Серия «Мысли об информационной безопасности»

7

Наблюдения Starого (Дыра в безопасности MAX)

Серия Мысли об информационной безопасности

Всем привет!

Как обещал на своих ресурсах, продолжаю следить за развитием национального мессенджера. И сегодня появилась новость об огромной дыре в безопасности мессенджера. Фотографии, включая из личной переписки загружаются не в закрытые сервера MAX, а в какое-то стороннее файловое хранилище i.oneme.ru, зарегистрированное за VK и доступны по прямой ссылке, даже для тех кто не зарегистрирован в Max. Также специалисты выяснили что даже при удалении фото/картинку из переписки, она останется в данном хранилище и продолжит быть доступной по ссылке.

Также не видна защита от перебора, т.е. злоумышленники используя метод перебора могут получить доступ к любой фотографии и картинки когда-либо загруженной через MAX в канал или в личную переписку.

С сообщениями, видео и аудиосообщениями такой уязвимости не выявлено.

Так что не стоит до устранения уязвимости отправлять фотографии с чувствительной информацией или вызывающего характера через Max.

Проверить вы это можете, открыв картинку из любой вашей переписки, нажав на нее левой клавишей мыши, затем правой клавишей мыши нажать на нее и выбрать пункт меню «копировать ссылку на изображение». После этого откройте ссылку на другом устройстве или отправьте ее человеку, который не зарегистрирован MAX и посмотрите откроет он фото или нет.

Для примера, ссылка на фото из моего канала в MAX:

https://i.oneme.ru/i?r=BTE2sh_eZW7g8kugOdIm2NotgvxT4Jr2nM4Wxz6H7brn4wbjIS8WJFTQ6L54_JFTB4M

Продолжаю следить дальше.

Наблюдения Starого (Дыра в безопасности MAX)
Показать полностью 1

Мысли об информационной безопасности (Почему защита информации касается всех и каждого)

Серия Мысли об информационной безопасности

Всем привет!

На своих каналах я стараюсь просвещать обычных людей основам информационной безопасности, интернет гигиены, рассказывать про схемы мошенничеств. Но все равно в своей жизни очень часто слышу, что информационная безопасность это что-то на умном, для больших компаний и вообще: «да кому я вообще сдался, у меня и красть нечего».

И вот с этими заявлениями я в корне не согласен и сегодня давайте поразмыслим по этому поводу.

У меня нечего красть

Один из вариантов оправдания игнорирования норм и правил информационной безопасности: «у меня красть нечего». Допустим, у вас нет сбережений, но есть, к примеру, недвижимость или автомобиль и похитив ваши данными злоумышленники могут продать или переоформить ваше имущество на кого-то еще. И тогда у вас уже действительно ничего не будет.

Или злоумышленники могут воспользоваться вашими данными и обворовать ваших родных или близких «от вашего имени»? Как вам потом с ними общаться и в глаза смотреть?

Дальше, у вас нечего красть? Хорошо, но можно взять на вас кредиты и тогда у вас не только ничего не будет, но еще и долги появятся.

И в конечном итоге оказывается, всегда есть что украсть и если не у вас, то через вас.

Да кому я нужен?

Второе оправдание: да кому я нужен? Я обычный клерк в ООО «Рога и копыта». И да такой клерк не интересен злоумышленнику как цель атаки. Но часто именно такие клерки и становятся главной угрозой для организации. Организация может тратить огромные деньги на средства защиты информации и периметра, но появляется простой работник организации, который имеет доступ во внутреннюю инфраструктуру, который случайно нашел на улице флешку и решил проверить что есть на ней или перешел по ссылке с заманчивым предложением. А спустя какое-то время гендир ООО «Рога и копыта», который тоже считал, что информационная безопасность это для больших компаний, выплачивает злоумышленнику огромные деньги чтобы расшифровать свои сервера. А виновник проблем минимум ищет новую работу с плохой записью в трудовой, а максимум разбирается в судах со своим уже бывшим работодателем.

Так что вы можете быть не интересны злоумышленнику как цель атаки, но можете быть интересны как средство атаки.

Меня не обмануть, я не дурак

Это еще одно из главных заблуждений. Самоуверенный человек читает очередную новость как кого-то развели мошенники и считает, что люди попались потому, что наивные, а вот он не такой - он умный. И в очередной раз сидя на работе ему приходит письмо и видео-звонок от его руководителя с просьбой, к примеру, перевести энную сумму денег на такой-то счет. Человек как добросовестный работник выполняет поручение, ведь он видел и слышал своего босса, а на деле оказывается, что «не лох» добровольно отправил деньги компании мошенникам.

Или тот же «не лох» получает звонок от крупного заказчика на крупную поставку техники у его фирмы. И так как он «не лох» и упускать возможность нельзя быстренько оформляет поставку под гарантийное письмо, затем приезжает в офис заказчика, с которым он заключил сделку, а там оказывается и не слышали про него, а техника ушла мошенникам и уже где-то заграницей.

Чрезмерная самоуверенность часто затуманивает критическое мышление и как следствие может сделать вас легкой добычей для мошенников.

У меня все защищено!

Ну и конечно есть те, кто что-то прочитал поверхностно, посмотрел пару тиктоков и думает, что все понял и теперь защищен, поставил себе бесплатный антивирус, сделал себе сложный пароль, но одинаковый для всех ресурсов и даже заклеил камеру на ноутбуке, чтобы враги не сняли его биометрию. Но проходит какое-то время и вдруг данные с его компьютера оказываются в интернете и сами удаляются с компьютера, а на счетах зияет пустота. Но как, почему? А оказывается, бесплатный антивирус не обнаружил вирус, а пароль утек при взломе одного из маркет-плейсов, где был зарегистрирован человек. Так как пароль одинаков для всех ресурсов, то злоумышленники получили все необходимые данные и заодно почистили банковские счета.

Допустим другой вариант у человека рабочий ноутбук защищен, использует хороший антивирус, разные пароли для разных ресурсов, не ходит по злачным ресурсам, не поддается на фишинг, но периодически работает из дома через домашнюю wi-fi сеть. А к этой сети также подключаются все домашние, которые не такие добросовестные и случайно их компьютер заражается и через локальную сеть злоумышленник получает доступ к рабочему компьютеру нашего героя, и дальше уже при наличии навыков и получает доступ к соц. сетям, рабочим файлам и банковским приложениям. А дальше уже зависит от задач злоумышленника.

Т.е. защищать нужно не только свой компьютер, но и своих близких, ведь даже если не через вас, то через них могут навредить и вам и вашему работодателю.

Я честный человек, мне нечего бояться

И напоследок рассмотрим ситуацию: вы честный, законопослушный человек: вы сбрасываете звонки мошенников, в интернет заходите только по рабочим вопросам и только на проверенные ресурсы и тд. и тп. и тут ваш сосед Василий, попросил вас скинуть подруге 10 тыс рублей так как у него нет безнала, а он вам наличкой отдаст. И он действительно отдает наличными, но подруга, оказывается, спонсирует нежелательные организации, вам блокируют счета, а доблестные сотрудники берут вас в оборот как пособника. Неприятно, да?

Или такой вариант, вам после перевода денег звонит «сотрудник органов» и рассказывает, что вы попали и пойдете под суд как изменник родины. Но можно избежать максималки, а отделаться условкой или вообще просто испугом, если послужите на благо родины и поможете поймать преступников. И в результате вас разводят или на большие деньги или заставляют «в рамках спецоперации» совершить противоправные или террористические действия.

Вывод

Я привел только несколько примеров того, что может пойти не так, даже когда у вас нет злого умысла. И вывод немного неутешительный. В современном мире нам всем следует быть немного параноиками. Если вам предлагают какое-то очень заманчивое предложение или странную просьбу, проигнорируйте. Да, вы можете упустить выгоду, но с большей вероятностью вы избежите несоизмеримых с выгодой проблем.  Не относитесь на авось к требованиям информационной безопасности и интернет-гигиены, не думайте, что вас это никак не коснется, а если коснется, то о вашей безопасности позаботится кто-то другой. Изучайте сами и делитесь с близкими новыми схемами мошенничества и способами им противостоять, к сожалению, спасение утопающих-дело рук самих утопающих.

Я же в свою очередь постараюсь и дальше рассказывать и помогать вам стать хоть немного более защищенным. Помните: Осведомлен – значит вооружен.

А как вы считаете, вы в безопасности? Пишите ваши мысли в комментариях,а я пока пошел формулировать новые Мысли Starого.

Подписывайтесь на все мои остальные мои ресурсы:

ЖЖ

Teletype

Дзен

Телеграмм

VK

Max

Если у вас есть мысли, факты, истории, которыми вы хотели бы поделиться, присылайте на почту: stariithinks@gmail.com или stariithinks@yandex.ru

Показать полностью 3

Мысли об информационной безопасности (Неявные угрозы нейронок)

Серия Мысли об информационной безопасности

Всем привет!

Скажите честно, кто-то уже использует ИИ в своей работе или в жизни?

Помимо всем нам привычных Алисы, Сири, ChatGPT, Deepseek имеют сотни различных нейросетей, которые и презентацию могут сверстать, и нужную информацию подобрать и код написать.

Но нейросети это не только удобный инструмент для ускорения рутинных задач, но они также являются и источником угроз для организаций как явных так и не лежащих на поверхности.

Про явные такие как дипфейки я уже у себя писал на канале

Неявные угрозы искусственного интеллекта

Сегодня же я предлагаю посмотреть на непрямые, иногда неявные угрозы, которые ИИ приносит в нашу жизнь.

Использование нейросетей как единственный источник информации

Нейросети часто не отвечают прямо на вопрос, а подгоняют ответ под заданный вами вопрос. Один мой коллега проводил следующий эксперимент, который вы можете повторить сами:

Есть всем нам известный 152 Федеральный Закон «О персональных данных».

В данном законе 6 глав и 25 статей. Так вот, он спросил разные ИИ, о чем написано в несуществующей 26 статье! И подавляющее большинство нейросетей дало самые разные ответы, то в 26 статье написано про трансграничную передачу данных, то про права субъектов и тд., объединяло их лишь то, что она существует. И только одна нейросеть честно сказала, что 26 статьи не существует.

И это только один пример, поэтому если вы используете нейросети для поиска информации, не стоит им доверять, как истине в последней инстанции. Перепроверяйте полученную информацию через другие источники!

Отправка чувствительной информации для обработки в нейронку

Не редки случаи, когда различные специалисты будь то менеджеры, инженеры или программисты, отправляют конфиденциальные данные в нейронку без задней мысли.

Например, поставили задачу какому-то менеджеру: срочно подготовить краткую презентацию о результатах испытаний инновационного оборудования, которое имеет море еще незапатентованных технологий и должно вывести организацию в лидеры на рынке. И человек понимает, что времени у него мало, задач, помимо этой, еще много, вчитываться особо не будут ведь там будут не технари, как и он сам, плюс он прошел какие-нибудь курсы по применению нейросетей в работе м закидывает весь отчет об испытаниях  в одну нейронку чтобы сделать краткую выжимку, потом эту выжимку отправляет в другую нейросеть, чтобы сделать презентацию, чуть ее подправил и отправил руководству. И вроде все хорошо, менеджер меньше чем за час выполнил поставленную задачу и все довольны. Да? И да и нет. Задача выполнена, но при этом конфиденциальные данные были отправлены в целых 2 внешние нейронные сети. Вы можете спросить: а что в этом плохого? Да нейросети не удаляют данные, а используют их для последующих ответов.

Проверить это очень просто, можете в нейронке, которую вы сами часто используете, задайте вопрос: «Что она знает о вас?» И посмотрите, что она вам выдаст.

Излишние затраты при внедрении ИИ

Все предыдущие угрозы были про внешние нейронки, но можно же внедрить нейронку у себя в организации и не отправлять данные во вне. Да, можно, но…

Разворачивание своей ИИ связано с дополнительными затратами на железо, ПО, лицензиями и подписками, наймом специалистов по обучению, настройке и эксплуатации нейросетей. И так как сейчас эта тема на хайпе все пытаются внедрить нейронки в каком-либо виде в разные процессы в организациях не смотря, а какой профит они дают, стоят ли временные и денежные затраты тех улучшений, что будут на выходе.

По Интернету сейчас ходит веселая история как специалист внедрил нейросеть в компании потратив 1,5 млн долларов ежегодно, чтобы ей пользовались все сотрудники организации (4000 сотрудников), а по факту ей пользовались человек 50 в пике. Но при этом руководство было довольно так как все графики показывали рост.

Да и в принципе сейчас опросы показывают, что использование ИИ не дает сильного прироста в эффективности или прибыли, при этом внедрение нейроалгоритмов может создать угрозу в том, что замещение каких-то специальностей на ИИ вызовет непонимание и отторжение и как следствие, вот тебе новый недовольный работник, который может саботировать работу или отомстить при увольнении.

Поэтому если вы решаете применять нейронку в каком-либо процессе всегда смотрите, а стоит ли это того и не выстрелите ли себе в колено.

Отупение специалистов

Зачем человеку думать, анализировать, если так просто спросить у ChatGPT и мгновенно получить ответ?

Пример из личной жизни: запросил я у сетевого администратора выгрузку маршрутизации с определенного оборудования, с которым он работает уже не первый год и этот специалист, не думая ни секунды сразу вбивает вопрос в нейронку, получает какой -то ответ и не читая, копирует его и вводит в устройство под учеткой администратора. В тот раз ему повезло, и он получил нужную информацию, но всегда ли ему будет так вести? И вообще… а нужен ли такой «профессионал»? Человек не знает и не понимает, что делает та или иная команда, на сколько нейросеть правильно поняла запрос и не превратит ли данная команда оборудование в «кирпич».

Тоже самое происходит и с программистами и менеджерами. Зачем думать если можно не подключая мозг выполнить задачу. Но зачем такой специалист нужен, и как он планирует расти и развиваться, ведь даже школьник может его заменить в таком случае. Поэтому чтобы не быть таким «профессионалом» вникайте в то, что выдает нейросеть, что делает код, который она написала или команда, которую она выдала разбирайтесь и в следующий раз вам уже не нужна будет «сторонняя» помощь и вы все будете знать и уметь применять сами, а иначе вас проще всего заменить, чем тратить деньги на вас.

Мимикрирование вредоносного ПО под приложение с ИИ.

Ну и наконец если что-то где-то пользуется спросом, то там всегда найдется тот, кто решит на этом заработать и использовать высокий спрос в собственных целях.

Подавляющее большинство обычных людей не знают, как выглядят оригинальные приложения или порталы нейросетей, да и конечно все знают про великое слово «Халява» у нас в России, а тут выскакивает баннер:

«функционал как у ChanGPT, но абсолютно бесплатно»

Человек заходит регистрируется, на том сайте действительно может быть подключена какая-нибудь генеративная нейросеть и она даже выдает какие-то ответы пользователю, но при этом может попросить поставить агент чтобы: «ответы были более тагетированные» или формулирует ответы так, чтобы выманивать дополнительную информацию. И таким путем пользователь сам передает злоумышленнику всю необходимую для проведения атаки информацию.

«Лаборатория Касперского», привела статистику и подтвердила, что в 2025 году злоумышленники всё чаще маскируют вредоносное ПО под утилиты на основе искусственного интеллекта. Например, за первые четыре месяца 2025 года только количество уникальных вредоносных файлов, имитирующих ChatGPT, выросло на 115%.

Или еще пример, шпионская программа ResidentBat, которую, по данным на 2025 год, использовали для скрытого наблюдения за пользователями Android-устройств в Беларуси.

ResidentBat маскировался под обычное приложение и не эксплуатировал удалённые уязвимости: его установка возможна только при физическом доступе к устройству. После активации программа получала доступ к звонкам, SMS-сообщениям, данным мессенджеров, локальным файлам, а также могла записывать звук и экран, то есть полностью отслеживать активность владельца устройства.

Поэтому скачивайте приложения только из официальных магазинов, проверяйте названия сайтов, галочки верификации и не ведитесь на красивые баннеры.

Вывод

Вот такие неявные и неочевидный угрозы я вижу со своей мааааленькой колокольни. Всегда помните, что нейросети это не панацея, которая сделает за вас всю работу, а просто один из рабочих инструментов профессионалов, позволяющее делать чуть-чуть больше и смотреть немного шире.

А какие вы выделяете для себя опасности использования искусственного интеллекта? Или вы считаете что все это просто домыслы и все будет хорошо?

Делитесь вашими мыслями в комментариях, а я пошел формулировать новые Мысли Starого.

Подписывайтесь на все мои остальные мои ресурсы, там есть что почитать:

ЖЖ

Teletype

Дзен

Телеграмм

VK

Если у вас есть мысли, факты, истории, которыми вы хотели бы поделиться, присылайте на почту: stariithinks@gmail.com или stariithinks@yandex.ru

Показать полностью 3
Отличная работа, все прочитано!

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества