Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
Кибербезопасность
По данным последних исследований IT, каждые четыре секунды в компьютерную сеть компании попадает вредоносная программа и каждые 32 минуты за пределы организации уходит ценная информация. Утерянные данные могут стать источником манипуляций, поэтому так важно выстроить максимально эффективную защиту. Обеспечить информационную безопасность можно сотнями способов, сочетая разные продукты – антивирусы, межсетевые экраны, SSL-сертификаты, разграничение правд доступа, системы защиты от DDoS-атак. Важнейшей стороной информационной безопасности становится определение угроз, а это невозможно без определения объектов защиты. Только поняв, что и от чего мы защищаем, можно выстроить грамотную оборону. Сейчас актуален переход к облачным решениям, которые дают возможность быстро развёртывать системы безопасности, отдавая их управление поставщикам облачных сервисов. В этом разделе собраны актуальные материалы об информационной безопасности от построения информационной защиты до её оптимизации.
CVE-2026-42511: 21 год command injection в dhclient FreeBSD — CWE-149 в BOOTP-поле file, CVSS 8.1, от rogue DHCP-сервера до root shell без ROP-цепочек и heap spray.
write_client_lease() писала lease->filename напрямую через fprintf без экранирования — пока адресные поля шли через piaddr(), а DHCP-опции через pretty_print_option(), BOOTP-поля считались «доверенными». Payload с кавычкой закрывает строку filename, инжектирует директиву medium с shell-командой, и dhclient-script исполняет её от root.
Патч добавляет escape-обёртку при записи, не трогая парсер пакета. Вектор закрывается DHCP snooping на коммутаторах доступа или статической IP-конфигурацией.
OpenBSD убрала dhclient-script в 2012-м — весь класс атак исчез. FreeBSD латает каждый путь записи отдельно.
WordPress wp2shell: CVE-2026-63030 + CVE-2026-60137 дают pre-auth RCE на дефолтной инсталляции — один POST-запрос без логина, плагинов и спецконфига. CISA добавила обе CVE в KEV через 4 дня после патча.
Цепочка стартует с route confusion в batch endpoint `/wp-json/batch/v1` (CVE-2026-63030, CVSS 9.8, CWE-436): анонимный запрос исполняется в привилегированном контексте, минуя REST-валидацию. Это открывает SQLi через `author__not_in` в `WP_Query` (CVE-2026-60137, CWE-89) — PHP type juggling пропускает raw-строку прямо в WHERE-clause. Финал — self-destructing plugin пишет шелл в `wp-content/uploads`, MITRE T1505.003.
Патч: WordPress 6.8.6 / 6.9.5 / 7.0.2.
Уязвимость в ядре WordPress — «мы не используем этот плагин» не защищает.
Lazarus Group взломала axios — 100 млн загрузок в неделю — через украденный npm-токен. Через 89 секунд после публикации первый CI/CD-пайплайн уже тянул WAVESHAPER RAT. За 3 часа заразились 135 эндпоинтов: Windows, macOS, Linux.
UNC1069 подменила axios@1.14.1, добавив одну строку в package.json — зависимость на plain-crypto-js@4.2.1 с postinstall hook. Дроппер: reversed Base64 + XOR-ключ OrDeR_7077, MITRE T1027. Пайплайны с caret ranges без pinned lockfile подтянули payload автоматически при npm install.
OIDC Trusted Publishing на ветке v1.x стоял рядом с NPM_TOKEN в env-секции — npm выбирает classic token, OIDC становится декорацией.
OIDC Trusted Publishing не защищает, если classic token передаётся в том же workflow — SOC этого не видит.
CVE-2026-23559/23560/23561 в XAPI: роль vm-admin в XCP-ng и XenServer даёт root в dom0 через один API-вызов — CVSS 9.4, без exploit-кода, без алертов.
Атака использует CWE-250 в writable-полях Map(String,String) восьми типов XAPI-объектов. Пользователь с ролью vm-admin через штатный API-вызов записывает данные в конфигурационные поля и эскалирует до root в dom0 — T1068 + T1611. Уязвимость существовала с 2006 года во всех XAPI-based дистрибутивах.
Root в dom0 открывает прямой доступ к дискам и RAM всех гостевых VM на хосте. Патч — обновление XCP-ng/XenServer согласно XSA-489.
SOC не увидит алертов — эксплуатация идёт штатными API-вызовами без единой строки exploit-кода.
Kaspersky GReAT вскрыли кампанию, где бэкдор 30 дней раздавался с официального сайта DAEMON Tools — подписанный валидным сертификатом AVB Disc Soft. Втрое дольше медианы Mandiant M-Trends 2025.
Атакующие троянизировали DTHelper.exe, DiscSoftBusServiceLite.exe и DTShellHlp.exe — все три с валидной подписью. .NET-сборщик envchk.exe профилировал тысячи машин: MAC, hostname, процессы, локаль. Бэкдор второй стадии (RC4-шеллкод cdg.tmp + загрузчик cdg.exe) получили лишь ~10 организаций. Финальный QUIC RAT — C++, control flow flattening, WolfSSL — инжектировал пейлоад в notepad.exe и conhost.exe, используя HTTP/3, QUIC и DNS как C2-каналы.
EDR молчал — бинарники подписаны легитимно. 30 дней в слепой зоне валидной подписи.
Dirty Frag сломал эмбарго: третья сторона слила xfrm-ESP Page-Cache Write до выхода патча — и рабочий PoC для Debian bookworm, RHEL 10.1, Ubuntu Noble оказался в открытом доступе раньше, чем вендоры собрали пакеты.
Автор Hyunwoo Kim был вынужден опубликовать полный отчёт 7 мая 2026 года — без патчей, с работающим PoC. Для сравнения: CVE-2024-1086 (netfilter use-after-free, CWE-416, CVSS 7.8) прошёл путь от mainline-патча до PoC за 55 дней — кто обновился, тот выжил. Dirty Frag это окно схлопнул до нуля.
Патч в mainline — не патч для вашей системы. Пока дистрибутив собирает пакет, PoC уже в руках атакующего.
OFAC синхронно с DFAT и FCDO ударил санкциями по Media Land и Aeza Group — BPH-провайдерам LockBit, BlackSuit и Play. Шесть физлиц, шесть подставных компаний, конкретный биткоин-адрес. Play продолжает публиковать жертв.
Ransomware-операция — бизнес-процесс с чёткими слоями: BPH держит C2 и фишинговые панели (MITRE T1583.003), мультихоп-прокси маскируют оператора, шифрование по T1486 запускает финансовую фазу. Медианный выкуп — $46 000, пик — $75 млн. Rclone и chain hopping выводят крипту до того, как аналитик открыл первый тикет.
После санкций июля 2025 Aeza не исчез — зарегистрировал Hypercore Ltd. в Великобритании, Smart Digital Ideas DOO в Сербии, мигрировал IP.
Санкции бьют по юрлицам — оператор меняет их быстрее, чем регуляторы обновляют SDN-лист.
«Абсолютная защита от копирования» рассыпается от одной кнопки F12.
Заблокированные хоткеи, отключённое ПКМ, грозный алерт при попытке посмотреть исходник или распечатать страницу — защита контента в стиле рунета 2006 года выглядит серьёзно. Но если страница отдаётся браузеру целиком, с ней можно сделать что угодно. И вся эта клиентская «крепость» держится на честном слове JavaScript.
В этой статье — 4 универсальных способа обойти блокировку, воспроизводимые на любом сайте с аналогичной защитой: встроенные DevTools через меню браузера (обработчик на F12 разработчики забыли повесить), отключение JavaScript через about:config, чистый HTML одной командой curl и кэш поисковиков вместе с Wayback Machine. Плюс — почему ИБ-специалист не станет ставить сомнительные расширения ради обхода копеечной защиты.
Практический разбор для тех, кто ценит чистую практику вместо оторванных от жизни CTF-тасков: клиентская защита контента — это иллюзия, а не барьер.
70–90% кодовой базы — чужой код. Log4Shell положила команды без SBOM на неделю: они вручную искали, где сидит Log4j через транзитивные зависимости. С Dependency-Track — список за минуты.
SCA — не SAST-дубль. Syft генерирует CycloneDX-SBOM из Docker-образа одной командой: syft packages registry:myapp:latest -o cyclonedx-json. Grype с флагом --only-fixed отсекает CVE без патча — иначе legacy-проект выдаст сотни строк и аналитик просто закроет вкладку.
MITRE T1195.001 и T1204.005 — dependency confusion и typosquatting в npm/PyPI. Транзитивные зависимости составляют до 90% open source в проекте, и именно там прячутся CVE.
Без SBOM на каждый билд в CI/CD поверхность атаки через supply chain остаётся невидимой для SOC.
STRIDE нашёл архитектурный дефект, который SAST пропустил: отсутствие trust boundary между API Gateway и микросервисами — любой сервис читал данные соседа без авторизации.
Час у whiteboard с DFD и STRIDE-per-element закрыл дыру до написания кода. Elevation of Privilege (T1068) через misconfigured RBAC, IDOR на `/api/users/{id}` без проверки владельца ресурса — всё это вскрывается до того, как endpoint покрыт тестами и уйдёт в прод.
PASTA обосновывает риски перед бизнесом в деньгах, Attack Trees визуализируют цепочку: Initial Access → Lateral Movement → Data Exfiltration.
SAST находит баги в коде — STRIDE находит дыры в архитектуре до того, как код написан.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.