Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
Кибербезопасность
По данным последних исследований IT, каждые четыре секунды в компьютерную сеть компании попадает вредоносная программа и каждые 32 минуты за пределы организации уходит ценная информация. Утерянные данные могут стать источником манипуляций, поэтому так важно выстроить максимально эффективную защиту. Обеспечить информационную безопасность можно сотнями способов, сочетая разные продукты – антивирусы, межсетевые экраны, SSL-сертификаты, разграничение правд доступа, системы защиты от DDoS-атак. Важнейшей стороной информационной безопасности становится определение угроз, а это невозможно без определения объектов защиты. Только поняв, что и от чего мы защищаем, можно выстроить грамотную оборону. Сейчас актуален переход к облачным решениям, которые дают возможность быстро развёртывать системы безопасности, отдавая их управление поставщикам облачных сервисов. В этом разделе собраны актуальные материалы об информационной безопасности от построения информационной защиты до её оптимизации.
ShinyHunters не ломали Vimeo — они взломали Anodot, SaaS-аналитику с OAuth-интеграциями в Snowflake и BigQuery клиентов. Один скомпрометированный вендор дал токены к облачным средам десятков организаций — без единого фишингового письма сотрудникам жертв.
Kill chain: вишинг против Anodot (T1566.004) → кража сервисных токенов (T1528) → пивот к клиентским Snowflake/BigQuery через Valid Accounts (T1078) → Automated Collection (T1119) → экфильтрация 106 ГБ (T1567.002). Логи Vimeo видели штатный service account — SOC не дёрнулся.
SOC смотрит на эндпоинты жертвы — атака прошла через легитимный сервисный аккаунт вендора.
SIEM молчал четыре дня: сервисная учётка гуляла по сети через SMB, PowerShell с Base64-командами и WMI-запуск процессов — ни одного хеша из фидов, ни одного алерта. Fileless lateral movement по учебнику.
79% атак 2024 года прошли без малвари — CrowdStrike GTR 2025. PowerShell T1059.001, WMI T1047, Certutil для загрузки — штатные утилиты ОС, невидимые для корреляций по IoC. Медианное dwell time по Mandiant M-Trends 2025 — 11 дней, рекорд lateral movement — 51 секунда после первичного доступа.
SOC смотрит на алерты — атакующий работает в промежутках. 11 дней тишины в SIEM при активном hands-on-keyboard.
IAB-брокер продаёт доступ к сети клиента — пока вы ещё не начали engagement. Exploit, RAMP, DarkForums: десятки лотов в неделю, Domain Admin за $2–5k, медианное время до обнаружения — 11 дней по Mandiant M-Trends 2025.
Рынок работает по модели разделения труда: IAB делает T1190/T1078 через stealer-логи Redline/Lumma или эксплуатирует VPN-шлюзы, закрепляется Cobalt Strike beacon — и продаёт. Akira и Play конвертируют купленный доступ в зашифрованную инфраструктуру за дни.
Артефакты IAB-компрометации: backdoor-аккаунты в AD, аномальные RDP/VPN-сессии вне рабочих часов, web shell по CWE-22.
SOC ловит lateral movement — IAB уходит до него. Доступ продан, пока в Windows Event Log тишина.
MiniPlasma поднимает low-priv до NT AUTHORITY\SYSTEM на полностью пропатченном Windows 11 — через CVE-2020-17103 в cldflt.sys, которой шесть лет. EPSS 97-й перцентиль, PoC Форшоу запустился без единой правки.
Race condition в `HsmOsBlockPlaceholderAccess`: два потока атакуют состояние placeholder через `CfAbortHydration`, в окне между проверкой прав и записью второй поток подменяет путь на `HKU\.DEFAULT` — куст SYSTEM. Далее `Volatile Environment` → SYSTEM shell. MITRE T1068, AC:H, PR:L.
Три предыдущих эксплойта серии Chaotic Eclipse уже подтверждены в реальных атаках.
cldflt.sys загружен по умолчанию на всех Windows 11 — EDR видит user-mode, ядро пишет в SYSTEM hive молча.
CVE-2026-42897 в OWA: crafted-письмо без вложений и ссылок захватывает аутентифицированную сессию Exchange — CISA даёт 14 дней до дедлайна 29 мая, патча нет.
Root cause — CWE-79: Exchange Server не санитизирует HTML при рендеринге в OWA. CVSS 8.1, PR:N, UI:R — атакующий без аутентификации доставляет обфусцированный JavaScript стандартным SMTP. Жертва открывает письмо, скрипт исполняется в контексте браузерной сессии: T1114.002 (Remote Email Collection), BEC-пересылка, inbox rules.
Стандартный Exchange-playbook слеп: нет веб-шелла (T1505.003), нет аномального IIS-процесса, нет подозрительного outbound. EDR на хосте Exchange и IDS на периметре молчат.
SOC ищет артефакты на сервере — компрометация CVE-2026-42897 происходит целиком в браузере жертвы.
Bulkhead вскрывает 27 CVE в контейнерных рантаймах: CVE-2024-0132 (CVSS 9.0) в NVIDIA Container Toolkit и CVE-2025-31133 в runc эксплуатируют одну архитектурную слепоту — кросс-граничное разрешение путей на стыке контейнер-хост.
PaTra — не веб-traversal с `../` в URL. Атакующий размещает symlink в контейнере, привилегированный хостовой процесс рантайма разрешает его и уходит в хостовую ФС: читает `/etc/shadow`, перезаписывает бинарники, получает root (MITRE T1611). TOCTOU-вектор (CWE-367, CWE-362) делает статический анализ слепым — окно гонки в микросекунды.
Bulkhead предлагает мультиагентную LLM-систему с формальной верификацией патчей для автообнаружения PaTra.
Статический анализ видит корректную проверку — уязвимость живёт в тайминге между check и use.
Четыре LPE за две недели: CVE-2026-31431 (CopyFail, EPSS 0.96) и CVE-2026-43284 (Dirty Frag, CVSS 8.8) атакуют page cache Linux без race condition — root shell с вероятностью близкой к 100%.
Все четыре CVE — потомки Dirty Pipe (CVE-2022-0847): splice() подставляет ссылку на page-cache страницу в skb frag, ESP-приёмник выполняет in-place дешифрование поверх неё. Setuid-бинарь /usr/bin/sudo отравлён в RAM — файл на диске нетронут, dmesg молчит, SELinux не срабатывает. CopyFail уже в CISA KEV с дедлайном 15 мая.
Fragnesia (CVE-2026-46300) живёт в ядре с версии 3.9 — с 2013 года. PoC для выхода из пода Amazon EKS через CVE-2026-43284 уже на GitHub.
EDR мониторит syscall-аномалии — page cache poisoning не пишет на диск и не триггерит ни один стандартный alert.
FSB Center 16 (Berserk Bear) десять лет компрометирует маршрутизаторы через CVE-2018-0171 и SNMP с дефолтным community string «public» — и сливает конфиги тысяч устройств критической инфраструктуры.
ФБР (IC3, август 2025) зафиксировало масштабную кампанию: GetBulk-запросы на UDP/161 по широким диапазонам IP, эксплуатация Cisco Smart Install (TCP/4786, без аутентификации) через CVE-2018-0171. Часть конфигов не просто скачана — модифицирована для persistence. MITRE T1602.002 + T1190, без единого zero-day.
EDR молчит, Windows Event Log пуст — имплант живёт в прошивке роутера на границе IT/OT.
Сервисный аккаунт уволенного сотрудника три месяца молчал — затем за одну ночь вычитал тысячи клиентских записей через API. Токен валидный, GeoIP чистый. T1078.004 в действии: credential-based атаки выросли на 71% (IBM X-Force), а SOC не поймал ничего.
Атакующий работает через Valid Accounts — stuffing, MFA fatigue (T1621), угнанный SSO-токен через infostealer. Попав в IdP, он получает доступ ко всем SaaS-интеграциям без знания отдельных паролей. IDOR через tenant_id в Burp Suite — первый чек на пентесте платформы.
SOC ловит аномалии на эндпоинтах — но T1078 живёт в audit log SaaS, где baseline никто не строил.
CVE-2026-42809 (CVSS 9.4): аутентифицированный пользователь Apache Polaris шлёт один stage-create запрос с произвольным location — и сервис сам конструирует STS-токены к чужому S3/GCS-бакету. Без exploit chain, без WAF-обхода.
Уязвимость живёт в двухфазном stage-create flow Iceberg REST Catalog: Polaris выдаёт delegated credentials до валидации location и overlap checks. Атакующий подставляет `s3://finance-production-bucket/` в поле location — получает STS-токены и идёт напрямую через `aws cli` или `boto3`.
Privilege escalation в Polaris нет — сервис добровольно отдаёт STS-токены. CloudTrail молчит до момента первого s3:GetObject.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.