Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
IDOR в API финтеха принёс строку в отчёт — та же уязвимость на HackerOne могла перекрыть гонорар за весь проект. Broken Access Control (A01:2021 OWASP): один класс багов, два формата, разная экономика.
Пентест — контракт, фиксированный scope, гарантированная оплата за kill chain: T1046 → T1190 → T1552 → T1078. Заказчик платит за многоступенчатые цепочки и executive summary с CVSS-векторами, а не за отдельные находки.
Bug bounty — оплата за каждый подтверждённый баг, zero гарантий, сотни хантеров на одном scope. Safe harbour вместо договора ГПХ, репорт на 2 страницы вместо remediation roadmap.
Пентестер убивает день на сложную цепочку — в баунти она не окупится. Исследователи системно пропускают многоступенчатые сценарии.
Kaspersky GReAT вскрыли кампанию, где бэкдор 30 дней раздавался с официального сайта DAEMON Tools — подписанный валидным сертификатом AVB Disc Soft. Втрое дольше медианы Mandiant M-Trends 2025.
Атакующие троянизировали DTHelper.exe, DiscSoftBusServiceLite.exe и DTShellHlp.exe — все три с валидной подписью. .NET-сборщик envchk.exe профилировал тысячи машин: MAC, hostname, процессы, локаль. Бэкдор второй стадии (RC4-шеллкод cdg.tmp + загрузчик cdg.exe) получили лишь ~10 организаций. Финальный QUIC RAT — C++, control flow flattening, WolfSSL — инжектировал пейлоад в notepad.exe и conhost.exe, используя HTTP/3, QUIC и DNS как C2-каналы.
EDR молчал — бинарники подписаны легитимно. 30 дней в слепой зоне валидной подписи.
HijackKV атакует shared KV cache в multi-tenant LLM: 94% success rate с первой попытки — без единого adversarial-токена во входе жертвы. vLLM, LMCache, EPIC уязвимы через position-independent reuse.
Атакующий внедряет оптимизированный adversarial prefix, отравляя Key-Value состояния в serving-инфраструктуре. Hijacked KV молча подставляется в запросы других пользователей — RAG-пайплайны начинают выдавать контролируемые ответы без какого-либо injection на уровне входа. MITRE ATT&CK T1565.003, Impact.
Параллельный вектор — «Shadow in the Cache» (NDSS 2026) — реконструирует приватные промпты напрямую из KV-состояний чужих сессий.
SOC ищет adversarial-токены во входе — HijackKV работает на уровне serving-инфраструктуры, где логов нет.
Dirty Frag сломал эмбарго: третья сторона слила xfrm-ESP Page-Cache Write до выхода патча — и рабочий PoC для Debian bookworm, RHEL 10.1, Ubuntu Noble оказался в открытом доступе раньше, чем вендоры собрали пакеты.
Автор Hyunwoo Kim был вынужден опубликовать полный отчёт 7 мая 2026 года — без патчей, с работающим PoC. Для сравнения: CVE-2024-1086 (netfilter use-after-free, CWE-416, CVSS 7.8) прошёл путь от mainline-патча до PoC за 55 дней — кто обновился, тот выжил. Dirty Frag это окно схлопнул до нуля.
Патч в mainline — не патч для вашей системы. Пока дистрибутив собирает пакет, PoC уже в руках атакующего.
Media Land и ML.Cloud обслуживали LockBit, BlackSuit и Play — 62 млн долларов вымогательства через 21 штат. Санкции OFAC, Австралии и Великобритании не убили инфраструктуру: операторы мигрировали на свежие ASN за считанные дни.
Bulletproof-хостинг — не «дата-центр с ленивым abuse-деском», а сервисный слой криминальной экономики. Оператор получает ASN через подконтрольный LIR за одну рабочую неделю, объявляет /24-блоки через BGP, ставит C2-панели ransomware — T1583.004, T1568.001 Fast Flux DNS, T1090.003 Multi-hop Proxy. RPKI не помогает: ROA валиден, потому что подписан самим оператором.
После takedown Play опубликовала данные пяти новых жертв — группировка просто переехала.
Блокируете IP и ASN — APT уже на новом ROA. Модель устойчива, блоки ротируются.
OFAC синхронно с DFAT и FCDO ударил санкциями по Media Land и Aeza Group — BPH-провайдерам LockBit, BlackSuit и Play. Шесть физлиц, шесть подставных компаний, конкретный биткоин-адрес. Play продолжает публиковать жертв.
Ransomware-операция — бизнес-процесс с чёткими слоями: BPH держит C2 и фишинговые панели (MITRE T1583.003), мультихоп-прокси маскируют оператора, шифрование по T1486 запускает финансовую фазу. Медианный выкуп — $46 000, пик — $75 млн. Rclone и chain hopping выводят крипту до того, как аналитик открыл первый тикет.
После санкций июля 2025 Aeza не исчез — зарегистрировал Hypercore Ltd. в Великобритании, Smart Digital Ideas DOO в Сербии, мигрировал IP.
Санкции бьют по юрлицам — оператор меняет их быстрее, чем регуляторы обновляют SDN-лист.
Своя нейросеть на локальном сервере: данные не уходят на чужие GPU и не тренируют чужие модели.
Приватность промптов, отсутствие обучения на ваших данных, полный контроль над inference — то, что паблик-сервисы дать не могут по определению. Self-hosted модель решает это на уровне архитектуры: всё крутится на своём железе, а эфемерные чаты стирают историю после закрытия браузера или создания нового диалога.
Zer0Kernel AI — прототип такой связки: локально развёрнутая модель, заточенная под разработку, с приватными временными чатами, поиском в интернете по запросу, анализом документов (PDF) и интеграцией с собственным форумом. Автор собрал стенд от inference до веб-слоя и открыл его на обкатку — интересна обратная связь по функционалу и удобству.
Практический кейс для тех, кто хочет приватность и кастомные интеграции вместо облачных ограничений: свою модель можно подключить к своим сервисам так, как ни один публичный API не позволит.
За 4 месяца — 20+ репортов, принято два: IDOR в API финтех-сервиса и reflected XSS в поддомене, который команда безопасности полгода не трогала. Суммарный баунти $200 и ни одного дупликата — если знать, куда смотреть.
Автор разбирает полный kill chain багхантера по MITRE ATT&CK: разведка через T1595.002, T1596 (Shodan, Censys, crt.sh), эксплуатация через T1190. Отдельно — как Google Dorking с `inurl:/security.txt` находит программы вне HackerOne и Bugcrowd, где конкуренция почти нулевая.
Детально про scope: почему wildcard `*.target.com` — не карт-бланш, какие действия ведут к бану, и чем self-XSS отличается от принимаемого репорта.
Опытные охотники обходят VDP — именно там новичок получает первый Hall of Fame без конкуренции.
Устрой DDoS сам на себя — и поймай его собственными правилами Suricata.
Для полноценного исследования сетевой безопасности не нужны дата-центры, дорогие роутеры или арендованные серверы. Весь стенд разворачивается прямо на рабочем ноутбуке, а полигоном служит локальная петля 127.0.0.1 — трафик не покидает пределы ядра ОС, что делает её идеальным и абсолютно безопасным полем для тестов под высокой пакетной нагрузкой.
Во второй части — чистая практика: установка Suricata 8.x через Homebrew на macOS, написание кастомных сигнатур local.rules против SYN-флуда (L4) и ICMP-флуда (L3), генерация контролируемой лавины пакетов через Python и штатный ping -f, и мониторинг алертов в реальном времени через tail -f. Вы выступаете сразу в двух ролях — атакующего и защитника.
Практическая лабораторная для тех, кто хочет понимать детект изнутри: базовый навык обнаружения инфраструктурной угрозы на уровнях L2–L4 — своими руками, без облаков и дорогого железа.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.