Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
Кибербезопасность
По данным последних исследований IT, каждые четыре секунды в компьютерную сеть компании попадает вредоносная программа и каждые 32 минуты за пределы организации уходит ценная информация. Утерянные данные могут стать источником манипуляций, поэтому так важно выстроить максимально эффективную защиту. Обеспечить информационную безопасность можно сотнями способов, сочетая разные продукты – антивирусы, межсетевые экраны, SSL-сертификаты, разграничение правд доступа, системы защиты от DDoS-атак. Важнейшей стороной информационной безопасности становится определение угроз, а это невозможно без определения объектов защиты. Только поняв, что и от чего мы защищаем, можно выстроить грамотную оборону. Сейчас актуален переход к облачным решениям, которые дают возможность быстро развёртывать системы безопасности, отдавая их управление поставщикам облачных сервисов. В этом разделе собраны актуальные материалы об информационной безопасности от построения информационной защиты до её оптимизации.
Phoenix: 139 000 активаций строки DRAM — и бит переворачивается. ETH Zurich получила надёжный bit-flip во всех 15 модулях DDR5 SK hynix, privilege escalation через PTE за ~109 секунд. Ни одного CVE в софте.
Три вектора без программных уязвимостей: обход sudo (T1068), компрометация RSA-2048 через искажение ключа в памяти, произвольное чтение через модификацию PTE. Атака бьёт clflush и multi-sided паттернами (Blacksmith), каждая итерация — LLC-miss в MEM_LOAD_RETIRED.
Детект строится на PEBS L3_MISS, uncore ACT_COUNT контроллера памяти и корреляции с CE-событиями EDAC/rasdaemon. На AMD Zen 2/3 — IBS вместо PEBS. Требуется bare-metal или vPMU, CAP_PERFMON, perf_event_paranoid ≤0.
SIEM и EDR аппаратный уровень не видят вообще — атака невидима там, где ищут все.
6,2 млн аккаунтов Instagram слиты в январе 2026, а через два месяца пробили саму Aura — компанию, продающую защиту от кражи личности. Credential stuffing, инфостилеры Lumma и StealC, SIM-swap — не APT, а чужой пароль из старой утечки.
T1110.004 и T1539 по MITRE ATT&CK работают без zero-day: украденный cookie сессии проходит мимо 2FA, сервер видит валидный токен. Сменили пароль — а инфостилер на заражённом устройстве тут же ворует новую сессию заново.
Правильный порядок восстановления: чистка устройства, смена пароля, принудительный logout всех сессий, и только потом 2FA. Bitwarden с 16+ символами генератора закрывает 45% паролей, ломаемых за минуту.
SOC чинит пароли — атакующий уже сидит в сессии через cookie, обходя всю 2FA полностью и незаметно.
Ohio State в 2016-м переворачивает биты DRAM с вредоносной VM на Xen и читает физическую память соседа по хосту — Stormshield годом позже обходит libpam на KVM и логинится без пароля. RAMBleed тянет ключи через CVE-2019-0174, атака Phoenix бьёт sudo на DDR5.
Co-location через массовую аренду VM в одной availability zone, THP собирает 2 МБ huge pages — на Sandy Bridge биты 18-33 дают 8 строк DRAM для double-sided hammering. Маппинг адресов через /proc/self/pagemap, PTE жертвы переписываются напрямую из соседней VM.
Отключайте THP на shared hosts, мониторьте ECC-коррекции и аномальные ACTIVATE-паттерны через perf counters на memory controller.
Патч ядра тут бессилен — уязвимость сидит в кремнии конденсаторов DRAM, а не в коде гипервизора.
Хакеры сидели внутри Nortel Networks почти десять лет — читали почту, копировали CAD-файлы, тянули патентные заявки. Компания обнаружила компрометацию в 2009-м, когда спасать было нечего: банкротство.
Insider threat остаётся незамеченным в среднем 142 дня — а для R&D-компании это разница между рынком и его потерей. Статья разбирает полный kill chain промышленного кибершпионажа: от spearphishing (T1566.001) с delayed-execution макросами до массового git clone репозиториев (T1213.003) и exfiltration через Rclone.
SOC мониторит эндпоинты — APT работает через валидные учётки инженеров. EDR молчит.
OWASP ASVS v5.0.0 вышел на Global AppSec EU — первый мажорный релиз за шесть лет: 350 требований, 17 глав вместо 14, полная перенумерация контролов и четыре новые главы под OAuth, WebRTC, JWT и фронтенд.
L1 сократился с ~130 до ~70 контролов, L2 вырос до ~175, а L3 добавил ~90 новых требований поверх L2 — включая sender-constrained токены через mTLS и DPoP, постквантовую криптографию и расширенное логирование. Все ссылки вида v4.0.3-2.1.1 в отчётах и чеклистах невалидны — маппинг v4→v5 лежит в репозитории OWASP на GitHub.
V10 OAuth and OIDC — самая содержательная новинка: 16 новых требований только в разделе Authorization Server, 5 из которых L3.
Black-box пентест больше не закрывает даже L1 — OWASP v5.0 это прямо зафиксировал.
EC2-инстанс слил временные IAM-credentials через Instance Metadata Service (T1552.005) — и за 3 часа атакующий прошёл от DescribeInstances до GetObject на S3 с клиентскими данными. SOC среагировал после обеда.
GuardDuty поднял UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.OutsideAWS в 9:15, но без organization-level CloudTrail с data events S3-эксфильтрация (T1530) осталась в слепой зоне. Атакующие целенаправленно работают в нетипичных регионах — ap-southeast-1 вместо eu-west-1 — зная, что trail там отключён.
GuardDuty молчит по data events S3 без отдельного S3 Protection Plan — именно там живёт эксфильтрация.
75 zero-day за 2024 год — и 29 месяцев до реального патча в организациях. Time-to-exploit после публикации CVE сжался до 5 дней против 32 в 2018-м. CVE-2026-20127 в Cisco SD-WAN: CVSS 10.0, EPSS 99.75-й перцентиль, обход аутентификации без единого пароля.
Жизненный цикл zero-day — шесть этапов от CWE-287 до боевого эксплойта. Discovery через patch diffing в BinDiff, фаззинг AFL, реверс в Ghidra. Weaponization по T1587.004, эксплуатация через T1190 — Exploit Public-Facing Application. 38% всех initial access в M-Trends 2025 — именно эксплойты.
CVE-2026-22769 в Dell RecoverPoint: hardcoded credentials (CWE-798), root-доступ без аутентификации.
Патч выпущен — атака продолжается. 0-day становится n-day, окно эксплуатации не закрывается.
CVE-2024-4879 (CVSS 9.3) и CVE-2024-5217 (CVSS 9.2) в ServiceNow дают pre-auth RCE без единого шага аутентификации — EPSS 99.98%, обе в CISA KEV с 29 июля 2024. Self-hosted инстансы Utah/Vancouver/Washington DC до сих пор непропатчены в реальных скоупах.
Цепочка идёт через двойную оценку Apache Jelly: переменная jvar_page_title принимает тег style, внутри которого payload минует санитизацию и обрабатывается как XML. Подмена xmlns выводит из пространства имён ServiceNow — дальше GlideRecord.addQuery с префиксом javascript: исполняет произвольный JS в контексте платформы.
Script sandbox запрещает eval именно потому, что его вызов исполняет код вне ограничений — это задокументированный побег.
CVE-2026-42511: 21 год command injection в dhclient FreeBSD — CWE-149 в BOOTP-поле file, CVSS 8.1, от rogue DHCP-сервера до root shell без ROP-цепочек и heap spray.
write_client_lease() писала lease->filename напрямую через fprintf без экранирования — пока адресные поля шли через piaddr(), а DHCP-опции через pretty_print_option(), BOOTP-поля считались «доверенными». Payload с кавычкой закрывает строку filename, инжектирует директиву medium с shell-командой, и dhclient-script исполняет её от root.
Патч добавляет escape-обёртку при записи, не трогая парсер пакета. Вектор закрывается DHCP snooping на коммутаторах доступа или статической IP-конфигурацией.
OpenBSD убрала dhclient-script в 2012-м — весь класс атак исчез. FreeBSD латает каждый путь записи отдельно.
WordPress wp2shell: CVE-2026-63030 + CVE-2026-60137 дают pre-auth RCE на дефолтной инсталляции — один POST-запрос без логина, плагинов и спецконфига. CISA добавила обе CVE в KEV через 4 дня после патча.
Цепочка стартует с route confusion в batch endpoint `/wp-json/batch/v1` (CVE-2026-63030, CVSS 9.8, CWE-436): анонимный запрос исполняется в привилегированном контексте, минуя REST-валидацию. Это открывает SQLi через `author__not_in` в `WP_Query` (CVE-2026-60137, CWE-89) — PHP type juggling пропускает raw-строку прямо в WHERE-clause. Финал — self-destructing plugin пишет шелл в `wp-content/uploads`, MITRE T1505.003.
Патч: WordPress 6.8.6 / 6.9.5 / 7.0.2.
Уязвимость в ядре WordPress — «мы не используем этот плагин» не защищает.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.