Size: a a a

CERT.KZ (official channel)

2019 August 13
CERT.KZ (official channel)
Инфографика в хорошем качестве
источник
2019 August 22
CERT.KZ (official channel)
источник
CERT.KZ (official channel)
Нетипичная история для ЦАРКА.

У нас много правил. Одно из них: Мы не работаем с частными лицами. Но для каждого правила бывают исключения и это именно тот случай. Во-первых, у нас общие друзья, а во-вторых, Ляиля не первый раз становится жертвой хакеров. Один из её миллионных аккаунтов успешно продает рекламу миллионам подписчиков и приносит доход новым, незаконным, владельцам.

Нам удалось помочь клиенту. Администрации Google, Facebook, Instagram, VK, MAIL.RU, SAMSUNG и др. отреагировали оперативно и оказали поддержку больше обычного, плюс небольшая доля везения. В результате все закончилось хорошо, однако с высокой вероятностью исход мог быть отрицательным.

Телезвезды – типичные цели для атак хакеров в силу их популярности. Атакующего привлекает не только доступ к популярным аккаунтам, но и приватная информация для последующего шантажа жертвы. В Казахстане размер выкупа за популярный аккаунт оценивается около 100 000 тенге, для каждого случая индивидуален.  

Мы рады что эта история получила счастливый конец. Наша работа продолжается.

P.S. Спасибо Ляиля Султанкызы за поддержку. Она пришла в наш офис, познакомилась и поговорила с каждым членом команды, а также предложила свою помощь в развитии ИБ Казахстана. Возможно, скоро выйдет совместная серия передач, объясняющая основные принципы безопасности простым языком.
источник
2019 September 11
CERT.KZ (official channel)
Мы расширяем зону мониторинга нашего стартапа WebTotem и публикуем собранную аналитику по странам Прибалтики

https://wtotem.com/blog/1000-infected-web-resources-are-revealed-in-estonia-latvia-and-lithuania-by-webtotem/

Версия на русском на хабре: https://habr.com/ru/post/466889/

P.S. В связи с открытием также компании в Польше, мы подготавливаем соответствующий отчет, который будет опубликован в ближайшее время.
источник
2019 September 12
CERT.KZ (official channel)
У нас две новости в преддверии анонса KHS 2019!

1ая: CFP на основную программу закончен
2ая: открывается CFP на FAST TRACK во второй день конференции.
В этом году мы решили оставить формат коротких докладов от юных исследователей (young school) и принимать доклады от всех. Принимаются любые интересные темы в области ИБ (offensive, defensive, social engineering, reverse engineering и т.д.)/

Ограничение по времени - 20 минут.
Доклады отправляйте на почту db@cybersec.kz

Stay tuned! Ждём ваши крутые ресерчи до 01.10.19
источник
2019 September 18
CERT.KZ (official channel)
Торжественно объявляем о том, что в этом году состоится уже третья практическая конференция по кибербезопасности «Kaz'Hack'Stan».

Конференция пройдет 18-19 октября в Астане на площадке Казмедиа Орталыгы, и в этом году ее отличает уникальность формата и небывалая синергия брендов-лидеров рынка кибербезопасности РК.

Первый день конференции (18 октября) будет посвящен вопросам регулирования отрасли, аспектам национальной кибербезопасности, современной повестки киберугроз в формате fake news, практике кибер-расследований внутри органов власти и многому другому. Первый день пройдет в синергии с широко известным на рынке Profit Government Day, совмещая уже зарекомендованный системный подход, солидный набор спикеров и доверие со стороны органов власти.

Второй день конференции (19 октября) - территория для практических вопросов кибербезопасности, популярное противостояние offensive vs defensive, возможность услышать выступления хакеров СНГ и зарубежья.
Никаких купюр и ограничений - только кибербезопасность, только хардкор!

Организаторы конференции: ЦАРКА, Profit Events, Казмедиа Орталыгы
Стратегический партнер конференции - Kaspersky.

Регистрация первого дня - https://profitday.kz/government
Регистрация второго дня - https://kazhackstan.kz

Регистрация обязательна.
Количество участников ограничено, а первые 500 участников, прошедших регистрацию, ждет приятный сюрприз!

В этом году регистрация для участия на Cyberpolygon и в воркшопах обязательна, так как количество участников ограничено.

Следите за новостями и обновлениями программы.

-------------
Открывается CFP на FAST TRACK на второй день конференции.
В этом году мы решили оставить формат коротких докладов от юных исследователей (young school) и принимать доклады от всех.
Принимаются любые интересные темы в области ИБ (offensive, defensive, social engineering, reverse engineering и т.д.)/
Ограничение по времени - 20 минут.
Доклады отправляйте на почту db@cybersec.kz
Stay tuned! Ждём ваши крутые ресерчи до 01.10.19
источник
CERT.KZ (official channel)
источник
2019 September 20
CERT.KZ (official channel)
Самый часто задаваемый нам вопрос: «Как защититься от хакеров?».
Этот вопрос нам задают журналисты, знакомые, друзья, пишут в личку, просят дать рекомендации для гайдов. Мы решили ответить на него краткометражкой, в которой даем понять, что самое простое и эффективное – использование лицензионного программного обеспечения и, как следствие, его постоянное обновление.

Русская версия: https://www.youtube.com/watch?v=Yp-4ngUYtr8
English version: https://www.youtube.com/watch?v=taziBCpWqsg

Основано на реальных событиях =)

----------
Наш телеграм канал: https://t.me/certkznews
Наш телеграм чат: https://t.me/cyberseckz
Группа в Facebook: https://www.facebook.com/cyberseckz/
источник
2019 September 26
CERT.KZ (official channel)
Напоминаем, что до конца закрытия CFP на FAST TRACK осталось всего 5 дней! Заявки отправлять на db@cybersec.kz до 1 октября.

Предварительные темы докладов:

Fuzzing Web приложений - danilkib95

Мобильные приложения и что они о нас знают - b4tr, SerjWS

Не кавычкой единой пентестер живёт - ivashka_v

Всё просто! - D3N

Смарт-контракты Cardano – праздник математики, логики и свободы - soluyanov


Регистрация на #Kazhackstan2019 https://kazhackstan.kz/
Stay tuned!
источник
2019 October 02
CERT.KZ (official channel)
Начинаем анонсировать наших спикеров KazHackStan-III

Софиан Уха и Мухтар Серикбаев (Дубай)
Суфиан Уха является старшим консультантом по обеспечению безопасности в Дубайском отделении Help AG. Имеет 7-летний опыт работы в области безопасности Offensive Security и разработки программного обеспечения. Основными областями его знаний являются безопасность приложений, безопасность инфраструктуры и работа в команде Red Teaming.                                
Мухтар Серикбаев является консультантом по обеспечению безопасности в филиале Help AG в Дубае, работал в сфере сетевого администрирования и управления безопасностью. Является активным членом дубайского отделения организации "Null/ OWASP". Основными областями его знаний и опыта являются анализ вредоносных программ, использование программного обеспечения, обратная разработка и тестирование на проникновение.

Введение в эксплуатацию  Андроид-приложения и реверсу
Воркшоп по эксплуатации и реверсу позволит слушателям ознакомиться с различными методами тестирования на проникновение приложений Android и методами реверса. Воркшоп  фокусируется на практических упражнениях по нескольким специализированным уязвимым приложениям, базовая теория которых разъясняется до выполнения упражнений "Делай сам", что позволяет слушателю проверить полученные навыки во время тренинга.

-----
Леонардо Нве (Испания)

Леонардо работает в Spanish Red Team. Он занимается компьютерной безопасностью с 1996 года, является консультантом и аудитором с 2000 года, а с 2002 года руководит несколькими исследовательскими проектами по таким технологиям безопасности, как DOCSIS и Wireless, с различными публикациями в испанских специализированных изданиях. Он также руководил UnderCON - первым испанским форумом по безопасности. Ранее он презентовал атаки в спутниковой среде и метод использования контроля DNS на Black Hat. Усовершенствовал SSLstrip атаку с SSLstrip 2 для обхода HSTS и HPKP защиты.

Заражение файлов на лету (OTF)

Заражение файлов во время MITM-атаки является распространенным способом заражения вредоносным ПО. Для этого существует несколько инструментов - бесплатные и коммерческие. Данные инструменты обладают несколькими недостатками not real on-the-fly инфекции - заражение только PE файлов. Леонардо представит методы, чтобы избежать этих недостатков. Речь пойдет о PE, заражении OTF другими типами файлов. Будут рассматриваться такие темы, как современное состояние, типы файлов обратного проектирования, способы заражения и злоупотребление протоколом. Будет использован инструмент с открытым исходным кодом, который Леонардо разработал для этих задач.
------

Сваруп Ермалкар (Индия)
Сваруп работает ведущим инженером по безопасности с  опытом работы и набором навыков, сфокусированных на автоматизации безопасности - Web, Mobile, API и пентестом AWS.  Кроме того, он является автором книги ÒLearning iOS PentestingÓ и возглавляет open source проект  - OWASP iGoat, который был разработан для защиты iOS. Он один из лучших исследователей мира, работающий с Cobalt.io, Synack.inc. Выступал на семинарах и конференциях по безопасности, включая AppSec Israel 2018, AppSec USA 2018, AppSec USA 2017, BruCON, SEC-T, EuropeanSec, Hacks in Taiwan (HITCON), GroundZero, c0c0n, 0x90, GNUnify, etc.  

Современная эксплуатация приложений iOS

Современная эксплуатация приложений iOS - это 3-х часовой семинар, который будет охватывать от начала до конца тестирование на проникновение современных приложений iOS, а также помогут вам понять принципы всесторонней защиты. Этот семинар будет также охватывать следующие интересные темы:  iOS Pentesting on non-jailbroken iPhones, bug bounty case studies и т.д. На воркшопе будет поставлена задача CTF, участники которой смогут применить полученные навыки на занятиях.
источник
CERT.KZ (official channel)
Йогеш Оджха    (Индия)

Йогеш является аналитиком по кибербезопасности в Tata Consultancy Service, где его основные направления исследований сосредоточены на безопасности Интернета вещей, взломе оборудования и безопасности мобильных приложений. В настоящее время он отвечает за корпоративную информационную безопасность, включая оценку уязвимости и тестирование на проникновение.
Кроме того, он является разработчиком, который работает над множеством проектов, использующих машинное обучение, IоT и робототехнику.

Проведение тестирований на проникновение в систему IоT - это верный путь!
Несколько секретов, которые никто не рассказывает о тестировании на проникновение в систему IoT.
 
По мере того, как IoT становится все более неотъемлемой частью нашей жизни, растет потребность в их защите. Мы очень часто говорим о безопасности приложений, но очень редко говорим о безопасности в аппаратном обеспечении или, в частности, безопасности в IoT. Что касается безопасности приложений, то вы, как пентестер, сталкиваетесь с Windows или сервером Linux, веб-приложением или даже протоколами TCP/UDP. Но с тестированием на проникновение IoT у вас есть очень необычные архитектуры, такие как ARM, PowerPC, MIPS и т.д. Иногда вы даже сталкиваетесь с такими протоколами связи, как ZigBee, BLE, NFC, RFID и т.д., и чтобы сделать его более сложным, производители аппаратных устройств зачастую используют свои собственные радиочастоты. Для этого требуются новые знания и навыки и наборы инструментов, что является весьма редким явлением. Неудивительно, что пентестеры могут полностью потеряться в мире безопасности встраиваемых устройств и протоколов к ним. Этот доклад станет полезным ресурсом, который поможет вам стать пентестером  IoT.

-------

Эрик Филиол (Франция)
Эрик Филиол является профессором ENSIBS и IRISA, старшим консультантом в области кибербезопасности и разведки. В течение 12 лет возглавляет исследовательскую группу по кибербезопасности в ESIEA. Имеет диплом инженера по криптологии, докторскую степень по прикладной математике и информатике, написал кандидатскую диссертацию по информатике. Окончил факультет информационных технологий и систем разведки НАТО. Он является главным редактором журнала Springer по компьютерной вирусологии и технике взлома. Выступал на международных мероприятиях по безопасности, включая Black Hat, CCC, CanSecWest, PacSec, Hack.lu, Brucon, H2H.

Специальный класс технологий обратной зашифровки потоковых данных

Несмотря на то, что в настоящее время в основном используются блочные системы шифрования, системы шифрования потоков не исчезли. Они по-прежнему широко используются в телекоммуникационных системах (стандарт ISO/IEC IS 18033-4, алгоритмы шифрования 3GPP UEA2 и UIA2, TETRA [TEA2]...). Поточные шифры все еще часто используются для ускорения и простоты реализации в аппаратном обеспечении, и рост IoT, вероятно, приведет к более широкому использованию. Кроме того, они по-прежнему широко используются в области военной криптологии благодаря лучшей гарантии безопасности при осуществлении и оперативном управлении операциями по шифрованию. Основная проблема заключается в том, что эти системы часто являются запатентованными, и поэтому алгоритм является секретным и скрытым в глубинах кремния. Стоит учесть, что их реализация проще и дешевле, чем для блочных систем при прокладке проводов в кремний. Основной вопрос состоит в том, чтобы определить, возможно ли внедрение математических бэкдоров (на уровне самого алгоритма) без ухудшения криптографического качества набора в сочетании с простым текстом для шифрования. Этот выпуск был начат с алгоритма BSEA-1, представленного на "Рускрипто-2019" (опубликован на сайте https://_arxiv.org/abs/1903.11063). В настоящее время продолжаются исследования для более сложного класса бэкдоров.

Регистрация на сайте https://kazhackstan.kz/

P.S. Наши друзья из отеля Kapsula предоставляют возможность разместить 4 человека на срок проведения конференции в уютнейших капсулах в качестве подарка участникам  мероприятия.
Напишите на it.gafurov@gmail.com почему именно вы должны получить этот подарок.
источник
CERT.KZ (official channel)
источник
2019 October 07
CERT.KZ (official channel)
В этом году как и в прошлом наше мероприятие будет проходить под самую актуальную электронную музыку. Для киберполигона мы собрали целый батальон диджеев в составе:

wasabee
coNNectik
devious method
renderpunk
nemezida
lazyfreak

Открытие второго дня конференции скрасит аудио-визуальный перформанс от renderpunk. Не пропустите!
Start 9:00 19.10
источник
CERT.KZ (official channel)
источник
CERT.KZ (official channel)
источник
CERT.KZ (official channel)
источник
CERT.KZ (official channel)
источник
CERT.KZ (official channel)
источник
CERT.KZ (official channel)
источник
2019 October 08
CERT.KZ (official channel)
Госорган здорового человека

Наша команда поучаствовала в аудите системы распределения образовательных грантов Национального центра тестирования. Была проведена проверка на прозрачность распределения грантов среди 76 000 участников.

PS: сам процесс мониторинга сдачи ЕНТ учениками не входил в область нашего аудита.
источник