Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
Кибербезопасность
По данным последних исследований IT, каждые четыре секунды в компьютерную сеть компании попадает вредоносная программа и каждые 32 минуты за пределы организации уходит ценная информация. Утерянные данные могут стать источником манипуляций, поэтому так важно выстроить максимально эффективную защиту. Обеспечить информационную безопасность можно сотнями способов, сочетая разные продукты – антивирусы, межсетевые экраны, SSL-сертификаты, разграничение правд доступа, системы защиты от DDoS-атак. Важнейшей стороной информационной безопасности становится определение угроз, а это невозможно без определения объектов защиты. Только поняв, что и от чего мы защищаем, можно выстроить грамотную оборону. Сейчас актуален переход к облачным решениям, которые дают возможность быстро развёртывать системы безопасности, отдавая их управление поставщикам облачных сервисов. В этом разделе собраны актуальные материалы об информационной безопасности от построения информационной защиты до её оптимизации.
CVE-2026-41070 (CVSS 10.0, CWE-287): openvpn-auth-oauth2 в experimental plugin mode пропускал клиентов без OIDC SSO — одна строка Go возвращала FUNC_SUCCESS при deny, и OpenVPN открывал туннель за три минуты без единого credential.
На аудите финтеха стандартный openvpn CLI из Kali — без токена, без WebAuth, без IV_SSO=webauth — получил полные маршруты во внутреннюю сеть. Root cause в handle.go: ветка ClientAuthDeny писала "0" в auth_control_file, но возвращала OpenVPNPluginFuncSuccess. OpenVPN трактует status=0 как «аутентификация пройдена» и игнорирует файл — это задокументированное поведение. Патч коммита 36f69a6 заменил один return.
SOC видит живой VPN-туннель — IdP молчит. Атака проходит без единой записи в журнале аутентификации.
Каждая третья российская инфраструктура уже содержит APT. Вопрос не «если», а «как долго они внутри».
Медианное время обнаружения атакующего — 11 дней, и то лишь в компаниях с выстроенным мониторингом. Без внутреннего SOC счёт идёт на месяцы, иногда на годы. Кто-то прямо сейчас сидит в сети и собирает данные.
Эта hub-статья — полная карта направления APT: 27 прогосударственных группировок, атакующих Россию и СНГ в 2025 году, глобальный ландшафт кибершпионажа (Китай, Иран, КНДР, Россия-атрибутированные группы), 5 трендов эволюции TTP — от облачных C2 и AI-социнженерии до fileless-исполнения и атак на Signal. Плюс полный kill chain APT-кампании по MITRE ATT&CK, threat intelligence для Red Team и SOC, готовые Sigma-правила и чеклист threat hunting.
Практическая карта для SOC-аналитиков, threat hunter'ов и Red Team: против APT работают не IOC-фиды, а еженедельные hunt-гипотезы и детект по поведению, а не по хэшу.
CVE-2026-44643 — четвёртый RCE за пять лет в angular-expressions: sandbox escape через фильтровый путь парсера даёт доступ к process.env с credentials от PostgreSQL и S3 прямо из Word-шаблона.
Уязвимость (CWE-95, Eval Injection) эксплуатирует разницу в обработке оператора | внутри парсера. Фильтровый путь не блокирует цепочку constructor.constructor — атакующий вызывает Function('return process')() и выходит из sandbox. Вектор входа — docxtemplater: пользователь загружает .docx-шаблон с вредоносным выражением, сервер компилирует его без санитизации.
Патч — обновление до angular-expressions@1.5.2. Найти уязвимую версию: grep -r "angular-expressions" package-lock.json.
Транзитивная зависимость через docxtemplater — npm audit молчит, если прямой пакет не помечен.
Silent Lynx, Mythic Likho и SkyCloak — три новых APT-кластера 2026 года бьют по российскому госсектору: LNK-дроппер, base64 PowerShell, GitHub dead drop (аккаунт GoBuster777) и .NET-имплант SilentSweeper по HTTPS за считанные минуты.
Silent Lynx атакует дипломатов через RAR-приманки с двойным расширением .pdf.rar — темы подобраны под реальные саммиты. LNK запускает powershell.exe с base64-пейлоадом, стейджер тянет LAPLAS Implant или SilentSweeper с публичного GitHub. MITRE: T1566.001 → T1059.001 → T1102.001 → T1071.001.
Для детекта: корреляция powershell.exe + base64 + raw.githubusercontent.com в одном процессном дереве.
Группа допускает OPSEC-ошибки — грамматика в именах файлов и повторная инфраструктура детектируются hunting-правилами.
IBM X-Force 2025: среднее время устранения CVE — 29 месяцев. CrowdStrike фиксирует lateral movement за 51 секунду. CVSS-сортировка 40 000 тикетов этот разрыв не закроет — физически не успеет.
Реактивный VM-процесс ломается в трёх точках: CVSS измеряет severity, а не risk; 75% вторжений идут через валидные credentials без единого CVE-идентификатора; скоуп сканера покрывает лишь 17% реальных активов — теневые облака и orphaned DNS остаются за кадром.
CTEM переформулирует задачу: не «закрыть N тикетов», а «сократить validated attack paths к критичным бизнес-активам».
SOC закрывает critical CVE — атакующий заходит через OAuth-токен без CVE-идентификатора вообще.
Salt Typhoon удерживала доступ к сетям AT&T, Verizon и T-Mobile свыше трёх лет — без единого malware на эндпоинтах. Группа живёт в CLI Cisco IOS/IOS XE, эксплуатирует CVE-2018-0171 (CVSS 9.8) и зеркалирует трафик через ERSPAN.
Initial access — CVE-2018-0171 (TCP/4786, CWE-20 + CWE-787) и угнанные учётные данные (T1078). Далее: дамп running-config (T1602), веб-шеллы (T1505.003), GRE-туннели для C2 (T1572). MITRE-цепочка охватывает восемь техник — от T1190 до T1020.001.
В статье — Sigma-правила под каждый этап kill chain, KQL-запросы для корреляции сетевых событий и hardening-чеклист: отключение Smart Install, TACACS+ аудит, ACL на порт 4786, ERSPAN-мониторинг.
Endpoint-детект здесь слеп — Salt Typhoon работает исключительно на сетевом железе, где EDR молчит.
ShinyHunters не ломали Vimeo — они взломали Anodot, SaaS-аналитику с OAuth-интеграциями в Snowflake и BigQuery клиентов. Один скомпрометированный вендор дал токены к облачным средам десятков организаций — без единого фишингового письма сотрудникам жертв.
Kill chain: вишинг против Anodot (T1566.004) → кража сервисных токенов (T1528) → пивот к клиентским Snowflake/BigQuery через Valid Accounts (T1078) → Automated Collection (T1119) → экфильтрация 106 ГБ (T1567.002). Логи Vimeo видели штатный service account — SOC не дёрнулся.
SOC смотрит на эндпоинты жертвы — атака прошла через легитимный сервисный аккаунт вендора.
SIEM молчал четыре дня: сервисная учётка гуляла по сети через SMB, PowerShell с Base64-командами и WMI-запуск процессов — ни одного хеша из фидов, ни одного алерта. Fileless lateral movement по учебнику.
79% атак 2024 года прошли без малвари — CrowdStrike GTR 2025. PowerShell T1059.001, WMI T1047, Certutil для загрузки — штатные утилиты ОС, невидимые для корреляций по IoC. Медианное dwell time по Mandiant M-Trends 2025 — 11 дней, рекорд lateral movement — 51 секунда после первичного доступа.
SOC смотрит на алерты — атакующий работает в промежутках. 11 дней тишины в SIEM при активном hands-on-keyboard.
IAB-брокер продаёт доступ к сети клиента — пока вы ещё не начали engagement. Exploit, RAMP, DarkForums: десятки лотов в неделю, Domain Admin за $2–5k, медианное время до обнаружения — 11 дней по Mandiant M-Trends 2025.
Рынок работает по модели разделения труда: IAB делает T1190/T1078 через stealer-логи Redline/Lumma или эксплуатирует VPN-шлюзы, закрепляется Cobalt Strike beacon — и продаёт. Akira и Play конвертируют купленный доступ в зашифрованную инфраструктуру за дни.
Артефакты IAB-компрометации: backdoor-аккаунты в AD, аномальные RDP/VPN-сессии вне рабочих часов, web shell по CWE-22.
SOC ловит lateral movement — IAB уходит до него. Доступ продан, пока в Windows Event Log тишина.
MiniPlasma поднимает low-priv до NT AUTHORITY\SYSTEM на полностью пропатченном Windows 11 — через CVE-2020-17103 в cldflt.sys, которой шесть лет. EPSS 97-й перцентиль, PoC Форшоу запустился без единой правки.
Race condition в `HsmOsBlockPlaceholderAccess`: два потока атакуют состояние placeholder через `CfAbortHydration`, в окне между проверкой прав и записью второй поток подменяет путь на `HKU\.DEFAULT` — куст SYSTEM. Далее `Volatile Environment` → SYSTEM shell. MITRE T1068, AC:H, PR:L.
Три предыдущих эксплойта серии Chaotic Eclipse уже подтверждены в реальных атаках.
cldflt.sys загружен по умолчанию на всех Windows 11 — EDR видит user-mode, ядро пишет в SYSTEM hive молча.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.