Форум информационной безопасности - Codeby.net

Статья Киберстрахование: Российская рулетка с новыми правилами игры

  • 887
  • 0
пушка.webp


⚠️ Компания застраховала киберриски на 500 млн рублей и решила, что ИБ-бюджет больше не нужен. Форензик-эксперты страховщика нашли пиратский SQL Server на зашифрованном хосте — выплата 0 рублей, штраф РКН по обороту остаётся.

Рынок киберстрахования в России — полмиллиарда рублей без единой методики оценки риска и без киберсюрвейеров. Полис на 10–50 млн продаётся по бумажной анкете, которую заполнил финдиректор, не заглянув в серверную.

Ловушки стандартные: нелицензионное ПО, антивирус без обновлений полгода, IDS/IPS отключены при заявленном наличии, cascading failure вместо целевой атаки.

💡 Полис проверяют один раз — при страховом случае, и именно тогда всплывает разница между анкетой и реальной инфраструктурой.

Статья Как злоумышленники используют Fake CAPTCHA

  • 964
  • 0
IMG_1191.webp


🕵️ ClickFix копирует в буфер вредоносный PowerShell под видом капчи "Я не робот" — жертва сама жмёт Win+R, Enter, и StealC уже ворует пароли, cookie и сессии Telegram.

Схема эксплуатирует рефлекс: чекбокс CAPTCHA → фейковая "доп. проверка" → скрытая команда в буфере обмена → загрузка стилера с C2-сервера. GitHub-репозитории recaptcha-phish и DEDSEC_CLICKFIX открыто воспроизводят этот вектор для Windows и Linux.

Telegram-кейс с фейковой Premium-подпиской крадёт сессии через клон Telegram Web за 24 часа "активации". Проверяйте буфер обмена перед вставкой в Win+R, блокируйте автозапуск PowerShell из clipboard, мониторьте clipboard-based execution в EDR.

💡 Пользователь сам копирует и запускает вредонос — антивирус видит легитимный powershell.exe, а не файл с диска.

На проверке Инструменты для физического проникновения red team: от клонирования бейджей до USB-дропов

  • 133
  • 0
Тёмная лаборатория red team с изогнутым видеоэкраном, на котором светится диаграмма цепочки атаки на киберфиолетовом и янтарном фоне. На столе в свете экрана — Proxmark3 и Bash Bunny, инструменты д...


🔓 Клонировал бейдж охранника за 40 секунд через Proxmark3 RDV4 — считал EM4100 прямо через ткань куртки в курилке. Через 8 минут после турникета — Bash Bunny в USB-порт незалоченной станции, reverse shell в сети финтеха.

Три уровня физической защиты, шестизначный бюджет на СКУД — ноль срабатываний. Kill chain: OSINT по LinkedIn и hh.ru → клонирование карты → Hardware Additions T1200 → lateral movement до domain admin. Тендеры на zakupki.gov.ru палят модели считывателей с серийниками.

Lock picking и bump keys — для дверей без security pins. Против Medeco и Abloy Protec2 работает только tailgating.

💡 74% утечек по DBIR включают человеческий фактор, но бюджет СКУД тратят на железо, а не на обучение охраны.

Статья DAVP атака

  • 847
  • 0
💣 DAVP-атака засыпает жертву сотнями push-кодов, пока Evilginx-прокси в фоне ворует TOTP и сессионные cookies — а VPN-ротация IP на каждый из 1000 запросов делает Rate Limiting бесполезным.

DoS-шторм легальных SMS и push вызывает панику и когнитивную перегрузку — жертва сама вводит код, лишь бы остановить лавину уведомлений. AitM-прокси мгновенно эксфильтрует Session Cookies и пароли для Credential Stuffing по банкам и биржам.

Резидентные прокси с разных гео делают запросы неотличимыми от активности тысяч независимых пользователей — классический бан по IP не срабатывает вообще, и WAF молчит.

💡 Rate Limiting считает запросы по IP — DAVP считает жертв по одному ID, атакуя частотой, а не источником.

Статья IT ARMY OF RUSSIA похоронила всю сеть украинских ЖКХ

  • 871
  • 0
💣 IT ARMY OF RUSSIA снесла инфраструктуру info-gkh.com.ua — 10 тыс. сайтов ЖКХ Украины, шифровальщик на экранах 200+ абонентов и админов, флаг РФ вместо рабочего стола.

Цепочка атаки: рассылка ВПО от имени ресурса по 2000+ облрадам и органам местного самоуправления, захват админ-доступов к 10 тыс. сайтов и 1700 учёток сотрудников, дамп колл-центра — 1 млн звонков, слив 16 БД и основной сервер зашифрован без восстановления.

Утечка 300 тыс. персональных данных: логины, пароли ЛК, адреса, телефоны, email. Для SOC — маркер CWE-434 (unrestricted upload) в ЖКХ-порталах, приоритет MFA на админ-панелях и мониторинг массовых login-fail через KQL.

💡 Атака шла не на банк и не на минобороны — коммунальный сайт стал входной точкой для 2000+ госорганов сразу.

Статья EchoCoT: извлечение цепочек рассуждений LLM из black-box reasoning-моделей через API

  • 500
  • 0
Тёмная лаборатория ночью: на матово-чёрном столе два монитора — один с ноутбуком Jupyter и янтарными гистограммами вероятностей токенов, другой с логами API и зелёной надписью «EchoCoT // CoT HIJAC...


🧠 EchoCoT заставляет reasoning-модель «эхом» отразить скрытый CoT прямо в видимом ответе — 99% ASR на Gemini 2.5 Pro, 100% на Grok 3 mini, 94% на Claude 4 Sonnet по препринту CoT Hijacking 2025.

Атака бьёт по side-channel'ам API: reasoning_tokens в completion_tokens_details, TTFT через time.monotonic(), streaming-паттерны chunk'ов, разница total_tokens vs prompt+completion. У o-серии текст скрыт, у DeepSeek R1 открыт в тегах think — эталон для верификации гипотез извлечения.

💡 SOC ищет jailbreak в промптах — а утечка идёт через метаданные usage, которые провайдер не отключит: клиентам нужен биллинг.

Статья MLflow SSRF уязвимость CVE-2026-64849: detection и response для защиты облачных credentials

  • 521
  • 0
Вскрытый конверт с сургучной печатью на антистатическом коврике: внутри металлический жетон в форме облака с иконкой AWS-ключа, надпись CVE-2026-64849 выдавлена в тёмном воске, край печати светится...


🚨 CVE-2026-64849: CVSS 9.3, без аутентификации, SSRF в MLflow webhook test endpoint — и уже через часы после публикации CVE honeypot watchTowr фиксирует массовое сканирование. CISA внесла в KEV с дедлайном 2 сентября.

Корень — POST /api/2.0/mlflow/webhooks/{id}/test. Валидация URL проверяет оригинальный адрес, но delivery.py следует редиректам без ревалидации hostname. Один redirect — и запрос уходит на 169.254.169.254, возвращая AccessKeyId и Token IAM-роли EC2/ECS.

Kill chain: T1190 → T1552.005 (Cloud Instance Metadata) → T1078.004 → T1530 Data from Cloud Storage.

💡 SOC не мониторит MLflow как «dev-инструмент» — а SSRF там открывает прямой путь к cloud IAM без единого алерта в Windows Event Log.

Статья Установка OpenVAS на Kali Linux: пошаговый гайд без типичных ошибок

  • 549
  • 0
Макросъёмка платы Raspberry Pi 4 на тёмном антистатическом коврике: миниатюрный OLED-экран показывает статус проверки настройки сканера и данные фида уязвимостей зелёным моноширинным шрифтом. Резки...


⚙️ Восемь часов на установку OpenVAS: gvmd падает по PostgreSQL, feed-синхронизация зависает на 12%, gvm-check-setup красный на каждом шаге. 90% проблем решают пять действий, о которых гайды молчат.

Kali 2024.x, Debian 12/13, PostgreSQL 15/16 конфликт портов 5432, RAM менее 4 ГБ — gvmd убивает OOM killer без внятного сообщения. Docker-путь через docker-compose ловит конфликт портов 5432/6379 без ошибки в логе.

Четыре шага: apt upgrade, apt install gvm, gvm-setup генерирует пароль admin один раз, gvm-check-setup проверяет статус. Разберитесь в связке gvmd, ospd-openvas, gsad, Redis, PostgreSQL — и лог перестанет быть чёрным ящиком.

💡 Красная строка ERROR — не баг инструмента, а нехватка RAM или конфликт версий PostgreSQL 15/16.

Статья Ray Framework уязвимость: как CVE-2023-48022 и RondoDox превращают AI-кластеры в DDoS-ботнеты

  • 789
  • 0
Разобранный серверный блейд кластера Ray на антистатическом коврике: рука в синей перчатке подводит зонд к отладочному разъёму рядом с обугленным GPU-модулем, на экране диагностики мигает надпись п...


💣 RondoDox подхватил CVE-2023-48022 за два дня до PoC — Ray Dashboard без аутентификации отдаёт RCE через Jobs API любому желающему. Oligo Security: в каждом проверенном кластере — майнеры, reverse shell, украденные AWS-токены.

Ray Jobs API принимает произвольный Python-код без авторизации — это не баг, а design decision вендора. EPSS 0.8394, публичный PoC на GitHub, Nuclei-шаблон уже в базе. Второй вектор — CVE-2025-62593, RCE через Firefox/Safari с подменой User-Agent и DNS rebinding, в KEV с дедлайном для FCEB три дня.

Проверка за секунду: curl к /api/jobs/ на порту 8265 — если приходит JSON со списком задач, кластер открыт всему интернету.

💡 Anyscale не признаёт CVE-2023-48022 уязвимостью — статические сканеры её игнорируют, а ботнеты уже эксплуатируют.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Пользователи онлайн

Статистика форума

Темы
53 210
Сообщения
348 031
Пользователи
163 484
Новый пользователь
taferup