Всем привет!
Все чаще наши заказчики просят в качестве платформы для проведения социотехнической атаки использовать популярный мессенджер Telegram. В этой статье мы решили поделиться с комьюнити набором интересного функционала в телеграмме для атак на пользователей. Конечно же, только в рамках пентестиков : ) Отмечу, что эта статья — текстовая версия доклада, который я читал на OWASP MEETUP 2026.
Введение
Существует такой параметр — стоимость атаки. Его сейчас все чаще упоминают в новостях и все чаще системы защиты строятся по принципу «сделать атаку слишком дорогой и невыгодной». Поэтому появляются методы «удешевления», самый популярный и распространенный из которых — фишинг. Основной лейтмотив простой — украсть учетные данные. Но это можно сделать оригинальнее, чем просто сымитировать панельку логина и пароля. Например, можно украсть сессию или злоупотребить QR-аутентификацией — о чем и будет эта статья.
Отмечу, что телеграм в контексте фишинга интересен по одной простой причине — он давно вышел за пределы статуса личного мессенджера и стал частью рабочей инфраструктуры. В нем ведут проектные чаты, пересылают документы, согласуют доступы, обсуждают инциденты, подключают ботов, принимают заявки и иногда хранят то, что вообще не должно храниться в переписке. Так смешивается личный и рабочий контуры. В корпоративной почте и доменных учетных записях обычно есть хотя бы минимальные политики безопасности, журналы событий, контроль устройств и процедуры отзыва доступа. В Telegram же аккаунт используется для общения с друзьями, подрядчиками, коллегами, клиентами и внутренними командами. При этом доступ к нему может быть открыт сразу с нескольких устройств, а часть сотрудников годами не проверяет список активных сессий.
Читать далееПривет, Хабр! Меня зовут Владимир, я старший инженер по разработке. Мы с командой создали визуальный конструктор страниц – корпоративный, безопасный и, главное, удобный. Про этот проект рассказывали мои коллеги в статье раньше, а я решил осветить техническую сторону вопроса. Материала много, поэтому я разбил его на две части. Под катом о том, как мы прошли путь от ручного копирования HTML-кода до собственного визуального конструктора страниц.
Читать далееЕсть классический путь начинающего embedded-разработчика: взять Arduino (плата для прототипирования с микроконтроллером), подключить датчик через I2C, написать 30 строк кода, порадоваться результату. Потом взять микроконтроллер ESP32 — чуть мощнее, Wi-Fi из коробки, уже интереснее. А потом наступает момент, когда задача требует полноценного TCP/IP-стека, SSH-доступа, записи данных в базу, отладки через gdb (GNU Debugger, отладчик в Linux) и еще пяти вещей, для которых на микроконтроллере нужно написать половину ОС.
Читать далееПривет Хабр, меня зовут Данила Гуляев, я — методист Linux-решений в АСКОН, и это вторая статья из серии о развёртывании программных продуктов в условиях предприятий с закрытыми внутренними сетями. Первую можно прочитать здесь.
Сегодня мы опишем сценарий развёртывания КОМПАС-3D в операционной системе РЕД ОС 8. В нашем материале эта операционная система будет использоваться как для сервера локального репозитория, так и для клиентских машин.
Читать далееQdrant — это векторная база данных, которую используют для поиска похожих текстов, изображений и других объектов. Например, Qdrant часто применяют в чат-ботах, RAG-системах, рекомендательных сервисах и приложениях на базе искусственного интеллекта.
Однако после установки Qdrant важно правильно настроить доступ и хранение данных. Если просто открыть порт базы данных в интернет, злоумышленники могут попытаться получить доступ к коллекциям или удалить данные.
ЧитатьРаз в пару месяцев в любом железном чате кто-нибудь да спрашивает, сколько ещё протянет его SSD и не пора ли паниковать. Обычно такие вопросы задают после того, как паникёр открыл CrystalDiskInfo, увидел там цифры TBW, которые сверил с даташитом, и загрустил. Логика вроде железная. Ресурс у флеша конечный, ячейки безбожно изнашиваются, а значит, рано или поздно диск попросту сотрётся в труху, и следить за ним надо начинать ещё вчера. Но на практике почти вся эта цепочка разваливается. Твердотельники изнашиваются совсем не так быстро, как пугает даташит, а умирают SSD чаще по совсем другой причине.
Читать далееДисклеймер сразу: это мой пет-проект, который я более или менее довёл до состояния «можно показывать людям». Дальше будет и то, как он устроен, и прямая просьба - попробовать и сказать, что не так. Потому, что что-то явно не так (как минимум по конверсии), но мне не хватает свежего взгляда — я слишком долго смотрю на него, чтобы видеть в нём очевидные для новичка проблемы.
Читать далееМастер отчётов в Директе отдаёт один срез за запрос. Хочешь сравнить расход по площадкам — строишь один отчёт; нужна понедельная динамика стоимости лида — строишь второй; смотришь, какая кампания просела — третий. Между несколькими клиентскими логинами добавьте ещё перелогины. Картина всего аккаунта в этой схеме существует только в голове аналитика, и каждое утро её приходится пересобирать заново.
Мне это мешало достаточно, чтобы потратить вечер и вытащить данные напрямую из Reports API в Google-таблицу: один лист — весь аккаунт по неделям, рядом разрезы по площадкам и по каждой кампании, плюс подневное скользящее окно. Обновляется само через Apps Script. Ниже разберу, как это устроено под капотом, где у конструкции стенки (их хватает) и почему свои боевые дашборды я в итоге всё равно унёс в DataLens. Таблица — пустой шаблон, отдаю по ссылке в конце, можно скопировать и распотрошить.
Адресат — те, кто сам копается в Директе и аналитике. Написали такой инструмент — будет с чем сверить решения; только думаете — сэкономите вечер на граблях.
Читать далееВ общем, тривиальная ситуация – пишу коллеге в рабочий чат с целью уточнить сроки по проекту. Вроде коротко и по делу, без всяких подтекстов: "А ты уверен насчет пятницы?". Я имел в виду буквально: есть ли у нас полная уверенность, что дедлайн реален, не подведет ли нас что-то, давай уточним этот момент. Потом я на что-то отвлекся, через время захожу в чат, а там с десяток сообщений. Коллега решил мне объяснить (это я в общих чертах пересказываю), что он вообще-то ответственный человек, что все будет как надо и зря я его так. Я перечитал свое сообщение раз пять. Где? Вот где там был упрек? Три слова и вопросительный знак.
В общем, я задумался, как так выходит. Текст же вроде имеет фиксированное значение. Это не устная речь, где можно сослаться на тон. Это буквы, одинаковые для всех. Откуда такой разброс интерпретаций? И я решил кое-что почитать по теме, и вот чего узнал.
Во-первых, меня заинтересовал тот факт, что мы привыкли думать, будто глаз плавно скользит по строчке и считывает каждую букву. А вот и нет. На деле все несколько… странно. Наш взгляд движется скачками - саккадами. Останавливается на долю секунды в одной точке, захватывает несколько символов, потом перепрыгивает дальше. Причем захватывает не все слово, а какие-то его части. Периферическое зрение достраивает остальное. Мозг непрерывно занят предсказыванием. Вот он видит начало слова, контекст предложения и угадывает, что же там дальше.
Может, вам попадался этот известный пример с переставленными буквами: "По рзелульаттам илссеовадний одонго анлигйсокго унвиертисета..." Во-о-от. И мы спокойно это читаем. Но тут тоже важно не обмануться. Это работает только на коротких и хорошо знакомых словах, да и вообще там масса ограничений. И главный вывод не в том, что можно писать с ошибками, и вас все равно поймут. Вывод другой. Чтение – непрерывный процесс угадывания на основе предыдущего опыта. То есть уже на уровне движения глаз и первичной обработки сигнала мой мозг и мозг коллеги делают немного разную работу. У нас разный словарный запас, разная частота используемых слов, разные нейронные связи. Один и тот же набор закорючек запускает в наших головах немного отличающиеся цепочки.
Читать далееПривет, Хаброжители! Сегодня мы хотим рассказать вам побольше о новом предзаказе: «Метрики программной архитектуры. Кейсы, повышающие качество ПО».
Это не монография, а сборник из десяти самостоятельных глав от десяти архитекторов (Форд, Фарли, Лилиенталь, Вудс, Роза и другие), объединённых темой измерения качества архитектуры. Единой теории в книге нет, но есть рабочий код, формулы и параметры оценки, которые можно перенести в проект сразу — от DORA-метрик и фитнес-функций до GQM-подхода.
Читать далееВы открыли письмо, а ваш почтовый сервер по указанию из него уже стучится на внутренний адрес, которого вы ему не давали. В июле 2026 Roundcube закрыл релизом 1.6.17 сразу пачку дыр, две из них на 10.0 из 10. Я поднял уязвимую версию на изолированном стенде и прошёл SSRF целиком: HTML-письмо со ссылкой на стиль заставляет сервер сходить во внутреннюю сеть, обход защиты через sslip.io, а в логе виден запрос от IP самого сервера. Разбираю код, показываю как это поймать в логах и как чинит фикс. Отдельно честно объясняю, почему вторую 10.0 (zero-click XSS) из открытых данных воспроизвести нельзя, хотя выглядит эффектно.
Читать далееЗнаете, чем меня лично привлекал фриланс 15 лет назад? Примерно тем же, чем привлекает и сегодня — СВО-БО-ДОЙ. Фрилансер — это в первую очередь «свободный», и уже потом «копьеносец». Или, если хотите, сперва «вольный», и уже потом «стрелок». И в этом основная ценность данного формата работы, которая для меня до сих перевешивает многие плюшки найма по трудовому договору типа ДМС с ремонтом зубов, социального страхования или пенсии от государства.
Буду ли я отчаянно сопротивляться попыткам любого удаленного работодателя контролировать мою работу, пытающегося загнать меня в рамки и алгоритмы? Конечно, буду. Иначе, простите, зачем мне вообще фриланс?
Предлагаю всех причастных присоединиться к обсуждению. Ниже объясню свою позицию и приведу пару примеров, когда заказчикам все же удалось встроить меня в свою систему контроля, но было это очень далеко от тотального режима. Итак, погнали…
Читать далееКак я автоматизировал превращение вайбкодерского PoC в production-ready MVP
За несколько часов с помощью AI можно собрать работающий PoC: интерфейс открывается, кнопки нажимаются, основной сценарий проходит.
Потом кто-нибудь спрашивает:
А это уже можно выкатывать в прод?
И тут начинается самое интересное. В проекте обнаруживаются дублирование логики, слабая типизация, почти отсутствующие тесты, случайная архитектура, забытые debug-логи и один файл на несколько тысяч строк, который страшно открывать и ещё страшнее менять.
Мне регулярно приходится заниматься именно второй половиной этой работы — превращать быстро собранные прототипы в поддерживаемые MVP.
В какой-то момент я понял, что каждый раз повторяю примерно один и тот же инженерный процесс. Так появился Pre2Prod — CLI на базе Codex, который последовательно проверяет репозиторий, составляет план исправлений, выполняет его и независимо перепроверяет результат.
Под капотом — один постоянный Reviewer, временные Workers, 41 специализированное ревью и простой цикл:
Review → Plan → Implement → Re-review
Читать далееЗа четыре месяца работы в паре с Claude Code вокруг проекта наросла инфраструктура, которой в первый день не было и в помине: пять скиллов, четыре хука, 2066 строк собственных скриптов. Разбираю четыре проблемы, которые пришлось решать не промптом, а кодом — и три случая, когда агент уверенно врал.
Читать далееИспользовать нейросети для работы с внутренними данными компании — идея классная, но скармливать их внешним API банально опасно. Никому не хочется, чтобы коммерческая тайна или уязвимости инфраструктуры утекли в сеть.
Выход — поднять модель в своем закрытом контуре. В этой статье мы пошагово развернем языковую модель nvidia/MiniMax-M2.7-NVFP4 на GPU-сервере и подключим ее к S3-совместимому объектному хранилищу. Под катом разбираемся, как подобрать конфигурацию сервера для запуска, создать преднастроенную виртуальную машину, запустить MiniMax-M2.7 через vLLM, подключить S3 и загрузить туда тестовые логи, а также передать модели технический контекст из S3 и сохранить сформированный отчет обратно в бакет.
Читать далееРассказываю о корпоративной культуре Японии и её популярных стереотипах внутри страны и за её пределами. В статье — личный опыт, мнение, наблюдения и небольшие исследования.
Это цикл статей для тех, кто интересуется Японией, её современной жизнью и культурой повседневных деталей. В прошлый раз я писал о культуре печатей в Японии.
Читать далееПривет, Хабр! В прошлых статьях мы уже обсуждали эволюцию подходов к мониторингу — от ручного анализа данных до использования MCP-серверов для взаимодействия с LLM и сравнивали философию open-source стека (Prometheus + Grafana) с готовыми APM-платформами . Сегодня я хочу применить этот опыт к специфичной, но крайне важной области — мониторингу систем на платформе «1С:Предприятие».
Задача мониторинга 1С-ландшафта традиционно считалась нетривиальной. Причин несколько: это и закрытость платформы, и специфические источники данных, и сложность интерпретации происходящего для бизнеса. Однако за последние годы инструментарий сильно шагнул вперед. Давайте разберем, какие вообще существуют способы заглянуть под капот работающей 1С — от классических штатных средств до современных решений, строящих единую картину наблюдаемости.
Читать далееКомпания «Нанософт», ведущий российский разработчик САПР/ТИМ-решений, объявляет о выходе нового программного продукта для хранения и визуализации данных 3D-сканирования – PointCloudVault.
Сегодня проектные и строительные компании сталкиваются с серьезным вызовом: объем данных лазерного сканирования достигает десятков и сотен гигабайт, их передача между отделами занимает многие часы, а работа с «тяжелыми» облаками точек часто приводит к сбоям в локальных сетях и, как следствие, к простоям. Отсутствие единого корпоративного хранилища разобщает команды, замедляет принятие решений и увеличивает риск потери актуальных версий данных.
PointCloudVault – серверное решение для создания корпоративной инфраструктуры хранения данных лазерного 3D-сканирования. Продукт предназначен для проектных и изыскательских компаний, предприятий промышленности и строительства, а также других организаций, которым необходимо надежное и масштабируемое хранилище больших массивов данных.
Ключевые возможности
Узнать больше о решенииВ прохладе лондонской весенней ночи, под пасмурным небом, вокруг меня раскрывается знаменитая Трафальгарская площадь. Адмирал Нельсон возвышается на своём пьедестале, за его спиной — Национальная галерея, а неподалёку — церковь Св. Мартина-ин-зе-Филдс. С XIII века это место служило королевскими конюшнями для соколов, а затем — для лошадей. К 1844 году оно стало общественным пространством в самом сердце одного из крупнейших городов мира.
Несмотря на то что эта площадь была свидетельницей столь грандиозных исторических событий, я здесь не ради этого. Меня интересует гораздо более конкретный вопрос: я хочу выяснить, что происходит с подобными местами, когда в них проникает искусственное освещение, в частности, от светодиодов (LED). Сегодня вечером моим спутником является Саймон Торп, местный дизайнер по освещению, который, держа в руке экспонометр, притаился в тени у шпиля памятника Нельсону. «Два люкса, — сообщает он, — и здесь очень уютно». Два люкса — это в 10–20 раз больше освещённости, чем при полной луне. Мы хорошо видим друг друга, а расположенная поблизости табличка уверяет нас, что в целях безопасности здесь работает система видеонаблюдения (CCTV).
Читать далееВ этой статье я расскажу тебе про перспективные подходы в использовании MCP связок для решения задач в области автоматизации тестирования, ручного тестирования и в целом QA области.
Читать далее