Кибербезопасность

По данным последних исследований IT, каждые четыре секунды в компьютерную сеть компании попадает вредоносная программа и каждые 32 минуты за пределы организации уходит ценная информация. Утерянные данные могут стать источником манипуляций, поэтому так важно выстроить максимально эффективную защиту. Обеспечить информационную безопасность можно сотнями способов, сочетая разные продукты – антивирусы, межсетевые экраны, SSL-сертификаты, разграничение правд доступа, системы защиты от DDoS-атак. Важнейшей стороной информационной безопасности становится определение угроз, а это невозможно без определения объектов защиты. Только поняв, что и от чего мы защищаем, можно выстроить грамотную оборону. Сейчас актуален переход к облачным решениям, которые дают возможность быстро развёртывать системы безопасности, отдавая их управление поставщикам облачных сервисов. В этом разделе собраны актуальные материалы об информационной безопасности от построения информационной защиты до её оптимизации.

Статья CVE-2026-56451: JWT Algorithm Confusion в Siemens Opcenter X — обход аутентификации и захват MES

  • 76
  • 0
Треснувшая криптографическая печать из воска расколота надвое на чёрном антистатическом коврике. Внутри излома виден алюминиевый фрагмент с гравировкой поддельного заголовка JWT.


💣 CVE-2026-56451 (CVSS 10.0) в Siemens Opcenter X: неаутентифицированный атакующий меняет alg в JWT-заголовке, подделывает токен администратора MES и получает полный контроль над производственными операциями — без привилегий, без взаимодействия пользователя.

Algorithm Confusion через CWE-347: сервер берёт алгоритм из самого токена вместо захардкоженного на бэкенде. Два вектора — alg:none (пустая подпись принимается парсером) и RS256→HS256 confusion, где публичный RSA-ключ с JWKS-эндпоинта используется как HMAC-секрет. Инструментарий: jwt_tool + Burp JWT Editor.

Патч — Opcenter X V2604+, верифицировать через Siemens ProductCERT SSA.

💡 Публичных эксплойтов нет — но класс воспроизводится стандартным jwt_tool. OT-среда молчит, пока MES уже скомпрометирована.

На проверке Утечка Sound Radix: как атакующие скомпрометировали платформу поддержки клиентов

  • 142
  • 0
Распечатанная хронология инцидента на кремовой бумаге с тактическими метками и стрелками, фиксирующими компрометацию платформы поддержки. Перьевая ручка лежит поперёк листа в мягком оконном свете.


🕵️ Sound Radix: 292 993 записей утекло не через дыру в периметре — атакующие скомпрометировали стороннюю helpdesk-платформу, обойдя EDR и файрвол через легитимный HTTPS к доверенному домену.

Вектор — T1213.004 (CRM Software): штатный API экспорта тикетов вызван с валидным токеном скомпрометированного агента. CrowdStrike Falcon и SentinelOne молчат — с точки зрения endpoint-агента это обычный браузерный трафик. Имена, email и пароли ушли через документированный endpoint без единого exploit.

💡 EDR покрывает эндпоинты — но весь kill chain прошёл внутри SaaS. В Windows Event Log тишина.

На проверке Silver Fox APT атаки на российские компании: ValleyRAT, ABCDoor и detection rules для SIEM

  • 226
  • 0
Защищённый планшет на антистатическом коврике отображает дашборд с цепочкой фишинговой атаки в янтарных и голубых тонах. Рядом лежат USB-ключ безопасности и смартфон с иконкой поддельного налоговог...


🕵️ Silver Fox APT разослала 1600 фишинговых писем под видом уведомлений налоговой — и развернула в сетях российских промышленных компаний цепочку из Rust-загрузчика RustSL, бэкдора ValleyRAT и недокументированного Python-бэкдора ABCDoor.

Kill chain стартует с PDF-вложения со ссылкой на abc.haijing88[.]com — PDF обходит SEG-фильтры лучше исполняемых файлов. Рассылка через SendGrid проходит SPF/DKIM. RustSL использует 8 методов шифрования payload, 12 техник обнаружения песочниц и геолокационную фильтрацию жертв.

💡 SOC ловит малварь на эндпоинте — RustSL детектирует песочницу и меняет поведение до запуска ValleyRAT.

На проверке SonicWall zero-day RCE 2026: разбор цепочки CVE-2026-15409 + CVE-2026-15410 и методика обнаружения

  • 232
  • 0
Плата сетевого устройства SonicWall на чёрном антистатическом коврике: выжженная дорожка от разъёма управления к вздувшемуся конденсатору, гравировка CVE-2026-15409 и CVE-2026-15410 на радиаторе.


🔐 Rapid7 зафиксировала эксплуатацию CVE-2026-15409 + CVE-2026-15410 на SonicWall SMA1000 за три недели до публичного advisory вендора — pre-auth SSRF (CVSS 10.0) цепляется с code injection в AMC, давая полный RCE без пароля и без единого клика жертвы.

Атакующий шлёт запрос к Work Place-порталу — SSRF с AV:N/PR:N/UI:N форсирует appliance обращаться к внутреннему AMC, недоступному снаружи. Scope Changed в CVSS-векторе — именно поэтому десятка. Второй баг (CWE-94) добивает: инъекция кода в AMC отдаёт shell на уровне ОС. UTA0533 (Volexity) разворачивает KNUCKLEBALL и ORANGETAIL — предположительно под ransomware.

💡 EDR на рабочих станциях молчит — SMA1000 trusted node, shell живёт прямо на периметре.

Статья Реагирование на инсайдерскую угрозу: playbook от алерта до containment

  • 208
  • 0
Сотрудник в мятой рубашке читает распечатанный отчёт об инциденте под одиноким флуоресцентным светом. За ним светится монитор с журналом Active Directory, зернистая чёрно-белая атмосфера тревоги.


🕵️ IR-команда заблокировала учётку и спугнула инсайдера — улики испарились. В 8 из 14 расследованных инцидентов организация теряла доказательную базу, применяя стандартный playbook внешней атаки к инсайдеру с T1078 и легитимным доступом.

Инсайдер не делает lateral movement — он уже внутри. Kill chain строится на T1078 (Valid Accounts), T1074.001 (Local Data Staging) и T1052.001 (USB Exfiltration). DLP-агент останавливается через services.msc при наличии прав локального админа, логи чистятся через T1070.001 — и SIEM молчит.

💡 UEBA видит аномалию — но стандартный IR-рефлекс «изолировать хост» разрушает доказательную базу раньше юристов.

Статья BreachForums утечка данных: анализ двух дампов и detection-чеклист для SOC

  • 195
  • 0
Ночной зал SOC: монитор с прокручивающимся SQL-дампом, строки хешей и адресов. Второй экран показывает панель SIEM, холодный свет экранов падает на кабели и кружку.


🕵️ BreachForums слили дважды — 212 156 записей из дампа ноября 2022-го и 323 988 из v5 2025-го. Большинство SOC прочитали заголовок и закрыли вкладку. Зря: внутри Argon2-хеши, личные сообщения и 70 000+ публичных IP для SIEM-корреляции.

Два инцидента, два набора данных. Дамп v1 — бэкап из MEGA-аккаунта Pompompurin, формат TSV указывает на ручной экспорт из MyBB. Дамп v5 — файл databoose.sql плюс скомпрометированный PGP-ключ администрации: любые «официальные» сообщения форума после утечки верифицировать нечем.

💡 SOC ищет IOC в корпоративных логах — а BreachForums даёт список тех, кто торговал этими IOC.

Статья CVE-2026-42826: Azure DevOps уязвимость — разбор вектора и цепочка атаки на CI/CD

  • 180
  • 0
Разорванный конверт с восковой печатью на антистатическом мате, из которого высыпаются строки токенов на прозрачном пергаменте. Сломанная печать с надписью выделена глубоким красным в десатурирован...


💣 CVE-2026-42826 (CVSS 10.0) даёт неаутентифицированный доступ к Azure DevOps без единого клика жертвы — PAT-токены, service connections и YAML-пайплайны утекают через один запрос.

Вектор AV:N/AC:L/PR:N/UI:N/S:C — эксплуатация без привилегий, scope changed. Kill chain: T1190 → T1552.001 (кража PAT и service connection keys) → T1213.003 (дамп Git-репозиториев) → T1677 (Poisoned Pipeline Execution). CISA SSVC фиксирует automatable: yes при technical impact: total.

💡 Microsoft поставила Information Disclosure максимум 10.0 — потому что секреты CI/CD это и есть ключи от всей инфраструктуры.

Статья Splunk уязвимость CVE-2026-20253: полный разбор атаки и защита SIEM

  • 150
  • 0
Крупный план платы расширения сервера с обгоревшими контактами разъёма. На шелкографии выгравирована надпись CVE-2026-20253, жёсткий свет лампы выхватывает повреждённые дорожки из темноты.


🚨 CVE-2026-20253 (CVSS 9.8, EPSS top 1%) взломала Splunk Enterprise через незащищённый PostgreSQL sidecar — pre-auth RCE без единого credentials. CISA дала три дня на патч, active exploitation подтверждён Splunk PSIRT.

watchTowr Labs показали полную цепочку: POST на /en-US/splunkd/__raw/v1/postgres/recovery/backup с заголовком Authorization: Basic Og== (пустые credentials) — и path traversal через backupFile создаёт файлы в произвольных директориях. AWS-инсталляции уязвимы из коробки — sidecar активирован по умолчанию. Затронуты ветки 10.2.0–10.2.3 и 10.0.0–10.0.6.

Патч: 10.2.4 / 10.0.7.

💡 SOC детектирует угрозы через Splunk — но кто детектирует атаку на сам Splunk?

Статья Threat Intelligence платформы 2025-2026: полный обзор TIP, IOC-менеджмента и инструментов киберразведки для security-инженера

  • 226
  • 0
Ночной зал SOC: три монитора с графами угроз и потоками индикаторов компрометации освещают стол холодным бирюзовым светом. Рассеянные кабели и кружка кофе в глубоких тенях.


🔥 57% организаций узнают о взломе не от своего SOC, а от партнёров, полиции или исследователей.

За 11 дней (медианное dwell time по Mandiant) атакующий успевает вынести всё ценное, закрепиться в AD и выставить доступ на продажу. Threat Intelligence существует ради сокращения этого разрыва — но большинство TI-программ застревают на «загрузили фиды в SIEM» и получают ещё один источник шума вместо intelligence.

Эта hub-статья — полная карта направления: чем TIP отличается от SIEM и почему один SIEM не справляется с фидами, разбор open-source платформ (MISP vs OpenCTI), 10 коммерческих и 11 российских решений для импортозамещённого SOC, жизненный цикл IOC, стандарты STIX 2.1/TAXII, OSINT и пивотинг от одного домена до полной карты актора. Плюс тренды — identity intelligence, infostealer-экономика, рынок IAB — decision tree выбора TIP и чеклист внедрения.

💡 Практическая карта для SOC-аналитиков и TI-инженеров: ценность даёт не количество IOC, а контекст...
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
52 879
Сообщения
347 291
Пользователи
162 233
Новый пользователь
laska_2