Кибербезопасность

По данным последних исследований IT, каждые четыре секунды в компьютерную сеть компании попадает вредоносная программа и каждые 32 минуты за пределы организации уходит ценная информация. Утерянные данные могут стать источником манипуляций, поэтому так важно выстроить максимально эффективную защиту. Обеспечить информационную безопасность можно сотнями способов, сочетая разные продукты – антивирусы, межсетевые экраны, SSL-сертификаты, разграничение правд доступа, системы защиты от DDoS-атак. Важнейшей стороной информационной безопасности становится определение угроз, а это невозможно без определения объектов защиты. Только поняв, что и от чего мы защищаем, можно выстроить грамотную оборону. Сейчас актуален переход к облачным решениям, которые дают возможность быстро развёртывать системы безопасности, отдавая их управление поставщикам облачных сервисов. В этом разделе собраны актуальные материалы об информационной безопасности от построения информационной защиты до её оптимизации.

Статья Supply chain атака ShinyHunters через Anodot: как взлом одного вендора затронул Vimeo и десятки компаний

  • 269
  • 0
Монитор на светлом столе отображает граф зависимостей supply chain с узлами Anodot, Snowflake и Vimeo. Мягкий дневной свет из окна падает на распечатку с цепочкой доверия вендоров.


🧬 ShinyHunters не ломали Vimeo — они взломали Anodot, SaaS-аналитику с OAuth-интеграциями в Snowflake и BigQuery клиентов. Один скомпрометированный вендор дал токены к облачным средам десятков организаций — без единого фишингового письма сотрудникам жертв.

Kill chain: вишинг против Anodot (T1566.004) → кража сервисных токенов (T1528) → пивот к клиентским Snowflake/BigQuery через Valid Accounts (T1078) → Automated Collection (T1119) → экфильтрация 106 ГБ (T1567.002). Логи Vimeo видели штатный service account — SOC не дёрнулся.

💡 SOC смотрит на эндпоинты жертвы — атака прошла через легитимный сервисный аккаунт вендора.

Статья Threat Hunting для начинающих: от первой гипотезы до рабочей охоты в SIEM

  • 352
  • 0
Макрофотография аппаратного импланта на чёрном антистатическом коврике. Пурпурный свет скользит по матовому металлическому корпусу с гравировкой, на миниатюрном экране светятся циановые и янтарные...


🔍 SIEM молчал четыре дня: сервисная учётка гуляла по сети через SMB, PowerShell с Base64-командами и WMI-запуск процессов — ни одного хеша из фидов, ни одного алерта. Fileless lateral movement по учебнику.

79% атак 2024 года прошли без малвари — CrowdStrike GTR 2025. PowerShell T1059.001, WMI T1047, Certutil для загрузки — штатные утилиты ОС, невидимые для корреляций по IoC. Медианное dwell time по Mandiant M-Trends 2025 — 11 дней, рекорд lateral movement — 51 секунда после первичного доступа.

💡 SOC смотрит на алерты — атакующий работает в промежутках. 11 дней тишины в SIEM при активном hands-on-keyboard.

Статья Initial Access Broker: как работает рынок первоначального доступа и как обнаружить следы компрометации

  • 348
  • 0
Вскрытый корпус VPN-устройства на антистатическом мате под лупой. На металлической панели выгравированы коды уязвимостей, красный светодиод тревожно мигает в темноте.


🕵️ IAB-брокер продаёт доступ к сети клиента — пока вы ещё не начали engagement. Exploit, RAMP, DarkForums: десятки лотов в неделю, Domain Admin за $2–5k, медианное время до обнаружения — 11 дней по Mandiant M-Trends 2025.

Рынок работает по модели разделения труда: IAB делает T1190/T1078 через stealer-логи Redline/Lumma или эксплуатирует VPN-шлюзы, закрепляется Cobalt Strike beacon — и продаёт. Akira и Play конвертируют купленный доступ в зашифрованную инфраструктуру за дни.

Артефакты IAB-компрометации: backdoor-аккаунты в AD, аномальные RDP/VPN-сессии вне рабочих часов, web shell по CWE-22.

💡 SOC ловит lateral movement — IAB уходит до него. Доступ продан, пока в Windows Event Log тишина.

Статья Windows LPE zero-day cldflt.sys: как MiniPlasma оживляет баг шестилетней давности до SYSTEM

  • 406
  • 0
Плата минифильтра Windows с выжженной дорожкой к чипу контроля привилегий. На шелкографии выгравированы идентификатор уязвимости и имя драйвера, к отладочному разъёму подключён щуп логического анал...


🧨 MiniPlasma поднимает low-priv до NT AUTHORITY\SYSTEM на полностью пропатченном Windows 11 — через CVE-2020-17103 в cldflt.sys, которой шесть лет. EPSS 97-й перцентиль, PoC Форшоу запустился без единой правки.

Race condition в `HsmOsBlockPlaceholderAccess`: два потока атакуют состояние placeholder через `CfAbortHydration`, в окне между проверкой прав и записью второй поток подменяет путь на `HKU\.DEFAULT` — куст SYSTEM. Далее `Volatile Environment` → SYSTEM shell. MITRE T1068, AC:H, PR:L.

Три предыдущих эксплойта серии Chaotic Eclipse уже подтверждены в реальных атаках.

💡 cldflt.sys загружен по умолчанию на всех Windows 11 — EDR видит user-mode, ядро пишет в SYSTEM hive молча.

Статья CVE-2026-42897 Microsoft Exchange: 0-day XSS в OWA — от crafted-письма до захвата сессии

  • 351
  • 0
Серверная плата Exchange на чёрном мате с поднятой дочерней картой, один контакт выжжен. На экране ноутбука — перехваченный XSS-пейлоад в Burp Suite, рядом диагностический монитор с глитч-текстом.


🔐 CVE-2026-42897 в OWA: crafted-письмо без вложений и ссылок захватывает аутентифицированную сессию Exchange — CISA даёт 14 дней до дедлайна 29 мая, патча нет.

Root cause — CWE-79: Exchange Server не санитизирует HTML при рендеринге в OWA. CVSS 8.1, PR:N, UI:R — атакующий без аутентификации доставляет обфусцированный JavaScript стандартным SMTP. Жертва открывает письмо, скрипт исполняется в контексте браузерной сессии: T1114.002 (Remote Email Collection), BEC-пересылка, inbox rules.

Стандартный Exchange-playbook слеп: нет веб-шелла (T1505.003), нет аномального IIS-процесса, нет подозрительного outbound. EDR на хосте Exchange и IDS на периметре молчат.

💡 SOC ищет артефакты на сервере — компрометация CVE-2026-42897 происходит целиком в браузере жертвы.

Статья Bulkhead: автообнаружение path traversal при container escape через семантический анализ

  • 293
  • 0
Рука в синей перчатке держит логический щуп над платой с перепутанными шлейфами. Диагностический терминал отображает коды уязвимостей зелёным мерцающим текстом.


🧨 Bulkhead вскрывает 27 CVE в контейнерных рантаймах: CVE-2024-0132 (CVSS 9.0) в NVIDIA Container Toolkit и CVE-2025-31133 в runc эксплуатируют одну архитектурную слепоту — кросс-граничное разрешение путей на стыке контейнер-хост.

PaTra — не веб-traversal с `../` в URL. Атакующий размещает symlink в контейнере, привилегированный хостовой процесс рантайма разрешает его и уходит в хостовую ФС: читает `/etc/shadow`, перезаписывает бинарники, получает root (MITRE T1611). TOCTOU-вектор (CWE-367, CWE-362) делает статический анализ слепым — окно гонки в микросекунды.

Bulkhead предлагает мультиагентную LLM-систему с формальной верификацией патчей для автообнаружения PaTra.

💡 Статический анализ видит корректную проверку — уязвимость живёт в тайминге между check и use.

Статья Linux Kernel Privilege Escalation 2026: Fragnesia и Dirty Frag — от PoC до эксплуатации

  • 328
  • 0
Обгоревший чип памяти на разобранной плате под лупой в руках в перчатках. Диагностический терминал отображает «CVE-2026-43284 · DIRTY FRAG» зелёным моноширинным шрифтом.


🐧 Четыре LPE за две недели: CVE-2026-31431 (CopyFail, EPSS 0.96) и CVE-2026-43284 (Dirty Frag, CVSS 8.8) атакуют page cache Linux без race condition — root shell с вероятностью близкой к 100%.

Все четыре CVE — потомки Dirty Pipe (CVE-2022-0847): splice() подставляет ссылку на page-cache страницу в skb frag, ESP-приёмник выполняет in-place дешифрование поверх неё. Setuid-бинарь /usr/bin/sudo отравлён в RAM — файл на диске нетронут, dmesg молчит, SELinux не срабатывает. CopyFail уже в CISA KEV с дедлайном 15 мая.

Fragnesia (CVE-2026-46300) живёт в ядре с версии 3.9 — с 2013 года. PoC для выхода из пода Amazon EKS через CVE-2026-43284 уже на GitHub.

💡 EDR мониторит syscall-аномалии — page cache poisoning не пишет на диск и не триггерит ни один стандартный alert.

Статья Атаки APT на сетевое оборудование: как FSB Center 16 десять лет компрометирует маршрутизаторы

  • 331
  • 0
Маршрутизатор Cisco на тёмном антистатическом коврике с консольным кабелем. Дисплей устройства светится янтарным текстом, синий акцентный свет подчёркивает вентиляционные решётки корпуса.


📡 FSB Center 16 (Berserk Bear) десять лет компрометирует маршрутизаторы через CVE-2018-0171 и SNMP с дефолтным community string «public» — и сливает конфиги тысяч устройств критической инфраструктуры.

ФБР (IC3, август 2025) зафиксировало масштабную кампанию: GetBulk-запросы на UDP/161 по широким диапазонам IP, эксплуатация Cisco Smart Install (TCP/4786, без аутентификации) через CVE-2018-0171. Часть конфигов не просто скачана — модифицирована для persistence. MITRE T1602.002 + T1190, без единого zero-day.

💡 EDR молчит, Windows Event Log пуст — имплант живёт в прошивке роутера на границе IT/OT.

Статья Безопасность SaaS: detection компрометации платформы и защита клиентских данных

  • 355
  • 0
Аппаратный токен безопасности FIDO2 крупным планом на тёмном антистатическом коврике. Янтарный свет выявляет царапины на металле и гравировку, дисплей светится синим.


🔐 Сервисный аккаунт уволенного сотрудника три месяца молчал — затем за одну ночь вычитал тысячи клиентских записей через API. Токен валидный, GeoIP чистый. T1078.004 в действии: credential-based атаки выросли на 71% (IBM X-Force), а SOC не поймал ничего.

Атакующий работает через Valid Accounts — stuffing, MFA fatigue (T1621), угнанный SSO-токен через infostealer. Попав в IdP, он получает доступ ко всем SaaS-интеграциям без знания отдельных паролей. IDOR через tenant_id в Burp Suite — первый чек на пентесте платформы.

💡 SOC ловит аномалии на эндпоинтах — но T1078 живёт в audit log SaaS, где baseline никто не строил.

Статья CVE-2026-42809 Apache Polaris: угон облачных credentials через staged table creation

  • 380
  • 0
Разрезанный пополам латунный автомат для выдачи учётных данных с обнажёнными шестернями. Из щели вылетает облачный токен, на панели выгравировано CVE-2026-42809.


🔐 CVE-2026-42809 (CVSS 9.4): аутентифицированный пользователь Apache Polaris шлёт один stage-create запрос с произвольным location — и сервис сам конструирует STS-токены к чужому S3/GCS-бакету. Без exploit chain, без WAF-обхода.

Уязвимость живёт в двухфазном stage-create flow Iceberg REST Catalog: Polaris выдаёт delegated credentials до валидации location и overlap checks. Атакующий подставляет `s3://finance-production-bucket/` в поле location — получает STS-токены и идёт напрямую через `aws cli` или `boto3`.

💡 Privilege escalation в Polaris нет — сервис добровольно отдаёт STS-токены. CloudTrail молчит до момента первого s3:GetObject.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Пользователи онлайн

Статистика форума

Темы
52 876
Сообщения
347 280
Пользователи
162 213
Новый пользователь
dramatic7029web-librarynet