Кибербезопасность

По данным последних исследований IT, каждые четыре секунды в компьютерную сеть компании попадает вредоносная программа и каждые 32 минуты за пределы организации уходит ценная информация. Утерянные данные могут стать источником манипуляций, поэтому так важно выстроить максимально эффективную защиту. Обеспечить информационную безопасность можно сотнями способов, сочетая разные продукты – антивирусы, межсетевые экраны, SSL-сертификаты, разграничение правд доступа, системы защиты от DDoS-атак. Важнейшей стороной информационной безопасности становится определение угроз, а это невозможно без определения объектов защиты. Только поняв, что и от чего мы защищаем, можно выстроить грамотную оборону. Сейчас актуален переход к облачным решениям, которые дают возможность быстро развёртывать системы безопасности, отдавая их управление поставщикам облачных сервисов. В этом разделе собраны актуальные материалы об информационной безопасности от построения информационной защиты до её оптимизации.

Статья Как злоумышленники используют Fake CAPTCHA

  • 951
  • 0
IMG_1191.webp


🕵️ ClickFix копирует в буфер вредоносный PowerShell под видом капчи "Я не робот" — жертва сама жмёт Win+R, Enter, и StealC уже ворует пароли, cookie и сессии Telegram.

Схема эксплуатирует рефлекс: чекбокс CAPTCHA → фейковая "доп. проверка" → скрытая команда в буфере обмена → загрузка стилера с C2-сервера. GitHub-репозитории recaptcha-phish и DEDSEC_CLICKFIX открыто воспроизводят этот вектор для Windows и Linux.

Telegram-кейс с фейковой Premium-подпиской крадёт сессии через клон Telegram Web за 24 часа "активации". Проверяйте буфер обмена перед вставкой в Win+R, блокируйте автозапуск PowerShell из clipboard, мониторьте clipboard-based execution в EDR.

💡 Пользователь сам копирует и запускает вредонос — антивирус видит легитимный powershell.exe, а не файл с диска.

Статья DAVP атака

  • 839
  • 0
💣 DAVP-атака засыпает жертву сотнями push-кодов, пока Evilginx-прокси в фоне ворует TOTP и сессионные cookies — а VPN-ротация IP на каждый из 1000 запросов делает Rate Limiting бесполезным.

DoS-шторм легальных SMS и push вызывает панику и когнитивную перегрузку — жертва сама вводит код, лишь бы остановить лавину уведомлений. AitM-прокси мгновенно эксфильтрует Session Cookies и пароли для Credential Stuffing по банкам и биржам.

Резидентные прокси с разных гео делают запросы неотличимыми от активности тысяч независимых пользователей — классический бан по IP не срабатывает вообще, и WAF молчит.

💡 Rate Limiting считает запросы по IP — DAVP считает жертв по одному ID, атакуя частотой, а не источником.

Статья MLflow SSRF уязвимость CVE-2026-64849: detection и response для защиты облачных credentials

  • 480
  • 0
Вскрытый конверт с сургучной печатью на антистатическом коврике: внутри металлический жетон в форме облака с иконкой AWS-ключа, надпись CVE-2026-64849 выдавлена в тёмном воске, край печати светится...


🚨 CVE-2026-64849: CVSS 9.3, без аутентификации, SSRF в MLflow webhook test endpoint — и уже через часы после публикации CVE honeypot watchTowr фиксирует массовое сканирование. CISA внесла в KEV с дедлайном 2 сентября.

Корень — POST /api/2.0/mlflow/webhooks/{id}/test. Валидация URL проверяет оригинальный адрес, но delivery.py следует редиректам без ревалидации hostname. Один redirect — и запрос уходит на 169.254.169.254, возвращая AccessKeyId и Token IAM-роли EC2/ECS.

Kill chain: T1190 → T1552.005 (Cloud Instance Metadata) → T1078.004 → T1530 Data from Cloud Storage.

💡 SOC не мониторит MLflow как «dev-инструмент» — а SSRF там открывает прямой путь к cloud IAM без единого алерта в Windows Event Log.

Статья Ray Framework уязвимость: как CVE-2023-48022 и RondoDox превращают AI-кластеры в DDoS-ботнеты

  • 761
  • 0
Разобранный серверный блейд кластера Ray на антистатическом коврике: рука в синей перчатке подводит зонд к отладочному разъёму рядом с обугленным GPU-модулем, на экране диагностики мигает надпись п...


💣 RondoDox подхватил CVE-2023-48022 за два дня до PoC — Ray Dashboard без аутентификации отдаёт RCE через Jobs API любому желающему. Oligo Security: в каждом проверенном кластере — майнеры, reverse shell, украденные AWS-токены.

Ray Jobs API принимает произвольный Python-код без авторизации — это не баг, а design decision вендора. EPSS 0.8394, публичный PoC на GitHub, Nuclei-шаблон уже в базе. Второй вектор — CVE-2025-62593, RCE через Firefox/Safari с подменой User-Agent и DNS rebinding, в KEV с дедлайном для FCEB три дня.

Проверка за секунду: curl к /api/jobs/ на порту 8265 — если приходит JSON со списком задач, кластер открыт всему интернету.

💡 Anyscale не признаёт CVE-2023-48022 уязвимостью — статические сканеры её игнорируют, а ботнеты уже эксплуатируют.

Статья Метрики эффективности киберучений: MTTD, MTTR и KPI для оценки готовности SOC

  • 900
  • 0
Плотный лист бумаги с таблицей метрик MTTD и MTTR по уровням серьёзности P1–P4, значение 34h обведено красной ручкой. Рядом лежат перьевая ручка с тёмно-синим колпачком и латунное пресс-папье, мя...


🚨 SOC зафиксировал первый алерт через 34 часа — а red team к этому моменту уже сдампил LSASS (T1003.001) и построил путь до DC. Mandiant говорит про 11 дней медианы, но покажут ли ваши учения реальный MTTD или отфильтрованную картинку для CISO?

Формулы расчёта MTTD/MTTR, бенчмарки по severity (Critical — менее 1 часа, Low — менее 8) и разбор путаницы Respond vs Resolve в MTTR. Плюс кейс: техника на хосте без Sysmon даёт MTTD = бесконечность — не баг метрики, а дыра в покрытии ATT&CK.

KPI на основе NIST CSF v2.0 (DE.AE-01, RS.AN-01), токсичные метрики вроде числа срабатываний IDS и почему SOAR искажает MTTR на 60-90%.

💡 Метрика без baseline — фейк-контроль: два SOC с «MTTR = 2 часа» считают до разных точек.

Статья Приоритизация уязвимостей на основе рисков: EPSS, CVSS и контекстные факторы

  • 515
  • 0
Материнская плата сервера на тёмном рабочем столе с обугленным следом у одного из модулей памяти, рядом щуп мультиметра и синие перчатки. На экране ноутбука светится зелёным текст с идентификатором...


🔍 47 000 findings, 312 Critical по CVSS — и только три инженера на весь бэклог. CVE-2024-4577 (PHP-CGI, CVSS 9.8, EPSS 99,99%) и CVE-2024-0646 (Linux kernel, CVSS 7.0, EPSS 0,31%) требуют противоположных решений.

CVSS оценивает worst-case в вакууме, EPSS — реальную вероятность эксплуатации за 30 дней. CVE-2024-1709 (ScreenConnect, CWE-288) и CVE-2024-4577 (CWE-78) уже в CISA KEV, SSVC-решение Act, автоматизируемы, связаны с ransomware.

Разбираем, как строить приоритизацию через связку CVSS + EPSS percentile + CISA SSVC + контекст актива: экспозиция, компенсирующие контроли WAF/EDR, бизнес-ценность. Плюс таблица трёх реальных CVE с готовыми вердиктами.

💡 28% реально эксплуатируемых CVE имеют средний CVSS — сортировка строго по скору теряет их.

Статья Внедрение кода через проекцию NtMapViewOfSection

  • 962
  • 1
Инжект кода через section mapping и NtMapViewOfSection в Windows


🔥 Забудьте про VirtualAllocEx: как инжект через маппинг памяти обходит EDR.

Связка VirtualAllocEx() + WriteProcessMemory() + CreateRemoteThread() давно спалена в любой сигнатурной базе. Но FormBook, GuLoader, HijackLoader, Blister и даже APT-группировка Winnti используют другой путь — легальный механизм NtMapViewOfSection(), которым сама Windows подгружает системные DLL через KnownDLLs.

Разбираем, как работает Copy-On-Write, почему двойной маппинг секции (RW у себя, RX у жертвы) позволяет протащить шелл-код без единой RWX-аллокации, и как это снижает детект. Плюс рабочий PoC на fasm с разбором в WinDBG и Gflags.

💡 Знание легальных механизмов ОС — это то, что отличает того, кто обходит защиту, от того, кто просто читает о ней.

Статья CVE-2026-9082: SQL-инъекция в Drupal Core — от PoC до RCE на PostgreSQL

  • 919
  • 0
Расколотый керамический цилиндр в форме бивня, символизирующего PostgreSQL, лежит на чёрном антистатическом коврике. Внутри видны слои SQL-запросов, в трещине застряло тонкое хирургическое лезвие с...


💣 CVE-2026-9082 разносит Drupal Core: анонимная SQL-инъекция через JSON:API с прямым выходом на RCE через COPY FROM PROGRAM на PostgreSQL. EPSS 0.8832, CISA SSVC Act, CVSS 9.8 — уже в KEV-каталоге.

Баг живёт в Entity Query API, файл Condition.php — ключи PHP-массива вклеиваются в имя SQL-placeholder без санитайза. Ассоциативный ключ вида 0||(SELECT version()) превращает LOWER() в исполняемый конкат. Kill chain: T1190 через /jsonapi/node — дамп users_field_data — UPDATE до admin — COPY FROM PROGRAM — веб-шелл T1505.003.

Уязвимы 8.9.0–11.3.10 на PostgreSQL-бэкенде; MySQL/MariaDB/SQLite не затронуты — там своя логика expandArguments().

💡 Патч тривиален, но фикс require только на PostgreSQL — MySQL-инстансы ловят ложное чувство защищённости.

Статья Weird machines: обнаружение скрытых вычислений через symbolic execution, fuzzing и формальные методы

  • 718
  • 0
Ноутбук на тёмном антистатическом коврике с графом символьного выполнения на экране: ветвящиеся переходы состояний в бирюзовых и янтарных тонах, выделенный узел WEIRD MACHINE зелёным моноширинным...


🧬 Bangert et al. на WOOT собрали Тьюринг-полную машину внутри page fault handler x86 — ни одна инструкция программы не исполнялась. Oakley и Bratus сделали троян из DWARF-метаданных. CFG и CFI бессильны против вычислений, которых нет в дизассемблированном коде.

Weird machine — расхождение между моделью программы и её реальной реализацией на CPU. Rich Smith и Dullien описали это через рыхлые контракты Хоара: предусловия функции в бинарнике шире задуманных разработчиком, и atacker программирует произвольные переходы через crafted input, обходя DEP, ASLR и CFG одновременно.

💡 CVSS не видит weird machine — она достижима вне зависимости от score, потому что работает за пределами модели угроз архитектора.

Статья Weird machines в TLS: скрытые вычислительные примитивы в handshake OpenSSL и BoringSSL

  • 769
  • 0
Разобранный сетевой HSM-модуль на чёрном коврике сверху, зонды логического анализатора подключены к контроллеру handshake на плате. Диагностический экран светится холодным белым с зелёным моноширин...


🧬 OpenSSL и BoringSSL пропускают invalid state transitions, которые не описаны в RFC 8446 — FlexTLS ещё в 2015 доказала: каждый TLS-стек допускает переходы, дающие client impersonation и downgrade cipher suite.

CVE-2017-3737 превращает побитовую проверку SSL_ST_ERR & SSL_ST_INIT в plaintext-трубу — SSL_write() после ошибки handshake шлёт application data без шифрования. В ssl3_write_bytes() один неверный бит разрушает весь контракт протокола.

Composable примитивы — conditional write, state oracle, loop через re-negotiation — складываются в ROP-подобную цепочку внутри statem.c.

💡 Баг живёт не в криптографии, а в зазоре между спецификацией и её реализацией — искать нужно не CVE, а недокументированные state transitions.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
53 209
Сообщения
348 030
Пользователи
163 485
Новый пользователь
taferup