Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
DLP слила данные через QR-код в письме и запароленный архив на флешке — но система связала это с перепиской в Telegram и заблокировала утечку раньше, чем менеджер успел передать архив «заграничным друзьям».
Разработчик отправил скрипт со структурой БД в публичную нейросеть, бухгалтер залил скан договора в онлайн-PDF конвертер — 89 тысяч файлов таких сервисов лежат в открытом облаке без пароля. Gartner прогнозирует, что к 2027 году 40% утечек данных вызовет именно бесконтрольное использование GenAI сотрудниками.
Переименование файла не спасает от DLP — система читает содержимое, а не метаданные, и находит утечку даже под маской «отпуска».
090h Купреев десять лет назад разложил WPA2 и вардрайвинг по полочкам — Intercepter-NG, антенны, MiTM-трюки, которые до сих пор актуальны, потому что пароли придумывают всё те же Homo sapiens.
Подборка собрала презентации, семинары и слайды за годы работы: атаки на 802.11, аудит беспроводных сетей, uncommon MiTM в необычных условиях, уязвимости телеком-оборудования на Defcon Moscow #9 и #0x0A.
Отдельно — разбор железа для вардрайвинга из Хакера, кастомный NVMe-драйвер и чтение флеш-памяти iPhone 7, семинары Hardware Village и статьи в блоге на SecureList для тех, кто хочет копнуть глубже теории.
База 2013 года бьёт современные курсы — принципы 802.11 и MiTM не устарели, устарели только скрипты.
RTF Labs Studio положила Google reCAPTCHA Hand Gesture Verification одним JPG-файлом — liveness detection не отличил живую руку от статичного кадра, зацикленного через виртуальную камеру.
Схема обхода: pyvirtualcam инициализирует фейковую камеру, OpenCV скармливает статичный PNG с нужным жестом (кулак, лайк, взмах), кадр гонится по кругу с фиксированным FPS. Нейросеть Google сканирует картинку, распознаёт жест и выдаёт статус PASSED без единой живой миллисекунды.
Проверок на микротремор, текстуру кожи, естественную дрожь руки или динамику движения в системе просто нет — AI-трекинг анатомии смотрит на форму, а не на жизнь.
Биометрический liveness проверяет геометрию жеста, а не факт жизни — мёртвый кадр проходит там, где спотыкается текстовая капча.
28 серверов SoftPro[.]ua зашифрованы и слиты — 102 ГБ, 24 млн записей: ЭЦП-сертификаты, кадастр, инфраструктура Ривненской АЭС, дорожная сеть Киева и данные о жертвах Мариуполя.
Атака накрыла разработчика CRM и ГИС для госструктур Украины с 2006 года. В дампе — хэши паролей, реестры организаций и захоронений, helpdesk-тикеты, логи еРобота, финансовые записи по агросектору и аренде на 400 тыс. строк.
Ресурсы SoftPro недоступны, партнёры теряют доступ к системам и требуют объяснений. ГИС-слои с топокартами и реестрами недвижимости превращают утечку в риск для физической безопасности объектов инфраструктуры.
Утечка ГИС-данных опаснее слива паролей — координаты АЭС и разрушений в Мариуполе нельзя сменить ротацией credentials.
Screening Serpens развернула шесть RAT-вариантов за три месяца против США, Израиля и ОАЭ — AppDomainManager hijacking отключает .NET-защиту .NET-приложений ещё при инициализации, а C2 прячется в Azure-доменах.
MiniUpdate и MiniJunk V2 стартуют с фишинга под рекрутинговые порталы: PDF-вакансии, DLL sideloading через setup.exe, ремаппинг opcode-таблиц против YARA-сигнатур и chunk-based эксфильтрация мимо DLP по размеру трафика.
Каждый вариант — 3–5 уникальных C2-доменов, компрометация одной кампании не раскрывает остальные.
Медиана обнаружения вторжения — 11 дней, а RAT Screening Serpens спроектированы именно под это окно тишины.
Elasticsearch на 9200/tcp без аутентификации отдаёт названия индексов, схемы данных и объёмы документов первому встречному curl — Shodan и Censys уже проиндексировали тысячи таких кластеров.
masscan по 192.168.56.0/24 с --rate 1000 плюс Python-скрипт на urlopen находят живой ES за секунды: tagline "You Know, for Search" и cluster_name в JSON-ответе — верный признак открытого API без auth-слоя вообще.
_cat/indices?v показывает риск без чтения документов — размер, статус, doc count. Дальше проверяйте security groups, Docker-порты и debug-логи с платёжными событиями внутри индексов, случайно утёкшими наружу.
Защитники смотрят на файрволы периметра — а тестовый Docker-контейнер с проброшенным 9200 живёт открытым месяцами.
МЧД: XML-файл + КЭП директора + реестр ФНС — три звена, разрыв любого из которых даёт злоумышленнику право подписи от имени компании без физического доступа к печати или директору
Компрометация учётки в личном кабинете ФНС или системе ЭДО позволяет создать доверенность на подставное лицо с широкими полномочиями, отозвать легитимные МЧД или подписать договор, который сложно оспорить в суде постфактум.
С 2026 года УКЭП сотрудника без привязки к МЧД в реестре не даёт права представительства — это меняет модель угроз: атака идёт не на подпись, а на реестр и цепочку выпуска доверенности.
Защищают КЭП директора как крипто-ключ, а МЧД в реестре ФНС часто остаётся без мониторинга изменений и отзыва.
"Абсолютная защита от копирования" разваливается за 4 шага: F12 без обработчика, curl в лоб, отключенный JavaScript через about:config и кэш Wayback Machine — ни один alert("You are not allowed") не спасает контент, если страница вообще попадает в браузер клиента.
Верстальщики блокируют Ctrl+U, ПКМ и даже print-стили, выводящие фейковый алерт вместо PDF — но забывают про саму кнопку F12 и панель Inspector, где HTML лежит открытым текстом целиком.
Клиентская защита контента бессмысленна в принципе — если браузер получил страницу, значит получил и пользователь, а F12 всегда рядом.
Библиотека, компьютер со звёздочкой Astra Linux — и внутри VirtualBox с Windows 10 через сетевой мост. Импортозамещение на бумаге есть, а вся работа идёт в Windows-ВМ рядом с незащищённым принтером.
Сценарий типовой для госсектора: Astra стоит формально, sudo и терминал отпугивают библиотекаря или бухгалтера, админ решает проблему сетевым мостом. Ни IDS, ни DPI, ни VMI из коробки — трафик ВМ никто не видит и не фильтрует.
Корень не в дистрибутиве, а в UX — флешка требует udev и fstab, принтер вбивается вручную по IP, .deb без консоли не ставится. Итог — br_netfilter выключен, сертификация ФСТЭК существует лишь на бумаге при живой Windows-машине внутри.
Галочка "Астра стоит" создаёт иллюзию защиты — реальная система работает внутри неконтролируемой Windows-ВМ.
MFA внедрили за неделю — и через месяц SOC разгребает обходы через SMS-фишинг и SIM-swap, а половина сервисных аккаунтов так и осталась без второго фактора.
Типовые провалы: единый подход ко всем системам без риск-приоритезации, SMS как единственный фактор, отсутствие интеграции MFA с PAM и SCIM, нет защиты от AiTM-прокси и фишинговых шаблонов авторизации, накопленные исключения без контроля сроков.
Метрики, которые реально показывают зрелость: охват по категориям аккаунтов, доля FIDO2/WebAuthn среди факторов, число компрометаций после внедрения, SLA поддержки, время активации MFA для новых сотрудников. Без них проект живёт вслепую.
Компании считают MFA готовым решением после активации в панели — а атакующие обходят её через push-фатигу и SIM-swap ещё месяцами.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.