Telegram Web Link
#news
Как вы видите, в мировом рейтинге Allianz этого года киберриски занимают второе место. Так что в следующем году они вполне могут выйти на первую строчку.

В России же киберриски занимают только пятое место, это может быть связано с несколькими факторами. Во-первых по российскому законодательству до сих пор компании не обязаны говорить о том, что они столкнулись с кибератакой. Насколько я знаю, этот законопроект только в разработке. Потому статистика может быть неточной. Ну и помимо этого в целом в России сосредоточено довольно много сильных компаний которые занимаются кибербезопасностью.
Поэтому я иногда пропадаю надолго) Инстинкт самосохранения)

P.S. А вообще я просто пилила статью для журнала, а сейчас, наконец, приступила к написанию статьи о блокировках приложений в GooglePlay и как этого избежать.
Доброе утро! Накануне дня возник вопрос, как устраиваются на работу люди из it. Я, например, устраивалась через LinkedIn и через телеграм каналы, вроде @mobile_jobs. А ты?
Канал растет и к нам присоединяются новые ресерчеры, которые хотят писать статьи и говорить о важных вещах. Потому я решила ввести хештеги для того чтобы ты мог сразу понять о чем статья и насколько она тебе интересна. Пока что их будет только пять, но думаю со временем их количество будет расти.

#shkryaba - буду ставить на свои статьи, чтобы было проще найти, а не листать весь канал
#angel - сотрудничество (авторы, которые решили присоедениться, каналы, поддерживающие нас, статьи от парнеров, сотрудников и т.д.)
#development - разработка и все что с ней связано, исследования на различные темы
#business - про бизнес, репутацию, иб бизнеса, все аспекты менеджмента иб и разработки
#news - горячие новости, которые нас заинтересовали (если видишь что-то интересное на просторах - присылай)

Если тебе есть о чем рассказать или какая-нибудь хорошая идея - welcome!
#news
Тут опять хотели надуть человека, на этот раз с альфабанком. В общих чертах - игра на нервах и доверии, скажите нам sms и мы вам поможем и бла-бла, а потом хоп и перевод со счета на какую-нибудь Марину Ивановну. Да, все знают, что можно, а что нельзя и книжек то мы начитались того же Митника, и все равно, когда сталкиваемся напрямую - мы не готовы. Вот и коммент от специалиста:
Forwarded from Ольга
Ситуация с Альфа-банком, описанная в статье, демонстрирует весьма умелый сценарий социальной инженерии. Судя по описанной ситуации в статье, хакеры качественно подготовились и продумали все до мелочей.
Если исходить из особенностей нашей человеческой натуры, то можно сделать вывод, что главный мотиватор к совершению глупостей – это эмоции, связанные со страхом что-то потерять и оказать уязвимым. Именно в таком состоянии мы способны делать глупости, поскольку мысли начинают путаться, пульс учащается, и мы не всегда способны контролировать ситуацию. Второй этап – это доверие, злоумышленник старается казаться вашим спасителем, тот кто способен разрешить ситуацию и во всем разобраться. Тот факт, что он озвучивает ваши данные, подкрепляет доверие к нему, тем самым ослабляя вашу бдительность. Плюс милый женский голос ослабляет вашу осторожность, так как подсознательно мы считаем женщин более слабыми и не всегда видим в них угрозу. Также стоит отметить копирование манеры общения сотрудников банка, что делает игру более убедительной. Вежливость хакеров и долгий разговор с огромным количеством информации окончательно притупили всякую осторожность, и пострадавший сообщает код, как будто это нормально, потому что он проникся симпатией и чувствовал в разговоре себя с ними в безопасности. По сути это качественный хакинг мозгу. Все мы существа импульсивные по своей натуре и зачастую порывы берут над нами верх.
Утечка из банка возможна, в моём предположении была проведена социальная инженерия в отношении сотрудников банка, поскольку не все из них осознают важность безопасности. Возьмем к примеру сценарий, злоумышленник в магазине увидел, как вы расплачиваетесь картой и считал номер и имя и фамилию. После он звонит в банк и говорит, что потерял сумку и опасается, что данные могут украсть. Если правильно разыграть сценарий и разжалобить какую-нибудь сотрудницу, то можно многое, что узнать и таких сценариев множество.
Поэтому будьте бдительны, выработайте в себе стоп-слово или стоп-фразу, что заставит вас опомниться. Самый очевидный вариант стоп-фразы: сообщите код из СМС, потому что если просят его сообщить, то это 100% хакер. Помните это.
Я недавно сделала опрос по поводу того, кто и как искал работу, какими сервисами для этого пользовался (правда я забыла дать выбор еще фрилансерам и работодателям, ну ничего, это мы наверстаем сейчас). И даже судя по моему небольшому опросу видно, что личные знакомства играют довольно важную роль.

Вообще, тема устройства на работу программистом (особенно самого первого устройства) довольно интересная. Когда я вела вебинары, моих учеников очень интересовало то, как они могли бы устроиться на работу, если у них нет опыта, они не уверены в своих силах и в их окружении нет ни одного разработчика. Сама я работаю программистом довольно давно, а работать я начала еще когда училась в университете и за это время писала на разных языках, фрилансила и работала по найму. Так что, думаю, опыт устройства у меня какой-никакой есть.

Итак, давайте немного пофантазируем. Представьте такую ситуацию, вы — Сережа. Сереже 27 и он повар в небольшом провинциальном городке. У Сережи есть жена и двое детей и ему нужно оплачивать коммуналку, садик, покупать на восьмое марта жене побрякушки, а по выходным сервелат, и вообще быть примерным семьянином, то бишь смиренно обеспечивать семью, делая красивые салаты в довольно приличном ресторанчике (имена и реалии изменены, но суть остается той же, примерно такую ситуацию мне описывали).

Итак, салаты Сереже уже осточертели, Сережа не молодеет, зарплата повара не особо радует и вообще в школе Сережа любил вроде как Паскаль, по информатике была твердая четыре, а изо всех дыр, способных на испускание хоть каких-то связных звуков только и слышно, что программисты — это новая раса вечно тусующихся хипстеров, которым классно-весело, им платят космические зарплаты и еще что-то там было про Илона Маска и бич лазанью. А Сережа мужик дела. Так что он увидел цель и стал к ней двигаться.

Тут два пути, Сережа мог поэкономить и купить онлайн-курсы по программированию в тайне от жены, для которой программирование это что-то из разряда вон тот парень по вызову, который чистит их компьютер от вирусов раз в два года. Либо Сережа мог обложиться талмудами, которые посоветовали по первой ссылке в поисковике добрые люди. А может, и то и другое сразу.

И вот настал тот момент икс, и курсы пройдены, и книжки прочитаны, и даже на гите есть что-то вразумительное. А вот на резюме, вывешенном на хедхантере (который кстати в моем опросе занял первое место по предоставлению рабочих мест программистам) никто не откликается, ведь опыта работы нет, профильного образования нет, сомнительные онлайн-курсы не впечатляют чертовых надменных HR. В чем же дело? Неужели Сереже предстоит и дальше делать салаты и весь год, а то и два, были потрачены впустую? А найти вакансию на junior-позицию оказалось та еще задачка.

Один из выходов из такой ситуации — митапы и конференции, где можно познакомиться с потенциальными работодателями и разработчиками, которые могут предложить войти в их команду. Постараться поучаствовать во всяких хакатонах, это позволит накопить более менее съедобных проектов на гите, которые будет не стыдно показывать.

Также можно попытаться покоммитить в опенсорсы. Правда для новичка, скорее всего, это будет непростой задачей. Но за попытки никто вам голову не откусит.

Подпишитесь на профильные каналы и чаты, задавайте вопросы, интересуетесь и общайтесь. Помимо этого крупные компании довольно часто проводят стажировки. Правда тут не сработает, если вы живете в небольшом городке. Это скорее если вы тусите в Москве, Питере или, на крайний случай, в Казани. В других городах тоже проводятся стажировки, но это нужно уже искать. А еще в таком случае вам придется заручиться поддержкой вашей семьи, если она у вас есть, конечно же. Заранее отложить финансы. Дети хлеб с солью не поедят, как говорится, а большая часть стажировок неоплачиваемые, зато вы имеете все шансы после успешного ее прохождения устроиться на постоянную работу.
Так что личные знакомства вообще играют довольно большую роль, на самом деле, даже не только когда вы только начинаете. Всегда комфортнее работать в компании единомышленников, адекватных людей. На собеседовании, даже если мучать человека шесть часов подряд, как любят делать крупные компании, сложно понять, кто сидит перед тобой. Нанимаешь человека, а потом просто не можешь с ним работать, и причины могут быть самые разнообразные. Другое дело, когда ты уже знаешь кто он и что из себя представляет, видел и слышал, что он делает и как себя ведет по отношению к другим людям. Тут даже не обязательно личное знакомство, или быть лучшими друзьями, достаточно просто знать человека.

Я знакома с нескольколькими талантливыми разработчиками, которые, увы, способны работать либо только в одиночку, либо они стравят всю вашу команду, разосрут проект и единственное, что с ними вы будете делать — это только пререкаться и спорить. Они умные люди, с ними классно затусить в баре, поболтать, поспорить о технологиях и новых решениях, но работать с ними я бы не хотела. К счастью, разработка — это не та сфера, куда можно притащить своего брата/свата, который ничего не умеет или вы понимаете, что он не может сработаться с вашей командой. Это не выгодно компании и скорее всего, ваш менеджер сожрет вас уже через месяц, возможно, сразу обоих. Вот такие дела.

Ну и напоследок продолжение опроса. Интересно сколько у нас тут человек фрилансит, и сколько работодателей)
Клопы в сети

Существует очень много видов мошенничества. Так или иначе мы сталкиваемся с ними на разных уровнях и, к сожалению, присутствует такое странное мнение, что если тебя надули — то ты сам виноват. Вроде как нужно быть внимательнее, проверять все по десять раз и все такое. Мы сталкиваемся с мошенничеством практически ежедневно. На улице, в магазинах, в банках, ну и, конечно же, в сети. К сожалению, мы живем не в идеальном мире, и далеко не все люди стремятся к созиданию. Ох, если бы все жили по правилам, были няшными и ели лопухи — то все мы с вами были бы веганами, но, увы, я вот сейчас готовлю стейк и намерена слопать его и, о, да, я получу от этого особое удовольствие.

А вот большинство мошенников получают удовольствие от развода своих жертв и могут даже не особо-то и нуждаться в полученных таким образом средствах. Их захватывает сам процесс, вырабатываются эндорфины, встает пися, они чувствуют свою мощь и вообще какие они классные. Они не думают, что делают что-то неправильное и мерзкое, они не считают себя плохими и не страдают от мук совести. У них другая психология. Эти люди не плохие и не хорошие, с их существованием можно только смириться и попытаться научиться распознавать их издалека.

В России раскрытие преступлений именно с мелкими мошенничествами очень низкое, так что можете быть уверены — если вас кто-то развел на пару-тройку тысяч (и даже на пару десятков или даже сотню), полиция не будет ехать с мигалками к вам на помощь, а в саппорте банков и любых других сервисов, связанных с финансами (ой, да на самом деле в любых саппортах, они для того и созданы чтобы создавать иллюзию, будто бы им важно, что у вас что-то пошло не так), от вас будут пытаться отделаться выписками из законодательства и вялыми отбрыкиваниями. На самом деле никто просто не хочет работать, всем итак нормально.

Я пыталась вернуть деньги людям по переводам в банках, по счетам, в невнятных магазинах, просто наличные и, конечно же, электронные деньги. Иногда получалось, иногда нет. И тут можно сделать несколько выводов.

Сразу стоит отметить Положение ЦБ РФ №383 "О правилах осуществления перевода денежных средств" из которого следует, что отзыв платежа возможен только до фактического поступления средств на счет получателя. В Положении также установлено, что банки не вмешиваются в договорные отношения клиентов. Взаимные претензии между плательщиком и получателем решаются в установленном федеральным законом порядке без участия банков. Если перевести все это на человеческий — то у них лапки.

Так что, если вы перевели деньги на чужую банковскую карту/счет, но клиенту того же банка — вам могут вернуть деньги, но обращаться с запросом можно как можно скорее. Помимо этого, лучше сказать, что перевод был совершен по ошибке (перепутан номер телефона получателя или цифра в счете), потому что если вы заявите, что перевод был совершен в ходе мошенничества, вам скорее всего с ходу откажут.

Если вы перевели деньги на банковскую карту/счет другого банка — вам могут вернуть деньги пока транзакция не была обработана. Иногда это считанные минуты, но бывает что и целые дни, зависит от банка, так что в разных банках критическое время обращения, конечно же, будет разным.

Если вы отдали наличку — пишите заявление. А вообще, лучше в любом случае пишите заявление, лишним не будет.
С электронными деньгами все несколько сложнее. Конечно же, если разговор идет об особо крупных суммах, то скорее всего кто-нибудь да почешется, но без заявления тут уже точно не обойтись. Хотя, к тому моменту как вся эта бюрократическая машина начнет хоть как-то шевелиться, мошенник, которому вы отправили деньги уже успеет съездить в Тайланд и обратно, сделать себе грудь и отрастить кроличий хвостик. В этом случае, вы можете только при помощи друзей, либо ботов, заблокировать кошелек злоумышленника, подав на него многочисленные жалобы. Если вы успеете это провернуть быстро, то на душе у вас чуть-чуть потеплеет, ибо мошенник не успеет получить ваших денег и вообще всего, что там у него лежало, но и вы свои кровные назад не вернете. Стоит заметить, что если у вас есть номер телефона мошенника, следует этим тоже воспользоваться ;)
This media is not supported in your browser
VIEW IN TELEGRAM
Открываешь описание, а там целая инструкция к ребенку. Люди следят за этими аккаунтами и главный герой превращается для них в куклу, какого-то искусственного персонажа. Это не правильно.

Социальные сети — очень необычное явление. Они заставляют нас дружить в одностороннем порядке с людьми, с которыми бы мы, возможно, в реальной жизни предпочли бы никогда не пересекаться. И решение о том, стоит ли в них погружаться или нет, должен принимать отдельный человек самостоятельно, а никак не кто-то за него, даже от кого этот человек всецело зависит и, тем более, без его ведома.

Мы уже говорили о безопасности личных данных, но тут все приобретает более драматичный оборот. Я стараюсь в своей инсте не светить лица других людей, потому что ведение социальных сетей - это мой выбор, а не их, а если мне все же хочется выложить фотку с кем-то, то, как правило, я спрашиваю на это разрешение, либо должна быть уверена, что человек, который присутствует на этом фото, себе там нравится. И это абсолютно отличается от того, что делают некоторые родители, строя целый бизнес на цифровой личности своего ребенка. Я не говорю, что нужно вообще перестать постить любые фотографии. Я просто думаю, что следует оставаться разумными.

Я, кстати, пишу об этом книгу, и мне стало интересно, хотели бы вы, чтобы я завела под нее отдельную рубрику и периодически постила оттуда отрывки.
Раньше я часто писал на языке C и вспомнил, что там есть такой замечательный системный вызов fork(). Ничего удивительного в том, что мы можем сделать его прямо в Android NDK. И в какой-то степени после его вызова действительно удалось сделать child-процесс (форкнутый процесс, родитель с PID 7993 на рис. 1).

Но как это часто бывает, особо ничего с этим сделать не удалось. Но вспомнился такой замечательный инструмент как forkbomb. Выглядит он примерно как на рис. 2.

Угадайте, что произойдет с девайсом? Эти две строчки позволяют полностью положить устройство (так как процессы будут создаваться вечно). Пользователю придется держать долго кнопку “выключить”, чтобы хоть как-то исправить вечную генерацию детей.

После этого у меня возник вопрос к аудитории, а какие у вас есть варианты DoS-а в Android? Сделали форму, чтобы вы могли предложить свои варианты. Самые интересные способы мы выложим сюда ;)

#angel
2025/07/08 00:25:23
Back to Top
HTML Embed Code: