Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
Кибербезопасность
По данным последних исследований IT, каждые четыре секунды в компьютерную сеть компании попадает вредоносная программа и каждые 32 минуты за пределы организации уходит ценная информация. Утерянные данные могут стать источником манипуляций, поэтому так важно выстроить максимально эффективную защиту. Обеспечить информационную безопасность можно сотнями способов, сочетая разные продукты – антивирусы, межсетевые экраны, SSL-сертификаты, разграничение правд доступа, системы защиты от DDoS-атак. Важнейшей стороной информационной безопасности становится определение угроз, а это невозможно без определения объектов защиты. Только поняв, что и от чего мы защищаем, можно выстроить грамотную оборону. Сейчас актуален переход к облачным решениям, которые дают возможность быстро развёртывать системы безопасности, отдавая их управление поставщикам облачных сервисов. В этом разделе собраны актуальные материалы об информационной безопасности от построения информационной защиты до её оптимизации.
CVE-2026-56451 (CVSS 10.0) в Siemens Opcenter X: неаутентифицированный атакующий меняет alg в JWT-заголовке, подделывает токен администратора MES и получает полный контроль над производственными операциями — без привилегий, без взаимодействия пользователя.
Algorithm Confusion через CWE-347: сервер берёт алгоритм из самого токена вместо захардкоженного на бэкенде. Два вектора — alg:none (пустая подпись принимается парсером) и RS256→HS256 confusion, где публичный RSA-ключ с JWKS-эндпоинта используется как HMAC-секрет. Инструментарий: jwt_tool + Burp JWT Editor.
Патч — Opcenter X V2604+, верифицировать через Siemens ProductCERT SSA.
Публичных эксплойтов нет — но класс воспроизводится стандартным jwt_tool. OT-среда молчит, пока MES уже скомпрометирована.
Sound Radix: 292 993 записей утекло не через дыру в периметре — атакующие скомпрометировали стороннюю helpdesk-платформу, обойдя EDR и файрвол через легитимный HTTPS к доверенному домену.
Вектор — T1213.004 (CRM Software): штатный API экспорта тикетов вызван с валидным токеном скомпрометированного агента. CrowdStrike Falcon и SentinelOne молчат — с точки зрения endpoint-агента это обычный браузерный трафик. Имена, email и пароли ушли через документированный endpoint без единого exploit.
EDR покрывает эндпоинты — но весь kill chain прошёл внутри SaaS. В Windows Event Log тишина.
Silver Fox APT разослала 1600 фишинговых писем под видом уведомлений налоговой — и развернула в сетях российских промышленных компаний цепочку из Rust-загрузчика RustSL, бэкдора ValleyRAT и недокументированного Python-бэкдора ABCDoor.
Kill chain стартует с PDF-вложения со ссылкой на abc.haijing88[.]com — PDF обходит SEG-фильтры лучше исполняемых файлов. Рассылка через SendGrid проходит SPF/DKIM. RustSL использует 8 методов шифрования payload, 12 техник обнаружения песочниц и геолокационную фильтрацию жертв.
SOC ловит малварь на эндпоинте — RustSL детектирует песочницу и меняет поведение до запуска ValleyRAT.
Rapid7 зафиксировала эксплуатацию CVE-2026-15409 + CVE-2026-15410 на SonicWall SMA1000 за три недели до публичного advisory вендора — pre-auth SSRF (CVSS 10.0) цепляется с code injection в AMC, давая полный RCE без пароля и без единого клика жертвы.
Атакующий шлёт запрос к Work Place-порталу — SSRF с AV:N/PR:N/UI:N форсирует appliance обращаться к внутреннему AMC, недоступному снаружи. Scope Changed в CVSS-векторе — именно поэтому десятка. Второй баг (CWE-94) добивает: инъекция кода в AMC отдаёт shell на уровне ОС. UTA0533 (Volexity) разворачивает KNUCKLEBALL и ORANGETAIL — предположительно под ransomware.
EDR на рабочих станциях молчит — SMA1000 trusted node, shell живёт прямо на периметре.
IR-команда заблокировала учётку и спугнула инсайдера — улики испарились. В 8 из 14 расследованных инцидентов организация теряла доказательную базу, применяя стандартный playbook внешней атаки к инсайдеру с T1078 и легитимным доступом.
Инсайдер не делает lateral movement — он уже внутри. Kill chain строится на T1078 (Valid Accounts), T1074.001 (Local Data Staging) и T1052.001 (USB Exfiltration). DLP-агент останавливается через services.msc при наличии прав локального админа, логи чистятся через T1070.001 — и SIEM молчит.
UEBA видит аномалию — но стандартный IR-рефлекс «изолировать хост» разрушает доказательную базу раньше юристов.
BreachForums слили дважды — 212 156 записей из дампа ноября 2022-го и 323 988 из v5 2025-го. Большинство SOC прочитали заголовок и закрыли вкладку. Зря: внутри Argon2-хеши, личные сообщения и 70 000+ публичных IP для SIEM-корреляции.
Два инцидента, два набора данных. Дамп v1 — бэкап из MEGA-аккаунта Pompompurin, формат TSV указывает на ручной экспорт из MyBB. Дамп v5 — файл databoose.sql плюс скомпрометированный PGP-ключ администрации: любые «официальные» сообщения форума после утечки верифицировать нечем.
SOC ищет IOC в корпоративных логах — а BreachForums даёт список тех, кто торговал этими IOC.
CVE-2026-42826 (CVSS 10.0) даёт неаутентифицированный доступ к Azure DevOps без единого клика жертвы — PAT-токены, service connections и YAML-пайплайны утекают через один запрос.
Вектор AV:N/AC:L/PR:N/UI:N/S:C — эксплуатация без привилегий, scope changed. Kill chain: T1190 → T1552.001 (кража PAT и service connection keys) → T1213.003 (дамп Git-репозиториев) → T1677 (Poisoned Pipeline Execution). CISA SSVC фиксирует automatable: yes при technical impact: total.
Microsoft поставила Information Disclosure максимум 10.0 — потому что секреты CI/CD это и есть ключи от всей инфраструктуры.
CVE-2026-20253 (CVSS 9.8, EPSS top 1%) взломала Splunk Enterprise через незащищённый PostgreSQL sidecar — pre-auth RCE без единого credentials. CISA дала три дня на патч, active exploitation подтверждён Splunk PSIRT.
watchTowr Labs показали полную цепочку: POST на /en-US/splunkd/__raw/v1/postgres/recovery/backup с заголовком Authorization: Basic Og== (пустые credentials) — и path traversal через backupFile создаёт файлы в произвольных директориях. AWS-инсталляции уязвимы из коробки — sidecar активирован по умолчанию. Затронуты ветки 10.2.0–10.2.3 и 10.0.0–10.0.6.
Патч: 10.2.4 / 10.0.7.
SOC детектирует угрозы через Splunk — но кто детектирует атаку на сам Splunk?
57% организаций узнают о взломе не от своего SOC, а от партнёров, полиции или исследователей.
За 11 дней (медианное dwell time по Mandiant) атакующий успевает вынести всё ценное, закрепиться в AD и выставить доступ на продажу. Threat Intelligence существует ради сокращения этого разрыва — но большинство TI-программ застревают на «загрузили фиды в SIEM» и получают ещё один источник шума вместо intelligence.
Эта hub-статья — полная карта направления: чем TIP отличается от SIEM и почему один SIEM не справляется с фидами, разбор open-source платформ (MISP vs OpenCTI), 10 коммерческих и 11 российских решений для импортозамещённого SOC, жизненный цикл IOC, стандарты STIX 2.1/TAXII, OSINT и пивотинг от одного домена до полной карты актора. Плюс тренды — identity intelligence, infostealer-экономика, рынок IAB — decision tree выбора TIP и чеклист внедрения.
Практическая карта для SOC-аналитиков и TI-инженеров: ценность даёт не количество IOC, а контекст...
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.