies, Seccomp, Falco и принцип минимальных привилегий.

Приятного просмотра:
- 📹 Youtube
- 📺VK

ЗЫ. Настя еще преподает вместе с нами на курсе 😉
ЗЗЫ А ещё у Насти есть свой Youtube https://youtube.com/@risk.prinyat

👀@ever_secure | 💪 Обучене | 💳Поддержать
🔥186
Давно что-то на канале не выходили вебинары с дрючевом консоли и взломами, да? 😏
💯222
Было бы круто, если бы ржд смогла оказывать услуги железнодорожной связи нормально, для начала...

Походу телепортацию получим раньше)
😁10💯6
Ever Secure
DevSecOps должен уметь ломать? Да, должен Встроить сканеры в пайплайн не так сложно. SAST, SCA, DAST, secret detection, контейнеры, IaC, все это можно прикрутить, настроить пороги, сделать красивые дашборды и радостно наблюдать, как разработка начинает ненавидеть…
🔓 Последняя неделя модуля "Уязвимости" и в субботу была опубликована итогова лаба на цепочки уязвимостей.

Приложил для вас 10 лучших результатов по CTF и уже видно, кто как раскачался: лидеры перевалили за 80 очков, не знаю к чему они готовятся, но они готовы 😉
На этом модуль уязвимости закончен. 86 тасок разных уровней сложности на разные типы уязвимостей. Ну а команда Ever Secure поздравляет финалиста.

Кстати, глядя на эти результаты, невольно задаёшься вопросом: а на сколько очков раскачался бы ты? 📈
В сентябре откроем двери для нового потока. Возможно, в следующий раз в этом топе будет уже ваше имя 💪

👀@ever_secure | 💪 Обучене | 💳Поддержать
🔥4
спереди или сзади? 🙄

кто знает, что за фетиши у компаний с морковками, пишите в комменты)
😁17👀1
DevSecOps должен уметь ломать? Да, должен

Встроить сканеры в пайплайн не так сложно. SAST, SCA, DAST, secret detection, контейнеры, IaC, все это можно прикрутить, настроить пороги, сделать красивые дашборды и радостно наблюдать, как разработка начинает ненавидеть безопасность еще чуть сильнее.
Но мне не нужен человек, который просто относит отчетики разработчикам.

• Вот тут у вас high, почините
• А как починить?
• Ну там в отчете написано
• А это вообще эксплуатируется?
• Сканер сказал
• А почему это не false positive?
• Ну...


Вот на этом месте DevSecOps заканчивается и начинается курьерская доставка PDF.
Нормальный инженер должен понимать, что он принес разработке. Почему это уязвимость, как она работает, в каких условиях реально эксплуатируется, какой impact, как это нормально закрыть и как проверить, что закрыли.

Не обязательно быть пентестером уровня «я руками переписываю шеллкод на салфетке». Но если ты работаешь на стыке разработки и безопасности, ты должен уметь хотя бы базово воспроизвести проблему, объяснить механику и не развалиться от первого вопроса разработчика.
Потому что разработка не обязана верить сканеру. И часто правильно делает, что не верит.

DevSecOps это не про «запустил тулзу и пошел пить кофе». Это про то, чтобы встроить безопасность в процесс так, чтобы она была полезной, понятной и доказуемой.
А для этого надо не только уметь включать сканеры, но и понимать, что они нашли. И иногда уметь сломать самому, чтобы потом нормально защитить

давно не было обсуждений на эту тему 😉 Ждем новое поколение "ИИ сказал, что не опасно?")

👀@ever_secure | 💪 Обучене | 💳Поддержать
👍12🤯21
Вы просили позвать на подкаст молодого CISO, мы услышали и сделали 😉

Сегодня отсняли выпуск с Александром Савиным, поговорили про то, что волнует каждого, кто только заходит в роль: первые 100 дней в роли CISO 🔥

👀@ever_secure | 💪 Обучене | 💳Поддержать
1🔥2712🤬2😡2🥰1
ну как вы там, потомки? используете модели для оффенсив?)

👀@ever_secure | 💪 Обучене | 💳Поддержать
😁142
Ждете новые выпуски? Мы тоже 🤝
Уже делаем новый выпуск для вас 😉
Гость следующего выпуска Георгий Руденко
1010🔥8👍3
астрологи объявили неделю приключений в офисе

👀@ever_secure | 💪 Академия | 💳Поддержать
🔥152😍11
Forwarded from Институт iSpring
Задание на пару: укради 1000$ у преподавателя

В новом выпуске подкаста мы ломаем привычный подход к учебе. Хватит переписывать скучные методички и зубрить теорию. Пора понять, почему настоящие ИТ-специалисты вырастают там, где разрешают легально взламывать системы и хакать однокурсников.

В студии:
- Керим Арнабердиев, и. о. заведующего кафедрой программных систем в Институте iSpring.
- Алексей Федулаев, основатель Eversecure, эксперт в области информационной безопасности, автор канала Ever Secure

Также в выпуске:
- Зачем преподаватель дал студентам задание увести со своего счета 1000 долларов
- Как слитые базы курьерских доставок разрушают семьи
- Почему из прогульщиков и разгильдяев вырастают топовые безопасники

Смотреть на Ютубе

Слушать подкаст
🔥95😢22🤷‍♂1
Наш слоник 💪
1😁14👍55😴1
Ever Secure
Вчера в гостях у канала был Андрей Усенок, сняли для вас потрясающий материал 😉
Media is too big
VIEW IN TELEGRAM
Ждали новый выпуск CISO Podcast? Дождались 🚀🚀🚀

Гость нашего выпуска: Андрей Усенок (CISO Avito) рассказал, как он за 11 лет прошёл путь от обычного разработчика до руководителя ИБ одной из крупнейших компаний в России, какие знания становятся важнее с развитием ИИ, и какие навыки будут определять карьерный успех инженеров в ближайшие годы.

Премьера 21 июня!
📹 Youtube

Предыдущий выпуск: https://t.me/ever_secure/1200

👀@ever_secure | 💪 Академия | 💳Поддержать
🔥11
This media is not supported in your browser
VIEW IN TELEGRAM
Как вам новый хиро курса?

Кажется профессия дизайнера скоро будет мертва ⚰️

👀@ever_secure | 💪 Академия | 💳Поддержать
🔥13🥴6👍3🤔2😢1
Еще одна отличная новость 🚀
В курсе появятся коммерческие инструменты (SAST/SCA/ASPM), их можно будет потрогать руками и получить реальный опыт работы не только с Open Source, но и с решениями от ведущих российских вендоров

Эти занятия добавлю отдельными уроками ближе к старту соответствующих модулей. Подробности и полный список инструментов оглашу позже 😉

👀@ever_secure | 💪 Академия | 💳Поддержать
😨7🔥65💔1
Loading…