Форум информационной безопасности - Codeby.net

На проверке Lazarus Group supply chain атаки 2026: от компрометации npm до захвата CI/CD

  • 30
  • 0
Распечатка страницы реестра npm с историей версий пакета axios на кремовой бумаге. Одна строка обведена синими чернилами, рядом лежит перьевая ручка и латунный пресс-папье.


💣 Lazarus Group взломала axios — 100 млн загрузок в неделю — через украденный npm-токен. Через 89 секунд после публикации первый CI/CD-пайплайн уже тянул WAVESHAPER RAT. За 3 часа заразились 135 эндпоинтов: Windows, macOS, Linux.

UNC1069 подменила axios@1.14.1, добавив одну строку в package.json — зависимость на plain-crypto-js@4.2.1 с postinstall hook. Дроппер: reversed Base64 + XOR-ключ OrDeR_7077, MITRE T1027. Пайплайны с caret ranges без pinned lockfile подтянули payload автоматически при npm install.

OIDC Trusted Publishing на ветке v1.x стоял рядом с NPM_TOKEN в env-секции — npm выбирает classic token, OIDC становится декорацией.

💡 OIDC Trusted Publishing не защищает, если classic token передаётся в том же workflow — SOC этого не видит.

На проверке Уязвимость XCP-ng и XenServer: повышение привилегий через RBAC — от vm-admin до root в dom0

  • 36
  • 0
Серверный блейд на антистатическом коврике с снятым радиатором и обгоревшей дорожкой к отладочному разъёму. На металлической панели выгравирована надпись об уязвимости RBAC и повышении привилегий д...


🪟 CVE-2026-23559/23560/23561 в XAPI: роль vm-admin в XCP-ng и XenServer даёт root в dom0 через один API-вызов — CVSS 9.4, без exploit-кода, без алертов.

Атака использует CWE-250 в writable-полях Map(String,String) восьми типов XAPI-объектов. Пользователь с ролью vm-admin через штатный API-вызов записывает данные в конфигурационные поля и эскалирует до root в dom0 — T1068 + T1611. Уязвимость существовала с 2006 года во всех XAPI-based дистрибутивах.

Root в dom0 открывает прямой доступ к дискам и RAM всех гостевых VM на хосте. Патч — обновление XCP-ng/XenServer согласно XSA-489.

💡 SOC не увидит алертов — эксплуатация идёт штатными API-вызовами без единой строки exploit-кода.

На проверке SQLMap пентест: от перехвата запроса до дампа базы данных

  • 51
  • 0
Тёмная лаборатория пентестера, освещённая только мониторами. На изогнутом экране — терминал SQLMap с выводом слепой SQL-инъекции и дампом хешей паролей.


🔍 Blind SQL-инъекция в cookie-параметре TrackingId интернет-банка: три часа ручного сравнения байтов против восьми минут SQLMap с флагом --level=3 — без него cookie-параметры не тестируются вообще.

PostgreSQL отдал хеши паролей за двадцать минут после подтверждения инъекции. Kill chain: Burp Suite перехватывает запрос, сохраняет в файл, SQLMap получает его через -r с указанием уязвимого параметра через -p. MITRE T1190 → T1213.006 → T1110 — эксплуатация, дамп схем, брутфорс хешей.

Защита строится на WAF-сигнатурах под time-based blind пейлоады и логировании аномального числа запросов к одному endpoint.

💡 WAF смотрит на тело запроса — blind-инъекция в cookie проходит мимо большинства правил без единого алерта.

Статья Bug Bounty vs пентест: доход, юридические рамки и как совмещать оба формата

  • 127
  • 0
Макросъёмка USB-имплантата на антистатическом коврике рядом с донглом Burp Suite. Янтарный боковой свет выхватывает пайку и дорожки платы, OLED-дисплей светится циановым текстом.


💣 IDOR в API финтеха принёс строку в отчёт — та же уязвимость на HackerOne могла перекрыть гонорар за весь проект. Broken Access Control (A01:2021 OWASP): один класс багов, два формата, разная экономика.

Пентест — контракт, фиксированный scope, гарантированная оплата за kill chain: T1046 → T1190 → T1552 → T1078. Заказчик платит за многоступенчатые цепочки и executive summary с CVSS-векторами, а не за отдельные находки.

Bug bounty — оплата за каждый подтверждённый баг, zero гарантий, сотни хантеров на одном scope. Safe harbour вместо договора ГПХ, репорт на 2 страницы вместо remediation roadmap.

💡 Пентестер убивает день на сложную цепочку — в баунти она не окупится. Исследователи системно пропускают многоступенчатые сценарии.

На проверке Supply chain атака DAEMON Tools: бэкдор с валидной подписью — разбор TTP и detection

  • 148
  • 0
Рабочий стол аналитика с монитором, на котором отображена схема атаки цепочки поставок. Рядом лежит распечатка сертификата с перечёркнутым путём доверия.


🧬 Kaspersky GReAT вскрыли кампанию, где бэкдор 30 дней раздавался с официального сайта DAEMON Tools — подписанный валидным сертификатом AVB Disc Soft. Втрое дольше медианы Mandiant M-Trends 2025.

Атакующие троянизировали DTHelper.exe, DiscSoftBusServiceLite.exe и DTShellHlp.exe — все три с валидной подписью. .NET-сборщик envchk.exe профилировал тысячи машин: MAC, hostname, процессы, локаль. Бэкдор второй стадии (RC4-шеллкод cdg.tmp + загрузчик cdg.exe) получили лишь ~10 организаций. Финальный QUIC RAT — C++, control flow flattening, WolfSSL — инжектировал пейлоад в notepad.exe и conhost.exe, используя HTTP/3, QUIC и DNS как C2-каналы.

💡 EDR молчал — бинарники подписаны легитимно. 30 дней в слепой зоне валидной подписи.

На проверке KV Cache Hijacking: атака на LLM-инфраструктуру через position-independent reuse

  • 235
  • 0
Модуль памяти GPU на тёмном антистатическом коврике, золотые контакты в янтарном свете. Рядом фрагмент платы с надписью blockmanager.py, на фоне — бирюзовое боке серверной стойки.


🧠 HijackKV атакует shared KV cache в multi-tenant LLM: 94% success rate с первой попытки — без единого adversarial-токена во входе жертвы. vLLM, LMCache, EPIC уязвимы через position-independent reuse.

Атакующий внедряет оптимизированный adversarial prefix, отравляя Key-Value состояния в serving-инфраструктуре. Hijacked KV молча подставляется в запросы других пользователей — RAG-пайплайны начинают выдавать контролируемые ответы без какого-либо injection на уровне входа. MITRE ATT&CK T1565.003, Impact.

Параллельный вектор — «Shadow in the Cache» (NDSS 2026) — реконструирует приватные промпты напрямую из KV-состояний чужих сессий.

💡 SOC ищет adversarial-токены во входе — HijackKV работает на уровне serving-инфраструктуры, где логов нет.

На проверке Kernel local privilege escalation уязвимость: как преждевременное раскрытие открывает окно эксплуатации

  • 301
  • 0
Крупный план фрагмента материнской платы Linux-сервера с выжженной дорожкой в области контроллера памяти. На текстолите лазерная гравировка с идентификатором уязвимости, резкий белый свет лампы выд...


🐧 Dirty Frag сломал эмбарго: третья сторона слила xfrm-ESP Page-Cache Write до выхода патча — и рабочий PoC для Debian bookworm, RHEL 10.1, Ubuntu Noble оказался в открытом доступе раньше, чем вендоры собрали пакеты.

Автор Hyunwoo Kim был вынужден опубликовать полный отчёт 7 мая 2026 года — без патчей, с работающим PoC. Для сравнения: CVE-2024-1086 (netfilter use-after-free, CWE-416, CVSS 7.8) прошёл путь от mainline-патча до PoC за 55 дней — кто обновился, тот выжил. Dirty Frag это окно схлопнул до нуля.

💡 Патч в mainline — не патч для вашей системы. Пока дистрибутив собирает пакет, PoC уже в руках атакующего.

На проверке Bulletproof хостинг провайдеры и rogue AS: от BGP-таблиц до санкций OFAC

  • 350
  • 0
Два серверных блока в стойке на тёмном антистатическом коврике с гравировкой названий хостинг-провайдеров. Янтарный свет гусиной лампы падает на матовую сталь, в тенях мерцают голубые волоконные ра...


🕵️ Media Land и ML.Cloud обслуживали LockBit, BlackSuit и Play — 62 млн долларов вымогательства через 21 штат. Санкции OFAC, Австралии и Великобритании не убили инфраструктуру: операторы мигрировали на свежие ASN за считанные дни.

Bulletproof-хостинг — не «дата-центр с ленивым abuse-деском», а сервисный слой криминальной экономики. Оператор получает ASN через подконтрольный LIR за одну рабочую неделю, объявляет /24-блоки через BGP, ставит C2-панели ransomware — T1583.004, T1568.001 Fast Flux DNS, T1090.003 Multi-hop Proxy. RPKI не помогает: ROA валиден, потому что подписан самим оператором.

После takedown Play опубликовала данные пяти новых жертв — группировка просто переехала.

💡 Блокируете IP и ASN — APT уже на новом ROA. Модель устойчива, блоки ротируются.

На проверке Инфраструктура ransomware-группировок: BPH, криптомиксеры и анонимные платёжные каналы

  • 370
  • 0
Схема инфраструктуры на тёмной матовой бумаге под янтарным светом настольной лампы. Узлы хостинга, криптомиксер и платёжные каналы соединены линиями на чертеже.


🧨 OFAC синхронно с DFAT и FCDO ударил санкциями по Media Land и Aeza Group — BPH-провайдерам LockBit, BlackSuit и Play. Шесть физлиц, шесть подставных компаний, конкретный биткоин-адрес. Play продолжает публиковать жертв.

Ransomware-операция — бизнес-процесс с чёткими слоями: BPH держит C2 и фишинговые панели (MITRE T1583.003), мультихоп-прокси маскируют оператора, шифрование по T1486 запускает финансовую фазу. Медианный выкуп — $46 000, пик — $75 млн. Rclone и chain hopping выводят крипту до того, как аналитик открыл первый тикет.

После санкций июля 2025 Aeza не исчез — зарегистрировал Hypercore Ltd. в Великобритании, Smart Digital Ideas DOO в Сербии, мигрировал IP.

💡 Санкции бьют по юрлицам — оператор меняет их быстрее, чем регуляторы обновляют SDN-лист.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Пользователи онлайн

Статистика форума

Темы
52 916
Сообщения
347 371
Пользователи
162 344
Новый пользователь
stOs_2