Ежегодная премия для этичных хакеров — Pentest award возвращается!

Ежегодная премия для этичных хакеров — Pentest award возвращается!

Ежегодная премия для этичных хакеров — Pentest award возвращается!

Раз в году у пентестеров появляется шанс громко заявить о своих достижениях и показать свой вклад в развитие российского ИБ-рынка. Pentest award объявили сбор заявок.

Премия для пентестеров проводится с целью отметить заслуги специалистов в области тестирования на проникновение, помочь им продемонстрировать свой опыт, насмотренность и талант, а также повысить уровень компетенций всех участников за счет обмена уникальным опытом.

Номинации и награды

В прошлом году участники показали высокий уровень профессионализма и забрали 12 наград. В этом — количество номинаций увеличилось до шести и награды получат 18 человек.

  • Пробив WEB: за мастерство идентификации и эксплуатации уязвимостей в веб-сервисах, API и других компонентах веб-приложений.
  • Пробив инфраструктуры: за проникновение и эксплуатацию уязвимостей сетевой инфраструктуры, включая, но не ограничиваясь, сетевыми устройствами, сетевыми сервисами и IoT-устройствами.
  • Девайс: за исследования технических недостатков, обнаруженных в разнообразных устройствах, прошивках и окружении.
  • Hack the logic: за находку самых топовых логических баг.
  • Раз bypass, два bypass: за самый красивый обход средств защиты информации.
  • Ловись рыбка: за самый оригинальный фишинг или попытку засоциалить сотрудников.

Главный приз — стеклянная именная статуэтка за первое место, макбук, билеты на конференцию OFFZONE и максимальный почет сообщества этичных хакеров. За вторые и третьи места призеры получат айфоны, смарт-часы, а также подарки от партнеров проекта: комплект мерча от BI.ZONE Bug Bounty, умная колонка, мерч и экскурсия от VK Bug Bounty. Церемония награждения будет проходить 2 августа в Москве.

Участие и оценки жюри

Участие бесплатное, необходимо только отправить заявку — это рассказ о лучшем проекте в свободной форме. Не нужно раскрывать эксплоиты, любые шаги в цепочке эксплуатации могут быть полностью анонимны, а детали могут быть скрыты, важно отразить сам подход и идею. Жюри премии обращают внимание на развернутое повествование, описание контекста и вводных, скрины и пруфы наличия уязвимостей, нестандартный подход и креативность, сложность эксплуатации, например, применение эксплойтов собственной разработки, длительный ресёрч и другие особенности.

Независимый совет жюри состоит из лучших практикующих оффенсив-безопасников топовых российских компаний. Проголосовав и посовещавшись, они представят шорт-лист номинантов в конце июля.

Состав жюри:

Илья Карпов — руководитель отдела исследований кибербезопасности и разработки сценариев киберучений в национальном киберполигоне. Зарегистрировал более 300 CVE, ТОП-5 BDU ФСТЭК. Сооснователь сообщества RUSCADASEC и группы исследователей SCADAXSECURITY.

Павел Топорков — независимы исследователь, багхантер, докладчик на международных конференциях, автор уязвимостей нулевого дня в продуктах SIEMENS, REDIS, OPENSTACK и других.

Вячеслав Касимов — CISO в МОСКОВСКОМ КРЕДИТНОМ БАНКЕ, одного из топ-10 входящих в системно-значимые. Уже 15 лет работает на позициях CISO в крупнейших банках России и НСПК. Имеет большой опыт построения практической информационной безопасности с нуля, проектирования комплексных систем информационной безопасности и антифрода. Является адептом риск-ориентированного подхода к построению информационной безопасности и использования в работе лучших мировых практик.

Михаил Сидорук — руководитель управления анализа защищенности BI.ZONE.

Дмитрий Морев — директор по информационной безопасности RuStore. Более 15 лет в ИБ. Основное направление AppSec и безопасность инфраструктуры.

Антон Лопаницын (bo0om) — исследователь информационной безопасности и отраслевой блогер. Победитель прошлогоднего Pentest award в номинации Hack the logic.

Роман Шемякин — Lead Application Security Engineer at Yandex.

Сергей Кузминов — руководитель отдела тестирования на проникновение и RedTeam в BI.ZONE

Вадим Шелест — руководитель группы анализа защищенности в Wildberries. Более 12 лет занимается проведением пентестов и Red/Purple Teaming проектов. Автор многочисленных статей тему практической ИБ, спикер международных конференций. Автор канала PurpleBear.

Павел Никитин — руководитель Red & Purple Team VK. Улучшает защищенность инфраструктуры VK. Более 10 лет в индустрии информационной безопасности, проверял на прочность системы ОПК, банков и различных коммерческих организаций.

Роман Панин — руководитель направления архитектуры ИБ в МТС и автор телеграм-канала «Пакет Безопасности»

Александр Герасимов — CISO и сооснователь Awillix, компании-организатора Pentest award.

Сбор заявок открыт до 23 июня 2024 года, больше информации на сайте проекта — https://award.awillix.ru/

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Мошенники используют популярность Трампа для криптовалютных афер

Злоумышленники активизировались, создавая фишинговые сайты, которые обещают заработок на криптовалютах, связанных с Дональдом и Меланией Трамп. Помимо этого, мошенники регистрируют новые криптовалюты, якобы выпущенные от имени детей президента США.

По мнению экспертов, такие схемы будут набирать популярность из-за простоты создания новых криптовалют и слабого контроля за их оборотом.

Основная приманка для жертв — обещания высокой прибыли без особых усилий. Мошенники активно распространяют сообщения в специализированных криптосообществах, предлагая участие в бесплатных раздачах токенов и NFT.

На деле пользователей просят осуществить «регистрационный взнос» в криптовалюте, после чего обещанные средства никто не получает.

Эксперт Kaspersky GReAT Георгий Кучерин в комментарии для «Известий» отметил, что злоумышленники делают ставку на массовость атак и небольшие суммы взносов:

«Мошенники быстро адаптируются к трендам. Они могут использовать новую криптовалюту как приманку для кражи сид-фраз от криптокошельков или данных телеграм-аккаунтов. Такие схемы могут привести не только к финансовым потерям, но и к утрате доступа к криптокошелькам».

Фишинговые сайты злоумышленники маскируют под популярные криптобиржи и обменники, через которые крадут учетные данные пользователей. После появления криптовалют Дональда и Мелании Трамп активность мошенников заметно возросла, особенно среди россиян, учитывая высокий интерес к криптовалютам в стране.

Как сообщила старший аналитик Digital Risk Protection компании F.A.C.C.T. Мария Синицына, мошенники создали сеть фишинговых сайтов, эксплуатируя интерес к криптовалютам четы Трампов.

«Жертвам предлагают привязать кошельки к ресурсу для проверки права на участие в операциях с криптовалютой. При этом запрашивается сид-фраза, после чего мошенники либо угоняют кошелек, либо подключают программу-дрейнер для вывода средств, либо крадут деньги под видом покупки токенов $Trump по фальшивым реквизитам», — пояснила эксперт.

Еще одной схемой стали криптовалютные пирамиды с использованием мошеннических монет, известных как «скамкоины». Генеральный директор Phishman Алексей Горелкин объяснил, что курс таких валют сначала искусственно завышается, а затем резко обрушивается.

«Подобные пирамиды могут развалиться за считаные минуты», — добавил он.

Россияне также находятся в зоне риска. Создатель криптоигры Frogs Run Сергей Кузнецов выделяет два основных сценария атак:

  1. Honeypot («горшочек с медом») – фейковая валюта, которую нельзя продать после покупки. Жертва может купить такие монеты, но вывести их – уже нет.
  2. Rug Pull – резкое обрушение ликвидности. Создатели токена выводят деньги без предупреждения, обесценивая монету в сотни или даже тысячи раз.

По словам источника «Известий», в России уже фиксировались случаи, когда пользователи покупали поддельные токены, похожие на официальные, и теряли свои деньги. Эксперты призывают криптоинвесторов быть особенно осторожными и проверять информацию перед любыми операциями.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru